Monitoreo de eventos de seguridad: cómo la respuesta rápida a incidentes ayuda a vencer los ataques cibernéticos

Por qué las herramientas de seguridad preventiva no son suficientes para proteger una empresa 

Imaginemos que en

en la computadora del gerente de recursos humanos, el usuario iniciaver qué derechos tiene la cuenta actual, conectarse utilizando herramientas legítimas de control remoto en Internet y realizar otras acciones inusuales para un empleado del departamento de recursos humanos.

Preventivos de seguridad cibernética -antivirus, firewalls, sistemas de detección de intrusos: en esta situación, con la configuración estándar, no bloquearán tales acciones. Buscan signos reveladores de ataques cibernéticos, como intentos de establecer una conexión de red con un recurso malicioso conocido, descargar un archivo malicioso o ejecutar herramientas de seguimiento en una computadora. Y solicitar los derechos sobre su cuenta o conectarse a la red de forma remota utilizando programas estándar son acciones completamente legítimas para la mayoría de las empresas.

Sin embargo, un profesional de seguridad entenderá cómolos acontecimientos pueden desarrollarse más. Si un atacante penetra en el ordenador del responsable de recursos humanos, podrá en cualquier momento abrir una conexión remota a esta estación de trabajo e introducir software malicioso, y la información sobre las cuentas le ayudará a desarrollar el ataque.

Para eliminar posibles ataques de piratería, dichas acciones deben ser monitoreadas y controladas. Ésta es precisamente la principal tarea del seguimiento de la ciberseguridad.  

¿Qué es el monitoreo efectivo de la ciberseguridad? 

Sin monitoreo de amenazas, lo más probable es que una empresase entera de un hack después del hecho, cuando resulta imposible no darse cuenta del incidente, por ejemplo, al cifrar datos en servidores y estaciones de trabajo. A su vez, un enfoque proactivo permite la identificación oportuna de actividades ilegítimas a través de la recolección, sistematización y análisis centralizados de eventos de seguridad. Esto puede funcionar de diferentes maneras.

Algunas organizaciones proporcionan unoun especialista que monitorea las alertas (notificaciones de herramientas de seguridad, por ejemplo, antivirus, sobre actividades sospechosas). En cierta medida, esto también es un control, pero no puede ofrecer una protección real: el experto controlará sólo una pequeña parte de la infraestructura.  

Una opción más avanzada, al igual que muchosempresas para implementar un sistema SIEM (sistema de gestión de eventos de seguridad). Recopilará datos de diferentes partes de la infraestructura, creará cadenas de eventos y rastreará alarmas. Desafortunadamente, esto tampoco puede ser suficiente, porque simplemente encontrar el problema no es suficiente.

El sistema SIEM recopilará datos de diferentes partes de la infraestructura, creará cadenas de eventos y monitoreará señales de alarma.

Para adoptar un enfoque maduro de la ciberseguridad y una protección completa, también necesita: 

  1. Ser capaz de prever con antelación qué incidencias puede encontrar la empresa.
  2. Si ocurrió un evento, analice qué sucedió exactamente.
  3. Responder correctamente al incidente.
  4. Trabaja en los errores para que la situación no se repita en el futuro.

Dichos procesos requerirán integrar el monitoreo de eventos de seguridad con un análisis proactivo de amenazas y respuesta a incidentes.

Es más efectivo hacer esto dentro de un período especial.división, que se denomina: el centro de seguimiento y respuesta a ciberamenazas (centro de operaciones de seguridad, SOC). Puede funcionar tanto con recursos propios de la empresa como con la implicación de un equipo de terceros.

Un SOC conecta tecnología, personas y procesos de ciberseguridad, una combinación que brinda protección óptima a medida que los ataques se vuelven más sofisticados.

A continuación, le diremos cómo funciona SOC y cómo obtener los máximos resultados.  

