Файл: Особенности применения основных способов и методов выявления различных инцидентов информационной безопасности (Особенности применения основных способов и методов выявления различных инцидентов ИБ).pdf
Добавлен: 22.05.2023
Просмотров: 520
Скачиваний: 5
СОДЕРЖАНИЕ
1. ОСОБЕННОСТИ ПРИМЕНЕНИЯ ОСНОВНЫХ СПОСОБОВ И МЕТОДОВ ВЫЯВЛЕНИЯ РАЗЛИЧНЫХ ИНЦИДЕНТОВ ИБ
1.1. Нормативное обеспечение процесса управления инцидентами ИБ
1.3. Алгоритм выявления и реагирования на инциденты ИБ
1.4. Этапы процесса управления инцидентами ИБ
1.5. Способы и методы выявления, анализа и предотвращения инцидента
1.7. Анализ рынка систем управления инцидентами
2. ПРИМЕРЫ ВЫЯВЛЕНИЯ ИНЦИДЕНТОВ ИБ
2.1. Методы выявления инцидентов с использованием средств ОС
2.3. Выявления инцидентов, связанных с нарушением антивирусной политики
- мониторинг событий в режиме реального времени;
- корреляцию событий;
- оповещение.
SIEM представляет собой объединение двух терминов: SIM и SEM. Технология SIEM в условиях реального времени анализирует события ИБ, поступающие от сетевых устройств и приложений. SIEM представляет собой комплекс приложений, приборов или услуг, включая журналирование данных и генерацию отчетов для обеспечения совместимости с другими бизнес-данными.
Понятие SIEM было введено в 2005 году, оно включает:
- сбор, анализ и представление информации (сетевых устройств, устройств безопасности, приложений идентификации);
- управление доступом;
- инструменты поддержания политики ИБ;
- инструменты отслеживания уязвимостей ОС и БД, журналов приложений, сведений о внешних угрозах.
SIEM делает акцент на: управление привилегиями пользователей, служб, сервисов директорий; аудит и обзор журналов; инициацию реакции на инциденты.
Функциональность SIEM включает:
- агрегацию данных, включая управление журналами данных из разных источников, их консолидацию, поиск критических событий;
- корреляцию за счет поиска общих атрибутов их объединения событий в значимые кластеры;
- оповещение благодаря автоматизированному анализу коррелирующих событий; оповещение выводится в самом приложении или рассылается по электронной почте или посредством GSM-шлюза;
- информационные панели для отображения диаграмм;
- трансформируемость – использование приложений для автоматизации сбора данных, генерации отчетов; чтобы агрегируемые данные адаптировать к существующим процессам управления ИБ и аудита;
- долговременное хранилище данных с целью корреляции данных по времени, для обеспечения совместимости и проведения компьютерно-технических экспертиз;
- экспертный анализ для поиска по всем журналам на всех узлах; используется в программно-технической экспертизе.
Иногда понятия SEM, SIM и SIEM используют как взаимозаменяемые.
С течением времени растут потребности в дополнительных возможностях, поэтому происходит постепенное расширение и дополнение функциональности данной категории продуктов. Так возникла необходимость в безопасности голосовых данных – vSIEM.
После внедрения и эксплуатации системы SIEM следующим логическим этапом для повышения киберзащищенности компании является внедрение SOC – центра мониторинга и реагирования на инциденты ИБ.
В функции SOC входит:[28]
- выявление аномальных активностей на ключевых хостах;
- противодействие угрозам ИБ;
- контроль устранения уязвимостей в инфраструктуре.
SOC включает:
- ситуационный центр для выявления, регистрации, учета инцидентов, подготовки отчетности с целью минимизации последствий, ущерба, устранения причин возникновения ситуаций ИБ;
- аналитическое управления для корректировки защитных мер, подготовки критериев, аналитической работы с целью проведения экспертизы и комплексного расследования инцидентов ИБ.
1.7. Анализ рынка систем управления инцидентами
Игроки рынка и аналитические агентства разделяют SOC на MSS (выявление массовых кибератак) и MDR (выявление и реагирование на целевые кибератаки).
MSS-провайдеры на рынке представлены давно. Например, Gartner MarketScope for Managed Security Services Providers появился в 2012 году. MSSP изначально развивался из управления устройствами безопасности (например, антивирус или антиспам как сервисы).
