Система мониторинга событиями информационной безопасности (SIEM-система) — сердце любого Центра управления ИБ (SOC). Она собирает события безопасности из корпоративной ИТ-инфраструктуры, выявляет инциденты и предоставляет информацию специалистам. От качества и результата этих действий зависит эффективность функционирования Центра управления ИБ — от оперативного реагирования до разработки или модернизации ИБ-политик.
Но помимо базовых функций мониторинга, современные системы управления инцидентами ИБ (SIEM) оборудованы самым разным функционалом. Давайте вернёмся к истокам и вспомним, какие из многочисленных возможностей систем действительно требуются в Центре управления ИБ и как удобство их реализации предопределяет эффективность всего подразделения.
Система решает четыре основные задачи:
Остальной функционал, например выявление уязвимостей, тоже может быть полезен: он помогает закрыть нехватку других средств защиты информации (СЗИ). Но Центр управления ИБ, как правило, оборудован множеством профильных систем: системой управления процессами информационной безопасностью (SGRC), системой реагирования и управления инцидентами (IRP), системой для оркестрации, автоматизации и быстрого реагирования на инциденты ИБ (SOAR), системой управления уязвимостями (VM) и т. д. Они получают данные из системы управления инцидентами ИБ (SIEM) и используют их для решения ИБ-задач. Получается, выбор системы мониторинга событиями для Центра управления ИБ должен основываться не на количестве функций, которые к тому же пересекаются с другими СЗИ, а на качестве и удобстве реализации основного функционала системы управления ИБ. Пошагово пойдём по нему.
1. Как собирать и стандартизировать
Система мониторинга событий в Центре управления ИБ отвечает за сбор и нормализацию событий безопасности из разных элементов ИТ-инфраструктуры: операционных систем, баз данных, средств защиты, сетевых устройств, «облаков», приложений и т. д.
Для этого система должна подключаться к множеству источников, «понимать» и забирать их логи. То есть поддерживать разные сетевые протоколы, стандарты хранения и передачи данных, а также механизмы выполнения команд на источниках. Например, протоколы для сбора логов (Syslog), безопасного управления удаленными серверами и устройствами (SSH), управления сетью (SNMP Trap), учета сетевого трафика (NetFlow) и т. д.
«СёрчИнформ Мониторинг безопасности» («СёрчИнформ SIEM») собирает и нормализует события при помощи предустановленных коннекторов. Всего их три типа. Первый — персональные коннекторы для популярного оборудования, ПО и ИБ-инструментов. Например, к антивирусу Kaspersky, 1С, АПКШ «Континент» и т. д.
Второй — универсальные коннекторы к протоколам журнала событий (EventLog), сбора логов (Syslog), безопасного управления удаленными серверами и устройствами (SSH), учета сетевого трафика (NetFlow) и другим, по которым можно получить данные от большинства других источников.
Для редких случаев, когда, например, нужно получить данные из ПО собственного написания, можно воспользоваться пользовательским коннектором на основе скриптов или вычитать данные напрямую из БД.
Все коннекторы, кроме пользовательского, подключаются в графическом интерфейсе. Это просто и быстро, а потому экономит силы и время.
2. Как выявить скрытое
Следующая задача системы управления инцидентами ИБ (SIEM) — выявление инцидентов: вирусных эпидемий, попыток перебора паролей, компрометаций учётных записей и т. д. Для этого система должна анализировать события и позволять специалистам удобно их коррелировать.
Для более сложных случаев существуют правила кросс-корреляции. Они позволяют выявлять инциденты, которые состоят из нескольких событий, несвязанных друг с другом на первый взгляд. Например, подключение флешки и старт вирусной эпидемии.
Оба типа правил настраиваются в графическом интерфейсе. Первые — выбором событий из выпадающего списка. Вторые — выбором коннекторов, событий и параметров в графическом конструкторе. Это экономит ресурсы аналитиков Центра управления ИБ на сложное программирование.
3. Как найти причину
Расследование инцидентов в Центре управления ИБ — это выстроенный процесс. Разные линии специалистов действуют по прописанным инструкциям и шаблонам. Задача системы мониторинга событиями ИБ (SIEM) — легко интегрироваться в этот процесс и предоставить специалистам необходимые данные в простом формате. Для этого нужна понятная визуализация. Например, консоль управления с виджетами в «СёрчИнформ мониторинг безопасности» даст оперативную сводку по нужным параметрам в выбранном формате.
Также нужны инструменты анализа данных, с которыми будет удобно работать. Например, журналы сработок правил корреляции и кросс-корреляции представят отчёт по всем событиям безопасности в инфраструктуре. А фильтрация по дате и времени возникновения инцидентов, их критичности, количеству и т. д. поможет сгруппировать события по опорным признакам, выявить тенденции и выстроить хронологию развития атаки. Ещё в «СёрчИнформ мониторинг безопасности» инциденты можно отобразить на специальной карте. Это упростит поиск центров аномальной активности, проблемных узлов сети и пользователей, которые связаны с большим количеством инцидентов. Так ИБ-команда расставит приоритеты и обнаружит слабые места в инфраструктуре.
