Согласно требованиям регуляторов, субъекты критической информационной инфраструктуры (КИИ) и операторы персональных данных (ПДн) обязаны передавать данные об ИБ-инцидентах в НКЦКИ через систему ГосСОПКА. Это можно делать по-разному: использовать электронную почту, личный кабинет субъекта, средства защиты, чтобы интегрироваться через внешний программный интерфейс (API) и т.д. Независимо от способа, отправить данные нужно в срок и по регламентированному шаблону. Сделать это удобно позволяют системы управления событиями ИБ (SIEM-системы).
Системы управления событиями ИБ (SIEM) собирают все события безопасности в одном месте, помогают выявить и расследовать инциденты, автоматически структурировать и удобно передать только необходимую информацию. И главное – сделать это быстро.
У организаций есть только 3 часа на отправку данных об инциденте, если он произошёл на значимом объекте КИИ. Если речь об утечке персональных данных – всего сутки. За это время ИБ-специалисту нужно найти причину случившегося, собрать данные об этом, а потом структурировать по шаблону в зависимости от типа произошедшего события.
Когда есть настроенная система управления событиями ИБ (SIEM), которая уже интегрирована в инфраструктуру и подключена к ГосСОПКА, работа сводится к проверке «сработок» и формированию отчёта. Например, в «СёрчИнформ Мониторинг безопасности» («СёрчИнформ SIEM») выявление инцидентов автоматизировано «из коробки»: заранее настроенные правила корреляции реагируют на критичные события от источников, закрывая «базу», актуальную для любой компании. А отчёт для ГосСОПКА собирается внутри системы, где ИБ-команда ведёт расследования инцидентов.
Нормативные требования предписывают отчитываться в ГосСОПКА фактически обо всех ИБ-проблемах – от наличия уязвимостей до внутренних утечек, внешних атак и даже социальной инженерии.
В идеале вся эта информация есть в системе управления инцидентами ИБ (SIEM). Разберём пару частотных сценариев.
В «СёрчИнформ Мониторинг безопасности» есть персональные коннекторы к шести наиболее популярным антивирусам – от «Касперского» до McAfee и Symantec. К каждому доступен набор правил корреляции, которые сразу реагируют на критичные сообщения в потоке событий от источника. Например: «Обнаружена потенциально опасная / нежелательная / вредоносная / шпионская программа», «Выявлена вирусная эпидемия», «Заблокированные и зараженные программы» и т.д.
Для фиксации инцидента потребуется кросс-корреляция: обнаружение взаимосвязанных событий безопасности в разных источниках (даже если источники нетиповые, их можно подключить через коннекторы к сетевым протоколам или создать пользовательский коннектор простым скриптом). Сообщения о заражении от антивируса стоит дополнить событиями от приложений, процессов PowerShell, из журналов исходящего трафика и контроля создания заданий в планировщике. При всей вариативности, в «СёрчИнформ Мониторинг безопасности» такие правила можно создать в пару кликов в графическом конструкторе. Достаточно указать источники и выбрать интересующий тип событий от них, а также задать очерёдность и период, в рамках которого события должны произойти (или не произойти) в связке. Тогда система укажет на комплексный инцидент – «сработку» можно использовать для отчётности.
Поможет разбор событий от почтовых серверов в инфраструктуре: Postfix, MS Exchange и т.д. Для этого есть предустановленные правила «Обращение к почтовому ящику извне», «Доступ к почтовому ящику не владельцем», контроль журналов отправки и получения писем для фиксации аномалий и т.д.
Выявить проблему помогут события типа «Подбор паролей», «Подбор логина», «Попытка входа под несуществующим пользователем», «Статистика входов» в потенциально уязвимых источниках – этой атаке может подвергнуться почти любой сервис в инфраструктуре. Например, в «СёрчИнформ Мониторинг безопасности» будет полезно правило «Неудачная попытка аутентификации» для коннектора к Postfix, «Ошибки авторизации» или «Пользователь не найден» для веб-серверов Apache. Если в инфраструктуре есть специализированные СЗИ, в системе управления инцидентами ИБ можно собрать готовые уведомления (алерты) об инциденте. Замедление работы в результате атаки отказа в обслуживании (DDos-атаки) можно отследить, настроив пользовательское правило с триггером на нагрузку процессора.
Таким образом, в одном интерфейсе можно «отработать» любые проблемы ИБ. В конструкторе отчётов для ГосСОПКА в «СёрчИнформ Мониторинг безопасности» собраны все возможные типы инцидентов, атак и уязвимостей, о которых требуется уведомлять регулятора. Так что не придётся заучивать их все, как таблицу умножения.
