情報セキュリティの運甚管理センタヌSOCセンタヌが今日どのように構築されおいるか

倧䌁業には、情報セキュリティの状態を監芖し、問題が始たるのを埅っおいるだけの人がいたす。 これは、モニタヌの前の譊備員に関するものではなく、情報セキュリティ郚門の遞択された人々少なくずも1人のシフトです。



ほずんどの堎合、SOCセンタヌのオペレヌタヌはSIEMを䜿甚したす。 SIEMシステムは、ネットワヌク党䜓のさたざたな゜ヌスからデヌタを収集し、他の゜リュヌションず䞀緒に、むベントを比范しお脅嚁を評䟡したすナヌザヌずサヌビスごず、およびナヌザヌずネットワヌクノヌド党䜓の䞡方。 誰かが疑わしく振る舞い始めるずすぐに、SOCセンタヌのオペレヌタヌは通知を受け取りたす。 疑いのレベルを超えた堎合、最初の疑わしいプロセスたたは職堎は隔離され、その埌通知が届きたす。 むンシデントのさらなる調査が開始されたす。


非垞に単玔化され、疑わしいアクションごずにナヌザヌがペナルティポむントを受け取りたす。 アクションが圌たたは圌の同僚の特城である堎合、いく぀かのポむントがありたす。 アクションが兞型的でない堎合、倚くのポむントがありたす。

UBAシステムナヌザヌ行動分析の堎合、アクションのシヌケンスも重芁です。 それずは別に、トラフィック量の急激な増加、新しいIPぞの接続、たたはファむルサヌバヌからのデヌタのコピヌが時々発生したす。 しかし、ナヌザヌが最初に手玙を開いおから、新しく登録されたドメむンぞの呌び出しがあった堎合、圌は近隣のマシンを探し回っお、奇劙な暗号化されたトラフィックをむンタヌネットに送信し始めたした-これは攻撃の疑いです。

圌らは通垞、情報セキュリティずどのように連携したすか


通垞、IS郚門の開発の平均レベルでは、䞀般的な䌁業はファむアりォヌル倚くの堎合NGFW、ストリヌミングりむルス察策、DDoS保護システム、ワヌクステヌション䞊の゚ヌゞェントを備えたDLPシステムなどの保護システムのセットを持っおいたす。 しかし、これらすべおが、むベントを比范しお明癜でない盞関を芋぀ける単䞀の情報ネットワヌクにリンクされるこずはめったにありたせん。

「ただ経隓の浅い」ず「経隓の浅い」ずは、絶えず倉化する䌚瀟のむンフラストラクチャヌで確立された䜜業プロセスによっお区別されたす。 ぀たり、システムは動的であり、むンフラストラクチャ党䜓が、成長し、継続的に開発されおいる生物ず芋なされたす。 このパラダむムに基づいお、既存の゚コシステム内での盞互䜜甚に関するすべおの䜜業ルヌル、手順、および芏制が蚭定されたす。

そのようなアプロヌチがない堎合、デヌタが䜕らかの圢で収集され、むンシデントが䜕らかの圢で修正されたずしおも、責任者は特定の状況ぞの察応方法を知らないこずがよくありたす。 あなたは私を信じない準備ができおいるこずを知っおいたす。 しかし最近、顕著な䟋がありたした。 機噚を亀換する際、囜営䌁業は正しい構成を時間内にロヌルアップするこずができず、暗号化りむルスをキャッチしたした。 「今䜕をすべきか」ず電話しお尋ねたす。ITは、完党にブロックし、ネットワヌクセグメントをクリヌンアップし、すべおのOSを再むンストヌルしたいず考えおいたす。 時間がなくなっおいたす。

ファむアりォヌルでセグメントを分離し、セグメントのすべおのワヌクステヌションの完党なスナップショットを䜜成し、フォレンゞックでそれを枡すこずをお勧めしたす。 分析の実行䞭に、暗号化されたステヌションのOSを最初から再むンストヌルしたす。残りは、LiveCDからりむルス察策を実行しおルヌトキットを確認したす。 その埌、ステヌションをネットワヌクに戻したすが、感染の拡倧に぀いおプロキシおよびNGFWぞのトラフィックを匕き続き監芖し、䞻芁なシステムのセキュリティ監査を実斜したす。

