Файл: Методические подходы к разработке правил расследования инцидентов в области ИБ.pdf
Добавлен: 27.05.2023
Просмотров: 851
Скачиваний: 16
СОДЕРЖАНИЕ
1.1 Сущность информации, ее классификация
1.2 Основные проблемы расследования инцидентов информационной безопасности
Глава 2. Разработка правил расследования инцидентов информационной безопасности предприятия
2.1 Анализ рисков и принципы информационной безопасности предприятия
2.2 Разработка правил расследования инцидентов информационной безопасности предприятия
Выводы. Специалисты осуществляют анализ проведенных мероприятий. В структуру программного обеспечения вносятся отдельные коррективы. Формируется список рекомендаций для профилактики в будущем подобных атак, а также ускоренного реагирования на них, если «заражение» все-таки произошло.
Очень много инцидентов происходит из-за незащищенности серверов компаний. Особо крупные утечки данных произошли у следующих компаний: специализирующейся на информационной безопасности и управлении облачными данными американской компании Rubrik; американской аналитической компании Dow Jones; интернет-магазина Gearbest.
Слабая криптография послужила причиной утечки не только учетных данных, но и почти 50 000 паролей, которые хранились зашифрованными с помощью base64 SHA1.
Интернет-магазин Ozon допустил утечку базы данных учетных записей, но оперативно признал ее и отреагировал на обнаружение, сбросив скомпрометированные пароли. Это позволило избежать финансовых потерь.
Ресурс с ограниченным контентом Luscious через ошибку аутентификационных настроек предоставил беспрепятственный доступ ко всем учетным записям пользователей и их медиа-активности на сайте. Пострадали пользователи по всему миру, включая Россию.
Незащищенная база киберзлоумышленников послужила способом раскрытия крупной мошеннической сети по перепродаже недействительных билетов сайтов Ticketmaster, Groupon и др.
Буквально через неделю после обнаружения в ПО Docker (а также containerd, Podman и CRI-O) уязвимости RunC CVE-2019-5736, позволяющей выполнить код в системе с правами суперпользователя, исходный код для ее эксплуатации был размещен на GitHub. И меньше чем через месяц на сотнях хостов Docker обнаружились установленные через эту уязвимость майнеры криптовалют. Для защиты хоста необходимо устанавливать соответствующие патчи, строго ограничивать и контролировать сетевые доступы к виртуальным ресурсам (в частности, порты 2375, 2376), что в данном случае не было своевременно сделано многими владельцами приложений.[10]
Проект Docker Hub упустил в апреле 2019 года данные порядка 190 тыс. пользователей, включая токены для репозиториев GitHub и Bitbucket. Команда Docker оперативно отреагировала на кражу данных и отозвала скомпрометированные ключи, а владельцам ресурсов порекомендовала проверить проекты на предмет взлома.
Случай утечки данных в Capital One продемонстрировал возможность проведения атаки даже в продуманной и развитой инфраструктуре. Утечка данных произошла через облачные ресурсы Amazon, организованная бывшим сотрудником оператора через атаку SSRF (поэтому ее можно отнести и к Web-атакам, и к атакам с помощью подрядчиков).
Много атак связано с подменой DNS и другой нелегитимной эксплуатацией этого протокола. Среди них отметились массовые манипуляции с DNS-записью почтовых серверов организаций и атака на управляющую греческими доменами верхнего уровня компанию ICS-Forth.
Весной исследователями безопасности была обнаружена компания под названием Sea Turtle по перехвату DNS с целью кражи учетных данных. Перехват DNS-сообщений или DNS hijacking, позволяет подменять DNS-записи и перенаправлять трафик легитимных сайтов на ресурсы злоумышленников.
ИБ-сообщество активно озаботилось защитой DNS-сообщений, практически, все ведущие производители — Mozilla, Chrome, Windows, Linux — анонсировали поддержку DNS-over-HTTPS (DoH) или DNS-over-TLS (DoT) в своих системах.
