لماذا لا تكفي أدوات الأمن الوقائي لحماية الشركة&نبسب;
دعونا نتخيل ذلك
إجراءات وقائية للأمن السيبراني -برامج مكافحة الفيروسات وجدران الحماية وأنظمة كشف التسلل - في هذه الحالة، مع الإعدادات القياسية، لن تمنع مثل هذه الإجراءات. إنهم يبحثون عن علامات تشير إلى الهجمات الإلكترونية، مثل محاولات إنشاء اتصال شبكة بمورد ضار معروف، أو تنزيل ملف ضار، أو تشغيل أدوات التتبع على جهاز كمبيوتر. كما أن طلب حقوق حسابك أو الاتصال بالشبكة عن بعد باستخدام البرامج القياسية هي إجراءات مشروعة تمامًا لمعظم الشركات.
ومع ذلك، فإن متخصص الأمن سوف يفهم كيفالأحداث يمكن أن تتطور أكثر. إذا اخترق مهاجم جهاز الكمبيوتر الخاص بمدير الموارد البشرية، فسيكون قادرًا على فتح اتصال عن بعد بمحطة العمل هذه في أي وقت وإدخال برامج ضارة، وستساعده المعلومات حول الحسابات في تطوير الهجوم.
للقضاء على القرصنة المحتملة، يجب مراقبة مثل هذه الإجراءات والتحكم فيها. هذه هي بالضبط المهمة الرئيسية لمراقبة الأمن السيبراني. &نبسب;
ما هي المراقبة الفعالة للأمن السيبراني&نبسب;
وبدون مراقبة التهديدات، من المرجح أن تقوم الشركة بذلكيتم التعرف على الاختراق بعد وقوعه، عندما يصبح من المستحيل عدم ملاحظة الحادث، على سبيل المثال، عند تشفير البيانات على الخوادم ومحطات العمل. وفي المقابل، يسمح النهج الاستباقي بالتعرف في الوقت المناسب على النشاط غير المشروع من خلال جمع الأحداث الأمنية وتنظيمها وتحليلها بشكل مركزي. يمكن أن يعمل هذا بطرق مختلفة.
بعض المنظمات توفر واحدةمتخصص يراقب التنبيهات - إشعارات من أدوات الأمان، على سبيل المثال، برامج مكافحة الفيروسات، حول الأنشطة المشبوهة. إلى حد ما، يعد هذا أيضًا مراقبة، لكنه لا يمكن أن يوفر حماية حقيقية: فالخبير سيتحكم فقط في جزء صغير من البنية التحتية. &نبسب;
خيار أكثر تقدمًا - وكذلك يفعل الكثيرونشركات لتنفيذ نظام SIEM (نظام إدارة الأحداث الأمنية). سيقوم بجمع البيانات من أجزاء مختلفة من البنية التحتية ، وإنشاء سلاسل من الأحداث وتتبع الإنذارات. لسوء الحظ ، قد لا يكون هذا كافيًا أيضًا ، لأن مجرد العثور على المشكلة لا يكفي.
سيقوم نظام SIEM بجمع البيانات من أجزاء مختلفة من البنية التحتية، وإنشاء سلاسل من الأحداث ومراقبة إشارات الإنذار
للحصول على نهج ناضج للأمن السيبراني والحماية الكاملة، تحتاج أيضًا إلى:
- أن تكون قادرًا على التنبؤ مسبقًا بالحوادث التي قد تواجهها الشركة.
- في حالة وقوع حدث ما، قم بتحليل ما حدث بالضبط.
- الرد بشكل صحيح على الحادث.
- العمل على تصحيح الأخطاء حتى لا يتكرر الموقف مستقبلا.
ستتطلب مثل هذه العمليات دمج مراقبة الأحداث الأمنية مع التحليل الاستباقي للتهديدات والاستجابة للحوادث.
إنه أكثر فعالية للقيام بذلك ضمن إطار خاصالقسم والذي يسمى: مركز المراقبة والاستجابة للتهديدات السيبرانية (مركز العمليات الأمنية، SOC). يمكن أن يعمل على موارد الشركة الخاصة وبمشاركة فريق خارجي.
