Overvåking av sikkerhetshendelser: Hvordan rask hendelsesrespons hjelper til med å beseire cyberangrep

Hvorfor forebyggende sikkerhetsverktøy ikke er nok for å beskytte selskapet 

La oss forestille oss at på

På HR-lederens datamaskin begynner brukeren å se hvilke rettigheter den nåværende kontoen har, koble til ved hjelp av legitime fjernkontrollverktøy til Internett og utføre andre handlinger som er uvanlige for en ansatt fra HR-avdelingen. 

I denne situasjonen vil forebyggende cybersikkerhetsverktøy – antivirus, brannmurer, inntrengingsdeteksjonssystemer – ikke væreDe ser etter tegn på nettangrep, for eksempel forsøk på å opprette en nettverkstilkobling til en kjent skadelig ressurs, laste ned en ondsinnet fil eller kjøre overvåkingsverktøy på datamaskinen.Og å be om kontorettighetene dine eller koble eksternt til nettverket ved hjelp av standardprogrammer er ganske legitimt for de fleste selskaper. 

En sikkerhetsspesialist vil imidlertid forstå hvordan hendelser kan utvikle seg videre.Hvis en angriper har penetrert HR-lederens datamaskin, kan han når som helst åpne en ekstern tilkobling til denne arbeidsstasjonen og injisere skadelig programvare, og kontoinformasjon vil hjelpeå utvikle et angrep. 

For å utelukke potensiell hacking, må slike handlinger overvåkes og kontrolleres.Dette er hovedoppgaven med overvåking av cybersikkerhet.  

Hva er effektiv cybersikkerhetsovervåking 

Uten trusselovervåking vil et selskap mest sannsynligfår vite om et hack i ettertid, når det blir umulig å ikke legge merke til hendelsen, for eksempel ved kryptering av data på servere og arbeidsstasjoner. I sin tur tillater en proaktiv tilnærming rettidig identifisering av illegitim aktivitet gjennom sentralisert innsamling, systematisering og analyse av sikkerhetshendelser. Dette kan fungere på forskjellige måter. 

Noen organisasjoner tilbyr enen spesialist som overvåker varsler - varsler fra sikkerhetsverktøy, for eksempel antivirus, om mistenkelig aktivitet. Til en viss grad er dette også overvåking, men det kan ikke gi reell beskyttelse: Eksperten vil kun kontrollere en liten del av infrastrukturen.  

Et mer avansert alternativ – og det gjør mange ogsåselskaper til å implementere et SIEM-system (sikkerhetshendelsesstyringssystem). Den vil samle inn data fra ulike deler av infrastrukturen, lage hendelseskjeder og spore alarmer. Dessverre er det kanskje ikke nok heller, for det er ikke nok å bare finne problemet.

SIEM-systemet vil samle inn data fra ulike deler av infrastrukturen, lage hendelseskjeder og overvåke alarmsignaler

For en moden tilnærming til nettsikkerhet og fullstendig beskyttelse trenger du også: 

  1. Kunne på forhånd forutse hvilke hendelser selskapet kan støte på. 
  2. Hvis en hendelse inntraff, analyser hva som skjedde. 
  3. Svar på hendelsen på riktig måte. 
  4. Arbeid med feilene slik at situasjonen ikke gjentar seg i fremtiden. 

Slike prosesser vil kreve integrering av sikkerhetshendelsesovervåking med proaktiv trusselanalyse og hendelsesrespons. 

Det er mer effektivt å gjøre dette innenfor en spesielldivisjon, som kalles: senteret for overvåking og respons på cybertrusler (sikkerhetsoperasjonssenter, SOC). Det kan fungere både på selskapets egne ressurser og med involvering av et tredjepartsteam. 

En SOC kobler sammen teknologi, mennesker og cybersikkerhetsprosesser – en kombinasjon som gir optimal beskyttelse etter hvert som angrep blir mer sofistikerte. 

Deretter vil vi fortelle deg hvordan SOC fungerer og hvordan du får maksimale resultater fra det.  