Две интересные фишинговые компании были обнаружены в середине года. В одной из них выманивание данных осуществлялось через JS-скрипт авторизации в Amazon Seller, в документе PDF. В основном атаковались жители Германии. В это же время в России распространилась компания фишинга через фальшивые видеоролики о российских звездах шоу-бизнеса. Ролик приглашал принять участие в розыгрыше призов, который в действительности направлял на фишинговую страницу с вводом учетных данных.[11]
Предпринимателей в России активно атаковали банковские трояны Buhtrap и RTM. По данным «Лаборатории Касперского», распространение этих троянов значительно выросло с третьего квартала 2018 года и продолжило рост в 2019 году. Buhtrap и RTM предоставляют своим операторам полный контроль над зараженной системой, а их главным предназначением является кража средств.
Buhtrap распространяется с помощью внедренного в новостные ресурсы эксплойта для известной уязвимости 2018-го года, но только если жертва пользуется браузером Internet Explorer. Таким образом, основным действенным способом защиты является своевременное обновления ПО Internet Explorer и ОС Windows. Распространяются трояны через фишинговые письма близкого к бухгалтерской тематике содержания: «отчет за период» и т.д.
Еще один инцидент связан с компрометацией пакистанского правительственного сайта кейлоггером и JS-фреймворком Scanbox (широко распространенный в 2014-2015 годах) для сбора данных пользователей сайта и отправки их злоумышленникам. Администрация сайта не сразу отреагировала на сообщение исследователей о заражении, сайт долго оставался скомпрометированным.
В данном случае риск можно было бы легко устранить периодическим сканированием кода или применением WAF-решения. Обнаружить заражение исследователям удалось по подозрительным данным телеметрии. Выявление аномалий в трафике и других параметрах активности ресурса является одним из наиболее действенных способов обнаружения угроз, так же с этой целью может быть применен целый ряд методов и решений – дополнительные консультации можно получить у экспертов группы компаний Angara.
В течение года неоднократно наблюдались атаки вымогателем Sodinokibi (или REvil, Sodin), который является классическим шифровальщиком. Он удаляет резервные копии в системе и шифрует файлы, после чего требует выкуп в биткойнах. Распространяется он в основном по электронной почте.[12]
В марте крупной кибератаке Ransomeware LockerGoga подверглась промышленная компания Norsk Hydro. Атака частично вывела из строя почти всю инфраструктуру компании и системы управления производственными процессами, которые были переведены на ручной режим до восстановления систем. Благодаря своевременности и полноценности процедур резервного копирования, работа организации была достаточно быстро восстановлена.
Утечке может послужить не только слабая защита информации в компании, но и плохо проработанная схема общения с подрядными организациями и их недостаточная защита. Около полумиллиарда записей данных пользователей Facebook было скомпрометировано благодаря их некорректному хранению компанией-подрядчиком.
Информация о некоторых проектах ФСБ также оказалась в свободном доступе по аналогичной причине.
В начале года был отмечен пик атак шифровальщика Shade/Troldesh на российские предприятия. Для вхождения в инфраструктуру злоумышленники использовали фишинговые рассылки от имени известных брендов, распространяемые IoT-устройствами — использовались любые устройства IoT, поддерживающие протокол SMTP, например, модемы, маршрутизаторы, системы «умный» дом и др.[13]
Крупная атака произошла на лэптопы, стационарные компьютеры Asus и утилиту Asus Live Update для обновлений BIOS и ПО. Атака заключалась во внедрении в легитимную утилиту бэкдора и распространении ее через официальные каналы. Зараженная утилита, по некоторым оценкам, распространилась почти на 1 млн устройств.
Стоит упомянуть о некоторых громких уязвимостях 2019 года. Они, в частности, были найдены в стандарте WPA3. Это даже породило небольшое противостояние исследователей и разработчиков стандарта.
Протокол WPA2 подвержен атаке Key Reinstallation Attack (KRACK): злоумышленник определенным образом заставляет жертву переустановить ключ шифрования в Wi-Fi-соединении с точкой доступа и таким образом может подслушать и использовать в своих целях новый ключ. Протокол WPA3 призван устранить уязвимость протокола WPA2 к KRACK-атаке за счет алгоритма DragonFly, разработанного Wi-Fi Alliance, но исследователи Мати Ванхоф и Эяль Ронен обнаружили в нем уязвимости, названные DragonBlood, делающие KRACK-атаку возможной. И хотя первая волна уязвимостей была устранена Wi-Fi Alliance, те же исследователи обнаружили новые «слабые» места в алгоритме.
