Varför det inte räcker med förebyggande säkerhetsverktyg för att skydda företaget
Låt oss föreställa oss det
Cybersäkerhetsförebyggande åtgärder -antivirus, brandväggar, intrångsdetekteringssystem - i den här situationen, med standardinställningar, kommer de inte att blockera sådana åtgärder. De letar efter tydliga tecken på cyberattacker, som försök att upprätta en nätverksanslutning till en känd skadlig resurs, ladda ner en skadlig fil eller köra spårningsverktyg på en dator. Och att begära rättigheterna till ditt konto eller fjärransluta till nätverket med standardprogram är helt legitima åtgärder för de flesta företag.
En säkerhetsspecialist kommer dock att förstå hurhändelser kan utvecklas ytterligare. Om en angripare penetrerar HR-chefens dator kan han när som helst öppna en fjärranslutning till denna arbetsstation och introducera skadlig programvara, och information om kontona hjälper honom att utveckla attacken.
För att eliminera potentiell hackning måste sådana åtgärder övervakas och kontrolleras. Detta är just huvuduppgiften för övervakning av cybersäkerhet.
Vad är effektiv cybersäkerhetsövervakning
Utan hotövervakning kommer ett företag med största sannolikhetfår reda på ett hack i efterhand, när det blir omöjligt att inte märka händelsen, till exempel vid kryptering av data på servrar och arbetsstationer. I sin tur möjliggör ett proaktivt tillvägagångssätt för snabb identifiering av olaglig aktivitet genom centraliserad insamling, systematisering och analys av säkerhetshändelser. Detta kan fungera på olika sätt.
Vissa organisationer tillhandahåller enen specialist som övervakar varningar - aviseringar från säkerhetsverktyg, till exempel antivirus, om misstänkt aktivitet. Till viss del är detta också övervakning, men det kan inte ge riktigt skydd: experten kommer bara att kontrollera en liten del av infrastrukturen.
Ett mer avancerat alternativ – och det gör många ocksåföretag att implementera ett SIEM-system (security event management system). Den kommer att samla in data från olika delar av infrastrukturen, skapa händelsekedjor och spåra larm. Tyvärr räcker det kanske inte heller, för det räcker inte att bara hitta problemet.
SIEM-systemet kommer att samla in data från olika delar av infrastrukturen, skapa händelsekedjor och övervaka larmsignaler
För en mogen inställning till cybersäkerhet och fullständigt skydd behöver du också:
- Kunna i förväg förutse vilka incidenter företaget kan stöta på.
- Om en händelse inträffade, analysera exakt vad som hände.
- Svara på händelsen på rätt sätt.
- Arbeta med misstagen så att situationen inte upprepar sig i framtiden.
Sådana processer kräver att övervakning av säkerhetshändelser integreras med proaktiv hotanalys och incidentrespons.
Det är mer effektivt att göra detta inom en specialdivision, som kallas: centrum för övervakning och reaktion på cyberhot (security operations center, SOC). Det kan fungera både på företagets egna resurser och med inblandning av ett tredjepartsteam.
En SOC kopplar samman teknik, människor och cybersäkerhetsprocesser – en kombination som ger optimalt skydd när attacker blir mer sofistikerade.
Därefter kommer vi att berätta hur SOC fungerar och hur du får maximala resultat av det.
Hur SOC gör incidentövervakning mer effektiv
Innan man implementerar övervakning behöver ett företagta hand om förebyggande skyddsåtgärder som hjälper till att skydda mot vanliga attacker. Detta skede av arbetet kan betecknas som förebyggande. De implementerade verktygen för informationssäkerhet (ISIS) kommer automatiskt att kunna blockera kända attacker, men många angripare har länge lärt sig att kringgå dem. För att klara av "osynliga" hot kräver företaget andra medel, i synnerhet övervakningssystem.
I sin kärna ingår inte det förebyggande skedet direkt i hotövervakningsprocessen, men är en viktig föregångare till den.
Som vi sa ovan bygger majoriteten av företagen cybersäkerhetsövervakning baserad på SIEM-system. I det här fallet kan processen delas in i följande steg:
1. Säkerhetsinformationssystem är installerade på nätverket: antivirus, brandväggar, nätverkssäkerhetsskannrar och andra system, vars huvudsakliga syfte är att automatiskt leta efter tecken på hackning.
2. Säkerhetshändelser samlas in från dessa informationssäkerhetssystem, såväl som från slutenheter, nätverksutrustning, applikationer och andra källor - passivt eller med installation av agentprogram. Händelser kommer in i SIEM-systemet, där korrelationsregler tillämpas på dem. Baserat på resultaten av denna analys är det möjligt att identifiera potentiellt farliga handlingar.
Detta skede av arbetet kan betecknas som upptäckt och det ingår redan i hotövervakningsprocessen.
