Turvatapahtumien valvonta: kuinka nopea reagointi tapauksiin auttaa voittamaan kyberhyökkäykset

Miksi ennaltaehkäisevät tietoturvatyökalut eivät riitä suojaamaan yritystä? 

Kuvitellaanpa sitä

HR-päällikön tietokoneella käyttäjä aloittaanähdä, mitä oikeuksia nykyisellä tilillä on, muodostaa yhteyden laillisilla Internetin kauko-ohjaustyökaluilla ja suorittaa muita HR-osaston työntekijälle epätavallisia toimia. 

Kyberturvallisuuden ehkäisy -virustorjunta, palomuurit, tunkeutumisen havaitsemisjärjestelmät - tässä tilanteessa ne eivät estä tällaisia ​​​​toimia vakioasetuksissa. He etsivät merkkejä kyberhyökkäyksistä, kuten yrityksiä muodostaa verkkoyhteys tunnettuun haitalliseen resurssiin, ladata haitallinen tiedosto tai suorittaa seurantatyökaluja tietokoneella. Ja tilin oikeuksien pyytäminen tai etäyhteyden muodostaminen verkkoon tavallisten ohjelmien avulla ovat täysin laillisia toimia useimmille yrityksille. 

Turva-ammattilainen kuitenkin ymmärtää, mitentapahtumat voivat kehittyä edelleen. Jos hyökkääjä tunkeutuu henkilöstöpäällikön tietokoneeseen, hän voi milloin tahansa avata etäyhteyden tähän työasemaan ja tuoda sinne haittaohjelmia, ja tilien tiedot auttavat häntä kehittämään hyökkäyksen. 

Mahdollisen hakkeroinnin poistamiseksi tällaisia ​​toimia on valvottava ja valvottava. Tämä on juuri kyberturvallisuuden valvonnan päätehtävä.   

Mikä on tehokas kyberturvallisuuden valvonta 

Ilman uhkien seurantaa yritys todennäköisesti tekeeoppii hakkeroinnista jälkikäteen, kun tapausta on mahdotonta olla huomaamatta esimerkiksi salattaessa tietoja palvelimilla ja työasemilla. Ennakoiva lähestymistapa puolestaan ​​mahdollistaa laittoman toiminnan oikea-aikaisen tunnistamisen turvatapahtumien keskitetyn keräämisen, systematisoinnin ja analysoinnin avulla. Tämä voi toimia eri tavoin. 

Jotkut organisaatiot tarjoavat sellaisenasiantuntija, joka valvoo hälytyksiä - ilmoituksia tietoturvatyökaluista, esimerkiksi virustorjunta, epäilyttävästä toiminnasta. Jossain määrin tämä on myös valvontaa, mutta se ei voi tarjota todellista suojaa: asiantuntija hallitsee vain pientä osaa infrastruktuurista.  

Edistyneempi vaihtoehto - ja niin tekevät monetyritykset ottavat käyttöön SIEM-järjestelmän (security event management system). Se kerää tietoa infrastruktuurin eri osista, luo tapahtumaketjuja ja seuraa hälytyksiä. Valitettavasti tämäkään ei välttämättä riitä, koska pelkkä ongelman löytäminen ei riitä.

SIEM-järjestelmä kerää tietoa infrastruktuurin eri osista, luo tapahtumaketjuja ja valvoo hälytyssignaaleja

Kyberturvallisuuden ja täydellisen suojan kypsää lähestymistapaa varten tarvitset myös: 

  1. Pystyy ennakoimaan etukäteen, mitä tapahtumia yritys voi kohdata. 
  2. Jos tapahtuma tapahtui, analysoi, mitä tarkalleen tapahtui. 
  3. Vastaa tapaukseen oikein. 
  4. Käsittele virheitä, jotta tilanne ei toistu tulevaisuudessa. 

Tällaiset prosessit edellyttävät tietoturvatapahtumien valvonnan integroimista ennakoivaan uhka-analyysiin ja tapauksiin reagoimiseen. 

On tehokkaampaa tehdä tämä erityisessädivisioona, jota kutsutaan nimellä: kyberuhkien seuranta- ja reagointikeskus (turvallisuusoperaatiokeskus, SOC). Se voi toimia sekä yrityksen omilla resursseilla että kolmannen osapuolen tiimin kanssa. 