Cómo SOC hace que el monitoreo de incidentes sea más eficiente 

Antes de implementar el monitoreo, una empresa necesitaCuide las medidas de protección preventiva que ayudarán a protegerse contra ataques comunes. Esta etapa del trabajo puede denominarse prevención. Las herramientas de seguridad de la información (ISIS) implementadas podrán bloquear automáticamente los ataques conocidos, pero muchos atacantes han aprendido desde hace mucho tiempo a evitarlos. Para hacer frente a las amenazas "invisibles", la empresa necesita otros medios, en particular, sistemas de seguimiento.

En esencia, la etapa de prevención no está incluida directamente en el proceso de monitoreo de amenazas, pero es un precursor importante del mismo.

Como dijimos anteriormente, la mayoría de las empresas construyen un monitoreo de ciberseguridad basado en sistemas SIEM. En este caso, el proceso se puede dividir en las siguientes etapas:

1. Se instalan sistemas de información de seguridad en la red: antivirus, firewalls, escáneres de seguridad de red y otros sistemas, cuyo objetivo principal es buscar automáticamente signos de piratería.  

2.Los eventos de seguridad se recopilan de estos sistemas de seguridad de la información, así como de dispositivos finales, equipos de red, aplicaciones y otras fuentes, de forma pasiva o mediante la instalación de programas de agentes. Los eventos ingresan al sistema SIEM, donde se les aplican reglas de correlación. Según los resultados de este análisis, es posible identificar acciones potencialmente peligrosas.  

Esta etapa de trabajo puede designarse como detección y ya está incluida en el proceso de monitoreo de amenazas.

3.Las señales de alarma detectadas por las normas son analizadas por un equipo de especialistas. Si se confirma la amenaza, inician una respuesta. En su marco, se pueden utilizar sistemas especializados de la clase IRP/SOAR(i), que lanzan (por orden del analista o automáticamente según reglas preconfiguradas) escenarios de respuesta para el tipo de incidente identificado: libros de jugadas.  

Esta etapa del trabajo puede designarse como respuesta.

(i) Plataforma de respuesta a incidentes/SeguridadOrquestación, Automatización y Respuesta es una clase de productos de software para coordinar y gestionar sistemas de seguridad. Estas soluciones le permiten recopilar datos sobre eventos de seguridad de diversas fuentes, procesarlos y automatizar escenarios de respuesta típicos.

SOC amplía el ciclo con dos pasos más:identificación continua de vulnerabilidades (predicción) y aprendizaje de lecciones para el futuro (lecciones aprendidas). Es importante identificar las vulnerabilidades de forma continua para cerrarlas a tiempo y reducir la probabilidad de que sean explotadas por ciberdelincuentes. Y a medida que la empresa responde a un incidente, puede identificar qué eventos podrían haberse evitado durante la fase de prevención y aprender lecciones para complementar sus políticas de respuesta. En conjunto, esto nos permite formular el enfoque de protección más completo.  

Cómo aprovechar al máximo la supervisión 

Además de los incidentes de ciberseguridad estándar,La empresa también puede experimentar otros eventos que podrían alterar la continuidad de los procesos comerciales. También es importante identificar este tipo de incidentes en el SOC, lo que significa que deben ser monitoreados.

Tomemos como ejemplo una planta de tratamiento de aguas residuales local.Un ataque a un sistema automatizado de control de procesos (APCS), un error del operador o un comando no regulado pueden provocar la descarga de aguas residuales sin tratar. El resultado es un desastre medioambiental, multas enormes e incluso procesos penales contra los responsables. Para reducir el daño causado por un incidente, puede monitorear el funcionamiento del sensor de la válvula las 24 horas del día: si se abre, por ejemplo, durante un modo de limpieza inactivo, los ingenieros pueden tomar medidas de inmediato. SOC es una base tecnológica adecuada para esto, si prepara reglas para correlacionar eventos en SIEM y escribe manuales.

Cómo identificar tales eventos y enriquecerlos¿La mayor imagen para el seguimiento? Recomendamos realizar un análisis de impacto empresarial (BIA). Le dará una idea real de cuáles son los riesgos de diferentes incidentes y le ayudará a encontrar factores de riesgo, incluida la ciberseguridad externa.

