ניטור אירועי אבטחה: כיצד תגובה מהירה לאירועים עוזרת להביס התקפות סייבר

מדוע כלי אבטחה מונעים אינם מספיקים כדי להגן על החברה 

בואו נדמיין את זה

במחשב של מנהל משאבי אנוש, המשתמש מתחיללראות אילו זכויות יש לחשבון השוטף, להתחבר באמצעות כלי שליטה מרחוק לגיטימיים באינטרנט, ולבצע פעולות אחרות חריגות עבור עובד ממחלקת משאבי אנוש. 

אמצעי מניעת אבטחת סייבר -אנטי וירוסים, חומות אש, מערכות זיהוי חדירה - במצב זה, עם הגדרות סטנדרטיות, הם לא יחסמו פעולות כאלה. הם מחפשים סימנים מובהקים של התקפות סייבר, כמו ניסיונות ליצור חיבור רשת למשאב זדוני ידוע, הורדת קובץ זדוני או הפעלת כלי מעקב במחשב. ובקשת הזכויות לחשבון שלך או התחברות מרחוק לרשת באמצעות תוכניות סטנדרטיות הן פעולות לגיטימיות לחלוטין עבור רוב החברות. 

עם זאת, איש מקצוע בתחום האבטחה יבין כיצדאירועים יכולים להתפתח עוד יותר. אם תוקף יחדור למחשב של מנהל משאבי האנוש, הוא יוכל בכל עת לפתוח חיבור מרחוק לתחנת עבודה זו ולהכניס תוכנה זדונית, ומידע על החשבונות יעזור לו לפתח את המתקפה. 

כדי למנוע פריצה פוטנציאלית, פעולות כאלה צריכות להיות במעקב ובקרה. זו בדיוק המשימה העיקרית של ניטור אבטחת סייבר.   

מהו ניטור אבטחת סייבר יעיל 

ללא ניטור איומים, סביר להניח שחברה תעשה זאתלומד על פריצה לאחר מעשה, כאשר זה הופך להיות בלתי אפשרי שלא להבחין באירוע, למשל, בעת הצפנת נתונים בשרתים ותחנות עבודה. בתורה, גישה פרואקטיבית מאפשרת זיהוי בזמן של פעילות לא לגיטימית באמצעות איסוף ריכוזי, שיטתיות וניתוח של אירועי אבטחה. זה יכול לעבוד בדרכים שונות. 

ארגונים מסוימים מספקים אחדמומחה שעוקב אחר התראות - הודעות מכלי אבטחה, למשל, אנטי וירוס, על פעילות חשודה. במידה מסוימת זה גם ניטור, אבל זה לא יכול לספק הגנה אמיתית: המומחה ישלוט רק בחלק קטן מהתשתית.  

אפשרות מתקדמת יותר - וכך גם רביםחברות ליישם מערכת SIEM (מערכת ניהול אירועי אבטחה). הוא יאסוף נתונים מחלקים שונים של התשתית, יצור שרשראות של אירועים ויעקוב אחר אזעקות. למרבה הצער, אולי גם זה לא יספיק, כי פשוט למצוא את הבעיה לא מספיק.

מערכת SIEM תאסוף נתונים מחלקים שונים של התשתית, תיצור שרשראות של אירועים ותנטר אותות אזעקה

לגישה בוגרת לאבטחת סייבר ולהגנה מלאה, אתה צריך גם: 

  1. להיות מסוגל לחזות מראש באילו תקריות החברה עלולה להיתקל. 
  2. אם מתרחש אירוע, נתח מה בדיוק קרה. 
  3. הגיב נכון לאירוע. 
  4. עבדו על הטעויות כדי שהמצב לא יחזור על עצמו בעתיד. 

תהליכים כאלה ידרשו שילוב ניטור אירועי אבטחה עם ניתוח איומים יזום ותגובה לאירועים. 

יותר יעיל לעשות זאת בתוך ספיישלחטיבה, הנקראת: המרכז לניטור ומענה לאיומי סייבר (Security Operations Center, SOC). זה יכול לעבוד הן על המשאבים של החברה והן עם מעורבות של צוות צד שלישי. 

