В нестабильной обстановке множатся внешние и внутренние угрозы информационной безопасности. Число атак растёт. В ответ всё больше компаний «дозревает» до закупки систем управления инцидентами ИБ (SIEM), которые выявляют события безопасности в цифровой инфраструктуре.
Обычно заказчики ждут, что система будет уметь:
Такой комплекс задач требует от систем управления инцидентами ИБ (SIEM) широкой функциональности. А чем шире возможности, тем система, как правило, сложнее в эксплуатации. Это может тормозить заказчиков: не у всех есть компетенции и «руки» для такой работы. Создавая свою систему управления инцидентами ИБ (SIEM), мы постарались решить эту проблему.
Чтобы упростить работу с системой для конечного пользователя, мы сделали «СёрчИнформ Мониторинг безопасности» «коробочной»: она быстро разворачивается и работает сразу, благодаря сотням готовых правил корреляции. Основные элементы управления и аналитики реализованы в графических интерфейсах, поэтому систему легко и удобно администрировать ИБ- и ИТ-специалистам практически с любым опытом и уровнем подготовки.
«СёрчИнформ Мониторинг безопасности» работает более чем с 45 коннекторами, для которых доступны более 500 преднастроенных правил корреляции. Это базовые функции для понимания того, что происходит в инфраструктуре. Предустановленные правила помогают администратору уже на этапе внедрения системы определить, где в ИТ-инфраструктуре происходят события, на которые нужно отреагировать. Вкладка с правилами позволяет выявить инциденты, требующие дополнительного расследования, и определить, является ли событие инцидентом. Также программа собирает общую статистику по инцидентам — администратор не пропустит резкого скачка числа сработок.
Основные коннекторы «СёрчИнформ Мониторинг безопасности» позволяют контролировать максимальное количество источников данных в ИТ-инфраструктуре компании. Самые критичные из них: Active Directory, почтовые сервера, СУБД, журналы событий безопасности и др. Например, благодаря контролю Active Directory «СёрчИнформ Мониторинг безопасности» выявляет попытки взлома паролей или учётных записей, которые сотрудники могут использовать параллельно на разных ПК. Если же заказчику не хватает предустановленных коннекторов, то в «СёрчИнформ Мониторинг безопасности» есть пользовательский контроллер (Custom Connector) для донастройки системы и подключения дополнительных устройств.
Системы управления событиями ИБ (SIEM) обрабатывают миллионы событий из разных источников. По статистике, коллектив из 100 человек способен сгенерировать более 3000 событий Active Directory в день, а одна работающая в штатном режиме VMware — уже порядка 4 млн. Чтобы выделить в потоке действительно значимые инциденты, в системах управления инцидентами ИБ предусмотрена кросс-корреляция — сопоставление событий из разных источников, которые в совокупности говорят об угрозе. Обычно правила кросс-корреляции требуют от пользователя навыков программирования. В «СёрчИнформ Мониторинг» задачу максимально упростили. При помощи встроенного в систему графического конструктора можно в два клика создавать правила, которые будут выявлять инциденты на основании цепочки событий из разных источников. Дополнительно эти правила уточняют условия, по которым система будет считать событие инцидентом, так что снижается количество ложных сработок.
В «СёрчИнформ Мониторинг безопасности» встроен менеджер задач — удобное средство для расследования, реагирования и профилактики инцидентов. В нём можно координировать расследования, не переходя в сторонние инструменты. Инструмент позволяет отследить полный жизненный цикл инцидента, объединить в одно расследование несколько событий, назначить ответственных сотрудников ИБ-отдела, а также присвоить статусы хода расследования, добавлять комментарии и подводить итоги. По результатам расследований удобно создавать новые правила кросс-корреляции.
Чтобы максимально точно оценить границы инцидента и потенциальный ущерб от него, необходимо видеть всю картину произошедшего. Для этого в «СёрчИнформ Мониторинг безопасности» есть вкладка с картой инцидентов, которая интерпретирует структуру сети, ПК и пользователей в привязке к серверам с установленными коннекторами системы управления инцидентами ИБ. Карта позволяет администратору выявить все инциденты, которые произошли, например, после компрометации учётной записи или ПК.
