Proč nástroje preventivního zabezpečení nestačí k ochraně společnosti
Pojďme si to představit
Prevence kybernetické bezpečnosti -antiviry, firewally, systémy detekce narušení - v této situaci, se standardním nastavením, nebudou takové akce blokovat. Hledají náznaky kybernetických útoků, jako jsou pokusy o vytvoření síťového připojení ke známému škodlivému zdroji, stažení škodlivého souboru nebo spuštění sledovacích nástrojů v počítači. A vyžádání práv k vašemu účtu nebo vzdálené připojení k síti pomocí standardních programů jsou pro většinu společností zcela legitimní akce.
Bezpečnostní profesionál však pochopí jakudálosti se mohou dále rozvíjet. Pokud útočník pronikne do počítače HR manažera, bude moci kdykoli otevřít vzdálené připojení k této pracovní stanici a zavést škodlivý software a informace o účtech mu pomohou útok rozvinout.
Aby se eliminovalo potenciální hackování, je třeba takové akce monitorovat a kontrolovat. Právě to je hlavním úkolem monitorování kybernetické bezpečnosti.
Co je efektivní monitorování kybernetické bezpečnosti
Bez monitorování hrozeb společnost s největší pravděpodobností anose dozví o hacku až poté, kdy je nemožné si incidentu nevšimnout, například při šifrování dat na serverech a pracovních stanicích. Proaktivní přístup zase umožňuje včasnou identifikaci nelegitimní činnosti prostřednictvím centralizovaného shromažďování, systematizace a analýzy bezpečnostních událostí. To může fungovat různými způsoby.
Některé organizace jej poskytujíspecialista, který sleduje upozornění – upozornění z bezpečnostních nástrojů, například antiviru, o podezřelé aktivitě. Do jisté míry je to také monitorování, ale nemůže poskytnout skutečnou ochranu: expert bude ovládat pouze malou část infrastruktury.
Pokročilejší možnost – a mnoho z nich takéspolečnosti zavést systém SIEM (systém řízení bezpečnostních událostí). Bude shromažďovat data z různých částí infrastruktury, vytvářet řetězce událostí a sledovat alarmy. Bohužel ani to nemusí stačit, protože pouhé nalezení problému nestačí.
Systém SIEM bude shromažďovat data z různých částí infrastruktury, vytvářet řetězce událostí a monitorovat poplachové signály
Pro vyzrálý přístup ke kybernetické bezpečnosti a kompletní ochraně potřebujete také:
- Umět předem předvídat, jaké incidenty mohou společnost potkat.
- Pokud k události došlo, analyzujte, co se přesně stalo.
- Reagujte správně na incident.
- Zapracujte na chybách, aby se situace v budoucnu neopakovala.
Takové procesy budou vyžadovat integraci monitorování bezpečnostních událostí s proaktivní analýzou hrozeb a reakcí na incidenty.
Je efektivnější to udělat v rámci speciáludivize, která se nazývá: centrum pro sledování a reakci na kybernetické hrozby (bezpečnostní operační středisko, SOC). Může fungovat jak z vlastních zdrojů společnosti, tak se zapojením týmu třetí strany.
SOC propojuje technologie, lidi a procesy kybernetické bezpečnosti – kombinace, která poskytuje optimální ochranu, protože útoky jsou stále sofistikovanější.
Dále vám řekneme, jak SOC funguje a jak z něj získat maximální výsledky.
Jak SOC zefektivňuje monitorování incidentů
Před implementací monitoringu společnost potřebujestarat se o preventivní ochranná opatření, která pomohou chránit před běžnými útoky. Tuto etapu práce lze označit jako prevenci. Implementované nástroje informační bezpečnosti (ISIS) budou schopny automaticky blokovat známé útoky, ale mnoho útočníků se je už dávno naučilo obcházet. Aby se společnost vyrovnala s „neviditelnými“ hrozbami, potřebuje další prostředky, zejména monitorovací systémy.
Fáze prevence ve své podstatě není přímo zahrnuta do procesu monitorování hrozeb, ale je jeho důležitým předchůdcem.
Jak jsme uvedli výše, většina společností staví monitorování kybernetické bezpečnosti na systémech SIEM. V tomto případě lze proces rozdělit do následujících fází:
1. Na síti jsou instalovány bezpečnostní informační systémy: antiviry, firewally, síťové bezpečnostní skenery a další systémy, jejichž hlavním účelem je automaticky vyhledávat známky hackování.
2.Bezpečnostní události jsou shromažďovány z těchto informačních bezpečnostních systémů a také z koncových zařízení, síťových zařízení, aplikací a dalších zdrojů – pasivně nebo s instalací agentských programů. Události vstupují do systému SIEM, kde jsou na ně aplikována korelační pravidla. Na základě výsledků této analýzy je možné identifikovat potenciálně nebezpečné akce.
Tuto fázi práce lze označit jako detekci a je již zahrnuta v procesu sledování hrozeb.
