Miért nem elegendőek a megelőző biztonsági eszközök a vállalat védelméhez?
Képzeljük el ezt
Kiberbiztonsági megelőzés –víruskeresők, tűzfalak, behatolásjelző rendszerek - ebben a helyzetben normál beállításokkal nem blokkolják az ilyen műveleteket. Keresik a kibertámadások árulkodó jeleit, például a hálózati kapcsolatot egy ismert rosszindulatú erőforrással, a rosszindulatú fájl letöltését vagy a nyomkövető eszközök futtatását a számítógépen. A fiókhoz fűződő jogok kérése vagy a hálózathoz való távoli csatlakozás szabványos programokkal a legtöbb vállalat számára teljesen jogszerű tevékenység.
Egy biztonsági szakember azonban megérti, hogyanesemények tovább fejlődhetnek. Ha egy támadó behatol a HR-menedzser számítógépébe, bármikor távoli kapcsolatot nyithat meg ezzel a munkaállomással, és rosszindulatú szoftvereket vezethet be, a fiókokkal kapcsolatos információk pedig segítenek neki a támadás kifejlesztésében.
Az esetleges feltörések kiküszöbölése érdekében az ilyen műveleteket ellenőrizni és ellenőrizni kell. A kiberbiztonsági megfigyelésnek éppen ez a fő feladata.
Mi a hatékony kiberbiztonsági felügyelet?
Fenyegetésfigyelés nélkül a vállalat nagy valószínűséggel megtesziutólag értesül egy feltörésről, amikor lehetetlenné válik az incidens figyelmen kívül hagyása, például a szervereken és munkaállomásokon lévő adatok titkosítása során. A proaktív megközelítés viszont lehetővé teszi az illegitim tevékenységek időben történő azonosítását a biztonsági események központosított gyűjtése, rendszerezése és elemzése révén. Ez többféleképpen működhet.
Egyes szervezetek biztosítanak ilyetegy szakember, aki figyeli a riasztásokat - a biztonsági eszközök, például a víruskereső értesítéseit a gyanús tevékenységről. Bizonyos mértékig ez is monitorozás, de valódi védelmet nem nyújthat: az infrastruktúra csak egy kis részét fogja ellenőrizni a szakember.
Fejlettebb lehetőség – és sokan így tesznekcégeknek SIEM rendszert (biztonsági eseménykezelő rendszer) valósítsanak meg. Adatokat gyűjt az infrastruktúra különböző részeiről, eseményláncokat hoz létre, és nyomon követi a riasztásokat. Sajnos ez sem lehet elég, mert nem elég egyszerűen megtalálni a problémát.
A SIEM rendszer adatokat gyűjt az infrastruktúra különböző részeiről, eseményláncokat hoz létre és figyeli a riasztási jeleket
A kiberbiztonság érett megközelítéséhez és a teljes védelemhez a következőkre is szüksége van:
- Legyen képes előre előre látni, milyen incidensekkel találkozhat a vállalat.
- Ha egy esemény történt, elemezze, mi történt pontosan.
- Helyesen reagáljon az eseményre.
- Dolgozzon a hibákon, hogy a helyzet ne ismétlődhessen meg a jövőben.
Az ilyen folyamatok megkövetelik a biztonsági események megfigyelésének integrálását a proaktív fenyegetéselemzéssel és az incidensre adott válaszokkal.
Hatékonyabb ezt egy speciális kereten belül megtennirészleg, melynek neve: a kiberfenyegetések figyelésének és reagálásának központja (Security Operations Center, SOC). Mind a vállalat saját erőforrásaiból, mind egy külső csapat bevonásával működhet.
Az SOC összekapcsolja a technológiát, az embereket és a kiberbiztonsági folyamatokat – ez a kombináció optimális védelmet nyújt a támadások kifinomultabbá válásával.
Ezután elmondjuk, hogyan működik az SOC, és hogyan érheti el a maximális eredményt.
Hogyan teszi az SOC hatékonyabbá az események megfigyelését?
A monitoring bevezetése előtt a vállalatnak szüksége vangondoskodjon a megelőző védelmi intézkedésekről, amelyek segítenek megvédeni a gyakori támadásokat. Ez a munkaszakasz megelőzésnek nevezhető. A bevezetett információbiztonsági eszközök (ISIS) képesek lesznek automatikusan blokkolni az ismert támadásokat, de sok támadó már régóta megtanulta megkerülni azokat. A „láthatatlan” fenyegetések leküzdéséhez a vállalatnak más eszközökre van szüksége, különösen felügyeleti rendszerekre.