4. Как поделиться данными
Хорошая система управления события ИБ автоматически передаёт данные в системы управления процессами информационной безопасностью (SGRC), системы управления уязвимостями (VM), системы оркестрации инцидентов ИБ (SOAR), системы реагирования и управления инцидентами (IRP) и другие компоненты Центра управления ИБ. Для этого в системе должны быть разные инструменты экспорта: внешний программный интерфейс (API), утилиты и т. д.
«СёрчИнформ Мониторинг безопасности» поддерживает экспорт инцидентов по расписанию в формате CSV. Он хорошо подходит для обработки другими системами и позволит, например, передать данные в систему управления процессами информационной безопасностью (SGRC). Есть отправка данных в формате JSON на указанный веб-адрес при выявлении инцидента. Это позволит интегрироваться с веб-приложениями и даст гибкость в плане отправки данных.
С некоторыми системами «СёрчИнформ Мониторинг безопасности» готов взаимодействовать сразу «из коробки». В частности, система передаёт инциденты в систему реагирования и управления инцидентами (IRP) R-Vision для автоматизированного реагирования. А для лёгкого взаимодействия с регулятором через внешний программный интерфейс (API) реализована прямая интеграция с ГосСОПКА. В простом интерфейсе можно подготовить отчёт по заданным регулятором критериям, к которому автоматически подтягивается «фактура» из системы управления инцидентами ИБ (SIEM).
Наконец, доступна передача данных при помощи внешних инструментов. «СёрчИнформ Мониторинг безопасности запускает указанное ПО средствами ОС и передаёт ему на вход заданные параметры инцидента.
Для эффективной работы Центра управления ИБ система мониторинга событиями должна работать с широким пулом источников, поддерживать разные сетевые протоколы, стандарты хранения и передачи данных. Анализировать и коррелировать разнородные события, предоставлять инструменты расследования, поддерживать автоматизированный экспорт данных в другие системы.
Если работа с системой мониторинга событиями ИБ (SIEM) устроена просто и удобно, повышается эффективность Центра управления ИБ. Это «разгружает» ИБ-специалистов и позволяет сосредоточиться на оперативных задачах. В результате возрастает скорость реагирования и расследования инцидентов, даже если «рук» не хватает.
Файл для сохранения настроек и статистики посещений (cookie) — текстовый файл, сохраненный в браузере компьютера (мобильного устройства)
пользователя интернет-сайта при его посещении пользователем для отражения совершенных
им действий, используемые для обеспечения или повышения работоспособности сайтов,
а также для получения аналитической информации.
С перечнем обрабатываемых файлов для сохранения настроек и статистики посещений (cookies) можно ознакомиться в
Политике обработки файлов для сохранения настроек и статистики посещений (cookies) СёрчИнформ.
Обязательные
файлы для сохранения настроек и статистики посещений (cookies)
Файлы, осуществляющие хранение информации для обеспечения функционирования веб-ресурсов, информацию о выборе пользователя относительно принятия/отклонения файлов для сохранения настроек и статистики посещений (cookies) и не использующие какую-либо информацию о пользователе, которая может быть использована в маркетинговых целях или для учета посещаемых сайтов в сети Интернет.
Функциональные
файлы для сохранения настроек и статистики посещений (cookies)
Файлы, осуществляющие хранение информации о выборе пользователя. СёрчИнформ не устанавливает функциональные файлы для сохранения настроек и статистики посещений (cookies), однако мы подключаем сервисы предоставляющие шрифты и карты, которые устанавливают собственные файлы для сохранения настроек и статистики посещений (cookies). В случае отключения данного вида мы заблокируем данные сервисы, что повлечет изменение шрифта и перестанет работать карта.
Аналитические
файлы для сохранения настроек и статистики посещений (cookies)
Файлы, предназначенные для оценки работы веб-ресурсов и осуществляющие хранение информации о пользовательских предпочтениях и наиболее просматриваемых страницах веб-ресурса. СёрчИнформ не устанавливает аналитические файлы для сохранения настроек и статистики посещений (cookies), однако мы подключаем сервисы предоставляющие шрифты и карты, которые устанавливают собственные файлы для сохранения настроек и статистики посещений (cookies). В случае отключения данного вида мы заблокируем данные сервисы, что повлечет изменение шрифта и перестанет работать карта.
Чтобы продолжить регистрацию, пожалуйста, разрешите обработку функциональных файлов для сохранения настроек и статистики посещений (cookies)