En cada etapa (predicción, prevención,detección, respuesta, lecciones aprendidas) este análisis le permitirá optimizar procesos, priorizar riesgos, crear lógica para identificar y prevenir diversos ataques y desarrollar medidas de respuesta efectivas para minimizar posibles daños.

Puede realizar una BIA usted mismo siLa empresa cuenta con un equipo experimentado de expertos que comprenden los procesos de gestión de la continuidad del negocio y están orientados en estándares. Si no hay tales especialistas en el personal, puede involucrar a expertos externos en el trabajo.

¿Todas las empresas necesitan un SOC? 

La respuesta depende de los riesgos que queden claros.basado en los resultados del BIA. Al mismo tiempo, es necesario considerar el daño no sólo a la infraestructura de TI: la continuidad de los procesos de negocio puede verse interrumpida, por ejemplo, por fallos de servicios externos, que también es importante identificar en el SOC.

Según los resultados del análisis, en un lado de la escala habrálos costos de implementar un SOC propio o conectar un SOC externo y, por otro lado, el daño por una respuesta tardía a eventos de seguridad. La gerencia podrá tomar decisiones evaluando escenarios específicos. Si queda claro que las pérdidas derivadas de cualquier incidente son inaceptables para la empresa y el SOC no creará una carga excesiva para el presupuesto, tiene sentido gastar dinero para eliminar esas pérdidas críticas.

También puede ser al revés:Las posibles pérdidas comerciales no justificarán el gasto de un SOC. Luego, la empresa puede monitorear eventos clave individuales y crear procedimientos de respuesta para los escenarios más peligrosos.

SOC: ¿in-house o outsourcing? 

Cuando una empresa ha decidido que realmente necesita un SOC, queda por decidir si trabajará con sus propios recursos o si necesitará contactar con una organización experta.

Las siguientes preguntas le ayudarán a tomar esta decisión.  

  1. ¿Puede usted mismo evaluar la criticidad de los sistemas en términos de monitoreo? 

Las empresas creen que cuanto más valiosa es la información almacenada y procesada en un sistema, más crítico es el sistema y más importante es monitorearlo. Pero este enfoque no siempre será correcto.

Si los ciberdelincuentes pueden llegar a estossistemas críticos y, por ejemplo, poner una base de datos en la red, es demasiado tarde para proteger la información: ya ha sido comprometida. Pero en el camino hacia el objetivo, el atacante necesita acceder a la infraestructura, realizar reconocimientos, crear una cuenta con los máximos derechos, etc. La tarea de la empresa es detectar acciones ilegítimas lo antes posible y reaccionar, sin esperar a que el atacante obtenga acceso a activos críticos. Por lo tanto, el seguimiento debe abarcar no sólo dichos activos, sino también todos los puntos por los que pasará el atacante. Pueden ser servidores de correo, estaciones de trabajo de usuarios, sistemas de información secundarios. Todos estos son elementos de infraestructura que normalmente no se consideran críticos.

Para crear un SOC personalizado eficaz,la empresa necesita especialistas que puedan clasificar correctamente los sistemas según su importancia. Si la organización no cuenta con dichos empleados, expertos externos la ayudarán.

2.¿Necesita cumplir con los requisitos legales para informar incidentes a los reguladores? 

Temas de información crítica.La infraestructura (KII) debe transmitir información sobre incidentes al sistema estatal para detectar, prevenir y eliminar las consecuencias de los ataques informáticos (GosSOPKA). Para ello es necesario generar interacción con el regulador, elaborar normativa, realizar integración, establecer transmisión automatizada de información sobre incidencias, etc.

Puedes hacer todo esto tú mismo.Si la empresa no tiene la oportunidad de destinar sus propios recursos para dicho trabajo, es posible encomendar estas tareas a un SOC externo, que tiene el estatus de centro corporativo de la Organización Sociológica del Estado.  