يربط مركز عمليات الأمن (SOC) بين التكنولوجيا والأشخاص وعمليات الأمن السيبراني، وهو مزيج يوفر الحماية المثلى عندما تصبح الهجمات أكثر تعقيدًا.
بعد ذلك، سنخبرك بكيفية عمل SOC وكيفية الحصول على أقصى قدر من النتائج منه. &نبسب;
كيف تجعل SOC مراقبة الحوادث أكثر كفاءة&نبسب;
قبل تنفيذ المراقبة، تحتاج الشركةاعتني بتدابير الحماية الوقائية التي ستساعد في الحماية من الهجمات الشائعة. يمكن تصنيف هذه المرحلة من العمل على أنها وقائية. ستكون أدوات أمن المعلومات (ISIS) المطبقة قادرة على حظر الهجمات المعروفة تلقائيًا، لكن العديد من المهاجمين تعلموا منذ فترة طويلة كيفية تجاوزها. ولمواجهة التهديدات "غير المرئية"، تحتاج الشركة إلى وسائل أخرى، على وجه الخصوص، أنظمة المراقبة.
في جوهرها، لا يتم تضمين مرحلة الوقاية بشكل مباشر في عملية مراقبة التهديدات، ولكنها مقدمة مهمة لها.
كما قلنا أعلاه، تقوم غالبية الشركات ببناء مراقبة الأمن السيبراني بناءً على أنظمة SIEM. وفي هذه الحالة يمكن تقسيم العملية إلى المراحل التالية:
1. يتم تثبيت أنظمة المعلومات الأمنية على الشبكة: برامج مكافحة الفيروسات وجدران الحماية وماسحات أمان الشبكة وأنظمة أخرى، والغرض الرئيسي منها هو البحث تلقائيًا عن علامات الاختراق. &نبسب;
2. يتم جمع الأحداث الأمنية من أنظمة أمن المعلومات هذه، وكذلك من الأجهزة الطرفية ومعدات الشبكة والتطبيقات والمصادر الأخرى - بشكل سلبي أو مع تثبيت برامج الوكيل. تدخل الأحداث إلى نظام SIEM، حيث يتم تطبيق قواعد الارتباط عليها. واستنادا إلى نتائج هذا التحليل، من الممكن تحديد الأعمال التي يحتمل أن تكون خطرة. &نبسب;
يمكن تصنيف هذه المرحلة من العمل على أنها مرحلة الكشف، وهي مدرجة بالفعل في عملية مراقبة التهديدات.
3. يتم تحليل إشارات الإنذار التي تكتشفها القواعد من قبل فريق من المتخصصين. إذا تم تأكيد التهديد، فإنهم يبدأون الرد. في إطارها، يمكن استخدام أنظمة متخصصة من فئة IRP/SOAR(i)، والتي تطلق (بناءً على أمر المحلل أو تلقائيًا بناءً على قواعد تم تكوينها مسبقًا) سيناريوهات الاستجابة لنوع الحادث المحدد - قواعد اللعبة. &نبسب;
يمكن تصنيف هذه المرحلة من العمل على أنها استجابة.
(ط) منصة/أمن الاستجابة للحوادثالتنسيق والأتمتة والاستجابة هي فئة من المنتجات البرمجية لتنسيق وإدارة أنظمة الأمان. تتيح لك هذه الحلول جمع البيانات حول الأحداث الأمنية من مصادر مختلفة ومعالجتها وأتمتة سيناريوهات الاستجابة النموذجية.
تقوم شركة SOC بتمديد الدورة بخطوتين إضافيتين:التحديد المستمر لنقاط الضعف (التنبؤ) وتعلم الدروس للمستقبل (الدروس المستفادة). من المهم تحديد نقاط الضعف بشكل مستمر من أجل إغلاقها في الوقت المناسب وتقليل احتمالية استغلالها من قبل مجرمي الإنترنت. وعندما تستجيب الشركة لحادث ما، يمكنها تحديد الأحداث التي كان من الممكن منعها خلال مرحلة الوقاية وتعلم الدروس لاستكمال سياسات الاستجابة الخاصة بها. وهذا يسمح لنا بصياغة النهج الأكثر اكتمالا للحماية. &نبسب;
كيف تحصل على أقصى استفادة من المراقبة&نبسب;
بالإضافة إلى حوادث الأمن السيبراني القياسية،قد تواجه الشركة أيضًا أحداثًا أخرى قد تعطل استمرارية العمليات التجارية. ومن المهم أيضًا تحديد مثل هذه الحوادث في مركز العمليات الأمنية، وهو ما يعني ضرورة مراقبتها.
