Monitoramento de eventos de segurança: como a resposta rápida a incidentes ajuda a derrotar ataques cibernéticos

Por que as ferramentas preventivas de segurança não são suficientes para proteger a empresa 

Vamos imaginar isso em

no computador do gerente de RH, o usuário iniciaveja quais direitos a conta corrente possui, conecte-se usando ferramentas legítimas de controle remoto na Internet e execute outras ações incomuns para um funcionário do departamento de RH.

Preventivos de segurança cibernética -antivírus, firewalls, sistemas de detecção de intrusões - nesta situação, com configurações padrão, eles não bloquearão tais ações. Eles procuram sinais reveladores de ataques cibernéticos, como tentativas de estabelecer uma conexão de rede com um recurso malicioso conhecido, baixar um arquivo malicioso ou executar ferramentas de rastreamento em um computador. E solicitar os direitos da sua conta ou conectar-se à rede remotamente usando programas padrão são ações totalmente legítimas para a maioria das empresas.

No entanto, um profissional de segurança entenderá comoos eventos podem se desenvolver ainda mais. Se um invasor penetrar no computador do gerente de RH, ele poderá a qualquer momento abrir uma conexão remota com esta estação de trabalho e introduzir software malicioso, e as informações sobre as contas o ajudarão a desenvolver o ataque.

Para eliminar potenciais hackers, tais ações precisam ser monitoradas e controladas. Esta é precisamente a principal tarefa do monitoramento da segurança cibernética.   

O que é monitoramento eficaz de segurança cibernética 

Sem monitoramento de ameaças, uma empresa provavelmentefica sabendo de um hack após o fato, quando se torna impossível não perceber o incidente, por exemplo, ao criptografar dados em servidores e estações de trabalho. Por sua vez, uma abordagem proactiva permite a identificação atempada de actividades ilegítimas através da recolha, sistematização e análise centralizada de eventos de segurança. Isso pode funcionar de diferentes maneiras.

Algumas organizações fornecem umum especialista que monitora alertas – notificações de ferramentas de segurança, por exemplo, antivírus, sobre atividades suspeitas. Até certo ponto, isto também é monitorização, mas não pode proporcionar uma protecção real: o perito controlará apenas uma pequena secção da infra-estrutura.  

Uma opção mais avançada - assim como muitosempresas a implementar um sistema SIEM (sistema de gerenciamento de eventos de segurança). Ele coletará dados de diferentes partes da infraestrutura, criará cadeias de eventos e rastreará alarmes. Infelizmente, isso também pode não ser suficiente, porque simplesmente encontrar o problema não é suficiente.

O sistema SIEM irá coletar dados de diferentes partes da infraestrutura, criar cadeias de eventos e monitorar sinais de alarme

Para uma abordagem madura à segurança cibernética e proteção completa, você também precisa de:

  1. Ser capaz de prever com antecedência quais incidentes a empresa pode encontrar.
  2. Se ocorreu um evento, analise o que exatamente aconteceu.
  3. Responda corretamente ao incidente.
  4. Trabalhe nos erros para que a situação não se repita no futuro.

Esses processos exigirão a integração do monitoramento de eventos de segurança com análise proativa de ameaças e resposta a incidentes.

É mais eficaz fazê-lo no âmbito de um programa especialdivisão, que se chama: centro de monitoramento e resposta a ameaças cibernéticas (centro de operações de segurança, SOC). Pode funcionar tanto com recursos próprios da empresa quanto com o envolvimento de uma equipe terceirizada.

Um SOC conecta tecnologia, pessoas e processos de segurança cibernética – uma combinação que fornece proteção ideal à medida que os ataques se tornam mais sofisticados.

A seguir, contaremos como funciona o SOC e como obter o máximo de resultados com ele.  

Como o SOC torna o monitoramento de incidentes mais eficiente 

Antes de implementar o monitoramento, uma empresa precisatome cuidado com medidas de proteção preventiva que ajudarão a proteger contra ataques comuns. Esta etapa do trabalho pode ser designada como prevenção. As ferramentas de segurança da informação implementadas (ISIS) serão capazes de bloquear automaticamente ataques conhecidos, mas muitos atacantes aprenderam há muito tempo a contorná-los. Para lidar com ameaças “invisíveis”, a empresa necessita de outros meios, em especial, sistemas de monitoramento.

Basicamente, o estágio de prevenção não está diretamente incluído no processo de monitoramento de ameaças, mas é um precursor importante dele.

Como dissemos acima, a maioria das empresas constrói monitoramento de segurança cibernética baseado em sistemas SIEM. Nesse caso, o processo pode ser dividido nas seguintes etapas: 

1. Os sistemas de informação de segurança são instalados na rede: antivírus, firewalls, scanners de segurança de rede e outros sistemas, cujo objetivo principal é procurar automaticamente sinais de hacking.  

2.   Os eventos de segurança são coletados desses sistemas de segurança da informação, bem como de dispositivos finais, equipamentos de rede, aplicativos e outras fontes - passivamente ou com a instalação de programas agentes. Os eventos entram no sistema SIEM, onde as regras de correlação são aplicadas a eles. Com base nos resultados desta análise, é possível identificar ações potencialmente perigosas.  