3.¿Qué tan rápido necesita comenzar a monitorear? 

Para construir y poner en funcionamiento suUna empresa puede tardar varios años en completar un SOC. El SOC debe alcanzar un cierto nivel de madurez para comenzar realmente a identificar incidentes que las defensas preventivas estándar han pasado por alto. Aumentar la base de expertos de reglas que identifican eventos sospechosos, actualizarlos constantemente, crear procesos, preparar manuales de estrategias: todo esto requiere mucho tiempo y recursos. Por ejemplo, hemos estado desarrollando 1300 reglas (a enero de 2023) en nuestra base de datos SOC durante más de cuatro años. Al mismo tiempo, puedes lanzar un SOC externo en unas pocas semanas.

4.¿Qué velocidad de respuesta a incidentes es fundamental para usted? 

Un análisis de impacto empresarial mostrará quéEs necesario respetar los límites al responder a un incidente. Puede resultar que una falla de una hora no tenga ningún impacto en el negocio, después de dos horas comenzarán los problemas en los procesos y dos días de inactividad amenazarán con importantes daños financieros y de reputación. Todo esto debe tenerse en cuenta en los manuales, a partir de los cuales quedará claro el procedimiento de respuesta. Algunos incidentes deben responderse en cuestión de minutos, incluso de noche. Por lo tanto, el SOC debe funcionar las 24 horas del día y, si se necesitan expertos especializados, será necesario conectarlos lo antes posible.  

Tener tu propio SOC 24 horas al día, 7 días a la semana es genialcosto. La mayor parte de los costes será el personal: es necesario encontrar personas y adaptarlas para trabajar en la empresa. El SOC externo ya cuenta con especialistas experimentados que se ocupan de incidentes de empresas de diversos sectores todos los días, las 24 horas del día, los 7 días de la semana.

5.¿Estás listo para asumir los grandes costos únicos? 

Problemas de presupuesto al crear un SOC en casa o conla subcontratación se decide individualmente; no hay una respuesta clara sobre qué opción será más barata. Todo depende del número y las calificaciones del personal, de las soluciones y servicios técnicos utilizados y de otras herramientas.  

Vale la pena considerar que el tuyoy el SOC externo se refieren a diferentes partidas presupuestarias. En el primer caso, estamos hablando de inversiones de capital: equipos, software, licencias, locales, mobiliario. En el segundo, serán los gastos operativos.

En consecuencia, para crear su propio SOC necesitará grandes inversiones iniciales, pero no con subcontratación.

6.¿Tiene empleados calificados? 

En SOC necesitas marcar inicialmenteespecialistas altamente calificados que deben adquirir experiencia constantemente. Al mismo tiempo, hoy en día no es fácil resolver la cuestión del personal. En todo el mundo faltan varios millones de trabajadores especializados; en Rusia, el número se acerca a los miles de personas. Reunir un equipo en plantilla puede llevar meses, pero un SOC externo ya tiene uno. Además, al planificar los costos de su propio centro de monitoreo, debe tener en cuenta no solo los salarios de los expertos, sino también los costos de formación profesional, certificación y formación avanzada.

resumiendo 

Sin monitorear los incidentes, es imposible hablar de ciberseguridad: no puedes protegerte de amenazas que no puedes ver. Pero, quizás, sea aún peor gastar dinero y no lograr resultados.

Empiece por analizar el impacto de los acontecimientos en el negocio,para determinar qué seguimiento dará el resultado esperado. Actualizar constantemente el listado de eventos de seguridad que afectan la sostenibilidad de la empresa. Esto mejorará la calidad general del monitoreo y aumentará significativamente el nivel de madurez cibernética en su organización.

Lee mas:

Los científicos han descubierto la naturaleza de las extrañas señales de radio de un planeta similar a la Tierra

Los expertos han predicho cuántas personas vivirán en la Tierra para el año 2100

Nuevo tipo de agujero negro encontrado al acecho en el 'patio trasero cósmico' de la Tierra