Önleyici güvenlik araçları şirketi korumak için neden yeterli değil?
Bunu hayal edelim
Siber Güvenlik Önleyicileri -antivirüsler, güvenlik duvarları, izinsiz giriş tespit sistemleri - bu durumda standart ayarlarla bu tür eylemleri engellemezler. Bilinen bir kötü amaçlı kaynağa ağ bağlantısı kurma, kötü amaçlı bir dosya indirme veya bilgisayarda izleme araçlarını çalıştırma girişimleri gibi siber saldırıların açıklayıcı işaretlerini ararlar. Hesabınızın haklarını talep etmek veya standart programları kullanarak ağa uzaktan bağlanmak çoğu şirket için tamamen meşru eylemlerdir.
Ancak bir güvenlik uzmanı bunun nasıl yapılacağını anlayacaktır.olaylar daha da gelişebilir. Bir saldırgan İK yöneticisinin bilgisayarına girerse, istediği zaman bu iş istasyonuna uzaktan bağlantı açabilir ve kötü amaçlı yazılımları bulaştırabilir; hesaplarla ilgili bilgiler, saldırıyı geliştirmesine yardımcı olacaktır.
Potansiyel bilgisayar korsanlığını ortadan kaldırmak için bu tür eylemlerin izlenmesi ve kontrol edilmesi gerekir. Bu tam olarak siber güvenlik izlemenin ana görevidir.
Etkili siber güvenlik izleme nedir?
Tehdit izleme olmadan bir şirket büyük olasılıklaörneğin sunuculardaki ve iş istasyonlarındaki verileri şifrelerken, olayı fark etmemek imkansız hale geldiğinde, bir hack olayını olaydan sonra öğrenir. Buna karşılık, proaktif bir yaklaşım, güvenlik olaylarının merkezi olarak toplanması, sistemleştirilmesi ve analizi yoluyla gayri meşru faaliyetlerin zamanında tespit edilmesine olanak tanır. Bu, farklı şekillerde işe yarayabilir.
Bazı kuruluşlar bir tane sağlarUyarıları izleyen bir uzman - şüpheli etkinlikle ilgili antivirüs gibi güvenlik araçlarından gelen bildirimler. Bir dereceye kadar bu aynı zamanda izlemedir ancak gerçek koruma sağlayamaz: Uzman altyapının yalnızca küçük bir bölümünü kontrol edecektir.
Daha gelişmiş bir seçenek - pek çoğu da öyleşirketlerin bir SIEM sistemi (güvenlik olayı yönetim sistemi) uygulaması. Altyapının farklı bölümlerinden veri toplayacak, olay zincirleri oluşturacak ve alarmları takip edecek. Ne yazık ki bu da yeterli olmayabilir çünkü sadece sorunu bulmak yeterli değil.
SIEM sistemi altyapının farklı yerlerinden veri toplayacak, olay zincirleri oluşturacak ve alarm sinyallerini izleyecek
Siber güvenliğe ve tam korumaya yönelik olgun bir yaklaşım için ayrıca şunlara ihtiyacınız vardır:
- Şirketin karşılaşabileceği olayları önceden öngörebilme.
- Bir olay meydana geldiyse tam olarak ne olduğunu analiz edin.
- Olaya doğru şekilde yanıt verin.
- Durumun gelecekte tekrarlanmaması için hatalar üzerinde çalışın.
Bu tür süreçler, güvenlik olayı izlemenin proaktif tehdit analizi ve olay müdahalesi ile entegre edilmesini gerektirecektir.
Bunu özel bir zamanda yapmak daha etkilidir.adı verilen bölüm: siber tehditleri izleme ve bunlara yanıt verme merkezi (güvenlik operasyonları merkezi, SOC). Hem şirketin kendi kaynaklarıyla hem de üçüncü taraf bir ekibin katılımıyla çalışabilir.
SOC; teknolojiyi, insanları ve siber güvenlik süreçlerini birbirine bağlar; bu kombinasyon, saldırılar daha karmaşık hale geldikçe en iyi korumayı sağlar.
Daha sonra size SOC'nin nasıl çalıştığını ve ondan maksimum sonuçları nasıl alacağınızı anlatacağız.
