Overvågning af sikkerhedshændelser: Hvordan hurtig hændelsesrespons hjælper med at besejre cyberangreb

Hvorfor forebyggende sikkerhedsværktøjer ikke er nok til at beskytte virksomheden 

Lad os forestille os det

på HR-chefens computer starter brugerense, hvilke rettigheder den aktuelle konto har, oprette forbindelse ved hjælp af legitime fjernbetjeningsværktøjer på internettet, og udfør andre handlinger, der er usædvanlige for en medarbejder fra HR-afdelingen. 

Cybersikkerhedsforebyggende midler -antivirus, firewalls, systemer til registrering af indtrængen - i denne situation, med standardindstillinger, vil de ikke blokere sådanne handlinger. De leder efter afslørende tegn på cyberangreb, såsom forsøg på at etablere en netværksforbindelse til en kendt ondsindet ressource, downloade en ondsindet fil eller køre sporingsværktøjer på en computer. Og at anmode om rettighederne til din konto eller fjernforbindelse til netværket ved hjælp af standardprogrammer er helt legitime handlinger for de fleste virksomheder. 

Men en sikkerhedsprofessionel vil forstå hvordanbegivenheder kan udvikle sig yderligere. Hvis en angriber trænger ind på HR-chefens computer, vil han til enhver tid kunne åbne en fjernforbindelse til denne arbejdsstation og introducere ondsindet software, og oplysninger om konti vil hjælpe ham med at udvikle angrebet. 

For at eliminere potentiel hacking skal sådanne handlinger overvåges og kontrolleres. Dette er netop hovedopgaven for overvågning af cybersikkerhed.   

Hvad er effektiv cybersikkerhedsovervågning 

Uden trusselsovervågning vil en virksomhed højst sandsynligtlærer om et hack i efterhånden, når det bliver umuligt ikke at bemærke hændelsen, for eksempel ved kryptering af data på servere og arbejdsstationer. Til gengæld giver en proaktiv tilgang mulighed for rettidig identifikation af illegitim aktivitet gennem centraliseret indsamling, systematisering og analyse af sikkerhedshændelser. Dette kan fungere på forskellige måder. 

Nogle organisationer leverer enen specialist, der overvåger alarmer - meddelelser fra sikkerhedsværktøjer, for eksempel antivirus, om mistænkelig aktivitet. Til en vis grad er dette også overvågning, men det kan ikke give reel beskyttelse: Eksperten vil kun kontrollere en lille del af infrastrukturen.  

En mere avanceret mulighed – og det gør mange ogsåvirksomheder til at implementere et SIEM-system (security event management system). Det vil indsamle data fra forskellige dele af infrastrukturen, skabe kæder af hændelser og spore alarmer. Desværre er det måske heller ikke nok, for blot at finde problemet er ikke nok.

SIEM-systemet vil indsamle data fra forskellige dele af infrastrukturen, skabe begivenhedskæder og overvåge alarmsignaler

For en moden tilgang til cybersikkerhed og komplet beskyttelse har du også brug for: 

  1. Være i stand til på forhånd at forudse, hvilke hændelser virksomheden kan støde på. 
  2. Hvis en hændelse fandt sted, skal du analysere, hvad der præcist skete. 
  3. Reager korrekt på hændelsen. 
  4. Arbejd med fejlene, så situationen ikke gentager sig i fremtiden. 

Sådanne processer vil kræve integration af overvågning af sikkerhedshændelser med proaktiv trusselsanalyse og hændelsesrespons. 

Det er mere effektivt at gøre dette inden for en specieldivision, som kaldes: centret for overvågning og reaktion på cybertrusler (security operations center, SOC). Det kan både fungere på virksomhedens egne ressourcer og med inddragelse af et tredjepartsteam. 

En SOC forbinder teknologi, mennesker og cybersikkerhedsprocesser – en kombination, der giver optimal beskyttelse, efterhånden som angreb bliver mere sofistikerede. 

Dernæst fortæller vi dig, hvordan SOC fungerer, og hvordan du får maksimale resultater ud af det.  