SOC yhdistää teknologian, ihmiset ja kyberturvallisuusprosessit – yhdistelmä, joka tarjoaa optimaalisen suojan hyökkäyksiä kehittyessä. 

Seuraavaksi kerromme sinulle, kuinka SOC toimii ja kuinka saat siitä parhaan mahdollisen tuloksen.  

Kuinka SOC tehostaa tapahtumien seurantaa 

Ennen seurannan käyttöönottoa yritys tarvitseehuolehdi ennaltaehkäisevistä suojatoimenpiteistä, jotka auttavat suojautumaan yleisiltä hyökkäyksiltä. Tämä työvaihe voidaan nimetä ennaltaehkäisyksi. Toteutetut tietoturvatyökalut (ISIS) pystyvät automaattisesti estämään tunnetut hyökkäykset, mutta monet hyökkääjät ovat jo pitkään oppineet ohittamaan ne. "Näkymättömien" uhkien selviytymiseen yritys tarvitsee muita keinoja, erityisesti valvontajärjestelmiä. 

Ennaltaehkäisyvaihe ei pohjimmiltaan sisälly suoraan uhkien seurantaprosessiin, mutta se on sen tärkeä edeltäjä. 

Kuten edellä totesimme, suurin osa yrityksistä rakentaa kyberturvallisuuden valvontaa SIEM-järjestelmiin. Tässä tapauksessa prosessi voidaan jakaa seuraaviin vaiheisiin: 

1. Verkkoon asennetaan tietoturvatietojärjestelmät: virukset, palomuurit, verkkoturvaskannerit ja muut järjestelmät, joiden päätarkoituksena on automaattisesti etsiä hakkeroinnin merkkejä.  

2.   Tietoturvatapahtumat kerätään näistä tietoturvajärjestelmistä sekä päätelaitteista, verkkolaitteista, sovelluksista ja muista lähteistä - passiivisesti tai agenttiohjelmia asentamalla. Tapahtumat tulevat SIEM-järjestelmään, jossa niihin sovelletaan korrelaatiosääntöjä. Tämän analyysin tulosten perusteella on mahdollista tunnistaa mahdollisesti vaaralliset toimet.  

Tämä työvaihe voidaan nimetä havaitsemiseksi, ja se sisältyy jo uhkien seurantaprosessiin. 

3.   Sääntöjen havaitsemat hälytyssignaalit analysoi asiantuntijatiimi. Jos uhkaus vahvistetaan, he aloittavat vastauksen. Sen puitteissa voidaan käyttää erikoistuneita IRP/SOAR(i)-luokan järjestelmiä, jotka käynnistävät (analyytikon käskystä tai automaattisesti ennalta määritettyjen sääntöjen perusteella) vastausskenaariot tunnistetulle tapaustyypille - pelikirjat.  

Tämä työvaihe voidaan nimetä vastaukseksi. 

(i) Tapahtumavalvontajärjestelmä/turvallisuusOrchestration, Automation and Response on ohjelmistotuotteiden luokka turvajärjestelmien koordinointiin ja hallintaan. Näiden ratkaisujen avulla voit kerätä tietoturvatapahtumia eri lähteistä, käsitellä niitä ja automatisoida tyypillisiä vastausskenaarioita. 

SOC pidentää sykliä kahdella lisävaiheella:haavoittuvuuksien jatkuva tunnistaminen (ennuste) ja tulevaisuuden opinnäytetyö (saadut kokemukset). On tärkeää tunnistaa haavoittuvuudet jatkuvasti, jotta ne voidaan sulkea ajoissa ja vähentää todennäköisyyttä, että kyberrikolliset voivat hyödyntää niitä. Ja kun yritys reagoi tapahtumaan, se voi tunnistaa, mitkä tapahtumat olisi voitu estää ennaltaehkäisyvaiheen aikana ja ottaa oppia täydentämään reagointipolitiikkaansa. Yhdessä tämän avulla voimme muotoilla täydellisimmän lähestymistavan suojeluun.  

Kuinka saada kaikki irti valvonnasta 

Кроме стандартных инцидентов кибербезопасности, в компании могут произойти и иные события, способные нарушить непрерывность бизнес-процессов. Такие инциденты также важно выявлять в SOC, а значит, их следует ставить на мониторинг. 

