Monitorizarea evenimentelor de securitate: modul în care răspunsul rapid la incident ajută la învingerea atacurilor cibernetice

De ce instrumentele de securitate preventivă nu sunt suficiente pentru a proteja compania 

Să ne imaginăm asta

pe computerul managerului de resurse umane, utilizatorul porneștevedeți ce drepturi are contul curent, conectați-vă folosind instrumente legitime de control de la distanță de pe Internet și efectuați alte acțiuni neobișnuite pentru un angajat din departamentul de resurse umane. 

Preventive de securitate cibernetică -antivirusuri, firewall-uri, sisteme de detectare a intruziunilor - în această situație, cu setări standard, nu vor bloca astfel de acțiuni. Ei caută semne revelatoare ale atacurilor cibernetice, cum ar fi încercările de a stabili o conexiune de rețea la o resursă rău intenționată cunoscută, descărcarea unui fișier rău intenționat sau rularea instrumentelor de urmărire pe un computer. Iar solicitarea drepturilor asupra contului dvs. sau conectarea la rețea de la distanță folosind programe standard sunt acțiuni complet legitime pentru majoritatea companiilor. 

Cu toate acestea, un profesionist în securitate va înțelege cumevenimentele se pot dezvolta mai departe. Dacă un atacator pătrunde în computerul managerului de resurse umane, acesta va putea oricând să deschidă o conexiune de la distanță la această stație de lucru și să introducă software rău intenționat, iar informațiile despre conturi îl vor ajuta să dezvolte atacul. 

Pentru a elimina potențialul hacking, astfel de acțiuni trebuie monitorizate și controlate. Aceasta este tocmai sarcina principală a monitorizării securității cibernetice.  

Ce este monitorizarea eficientă a securității cibernetice 

Fără monitorizarea amenințărilor, o companie va face cel mai probabilînvață despre un hack după fapt, când devine imposibil să nu observați incidentul, de exemplu, atunci când criptați datele de pe servere și stații de lucru. La rândul său, o abordare proactivă permite identificarea în timp util a activității nelegitime prin colectarea, sistematizarea și analiza centralizată a evenimentelor de securitate. Acest lucru poate funcționa în moduri diferite. 

Unele organizații oferă unulun specialist care monitorizează alertele - notificări de la instrumente de securitate, de exemplu, antivirus, despre activități suspecte. Într-o oarecare măsură, aceasta este și monitorizare, dar nu poate oferi protecție reală: expertul va controla doar o mică secțiune a infrastructurii.  

O opțiune mai avansată - la fel și mulțicompaniilor să implementeze un sistem SIEM (sistem de management al evenimentelor de securitate). Acesta va colecta date din diferite părți ale infrastructurii, va crea lanțuri de evenimente și va urmări alarmele. Din păcate, nici acest lucru poate să nu fie suficient, deoarece simpla găsire a problemei nu este suficientă.

Sistemul SIEM va colecta date din diferite părți ale infrastructurii, va crea lanțuri de evenimente și va monitoriza semnalele de alarmă

Pentru o abordare matură a securității cibernetice și protecție completă, aveți nevoie și de: 

  1. Să poată prevedea din timp ce incidente se poate confrunta compania. 
  2. Dacă a avut loc un eveniment, analizați ce s-a întâmplat exact. 
  3. Răspundeți corect la incident. 
  4. Lucrați la greșeli pentru ca situația să nu se repete în viitor. 

Astfel de procese vor necesita integrarea monitorizării evenimentelor de securitate cu analiza proactivă a amenințărilor și răspunsul la incident. 

Este mai eficient să faci acest lucru într-un mod specialdivizie, care se numește: centrul de monitorizare și răspuns la amenințările cibernetice (centrul de operațiuni de securitate, SOC). Poate funcționa atât cu resursele proprii ale companiei, cât și cu implicarea unei echipe terțe. 

Un SOC conectează tehnologia, oamenii și procesele de securitate cibernetică — o combinație care oferă protecție optimă pe măsură ce atacurile devin mai sofisticate. 

În continuare, vă vom spune cum funcționează SOC și cum să obțineți rezultate maxime din acesta.  

