Зашто превентивни сигурносни алати нису довољни за заштиту компаније&нбсп;
Замислимо то даље
Превенције сајбер безбедности -антивируси, заштитни зидови, системи за откривање упада - у овој ситуацији, са стандардним подешавањима, неће блокирати такве радње. Они траже издајничке знакове сајбер напада, као што су покушаји успостављања мрежне везе са познатим злонамерним ресурсом, преузимање злонамерне датотеке или покретање алата за праћење на рачунару. А тражење права на ваш налог или даљинско повезивање на мрежу помоћу стандардних програма су потпуно легитимне радње за већину компанија.&нбсп;
Међутим, стручњак за безбедност ће разумети какодогађаји се могу даље развијати. Ако нападач продре у рачунар менаџера за људске ресурсе, он у сваком тренутку може да отвори удаљену везу са овом радном станицом и уведе злонамерни софтвер, а информације о налозима ће му помоћи да развије напад.&нбсп;
Да би се елиминисало потенцијално хаковање, такве радње треба пратити и контролисати. Управо је то главни задатак надгледања сајбер безбедности. &нбсп;
Шта је ефикасан надзор сајбер безбедности&нбсп;
Без праћења претњи, компанија ће највероватнијесазна о хаку након чињенице, када постаје немогуће не приметити инцидент, на пример, приликом шифровања података на серверима и радним станицама. Заузврат, проактиван приступ омогућава правовремену идентификацију нелегитимних активности кроз централизовано прикупљање, систематизацију и анализу безбедносних догађаја. Ово може да функционише на различите начине.&нбсп;
Неке организације пружају једанспецијалиста који прати упозорења - обавештења од безбедносних алата, на пример, антивируса, о сумњивим активностима. У извесној мери, ово је такође праћење, али не може да пружи праву заштиту: стручњак ће контролисати само мали део инфраструктуре. &нбсп;
Напреднија опција - и многикомпаније да имплементирају СИЕМ систем (систем за управљање сигурносним догађајима). Прикупљаће податке из различитих делова инфраструктуре, креирати ланце догађаја и пратити аларме. Нажалост, ни ово можда неће бити довољно, јер једноставно проналажење проблема није довољно.
СИЕМ систем ће прикупљати податке из различитих делова инфраструктуре, креирати ланце догађаја и пратити алармне сигнале
За зрео приступ сајбер безбедности и потпуну заштиту потребно вам је и:&нбсп;
- Будите у могућности да унапред предвидите са којим инцидентима се компанија може сусрести.&нбсп;
- Ако је дошло до неког догађаја, анализирајте шта се тачно догодило.&нбсп;
- Исправно реагујте на инцидент.&нбсп;
- Радите на грешкама како се ситуација не би поновила у будућности.&нбсп;
Такви процеси ће захтевати интеграцију праћења безбедносних догађаја са проактивном анализом претњи и одговором на инциденте.&нбсп;
Ефикасније је то урадити у оквиру специјалногдивизије, која се зове: центар за праћење и реаговање на сајбер претње (безбедносни оперативни центар, СОЦ). Може да ради и на сопственим ресурсима компаније и уз ангажовање тима треће стране.&нбсп;
СОЦ повезује технологију, људе и процесе сајбер безбедности — комбинација која пружа оптималну заштиту како напади постају софистициранији.&нбсп;
Затим ћемо вам рећи како СОЦ функционише и како из њега постићи максималне резултате. &нбсп;
Како СОЦ чини праћење инцидената ефикаснијим&нбсп;
Пре спровођења мониторинга, компанији је потребноводите рачуна о превентивним мерама заштите које ће помоћи у заштити од уобичајених напада. Ова фаза рада може се означити као превенција. Имплементирани алати за безбедност информација (ИСИС) ће моћи аутоматски да блокирају познате нападе, али су многи нападачи одавно научили да их заобиђу. Да би се изборила са „невидљивим“ претњама, компанији су потребна друга средства, посебно системи за праћење.&нбсп;
У суштини, фаза превенције није директно укључена у процес праћења претњи, али је важан претходник.&нбсп;
Као што смо већ рекли, већина компанија гради надзор сајбер безбедности на основу СИЕМ система. У овом случају, процес се може поделити у следеће фазе:&нбсп;
1. На мрежи су инсталирани безбедносни информациони системи: антивируси, заштитни зидови, мрежни безбедносни скенери и други системи, чија је главна сврха да аутоматски траже знаке хаковања. &нбсп;
2. Безбедносни догађаји се прикупљају из ових система безбедности информација, као и са крајњих уређаја, мрежне опреме, апликација и других извора – пасивно или уз инсталацију агентских програма. Догађаји улазе у СИЕМ систем, где се на њих примењују правила корелације. На основу резултата ове анализе могуће је идентификовати потенцијално опасне радње. &нбсп;
Ова фаза рада може се означити као детекција и већ је укључена у процес праћења претњи.&нбсп;