Lényegében a megelőzési szakasz nem tartozik közvetlenül a fenyegetésfigyelési folyamatba, de annak fontos előfutára.
Ahogy fentebb említettük, a vállalatok többsége SIEM rendszerekre építi a kiberbiztonsági felügyeletet. Ebben az esetben a folyamat a következő szakaszokra osztható:
1. Biztonsági információs rendszerek vannak telepítve a hálózatra: vírusirtó, tűzfal, hálózati biztonsági szkenner és egyéb rendszerek, amelyek fő célja a hackelés jeleinek automatikus keresése.
2.A biztonsági eseményeket ezekből az információbiztonsági rendszerekből, valamint végberendezésekből, hálózati berendezésekből, alkalmazásokból és egyéb forrásokból gyűjtik – passzívan vagy ügynökprogramok telepítésével. Az események bekerülnek a SIEM rendszerbe, ahol korrelációs szabályok vonatkoznak rájuk. Az elemzés eredményei alapján lehetséges a potenciálisan veszélyes tevékenységek azonosítása.
Ez a munkaszakasz felderítésnek nevezhető, és már benne van a fenyegetésfigyelési folyamatban.
3.A szabályok által észlelt riasztási jeleket egy szakembercsoport elemzi. Ha a fenyegetés beigazolódik, reagálást kezdeményeznek. Ennek keretén belül használhatók az IRP/SOAR(i) osztályba tartozó speciális rendszerek, amelyek (az elemző utasítására vagy előre konfigurált szabályok alapján automatikusan) válaszforgatókönyveket indítanak el az azonosított incidenstípushoz - játékkönyvek.
Ez a munkaszakasz válaszként jelölhető.
(i) Incidensreagálási Platform/BiztonságAz Orchestration, Automation and Response a biztonsági rendszerek koordinálására és kezelésére szolgáló szoftvertermékek osztálya. Ezek a megoldások lehetővé teszik a különböző forrásokból származó biztonsági eseményekre vonatkozó adatok gyűjtését, azok feldolgozását és a tipikus válaszforgatókönyvek automatizálását.
A SOC további két lépéssel meghosszabbítja a ciklust:a sebezhetőségek folyamatos azonosítása (előrejelzés) és a jövőre vonatkozó tanulságok levonása (tanulságok). Fontos a sebezhetőségek folyamatos azonosítása annak érdekében, hogy azokat időben lezárjuk, és csökkentsük annak valószínűségét, hogy kiberbűnözők kihasználják őket. És ahogy a vállalat reagál egy incidensre, azonosítani tudja, milyen eseményeket lehetett volna megelőzni a megelőzési szakaszban, és tanulságokat vonhat le a reagálási politikák kiegészítéseként. Összességében ez lehetővé teszi számunkra, hogy a védelem legteljesebb megközelítését fogalmazzuk meg.
Hogyan hozhatja ki a legtöbbet a megfigyelésből
A szokásos kiberbiztonsági incidensek mellettA vállalatnál más olyan események is előfordulhatnak, amelyek megzavarhatják az üzleti folyamatok folytonosságát. Az is fontos, hogy az ilyen eseményeket a SOC-ban azonosítsák, ami azt jelenti, hogy figyelemmel kell kísérni őket.
Vegyünk példának egy helyi szennyvíztisztító telepet.Az automatizált folyamatvezérlő rendszer (APCS) elleni támadás, a kezelői hiba vagy egy szabályozatlan parancs kezeletlen szennyvíz kibocsátását okozhatja. Az eredmény környezeti katasztrófa, hatalmas pénzbírságok, sőt a felelősök elleni büntetőeljárások is. Az incidens okozta károk csökkentése érdekében éjjel-nappal figyelemmel kísérheti a szelepérzékelő működését: ha kinyílik például egy inaktív tisztítási mód során, a mérnökök azonnal intézkedhetnek. A SOC megfelelő technológiai alap ehhez, ha szabályokat készít az események korrelációjára a SIEM-ben, és játékkönyveket ír.
Hogyan lehet azonosítani az ilyen eseményeket és gazdagítani őketa legtöbb kép a megfigyeléshez? Javasoljuk, hogy készítsen üzleti hatáselemzést (BIA). Valódi képet ad arról, hogy mik a különböző incidensek kockázatai, és segít megtalálni a kockázati tényezőket – beleértve a külső kiberbiztonságot is.