Hvordan SOC gjør hendelsesovervåking mer effektiv 

Før implementering av overvåking, trenger en bedriftta vare på forebyggende beskyttelsestiltak som vil bidra til å beskytte mot vanlige angrep. Dette stadiet av arbeidet kan betegnes som forebygging. De implementerte informasjonssikkerhetsverktøyene (ISIS) vil automatisk kunne blokkere kjente angrep, men mange angripere har lenge lært å omgå dem. For å takle «usynlige» trusler, krever selskapet andre midler, spesielt overvåkingssystemer. 

I kjernen er forebyggingsstadiet ikke direkte inkludert i trusselovervåkingsprosessen, men er en viktig forgjenger for den. 

Som vi sa ovenfor, bygger flertallet av selskapene cybersikkerhetsovervåking basert på SIEM-systemer. I dette tilfellet kan prosessen deles inn i følgende stadier: 

1. Sikkerhetsinformasjonssystemer er installert på nettverket: antivirus, brannmurer, nettverkssikkerhetsskannere og andre systemer, hvis hovedformål er å automatisk se etter tegn på hacking.  

2.   Sikkerhetshendelser samles inn fra disse informasjonssikkerhetssystemene, samt fra sluttenheter, nettverksutstyr, applikasjoner og andre kilder – passivt eller med installasjon av agentprogrammer. Hendelser kommer inn i SIEM-systemet, der korrelasjonsregler brukes på dem. Basert på resultatene av denne analysen er det mulig å identifisere potensielt farlige handlinger.  

Dette stadiet av arbeidet kan betegnes som deteksjon, og det er allerede inkludert i trusselovervåkingsprosessen. 

3.   Alarmsignaler oppdaget av reglene analyseres av et team med spesialister. Hvis trusselen bekreftes, setter de i gang et svar. Innenfor rammen kan spesialiserte systemer av IRP/SOAR(i)-klassen brukes, som starter (på analytikerens kommando eller automatisk basert på forhåndskonfigurerte regler) responsscenarier for den identifiserte typen hendelse - playbooks.  

Dette stadiet av arbeidet kan angis som svar. 

(i) Hendelsesresponsplattform/sikkerhetOrchestration, Automation and Response er en klasse programvareprodukter for koordinering og administrasjon av sikkerhetssystemer. Disse løsningene lar deg samle inn data om sikkerhetshendelser fra ulike kilder, behandle dem og automatisere typiske responsscenarier. 

SOC utvider syklusen med ytterligere to trinn:kontinuerlig identifisering av sårbarheter (prediksjon) og trekke lærdom for fremtiden (erfaringer). Det er viktig å identifisere sårbarheter fortløpende for å lukke dem i tide og redusere sannsynligheten for at de blir utnyttet av nettkriminelle. Og når selskapet reagerer på en hendelse, kan det identifisere hvilke hendelser som kunne vært forhindret i forebyggingsfasen og lære leksjoner for å utfylle reaksjonspolicyene. Til sammen gjør dette at vi kan formulere den mest komplette tilnærmingen til beskyttelse.  

Hvordan få mest mulig ut av overvåking 

I tillegg til standard cybersikkerhetshendelser,Selskapet kan også oppleve andre hendelser som kan forstyrre kontinuiteten i forretningsprosessene. Det er også viktig å identifisere slike hendelser i SOC, noe som betyr at de bør overvåkes. 

La oss ta et lokalt renseanlegg for avløp som eksempel.Et angrep på et automatisert prosesskontrollsystem (APCS), operatørfeil eller en uregulert kommando kan forårsake utslipp av ubehandlet avløpsvann. Resultatet er en miljøkatastrofe, enorme bøter og til og med straffesaker mot de ansvarlige. For å redusere skaden fra en hendelse, kan du overvåke driften av ventilsensoren døgnet rundt: hvis den åpnes, for eksempel under en inaktiv rengjøringsmodus, kan ingeniører umiddelbart iverksette tiltak. SOC er en passende teknologisk base for dette, hvis du utarbeider regler for korrelering av hendelser i SIEM og skriver spillebøker. 

