Любой проект внедрения системы управления событиями информационной безопасности (SIEM) индивидуальный. Даже у компании с типовой инфраструктурой найдутся свои особенности, которые нужно учесть. Часто для кастомизации требуется помощь разработчика или интегратора, потому что системы приходится буквально «писать под заказчика». Это удорожает и удлиняет проект. Как этого избежать? Выбрать систему, в которой есть удобные инструменты для кастомизации, не требующие специальных знаний, вмешательства разработчика и труда программистов.
В системе управления событиями ИБ (SIEM) сбором данных от источников в инфраструктуре занимаются коннекторы. Они вычитывают логи от средств ИБ, а также прикладного софта и оборудования.
К типовому «железу» и ПО в системе управления событиями обычно есть готовые коннекторы. В «СёрчИнформ Мониторинг безопасности» (СёрчИнформ SIEM) их больше 45. Если их не хватает, на помощь приходят универсальные коннекторы на основе журнала событий (event log), протокола сбора, передачи, сообщений (syslog), протокол для учета сетевого трафика (NetFlow), удаленного управления (SSH), сетевого управления (SNMP). Эти протоколы подходят для большинства источников, но не всегда дают достаточно детализации: не передают всех нужных данных или, наоборот, «заваливают» систему лишней информацией. Наконец, есть самописные источники, которые не поддерживают перечисленные стандарты.
Для таких случаев в «СёрчИнформ Мониторинг безопасности» есть два инструмента.
Пользовательский контроллер (CustomConnector) позволяет подсоединить к системе управления событиями ИБ любой источник с помощью скриптов на Windows PowerShell. Написать команду на PowerShell без усилий сможет рядовой системный администратор, то есть не понадобится помощь программистов. Вся работа со скриптом ведётся в интерфейсе системы управления событиями, другие инструменты не нужны.
Контроллер баз данных (DatabaseConnector) подключается напрямую к произвольным базам данных, куда некоторые источники могут записывать логи вместо классических журналов. Но БД не обязательно должна быть с логами, подсоединить к системе управления событиями ИБ можно любую. Также контроллер баз данных (DatabaseConnector) позволяет импортировать данные из БД выборочно. Например, когда нужно вычитать из баз антивируса только индикаторы компрометации или другую специфическую информацию.
Коннектор не требует написания скриптов: все настройки можно «накликать» в консоли системы управления ИБ. Достаточно задать тип СУБД и сервер, где она расположена, выбрать БД и что из неё нужно импортировать: вплоть до конкретных таблиц, столбцов в них или данных в ячейках.
Чтобы выявить инциденты в потоке событий, системы управления событиями опираются на правила корреляции — алгоритмы, которые обнаруживают угрозу по совокупности внешне рядовых признаков. В нашей системе предустановлены десятки правил для каждого источника, всего больше 500. Следующий уровень — сопоставлять события из нескольких разных источников. Это механизм кросс-корреляции.
Каждый источник передаёт события по-своему. Поэтому обычно написание правил корреляции и кросс-корреляции требует знания одного или нескольких языков программирования. К тому же понадобится доступ к коду системы управления событиями ИБ. В «СёрчИнформ Мониторинг безопасности» этого не нужно: всё настраивается в интерактивном конструкторе через основную рабочую консоль.
Правило задаётся в три действия:
1. Выбираем нужные источники и события из них. Комбинировать можно любые события из любых источников, также доступна фильтрация:
2. Указываем объединяющие условия. Например, чтобы сообщения о событиях поступали с одного ПК или от одной учётной записи. Работают логические операторы:
3. Задаём временные рамки: события будут считаться взаимосвязанными, если произойдут одно за другим в течение определённого периода.
Правила можно комбинировать между собой. Таким образом, ИБ-специалист может прописать почти любой сценарий предполагаемого инцидента и настроить автоматическое обнаружение сложных атак.
Основная задача систем управления событиями ИБ — мониторить инфраструктуру и находить инциденты. Но часто заказчику требуется пойти дальше: реагировать на угрозы, расследовать и прогнозировать их, и желательно в одном окне.
Разработчики отвечают на этот запрос по-разному, многие пытаются реализовать в программе максимум функционала смежных систем ИБ. Но потребности компаний неодинаковы. Поэтому мы оставляем «СёрчИнформ Мониторинг безопасности» в классической комплектации, а дополнительные возможности заказчики могут включить опционально.
Для прогнозирования инцидентов у нас есть встроенный сканер уязвимостей. Но в работе он использует данные из внешних БДУ — сразу из девяти, включая базу ФСТЭК. Дополнительно можно подключить системы управления уязвимостями (Vulnerability Management) в качестве внешнего источника.
Расследования реализованы при помощи инструмента менеджера задач (Task Management). Он создан для командной работы над инцидентами. ИБ-отдел может фиксировать ход дела самостоятельно или включить интеграцию с ГосСОПКА и системы автоматического реагирования на инциденты (IRP). Тогда система управления событиями поможет классифицировать инциденты по стандартам регулятора, «упакует» результаты в отчёт установленной формы и сразу направит его по адресу.
Невозможно найти систему управления событиями ИБ, которая бы идеально подошла всем сразу «из коробки». Поэтому надо быть готовым к кастомизации и выбирать для внедрения максимально гибкую систему. Такая программа должна:
Тогда система удачно встроится в любую инфраструктуру и не потребует дополнительных вложений ни на старте, ни в процессе эксплуатации, когда у заказчика изменятся инфраструктура или задачи.
Файл для сохранения настроек и статистики посещений (cookie) — текстовый файл, сохраненный в браузере компьютера (мобильного устройства)
пользователя интернет-сайта при его посещении пользователем для отражения совершенных
им действий, используемые для обеспечения или повышения работоспособности сайтов,
а также для получения аналитической информации.
С перечнем обрабатываемых файлов для сохранения настроек и статистики посещений (cookies) можно ознакомиться в
Политике обработки файлов для сохранения настроек и статистики посещений (cookies) СёрчИнформ.
Обязательные
файлы для сохранения настроек и статистики посещений (cookies)
Файлы, осуществляющие хранение информации для обеспечения функционирования веб-ресурсов, информацию о выборе пользователя относительно принятия/отклонения файлов для сохранения настроек и статистики посещений (cookies) и не использующие какую-либо информацию о пользователе, которая может быть использована в маркетинговых целях или для учета посещаемых сайтов в сети Интернет.
Функциональные
файлы для сохранения настроек и статистики посещений (cookies)
Файлы, осуществляющие хранение информации о выборе пользователя. СёрчИнформ не устанавливает функциональные файлы для сохранения настроек и статистики посещений (cookies), однако мы подключаем сервисы предоставляющие шрифты и карты, которые устанавливают собственные файлы для сохранения настроек и статистики посещений (cookies). В случае отключения данного вида мы заблокируем данные сервисы, что повлечет изменение шрифта и перестанет работать карта.
Аналитические
файлы для сохранения настроек и статистики посещений (cookies)
Файлы, предназначенные для оценки работы веб-ресурсов и осуществляющие хранение информации о пользовательских предпочтениях и наиболее просматриваемых страницах веб-ресурса. СёрчИнформ не устанавливает аналитические файлы для сохранения настроек и статистики посещений (cookies), однако мы подключаем сервисы предоставляющие шрифты и карты, которые устанавливают собственные файлы для сохранения настроек и статистики посещений (cookies). В случае отключения данного вида мы заблокируем данные сервисы, что повлечет изменение шрифта и перестанет работать карта.
Чтобы продолжить регистрацию, пожалуйста, разрешите обработку функциональных файлов для сохранения настроек и статистики посещений (cookies)