Чому превентивних засобів безпеки недостатньо, щоб захистити компанію
Уявимо, що на
Превентивні засоби кібербезпекиантивіруси, міжмережеві екрани, системи виявлення вторгнень - у цій ситуації при стандартному налаштуванні не блокуватимуть такі дії. Вони шукають точні ознаки кібератак, наприклад, спроби встановити з'єднання з відомим шкідливим ресурсом, завантажити шкідливий файл або запустити на комп'ютері засоби стеження. А запитати права свого облікового запису або віддалено підключитися до мережі за допомогою стандартних програм — цілком легітимні дії для більшості компаній.
Проте фахівець із безпеки зрозуміє, якподії можуть розвиватись далі. Якщо на комп'ютер HR-менеджера проник зловмисник, то він зможе у будь-який час відкрити віддалене підключення до цієї робочої станції та впровадити шкідливе програмне забезпечення, а інформація про облікові записи допоможе йому розвинути атаку.
Щоб виключити потенційний злам, такі дії слід відстежувати та контролювати. Саме в цьому полягає основне завдання моніторингу кібербезпеки.
Що таке ефективний моніторинг кібербезпеки
Без моніторингу загроз компанія, швидше за все,дізнається про злом постфактум, коли не помітити інцидент стане неможливо, наприклад, при шифруванні даних на серверах і робочих станціях. У свою чергу проактивний підхід дозволяє своєчасно виявляти нелегітимну активність через централізований збір, систематизацію та аналіз подій безпеки. Це може працювати по-різному.
Деякі організації виділяють одногофахівця, який спостерігає за алертами – оповіщеннями засобів захисту, наприклад, антивірусу, про підозрілу активність. Якоюсь мірою це теж моніторинг, але реальний захист він забезпечити не може: експерт контролюватиме лише невелику ділянку інфраструктури.
Більш просунутий варіант — і так роблять багато хтокомпанії - впровадити SIEM-систему (система управління подіями безпеки). Вона збиратиме дані з різних ділянок інфраструктури, складатиме ланцюжки подій та відстежуватиме тривожні сигнали. На жаль, цього також може бути недостатньо, оскільки просто виявити проблему мало.
SIEM-система збиратиме дані з різних ділянок інфраструктури, складатиме ланцюжки подій та відстежуватиме тривожні сигнали
Для зрілого підходу до кібербезпеки та повноцінного захисту потрібно ще:
- Мати можливість передбачити, з якими інцидентами може зіткнутися компанія.
- Якщо подія сталася, проаналізуйте, що саме сталося.
- Правильно відреагувати на інцидент.
- Провести роботу над помилками, щоб у майбутньому ситуація не повторилася.
Такі процеси потребуватимуть інтегрувати моніторинг подій безпеки з проактивним аналізом загроз та реагуванням на інциденти.
Ефективніше робити це в рамках спеціальногопідрозділи, яке так і називається: центр моніторингу та реагування на кіберзагрози (security operations center, SOC). Він може працювати як на власних ресурсах компанії, так і із залученням сторонньої команди.
SOC пов'язує технології, людей та процеси кібербезпеки: таке поєднання забезпечує оптимальний захист в умовах, коли атаки стають всескладнішими.
Далі розповімо, як працює SOC і як досягти від нього максимальних результатів.
Як SOC робить моніторинг інцидентів ефективнішим
Перш ніж запроваджувати моніторинг, компанії потрібноподбати про превентивні засоби захисту, які допоможуть уберегтися від типових атак. Цей етап роботи можна позначити як запобігання (prevention). Впроваджені засоби захисту інформації (СЗІ) зможуть автоматично блокувати відомі атаки, але багато зловмисників давно навчилися їх обминати. Щоб впоратися з «невидимими» загрозами, компанії потрібні інші кошти, зокрема системи моніторингу.
За своєю суттю, етап prevention не входить безпосередньо в процес моніторингу загроз, але є його важливим попередником.
Як ми говорили вище, переважна більшість компаній вибудовує моніторинг кібербезпеки на базі SIEM-систем. У цьому випадку процес можна розкласти на такі етапи:
1. У мережі встановлюються СЗІ: антивіруси, міжмережеві екрани, мережні сканери безпеки та інші системи, основна мета яких – в автоматичному режимі шукати ознаки злому.
2. З цих СЗІ, а також кінцевих пристроїв, мережевого обладнання, додатків та інших джерел збираються події безпеки — пасивно або з установкою програм-агентів. Події потрапляють до SIEM-системи, де до них застосовуються правила кореляції. За підсумками цього аналізу вдається визначити потенційно небезпечні дії.
Цей етап роботи можна позначити як виявлення (detection), і він уже входить у процес моніторингу загроз.
