Автоматизированный мониторинг и выявление инцидентов – ключевое преимущество систем управления событиями ИБ (SIEM). При этом считается, что работать с такими решениями могут только продвинутые специалисты, а сама покупка системы и владение ею – удовольствие не из дешевых. Так ли это на самом деле? И могут ли компании малого и среднего бизнеса (МСБ) позволить себе такой ИБ-инструмент? Разберемся в этой статье.
Задачи по обеспечению информационной безопасности стоят перед компаниями разного размера: у всех есть оборудование и ПО, которое может выйти из строя или подвергнуться атаке, что поставит бизнес под угрозу. ИТ-инфраструктура требует контроля, обеспечить его можно с помощью систем управления событиями ИБ (SIEM). Они в реальном времени собирают данные из всех источников в периметре, отображая их в одном окне, для оперативного устранения возникшей проблемы.
Разберемся, чем так незаменимы эти системы. На первый взгляд, их задачи довольно просты:
За всем этим стоит обработка больших массивов информации и сложная аналитика, которые требуют большой вычислительной нагрузки и тонкой настройки, вплоть до самостоятельного написания алгоритмов обработки данных. Именно эти сложности часто становятся барьером для закупки системы управления событиями ИБ (SIEM) в МСБ.
Для решения каждой задачи у системы есть доступные с виду альтернативы. Например, вычитку данных от источников доверяют лог-менеджерам. Они не приоритизируют события с точки зрения потенциальной опасности, зато сводят логи «в одно окно». С другой стороны, есть сканеры уязвимостей, которые указывают на потенциальные опасности, но фокусируются на состоянии инфраструктуры, а не на происходящем в ней, то есть не отслеживают реальную динамическую картину.
У системы управления событиями ИБ (SIEM) как класса нет полноценной альтернативы. К тому же некоторым компаниям, например субъектам КИИ (а принадлежность к КИИ зависит от отрасли и задач, а не от размера организации), регулятор прямо предписывает применять именно систему управления событиями ИБ для защиты инфраструктуры. Поэтому возникает вопрос: как и какую систему выбрать небольшой компании?
Рынок российских систем управления событиями ИБ достаточно зрелый, но продукты значительно отличаются друг от друга по функционалу и стоимости. Компаниям МСБ при выборе решения необходимо обращать внимание на условия внедрения и удобство эксплуатации. Вот несколько важных критериев.
Часто именно внедрение, настройка и кастомизация системы требуют самых больших трудозатрат. Чтобы вписать систему управления событиями ИБ в инфраструктуру, нужно подключить все источники, добиться совместимости с ними, а также настроить правила вычитки событий и нормализовать их, то есть включить корреляцию. Большинство систем поставляются с готовыми коннекторами и правилами корреляции к ним, но на деле их часто нужно дописывать вручную. Порой на это уходят месяцы.
В условиях нехватки специалистов МСБ лучше подойдут преднастроенные системы. Например, в «СёрчИнформ Мониторинг безопасности» (СёрчИнформ SIEM) всю нормализацию и предварительную обработку событий мы реализовали на этапе написания коннекторов. Поэтому их запуск сводится к вводу адресов для обмена данными на источнике и в системе. К каждому коннектору есть набор правил корреляции, которые включаются автоматически: они фокусируются на событиях, базово актуальных в любой инфраструктуре. В итоге весь процесс внедрения может уместиться в рабочий день, без остановки бизнес-процессов и конфликтов с ИТ-инфраструктурой.
Многие вендоры предлагают едва ли не сотни коннекторов и правил к ним в своих системах. На практике это разнообразие нужно не всегда, особенно небольшим компаниям, но такая экспертиза вендора стоит денег. Оптимально выбрать решение, которое поддерживает нужную «базу»: ОС, оборудование, бизнес- и защитное ПО, которые реально используются в компании.
Система управления событиями ИБ должна обладать понятной системой лицензирования, чтобы заказчики могли оптимизировать бюджеты на защиту инфраструктуры. «СёрчИнформ Мониторинг безопасности» лицензируется по хостам, поэтому сразу будет понятно, в какую сумму обойдется внедрение решения. Это безопаснее, чем высчитывать EPS (пиковые объемы трафика), а потом потерять данные или «попасть» на серьезную доплату, если лимит будет превышен.
