Средства защиты в организации порождают большое количество событий. Разбирать их вручную нереально. Нужен инструмент, который выявит инциденты и отсеет ложные срабатывания. На примере системы мониторинга событиями информационной безопасности (SIEM) «СёрчИнформ Мониторинг безопасности» (СёрчИнформ SIEM) расскажу, как это работает.
Для защиты от реальных ИБ-угроз и выполнения требований регуляторов компании используют множество средств защиты информации (СЗИ). По данным Gartner, в 2023 году крупные компании использовали в среднем 43 СЗИ, а некоторые — более 100. Каждое защитное решение требует времени на работу с собственной консолью, настройку ИБ-политик и реагирование на срабатывания. Упростить работу с большим количеством СЗИ и другими элементами ИТ-инфраструктуры, сделать ее удобнее и выявить комплексные инциденты позволяет система класса «управление информацией и событиями в области безопасности» (SIEM). Программа собирает события безопасности и показывает состояние инфраструктуры в едином интерфейсе.
Позволяет отследить эффективность СЗИ и их связок между собой и с другими элементами ИТ-инфраструктуры. Соединить не связанные на первый взгляд события в комплексные инциденты и упростить работу отдела информационной безопасности.
«СёрчИнформ Мониторинг безопасности» собирает события безопасности из разных источников и приводит их в единый формат при помощи коннекторов. Они позволяют в несколько кликов подключиться к любому элементу инфраструктуры: межсетевому экрану, системе предотвращения утечек (DLP), антивирусу, сетевому оборудованию, базе данных, ПК сотрудника и т. д. Чтобы начать получать события из межсетевого экрана «Континент 4», достаточно указать три параметра в графическом интерфейсе.
После подключения источников ИБ-специалист сможет увидеть все, что происходит в корпоративной сети, при помощи панели мониторинга с виджетами. Это настраиваемая интерактивная панель, которая показывает важную информацию о событиях в инфраструктуре. Например, количество удачных и неудачных входов в учетные записи, объем трафика с ПК сотрудников, системные ошибки и так далее.
Таким образом, панель мониторинга покажет ИБ-специалисту упорядоченные события безопасности со всей инфраструктуры в понятном графическом интерфейсе. Работать в таком формате удобнее, чем «бегать» по разным консолям и «вручную» сопоставлять данные.
Сконцентрироваться на самых важных событиях безопасности помогут правила корреляции. Они отбирают наиболее важные события из общего потока. Показывают статус источника и результаты его работы. Например, перегрев сетевого оборудования или вирусную эпидемию.
Преимущество правил корреляции «СёрчИнформ Мониторинг безопасности» — работа из «коробки». Система поставляется с предустановленными правилами для всех коннекторов. Система автоматически видит инциденты, на которые стоит обратить внимание в любой инфраструктуре. Например, изменение привилегий или параметров учетной записи.
Правила корреляции структурируют работу ИБ-специалиста и упрощают ее. Показывают в одном окне критически важные события по каждому источнику. Позволяют провести ретроспективный анализ при помощи распределения критически важных событий по датам их возникновения.
Помимо единичных инцидентов, есть и комплексные. Их сложно или невозможно выявить в рамках одного СЗИ, потому что они состоят из несвязанных друг с другом на первый взгляд событий.
Для обнаружения комплексных инцидентов в «СёрчИнформ Мониторинг безопасности» можно использовать правила кросс-корреляции. Это связки событий безопасности, при обнаружении которых программа просигнализирует об опасности.
ИБ-специалист собирает правила кросс-корреляции в графическом интерфейсе, как конструктор. Выбирает несколько коннекторов и связанных с ними критических событий. При желании каждое из условий можно дополнительно отфильтровать по пользователю, компьютеру и т. д. Это снизит количество ложных сработок, когда система ошибочно классифицирует событие.
Вот небольшой пример готового правила кросс-корреляции. Первое событие — сотрудник авторизовался на чужом компьютере. Второе — сотрудник загрузил ПО, которое антивирус опознал как вредоносное. Если программа зафиксирует такую связку событий, система оповестит ИБ-специалиста об инциденте.
Правила кросс-корреляции также позволяют выявить угрозы по косвенным признакам и позволят превентивно локализовать инцидент. Система управления инцидентами ИБ хранит всю информацию о событиях в инфраструктуре. Благодаря этому ИБ-специалист может выявить, что предшествовало критически важным событиям, и создать правило.
В «СёрчИнформ Мониторинг безопасности» встроен инструмент для командной работы — менеджер задач (Task Management). Он упрощает совместное расследование и реагирование на инциденты, по функциональности похож на инструмент управления задачами.
Также в менеджере задач (Task Management) задачам можно присваивать типы, метки и приоритеты. В несколько кликов передавать данные в систему R-Vision, создавать и отправлять отчеты в систему ГосСОПКА.
Благодаря этому большая или даже территориально распределенная команда, например, центра мониторинга (SOC), может удобно коммуницировать, вести отчетность и принимать решения в единой консоли.
«СёрчИнформ Мониторинг безопасности» позволяет в несколько кликов в графическом интерфейсе подключиться к разным элементам инфраструктуры и узнать их статус. Собрать информацию о событиях безопасности в одном месте, структурировать их и выявить комплексные инциденты. Благодаря этому ИБ-отдел сможет видеть все, что происходит в инфраструктуре, принимать более эффективные решения и тратить меньше времени на сбор и структуризацию данных.
Файл для сохранения настроек и статистики посещений (cookie) — текстовый файл, сохраненный в браузере компьютера (мобильного устройства)
пользователя интернет-сайта при его посещении пользователем для отражения совершенных
им действий, используемые для обеспечения или повышения работоспособности сайтов,
а также для получения аналитической информации.
С перечнем обрабатываемых файлов для сохранения настроек и статистики посещений (cookies) можно ознакомиться в
Политике обработки файлов для сохранения настроек и статистики посещений (cookies) СёрчИнформ.
Обязательные
файлы для сохранения настроек и статистики посещений (cookies)
Файлы, осуществляющие хранение информации для обеспечения функционирования веб-ресурсов, информацию о выборе пользователя относительно принятия/отклонения файлов для сохранения настроек и статистики посещений (cookies) и не использующие какую-либо информацию о пользователе, которая может быть использована в маркетинговых целях или для учета посещаемых сайтов в сети Интернет.
Функциональные
файлы для сохранения настроек и статистики посещений (cookies)
Файлы, осуществляющие хранение информации о выборе пользователя. СёрчИнформ не устанавливает функциональные файлы для сохранения настроек и статистики посещений (cookies), однако мы подключаем сервисы предоставляющие шрифты и карты, которые устанавливают собственные файлы для сохранения настроек и статистики посещений (cookies). В случае отключения данного вида мы заблокируем данные сервисы, что повлечет изменение шрифта и перестанет работать карта.
Аналитические
файлы для сохранения настроек и статистики посещений (cookies)
Файлы, предназначенные для оценки работы веб-ресурсов и осуществляющие хранение информации о пользовательских предпочтениях и наиболее просматриваемых страницах веб-ресурса. СёрчИнформ не устанавливает аналитические файлы для сохранения настроек и статистики посещений (cookies), однако мы подключаем сервисы предоставляющие шрифты и карты, которые устанавливают собственные файлы для сохранения настроек и статистики посещений (cookies). В случае отключения данного вида мы заблокируем данные сервисы, что повлечет изменение шрифта и перестанет работать карта.
Чтобы продолжить регистрацию, пожалуйста, разрешите обработку функциональных файлов для сохранения настроек и статистики посещений (cookies)