Cum SOC face monitorizarea incidentelor mai eficientă 

Înainte de a implementa monitorizarea, o companie are nevoieaveți grijă de măsurile de protecție preventivă care vă vor ajuta să vă protejați împotriva atacurilor comune. Această etapă a muncii poate fi desemnată ca prevenție. Instrumentele implementate de securitate a informațiilor (ISIS) vor putea bloca automat atacurile cunoscute, dar mulți atacatori au învățat de mult să le ocolească. Pentru a face față amenințărilor „invizibile”, compania are nevoie de alte mijloace, în special de sisteme de monitorizare. 

În esență, etapa de prevenire nu este inclusă direct în procesul de monitorizare a amenințărilor, ci este un precursor important al acesteia. 

După cum am spus mai sus, majoritatea companiilor construiesc monitorizarea securității cibernetice pe baza sistemelor SIEM. În acest caz, procesul poate fi împărțit în următoarele etape: 

1. În rețea sunt instalate sisteme de informații de securitate: antivirusuri, firewall-uri, scanere de securitate în rețea și alte sisteme, al căror scop principal este căutarea automată a semnelor de hacking.  

2.Evenimentele de securitate sunt colectate din aceste sisteme de securitate a informațiilor, precum și de pe dispozitive finale, echipamente de rețea, aplicații și alte surse - pasiv sau cu instalarea de programe agent. Evenimentele intră în sistemul SIEM, unde li se aplică reguli de corelare. Pe baza rezultatelor acestei analize, este posibil să se identifice acțiuni potențial periculoase.  

Această etapă de lucru poate fi desemnată ca detectare și este deja inclusă în procesul de monitorizare a amenințărilor. 

3.Semnalele de alarma detectate de reguli sunt analizate de o echipa de specialisti. Dacă amenințarea este confirmată, ei inițiază un răspuns. În cadrul său, pot fi utilizate sisteme specializate din clasa IRP/SOAR(i), care lansează (la comanda analistului sau automat pe baza unor reguli preconfigurate) scenarii de răspuns pentru tipul de incident identificat - playbooks.  

Această etapă de lucru poate fi desemnată ca răspuns. 

(i) Platformă/Securitate de răspuns la incidentOrchestration, Automation and Response este o clasă de produse software pentru coordonarea și gestionarea sistemelor de securitate. Aceste soluții vă permit să colectați date despre evenimentele de securitate din diverse surse, să le procesați și să automatizați scenariile tipice de răspuns. 

SOC prelungește ciclul cu încă doi pași:identificarea continuă a vulnerabilităților (predicție) și învățarea de lecții pentru viitor (lecții învățate). Este important să identificăm vulnerabilitățile în mod continuu pentru a le închide în timp util și pentru a reduce probabilitatea ca acestea să fie exploatate de infractorii cibernetici. Și pe măsură ce compania răspunde la un incident, poate identifica ce evenimente ar fi putut fi prevenite în timpul fazei de prevenire și poate învăța lecții pentru a-și completa politicile de răspuns. Luați împreună, acest lucru ne permite să formulăm cea mai completă abordare a protecției.  

Cum să profitați la maximum de monitorizare 

Pe lângă incidentele standard de securitate cibernetică,Compania poate experimenta și alte evenimente care ar putea perturba continuitatea proceselor de afaceri. De asemenea, este important să se identifice astfel de incidente în SOC, ceea ce înseamnă că ar trebui monitorizate. 

Să luăm ca exemplu o stație locală de tratare a apelor uzate.Un atac asupra unui sistem automat de control al procesului (APCS), o eroare a operatorului sau o comandă nereglementată poate provoca evacuarea apei uzate neepurate. Rezultatul este un dezastru ecologic, amenzi uriașe și chiar dosare penale împotriva celor responsabili. Pentru a reduce daunele cauzate de un incident, puteți monitoriza funcționarea senzorului supapei non-stop: dacă acesta se deschide, de exemplu, în timpul unui mod de curățare inactiv, inginerii pot lua imediat măsuri. SOC este o bază tehnologică potrivită pentru aceasta, dacă pregătiți reguli pentru corelarea evenimentelor în SIEM și scrieți manuale. 

Cum să identifici astfel de evenimente și să le îmbogățimcea mai mare imagine pentru monitorizare? Vă recomandăm să efectuați o analiză de impact asupra afacerii (BIA). Vă va oferi o idee reală despre riscurile diferitelor incidente și vă va ajuta să găsiți factori de risc - inclusiv din afara securității cibernetice. 

