Prečo preventívne bezpečnostné nástroje nestačia na ochranu firmy
Predstavme si to na
Prevencia kybernetickej bezpečnosti -antivírusy, firewally, systémy na detekciu narušenia - v tejto situácii pri štandardných nastaveniach nebudú takéto akcie blokovať. Hľadajú náznaky kybernetických útokov, ako sú pokusy o vytvorenie sieťového pripojenia k známemu škodlivému zdroju, stiahnutie škodlivého súboru alebo spustenie nástrojov na sledovanie v počítači. A vyžiadanie práv k vášmu účtu alebo vzdialené pripojenie k sieti pomocou štandardných programov sú pre väčšinu spoločností úplne legitímne akcie.
Profesionál v oblasti bezpečnosti však pochopí akoudalosti sa môžu ďalej rozvíjať. Ak útočník prenikne do počítača HR manažéra, môže kedykoľvek otvoriť vzdialené pripojenie k tejto pracovnej stanici a zaviesť škodlivý softvér a informácie o účtoch mu pomôžu rozvinúť útok.
Aby sa eliminovalo potenciálne hackovanie, takéto akcie je potrebné monitorovať a kontrolovať. Práve to je hlavnou úlohou monitorovania kybernetickej bezpečnosti.
Čo je efektívne monitorovanie kybernetickej bezpečnosti
Bez monitorovania hrozieb spoločnosť s najväčšou pravdepodobnosťou budesa dozvie o hacke až potom, keď je nemožné nevšimnúť si incident, napríklad pri šifrovaní údajov na serveroch a pracovných staniciach. Proaktívny prístup zase umožňuje včasnú identifikáciu nelegitímnej činnosti prostredníctvom centralizovaného zberu, systematizácie a analýzy bezpečnostných udalostí. Môže to fungovať rôznymi spôsobmi.
Niektoré organizácie ho poskytujúšpecialista, ktorý monitoruje upozornenia – upozornenia z bezpečnostných nástrojov, napríklad antivírusu, o podozrivej aktivite. Do istej miery je to tiež monitorovanie, ale nemôže poskytnúť skutočnú ochranu: expert bude ovládať len malú časť infraštruktúry.
Pokročilejšia možnosť – a tak isto mnohíspoločnosti zaviesť systém SIEM (systém riadenia bezpečnostných udalostí). Bude zhromažďovať údaje z rôznych častí infraštruktúry, vytvárať reťazce udalostí a sledovať alarmy. Bohužiaľ ani to nemusí stačiť, pretože len nájsť problém nestačí.
Systém SIEM bude zhromažďovať údaje z rôznych častí infraštruktúry, vytvárať reťazce udalostí a monitorovať poplachové signály
Pre zrelý prístup ku kybernetickej bezpečnosti a kompletnej ochrane potrebujete aj:
- Byť schopný vopred predvídať, s akými incidentmi sa môže spoločnosť stretnúť.
- Ak došlo k udalosti, analyzujte, čo sa presne stalo.
- Správne reagujte na incident.
- Zapracujte na chybách, aby sa situácia v budúcnosti neopakovala.
Takéto procesy si budú vyžadovať integráciu monitorovania bezpečnostných udalostí s proaktívnou analýzou hrozieb a reakciou na incidenty.
Je efektívnejšie to urobiť v rámci špeciálnehodivízia, ktorá sa nazýva: centrum pre monitorovanie a reagovanie na kybernetické hrozby (bezpečnostné operačné stredisko, SOC). Môže fungovať z vlastných zdrojov spoločnosti aj so zapojením tímu tretej strany.
SOC spája technológie, ľudí a procesy kybernetickej bezpečnosti – kombinácia, ktorá poskytuje optimálnu ochranu, keď sa útoky stávajú sofistikovanejšími.
Ďalej vám povieme, ako funguje SOC a ako z neho získať maximálne výsledky.
Ako SOC zefektívňuje monitorovanie incidentov
Pred implementáciou monitoringu spoločnosť potrebujestarať sa o preventívne ochranné opatrenia, ktoré pomôžu chrániť sa pred bežnými útokmi. Túto etapu práce možno označiť za prevenciu. Implementované nástroje informačnej bezpečnosti (ISIS) budú schopné automaticky blokovať známe útoky, no mnohí útočníci sa ich už dávno naučili obchádzať. Na zvládnutie „neviditeľných“ hrozieb potrebuje spoločnosť iné prostriedky, najmä monitorovacie systémy.
Fáza prevencie vo svojej podstate nie je priamo zahrnutá do procesu monitorovania hrozieb, ale je jeho dôležitým predchodcom.
Ako sme uviedli vyššie, väčšina spoločností stavia monitorovanie kybernetickej bezpečnosti na systémoch SIEM. V tomto prípade možno proces rozdeliť do nasledujúcich etáp:
1. Na sieti sú nainštalované bezpečnostné informačné systémy: antivírusy, firewally, bezpečnostné skenery siete a iné systémy, ktorých hlavným účelom je automatické vyhľadávanie známok hackovania.
