Александр Кравченко
Владимир Волошин
Сергей БарановМониторинг событий кибербезопасности представляет собой непрерывный процесс наблюдения и анализа результатов регистрации событий и иных данных из разных источников для выявления нарушений, угроз и уязвимостей.
На практике такой процесс представляет собой ручной или автоматизированный сбор событий, получаемых из разных источников (например, из средств защиты информации, журналов операционных систем, антивирусного ПО, сетевого оборудования), а также хранение событий и их последующий анализ. В процессе анализа специалисты по ИБ выявляют аномалии или нехарактерные события в работе информационных систем для своевременной реакции на них. Это позволяет оперативно среагировать на действия злоумышленника, то есть прекратить атаку.
Событие — это любое зафиксированное явление в системе или сети (например, подключение пользователя к файловому серверу, обработка веб-запроса сервером, отправка email-сообщения, блокирование сетевого соединения межсетевым экраном).
Источники, из которых будут анализироваться события, определяются экспертным путем специалистами информационной безопасности компании, в связи с чем приоритет подключения и список источников в каждой компании может различаться.
Для определения объектов мониторинга следует использовать доступные исходные данные по элементам IT-инфраструктуры компании:
Поскольку процессы и системы имеют свойство изменяться и дополняться, документацию на них следует поддерживать в актуальном состоянии.
Результативная кибербезопасность основана на исключении возможности реализации недопустимых событий. Понимая все нюансы и критерии реализации таких событий, можно обеспечить усиленную защиту наиболее значимых информационных систем и эффективный мониторинг событий, а также модернизировать бизнес-процессы таким образом, чтобы в случае кибератаки своевременно обнаружить и остановить преступника. В этом случае актуальные вопросы реализации мониторинга событий ИБ, в соответствии с принципами результативного подхода к построению кибербезопасности, будут звучать следующим образом:
Процесс мониторинга событий кибербезопасности следует начать с анализа IT-инфраструктуры компании, чтобы определить информационные ресурсы и системы, которые могут являться точками проникновения злоумышленника. В определении таких ресурсов может помочь, как указано выше, инвентаризация IT-активов, проводимая экспертным методом или с использованием автоматизированных средств. Одними из самых распространенных точек проникновения в корпоративную сеть компании являются веб-приложения, серверы Microsoft Exchange и сетевое оборудование.
Кроме систем, являющихся точками проникновения, для достижения своей цели — реализации недопустимого события — злоумышленник будет атаковать ключевые системы компании. Ключевыми являются системы, которые обеспечивают функционирование целевых систем и в целом IT-инфраструктуры компании и которые могут быть использованы для упрощения или повышения эффективности атаки на целевые системы.
Системы, определенные как целевые, ключевые и точки проникновения, являются приоритетными для подключения к ручному или автоматизированному сбору информации о событиях кибербезопасности.
При выстраивании процесса мониторинга событий кибербезопасности следует учитывать методы, которые злоумышленники используют для проникновения в локальную сеть компании и развития атаки, например:
Кроме того, необходимо учитывать примеры успешных атак:
И примеры сценариев кибератак:
При выстраивании процесса мониторинга событий кибербезопасности также следует приоритизировать системы с точки зрения постановки на мониторинг новых источников событий и последующего расширения покрытия. Так, системы можно разделить на три группы:
Схема выстраивания процесса мониторинга событий кибербезопасности с учетом приоритезации информационных систем представлена на рисунке ниже.
Рисунок 1. Схема выстраивания процесса мониторинга событий кибербезопасности с учетом приоритезации информационных систем
Примеры типов систем, мониторинг которых следует обеспечить для противодействия возможности реализации недопустимых событий в компании (при наличии большого количества серверов в инфраструктуре к мониторингу сначала следует подключать серверы внешних сервисов, далее — внутренние серверы ключевых и целевых систем).
Третьим приоритетом стоит подключать остальные системы в зависимости от имеющихся ресурсов компании. Широкий охват систем, подключенных к мониторингу, позволяет получить более релевантную картину событий.