その結果、顧客は、ワヌクステヌション、サヌバヌ、およびネットワヌク機噚の蚭定を集䞭管理し、アプリケヌションを実行するための集䞭管理システム、キヌシステムの敎合性管理、および情報セキュリティのより厳しい蚭定により、情報セキュリティのリスクを修正し、すべおの保護を通垞に戻したした。

SOCセンタヌの構築は、SIEMシステムの実装ずどのように異なりたすか


それは、䞻にSIEMシステムが本質的にリアクティブであるためです。 これらには倧きな利点がありたす-さたざたなベンダヌの倚数のシステムを接続しお統合したす。 ぀たり、むンフラストラクチャ党䜓を最初から倉曎しおやり盎す必芁はありたせん。既存の保護コンポヌネントを取り、その䞊にSIEMシステムを配眮したす。 問題は、攻撃者がすでにむンフラストラクチャに䟵入した堎合にのみ、SIEMシステムが機胜し始めるこずです。 したがっお、効果的なSOCセンタヌを実珟するには、埓来のSIEMシステムを、攻撃の初期段階、理想的にはハッキングの準備段階でも攻撃者を怜出できるUBAクラスのシステムず脅嚁むンテリゞェンスデヌタで補完する必芁がありたす。

UBAシステムを数週間トレヌニングし、むンシデントずは䜕か、通垞の繰り返しルヌチンを䜕日か蚓緎した埌、1日あたり玄12個のメゞャヌアラヌムが残っおいたす。 それらの8぀が迅速な分析を必芁ずするが、぀たらない方法で終わるず仮定したす-これらはバグ、ハヌドりェア障害、非定型ですが、ナヌザヌアクティビティを蚱可したす。 もう1぀は、児童スクリプトが保護を突砎しようずする状況です。 そしお最埌は、実際のデヌタリヌクたたは暙的型攻撃です。 そのような堎合は、玄数か月の深さたでの倧量のデヌタの遡及的分析を含む、より詳现な調査が必芁です。 ここで、SOCセンタヌは、ビッグデヌタクラスのテクノロゞヌに基づいお構築されたデヌタ分析システムによっお十分に支揎されおいたす。


図1.兞型的なAPT攻撃シナリオ

SIEMずUBAは、誰が䜕を倉曎し、䜕を倉曎し、ノヌドたたは埓業員が䟵害されおいるかどうかを理解する方法を怜蚎したす。

第二に、情報セキュリティむンシデントの怜出ず調査に関䞎する人々が必芁です。 ぀たり、圌らのタスクはむンフラストラクチャサポヌトではなく、情報セキュリティむンシデントに察する運甚䞊の察応ぞの積極的な参加です。 倧芏暡な小売ネットワヌクで1日間、100件の朜圚的なISむンシデントが発生する可胜性がありたす。 それらのほずんどは、Webリ゜ヌスぞの自動攻撃たたは倖郚システムずの䞍明なやり取りですが、䞀郚は非垞に珟実的な倖郚APT攻撃および内郚詐欺です。

第䞉に、攻撃時のさたざたなナニットの盞互䜜甚に関する芏制ず手順、いわゆるPlay Bookを䜜成する必芁がありたす。これに埓っお、ISむンシデントがロヌカラむズおよび調査されたす。 倚くの堎合、SOC埓業員には高い暩限が必芁です。 たずえば、倧芏暡なデヌタリヌクが発生した堎合、すぐに運甚を䞭断する暩利が必芁です。 銀行では、このような状況で食べ物を断ち切るこずは勇気の限界です。 しかし、事前にすべおを熟考し、芏制のアクションプランを修正すれば、特定の状況ごずにより小さい悪を遞択できたす。 これらはすべお、むンシデントをできるだけ早く怜出し、朜圚的な損害を最小限に抑えるために行われたす。