Следующий компонент SOC — MDR появился позже. Gartner Market Guide for Managed Detection and Response вышел в 2016 году.
Рынок SOC в России представлен в первую очередь российскими поставщиками из-за специфики угроз:
- Solar JSOC – MSSP (широкое использование типовых сценариев детектирования, многоуровневая модель аналитиков, включает систему аналитики безопасности, арендные схемы предоставления ПО/устройств безопасности).
- Компания «Перспективный мониторинг» начала предоставлять услуги SOC. Позиционирует себя как MSSP, но указывает на активное методов машинного обучения и проведение статического и динамического анализа вредоносного кода.
- Будучи одним из первых и крупнейших специализированных интеграторов по информационной безопасности, компания «Информзащита» стала заметна и на рынке услуг аутсорсинга SOC. На текущий момент SOC компании «Информзащита» предоставляет возможность как по мониторингу и анализу событий ИБ, так и по техническому расследованию выявленных инцидентов ИБ.
- Также в этом сегменте в России номинально представлены такие глобальные игроки, как IBM и Symantec, но они не ведут активного продвижения услуг аутсорсинга SOC.
Российские MSS-провайдеры:
- АМТ-Груп предлагает MSSP-сервис.
- На сегодняшний день компания «Инфосистемы Джет» предоставляет широкий спектр услуг аутсорсинга ИБ, которые можно отнести к термину аутсорсинга SOC.
- Также в этом сегменте в России номинально представлены такие глобальные игроки, как BT и Atos, но они не ведут активного продвижения услуг аутсорсинга SOC, их доля незначительна.
Игроки сегмента MDR:
- Компания Group-IB в 2012 году вывела на рынок решение Threat Intelligence, а позднее – продукт для выявления угроз на сетевом уровне TDS, состоящий из сетевого сенсора и песочницы Polygon. SOC Group-IB, который предоставляет инфраструктуру централизованного хранения и корреляции регистрируемых событий, а также интерфейсы для анализа и классификации событий.
- Лаборатория Касперского создала Центр мониторинга кибербезопасности, так что вместе с исследователями угроз (глобальный центр исследований и анализа угроз GReAT) она предлагает полноценный MDR-сервис — мониторинг и реагирование на целевые атаки.
- Positive Technologies в 2015 представила PT Expert Security Center (PT ESC), который позиционировался как «дополнение к SOC/MSSP» — то есть своего рода MDR-услуга для корпораций и ИБ-компаний.
- Также в этом сегменте в России номинально представлены такие глобальные игроки, как Cisco и FireEye, но они не ведут активного продвижения услуг аутсорсинга SOC.
Хотя «Ростелеком» пока относится скорее к провайдерам облачных сервисов безопасности, чем к MSSP, но с учетом размера клиентской базы и прибыли «Ростелекома» MSSP-услуги провайдера могут оказать значительное влияние на стандарты сервиса и ландшафт SOC-рынка.
2. ПРИМЕРЫ ВЫЯВЛЕНИЯ ИНЦИДЕНТОВ ИБ
2.1. Методы выявления инцидентов с использованием средств ОС
Рассмотрим выявление инцидентов с использованием штатных средств ОС Windows Server 2012. Данная ОС, как и многие другие ОС семейства Windows, позволяют осуществить мониторинг событий безопасности. Рассмотрим C:\Windows\System32\eventvwr.msc (рис.1).
Рисунок 1. Оснастка – Просмотр событий
Остановимся на просмотре Журналов Windows. Эти журналы регистрируют события, поступающие от приложений прежних версий и события, которые относятся к операционной системе. Рассмотренные журналы имеются и на локальных ПК не с серверной ОС семейства Windows и могут быть доступны для изучения.
Журнал Безопасности содержит события, отражающие успешность/неуспешность входа в систему, события использования ресурсов (создание, открытие и удаление файлов и пр. объектов).
Например, 02.02.2016 в 16:44 был осуществлен успешный вход в систему под именем Администратор с Ip адреса 172.29.1.110 (рис.2). Подобного рода события могут быть отфильтрованы и использованы в расследовании инцидентов. При исследовании попыток подключения к серверу можно обнаружить Сбой аудита. При изучении данного события можно получить дополнительную информацию об инциденте: IP (или имя ПК), с которого осуществляется попытка подключения; дата и время инцидента; имя учетной записи для подключения и пр. В нашем случае подключение производилось под учетной записью Admin с подбором пароля, эта попытка не увенчалась успехом.