SOC מחבר בין טכנולוגיה, אנשים ותהליכי אבטחת סייבר - שילוב המספק הגנה אופטימלית ככל שההתקפות משתכללות. 

לאחר מכן, נספר לכם כיצד SOC עובד וכיצד להשיג ממנו תוצאות מקסימליות.  

כיצד SOC הופך את ניטור האירועים ליעיל יותר 

לפני יישום ניטור, חברה צריכהלדאוג לאמצעי הגנה מונעים שיסייעו בהגנה מפני התקפות נפוצות. שלב זה של העבודה יכול להיות מוגדר כמניעה. כלי אבטחת המידע המיושמים (דאעש) יוכלו לחסום אוטומטית התקפות ידועות, אך תוקפים רבים למדו מזמן לעקוף אותם. כדי להתמודד עם איומים "בלתי נראים", החברה דורשת אמצעים אחרים, בפרט, מערכות ניטור. 

בבסיסו, שלב המניעה אינו נכלל ישירות בתהליך ניטור האיומים, אלא מהווה קודמו חשוב לו. 

כפי שאמרנו לעיל, רוב החברות בונות ניטור אבטחת סייבר המבוסס על מערכות SIEM. במקרה זה, ניתן לחלק את התהליך לשלבים הבאים: 

1. ברשת מותקנות מערכות מידע אבטחה: אנטי וירוסים, חומות אש, סורקי אבטחת רשת ומערכות נוספות, שעיקרן חיפוש אוטומטי אחר סימני פריצה.  

2.   אירועי אבטחה נאספים ממערכות אבטחת מידע אלו, וכן ממכשירי קצה, ציוד רשת, אפליקציות ומקורות נוספים - באופן פסיבי או עם התקנת תוכנות סוכן. אירועים נכנסים למערכת SIEM, שם מוחלים עליהם כללי מתאם. בהתבסס על תוצאות ניתוח זה, ניתן לזהות פעולות שעלולות להיות מסוכנות.  

Этот этап работы можно обозначить как обнаружение (detection), и он уже входит в процесс мониторинга угроз. 

3.    Обнаруженные правилами тревожные сигналы анализирует команда специалистов. Если угроза подтверждается, они инициируют реагирование. В его рамках могут быть использованы специализированные системы класса IRP/SOAR (i), которые запускают (по команде аналитика или автоматически на базе преднастроенных правил) сценарии реагирования для выявленного типа инцидента — плейбуки.  

Этот этап работы можно обозначить как реагирование (response). 

(i) Incident Response Platform/Security Orchestration, Automation and Response — класс программных продуктов для координации систем безопасности и управления ими. Эти решения позволяют собирать из разных источников данные о событиях безопасности, обрабатывать их и автоматизировать типовые сценарии реагирования. 

SOC дополняет цикл еще двумя этапами: непрерывное выявление уязвимостей (prediction) и извлечение уроков на будущее (lessons learned). Выявлять уязвимости на постоянной основе важно, чтобы своевременно их закрывать и снижать вероятность их эксплуатации киберпреступниками. А в ходе реагирования на инцидент компания может определить, какие события можно было бы предотвратить на этапе prevention, и вынести уроки, чтобы дополнить политики срабатывания СЗИ. В совокупности это позволяет сформировать наиболее полный подход к защите.  

כיצד להפיק את המרב מהניטור 

Кроме стандартных инцидентов кибербезопасности, в компании могут произойти и иные события, способные нарушить непрерывность бизнес-процессов. Такие инциденты также важно выявлять в SOC, а значит, их следует ставить на мониторинг. 

Возьмем для примера локальное очистное сооружение. Атака на автоматизированную систему управления технологическими процессами (АСУ ТП), ошибка оператора или нерегламентированная команда могут вызвать сброс неочищенных стоков. Итог — экологическая катастрофа, огромные штрафы, а то и уголовные дела против ответственных лиц. Чтобы снизить ущерб от инцидента, можно наладить круглосуточный мониторинг режима работы датчика задвижки: если она откроется, например, при неактивном режиме очистки, инженеры смогут немедленно принять меры. SOC — подходящая технологическая база для этого, если подготовить правила корреляции событий в SIEM и написать плейбуки. 