لنأخذ محطة معالجة مياه الصرف الصحي المحلية كمثال.يمكن أن يؤدي الهجوم على نظام التحكم الآلي في العمليات (APCS)، أو خطأ المشغل، أو أمر غير منظم إلى تصريف مياه الصرف الصحي غير المعالجة. والنتيجة هي كارثة بيئية، وغرامات ضخمة، وحتى قضايا جنائية ضد المسؤولين. للحد من الأضرار الناجمة عن حادث ما، يمكنك مراقبة تشغيل مستشعر الصمام على مدار الساعة: إذا تم فتحه، على سبيل المثال، أثناء وضع التنظيف غير النشط، فيمكن للمهندسين اتخاذ الإجراءات اللازمة على الفور. تعتبر SOC قاعدة تكنولوجية مناسبة لذلك، إذا قمت بإعداد قواعد لربط الأحداث في SIEM وكتابة كتيبات اللعب.
كيفية التعرف على مثل هذه الأحداث وإثرائهاالصورة الأكثر للرصد؟ نوصي بإجراء تحليل تأثير الأعمال (BIA). سيعطي فكرة حقيقية عن مخاطر الحوادث المختلفة وسيساعدك في العثور على عوامل الخطر - بما في ذلك الأمن السيبراني الخارجي.
في كل مرحلة (التنبؤ، الوقاية،الكشف والاستجابة والدروس المستفادة) سيسمح لك هذا التحليل بتحسين العمليات وتحديد أولويات المخاطر وإنشاء منطق لتحديد ومنع الهجمات المختلفة وتطوير تدابير استجابة فعالة لتقليل الأضرار المحتملة.
يمكنك إجراء تقييم BIA بنفسك إذا كنتتمتلك الشركة فريقًا من الخبراء ذوي الخبرة الذين يفهمون عمليات إدارة استمرارية الأعمال وموجهين نحو المعايير. إذا لم يكن هناك مثل هؤلاء المتخصصين في فريق العمل، يمكنك إشراك خبراء خارجيين في العمل.
هل تحتاج كل شركة إلى SOC&نبسب;
الجواب يعتمد على المخاطر التي ستتضحبناء على نتائج BIA. وفي الوقت نفسه، من الضروري النظر في الضرر ليس فقط الذي يلحق بالبنية التحتية لتكنولوجيا المعلومات: فقد تتعطل استمرارية العمليات التجارية، على سبيل المثال، بسبب فشل الخدمات الخارجية، وهو أمر مهم أيضًا لتحديده في مركز عمليات الأمن.
بناءً على نتائج التحليل، سيكون هناك جانب واحد من المقياستكاليف تنفيذ الخاصة بك أو توصيل مركز عمليات أمن خارجي، ومن ناحية أخرى، الضرر الناجم عن الاستجابة المتأخرة للأحداث الأمنية. ستكون الإدارة قادرة على اتخاذ القرارات من خلال تقييم سيناريوهات محددة. إذا أصبح من الواضح أن الخسائر الناجمة عن أي حوادث غير مقبولة بالنسبة للشركة، وأن شركة نفط الجنوب لن تخلق عبئا مفرطا على الميزانية، فمن المنطقي إنفاق الأموال للقضاء على تلك الخسائر الجسيمة.
ويمكن أن يكون العكس أيضًا:لن تبرر خسائر الأعمال المحتملة تكلفة شركة نفط الجنوب. ومن ثم يمكن للشركة مراقبة الأحداث الرئيسية الفردية وبناء إجراءات الاستجابة للسيناريوهات الأكثر خطورة.
شركة نفط الجنوب: داخل الشركة أم الاستعانة بمصادر خارجية؟&نبسب;
عندما تقرر شركة ما أنها تحتاج حقًا إلى مركز عمليات الأمن (SOC)، يبقى عليها أن تقرر ما إذا كانت ستعمل على مواردها الخاصة أو ما إذا كانت بحاجة إلى الاتصال بمنظمة متخصصة.