Hvordan identifisere slike hendelser og berike demmest bilde for overvåking? Vi anbefaler å gjennomføre en forretningskonsekvensanalyse (BIA). Det vil gi en reell idé om hva risikoen ved forskjellige hendelser er, og vil hjelpe deg med å finne risikofaktorer – inkludert utenfor cybersikkerhet. 

På hvert trinn (prediksjon, forebygging,gjenkjenning, respons, lærdom) denne analysen vil tillate deg å optimalisere prosesser, prioritere risiko, skape logikk for å identifisere og forhindre ulike angrep og utvikle effektive responstiltak for å minimere mulig skade. 

Du kan selv gjennomføre en BIA hvis duSelskapet har et erfarent team av eksperter som forstår forretningskontinuitetsstyringsprosesser og er orientert i standarder. Hvis det ikke er slike spesialister i staben, kan du involvere eksterne eksperter i arbeidet. 

Trenger hvert selskap en SOC 

Svaret avhenger av risikoene som blir tydeligebasert på BIA-resultater. Samtidig er det nødvendig å vurdere skadene ikke bare på IT-infrastrukturen: Kontinuiteten i forretningsprosesser kan for eksempel bli forstyrret av svikt i eksterne tjenester, som også er viktige å identifisere i SOC. 

Basert på resultatene av analysen, på den ene siden av skalaen vil det værekostnadene ved å implementere din egen eller koble til en ekstern SOC, og på den annen side skaden fra en forsinket respons på sikkerhetshendelser. Ledelsen vil være i stand til å ta beslutninger ved å evaluere spesifikke scenarier. Hvis det blir klart at tap fra noen hendelser er uakseptable for selskapet, og SOC ikke vil skape en overdreven byrde på budsjettet, er det fornuftig å bruke penger på å eliminere disse kritiske tapene. 

Det kan også være omvendt:potensielle forretningstap vil ikke rettferdiggjøre utgiftene til en SOC. Deretter kan selskapet overvåke individuelle nøkkelhendelser og bygge responsprosedyrer for de farligste scenariene. 

SOC: internt eller outsourcing? 

Når et selskap har bestemt seg for at det virkelig trenger en SOC, gjenstår det å bestemme om det vil jobbe på egne ressurser eller om det må kontakte en ekspertorganisasjon. 

Følgende spørsmål vil hjelpe deg å ta denne avgjørelsen.  

  1. Kan du selv vurdere hvor kritisk systemene er med tanke på overvåking? 

Bedrifter mener at jo mer verdifull informasjonen som er lagret og behandlet i et system, jo ​​mer kritisk er systemet og desto viktigere er det å overvåke det. Men denne tilnærmingen vil ikke alltid være riktig. 

Hvis nettkriminelle kan nå dissekritiske systemer og for eksempel å sette en database på nettverket, er det for sent å beskytte informasjonen - den er allerede kompromittert. Men på vei til målet må angriperen få tilgang til infrastrukturen, gjennomføre rekognosering, opprette en konto med maksimale rettigheter, og så videre. Selskapets oppgave er å oppdage illegitime handlinger så tidlig som mulig og reagere, uten å vente på at angriperen skal få tilgang til kritiske eiendeler. Derfor bør overvåking ikke bare dekke slike eiendeler, men også alle punkter som angriperen vil passere. Dette kan være e-postservere, brukerarbeidsstasjoner, sekundære informasjonssystemer. Dette er alle infrastrukturelementer som vanligvis ikke anses som kritiske. 

For å lage en effektiv tilpasset SOC,selskapet trenger spesialister som kan rangere systemer riktig etter viktighet. Hvis organisasjonen ikke har slike ansatte, vil tredjepartseksperter hjelpe den. 

2.Trenger du å overholde lovkrav for rapportering av hendelser til regulatorer? 

Emner med kritisk informasjoninfrastruktur (KII) skal overføre informasjon om hendelser til det statlige systemet for å oppdage, forhindre og eliminere konsekvensene av dataangrep (GosSOPKA). For å gjøre dette er det nødvendig å bygge samhandling med regulator, utarbeide regelverk, utføre integrasjon, etablere automatisert overføring av informasjon om hendelser osv. 