3. Larmsignaler som upptäcks av reglerna analyseras av ett team av specialister. Om hotet bekräftas initierar de ett svar. Inom dess ram kan specialiserade system av IRP/SOAR(i)-klassen användas, som startar (på analytikerns kommando eller automatiskt baserat på förkonfigurerade regler) svarsscenarier för den identifierade typen av incident - playbooks.
Detta skede av arbetet kan betecknas som svar.
(i) Incident Response Platform/SäkerhetOrchestration, Automation and Response är en klass av mjukvaruprodukter för koordinering och hantering av säkerhetssystem. Dessa lösningar låter dig samla in data om säkerhetshändelser från olika källor, bearbeta dem och automatisera typiska svarsscenarier.
SOC utökar cykeln med ytterligare två steg:kontinuerlig identifiering av sårbarheter (prediktion) och lärdomar för framtiden (lärdomar). Det är viktigt att identifiera sårbarheter löpande för att stänga dem i tid och minska sannolikheten för att de utnyttjas av cyberbrottslingar. Och när företaget reagerar på en incident kan det identifiera vilka händelser som kunde ha förhindrats under förebyggande fasen och dra lärdomar för att komplettera sina insatser. Sammantaget gör detta att vi kan formulera den mest kompletta metoden för skydd.
Hur man får ut det mesta av övervakningen
Förutom vanliga cybersäkerhetsincidenter,Företaget kan också uppleva andra händelser som kan störa kontinuiteten i affärsprocesser. Det är också viktigt att identifiera sådana incidenter i SOC, vilket innebär att de bör övervakas.
Låt oss ta ett lokalt avloppsreningsverk som exempel.En attack på ett automatiserat processkontrollsystem (APCS), operatörsfel eller ett oreglerat kommando kan orsaka utsläpp av orenat avloppsvatten. Resultatet är en miljökatastrof, enorma böter och till och med brottmål mot de ansvariga. För att minska skadorna från en incident kan du övervaka driften av ventilsensorn dygnet runt: om den öppnas, till exempel under ett inaktivt rengöringsläge, kan ingenjörer omedelbart vidta åtgärder. SOC är en lämplig teknisk bas för detta, om du förbereder regler för att korrelera händelser i SIEM och skriver spelböcker.
Hur man identifierar sådana händelser och berikar demden mesta bilden för övervakning? Vi rekommenderar att du gör en affärskonsekvensanalys (BIA). Det kommer att ge en verklig uppfattning om vilka riskerna med olika incidenter är och hjälper dig att hitta riskfaktorer – inklusive extern cybersäkerhet.
I varje skede (förutsägelse, förebyggande,upptäckt, respons, lärdomar) denna analys låter dig optimera processer, prioritera risker, skapa logik för att identifiera och förhindra olika attacker och utveckla effektiva responsåtgärder för att minimera möjlig skada.
Du kan själv genomföra en BIA om duFöretaget har ett erfaret team av experter som förstår affärskontinuitetshanteringsprocesser och är inriktade på standarder. Om det inte finns några sådana specialister i personalen kan du involvera externa experter i arbetet.
Behöver varje företag en SOC
Svaret beror på vilka risker som blir tydligabaserat på BIA-resultat. Samtidigt är det nödvändigt att beakta skadorna inte bara på IT-infrastrukturen: kontinuiteten i affärsprocesser kan till exempel störas av fel på externa tjänster, som också är viktiga att identifiera i SOC.
Baserat på resultaten av analysen, på ena sidan av skalan kommer det att finnaskostnaderna för att implementera din egen eller ansluta en extern SOC, och å andra sidan skadan från ett försenat svar på säkerhetshändelser. Ledningen kommer att kunna fatta beslut genom att utvärdera specifika scenarier. Om det står klart att förluster från eventuella incidenter är oacceptabla för företaget och SOC inte kommer att skapa en överdriven börda på budgeten, är det vettigt att spendera pengar för att eliminera dessa kritiska förluster.
Det kan också vara tvärtom:potentiella affärsförluster kommer inte att motivera kostnaden för en SOC. Sedan kan företaget övervaka enskilda nyckelhändelser och bygga svarsprocedurer för de farligaste scenarierna.
SOC: internt eller outsourcing?
Когда компания определилась, что ей действительно нужен SOC, остается решить, будет ли он работать на ее собственных ресурсах или нужно обратиться в экспертную организацию.
Принять такое решение помогут следующие вопросы.
- Kan du själv bedöma systemens kritikalitet vad gäller övervakning?
Компании считают, что чем ценнее информация, которая хранится и обрабатывается в системе, тем критичнее эта система и тем важнее вести ее мониторинг. Но такой подход не всегда будет верным.