الأسئلة التالية سوف تساعدك على اتخاذ هذا القرار. &نبسب;
- هل يمكنك بنفسك تقييم مدى أهمية الأنظمة من حيث المراقبة؟&نبسب;
تعتقد الشركات أنه كلما زادت قيمة المعلومات التي يتم تخزينها ومعالجتها في النظام، زادت أهمية النظام وزادت أهمية مراقبته. ولكن هذا النهج لن يكون صحيحا دائما.
إذا تمكن مجرمو الإنترنت من الوصول إلى هذهالأنظمة الهامة، على سبيل المثال، وضع قاعدة بيانات على الشبكة، فات الأوان لحماية المعلومات - لقد تم اختراقها بالفعل. ولكن في الطريق إلى الهدف، يحتاج المهاجم إلى الوصول إلى البنية التحتية، وإجراء الاستطلاع، وإنشاء حساب بأقصى قدر من الحقوق، وما إلى ذلك. وتتمثل مهمة الشركة في ملاحظة الأعمال غير المشروعة في أقرب وقت ممكن والرد عليها، دون انتظار وصول المهاجم إلى الأصول المهمة. ولذلك، يجب أن تشمل المراقبة ليس فقط هذه الأصول، ولكن أيضًا جميع النقاط التي سيمر بها المهاجم. يمكن أن تكون هذه خوادم البريد ومحطات عمل المستخدم وأنظمة المعلومات الثانوية. هذه كلها عناصر البنية التحتية التي لا تعتبر في العادة حرجة.
لإنشاء SOC مخصص فعال،تحتاج الشركة إلى متخصصين يمكنهم تصنيف الأنظمة بشكل صحيح حسب الأهمية. إذا لم يكن لدى المنظمة مثل هؤلاء الموظفين، فسوف يساعدها خبراء خارجيون.
2.هل أنت بحاجة إلى الامتثال للمتطلبات القانونية للإبلاغ عن الحوادث إلى المنظمين؟&نبسب;
موضوعات المعلومات الهامةيجب على البنية التحتية (KII) نقل المعلومات حول الحوادث إلى نظام الدولة لاكتشاف عواقب هجمات الكمبيوتر ومنعها والقضاء عليها (GosSOPKA). للقيام بذلك، من الضروري بناء التفاعل مع الجهة التنظيمية، ووضع اللوائح، وإجراء التكامل، وإنشاء نقل آلي للمعلومات حول الحوادث، وما إلى ذلك.
يمكنك أن تفعل كل هذا بنفسك.إذا لم تتاح للشركة الفرصة لتخصيص مواردها الخاصة لمثل هذا العمل، فمن الممكن أن تعهد بهذه المهام إلى شركة نفط الجنوب (SOC) خارجية، والتي تتمتع بوضع مركز الشركة التابع للمنظمة الاجتماعية الحكومية. &نبسب;
3.ما السرعة التي تحتاجها لبدء المراقبة؟&نبسب;
لبناء وتشغيل الخاص بكقد يستغرق SOC عدة سنوات حتى تكتمل الشركة. يجب أن يصل مركز عمليات الأمن (SOC) إلى مستوى معين من النضج ليبدأ فعليًا في تحديد الحوادث التي فاتتها الدفاعات الوقائية القياسية. إن زيادة قاعدة الخبراء للقواعد التي تحدد الأحداث المشبوهة، وتحديثها باستمرار، وبناء العمليات، وإعداد كتيبات اللعب - كل هذا يتطلب الكثير من الوقت والموارد. على سبيل المثال، قمنا بتطوير 1300 قاعدة (اعتبارًا من يناير 2023) في قاعدة بيانات SOC الخاصة بنا لأكثر من أربع سنوات. وفي الوقت نفسه، يمكنك إطلاق مركز عمليات أمنية خارجي في غضون أسابيع قليلة.