SOC, olay izlemeyi nasıl daha verimli hale getirir?
İzlemeyi uygulamadan önce bir şirketin ihtiyacı varYaygın saldırılara karşı korunmaya yardımcı olacak önleyici koruma önlemlerine dikkat edin. İşin bu aşaması önleme olarak tanımlanabilir. Uygulanan bilgi güvenliği araçları (ISIS) bilinen saldırıları otomatik olarak engelleyebilecek, ancak birçok saldırgan uzun süredir bunları atlamayı öğrendi. "Görünmez" tehditlerle başa çıkmak için şirketin başka araçlara, özellikle de izleme sistemlerine ihtiyacı var.
Özünde, önleme aşaması doğrudan tehdit izleme sürecine dahil edilmez ancak onun önemli bir öncülüdür.
Yukarıda da söylediğimiz gibi şirketlerin çoğunluğu siber güvenlik izlemelerini SIEM sistemlerini temel alarak kuruyor. Bu durumda süreç aşağıdaki aşamalara ayrılabilir:
1. Güvenlik bilgi sistemleri ağ üzerinde kuruludur: antivirüsler, güvenlik duvarları, ağ güvenlik tarayıcıları ve diğer sistemler, bunların asıl amacı otomatik olarak bilgisayar korsanlığı işaretlerini aramaktır.
2. Güvenlik olayları, bu bilgi güvenliği sistemlerinden ve ayrıca uç cihazlardan, ağ ekipmanlarından, uygulamalardan ve diğer kaynaklardan pasif olarak veya aracı programların kurulumuyla toplanır. Olaylar, korelasyon kurallarının uygulandığı SIEM sistemine girer. Bu analizin sonuçlarına dayanarak potansiyel olarak tehlikeli eylemleri belirlemek mümkündür.
İşin bu aşaması tespit olarak adlandırılabilir ve halihazırda tehdit izleme sürecine dahil edilmiştir.
3. Kuralların tespit ettiği alarm sinyalleri uzman bir ekip tarafından analiz edilir. Tehdit onaylanırsa bir yanıt başlatırlar. Çerçevesi dahilinde, tanımlanan olay türü - taktik kitapları için (analistin emriyle veya önceden yapılandırılmış kurallara göre otomatik olarak) yanıt senaryolarını başlatan IRP/SOAR(i) sınıfının özel sistemleri kullanılabilir.
Çalışmanın bu aşaması yanıt olarak belirlenebilir.
(i) Olay Müdahale Platformu/GüvenlikDüzenleme, Otomasyon ve Yanıt, güvenlik sistemlerini koordine etmeye ve yönetmeye yönelik bir yazılım ürünleri sınıfıdır. Bu çözümler, çeşitli kaynaklardan güvenlik olaylarına ilişkin verileri toplamanıza, bunları işlemenize ve tipik yanıt senaryolarını otomatikleştirmenize olanak tanır.
SOC döngüyü iki adımla daha genişletir:güvenlik açıklarının sürekli tanımlanması (tahmin) ve geleceğe yönelik derslerin öğrenilmesi (alınan dersler). Güvenlik açıklarını zamanında kapatmak ve siber suçlular tarafından istismar edilme olasılığını azaltmak için sürekli olarak tespit etmek önemlidir. Şirket bir olaya müdahale ederken, önleme aşamasında hangi olayların önlenebileceğini belirleyebilir ve müdahale politikalarını tamamlayacak dersler çıkarabilir. Birlikte ele alındığında bu, korumaya yönelik en eksiksiz yaklaşımı formüle etmemize olanak tanır.
İzlemeden en iyi şekilde nasıl yararlanılır?
Standart siber güvenlik olaylarına ek olarak,Şirket, iş süreçlerinin sürekliliğini bozabilecek başka olaylar da yaşayabilir. Bu tür olayların SOC'de belirlenmesi de önemlidir, bu da bunların izlenmesi gerektiği anlamına gelir.