Hvordan SOC gør hændelsesovervågning mere effektiv 

Før implementering af overvågning, har en virksomhed brug fortage sig af forebyggende beskyttelsesforanstaltninger, der hjælper med at beskytte mod almindelige angreb. Denne fase af arbejdet kan betegnes som forebyggelse. De implementerede informationssikkerhedsværktøjer (ISIS) vil automatisk kunne blokere kendte angreb, men mange angribere har længe lært at omgå dem. For at klare "usynlige" trusler kræver virksomheden andre midler, især overvågningssystemer. 

I sin kerne er forebyggelsesfasen ikke direkte inkluderet i trusselsovervågningsprocessen, men er en vigtig forløber for den. 

Som vi sagde ovenfor, bygger de fleste virksomheder cybersikkerhedsovervågning baseret på SIEM-systemer. I dette tilfælde kan processen opdeles i følgende trin: 

1. Sikkerhedsinformationssystemer er installeret på netværket: antivirus, firewalls, netværkssikkerhedsscannere og andre systemer, hvis hovedformål er automatisk at lede efter tegn på hacking.  

2.   Sikkerhedshændelser indsamles fra disse informationssikkerhedssystemer samt fra slutenheder, netværksudstyr, applikationer og andre kilder - passivt eller med installation af agentprogrammer. Hændelser kommer ind i SIEM-systemet, hvor korrelationsregler anvendes på dem. Baseret på resultaterne af denne analyse er det muligt at identificere potentielt farlige handlinger.  

Dette arbejdstrin kan betegnes som detektion, og det er allerede inkluderet i trusselsovervågningsprocessen. 

3.   Alarmsignaler, der registreres af reglerne, analyseres af et team af specialister. Hvis truslen bekræftes, igangsætter de et svar. Inden for dens rammer kan der anvendes specialiserede systemer af IRP/SOAR(i)-klassen, som starter (på analytikerens kommando eller automatisk baseret på forudkonfigurerede regler) svarscenarier for den identificerede type hændelse - playbooks.  

Denne fase af arbejdet kan udpeges som svar. 

(i) Incident Response Platform/SikkerhedOrchestration, Automation and Response er en klasse af softwareprodukter til koordinering og styring af sikkerhedssystemer. Disse løsninger giver dig mulighed for at indsamle data om sikkerhedshændelser fra forskellige kilder, behandle dem og automatisere typiske svarscenarier. 

SOC udvider cyklussen med yderligere to trin:løbende identifikation af sårbarheder (forudsigelse) og læring for fremtiden (erfaringer). Det er vigtigt at identificere sårbarheder løbende for at lukke dem rettidigt og mindske sandsynligheden for, at de bliver udnyttet af cyberkriminelle. Og efterhånden som virksomheden reagerer på en hændelse, kan den identificere, hvilke hændelser, der kunne have været forhindret i forebyggelsesfasen, og tage ved lære for at supplere sine reaktionspolitikker. Tilsammen giver dette os mulighed for at formulere den mest komplette tilgang til beskyttelse.  

Sådan får du mest muligt ud af overvågning 

Ud over standard cybersikkerhedshændelser,Virksomheden kan også opleve andre begivenheder, der kan forstyrre kontinuiteten i forretningsprocesser. Det er også vigtigt at identificere sådanne hændelser i SOC, hvilket betyder, at de bør overvåges. 

Lad os tage et lokalt spildevandsrensningsanlæg som eksempel.Et angreb på et automatiseret proceskontrolsystem (APCS), operatørfejl eller en ureguleret kommando kan forårsage udledning af urenset spildevand. Resultatet er en miljøkatastrofe, enorme bøder og endda straffesager mod de ansvarlige. For at reducere skaderne fra en hændelse kan du overvåge driften af ​​ventilsensoren døgnet rundt: Hvis den åbner, for eksempel under en inaktiv rengøringstilstand, kan ingeniører straks gribe ind. SOC er et velegnet teknologisk grundlag for dette, hvis du udarbejder regler for at korrelere begivenheder i SIEM og skriver playbooks. 

Hvordan man identificerer sådanne begivenheder og beriger demdet mest billede til overvågning? Vi anbefaler at gennemføre en forretningskonsekvensanalyse (BIA). Det vil give en reel idé om, hvad risiciene ved forskellige hændelser er, og det vil hjælpe dig med at finde risikofaktorer - inklusive ekstern cybersikkerhed. 