3. Виявлені правилами тривожні сигнали аналізує команда спеціалістів. Якщо підтверджується загроза, вони ініціюють реагування. У його рамках можуть бути використані спеціалізовані системи класу IRP/SOAR(i), які запускають (за командою аналітика або автоматично на базі налаштованих правил) сценарії реагування для виявленого типу інциденту – плейбуки.
Цей етап роботи можна визначити як реагування (response).
(i) Incident Response Platform/SecurityOrchestration, Automation and Response – клас програмних продуктів для координації систем безпеки та управління ними. Ці рішення дозволяють збирати з різних джерел дані про події безпеки, обробляти їх та автоматизувати типові сценарії реагування.
SOC доповнює цикл ще двома етапами:безперервне виявлення вразливостей (prediction) та отримання уроків на майбутнє (lessons learned). Виявляти вразливості на постійній основі важливо, щоб своєчасно їх закривати та знижувати ймовірність їх експлуатації кіберзлочинцями. А в ході реагування на інцидент компанія може визначити, які події можна було б запобігти етапу prevention, і винести уроки, щоб доповнити політики спрацьовування СЗІ. У сукупності це дозволяє сформувати найповніший підхід до захисту.
Як отримати максимум від моніторингу
Крім стандартних інцидентів кібербезпеки,Фірми можуть відбутися й інші події, здатні порушити безперервність бізнес-процесів. Такі інциденти також важливо виявляти у SOC, отже, їх слід ставити на моніторинг.
Візьмемо для прикладу локальну очисну споруду.Атака на автоматизовану систему управління технологічними процесами (АСУ ТП), помилка оператора чи нерегламентована команда можуть спричинити скидання неочищених стоків. Підсумок — екологічна катастрофа, величезні штрафи, або навіть кримінальні справи проти відповідальних осіб. Щоб знизити шкоду від інциденту, можна налагодити цілодобовий моніторинг режиму роботи датчика засувки: якщо вона відкриється, наприклад, при неактивному режимі очищення, інженери зможуть негайно вжити заходів. SOC — підходяща технологічна база для цього, якщо підготувати правила кореляції подій у SIEM та написати плейбуки.
Як же виявляти такі події та збагачувати тимнайбільше картину для моніторингу? Ми рекомендуємо провести аналіз впливу на бізнес (business impact analysis, BIA). Він дасть реальне уявлення про те, чим загрожують різні інциденти, і допоможе знайти фактори ризику - в тому числі і за межами кібербезпеки.
На кожному з етапів (prediction, prevention,detection, response, lessons learned) цей аналіз дозволить оптимізувати процеси, пріоритизувати ризики, сформувати логіку виявлення та запобігання різноманітним атакам і виробити ефективні заходи реагування, щоб мінімізувати можливу шкоду.
BIA можна провести самостійно, якщо укомпанії є досвідчена команда експертів, які розуміють процеси управління безперервністю бізнесу та орієнтуються у стандартах. Якщо таких фахівців у штаті немає, до роботи можна залучити зовнішніх експертів.
Чи кожній компанії потрібен SOC
Відповідь залежить від ризиків, які стануть зрозумілимиза підсумками BIA. При цьому потрібно розглядати збитки не тільки для ІТ-інфраструктури: порушити безперервність бізнес-процесів можуть, наприклад, і збої зовнішніх сервісів, які також важливо виявляти в SOC.
За підсумками аналізу на одній чаші терезів будутьвитрати на впровадження власного або підключення зовнішнього SOC, а на інший - збитки від запізнілої реакції на події безпеки. Керівництво зможе ухвалювати рішення, оцінюючи конкретні сценарії. Якщо стане ясно, що втрати від будь-яких інцидентів неприпустимі для компанії, а SOC при цьому не створить надмірне навантаження на бюджет, є сенс витратити кошти, щоб виключити ті критичні втрати.
Можливо і навпаки:потенційні втрати бізнесу не виправдають витрати на SOC. Тоді компанія може поставити на моніторинг окремі ключові події та вибудувати процедури реагування на найнебезпечніші сценарії.
SOC: інхаус чи аутсорсинг?
Коли компанія визначилася, що їй дійсно потрібен SOC, залишається вирішити, чи буде він працювати на її власних ресурсах, чи потрібно звернутися до експертної організації.
Прийняти таке рішення допоможуть такі питання.
- Чи можете ви самі оцінити критичність систем з погляду моніторингу?
Компанії вважають, що чим цінніша інформація, яка зберігається та обробляється в системі, тим критичніша ця система і тим важливіше вести її моніторинг. Але такий підхід не завжди буде вірним.
Якщо кіберзлочинці зможуть дістатися до цихкритично важливих систем і, наприклад, викласти в мережу базу даних,захищати інформацію пізно - її жахливо прометували. Але на шляху до целізловмисника потрібно отримати доступ до інфраструктури, провести розвідку, створити обліковий запис з максимальними правами і так далі. Завдання компанії — якомога раніше помітити нелегітимні дії та зреагувати, не чекаючи, поки зломщик отримає доступ до критичних активів. Тому моніторинг має охоплювати не лише такі активи, а й усі точки, які пройде зловмисник. Це можуть бути поштові сервери, робочі станції користувачів, другорядні інформаційні системи. Все це елементи інфраструктури, які зазвичай не вважаються критично важливими.