4.ما هي سرعة الاستجابة للحوادث الحاسمة بالنسبة لك؟&نبسب;
سيُظهر تحليل تأثير الأعمال مايجب الوفاء بالحدود عند الاستجابة لحادث ما. قد يتبين أن الفشل لمدة ساعة واحدة لن يكون له أي تأثير على العمل، وبعد ساعتين ستبدأ المشاكل في العمليات، وسيهدد التوقف لمدة يومين بأضرار مالية كبيرة وضرر على السمعة. كل هذا يجب أن يؤخذ بعين الاعتبار في كتيبات اللعب، والتي من خلالها ستكون إجراءات الاستجابة واضحة. يجب الرد على بعض الحوادث في غضون دقائق، بما في ذلك في الليل. لذلك، يجب أن يعمل مركز عمليات الأمان على مدار الساعة، وإذا كانت هناك حاجة إلى خبراء متخصصين، فيجب توصيلهم في أسرع وقت ممكن. &نبسب;
إن امتلاك SOC خاص بك على مدار الساعة طوال أيام الأسبوع يعد أمرًا كبيرًايكلف. سيكون الجزء الرئيسي من التكاليف هو الموظفين - يجب العثور على الأشخاص وتكييفهم للعمل في الشركة. لدى مركز العمليات الأمنية الخارجي بالفعل متخصصون من ذوي الخبرة الذين يتعاملون مع الحوادث من الشركات من مختلف الصناعات كل يوم على مدار الساعة طوال أيام الأسبوع.
5.هل أنت مستعد لتحمل التكاليف الكبيرة لمرة واحدة؟&نبسب;
مشكلات الميزانية عند إنشاء SOC في المنزل أو معهيتم تحديد الاستعانة بمصادر خارجية بشكل فردي؛ ولا توجد إجابة واضحة حول الخيار الذي سيكون أرخص. كل هذا يتوقف على عدد الموظفين ومؤهلاتهم، والحلول والخدمات التقنية المستخدمة، وغيرها من الأدوات. &نبسب;
ومن الجدير النظر في ذلك بنفسكوتشير SOC الخارجية إلى بنود مختلفة في الميزانية. في الحالة الأولى، نحن نتحدث عن الاستثمارات الرأسمالية: المعدات والبرامج والتراخيص والمباني والأثاث. وفي الثانية ستكون نفقات التشغيل.
Соответственно, для создания своего SOC понадобятся крупные первоначальные инвестиции, а при аутсорсинге — нет.
6.هل لديك موظفين مؤهلين؟&نبسب;
في SOC تحتاج إلى الاتصال في البدايةمتخصصون مؤهلون تأهيلاً عاليًا ويجب عليهم اكتساب الخبرة باستمرار. وفي الوقت نفسه، فإن حل مشكلة الموظفين اليوم ليس بالأمر السهل. يوجد في جميع أنحاء العالم نقص في عدة ملايين من الموظفين المتخصصين؛ وفي روسيا يقترب العدد من آلاف الأشخاص. قد يستغرق تجميع فريق من الموظفين شهورًا، لكن مركز عمليات الأمان التابع لجهة خارجية لديه فريق بالفعل. بالإضافة إلى ذلك، عند التخطيط لتكاليف مركز المراقبة الخاص بك، يجب أن تأخذ في الاعتبار ليس فقط رواتب الخبراء، ولكن أيضًا تكاليف التدريب المهني والشهادات والتدريب المتقدم.
تلخيص&نبسب;
بدون مراقبة الحوادث، من المستحيل التحدث عن الأمن السيبراني - لا يمكنك حماية نفسك من التهديدات التي لا يمكنك رؤيتها. ولكن ربما يكون الأمر الأسوأ هو إنفاق الأموال وعدم تحقيق النتائج.
ابدأ بتحليل تأثير الأحداث على العمل،لتحديد المراقبة التي ستعطي النتيجة المتوقعة. التحديث المستمر لقائمة الأحداث الأمنية التي تؤثر على استدامة الشركة. سيؤدي هذا إلى تحسين الجودة الشاملة للمراقبة وزيادة مستوى النضج السيبراني في مؤسستك بشكل كبير.
قراءة المزيد:
اكتشف العلماء طبيعة الإشارات الراديوية الغريبة من كوكب مشابه للأرض
توقع الخبراء عدد الأشخاص الذين سيعيشون على الأرض بحلول عام 2100
اكتشاف نوع جديد من الثقب الأسود كامنًا في `` الفناء الخلفي الكوني '' للأرض