2. Bezpečnostné udalosti sa zhromažďujú z týchto informačných bezpečnostných systémov, ako aj z koncových zariadení, sieťových zariadení, aplikácií a iných zdrojov – pasívne alebo s inštaláciou agentských programov. Udalosti vstupujú do systému SIEM, kde sa na ne aplikujú korelačné pravidlá. Na základe výsledkov tejto analýzy je možné identifikovať potenciálne nebezpečné akcie.
Túto fázu práce možno označiť ako detekciu a je už zahrnutá v procese monitorovania hrozieb.
3. Alarmové signály zistené pravidlami analyzuje tím špecialistov. Ak sa hrozba potvrdí, iniciujú reakciu. V jeho rámci možno využiť špecializované systémy triedy IRP/SOAR(i), ktoré spúšťajú (na príkaz analytika alebo automaticky na základe vopred nakonfigurovaných pravidiel) scenáre odozvy pre identifikovaný typ incidentu – playbooky.
Túto fázu práce možno označiť ako odpoveď.
(i) Platforma/zabezpečenie reakcie na incidentyOrchestration, Automation and Response je trieda softvérových produktov na koordináciu a správu bezpečnostných systémov. Tieto riešenia umožňujú zhromažďovať údaje o bezpečnostných udalostiach z rôznych zdrojov, spracovávať ich a automatizovať typické scenáre odozvy.
SOC дополняет цикл еще двумя этапами: непрерывное выявление уязвимостей (prediction) и извлечение уроков на будущее (lessons learned). Выявлять уязвимости на постоянной основе важно, чтобы своевременно их закрывать и снижать вероятность их эксплуатации киберпреступниками. А в ходе реагирования на инцидент компания может определить, какие события можно было бы предотвратить на этапе prevention, и вынести уроки, чтобы дополнить политики срабатывания СЗИ. В совокупности это позволяет сформировать наиболее полный подход к защите.
Ako vyťažiť maximum z monitorovania
Кроме стандартных инцидентов кибербезопасности, в компании могут произойти и иные события, способные нарушить непрерывность бизнес-процессов. Такие инциденты также важно выявлять в SOC, а значит, их следует ставить на мониторинг.
Возьмем для примера локальное очистное сооружение. Атака на автоматизированную систему управления технологическими процессами (АСУ ТП), ошибка оператора или нерегламентированная команда могут вызвать сброс неочищенных стоков. Итог — экологическая катастрофа, огромные штрафы, а то и уголовные дела против ответственных лиц. Чтобы снизить ущерб от инцидента, можно наладить круглосуточный мониторинг режима работы датчика задвижки: если она откроется, например, при неактивном режиме очистки, инженеры смогут немедленно принять меры. SOC — подходящая технологическая база для этого, если подготовить правила корреляции событий в SIEM и написать плейбуки.
Как же выявлять такие события и обогащать тем самым картину для мониторинга? Мы рекомендуем провести анализ воздействия на бизнес (business impact analysis, BIA). Он даст реальное представление о том, чем грозят разные инциденты, и поможет найти факторы риска — в том числе и за пределами кибербезопасности.
На каждом из этапов (prediction, prevention, detection, response, lessons learned) этот анализ позволит оптимизировать процессы, приоритизировать риски, сформировать логику выявления и предотвращения различных атак и выработать эффективные меры реагирования, чтобы минимизировать возможный ущерб.
BIA можно провести самостоятельно, если в компании есть опытная команда экспертов, которые понимают процессы управления непрерывностью бизнеса и ориентируются в стандартах. Если таких специалистов в штате нет, к работе можно привлечь внешних экспертов.
Potrebuje každá spoločnosť SOC
Ответ зависит от рисков, которые станут понятны по итогам BIA. При этом нужно рассматривать ущерб не только для ИТ-инфраструктуры: нарушить непрерывность бизнес-процессов могут, например, и сбои внешних сервисов, которые также важно выявлять в SOC.
По итогам анализа на одной чаше весов будут затраты на внедрение собственного или подключение внешнего SOC, а на другой — ущерб от запоздалой реакции на события безопасности. Руководство сможет принимать решения, оценивая конкретные сценарии. Если станет ясно, что потери от каких-либо инцидентов недопустимы для компании, а SOC при этом не создаст чрезмерную нагрузку на бюджет, есть смысл потратить средства, чтобы исключить те критические потери.
Может быть и наоборот: потенциальные потери бизнеса не оправдают расходы на SOC. Тогда компания может поставить на мониторинг отдельные ключевые события и выстроить процедуры реагирования на самые опасные сценарии.
SOC: interné alebo outsourcing?
Когда компания определилась, что ей действительно нужен SOC, остается решить, будет ли он работать на ее собственных ресурсах или нужно обратиться в экспертную организацию.
Принять такое решение помогут следующие вопросы.
- Viete sami posúdiť kritickosť systémov z hľadiska monitorovania?
Компании считают, что чем ценнее информация, которая хранится и обрабатывается в системе, тем критичнее эта система и тем важнее вести ее мониторинг. Но такой подход не всегда будет верным.