3.Poplachové signály detekované pravidly jsou analyzovány týmem specialistů. Pokud se hrozba potvrdí, zahájí reakci. V jeho rámci lze využít specializované systémy třídy IRP/SOAR(i), které spouštějí (na příkaz analytika nebo automaticky na základě předem nakonfigurovaných pravidel) scénáře odezvy na identifikovaný typ incidentu – playbooky.
Tuto fázi práce lze označit jako odpověď.
(i) Platforma/Zabezpečení pro reakci na incidentyOrchestration, Automation and Response je třída softwarových produktů pro koordinaci a správu bezpečnostních systémů. Tato řešení umožňují shromažďovat data o bezpečnostních událostech z různých zdrojů, zpracovávat je a automatizovat typické scénáře odezvy.
SOC rozšiřuje cyklus o další dva kroky:průběžná identifikace zranitelných míst (predikce) a poučení pro budoucnost (naučené poznatky). Je důležité průběžně identifikovat zranitelná místa, aby je bylo možné včas uzavřít a snížit pravděpodobnost jejich zneužití kyberzločinci. A když společnost reaguje na incident, může identifikovat, jakým událostem bylo možné předejít během fáze prevence, a poučit se, jak doplnit své zásady reakce. Dohromady nám to umožňuje formulovat nejúplnější přístup k ochraně.
Jak z monitorování vytěžit maximum
Kromě standardních kybernetických incidentůSpolečnost může také zaznamenat další události, které by mohly narušit kontinuitu obchodních procesů. Je také důležité identifikovat takové incidenty v SOC, což znamená, že by měly být monitorovány.
Vezměme si jako příklad místní čistírnu odpadních vod.Útok na automatizovaný systém řízení procesů (APCS), chyba operátora nebo neregulovaný příkaz mohou způsobit vypouštění neupravené odpadní vody. Výsledkem je ekologická katastrofa, obrovské pokuty a dokonce i trestní řízení proti odpovědným osobám. Chcete-li snížit škody způsobené nehodou, můžete nepřetržitě sledovat činnost senzoru ventilu: pokud se otevře, například během neaktivního režimu čištění, technici mohou okamžitě zasáhnout. SOC je k tomu vhodný technologický základ, pokud připravujete pravidla pro korelaci událostí v SIEM a píšete playbooky.
Jak takové události identifikovat a obohatitnejvětší obrázek pro sledování? Doporučujeme provést analýzu dopadu na podnikání (BIA). Poskytne skutečnou představu o tom, jaká jsou rizika různých incidentů, a pomůže vám najít rizikové faktory – včetně vnější kybernetické bezpečnosti.
V každé fázi (predikce, prevence,detekce, reakce, ponaučení) tato analýza vám umožní optimalizovat procesy, upřednostňovat rizika, vytvářet logiku pro identifikaci a prevenci různých útoků a vyvíjet účinná opatření k minimalizaci možných škod.
BIA můžete provést sami, pokud anoSpolečnost má zkušený tým odborníků, kteří rozumí procesům řízení kontinuity podnikání a orientují se v normách. Pokud mezi zaměstnanci takoví specialisté nejsou, můžete do práce zapojit externí odborníky.
Potřebuje každá společnost SOC
Odpověď závisí na rizicích, která se stanou jasnýmina základě výsledků BIA. Zároveň je nutné počítat s poškozením nejen IT infrastruktury: kontinuita obchodních procesů může být například narušena výpadky externích služeb, které je také důležité v SOC identifikovat.
Na základě výsledků analýzy bude na jedné straně stupnicenáklady na implementaci vlastního nebo připojení externího SOC a na druhé straně škody z opožděné reakce na bezpečnostní události. Management bude schopen přijímat rozhodnutí na základě vyhodnocení konkrétních scénářů. Pokud se ukáže, že ztráty z jakýchkoli incidentů jsou pro společnost nepřijatelné a SOC nebude vytvářet nadměrnou zátěž pro rozpočet, má smysl utrácet peníze na odstranění těchto kritických ztrát.
Může to být i naopak:potenciální obchodní ztráty neospravedlňují náklady na SOC. Poté může společnost monitorovat jednotlivé klíčové události a vytvářet postupy reakce pro nejnebezpečnější scénáře.
SOC: in-house nebo outsourcing?
Když se firma rozhodla, že SOC opravdu potřebuje, zbývá se rozhodnout, zda bude pracovat z vlastních zdrojů, nebo zda potřebuje oslovit odbornou organizaci.
Následující otázky vám pomohou učinit toto rozhodnutí.
- Dokážete sám posoudit kritičnost systémů z hlediska monitorování?
Společnosti se domnívají, že čím cennější jsou informace, které jsou v systému uloženy a zpracovávány, tím je systém kritičtější a tím důležitější je jeho monitorování. Tento přístup ale nebude vždy správný.
Pokud se k nim kyberzločinci dostanoukritických systémů a například umístění databáze do sítě, je příliš pozdě na ochranu informací - již byly kompromitovány. Ale na cestě k cíli musí útočník získat přístup k infrastruktuře, provést průzkum, vytvořit účet s maximálními právy a tak dále. Úkolem společnosti je zaznamenat nelegitimní akce co nejdříve a reagovat, aniž by čekali, až útočník získá přístup ke kritickým aktivům. Monitoring by se tedy měl týkat nejen takových aktiv, ale i všech bodů, které útočník projde. Mohou to být poštovní servery, uživatelské pracovní stanice, sekundární informační systémy. To jsou všechny prvky infrastruktury, které nejsou obvykle považovány za kritické.