På hvert trin (forudsigelse, forebyggelse,opdagelse, respons, erfaringer) denne analyse giver dig mulighed for at optimere processer, prioritere risici, skabe logik til at identificere og forhindre forskellige angreb og udvikle effektive reaktionsforanstaltninger for at minimere mulig skade. 

Du kan selv gennemføre en BIA, hvis duVirksomheden har et erfarent team af eksperter, der forstår forretningskontinuitetsstyringsprocesser og er orienteret i standarder. Hvis der ikke er sådanne specialister i personalet, kan du inddrage eksterne eksperter i arbejdet. 

Har enhver virksomhed brug for en SOC 

Svaret afhænger af de risici, der bliver tydeligebaseret på BIA resultater. Samtidig er det nødvendigt at overveje skaderne ikke kun på IT-infrastrukturen: Kontinuiteten i forretningsprocesser kan for eksempel blive forstyrret af fejl i eksterne tjenester, som også er vigtige at identificere i SOC. 

Baseret på resultaterne af analysen vil der på den ene side af skalaen væreomkostningerne ved at implementere din egen eller tilslutning af en ekstern SOC, og på den anden side skaden fra en forsinket reaktion på sikkerhedshændelser. Ledelsen vil være i stand til at træffe beslutninger ved at evaluere specifikke scenarier. Hvis det bliver klart, at tab fra eventuelle hændelser er uacceptable for virksomheden, og SOC ikke vil skabe en overdreven byrde på budgettet, giver det mening at bruge penge på at eliminere disse kritiske tab. 

Det kan også være omvendt:potentielle forretningstab vil ikke retfærdiggøre udgifterne til en SOC. Så kan virksomheden overvåge individuelle nøglehændelser og opbygge reaktionsprocedurer til de farligste scenarier. 

SOC: internt eller outsourcing? 

Når en virksomhed har besluttet, at den virkelig har brug for en SOC, er det tilbage at beslutte, om den vil arbejde på egne ressourcer, eller om den skal kontakte en ekspertorganisation. 

Følgende spørgsmål vil hjælpe dig med at træffe denne beslutning.  

  1. Kan du selv vurdere systemernes kritikalitet i forhold til overvågning? 

Virksomheder mener, at jo mere værdifuld information er, der lagres og behandles i et system, jo ​​mere kritisk er systemet, og jo vigtigere er det at overvåge det. Men denne tilgang vil ikke altid være korrekt. 

Hvis cyberkriminelle kan nå dissekritiske systemer og for eksempel at lægge en database på netværket, er det for sent at beskytte informationen - den er allerede blevet kompromitteret. Men på vej mod målet skal angriberen få adgang til infrastrukturen, foretage rekognoscering, oprette en konto med maksimale rettigheder og så videre. Virksomhedens opgave er at opdage illegitime handlinger så tidligt som muligt og reagere uden at vente på, at angriberen får adgang til kritiske aktiver. Derfor bør overvågning ikke kun dække sådanne aktiver, men også alle punkter, som angriberen vil passere. Det kan være mailservere, brugerarbejdsstationer, sekundære informationssystemer. Disse er alle infrastrukturelementer, der ikke typisk anses for at være kritiske. 

For at skabe en effektiv brugerdefineret SOC,virksomheden har brug for specialister, der kan rangordne systemer korrekt efter vigtighed. Hvis organisationen ikke har sådanne medarbejdere, vil tredjepartseksperter hjælpe den. 

2.Har du brug for at overholde lovkrav til rapportering af hændelser til regulatorer? 

Emner med kritisk informationinfrastruktur (KII) skal overføre information om hændelser til statssystemet for at opdage, forebygge og eliminere konsekvenserne af computerangreb (GosSOPKA). For at gøre dette er det nødvendigt at opbygge interaktion med regulatoren, udarbejde regler, udføre integration, etablere automatiseret transmission af information om hændelser osv. 