În fiecare etapă (predicție, prevenire,detecție, răspuns, lecții învățate) această analiză vă va permite să optimizați procesele, să prioritizați riscurile, să creați o logică pentru identificarea și prevenirea diferitelor atacuri și să dezvoltați măsuri eficiente de răspuns pentru a minimiza eventualele daune. 

Puteți efectua singuri un BIA dacă avețiCompania are o echipă experimentată de experți care înțeleg procesele de management al continuității afacerii și sunt orientați în standarde. Dacă nu există astfel de specialiști în personal, puteți implica experți externi în muncă. 

Fiecare companie are nevoie de un SOC 

Răspunsul depinde de riscurile care devin clarepe baza rezultatelor BIA. În același timp, este necesar să se ia în considerare prejudiciul nu numai asupra infrastructurii IT: continuitatea proceselor de afaceri poate fi, de exemplu, perturbată de eșecurile serviciilor externe, care sunt, de asemenea, importante de identificat în SOC. 

Pe baza rezultatelor analizei, pe o parte a scalei vor existacosturile implementării propriului SOC sau conectarea unui SOC extern și, pe de altă parte, daunele cauzate de un răspuns întârziat la evenimentele de securitate. Managementul va putea lua decizii prin evaluarea unor scenarii specifice. Dacă devine clar că pierderile din orice incidente sunt inacceptabile pentru companie, iar SOC nu va crea o povară excesivă asupra bugetului, este logic să cheltuiți bani pentru a elimina acele pierderi critice. 

Poate fi și invers:potențialele pierderi de afaceri nu vor justifica cheltuielile unui SOC. Apoi, compania poate monitoriza evenimentele cheie individuale și poate construi proceduri de răspuns pentru cele mai periculoase scenarii. 

SOC: intern sau outsourcing? 

Când o companie a decis că are într-adevăr nevoie de un SOC, rămâne să decidă dacă va lucra pe propriile resurse sau dacă trebuie să contacteze o organizație expertă. 

Următoarele întrebări vă vor ajuta să luați această decizie.  

  1. Puteți evalua singuri criticitatea sistemelor în ceea ce privește monitorizarea? 

Companiile consideră că, cu cât informațiile care sunt stocate și procesate într-un sistem sunt mai valoroase, cu atât sistemul este mai critic și cu atât este mai importantă monitorizarea acestuia. Dar această abordare nu va fi întotdeauna corectă. 

Dacă infractorii cibernetici pot ajunge la acesteasisteme critice și, de exemplu, punerea unei baze de date în rețea, este prea târziu pentru a proteja informațiile - aceasta a fost deja compromisă. Dar pe drumul către țintă, atacatorul trebuie să obțină acces la infrastructură, să efectueze recunoașteri, să creeze un cont cu drepturi maxime și așa mai departe. Sarcina companiei este de a observa acțiunile nelegitime cât mai curând posibil și de a reacționa, fără a aștepta ca atacatorul să obțină acces la activele critice. Prin urmare, monitorizarea ar trebui să acopere nu numai astfel de active, ci și toate punctele pe care le va trece atacatorul. Acestea pot fi servere de e-mail, stații de lucru ale utilizatorilor, sisteme informatice secundare. Acestea sunt toate elementele de infrastructură care de obicei nu sunt considerate critice. 

Pentru a crea un SOC personalizat eficient,compania are nevoie de specialiști care să poată clasifica corect sistemele după importanță. Dacă organizația nu are astfel de angajați, experții terți o vor ajuta. 

2.Trebuie să respectați cerințele legale pentru raportarea incidentelor către autoritățile de reglementare? 

Subiectele informațiilor criticeinfrastructura (KII) trebuie să transmită informații despre incidente către sistemul de stat pentru detectarea, prevenirea și eliminarea consecințelor atacurilor informatice (GosSOPKA). Pentru a face acest lucru, este necesar să se construiască interacțiunea cu autoritatea de reglementare, să se elaboreze reglementări, să se realizeze integrarea, să se stabilească transmiterea automată a informațiilor despre incidente etc. 