Возьмем для примера локальное очистное сооружение. Атака на автоматизированную систему управления технологическими процессами (АСУ ТП), ошибка оператора или нерегламентированная команда могут вызвать сброс неочищенных стоков. Итог — экологическая катастрофа, огромные штрафы, а то и уголовные дела против ответственных лиц. Чтобы снизить ущерб от инцидента, можно наладить круглосуточный мониторинг режима работы датчика задвижки: если она откроется, например, при неактивном режиме очистки, инженеры смогут немедленно принять меры. SOC — подходящая технологическая база для этого, если подготовить правила корреляции событий в SIEM и написать плейбуки. 

Как же выявлять такие события и обогащать тем самым картину для мониторинга? Мы рекомендуем провести анализ воздействия на бизнес (business impact analysis, BIA). Он даст реальное представление о том, чем грозят разные инциденты, и поможет найти факторы риска — в том числе и за пределами кибербезопасности. 

На каждом из этапов (prediction, prevention, detection, response, lessons learned) этот анализ позволит оптимизировать процессы, приоритизировать риски, сформировать логику выявления и предотвращения различных атак и выработать эффективные меры реагирования, чтобы минимизировать возможный ущерб. 

BIA можно провести самостоятельно, если в компании есть опытная команда экспертов, которые понимают процессы управления непрерывностью бизнеса и ориентируются в стандартах. Если таких специалистов в штате нет, к работе можно привлечь внешних экспертов. 

Tarvitseeko jokainen yritys SOC:n 

Ответ зависит от рисков, которые станут понятны по итогам BIA. При этом нужно рассматривать ущерб не только для ИТ-инфраструктуры: нарушить непрерывность бизнес-процессов могут, например, и сбои внешних сервисов, которые также важно выявлять в SOC. 

По итогам анализа на одной чаше весов будут затраты на внедрение собственного или подключение внешнего SOC, а на другой — ущерб от запоздалой реакции на события безопасности. Руководство сможет принимать решения, оценивая конкретные сценарии. Если станет ясно, что потери от каких-либо инцидентов недопустимы для компании, а SOC при этом не создаст чрезмерную нагрузку на бюджет, есть смысл потратить средства, чтобы исключить те критические потери. 

Может быть и наоборот: потенциальные потери бизнеса не оправдают расходы на SOC. Тогда компания может поставить на мониторинг отдельные ключевые события и выстроить процедуры реагирования на самые опасные сценарии. 

SOC: sisäinen vai ulkoistaminen? 

Когда компания определилась, что ей действительно нужен SOC, остается решить, будет ли он работать на ее собственных ресурсах или нужно обратиться в экспертную организацию. 

Принять такое решение помогут следующие вопросы.  

  1. Osaatko itse arvioida järjestelmien kriittisyyttä valvonnan kannalta? 

Компании считают, что чем ценнее информация, которая хранится и обрабатывается в системе, тем критичнее эта система и тем важнее вести ее мониторинг. Но такой подход не всегда будет верным. 

Если киберпреступники смогут добраться до этих критически важных систем и, например, выложить в сеть базу данных, защищать информацию поздно — ее уже скомпрометировали. Но на пути к цели злоумышленнику нужно получить доступ в инфраструктуру, провести разведку, создать себе учетную запись с максимальными правами и так далее. Задача компании — как можно раньше заметить нелегитимные действия и среагировать, не дожидаясь, пока взломщик получит доступ к критическим активам. Поэтому мониторинг должен охватывать не только такие активы, но и все точки, которые пройдет злоумышленник. Это могут быть почтовые серверы, рабочие станции пользователей, второстепенные информационные системы. Все это — элементы инфраструктуры, которые обычно не считаются критически важными. 

Чтобы создать эффективный собственный SOC, компании нужны специалисты, которые смогут правильно ранжировать системы по значимости. Если у организации нет таких работников, ей помогут сторонние эксперты. 

2.Onko sinun noudatettava lakisääteisiä vaatimuksia raportoidaksesi tapauksista sääntelyviranomaisille? 