Essa etapa do trabalho pode ser designada como detecção e já está incluída no processo de monitoramento de ameaças.

3.   Os sinais de alarme detectados pelas regras são analisados ​​por uma equipe de especialistas. Se a ameaça for confirmada, eles iniciam uma resposta. No seu enquadramento podem ser utilizados sistemas especializados da classe IRP/SOAR(i), que lançam (por comando do analista ou automaticamente com base em regras pré-configuradas) cenários de resposta ao tipo de incidente identificado - playbooks.  

Esta etapa do trabalho pode ser designada como resposta.

(i) Plataforma/segurança de resposta a incidentesOrquestração, Automação e Resposta é uma classe de produtos de software para coordenação e gerenciamento de sistemas de segurança. Essas soluções permitem coletar dados sobre eventos de segurança de diversas fontes, processá-los e automatizar cenários típicos de resposta.

SOC estende o ciclo com mais duas etapas:identificação contínua de vulnerabilidades (previsão) e retirada de lições para o futuro (lições aprendidas). É importante identificar vulnerabilidades de forma contínua, a fim de fechá-las em tempo hábil e reduzir a probabilidade de serem exploradas por cibercriminosos. E à medida que a empresa responde a um incidente, pode identificar quais eventos poderiam ter sido evitados durante a fase de prevenção e aprender lições para complementar as suas políticas de resposta. Tomados em conjunto, isto permite-nos formular a abordagem mais completa à protecção.  

Como aproveitar ao máximo o monitoramento 

Além dos incidentes padrão de segurança cibernética,A empresa também pode vivenciar outros eventos que possam atrapalhar a continuidade dos processos de negócios. Também é importante identificar tais incidentes no SOC, o que significa que devem ser monitorados.

Tomemos como exemplo uma estação de tratamento de águas residuais local.Um ataque a um sistema automatizado de controle de processo (APCS), um erro do operador ou um comando não regulamentado pode causar a descarga de águas residuais não tratadas. O resultado é um desastre ambiental, multas avultadas e até processos criminais contra os responsáveis. Para reduzir os danos causados ​​por um incidente, você pode monitorar a operação do sensor da válvula 24 horas por dia: se ele abrir, por exemplo, durante um modo de limpeza inativo, os engenheiros podem agir imediatamente. SOC é uma base tecnológica adequada para isso, se você preparar regras para correlacionar eventos no SIEM e escrever manuais.

Como identificar tais eventos e enriquecê-losa maior imagem para monitoramento? Recomendamos a realização de uma análise de impacto nos negócios (BIA). Ele lhe dará uma ideia real de quais são os riscos de diferentes incidentes e o ajudará a encontrar fatores de risco - incluindo segurança cibernética externa.

Em cada etapa (previsão, prevenção,detecção, resposta, lições aprendidas) esta análise permitirá otimizar processos, priorizar riscos, criar lógica para identificar e prevenir diversos ataques e desenvolver medidas de resposta eficazes para minimizar possíveis danos.

Você mesmo pode realizar uma BIA seA empresa conta com uma equipe experiente de especialistas que entendem os processos de gestão de continuidade de negócios e são orientados em padrões. Se não houver tais especialistas na equipe, você poderá envolver especialistas externos no trabalho.

Toda empresa precisa de um SOC? 

A resposta depende dos riscos que ficam claroscom base nos resultados da BIA. Ao mesmo tempo, é necessário considerar os danos não apenas à infraestrutura de TI: a continuidade dos processos de negócio pode, por exemplo, ser interrompida por falhas de serviços externos, que também são importantes de identificar no SOC.

По итогам анализа на одной чаше весов будут затраты на внедрение собственного или подключение внешнего SOC, а на другой — ущерб от запоздалой реакции на события безопасности. Руководство сможет принимать решения, оценивая конкретные сценарии. Если станет ясно, что потери от каких-либо инцидентов недопустимы для компании, а SOC при этом не создаст чрезмерную нагрузку на бюджет, есть смысл потратить средства, чтобы исключить те критические потери. 

Может быть и наоборот: потенциальные потери бизнеса не оправдают расходы на SOC. Тогда компания может поставить на мониторинг отдельные ключевые события и выстроить процедуры реагирования на самые опасные сценарии. 

SOC: инхаус или аутсорсинг? 

Когда компания определилась, что ей действительно нужен SOC, остается решить, будет ли он работать на ее собственных ресурсах или нужно обратиться в экспертную организацию. 

Принять такое решение помогут следующие вопросы.  

  1. Можете ли вы сами оценить критичность систем с точки зрения мониторинга? 

Компании считают, что чем ценнее информация, которая хранится и обрабатывается в системе, тем критичнее эта система и тем важнее вести ее мониторинг. Но такой подход не всегда будет верным. 

