Защо превантивните инструменти за сигурност не са достатъчни за защита на една компания
Нека си представим това
Превантивни мерки за киберсигурност -антивируси, защитни стени, системи за откриване на проникване - в тази ситуация, със стандартни настройки, те няма да блокират такива действия. Те търсят издайнически признаци на кибератаки, като например опити за установяване на мрежова връзка с известен злонамерен ресурс, изтегляне на злонамерен файл или стартиране на инструменти за проследяване на компютър. А искането на права за вашия акаунт или отдалеченото свързване към мрежата с помощта на стандартни програми са напълно легитимни действия за повечето компании.
Специалист по сигурността обаче ще разбере каксъбитията могат да се развият по-нататък. Ако нападател проникне в компютъра на мениджъра по човешки ресурси, той ще може по всяко време да отвори дистанционна връзка към тази работна станция и да въведе злонамерен софтуер, а информацията за акаунтите ще му помогне да развие атаката.
За да се елиминира потенциалното хакване, подобни действия трябва да се наблюдават и контролират. Именно това е основната задача на мониторинга на киберсигурността.
Какво е ефективен мониторинг на киберсигурността
Без наблюдение на заплахи, една компания най-вероятно щенаучава за хак след факта, когато стане невъзможно да не забележите инцидента, например при криптиране на данни на сървъри и работни станции. От своя страна, проактивният подход позволява своевременно идентифициране на нелегитимна дейност чрез централизирано събиране, систематизиране и анализ на събития, свързани със сигурността. Това може да работи по различни начини.
Някои организации предоставят такъвспециалист, който следи сигнали - известия от инструменти за сигурност, например антивирус, за подозрителна дейност. До известна степен това също е наблюдение, но не може да осигури реална защита: експертът ще контролира само малка част от инфраструктурата.
По-усъвършенствана опция - както и многокомпании за внедряване на система SIEM (система за управление на събития за сигурност). Той ще събира данни от различни части на инфраструктурата, ще създава вериги от събития и ще проследява аларми. За съжаление и това може да не е достатъчно, защото не е достатъчно просто да откриете проблема.
Системата SIEM ще събира данни от различни части на инфраструктурата, ще създава вериги от събития и ще следи алармени сигнали
За зрял подход към киберсигурността и пълна защита вие също се нуждаете от:
- Бъдете в състояние да предвидите предварително какви инциденти може да срещнете компанията.
- Ако се е случило събитие, анализирайте какво точно се е случило.
- Реагирайте правилно на инцидента.
- Работете върху грешките, за да не се повтори ситуацията в бъдеще.
Такива процеси ще изискват интегриране на мониторинг на събития за сигурност с проактивен анализ на заплахи и реакция при инциденти.
По-ефективно е да направите това в рамките на специаленподразделение, което се нарича: център за наблюдение и реагиране на кибер заплахи (Security Operations Center, SOC). Може да работи както със собствени ресурси на компанията, така и с участието на екип на трета страна.
SOC свързва технологии, хора и процеси за киберсигурност – комбинация, която осигурява оптимална защита, когато атаките стават по-сложни.
След това ще ви кажем как работи SOC и как да получите максимални резултати от него.
Как SOC прави мониторинга на инциденти по-ефективен
Преди да приложи мониторинг, една компания се нуждаепогрижете се за превантивни защитни мерки, които ще ви помогнат да се предпазите от често срещани атаки. Този етап от работата може да се нарече превенция. Внедрените инструменти за информационна сигурност (ISIS) ще могат автоматично да блокират известни атаки, но много нападатели отдавна са се научили да ги заобикалят. За да се справи с „невидимите“ заплахи, компанията се нуждае от други средства, по-специално системи за наблюдение.
В основата си етапът на превенция не е пряко включен в процеса на наблюдение на заплахи, но е важен предшественик на него.
Както казахме по-горе, повечето компании изграждат мониторинг на киберсигурността, базиран на SIEM системи. В този случай процесът може да бъде разделен на следните етапи:
1. В мрежата са инсталирани информационни системи за сигурност: антивируси, защитни стени, скенери за мрежова сигурност и други системи, чиято основна цел е автоматично да търсят признаци на хакване.
2. Събитията за сигурност се събират от тези системи за сигурност на информацията, както и от крайни устройства, мрежово оборудване, приложения и други източници - пасивно или с инсталиране на агентски програми. Събитията влизат в системата SIEM, където към тях се прилагат правила за корелация. Въз основа на резултатите от този анализ е възможно да се идентифицират потенциално опасни действия.
Този етап от работата може да бъде обозначен като откриване и вече е включен в процеса на наблюдение на заплахи.
3. Засечените по правилата алармени сигнали се анализират от екип от специалисти. Ако заплахата се потвърди, те инициират отговор. В рамките му могат да се използват специализирани системи от клас IRP/SOAR(i), които стартират (по команда на анализатора или автоматично въз основа на предварително конфигурирани правила) сценарии за реакция за идентифицирания тип инцидент - playbooks.