Toate acestea le poți face singur.În cazul în care compania nu are posibilitatea de a-și aloca resurse proprii pentru o astfel de muncă, este posibilă încredințarea acestor sarcini unui SOC extern, care are statutul de centru corporativ al Organizației Sociologice de Stat.  

3.Cât de repede trebuie să începeți monitorizarea? 

Pentru a construi și pune în funcțiuneUn SOC poate dura câțiva ani pentru ca o companie să fie finalizat. SOC trebuie să atingă un anumit nivel de maturitate pentru a începe cu adevărat să identifice incidentele pe care apărările preventive standard le-au ratat. Creșterea bazei experte de reguli care identifică evenimentele suspecte, actualizarea lor constantă, construirea proceselor, pregătirea manualelor - toate acestea necesită mult timp și resurse. De exemplu, am dezvoltat 1.300 de reguli (din ianuarie 2023) în baza noastră de date SOC de mai bine de patru ani. În același timp, puteți lansa un SOC extern în câteva săptămâni. 

4.Ce viteză de răspuns la incident este critică pentru dvs.? 

O analiză a impactului asupra afacerii va arăta carelimitele trebuie îndeplinite atunci când se răspunde la un incident. Se poate dovedi că un eșec de o oră nu va avea niciun impact asupra afacerii, după două ore vor începe problemele în procese, iar două zile de nefuncționare vor amenința cu daune financiare și reputaționale majore. Toate acestea trebuie luate în considerare în manuale, din care procedura de răspuns va fi clară. La unele incidente trebuie răspuns în câteva minute, inclusiv noaptea. Prin urmare, SOC trebuie să funcționeze non-stop, iar dacă este nevoie de experți specializați, aceștia vor trebui conectați cât mai curând posibil.  

Să ai propriul tău SOC 24/7 este marecost. Partea principală a costurilor va fi personalul - oamenii trebuie găsiți și adaptați pentru a lucra în companie. SOC extern are deja specialiști cu experiență care se ocupă de incidente de la companii din diverse industrii în fiecare zi 24/7. 

5.Sunteți gata să suportați costurile mari unice? 

Probleme de buget la crearea unui SOC acasă sau cuexternalizarea se decide individual, nu există un răspuns clar cu privire la opțiunea care va fi mai ieftină. Totul depinde de numărul și calificarea personalului, de soluțiile și serviciile tehnice utilizate și de alte instrumente.  

Merită să iei în considerare că al tăuși SOC extern se referă la diferite articole bugetare. În primul caz, vorbim de investiții de capital: echipamente, software, licențe, spații, mobilier. În al doilea, cheltuielile de operare vor fi. 

În consecință, pentru a vă crea propriul SOC veți avea nevoie de investiții inițiale mari, dar nu cu externalizare. 

6.Aveți angajați calificați? 

În SOC trebuie să formați inițialspecialişti cu înaltă calificare care trebuie să acumuleze constant experienţă. În același timp, rezolvarea problemei de personal astăzi nu este ușoară. Peste tot în lume există un deficit de câteva milioane de angajați specializați în Rusia, numărul este aproape de mii de oameni. Adunarea unei echipe în personal poate dura luni de zile, dar un SOC terță parte are deja unul. În plus, atunci când planificați costurile propriului centru de monitorizare, trebuie să luați în considerare nu numai salariile experților, ci și costurile formării profesionale, certificării și formării avansate. 

Rezumând 

Fără monitorizarea incidentelor, este imposibil să vorbim despre securitate cibernetică - nu te poți proteja de amenințări pe care nu le poți vedea. Dar, poate, este și mai rău să cheltuiești bani și să nu obții rezultate. 

Începeți prin a analiza impactul evenimentelor asupra afacerii,pentru a determina ce monitorizare va da rezultatul scontat. Actualizați constant lista evenimentelor de securitate care afectează sustenabilitatea companiei. Acest lucru va îmbunătăți calitatea generală a monitorizării și va crește semnificativ nivelul de maturitate cibernetică în organizația dvs. 

Citeste mai mult:

Oamenii de știință au descoperit natura semnalelor radio ciudate de pe o planetă asemănătoare Pământului

Experții au prezis câți oameni vor trăi pe Pământ până în 2100

Nou tip de gaură neagră găsită pândind în „curtea cosmică” a Pământului