Du kan gjøre alt dette selv.Hvis selskapet ikke har mulighet til å allokere egne ressurser til slikt arbeid, er det mulig å overlate disse oppgavene til en ekstern SOC, som har status som et bedriftssenter i Statens sosiologiske organisasjon.  

3.Hvor raskt trenger du for å begynne å overvåke? 

Å bygge og sette i drift dinEn SOC kan ta flere år for et selskap å fullføre. SOC må nå et visst modenhetsnivå for å virkelig begynne å identifisere hendelser som standard forebyggende forsvar har gått glipp av. Å øke ekspertbasen med regler som identifiserer mistenkelige hendelser, kontinuerlig oppdatere dem, bygge prosesser, utarbeide spillebøker - alt dette krever mye tid og ressurser. For eksempel har vi utviklet 1300 regler (per januar 2023) i vår SOC-database i mer enn fire år. Samtidig kan du lansere en ekstern SOC innen noen få uker. 

4.Hvilken responshastighet er kritisk for deg? 

Анализ воздействия на бизнес покажет, в какие рамки нужно уложиться при реагировании на инцидент. Может оказаться, что одночасовой сбой никак не скажется на бизнесе, через два часа начнутся проблемы в процессах, а два дня простоя будут грозить крупным финансовым и репутационным ущербом. Все это нужно учитывать в плейбуках, из которых будет понятна процедура реагирования. На некоторые инциденты необходимо реагировать в течение нескольких минут, в том числе и ночью. Следовательно, SOC должен работать круглосуточно, а если потребуются узкопрофильные эксперты, им нужно будет подключиться как можно скорее.  

Собственный круглосуточный SOC — это большие затраты. Основную часть расходов составят кадры — людей нужно найти и адаптировать к работе в компании. Во внешнем SOC уже есть опытные специалисты, которые ежедневно в режиме 24/7 разбираются с инцидентами у компаний из различных отраслей. 

5.Er du klar til å bære de store engangskostnadene? 

Вопросы бюджета при создании SOC у себя или с привлечением аутсорсинга решаются индивидуально, однозначного ответа насчет того, какой вариант будет дешевле, нет. Все зависит от численности и квалификации штата, используемых технических решений и сервисов, прочего инструментария.  

Стоит учитывать, что собственный и внешний SOC относятся к разным статьям бюджета. В первом случае речь о капитальных вложениях: оборудование, программное обеспечение, лицензии, помещения, мебель. Во втором расходы будут операционные. 

Соответственно, для создания своего SOC понадобятся крупные первоначальные инвестиции, а при аутсорсинге — нет. 

6.Har du kvalifiserte ansatte? 

В SOC нужно изначально набирать высококвалифицированных специалистов, которые должны постоянно накапливать опыт. При этом решить кадровый вопрос сегодня нелегко. Во всем мире не хватает нескольких миллионов профильных сотрудников, в России счет приближается к ста тысячам человек. Сбор команды в штат может занять месяцы, а в стороннем SOC она уже есть. Кроме того, при планировании расходов на собственный центр мониторинга нужно учитывать не только зарплаты экспертов, но и затраты на профессиональное обучение, сертификацию и повышение квалификации. 

Oppsummering 

Без мониторинга инцидентов невозможно говорить о кибербезопасности — нельзя защититься от угроз, которые не видишь. Но, пожалуй, еще хуже потратить деньги и не добиться результата. 

Начните с анализа воздействия событий на бизнес, чтобы определиться, какой мониторинг даст ожидаемый результат. Постоянно обновляйте список событий безопасности, которые влияют на устойчивость компании. Так вы улучшите общее качество мониторинга и значительно повысите уровень киберзрелости в вашей организации. 

Les mer:

Forskere har funnet ut arten til rare radiosignaler fra en planet som ligner på jorden

Eksperter har spådd hvor mange mennesker som vil bo på jorden innen 2100

Ny type sort hull funnet på lur i jordens 'kosmiske bakgård'