Дополнительно стоит обратить внимание на архитектуру решения и требуемые под него оборудование и ПО. Компактная система не потребует большого количества серверов и СХД – разве что широкий сетевой канал. А если вдобавок она работает на серверных ОС и СУБД с открытым исходным кодом, то это снизит сопутствующие расходы. «СёрчИнформ Мониторинг безопасности» для этого адаптирована: при желании ее можно развернуть на бесплатных Ubuntu и PostgreSQL.
Вряд ли все нужные правила поиска инцидентов удастся настроить с первого включения. Особенно это касается кросс-корреляции: часто взаимосвязи событий из разных источников вскрываются по следам расследования и добавляются в правила, чтобы впредь заметить угрозу на подходе. Поэтому стоит оценить, как устроен процесс доработки правил: придется ли писать алгоритмы вручную, запрашивать их у вендора или интегратора. В идеале это должно быть реализовано просто, чтобы оператор системы управления событиями ИБ справился быстро и без посторонней помощи. Например, в «СёрчИнформ Мониторинг безопасности» правила кросс-корреляции задаются в графическом конструкторе, где все необходимые параметры сопоставления можно выбрать из меню.
Почти все системы управления событиями ИБ сегодня шагнули за рамки прямых задач своего класса и, помимо мониторинга событий ИБ, предлагают глубокое расследование, прогнозирование, реагирование на инциденты. Но как альтернативы не заменяют системы управления событиями ИБ, так и они не справится с «не своими» задачами лучше профильных продуктов. Поэтому не стоит ожидать, что система управления событиями ИБ с функциями условной системы реагирования и управления инцидентами (IRP) позволит компании получить два полноценных ИБ-инструмента в одном. Зато обойдется дороже.
Качественная защита от ИБ-угроз может быть доступна не только крупным корпорациям, но и небольшим компаниям. Внедрение «СёрчИнформ Мониторинг безопасности» способно закрыть сразу несколько «болей» заказчиков в МСБ: автоматизировать контроль безопасности, выполнить требования регуляторов и сэкономить бюджет на ИБ. При этом у нее невысокие аппаратные требования и понятное лицензирование, она быстро внедряется и проста в эксплуатации.
Файл для сохранения настроек и статистики посещений (cookie) — текстовый файл, сохраненный в браузере компьютера (мобильного устройства)
пользователя интернет-сайта при его посещении пользователем для отражения совершенных
им действий, используемые для обеспечения или повышения работоспособности сайтов,
а также для получения аналитической информации.
С перечнем обрабатываемых файлов для сохранения настроек и статистики посещений (cookies) можно ознакомиться в
Политике обработки файлов для сохранения настроек и статистики посещений (cookies) СёрчИнформ.
Обязательные
файлы для сохранения настроек и статистики посещений (cookies)
Файлы, осуществляющие хранение информации для обеспечения функционирования веб-ресурсов, информацию о выборе пользователя относительно принятия/отклонения файлов для сохранения настроек и статистики посещений (cookies) и не использующие какую-либо информацию о пользователе, которая может быть использована в маркетинговых целях или для учета посещаемых сайтов в сети Интернет.
Функциональные
файлы для сохранения настроек и статистики посещений (cookies)
Файлы, осуществляющие хранение информации о выборе пользователя. СёрчИнформ не устанавливает функциональные файлы для сохранения настроек и статистики посещений (cookies), однако мы подключаем сервисы предоставляющие шрифты и карты, которые устанавливают собственные файлы для сохранения настроек и статистики посещений (cookies). В случае отключения данного вида мы заблокируем данные сервисы, что повлечет изменение шрифта и перестанет работать карта.
Аналитические
файлы для сохранения настроек и статистики посещений (cookies)
Файлы, предназначенные для оценки работы веб-ресурсов и осуществляющие хранение информации о пользовательских предпочтениях и наиболее просматриваемых страницах веб-ресурса. СёрчИнформ не устанавливает аналитические файлы для сохранения настроек и статистики посещений (cookies), однако мы подключаем сервисы предоставляющие шрифты и карты, которые устанавливают собственные файлы для сохранения настроек и статистики посещений (cookies). В случае отключения данного вида мы заблокируем данные сервисы, что повлечет изменение шрифта и перестанет работать карта.
Чтобы продолжить регистрацию, пожалуйста, разрешите обработку функциональных файлов для сохранения настроек и статистики посещений (cookies)