Minden szakaszban (jóslás, megelőzés,észlelés, reagálás, tanulságok) ez az elemzés lehetővé teszi a folyamatok optimalizálását, a kockázatok rangsorolását, logikát teremt a különféle támadások azonosításához és megelőzéséhez, és hatékony válaszintézkedéseket dolgoz ki a lehetséges károk minimalizálása érdekében.
BIA-t maga is végezhet, haA vállalat tapasztalt szakértői csapattal rendelkezik, akik értik az üzletmenet-folytonosság-kezelési folyamatokat, és orientálódnak a szabványokban. Ha a személyzetben nincsenek ilyen szakemberek, külső szakértőket is bevonhat a munkába.
Minden cégnek szüksége van SOC-ra?
A válasz a világossá váló kockázatoktól függa BIA eredményei alapján. Ugyanakkor nem csak az informatikai infrastruktúra károsodásával kell számolni: az üzleti folyamatok folytonosságát megzavarhatják például a külső szolgáltatások hibái, amelyeket szintén fontos azonosítani a SOC-ban.
Az elemzés eredményei alapján a skála egyik oldalán ott lesza saját megvalósításának vagy egy külső SOC csatlakoztatásának költségeit, másrészt a biztonsági eseményekre való késedelmes reagálásból eredő károkat. A vezetőség képes lesz döntéseket hozni konkrét forgatókönyvek értékelésével. Ha világossá válik, hogy az incidensekből származó veszteségek elfogadhatatlanok a vállalat számára, és az SOC nem ró túlzott terhet a költségvetésre, akkor érdemes pénzt költeni a kritikus veszteségek megszüntetésére.
Ez fordítva is lehet:az esetleges üzleti veszteségek nem igazolják a SOC költségeit. Ezután a vállalat figyelemmel kísérheti az egyes kulcsfontosságú eseményeket, és válaszfolyamatokat hozhat létre a legveszélyesebb forgatókönyvekre.
SOC: házon belül vagy kiszervezés?
Amikor egy vállalat úgy döntött, hogy valóban szüksége van egy SOC-ra, hátra kell döntenie, hogy saját erőforrásaiból dolgozik-e, vagy fel kell-e vennie a kapcsolatot egy szakértői szervezettel.
A következő kérdések segítenek meghozni ezt a döntést.
- Ön fel tudja mérni a rendszerek kritikusságát a felügyelet szempontjából?
A vállalatok úgy vélik, hogy minél értékesebb a rendszerben tárolt és feldolgozott információ, annál kritikusabb a rendszer, és annál fontosabb a monitorozása. Ez a megközelítés azonban nem mindig lesz helyes.
Ha a kiberbűnözők elérhetik ezeketkritikus rendszerek és például egy adatbázis hálózatra helyezése, már túl késő védeni az információkat – máris veszélybe került. De a cél felé vezető úton a támadónak hozzá kell férnie az infrastruktúrához, felderítést kell végeznie, létre kell hoznia egy fiókot maximális jogokkal és így tovább. A cég feladata, hogy a jogellenes cselekedeteket a lehető legkorábban észrevegye és reagáljon anélkül, hogy megvárná, hogy a támadó hozzáférjen a kritikus eszközökhöz. Ezért a megfigyelésnek nem csak az ilyen eszközökre kell kiterjednie, hanem minden olyan pontra is, amelyet a támadó áthalad. Ezek lehetnek levelezőszerverek, felhasználói munkaállomások, másodlagos információs rendszerek. Ezek mind olyan infrastrukturális elemek, amelyeket általában nem tekintenek kritikusnak.
Hatékony egyéni SOC létrehozásához,a cégnek olyan szakemberekre van szüksége, akik a rendszereket fontosságuk szerint helyesen rangsorolják. Ha a szervezetnek nincsenek ilyen alkalmazottai, külső szakértők segítenek.
2.Meg kell felelnie a jogi követelményeknek az incidensek szabályozó hatóságok felé történő bejelentéséhez?
A kritikus információ alanyaiAz infrastruktúrának (KII) az incidensekről információkat kell továbbítania a számítógépes támadások észlelését, megelőzését és következményeit kiküszöbölő állami rendszernek (GosSOPKA). Ehhez interakciót kell kiépíteni a szabályozóval, ki kell dolgozni a szabályokat, végre kell hajtani az integrációt, létre kell hozni az eseményekkel kapcsolatos információk automatikus továbbítását stb.
Mindezt megteheti saját maga.Ha a cégnek nincs lehetősége saját forrást elkülöníteni az ilyen jellegű munkákhoz, lehetőség van arra, hogy ezeket a feladatokat egy külső SOC-ra bízza, amely az Állami Szociológiai Szervezet vállalati központja státusszal rendelkezik.