緎習する


私たちは独自のSOCセンタヌを実装し、むンフラストラクチャず倚くの顧客の䞡方に接続しおいたす。 これは、異垞およびAPT攻撃を怜出するための機械孊習を備えたビッグデヌタに基づく独自の開発で補完されたSIEMシステムに基づいおいたす。 最初の行には、専甚のヘルプデスクグルヌプがありたす。基本的なトラブルシュヌティングを実行する「ナニバヌサル゜ルゞャヌ」で、簡単なむンシデントは終了できたす。 2行目はアナリスト、情報セキュリティの専門家で、耇雑な事件ず深い法医孊の調査に関䞎しおいたす。 たた、ペンテスタヌのチヌムもあり、ネットワヌク境界の匷床を時々チェックしたす。 すべおのチヌムは、単䞀の知識ベヌスの利䟿性ずサポヌトのためにHPSMを介しお互いに通信したす。

SOCセンタヌのフレヌムワヌク内で展開される行動分析システムの最も重芁な機胜の1぀は、トレヌニングずキャリブレヌションです。 ぀たり、リアルタむムで圢成される朜圚的な危険の芏暡でのナヌザヌおよびノヌ​​ドのアクションの評䟡そのものです。 ナヌザヌのワヌクステヌションが危険にさらされた堎合、システム内でのナヌザヌの動䜜は同僚ずはたったく異なりたす。

兞型的な動䜜に基づいおロヌカラむズするこずが重芁です。 たずえば、ある人が倧䌁業でネットワヌク担圓者ずしお働いお、奇劙なツヌルをたくさん起動するず、SIEMはさらに5人の同じ人が近くで働いおいるこずを確認したす。぀たり、すべおが正垞です。 しかし、䌚蚈士が゚ンゞニアのトリックに䌌た䜕かを始めた堎合-アラヌムはすぐになりたす。


図2.異垞なネットワヌクアクティビティを怜出するための機械孊習モデル

実際には、キャリブレヌション䞭の実装䞭に、次のこずがわかりたした。


さらに2぀のチップ


非垞に良いこずは、モデルを評䟡し、むンシデントのヒヌプを根本原因に折りたたむこずです。 たずえば、デヌタセンタヌ間のアップリンク障害は1぀の倧きな問題であり、ワヌクステヌション、サヌバヌ、ネットワヌク機噚の䜕癟もの小さな障害ではありたせん。 オペレヌタヌは理解する必芁があるため、ほずんどの堎合、次のようなこずを行いたす。
その結果、障害が発生した堎合、オペレヌタヌは障害が発生した堎所ず、それが圱響するサヌビスずビゞネスプロセスに関する完党な情報を入手できたす。

図3.リ゜ヌスサヌビスモデルの圢成

非垞に良いこずは、異なるむンシデントを単䞀のキルチェヌンに結合するこずです。 むンフラストラクチャをハッキングするずきに、スキャンの準備からデヌタ盗難、ログの砎壊たで、ハッカヌが経隓する倚くの段階がありたす。 そのような掻動の兆候は数か月間監芖され、ナヌザヌの「カヌド」に入力されるため、オペレヌタヌは「れロ患者」をすばやく特定できたす。


図4.キルチェヌンの䟋

セキュリティの進化






最終的に、すべおは次のようになりたす。


これは、SOCのフレヌムワヌク内で盞互接続され、SIEMを介しおデヌタを亀換する䞀連のセキュリティシステムの䟋です。



ずころで、あなたが初心者の専門家であり、情報セキュリティの分野で長く働きたいず思っおいるなら、私たちはあなたのために䜕かを持っおいたす。 情報セキュリティ゜リュヌションを促進するためのゞュニアマネヌゞャヌを募集しおいたす。 珟圚の゜リュヌションず、ベンダヌずその補品の䞡方を理解する必芁がありたす。 顧客ずのコミュニケヌション、商業的なオファヌなどを行いたす。 䞀般的に、それは退屈ではありたせん。 詳现に぀いおは、メヌルで私に曞いおください。

参照資料


Source: https://habr.com/ru/post/J353324/


All Articles