Du kan gøre alt dette selv.Hvis virksomheden ikke har mulighed for at allokere egne ressourcer til et sådant arbejde, er det muligt at overlade disse opgaver til en ekstern SOC, som har status som et virksomhedscenter for den statslige sociologiske organisation.  

3.Hvor hurtigt skal du begynde at overvåge? 

At bygge og sætte i drift dinEn SOC kan tage flere år for en virksomhed at gennemføre. SOC'en skal nå et vist niveau af modenhed for virkelig at begynde at identificere hændelser, som standard forebyggende forsvar har overset. Forøgelse af ekspertbasen af ​​regler, der identificerer mistænkelige begivenheder, konstant opdatering af dem, opbygning af processer, forberedelse af spillebøger - alt dette kræver en masse tid og ressourcer. For eksempel har vi udviklet 1.300 regler (fra januar 2023) i vores SOC-database i mere end fire år. Samtidig kan du lancere en ekstern SOC inden for et par uger. 

4.Hvilken reaktionshastighed er kritisk for dig? 

En forretningskonsekvensanalyse vil vise hvilkengrænser skal overholdes, når man reagerer på en hændelse. Det kan vise sig, at en times svigt ikke vil have nogen indflydelse på forretningen, efter to timer vil der begynde problemer i processerne, og to dages nedetid vil true med store økonomiske og omdømmemæssige skader. Alt dette skal tages i betragtning i playbooks, hvorfra svarproceduren vil være klar. Nogle hændelser skal reageres inden for få minutter, også om natten. Derfor skal SOC'en fungere døgnet rundt, og hvis der er brug for specialiserede eksperter, skal de tilsluttes hurtigst muligt.  

At have din egen 24/7 SOC er stortkoste. Hovedparten af ​​omkostningerne vil være personale - folk skal findes og tilpasses til at arbejde i virksomheden. Den eksterne SOC har allerede erfarne specialister, som håndterer hændelser fra virksomheder fra forskellige brancher hver dag 24/7. 

5.Er du klar til at bære de store engangsomkostninger? 

Budgetproblemer ved oprettelse af en SOC derhjemme eller medoutsourcing besluttes individuelt, der er ikke noget klart svar på, hvilken løsning der vil være billigst. Det hele afhænger af personalets antal og kvalifikationer, de anvendte tekniske løsninger og tjenester og andre værktøjer.  

Det er værd at overveje, at din egenog ekstern SOC henviser til forskellige budgetposter. I det første tilfælde taler vi om kapitalinvesteringer: udstyr, software, licenser, lokaler, møbler. I den anden vil driftsudgifter være. 

For at oprette din egen SOC har du derfor brug for store initialinvesteringer, men ikke med outsourcing. 

6.Har du kvalificerede medarbejdere? 

I SOC skal du først ringe ophøjt kvalificerede specialister, der konstant skal høste erfaring. Samtidig er det ikke let at løse personalespørgsmålet i dag. Over hele verden er der mangel på flere millioner specialiserede medarbejdere i Rusland er tallet tæt på tusindvis af mennesker. Det kan tage måneder at samle et team med personale, men en tredjeparts SOC har allerede en. Derudover skal du, når du planlægger omkostningerne til dit eget overvågningscenter, ikke kun tage hensyn til eksperternes løn, men også omkostningerne til professionel uddannelse, certificering og videregående uddannelse. 

Opsummerende 

Uden overvågning af hændelser er det umuligt at tale om cybersikkerhed – man kan ikke beskytte sig mod trusler, man ikke kan se. Men måske er det endnu værre at bruge penge og ikke opnå resultater. 

Start med at analysere virkningen af ​​begivenheder på virksomheden,at afgøre, hvilken overvågning der vil give det forventede resultat. Opdater konstant listen over sikkerhedshændelser, der påvirker virksomhedens bæredygtighed. Dette vil forbedre den overordnede overvågningskvalitet og øge niveauet af cybermodenhed markant i din organisation. 

Læs mere:

Forskere har fundet ud af karakteren af ​​mærkelige radiosignaler fra en planet, der ligner Jorden

Eksperter har forudsagt, hvor mange mennesker der vil leve på Jorden i 2100

Ny type sort hul fundet på lur i jordens 'kosmiske baghave'