3.Milyen gyorsan kell elkezdeni a megfigyelést?
Az Ön megépítéséhez és üzembe helyezéséhezA SOC több évig is eltarthat, amíg a vállalat befejezi. Az SOC-nak el kell érnie egy bizonyos érettségi szintet ahhoz, hogy valóban elkezdhesse azonosítani azokat az incidenseket, amelyeket a szokásos megelőző védekezés elmulasztott. A gyanús eseményeket azonosító szabályok szakértői bázisának bővítése, folyamatos frissítése, folyamatok felépítése, játékkönyvek készítése – mindez rengeteg időt és erőforrást igényel. Például több mint négy éve 1300 szabályt fejlesztünk (2023 januárjától) az SOC adatbázisunkban. Ugyanakkor néhány héten belül elindíthat egy külső SOC-t.
4.Milyen incidensreagálási sebesség kritikus az Ön számára?
Egy üzleti hatáselemzés megmutatja, melyikhatárokat kell betartani, amikor egy eseményre reagálunk. Kiderülhet, hogy az egyórás meghibásodásnak nincs hatása az üzletre, két óra elteltével problémák kezdődnek a folyamatokban, és a két napos leállás komoly anyagi és hírnév-rontással fenyeget. Mindezt figyelembe kell venni a játékkönyvekben, amelyekből a válaszadási eljárás egyértelmű lesz. Egyes eseményekre perceken belül reagálni kell, még éjszaka is. Ezért az SOC-nak éjjel-nappal működnie kell, és ha speciális szakértőkre van szükség, azokat mielőbb be kell kapcsolni.
A saját 24/7 SOC birtoklása nagy dologköltség. A költségek túlnyomó részét a személyi költségek teszik ki – meg kell találni az embereket, és hozzá kell igazítani a vállalatnál végzett munkához. A külső SOC-nak már vannak tapasztalt szakemberei, akik a hét minden napján, a hét minden napján, 24 órában foglalkoznak a különböző iparágak vállalataitól származó incidensekkel.
5.Készen állsz a nagy egyszeri költségek viselésére?
Költségvetési problémák SOC otthoni vagy közös létrehozása sorána kiszervezésről egyénileg döntenek, nincs egyértelmű válasz arra, hogy melyik opció lesz olcsóbb. Mindez a személyzet létszámától és képzettségétől, az alkalmazott műszaki megoldásoktól és szolgáltatásoktól, valamint egyéb eszközöktől függ.
Érdemes megfontolni a sajátjátés a külső SOC különböző költségvetési tételekre utal. Az első esetben tőkebefektetésekről beszélünk: berendezések, szoftverek, licencek, helyiségek, bútorok. A másodikban a működési költségek lesznek.
Ennek megfelelően a saját SOC létrehozásához nagy kezdeti befektetésekre lesz szüksége, de nem kiszervezéssel.
6.Vannak képzett alkalmazottai?
A SOC-ban először tárcsáznia kellmagasan képzett szakemberek, akiknek folyamatosan tapasztalatot kell szerezniük. Ugyanakkor a személyi kérdés megoldása ma nem egyszerű. Világszerte több millió szakember hiánya tapasztalható Oroszországban, ez a szám megközelíti az emberek ezreit. A személyzet összeállítása hónapokig tarthat, de egy harmadik fél SOC-nak már van ilyenje. Emellett a saját felügyeleti központ költségeinek tervezésekor nem csak a szakértők bérével kell számolnia, hanem a szakmai képzés, a minősítés és a továbbképzés költségeivel is.
Összegzés
Az incidensek megfigyelése nélkül lehetetlen kiberbiztonságról beszélni – nem védheti meg magát az olyan fenyegetésektől, amelyeket nem lát. De talán még rosszabb, ha pénzt költünk, és nem érünk el eredményeket.
Kezdje az események vállalkozásra gyakorolt hatásának elemzésével,annak meghatározására, hogy melyik monitorozás hozza a várt eredményt. Folyamatosan frissítse a vállalat fenntarthatóságát befolyásoló biztonsági események listáját. Ez javítja a megfigyelés általános minőségét, és jelentősen növeli szervezete kiberérettségi szintjét.
Olvass tovább:
A tudósok rájöttek a Földhöz hasonló bolygóról érkező furcsa rádiójelek természetére
Szakértők azt jósolták, hány ember fog élni a Földön 2100-ra
Új típusú fekete lyukat találtak a Föld „kozmikus hátsó udvarában”