3. Алармне сигнале откривене правилима анализира тим стручњака. Ако се претња потврди, они покрећу одговор. У његовом оквиру могу се користити специјализовани системи класе ИРП/СОАР(и), који покрећу (на команду аналитичара или аутоматски на основу унапред конфигурисаних правила) сценарије одговора за идентификовани тип инцидента – плаибоокс. &нбсп;
Ова фаза рада може се означити као одговор.&нбсп;
(и) Платформа за реаговање на инциденте/безбедностОрцхестратион, Аутоматион анд Респонсе је класа софтверских производа за координацију и управљање сигурносним системима. Ова решења вам омогућавају да прикупљате податке о безбедносним догађајима из различитих извора, обрађујете их и аутоматизујете типичне сценарије одговора.&нбсп;
СОЦ продужава циклус са још два корака:континуирана идентификација рањивости (предвиђање) и учење лекција за будућност (научене лекције). Важно је стално идентификовати рањивости како би се на време затвориле и смањила вероватноћа да их сајбер криминалци искористе. И док компанија реагује на инцидент, може да идентификује који су догађаји могли бити спречени током фазе превенције и да научи лекције како би допунила своје политике реаговања. Све заједно, ово нам омогућава да формулишемо најкомплетнији приступ заштити. &нбсп;
Како извући максимум из надгледања&нбсп;
Поред стандардних инцидената у сајбер безбедности,Компанија такође може доживети друге догађаје који би могли да поремете континуитет пословних процеса. Такође је важно да се такви инциденти идентификују у СПЦ, што значи да их треба пратити.&нбсп;
Узмимо за пример локално постројење за пречишћавање отпадних вода.Напад на аутоматизовани систем за контролу процеса (АПЦС), грешка оператера или нерегулисана команда могу изазвати испуштање непречишћене отпадне воде. Резултат је еколошка катастрофа, огромне новчане казне, па чак и кривични поступци против одговорних. Да бисте смањили штету од инцидента, можете пратити рад сензора вентила 24 сата: ако се отвори, на пример, током неактивног режима чишћења, инжењери могу одмах да предузму акцију. СОЦ је погодна технолошка основа за ово, ако припремите правила за корелацију догађаја у СИЕМ-у и напишете свеске.&нбсп;
Како препознати такве догађаје и обогатити ихнајвише слика за праћење? Препоручујемо спровођење анализе утицаја на пословање (БИА). То ће дати праву представу о томе који су ризици различитих инцидената и помоћи ће вам да пронађете факторе ризика - укључујући спољну сајбер безбедност.&нбсп;
У свакој фази (предвиђање, превенција,откривање, реаговање, научене лекције) ова анализа ће вам омогућити да оптимизујете процесе, одредите приоритете ризика, креирате логику за идентификацију и спречавање различитих напада и развијете ефикасне мере одговора како бисте минимизирали могућу штету.&нбсп;
Можете сами да спроведете БИА акоКомпанија има искусан тим стручњака који разуме процесе управљања континуитетом пословања и оријентисани су на стандарде. Ако таквих стручњака нема, у посао можете укључити спољне стручњаке.&нбсп;
Да ли је свакој компанији потребан СПЦ&нбсп;
Одговор зависи од ризика који постану јаснина основу резултата БИА. При томе, потребно је размотрити штету не само на ИТ инфраструктури: континуитет пословних процеса може, на пример, бити поремећен кваровима екстерних сервиса, које је такође важно идентификовати у СПЦ.&нбсп;
На основу резултата анализе, на једној страни ваге бићетрошкови имплементације сопственог или повезивања екстерног СОЦ-а, а са друге стране, штета од закаснелог одговора на безбедносне догађаје. Менаџмент ће моћи да доноси одлуке проценом специфичних сценарија. Ако постане јасно да су губици од било каквих инцидената за компанију неприхватљиви, а СПЦ неће стварати превелико оптерећење за буџет, има смисла потрошити новац на отклањање тих критичних губитака.&нбсп;
Може бити и обрнуто:потенцијални пословни губици неће оправдати трошак СПЦ. Тада компанија може да прати појединачне кључне догађаје и да изгради процедуре одговора за најопасније сценарије.&нбсп;
СОЦ: ин-хоусе или оутсоурцинг?&нбсп;
Када неко предузеће одлучи да јој је СПЦ заиста потребан, остаје да одлучи да ли ће радити на сопствене ресурсе или треба да се обрати стручној организацији.&нбсп;
Следећа питања ће вам помоћи да донесете ову одлуку. &нбсп;
- Можете ли сами да процените критичност система у смислу праћења?&нбсп;
Компаније верују да што су информације које се чувају и обрађују у систему вредније, то је систем критичнији и важније га пратити. Али овај приступ неће увек бити тачан.&нбсп;
Ако сајбер криминалци могу да дођу до њихкритичним системима и, на пример, стављањем базе података на мрежу, прекасно је за заштиту информација - већ је компромитована. Али на путу до мете, нападач треба да добије приступ инфраструктури, изврши извиђање, креира налог са максималним правима и тако даље. Задатак компаније је да уочи нелегитимне радње што је пре могуће и реагује, не чекајући да нападач добије приступ критичној имовини. Стога, праћење треба да обухвати не само такву имовину, већ и све тачке које ће нападач проћи. То могу бити сервери поште, корисничке радне станице, секундарни информациони системи. Све су то елементи инфраструктуре који се обично не сматрају критичним.&нбсп;