Този етап от работата може да бъде определен като реакция.
(i) Платформа/Сигурност за реагиране при инцидентиOrchestration, Automation and Response е клас софтуерни продукти за координиране и управление на системи за сигурност. Тези решения ви позволяват да събирате данни за събития, свързани със сигурността, от различни източници, да ги обработвате и да автоматизирате типични сценарии за реакция.
SOC разширява цикъла с още две стъпки:непрекъснато идентифициране на уязвимости (прогноза) и извличане на поуки за бъдещето (научени поуки). Важно е уязвимостите да се идентифицират постоянно, за да бъдат затворени навреме и да се намали вероятността да бъдат използвани от киберпрестъпници. И докато компанията реагира на инцидент, тя може да идентифицира какви събития биха могли да бъдат предотвратени по време на фазата на превенция и да извлече поуки, за да допълни своите политики за реакция. Взети заедно, това ни позволява да формулираме най-пълния подход към защитата.
Как да извлечете максимума от наблюдението
В допълнение към стандартните инциденти в киберсигурността,Компанията може да претърпи и други събития, които биха могли да нарушат непрекъснатостта на бизнес процесите. Също така е важно да се идентифицират подобни инциденти в SOC, което означава, че те трябва да бъдат наблюдавани.
Да вземем за пример местна пречиствателна станция за отпадъчни води.Атака срещу автоматизирана система за управление на процеси (APCS), грешка на оператора или нерегламентирана команда може да причини изхвърляне на непречистени отпадъчни води. Резултатът е екологична катастрофа, огромни глоби и дори наказателни дела срещу отговорните. За да намалите щетите от инцидент, можете да наблюдавате работата на сензора на клапана денонощно: ако се отвори, например, по време на неактивен режим на почистване, инженерите могат незабавно да предприемат действия. SOC е подходяща технологична база за това, ако подготвите правила за корелиране на събития в SIEM и пишете книги за игри.
Как да идентифицираме такива събития и да ги обогатимнай-много картина за наблюдение? Препоръчваме провеждането на анализ на въздействието върху бизнеса (BIA). Той ще даде реална представа какви са рисковете от различни инциденти и ще ви помогне да намерите рискови фактори - включително извън киберсигурността.
На всеки етап (прогноза, превенция,откриване, отговор, извлечени поуки) този анализ ще ви позволи да оптимизирате процесите, да приоритизирате рисковете, да създадете логика за идентифициране и предотвратяване на различни атаки и да разработите ефективни мерки за реагиране, за да сведете до минимум възможните щети.
Можете сами да проведете BIA, акоКомпанията разполага с опитен екип от експерти, които разбират процесите за управление на непрекъснатостта на бизнеса и са ориентирани към стандартите. Ако в персонала няма такива специалисти, можете да включите външни експерти в работата.
Всяка компания има ли нужда от SOC
Отговорът зависи от рисковете, които стават яснивъз основа на резултатите от BIA. В същото време е необходимо да се вземат предвид щетите не само върху ИТ инфраструктурата: непрекъснатостта на бизнес процесите може например да бъде нарушена от повреди на външни услуги, които също е важно да се идентифицират в SOC.
Въз основа на резултатите от анализа, от едната страна на скалата ще имаразходите за внедряване на собствен или свързване на външен SOC, и от друга страна, щетите от забавена реакция на събития, свързани със сигурността. Ръководството ще може да взема решения, като оценява конкретни сценарии. Ако стане ясно, че загубите от всякакви инциденти са неприемливи за компанията и SOC няма да създаде прекомерна тежест за бюджета, има смисъл да се харчат пари за премахване на тези критични загуби.
Може да бъде и обратното:потенциалните бизнес загуби няма да оправдаят разходите за SOC. След това компанията може да наблюдава отделни ключови събития и да изгради процедури за реакция при най-опасните сценарии.
SOC: вътрешно или аутсорсинг?
Когато една компания е решила, че наистина има нужда от SOC, остава да реши дали ще работи със собствени средства или трябва да се обърне към експертна организация.
Следните въпроси ще ви помогнат да вземете това решение.
- Можете ли сами да оцените критичността на системите по отношение на мониторинга?
Компаниите вярват, че колкото по-ценна е информацията, която се съхранява и обработва в една система, толкова по-критична е системата и толкова по-важно е да се наблюдава. Но този подход не винаги е правилен.
Ако киберпрестъпниците могат да достигнат до тяхкритични системи и, например, поставяне на база данни в мрежата, е твърде късно да се защити информацията - тя вече е компрометирана. Но по пътя към целта нападателят трябва да получи достъп до инфраструктурата, да извърши разузнаване, да създаде акаунт с максимални права и т.н. Задачата на компанията е да забележи нелегитимните действия възможно най-рано и да реагира, без да чака нападателят да получи достъп до критични активи. Следователно мониторингът трябва да обхваща не само такива активи, но и всички точки, през които нападателят ще премине. Това могат да бъдат пощенски сървъри, потребителски работни станции, вторични информационни системи. Това са всички инфраструктурни елементи, които обикновено не се считат за критични.