Örnek olarak yerel bir atık su arıtma tesisini ele alalım.Otomatik proses kontrol sistemine (APCS) yapılan bir saldırı, operatör hatası veya düzenlenmemiş bir komut, arıtılmamış atık suyun deşarjına neden olabilir. Sonuç ise bir çevre felaketi, büyük para cezaları ve hatta sorumlulara karşı ceza davaları. Bir olaydan kaynaklanan hasarı azaltmak için, valf sensörünün çalışmasını günün her saati izleyebilirsiniz: örneğin etkin olmayan bir temizleme modu sırasında açılırsa, mühendisler hemen harekete geçebilir. SIEM'de olayları ilişkilendirmek için kurallar hazırlarsanız ve taktik kitapları yazarsanız, SOC bunun için uygun bir teknolojik temeldir.
Bu tür olaylar nasıl tespit edilir ve zenginleştirilir?izleme için en fazla resim? Bir iş etki analizi (BIA) yapmanızı öneririz. Farklı olayların risklerinin ne olduğuna dair gerçek bir fikir verecek ve dış siber güvenlik de dahil olmak üzere risk faktörlerini bulmanıza yardımcı olacaktır.
Her aşamada (tahmin, önleme,tespit, müdahale, öğrenilen dersler) bu analiz, süreçleri optimize etmenize, riskleri önceliklendirmenize, çeşitli saldırıları tespit etmek ve önlemek için mantık oluşturmanıza ve olası hasarı en aza indirmek için etkili müdahale önlemleri geliştirmenize olanak tanır.
BIA можно провести самостоятельно, если в компании есть опытная команда экспертов, которые понимают процессы управления непрерывностью бизнеса и ориентируются в стандартах. Если таких специалистов в штате нет, к работе можно привлечь внешних экспертов.
Her şirketin bir SOC'ye ihtiyacı var mı?
Ответ зависит от рисков, которые станут понятны по итогам BIA. При этом нужно рассматривать ущерб не только для ИТ-инфраструктуры: нарушить непрерывность бизнес-процессов могут, например, и сбои внешних сервисов, которые также важно выявлять в SOC.
По итогам анализа на одной чаше весов будут затраты на внедрение собственного или подключение внешнего SOC, а на другой — ущерб от запоздалой реакции на события безопасности. Руководство сможет принимать решения, оценивая конкретные сценарии. Если станет ясно, что потери от каких-либо инцидентов недопустимы для компании, а SOC при этом не создаст чрезмерную нагрузку на бюджет, есть смысл потратить средства, чтобы исключить те критические потери.
Может быть и наоборот: потенциальные потери бизнеса не оправдают расходы на SOC. Тогда компания может поставить на мониторинг отдельные ключевые события и выстроить процедуры реагирования на самые опасные сценарии.
SOC: şirket içi mi yoksa dış kaynak mı?
Когда компания определилась, что ей действительно нужен SOC, остается решить, будет ли он работать на ее собственных ресурсах или нужно обратиться в экспертную организацию.
Принять такое решение помогут следующие вопросы.
- İzleme açısından sistemlerin kritikliğini kendiniz değerlendirebilir misiniz?
Компании считают, что чем ценнее информация, которая хранится и обрабатывается в системе, тем критичнее эта система и тем важнее вести ее мониторинг. Но такой подход не всегда будет верным.
Если киберпреступники смогут добраться до этих критически важных систем и, например, выложить в сеть базу данных, защищать информацию поздно — ее уже скомпрометировали. Но на пути к цели злоумышленнику нужно получить доступ в инфраструктуру, провести разведку, создать себе учетную запись с максимальными правами и так далее. Задача компании — как можно раньше заметить нелегитимные действия и среагировать, не дожидаясь, пока взломщик получит доступ к критическим активам. Поэтому мониторинг должен охватывать не только такие активы, но и все точки, которые пройдет злоумышленник. Это могут быть почтовые серверы, рабочие станции пользователей, второстепенные информационные системы. Все это — элементы инфраструктуры, которые обычно не считаются критически важными.
Чтобы создать эффективный собственный SOC, компании нужны специалисты, которые смогут правильно ранжировать системы по значимости. Если у организации нет таких работников, ей помогут сторонние эксперты.
2.Olayları düzenleyicilere bildirmek için yasal gerekliliklere uymanız gerekiyor mu?