Щоб створити ефективний власний SOC,Компанії потрібні фахівці, які зможуть правильно ранжувати системи за значимістю. Якщо організація не має таких працівників, їй допоможуть сторонні експерти.
2.Чи потрібно виконувати вимоги законодавства щодо інформування регуляторів про інциденти?
Суб'єкти критичної інформаційноїінфраструктури (КІІ) мають передавати інформацію про інциденти до державної системи виявлення, попередження та ліквідації наслідків комп'ютерних атак (ДержСОПКА). Для цього необхідно побудувати взаємодію з регулятором, опрацювати регламенти, виконати інтеграцію, налагодити автоматизовану передачу відомостей про інциденти і т.д.
Все це можна робити самостійно.Якщо ж компанія не має можливості виділити власні ресурси на таку роботу, можна доручити ці завдання зовнішньому SOC, який має статус корпоративного центру ДержСОПКА.
3.Як швидко вам потрібно запустити моніторинг?
Щоб побудувати та ввести в роботу свійSOC, компанії може знадобитися кілька років. SOC повинен досягти певного рівня зрілості, щоб дійсно почати виявляти інциденти, які не помітили стандартних превентивних засобів захисту. Нарощування експертної бази правил, за якими виявляються підозрілі події, постійна їхня актуалізація, вибудовування процесів, підготовка плейбуків — усе це потребує багато часу та ресурсів. Наприклад, 1 300 правил (на січень 2023 року) в базі нашого SOC ми розробляли або чотири роки. При цьому запустити зовнішній SOC можна за кілька тижнів.
4.Яка швидкість реагування на інциденти для вас є критичною?
Аналіз впливу на бізнес покаже, в якірамки потрібно вкластися у разі реагування на інцидент. Може виявитися, що одногодинний збій ніяк не позначиться на бізнесі, через дві години почнуться проблеми в процесах, а два дні простою будуть загрожувати великою фінансовою та репутаційною шкодою. Все це потрібно враховувати у плейбуках, з яких буде зрозуміла процедура реагування. На деякі інциденти слід реагувати протягом декількох хвилин, у тому числі й уночі. Отже, SOC повинен працювати цілодобово, а якщо знадобляться вузькопрофільні експерти, їм потрібно буде підключитися якнайшвидше.
Власний цілодобовий SOC – це великіВитрати. Основну частину витрат складуть кадри — людей потрібно знайти і адаптувати до роботи в компанії. У зовнішньому SOC вже є досвідчені фахівці, які щодня в режимі 24/7 розуміються на інцидентах у компаній з різних галузей.
5.Чи готові ви нести великі одноразові витрати?
Питання бюджету при створенні SOC у себе чи ззалученням аутсорсингу вирішуються індивідуально, однозначної відповіді щодо того, який варіант буде дешевшим, ні. Все залежить від чисельності та кваліфікації штату, використовуваних технічних рішень та сервісів, іншого інструментарію.
Варто враховувати, що власнийІ зовнішній SOC відносяться до різних статей бюджету. У першому випадку йдеться про капітальні вкладення: обладнання, програмне забезпечення, ліцензії, приміщення, меблі. У другому витрати будуть операційні.
Відповідно, для створення свого SOC знадобляться великі початкові інвестиції, а за аутсорсингу — ні.
6.Чи є у вас кваліфіковані працівники?
В SOC нужно изначально набирать высококвалифицированных специалистов, которые должны постоянно накапливать опыт. При этом решить кадровый вопрос сегодня нелегко. Во всем мире не хватает нескольких миллионов профильных сотрудников, в России счет приближается к ста тысячам человек. Сбор команды в штат может занять месяцы, а в стороннем SOC она уже есть. Кроме того, при планировании расходов на собственный центр мониторинга нужно учитывать не только зарплаты экспертов, но и затраты на профессиональное обучение, сертификацию и повышение квалификации.
Резюмуємо
Без мониторинга инцидентов невозможно говорить о кибербезопасности — нельзя защититься от угроз, которые не видишь. Но, пожалуй, еще хуже потратить деньги и не добиться результата.
Начните с анализа воздействия событий на бизнес, чтобы определиться, какой мониторинг даст ожидаемый результат. Постоянно обновляйте список событий безопасности, которые влияют на устойчивость компании. Так вы улучшите общее качество мониторинга и значительно повысите уровень киберзрелости в вашей организации.
Читати далі:
Вчені з'ясували природу дивних радіосигналів із планети, схожої на Землю
Експерти передбачили, скільки людей житиме на Землі до 2100 року
Знайдено новий тип чорної діри, що ховається на «космічному задньому дворі» Землі