Ещё один инструмент аналитики для работы с собранной фактурой — панель мониторинга с виджетами, который показывает самую важную информацию: статистику инцидентов, трафик событий по коннекторам или пользователям, список правил для наиболее критичных коннекторов и т. п. Каждый виджет администратор может настроить под себя. Визуальное представление удобно, чтобы оптимизировать взаимодействие ИТ- и ИБ-отделов.
Для полноценной защиты периметра компании ИТ- и ИБ-отделам важно не пропустить потенциальные уязвимости в ПО и оборудовании и знать всё, что с ним происходит. С этой целью в «СёрчИнформ Мониторинг безопасности» реализован сканер сети: он помогает обнаружить, например, открытые порты или нелегитимное подключение новых устройств. Специалист настраивает периодичность, с которой система управления инцидентами ИБ будет проводить полную инвентаризацию инфраструктуры. Сканер использует данные из девяти баз уязвимостей, включая базу ФСТЭК России, и выдаёт информацию по актуальным угрозам, связанным с каждым элементом корпоративной сети.
«СёрчИнформ Мониторинг безопасности» — решение, которое выходит за привычные рамки данного класса систем. Функциональность ПО, с одной стороны, автоматизирует максимум процессов и не требует от пользователя специфических навыков, с другой — имеет разнообразные гибкие настройки для мониторинга и реагирования на инциденты. По сути, программа закрывает основные потребности заказчиков и нивелирует опасения о том, что такой продукт потребует слишком много ресурсов для настройки и эксплуатации.
Файл для сохранения настроек и статистики посещений (cookie) — текстовый файл, сохраненный в браузере компьютера (мобильного устройства)
пользователя интернет-сайта при его посещении пользователем для отражения совершенных
им действий, используемые для обеспечения или повышения работоспособности сайтов,
а также для получения аналитической информации.
С перечнем обрабатываемых файлов для сохранения настроек и статистики посещений (cookies) можно ознакомиться в
Политике обработки файлов для сохранения настроек и статистики посещений (cookies) СёрчИнформ.
Обязательные
файлы для сохранения настроек и статистики посещений (cookies)
Файлы, осуществляющие хранение информации для обеспечения функционирования веб-ресурсов, информацию о выборе пользователя относительно принятия/отклонения файлов для сохранения настроек и статистики посещений (cookies) и не использующие какую-либо информацию о пользователе, которая может быть использована в маркетинговых целях или для учета посещаемых сайтов в сети Интернет.
Функциональные
файлы для сохранения настроек и статистики посещений (cookies)
Файлы, осуществляющие хранение информации о выборе пользователя. СёрчИнформ не устанавливает функциональные файлы для сохранения настроек и статистики посещений (cookies), однако мы подключаем сервисы предоставляющие шрифты и карты, которые устанавливают собственные файлы для сохранения настроек и статистики посещений (cookies). В случае отключения данного вида мы заблокируем данные сервисы, что повлечет изменение шрифта и перестанет работать карта.
Аналитические
файлы для сохранения настроек и статистики посещений (cookies)
Файлы, предназначенные для оценки работы веб-ресурсов и осуществляющие хранение информации о пользовательских предпочтениях и наиболее просматриваемых страницах веб-ресурса. СёрчИнформ не устанавливает аналитические файлы для сохранения настроек и статистики посещений (cookies), однако мы подключаем сервисы предоставляющие шрифты и карты, которые устанавливают собственные файлы для сохранения настроек и статистики посещений (cookies). В случае отключения данного вида мы заблокируем данные сервисы, что повлечет изменение шрифта и перестанет работать карта.
Чтобы продолжить регистрацию, пожалуйста, разрешите обработку функциональных файлов для сохранения настроек и статистики посещений (cookies)