Если киберпреступники смогут добраться до этих критически важных систем и, например, выложить в сеть базу данных, защищать информацию поздно — ее уже скомпрометировали. Но на пути к цели злоумышленнику нужно получить доступ в инфраструктуру, провести разведку, создать себе учетную запись с максимальными правами и так далее. Задача компании — как можно раньше заметить нелегитимные действия и среагировать, не дожидаясь, пока взломщик получит доступ к критическим активам. Поэтому мониторинг должен охватывать не только такие активы, но и все точки, которые пройдет злоумышленник. Это могут быть почтовые серверы, рабочие станции пользователей, второстепенные информационные системы. Все это — элементы инфраструктуры, которые обычно не считаются критически важными.
Чтобы создать эффективный собственный SOC, компании нужны специалисты, которые смогут правильно ранжировать системы по значимости. Если у организации нет таких работников, ей помогут сторонние эксперты.
2.Potrebujete splniť zákonné požiadavky na ohlasovanie incidentov regulačným orgánom?
Субъекты критической информационной инфраструктуры (КИИ) должны передавать информацию об инцидентах в государственную систему обнаружения, предупреждения и ликвидации последствий компьютерных атак (ГосСОПКА). Для этого необходимо выстроить взаимодействие с регулятором, проработать регламенты, выполнить интеграцию, наладить автоматизированную передачу сведений об инцидентах и т. д.
Все это можно делать самостоятельно. Если же у компании нет возможности выделить собственные ресурсы на такую работу, можно поручить эти задачи внешнему SOC, у которого есть статус корпоративного центра ГосСОПКА.
3.Ako rýchlo potrebujete začať s monitorovaním?
Чтобы построить и ввести в работу свой SOC, компании может потребоваться несколько лет. SOC должен достичь определенного уровня зрелости, чтобы действительно начать выявлять инциденты, которые не заметили стандартные превентивные средства защиты. Наращивание экспертной базы правил, по которым выявляются подозрительные события, постоянная их актуализация, выстраивание процессов, подготовка плейбуков — все это требует очень много времени и ресурсов. Например, 1 300 правил (на январь 2023 года) в базе нашего SOC мы разрабатывали более четырех лет. При этом запустить внешний SOC можно за несколько недель.
4.Aká rýchlosť reakcie na incident je pre vás kritická?
Анализ воздействия на бизнес покажет, в какие рамки нужно уложиться при реагировании на инцидент. Может оказаться, что одночасовой сбой никак не скажется на бизнесе, через два часа начнутся проблемы в процессах, а два дня простоя будут грозить крупным финансовым и репутационным ущербом. Все это нужно учитывать в плейбуках, из которых будет понятна процедура реагирования. На некоторые инциденты необходимо реагировать в течение нескольких минут, в том числе и ночью. Следовательно, SOC должен работать круглосуточно, а если потребуются узкопрофильные эксперты, им нужно будет подключиться как можно скорее.
Собственный круглосуточный SOC — это большие затраты. Основную часть расходов составят кадры — людей нужно найти и адаптировать к работе в компании. Во внешнем SOC уже есть опытные специалисты, которые ежедневно в режиме 24/7 разбираются с инцидентами у компаний из различных отраслей.
5.Ste pripravení znášať veľké jednorazové náklady?
Вопросы бюджета при создании SOC у себя или с привлечением аутсорсинга решаются индивидуально, однозначного ответа насчет того, какой вариант будет дешевле, нет. Все зависит от численности и квалификации штата, используемых технических решений и сервисов, прочего инструментария.
Стоит учитывать, что собственный и внешний SOC относятся к разным статьям бюджета. В первом случае речь о капитальных вложениях: оборудование, программное обеспечение, лицензии, помещения, мебель. Во втором расходы будут операционные.
Соответственно, для создания своего SOC понадобятся крупные первоначальные инвестиции, а при аутсорсинге — нет.
6.Máte kvalifikovaných zamestnancov?
В SOC нужно изначально набирать высококвалифицированных специалистов, которые должны постоянно накапливать опыт. При этом решить кадровый вопрос сегодня нелегко. Во всем мире не хватает нескольких миллионов профильных сотрудников, в России счет приближается к ста тысячам человек. Сбор команды в штат может занять месяцы, а в стороннем SOC она уже есть. Кроме того, при планировании расходов на собственный центр мониторинга нужно учитывать не только зарплаты экспертов, но и затраты на профессиональное обучение, сертификацию и повышение квалификации.
Zhrnutie
Без мониторинга инцидентов невозможно говорить о кибербезопасности — нельзя защититься от угроз, которые не видишь. Но, пожалуй, еще хуже потратить деньги и не добиться результата.
Начните с анализа воздействия событий на бизнес, чтобы определиться, какой мониторинг даст ожидаемый результат. Постоянно обновляйте список событий безопасности, которые влияют на устойчивость компании. Так вы улучшите общее качество мониторинга и значительно повысите уровень киберзрелости в вашей организации.
Čítaj viac:
Vedci prišli na povahu zvláštnych rádiových signálov z planéty podobnej Zemi
Odborníci predpovedali, koľko ľudí bude žiť na Zemi do roku 2100
Na „kozmickom dvore“ Zeme sa našiel nový typ čiernej diery