Да бисте креирали ефикасан прилагођени СОЦ,компанији су потребни стручњаци који могу правилно рангирати системе по важности. Ако организација нема такве запослене, помоћи ће јој стручњаци треће стране.&нбсп;
2.Да ли морате да поштујете законске захтеве за пријављивање инцидената регулаторима?&нбсп;
Субјекти критичке информацијеинфраструктура (КИИ) мора да преноси информације о инцидентима у државни систем за откривање, спречавање и отклањање последица компјутерских напада (ГосСОПКА). Да бисте то урадили, потребно је изградити интеракцију са регулатором, израдити прописе, извршити интеграцију, успоставити аутоматизовани пренос информација о инцидентима итд.&нбсп;
Све ово можете сами да урадите.Уколико предузеће нема могућност да издвоји сопствена средства за такав рад, могуће је ове послове поверити спољној СПЦ која има статус корпоративног центра Државне социолошке организације. &нбсп;
3.Колико брзо треба да почнете са праћењем?&нбсп;
За изградњу и пуштање у рад вашеСОЦ може потрајати неколико година да компанија заврши. СПЦ мора да достигне одређени ниво зрелости да би заиста почео да идентификује инциденте које је стандардна превентивна одбрана пропустила. Повећање експертске базе правила која идентификују сумњиве догађаје, њихово стално ажурирање, изградња процеса, припрема приручника - све то захтева много времена и ресурса. На пример, ми развијамо 1.300 правила (од јануара 2023.) у нашој бази података СПЦ више од четири године. Истовремено, можете покренути спољни СОЦ у року од неколико недеља.&нбсп;
4.Која је брзина одговора на инцидент критична за вас?&нбсп;
Анализа утицаја на пословање ће показати којигранице морају бити испуњене када се реагује на инцидент. Може се испоставити да једносатни квар неће утицати на пословање, након два сата ће почети проблеми у процесима, а два дана застоја ће угрозити велику финансијску и репутацију. Све ово треба узети у обзир у играма, из којих ће бити јасан поступак одговора. На неке инциденте се мора реаговати у року од неколико минута, укључујући и ноћу. Дакле, СПЦ мора да ради нон-стоп, а ако су потребни специјализовани стручњаци, мораће да буду повезани што је пре могуће. &нбсп;
Имати сопствени СОЦ 24/7 је великотрошак. Главни део трошкова биће кадрови – потребно је пронаћи људе и прилагодити их за рад у компанији. Спољни СПЦ већ има искусне специјалисте који се свакодневно 24/7 баве инцидентима из компанија из различитих делатности.&нбсп;
5.Да ли сте спремни да сносите велике једнократне трошкове?&нбсп;
Вопросы бюджета при создании SOC у себя или с привлечением аутсорсинга решаются индивидуально, однозначного ответа насчет того, какой вариант будет дешевле, нет. Все зависит от численности и квалификации штата, используемых технических решений и сервисов, прочего инструментария.
Стоит учитывать, что собственный и внешний SOC относятся к разным статьям бюджета. В первом случае речь о капитальных вложениях: оборудование, программное обеспечение, лицензии, помещения, мебель. Во втором расходы будут операционные.
Соответственно, для создания своего SOC понадобятся крупные первоначальные инвестиции, а при аутсорсинге — нет.
6.Да ли имате квалификоване раднике?&нбсп;
В SOC нужно изначально набирать высококвалифицированных специалистов, которые должны постоянно накапливать опыт. При этом решить кадровый вопрос сегодня нелегко. Во всем мире не хватает нескольких миллионов профильных сотрудников, в России счет приближается к ста тысячам человек. Сбор команды в штат может занять месяцы, а в стороннем SOC она уже есть. Кроме того, при планировании расходов на собственный центр мониторинга нужно учитывать не только зарплаты экспертов, но и затраты на профессиональное обучение, сертификацию и повышение квалификации.
Резимирајући&нбсп;
Без мониторинга инцидентов невозможно говорить о кибербезопасности — нельзя защититься от угроз, которые не видишь. Но, пожалуй, еще хуже потратить деньги и не добиться результата.
Начните с анализа воздействия событий на бизнес, чтобы определиться, какой мониторинг даст ожидаемый результат. Постоянно обновляйте список событий безопасности, которые влияют на устойчивость компании. Так вы улучшите общее качество мониторинга и значительно повысите уровень киберзрелости в вашей организации.
Опширније:
Научници су открили природу чудних радио сигнала са планете сличне Земљи
Стручњаци су предвидели колико ће људи живети на Земљи до 2100. године
Пронађена нова врста црне рупе која вреба у Земљином 'космичком дворишту'