Если киберпреступники смогут добраться до этих критически важных систем и, например, выложить в сеть базу данных, защищать информацию поздно — ее уже скомпрометировали. Но на пути к цели злоумышленнику нужно получить доступ в инфраструктуру, провести разведку, создать себе учетную запись с максимальными правами и так далее. Задача компании — как можно раньше заметить нелегитимные действия и среагировать, не дожидаясь, пока взломщик получит доступ к критическим активам. Поэтому мониторинг должен охватывать не только такие активы, но и все точки, которые пройдет злоумышленник. Это могут быть почтовые серверы, рабочие станции пользователей, второстепенные информационные системы. Все это — элементы инфраструктуры, которые обычно не считаются критически важными. 

Чтобы создать эффективный собственный SOC, компании нужны специалисты, которые смогут правильно ранжировать системы по значимости. Если у организации нет таких работников, ей помогут сторонние эксперты. 

2. Нужно ли вам выполнять требования законодательства по информированию регуляторов об инцидентах? 

Субъекты критической информационной инфраструктуры (КИИ) должны передавать информацию об инцидентах в государственную систему обнаружения, предупреждения и ликвидации последствий компьютерных атак (ГосСОПКА). Для этого необходимо выстроить взаимодействие с регулятором, проработать регламенты, выполнить интеграцию, наладить автоматизированную передачу сведений об инцидентах и т. д.  

Все это можно делать самостоятельно. Если же у компании нет возможности выделить собственные ресурсы на такую работу, можно поручить эти задачи внешнему SOC, у которого есть статус корпоративного центра ГосСОПКА.  

3. Как быстро вам нужно запустить мониторинг? 

Чтобы построить и ввести в работу свой SOC, компании может потребоваться несколько лет. SOC должен достичь определенного уровня зрелости, чтобы действительно начать выявлять инциденты, которые не заметили стандартные превентивные средства защиты. Наращивание экспертной базы правил, по которым выявляются подозрительные события, постоянная их актуализация, выстраивание процессов, подготовка плейбуков — все это требует очень много времени и ресурсов. Например, 1 300 правил (на январь 2023 года) в базе нашего SOC мы разрабатывали более четырех лет. При этом запустить внешний SOC можно за несколько недель. 

4. Какая скорость реагирования на инциденты для вас критична? 

Анализ воздействия на бизнес покажет, в какие рамки нужно уложиться при реагировании на инцидент. Может оказаться, что одночасовой сбой никак не скажется на бизнесе, через два часа начнутся проблемы в процессах, а два дня простоя будут грозить крупным финансовым и репутационным ущербом. Все это нужно учитывать в плейбуках, из которых будет понятна процедура реагирования. На некоторые инциденты необходимо реагировать в течение нескольких минут, в том числе и ночью. Следовательно, SOC должен работать круглосуточно, а если потребуются узкопрофильные эксперты, им нужно будет подключиться как можно скорее.  

Собственный круглосуточный SOC — это большие затраты. Основную часть расходов составят кадры — людей нужно найти и адаптировать к работе в компании. Во внешнем SOC уже есть опытные специалисты, которые ежедневно в режиме 24/7 разбираются с инцидентами у компаний из различных отраслей. 

5. Готовы ли вы нести крупные единовременные затраты?  

Вопросы бюджета при создании SOC у себя или с привлечением аутсорсинга решаются индивидуально, однозначного ответа насчет того, какой вариант будет дешевле, нет. Все зависит от численности и квалификации штата, используемых технических решений и сервисов, прочего инструментария.  

Стоит учитывать, что собственный и внешний SOC относятся к разным статьям бюджета. В первом случае речь о капитальных вложениях: оборудование, программное обеспечение, лицензии, помещения, мебель. Во втором расходы будут операционные. 

Соответственно, для создания своего SOC понадобятся крупные первоначальные инвестиции, а при аутсорсинге — нет. 

6. Есть ли у вас квалифицированные сотрудники? 

В SOC нужно изначально набирать высококвалифицированных специалистов, которые должны постоянно накапливать опыт. При этом решить кадровый вопрос сегодня нелегко. Во всем мире не хватает нескольких миллионов профильных сотрудников, в России счет приближается к ста тысячам человек. Сбор команды в штат может занять месяцы, а в стороннем SOC она уже есть. Кроме того, при планировании расходов на собственный центр мониторинга нужно учитывать не только зарплаты экспертов, но и затраты на профессиональное обучение, сертификацию и повышение квалификации. 

Резюмируем 

Без мониторинга инцидентов невозможно говорить о кибербезопасности — нельзя защититься от угроз, которые не видишь. Но, пожалуй, еще хуже потратить деньги и не добиться результата. 

Начните с анализа воздействия событий на бизнес, чтобы определиться, какой мониторинг даст ожидаемый результат. Постоянно обновляйте список событий безопасности, которые влияют на устойчивость компании. Так вы улучшите общее качество мониторинга и значительно повысите уровень киберзрелости в вашей организации. 

Consulte Mais informação:

Cientistas descobriram a natureza de estranhos sinais de rádio de um planeta semelhante à Terra

Especialistas previram quantas pessoas viverão na Terra até 2100

Novo tipo de buraco negro encontrado à espreita no 'quintal cósmico' da Terra