Как же выявлять такие события и обогащать тем самым картину для мониторинга? Мы рекомендуем провести анализ воздействия на бизнес (business impact analysis, BIA). Он даст реальное представление о том, чем грозят разные инциденты, и поможет найти факторы риска — в том числе и за пределами кибербезопасности. 

На каждом из этапов (prediction, prevention, detection, response, lessons learned) этот анализ позволит оптимизировать процессы, приоритизировать риски, сформировать логику выявления и предотвращения различных атак и выработать эффективные меры реагирования, чтобы минимизировать возможный ущерб. 

BIA можно провести самостоятельно, если в компании есть опытная команда экспертов, которые понимают процессы управления непрерывностью бизнеса и ориентируются в стандартах. Если таких специалистов в штате нет, к работе можно привлечь внешних экспертов. 

האם כל חברה צריכה SOC 

Ответ зависит от рисков, которые станут понятны по итогам BIA. При этом нужно рассматривать ущерб не только для ИТ-инфраструктуры: нарушить непрерывность бизнес-процессов могут, например, и сбои внешних сервисов, которые также важно выявлять в SOC. 

По итогам анализа на одной чаше весов будут затраты на внедрение собственного или подключение внешнего SOC, а на другой — ущерб от запоздалой реакции на события безопасности. Руководство сможет принимать решения, оценивая конкретные сценарии. Если станет ясно, что потери от каких-либо инцидентов недопустимы для компании, а SOC при этом не создаст чрезмерную нагрузку на бюджет, есть смысл потратить средства, чтобы исключить те критические потери. 

Может быть и наоборот: потенциальные потери бизнеса не оправдают расходы на SOC. Тогда компания может поставить на мониторинг отдельные ключевые события и выстроить процедуры реагирования на самые опасные сценарии. 

SOC: בתוך הבית או מיקור חוץ? 

Когда компания определилась, что ей действительно нужен SOC, остается решить, будет ли он работать на ее собственных ресурсах или нужно обратиться в экспертную организацию. 

Принять такое решение помогут следующие вопросы.  

  1. האם אתה בעצמך יכול להעריך את הקריטיות של מערכות מבחינת ניטור? 

Компании считают, что чем ценнее информация, которая хранится и обрабатывается в системе, тем критичнее эта система и тем важнее вести ее мониторинг. Но такой подход не всегда будет верным. 

Если киберпреступники смогут добраться до этих критически важных систем и, например, выложить в сеть базу данных, защищать информацию поздно — ее уже скомпрометировали. Но на пути к цели злоумышленнику нужно получить доступ в инфраструктуру, провести разведку, создать себе учетную запись с максимальными правами и так далее. Задача компании — как можно раньше заметить нелегитимные действия и среагировать, не дожидаясь, пока взломщик получит доступ к критическим активам. Поэтому мониторинг должен охватывать не только такие активы, но и все точки, которые пройдет злоумышленник. Это могут быть почтовые серверы, рабочие станции пользователей, второстепенные информационные системы. Все это — элементы инфраструктуры, которые обычно не считаются критически важными. 

Чтобы создать эффективный собственный SOC, компании нужны специалисты, которые смогут правильно ранжировать системы по значимости. Если у организации нет таких работников, ей помогут сторонние эксперты. 

2.האם אתה צריך לעמוד בדרישות החוק לדיווח על אירועים לרגולטורים? 

Субъекты критической информационной инфраструктуры (КИИ) должны передавать информацию об инцидентах в государственную систему обнаружения, предупреждения и ликвидации последствий компьютерных атак (ГосСОПКА). Для этого необходимо выстроить взаимодействие с регулятором, проработать регламенты, выполнить интеграцию, наладить автоматизированную передачу сведений об инцидентах и т. д.  