За да създадете ефективен персонализиран SOC,фирмата има нужда от специалисти, които правилно да класират системите по важност. Ако организацията няма такива служители, външни експерти ще й помогнат.
2.Трябва ли да спазвате законовите изисквания за докладване на инциденти на регулаторите?
Субекти на критична информацияинфраструктура (KII) трябва да предава информация за инциденти на държавната система за откриване, предотвратяване и премахване на последствията от компютърни атаки (GosSOPKA). За целта е необходимо да се изгради взаимодействие с регулатора, да се разработят регулации, да се извърши интеграция, да се установи автоматизирано предаване на информация за инциденти и др.
Можете да направите всичко това сами.Ако компанията няма възможност да отдели собствени ресурси за такава работа, е възможно тези задачи да бъдат поверени на външен SOC, който има статут на корпоративен център на Държавната социологическа организация.
3.Колко бързо трябва да започнете наблюдението?
Да изгради и въведе в експлоатация свояЗавършването на SOC може да отнеме няколко години. SOC трябва да достигне определено ниво на зрялост, за да започне наистина да идентифицира инциденти, които стандартните превантивни защити са пропуснали. Увеличаването на експертната база от правила, които идентифицират подозрителни събития, непрекъснатото им актуализиране, изграждане на процеси, изготвяне на учебници – всичко това изисква много време и ресурси. Например, ние разработваме 1300 правила (от януари 2023 г.) в нашата SOC база данни повече от четири години. В същото време можете да стартирате външен SOC в рамките на няколко седмици.
4.Каква скорост на реакция при инцидент е критична за вас?
Анализ на въздействието върху бизнеса ще покаже каквотрябва да се спазват границите, когато се реагира на инцидент. Може да се окаже, че един час повреда няма да окаже никакво влияние върху бизнеса, след два часа ще започнат проблеми в процесите, а два дни престой ще застрашат големи финансови и репутационни щети. Всичко това трябва да се вземе предвид в наръчниците, от които ще бъде ясна процедурата за отговор. На някои инциденти трябва да се реагира в рамките на минути, включително през нощта. Следователно SOC трябва да работи денонощно, а ако са необходими специализирани експерти, те трябва да бъдат свързани възможно най-скоро.
Да имате собствен 24/7 SOC е голямоцена. Основната част от разходите ще бъдат персонал - трябва да се намерят хора и да се адаптират за работа в компанията. Външният SOC вече разполага с опитни специалисти, които се занимават с инциденти от компании от различни индустрии всеки ден 24/7.
5.Готови ли сте да поемете големите еднократни разходи?
Проблеми с бюджета при създаване на SOC у дома или саутсорсингът се решава индивидуално; няма ясен отговор кой вариант ще бъде по-евтин. Всичко зависи от броя и квалификацията на персонала, използваните технически решения и услуги и други инструменти.
Струва си да се има предвид, че вашият собствени външни SOC се отнасят до различни бюджетни позиции. В първия случай става дума за капиталови инвестиции: оборудване, софтуер, лицензи, помещения, обзавеждане. Във втория оперативните разходи ще бъдат.
Съответно, за да създадете свой собствен SOC, ще ви трябват големи първоначални инвестиции, но не и с аутсорсинг.
6.Имате ли квалифицирани служители?
В SOC трябва първоначално да наберетевисококвалифицирани специалисти, които непрекъснато трябва да трупат опит. В същото време решаването на кадровия въпрос днес не е лесно. По целия свят има недостиг на няколко милиона специалисти, в Русия броят им е близо хиляди. Събирането на екип от служители може да отнеме месеци, но SOC на трета страна вече има такъв. Освен това, когато планирате разходите за вашия собствен център за мониторинг, трябва да вземете предвид не само заплатите на експертите, но и разходите за професионално обучение, сертифициране и повишаване на квалификацията.
Обобщаване
Без наблюдение на инциденти е невъзможно да се говори за киберсигурност - не можете да се защитите от заплахи, които не можете да видите. Но може би е още по-лошо да харчите пари и да не постигнете резултати.
Започнете с анализ на въздействието на събитията върху бизнеса,за да се определи кой мониторинг ще даде очаквания резултат. Постоянно актуализирайте списъка със събития, свързани със сигурността, които засягат устойчивостта на компанията. Това ще подобри цялостното качество на наблюдението и ще повиши значително нивото на кибернетична зрялост във вашата организация.
Прочетете още:
Учените разгадаха природата на странни радиосигнали от планета, подобна на Земята
Експерти прогнозираха колко хора ще живеят на Земята до 2100 г
Откриха нов тип черна дупка, която дебне в „космическия заден двор“ на Земята