Чтобы передать инцидент в ГосСОПКА, в «СёрчИнформ Мониторинг безопасности» нужно создать соответствующую задачу при помощи инструмента Менеджер задач (Task Management). Предварительно, конечно, стоит убедиться, что подключение к системе работает: в настройках системы управления инцидентами ИБ (SIEM) заданы сетевой адрес (IP-адрес) сервера и цифровой пропуск (токен) пользователя.
Сам конструктор отчёта очень простой. В нем нужно указать данные своей организации, дату и время выявления проблемы ИБ и кратко ее описать. В зависимости от категории уведомления – о компьютерном инциденте, о компьютерной атаке или о наличии уязвимости – меняется количество и состав передаваемых данных. Например, в последнем случае в отчёт можно добавить уникальный идентификатор (ID) уязвимости, наименование и версию уязвимого продукта.
Наконец, нужно задать маркер Traffic Light Protocol (TLP). Это статус конфиденциальности информации в отчёте, который указывает, кому её можно передавать.
Ещё одно обязательное поле – статус реагирования на инцидент. В первые 3 часа после выявления проблемы допустимо указывать, что мероприятия по реагированию выполняются.

После этого система сама структурирует данные и отправит их регулятору в нужной форме.
После первичного уведомления об инциденте ИБ операторы ПДн должны в следующие 72 часа представить в НКЦКИ результаты внутреннего расследования. Кроме того, регулятор может сам запросить уточнения по полученному отчёту – субъект КИИ должен предоставить их за 24 часа.
В «СёрчИнформ Мониторинг безопасности» есть все инструменты, чтобы в эти сроки довести расследование до конца. Журналы сработки правил корреляции и кросс-корреляции помогут выстроить график развития атаки и узнать, что происходило в остальных частях инфраструктуры в это время. Карта инцидентов покажет проблемы по всем или выбранным коннекторам, ПК и пользователям. Это позволит оценить потенциальный ущерб от инцидента. Организовать расследование и реагирование удобно в Менеджере задач (Task Management): там в рамках задачи по инциденту агрегируется вся собранная «фактура» и фиксируются действия ИБ-команды. Наконец, в системе управления ИБ можно запустить процесс реагирования – например, отдать команду антивирусу на изоляцию подозрительного файла.
С этими результатами ИБ-специалисту нужно будет составить повторное уведомление в ГосСОПКА, сменив статус реагирования на «Меры приняты».
С системой управления ИБ (SIEM) процесс передачи данных об инцидентах в ГосСОПКА проходит быстрее и удобнее, чем при ручной работе. Система сама собирает события безопасности в одном месте и выявляет потенциальные инциденты. ИБ-специалисту остаётся только направить итоги расследования регулятору. Если программа при этом простая в эксплуатации, выполнить ИБ-требования с её помощью сможет даже небольшая организация.
Файл для сохранения настроек и статистики посещений (cookie) — текстовый файл, сохраненный в браузере компьютера (мобильного устройства)
пользователя интернет-сайта при его посещении пользователем для отражения совершенных
им действий, используемые для обеспечения или повышения работоспособности сайтов,
а также для получения аналитической информации.
С перечнем обрабатываемых файлов для сохранения настроек и статистики посещений (cookies) можно ознакомиться в
Политике обработки файлов для сохранения настроек и статистики посещений (cookies) СёрчИнформ.
Обязательные
файлы для сохранения настроек и статистики посещений (cookies)
Файлы, осуществляющие хранение информации для обеспечения функционирования веб-ресурсов, информацию о выборе пользователя относительно принятия/отклонения файлов для сохранения настроек и статистики посещений (cookies) и не использующие какую-либо информацию о пользователе, которая может быть использована в маркетинговых целях или для учета посещаемых сайтов в сети Интернет.
Функциональные
файлы для сохранения настроек и статистики посещений (cookies)
Файлы, осуществляющие хранение информации о выборе пользователя. СёрчИнформ не устанавливает функциональные файлы для сохранения настроек и статистики посещений (cookies), однако мы подключаем сервисы предоставляющие шрифты и карты, которые устанавливают собственные файлы для сохранения настроек и статистики посещений (cookies). В случае отключения данного вида мы заблокируем данные сервисы, что повлечет изменение шрифта и перестанет работать карта.
Аналитические
файлы для сохранения настроек и статистики посещений (cookies)
Файлы, предназначенные для оценки работы веб-ресурсов и осуществляющие хранение информации о пользовательских предпочтениях и наиболее просматриваемых страницах веб-ресурса. СёрчИнформ не устанавливает аналитические файлы для сохранения настроек и статистики посещений (cookies), однако мы подключаем сервисы предоставляющие шрифты и карты, которые устанавливают собственные файлы для сохранения настроек и статистики посещений (cookies). В случае отключения данного вида мы заблокируем данные сервисы, что повлечет изменение шрифта и перестанет работать карта.
Чтобы продолжить регистрацию, пожалуйста, разрешите обработку функциональных файлов для сохранения настроек и статистики посещений (cookies)