Все это можно делать самостоятельно. Если же у компании нет возможности выделить собственные ресурсы на такую работу, можно поручить эти задачи внешнему SOC, у которого есть статус корпоративного центра ГосСОПКА.  

3.כמה מהר אתה צריך להתחיל לנטר? 

Чтобы построить и ввести в работу свой SOC, компании может потребоваться несколько лет. SOC должен достичь определенного уровня зрелости, чтобы действительно начать выявлять инциденты, которые не заметили стандартные превентивные средства защиты. Наращивание экспертной базы правил, по которым выявляются подозрительные события, постоянная их актуализация, выстраивание процессов, подготовка плейбуков — все это требует очень много времени и ресурсов. Например, 1 300 правил (на январь 2023 года) в базе нашего SOC мы разрабатывали более четырех лет. При этом запустить внешний SOC можно за несколько недель. 

4.איזו מהירות תגובה לאירוע קריטית עבורך? 

Анализ воздействия на бизнес покажет, в какие рамки нужно уложиться при реагировании на инцидент. Может оказаться, что одночасовой сбой никак не скажется на бизнесе, через два часа начнутся проблемы в процессах, а два дня простоя будут грозить крупным финансовым и репутационным ущербом. Все это нужно учитывать в плейбуках, из которых будет понятна процедура реагирования. На некоторые инциденты необходимо реагировать в течение нескольких минут, в том числе и ночью. Следовательно, SOC должен работать круглосуточно, а если потребуются узкопрофильные эксперты, им нужно будет подключиться как можно скорее.  

Собственный круглосуточный SOC — это большие затраты. Основную часть расходов составят кадры — людей нужно найти и адаптировать к работе в компании. Во внешнем SOC уже есть опытные специалисты, которые ежедневно в режиме 24/7 разбираются с инцидентами у компаний из различных отраслей. 

5.האם אתה מוכן לשאת בעלויות החד-פעמיות הגדולות? 

Вопросы бюджета при создании SOC у себя или с привлечением аутсорсинга решаются индивидуально, однозначного ответа насчет того, какой вариант будет дешевле, нет. Все зависит от численности и квалификации штата, используемых технических решений и сервисов, прочего инструментария.  

Стоит учитывать, что собственный и внешний SOC относятся к разным статьям бюджета. В первом случае речь о капитальных вложениях: оборудование, программное обеспечение, лицензии, помещения, мебель. Во втором расходы будут операционные. 

Соответственно, для создания своего SOC понадобятся крупные первоначальные инвестиции, а при аутсорсинге — нет. 

6.יש לך עובדים מוסמכים? 

В SOC нужно изначально набирать высококвалифицированных специалистов, которые должны постоянно накапливать опыт. При этом решить кадровый вопрос сегодня нелегко. Во всем мире не хватает нескольких миллионов профильных сотрудников, в России счет приближается к ста тысячам человек. Сбор команды в штат может занять месяцы, а в стороннем SOC она уже есть. Кроме того, при планировании расходов на собственный центр мониторинга нужно учитывать не только зарплаты экспертов, но и затраты на профессиональное обучение, сертификацию и повышение квалификации. 

תִמצוּת 

Без мониторинга инцидентов невозможно говорить о кибербезопасности — нельзя защититься от угроз, которые не видишь. Но, пожалуй, еще хуже потратить деньги и не добиться результата. 

Начните с анализа воздействия событий на бизнес, чтобы определиться, какой мониторинг даст ожидаемый результат. Постоянно обновляйте список событий безопасности, которые влияют на устойчивость компании. Так вы улучшите общее качество мониторинга и значительно повысите уровень киберзрелости в вашей организации. 

קרא עוד:

מדענים הבינו את טיבם של אותות רדיו מוזרים מכוכב הלכת הדומה לכדור הארץ

מומחים חזו כמה אנשים יחיו על פני כדור הארץ עד שנת 2100

סוג חדש של חור שחור שנמצא אורב ב"חצר האחורית הקוסמית" של כדור הארץ