Субъекты критической информационной инфраструктуры (КИИ) должны передавать информацию об инцидентах в государственную систему обнаружения, предупреждения и ликвидации последствий компьютерных атак (ГосСОПКА). Для этого необходимо выстроить взаимодействие с регулятором, проработать регламенты, выполнить интеграцию, наладить автоматизированную передачу сведений об инцидентах и т. д.  

Все это можно делать самостоятельно. Если же у компании нет возможности выделить собственные ресурсы на такую работу, можно поручить эти задачи внешнему SOC, у которого есть статус корпоративного центра ГосСОПКА.  

3.Kuinka nopeasti seuranta pitää aloittaa? 

Чтобы построить и ввести в работу свой SOC, компании может потребоваться несколько лет. SOC должен достичь определенного уровня зрелости, чтобы действительно начать выявлять инциденты, которые не заметили стандартные превентивные средства защиты. Наращивание экспертной базы правил, по которым выявляются подозрительные события, постоянная их актуализация, выстраивание процессов, подготовка плейбуков — все это требует очень много времени и ресурсов. Например, 1 300 правил (на январь 2023 года) в базе нашего SOC мы разрабатывали более четырех лет. При этом запустить внешний SOC можно за несколько недель. 

4.Mikä tapahtuman reagointinopeus on sinulle kriittistä? 

Анализ воздействия на бизнес покажет, в какие рамки нужно уложиться при реагировании на инцидент. Может оказаться, что одночасовой сбой никак не скажется на бизнесе, через два часа начнутся проблемы в процессах, а два дня простоя будут грозить крупным финансовым и репутационным ущербом. Все это нужно учитывать в плейбуках, из которых будет понятна процедура реагирования. На некоторые инциденты необходимо реагировать в течение нескольких минут, в том числе и ночью. Следовательно, SOC должен работать круглосуточно, а если потребуются узкопрофильные эксперты, им нужно будет подключиться как можно скорее.  

Собственный круглосуточный SOC — это большие затраты. Основную часть расходов составят кадры — людей нужно найти и адаптировать к работе в компании. Во внешнем SOC уже есть опытные специалисты, которые ежедневно в режиме 24/7 разбираются с инцидентами у компаний из различных отраслей. 

5.Oletko valmis vastaamaan suurista kertakuluista? 

Вопросы бюджета при создании SOC у себя или с привлечением аутсорсинга решаются индивидуально, однозначного ответа насчет того, какой вариант будет дешевле, нет. Все зависит от численности и квалификации штата, используемых технических решений и сервисов, прочего инструментария.  

Стоит учитывать, что собственный и внешний SOC относятся к разным статьям бюджета. В первом случае речь о капитальных вложениях: оборудование, программное обеспечение, лицензии, помещения, мебель. Во втором расходы будут операционные. 

Соответственно, для создания своего SOC понадобятся крупные первоначальные инвестиции, а при аутсорсинге — нет. 

6.Onko sinulla päteviä työntekijöitä? 

В SOC нужно изначально набирать высококвалифицированных специалистов, которые должны постоянно накапливать опыт. При этом решить кадровый вопрос сегодня нелегко. Во всем мире не хватает нескольких миллионов профильных сотрудников, в России счет приближается к ста тысячам человек. Сбор команды в штат может занять месяцы, а в стороннем SOC она уже есть. Кроме того, при планировании расходов на собственный центр мониторинга нужно учитывать не только зарплаты экспертов, но и затраты на профессиональное обучение, сертификацию и повышение квалификации. 

Yhteenveto 

Без мониторинга инцидентов невозможно говорить о кибербезопасности — нельзя защититься от угроз, которые не видишь. Но, пожалуй, еще хуже потратить деньги и не добиться результата. 

Начните с анализа воздействия событий на бизнес, чтобы определиться, какой мониторинг даст ожидаемый результат. Постоянно обновляйте список событий безопасности, которые влияют на устойчивость компании. Так вы улучшите общее качество мониторинга и значительно повысите уровень киберзрелости в вашей организации. 

Lue lisää:

Tiedemiehet ovat selvittäneet maapallon kaltaisen planeetan outojen radiosignaalien luonteen

Asiantuntijat ovat ennustaneet, kuinka monta ihmistä elää maan päällä vuoteen 2100 mennessä

Maan "kosmiselta takapihalta" löytyi uudentyyppinen musta aukko