Субъекты критической информационной инфраструктуры (КИИ) должны передавать информацию об инцидентах в государственную систему обнаружения, предупреждения и ликвидации последствий компьютерных атак (ГосСОПКА). Для этого необходимо выстроить взаимодействие с регулятором, проработать регламенты, выполнить интеграцию, наладить автоматизированную передачу сведений об инцидентах и т. д.
Все это можно делать самостоятельно. Если же у компании нет возможности выделить собственные ресурсы на такую работу, можно поручить эти задачи внешнему SOC, у которого есть статус корпоративного центра ГосСОПКА.
3.İzlemeye ne kadar hızlı başlamanız gerekiyor?
Чтобы построить и ввести в работу свой SOC, компании может потребоваться несколько лет. SOC должен достичь определенного уровня зрелости, чтобы действительно начать выявлять инциденты, которые не заметили стандартные превентивные средства защиты. Наращивание экспертной базы правил, по которым выявляются подозрительные события, постоянная их актуализация, выстраивание процессов, подготовка плейбуков — все это требует очень много времени и ресурсов. Например, 1 300 правил (на январь 2023 года) в базе нашего SOC мы разрабатывали более четырех лет. При этом запустить внешний SOC можно за несколько недель.
4.Hangi olay müdahale hızı sizin için kritiktir?
Анализ воздействия на бизнес покажет, в какие рамки нужно уложиться при реагировании на инцидент. Может оказаться, что одночасовой сбой никак не скажется на бизнесе, через два часа начнутся проблемы в процессах, а два дня простоя будут грозить крупным финансовым и репутационным ущербом. Все это нужно учитывать в плейбуках, из которых будет понятна процедура реагирования. На некоторые инциденты необходимо реагировать в течение нескольких минут, в том числе и ночью. Следовательно, SOC должен работать круглосуточно, а если потребуются узкопрофильные эксперты, им нужно будет подключиться как можно скорее.
Собственный круглосуточный SOC — это большие затраты. Основную часть расходов составят кадры — людей нужно найти и адаптировать к работе в компании. Во внешнем SOC уже есть опытные специалисты, которые ежедневно в режиме 24/7 разбираются с инцидентами у компаний из различных отраслей.
5.Tek seferlik büyük maliyetleri karşılamaya hazır mısınız?
Вопросы бюджета при создании SOC у себя или с привлечением аутсорсинга решаются индивидуально, однозначного ответа насчет того, какой вариант будет дешевле, нет. Все зависит от численности и квалификации штата, используемых технических решений и сервисов, прочего инструментария.
Стоит учитывать, что собственный и внешний SOC относятся к разным статьям бюджета. В первом случае речь о капитальных вложениях: оборудование, программное обеспечение, лицензии, помещения, мебель. Во втором расходы будут операционные.
Соответственно, для создания своего SOC понадобятся крупные первоначальные инвестиции, а при аутсорсинге — нет.
6.Nitelikli çalışanlarınız var mı?
В SOC нужно изначально набирать высококвалифицированных специалистов, которые должны постоянно накапливать опыт. При этом решить кадровый вопрос сегодня нелегко. Во всем мире не хватает нескольких миллионов профильных сотрудников, в России счет приближается к ста тысячам человек. Сбор команды в штат может занять месяцы, а в стороннем SOC она уже есть. Кроме того, при планировании расходов на собственный центр мониторинга нужно учитывать не только зарплаты экспертов, но и затраты на профессиональное обучение, сертификацию и повышение квалификации.
Özetleme
Без мониторинга инцидентов невозможно говорить о кибербезопасности — нельзя защититься от угроз, которые не видишь. Но, пожалуй, еще хуже потратить деньги и не добиться результата.
Начните с анализа воздействия событий на бизнес, чтобы определиться, какой мониторинг даст ожидаемый результат. Постоянно обновляйте список событий безопасности, которые влияют на устойчивость компании. Так вы улучшите общее качество мониторинга и значительно повысите уровень киберзрелости в вашей организации.
Daha fazla oku:
Bilim adamları, Dünya'ya benzer bir gezegenden gelen garip radyo sinyallerinin doğasını çözdüler.
Uzmanlar, 2100 yılına kadar Dünya'da kaç kişinin yaşayacağını tahmin ettiler
Dünyanın 'kozmik arka bahçesinde' gizlenen yeni tür kara delik bulundu