В процессорах Intel была обнаружена критическая уязвимость технологии многопоточности, а точнее класс уязвимостей Microarchitectural Data Sampling (MDS), которые позволяют получить доступ к любой информации из кэша процессора и таким образом перехватить любые данные пользователя. Механизмом защиты является отключение функции Hyper-Threading или применение соответствующего пакета исправлений, что влечет снижение производительности до 40% и приносит прямой финансовый ущерб компаниям в виде издержек на оборудование.[14]
Впервые широко проявилась уязвимость под названием Simjacker, позволяющая с помощью определенным образом сформированного SMS-сообщения получить данные о геолокации мобильного устройства, отключить SIM-карту и выполнить другие вредоносные действия.
При всем многообразии вредоносного ПО, основными механизмами и «слабыми» местами, допускающими проведение успешных кибератак, являются:
- отсутствие своевременных обновлений ПО и операционной среды;
- отсутствие базовых средств защиты;
- отсутствие проверки людей, выдающих себя за специалистов, излишняя доверчивость;
- отсутствие кибергигиены, которая заключается в регулярной смене паролей, проверке подозрительных ссылок, документов или сайтов и т.д.
Применение полноценной эшелонированной системы безопасности, включая защиту сети, серверов и баз данных, АРМ и IoT-оборудования, создание внешнего и внутреннего периметров, применение шифрования и других средств защиты, мониторинг и работа с инцидентами, регулярный анализ эффективности системы безопасности и обучение персонала — это важнейшие шаги, которые значительно снизят риски компрометации для компании и ее данных. Но зачастую утечки происходят с ресурсов, на которых не используются даже базовые методы защиты.
В случае продуманного применения механизмов защиты, соответствующих типам защищаемых данных, можно снизить риски даже при успешных кибератаках, например, уменьшить объем критичных данных, которые злоумышленники смогут получить в случае взлома внутренних систем. [15]
В случае произошедшей утечки лучше сразу ее признать и принять меры по снижению последствий, предупредить пользователей и инициировать смену паролей, обновление учетных данных. Также важно формировать адекватное отношение к социальному мошенничеству.
Глава 2. Разработка правил расследования инцидентов информационной безопасности предприятия
2.1 Анализ рисков и принципы информационной безопасности предприятия
Предприятия – наиболее многочисленные структуры, в которых создается наибольший объем (количество) информации, содержащей государственную и конфиденциальную тайну.[16] В них проводится конкретная и разнообразная работа по защите информации. Система информационной безопасности предприятия должна базироваться на следующих принципах:
Профилактика возможных угроз. Необходимо своевременное выявление возможных угроз безопасности предприятия, анализ которых позволит разработать соответствующие профилактические меры.
Законность. Меры по обеспечению безопасности разрабатываются на основе и в рамках действующих правовых актов. Локальные правовые акты предприятия не должны противоречить законам и подзаконным актам.
Комплексное использование сил и средств. Для обеспечения безопасности используются все имеющиеся в распоряжении предприятия силы и средства. Каждый сотрудник должен, в рамках своей компетенции, участвовать в обеспечении безопасности предприятия. Организационной формой комплексного использования сил и средств является программа (план работ) обеспечения безопасности предприятия.
Координация и взаимодействие внутри и вне предприятия. Меры противодействия угрозам осуществляются на основе взаимодействия и координации усилий всех подразделений, служб предприятия, а также установления необходимых контактов с внешними организациями, способными оказать необходимое содействие в обеспечении безопасности предприятия.
Организовать координацию и взаимодействие внутри и вне предприятия может служба безопасности (СБ) предприятия (либо руководитель предприятия, если СБ в организации нет).
Сочетание гласности с секретностью. Доведение информации до сведения персонала предприятия и общественности в допустимых пределах мер безопасности выполняет важнейшую роль — предотвращение потенциальных и реальных угроз.
Компетентность. Сотрудники должны решать вопросы обеспечения безопасности на профессиональном уровне, а в необходимых случаях специализироваться по основным его направлениям.