Рисунок 2. Журнал Безопасности
В случае реализации домена на базе Microsoft Server 2012 возможна настройка групповой политики аудита «Редактор управления групповыми политиками» - «Конфигурация компьютера» – «Политика» - «Конфигурация Windows» - «Параметры безопасности» - «Локальные политики» - «Политика аудита» - параметр политики «Аудит событий входа в систему». Тогда будет возможность просматривать события аудита в случае, например, неудачной попытки входа в систему на удаленных рабочих станциях доменной учетной записью и этот факт тоже может быть исследован при расследовании инцидента.
Более того, журнал безопасности (при соответствующей настройке) может дать информацию о доступе к ресурсам сервера, удалении/изменении файлов/каталогов, что тоже может быть очень полезно при расследовании инцидентов. Предварительно необходимо настроить групповую политику gpedit.msc («Конфигурация компьютера» – «Конфигурация Windows» – «Политика аудита» – «Аудит доступа к объектам»), таким образом включается механизм слежения за успешным/неуспешным доступом к файлам и реестру (рис. 3).
Рисунок 3. Включение аудита доступа к объектам
А также необходимо в свойствах папки, к которой открыт общий доступ, настроить параметры аудита, например, аудит на удаление (рис.4).
Таким образом, при наличии инцидента удаления файла в папке reports в Журнале безопасности появится событие «Аудит выполнен успешно» 05.02.2016 в 8:43, отражающее факт подключения к сетевому ресурсу C:\report и удаление объекта report-2015-10-20.7z под логином Администратора (рис.5).
Рисунок 4. Элементы аудита для папки reports
Следует отметить, что не любое удаление может быть интерпретировано как злонамеренное. Эта функция используется и при удалении предыдущей версии файла.
Рисунок 5. Аудит подключения
Аналогично можно настроить слежение за любым объектом по любым операциям, что может быть использовано при расследовании инцидентов.
Журнал Приложений содержит данные, относящиеся к работе приложений и программ (события для регистрации определяются разработчиками этих приложений).
Особо стоит обращать внимание на события «Ошибка», которые могут дать дополнительную информацию не только о сбое приложения, но и о возможном вмешательстве в его работу. Например, 19.03.2014 множество событий «Ошибка» с указанием на проблемы с movedb на базе mysql (рис. 6). Таблица connections имеет разрушение и должна быть восстановлена. Этот факт говорит о наличии проблем с БД, которые не обязательно связаны с несанкционированными действиями, но требуют дополнительной проверки. В совокупности с журналом безопасности это событие может быть исследовано.
Рисунок 6. Журнал Приложений
Журнал Системы содержит события системных компонентов Windows (сбои драйверов, других системных компонентов при загрузке ОС).
И опять внимания заслуживают события «Ошибка», которые требуют исследования. Например, событие 19.09.2014 (рис.7) требует изучения. Возможно, была попытка стороннего подключения с уже имеющимся Ip-адресом, но возможна и простая ошибка системного администратора, который не сделал привязку в DHCP-сервере MAC-адресов и IP-адресов ПК.
Рисунок 7. Журнал Системы
События преднамеренного завершения работы ОС тоже заслуживают изучения.
Журнал Setup (Установки) содержит события об установке приложений. Например, сбой при работе службы Mysql (рис.8). Следует разобраться с причиной остановки службы, возможно, было умышленное воздействие на работу БД.
На рисунке 8 представлено событие, представляющее интерес. Возможно, была попытка использовать существующий IP-адрес в корыстных целях, а возможно это недоработка системного администраторы при настройке DHCP-сервера. В любом случае, и это событие «Ошибка» заслуживает детального изучения.
Рисунок 8. Журнал Setup (Система)
Журнал Пересылаемых событий хранит события, собранных с удаленных компьютеров, для этого необходимо инициировать подписку на события. Т.е. при соответствующей настройке можно получить все журналы с рабочих станций для изучения, однако это увеличивает нагрузку на сервер. С этой же целью (если дистанционное подключение к рабочим станциям и просмотр событий Windows затруднен) можно воспользоваться инструментами Kaspersky Endpoint Security, которые позволяют получить доступ к любым журналам событий Windows любой рабочей станции ЛВС.