Если киберпреступники смогут добраться до этих критически важных систем и, например, выложить в сеть базу данных, защищать информацию поздно — ее уже скомпрометировали. Но на пути к цели злоумышленнику нужно получить доступ в инфраструктуру, провести разведку, создать себе учетную запись с максимальными правами и так далее. Задача компании — как можно раньше заметить нелегитимные действия и среагировать, не дожидаясь, пока взломщик получит доступ к критическим активам. Поэтому мониторинг должен охватывать не только такие активы, но и все точки, которые пройдет злоумышленник. Это могут быть почтовые серверы, рабочие станции пользователей, второстепенные информационные системы. Все это — элементы инфраструктуры, которые обычно не считаются критически важными.
Чтобы создать эффективный собственный SOC, компании нужны специалисты, которые смогут правильно ранжировать системы по значимости. Если у организации нет таких работников, ей помогут сторонние эксперты.
2.Behöver du följa lagkrav för att rapportera incidenter till tillsynsmyndigheter?
Субъекты критической информационной инфраструктуры (КИИ) должны передавать информацию об инцидентах в государственную систему обнаружения, предупреждения и ликвидации последствий компьютерных атак (ГосСОПКА). Для этого необходимо выстроить взаимодействие с регулятором, проработать регламенты, выполнить интеграцию, наладить автоматизированную передачу сведений об инцидентах и т. д.
Все это можно делать самостоятельно. Если же у компании нет возможности выделить собственные ресурсы на такую работу, можно поручить эти задачи внешнему SOC, у которого есть статус корпоративного центра ГосСОПКА.
3.Hur snabbt behöver du börja bevaka?
Чтобы построить и ввести в работу свой SOC, компании может потребоваться несколько лет. SOC должен достичь определенного уровня зрелости, чтобы действительно начать выявлять инциденты, которые не заметили стандартные превентивные средства защиты. Наращивание экспертной базы правил, по которым выявляются подозрительные события, постоянная их актуализация, выстраивание процессов, подготовка плейбуков — все это требует очень много времени и ресурсов. Например, 1 300 правил (на январь 2023 года) в базе нашего SOC мы разрабатывали более четырех лет. При этом запустить внешний SOC можно за несколько недель.
4.Vilken reaktionshastighet för incidenter är avgörande för dig?
Анализ воздействия на бизнес покажет, в какие рамки нужно уложиться при реагировании на инцидент. Может оказаться, что одночасовой сбой никак не скажется на бизнесе, через два часа начнутся проблемы в процессах, а два дня простоя будут грозить крупным финансовым и репутационным ущербом. Все это нужно учитывать в плейбуках, из которых будет понятна процедура реагирования. На некоторые инциденты необходимо реагировать в течение нескольких минут, в том числе и ночью. Следовательно, SOC должен работать круглосуточно, а если потребуются узкопрофильные эксперты, им нужно будет подключиться как можно скорее.
Собственный круглосуточный SOC — это большие затраты. Основную часть расходов составят кадры — людей нужно найти и адаптировать к работе в компании. Во внешнем SOC уже есть опытные специалисты, которые ежедневно в режиме 24/7 разбираются с инцидентами у компаний из различных отраслей.
5.Är du redo att stå för de stora engångskostnaderna?
Вопросы бюджета при создании SOC у себя или с привлечением аутсорсинга решаются индивидуально, однозначного ответа насчет того, какой вариант будет дешевле, нет. Все зависит от численности и квалификации штата, используемых технических решений и сервисов, прочего инструментария.
Стоит учитывать, что собственный и внешний SOC относятся к разным статьям бюджета. В первом случае речь о капитальных вложениях: оборудование, программное обеспечение, лицензии, помещения, мебель. Во втором расходы будут операционные.
Соответственно, для создания своего SOC понадобятся крупные первоначальные инвестиции, а при аутсорсинге — нет.
6.Har du kvalificerade medarbetare?
В SOC нужно изначально набирать высококвалифицированных специалистов, которые должны постоянно накапливать опыт. При этом решить кадровый вопрос сегодня нелегко. Во всем мире не хватает нескольких миллионов профильных сотрудников, в России счет приближается к ста тысячам человек. Сбор команды в штат может занять месяцы, а в стороннем SOC она уже есть. Кроме того, при планировании расходов на собственный центр мониторинга нужно учитывать не только зарплаты экспертов, но и затраты на профессиональное обучение, сертификацию и повышение квалификации.
Sammanfattande
Без мониторинга инцидентов невозможно говорить о кибербезопасности — нельзя защититься от угроз, которые не видишь. Но, пожалуй, еще хуже потратить деньги и не добиться результата.
Начните с анализа воздействия событий на бизнес, чтобы определиться, какой мониторинг даст ожидаемый результат. Постоянно обновляйте список событий безопасности, которые влияют на устойчивость компании. Так вы улучшите общее качество мониторинга и значительно повысите уровень киберзрелости в вашей организации.
Läs mer:
Forskare har listat ut arten av konstiga radiosignaler från en planet som liknar jorden
Experter har förutspått hur många människor som kommer att leva på jorden år 2100
Ny typ av svart hål hittat på lur i jordens "kosmiska bakgård"