Chcete-li vytvořit efektivní vlastní SOC,společnost potřebuje specialisty, kteří umí správně seřadit systémy podle důležitosti. Pokud organizace takové zaměstnance nemá, pomohou jí odborníci třetích stran.
2.Potřebujete splnit zákonné požadavky na hlášení incidentů regulačním orgánům?
Předměty kritických informacíinfrastruktura (KII) musí předávat informace o incidentech státnímu systému pro detekci, prevenci a eliminaci následků počítačových útoků (GosSOPKA). K tomu je nutné vybudovat interakci s regulátorem, vypracovat předpisy, provést integraci, zavést automatizovaný přenos informací o incidentech atd.
To vše můžete udělat sami.Pokud společnost nemá možnost vyčlenit na takovou práci vlastní zdroje, je možné těmito úkoly pověřit externí SOC, která má statut podnikového centra Státní sociologické organizace.
3.Jak rychle potřebujete začít s monitorováním?
K vybudování a uvedení do provozu vašehoDokončení SOC může společnosti trvat několik let. SOC musí dosáhnout určité úrovně zralosti, aby skutečně začala identifikovat incidenty, které standardní preventivní obrana přehlédla. Rozšiřování expertní základny pravidel, která identifikují podezřelé události, jejich neustálá aktualizace, budování procesů, příprava playbooků – to vše vyžaduje spoustu času a zdrojů. Například již více než čtyři roky vyvíjíme 1 300 pravidel (k lednu 2023) v naší databázi SOC. Zároveň můžete během několika týdnů spustit externí SOC.
4.Jaká rychlost reakce na incident je pro vás kritická?
Analýza dopadu na podnikání ukáže, kterépři reakci na incident je třeba dodržovat hranice. Může se ukázat, že hodinový výpadek nebude mít žádný dopad na obchod, po dvou hodinách začnou problémy v procesech a dva dny výpadku budou hrozit velké finanční škody a poškození pověsti. To vše je potřeba zohlednit v playbookech, ze kterých bude zřejmý postup odezvy. Na některé incidenty je nutné reagovat během několika minut, a to i v noci. Proto musí SOC fungovat nepřetržitě, a pokud jsou potřeba specializovaní odborníci, budou muset být připojeni co nejdříve.
Mít vlastní 24/7 SOC je velkévýdaje. Hlavní část nákladů bude tvořit personál – lidi je potřeba najít a přizpůsobit pro práci ve firmě. Externí SOC již má zkušené specialisty, kteří každý den 24/7 řeší incidenty od společností z různých odvětví.
5.Jste připraveni nést velké jednorázové náklady?
Problémy s rozpočtem při vytváření SOC doma nebo so outsourcingu se rozhoduje individuálně, neexistuje jednoznačná odpověď, která varianta bude levnější. Vše závisí na počtu a kvalifikaci personálu, použitých technických řešeních a službách a dalších nástrojích.
Stojí za zvážení, že vaše vlastnía externí SOC odkazují na různé položky rozpočtu. V prvním případě hovoříme o kapitálových investicích: vybavení, software, licence, prostory, nábytek. Ve druhém budou provozní náklady.
K vytvoření vlastního SOC tedy budete potřebovat velké počáteční investice, ale ne s outsourcingem.
6.Máte kvalifikované zaměstnance?
V SOC musíte nejprve vytočitvysoce kvalifikovaní specialisté, kteří musí neustále získávat zkušenosti. Řešit personální otázku dnes přitom není jednoduché. Na celém světě chybí několik milionů specializovaných zaměstnanců, v Rusku se počet blíží tisícům lidí. Sestavení týmu na zaměstnance může trvat měsíce, ale SOC třetí strany už jeden má. Při plánování nákladů na vlastní monitorovací centrum je navíc potřeba počítat nejen s platy odborníků, ale také s náklady na odborná školení, certifikace a další školení.
Shrnutí
Bez monitorování incidentů nelze hovořit o kybernetické bezpečnosti – nelze se chránit před hrozbami, které nevidíte. Ale možná je ještě horší utrácet peníze a nedosahovat výsledků.
Začněte analýzou dopadu událostí na podnikání,určit, které monitorování poskytne očekávaný výsledek. Neustále aktualizujte seznam bezpečnostních událostí, které ovlivňují udržitelnost společnosti. Zlepšíte tím celkovou kvalitu monitorování a výrazně zvýšíte úroveň kybernetické vyspělosti ve vaší organizaci.
Přečtěte si více:
Vědci přišli na povahu podivných rádiových signálů z planety podobné Zemi
Odborníci předpověděli, kolik lidí bude žít na Zemi do roku 2100
Na „kosmickém dvorku“ Země byl nalezen nový typ černé díry