مهارات السباحة المتزامنة ، أو محاذاة مهام المراقبة والاستجابة
كما تعلم ، فإن أسرع حيوان في العالم يجب أن يكون حريشًا: فهو يمتلك أكبر عدد من الأرجل. لكن الحيوان الفقير يعوقه حقًا الحاجة إلى مزامنة خطواته وأنشطته. غالبًا ما تطارد قصة مماثلة حياة SOC (مركز العمليات الأمنية). يقوم المحللون بتطوير سيناريوهات ، وتجعد الحواجب ، والتوصل إلى طرق جديدة لاكتشاف الهجمات ، وغالبًا ما لا يفهم فريق الاستجابة ما يجب فعله مع هذه الحوادث (وتزداد المسافة إذا كانت شركة نفط الجنوب التجارية الخارجية على السطر الأول من المتاريس). عادة ما يؤدي هذا الوضع إلى حالتين متطرفتين:
- SLA « , », , SOC, . , , - .
- – «» . , , . , , . - - , SOC , . , , .
تذكر الحكيم Yin Fu Wo ، الذي سأل طالبه الذي كان يشتري ماسحًا أمنيًا ، ماذا سيفعل بعد ذلك بالثغرات التي تم العثور عليها؟ باتباع مثاله ، أريد حقًا طرح سؤال على فريق الاستجابة: ما هو بالضبط ، والأهم من ذلك ، ما مدى السرعة التي ستفعلها بالحوادث التي تم العثور عليها؟
تتيح لك قدرات عملية الاستجابة "ترتيب" قائمة الحوادث بناءً على أهميتها الداخلية. على سبيل المثال ، يمكن تحويل الاتصالات المتعلقة بالتغييرات المهمة في العمليات أو الهجمات على الويب منطقيًا إلى وضع مكالمة هاتفية مع الجمع الفوري لفريق التحقيق. للتعامل مع إطلاق برنامج TeamViewer على أجهزة المكاتب الفرعية غير الحرجة ، يعد التحليل لبضع ساعات خيارًا مناسبًا. ومن المقبول تمامًا تقديم تقرير عن إحصائيات العدوى الفيروسية مرة واحدة يوميًا - لقهوة الصباح وإغلاق "السجادة" للمشكلات ، عندما يحدث فقط علاج شامل للفيروسات ، وإزالة البرامج المحظورة ، وتحديث نظام التشغيل ، وإغلاق نقاط الضعف ، وما إلى ذلك. سيساعد هذا على تحسين وتيرة عمل المراقبة والاستجابة بشكل كبير وإنشاء قواعد سلسة ومريحة للعبة طوال عملية إدارة الحوادث بأكملها.
نصيحة 1. حدد أولوياتك. نظرًا لأنك بالتأكيد لن تكون قادرًا على التعامل مع كل شيء في وقت واحد ، فحدد أنواع الحوادث المهمة حقًا لأعمال شركتك ، وحدد الإطار الزمني المطلوب لحلها.
التحليلات والتحليلات والمزيد من تحليلات الحوادث
تتحدث العديد من مراكز العمليات التجارية ، بالإضافة إلى فرق البرمجة النصية ، في كثير من الأحيان وبجدية عن النسبة المذهلة لتصفية الإيجابيات الخاطئة ، والتي من المفترض أن يتم إخطار العملاء بسببها ليس بشكوك الحوادث ، ولكن فقط بشأن الهجمات (كما يقولون ، "في كل شيء أريد الوصول إليه الجوهر ").
من وقت لآخر ، يؤدي هذا إلى عمليات مذهلة للتحليل والتحقيق في الحوادث ، على سبيل المثال ، ما يلي:
- استنادًا إلى تحليل حركة مرور الشبكة ، سجلت SOC إطلاق أدوات الإدارة عن بُعد (RAT) على المضيف.
- , . – , RAT ( ) , .
- « ». SIEM .
دعنا نترك جانباً حقيقة أنه في حالة هجوم المتسللين ، فإن توصيل الجهاز بعد حدوثه على مستوى السجل ليس إجراءً متعمدًا. يمكن للمهاجم ببساطة مسح جميع السجلات الضرورية ، والاتصال بجهاز تم اختراقه حديثًا تحت حساب بامتيازات كبيرة يمكن أن يؤدي إلى عواقب أكثر خطورة بكثير من تعريضه للخطر نفسه (خاصةً للعملاء الشجعان الذين سئموا محاولة اكتشاف مربعات الاختيار لتوفير الخطأ الصحيح حقوق ، قم بإعطاء الحساب الخاص بحقوق مسؤول المجال SIEM).
الشيء الرئيسي هو أنه من وجهة نظر النتيجة ، فإن عملية التحقق المعقدة بأكملها من قبل SOC وخدمة الأمن تعادل ببساطة التقاط الهاتف والاتصال بمستخدم معين بسؤال ما إذا كان قد بدأ جلسة RAT ولأي سبب. نتيجة لذلك ، يمكن تلقي الإجابة نفسها عدة مرات بشكل أسرع ، وسيتم تقليل إجمالي الوقت المستغرق في التحقيق في الحادث بشكل كبير. بالنظر إلى أن تشغيل RAT على جهاز محلي بنسبة 98٪ من الوقت هو دليل مستخدم (مما يجعل فقط 2٪ المتبقية أكثر جدوى) ، فإن هذا النهج للاستجابة يكون أكثر كفاءة.
2. , . , , « », , , .
, –
من المستحيل عدم التطرق هنا إلى موضوع واحد غالبًا ما يتم تغطيته في تطوير عمليات المراقبة والاستجابة - قضية الجرد ومحاسبة الأصول. في أغلب الأحيان ، يتحدثون عن الأصول في مفتاح إثراء المعلومات: لفهم أهمية الحادث ، من المهم معرفة نوع عقدة الشبكة ، ومن هو مالكها ، وما هي البرامج المثبتة هناك. ولكن فيما يتعلق بتطوير كتيبات اللعبة ، تأخذ هذه المهمة معنى إضافيًا: ستعتمد عملية الاستجابة للحادث بشكل مباشر على نوع العقدة وفي أي جزء من الشبكة يقع.
ضع في اعتبارك حادثة أساسية إلى حد ما - عدوى الفيروس المضيف. لها وزن وأهمية مختلفة تمامًا اعتمادًا على مكان وجود هذا المضيف:
- – , ;
- VIP-, , – ;
- .
تتطلب عمليات الاستجابة في الشركات الصناعية مزيدًا من الاهتمام. يكتسب نفس الحادث مع إطلاق RAT على جهاز لهجات مختلفة تمامًا وأهمية حرجة إذا تم تشغيل هذه الأداة حيث لا يمكن منطقيا أن تكون - على سبيل المثال ، في محطة عمل مشغل العملية. في هذه الحالة ، يتمثل مقياس الاستجابة الافتراضي في إيقاف تشغيل المضيف وعزله ، متبوعًا بمعرفة أسباب تشغيل الأداة المساعدة وتحليل مفصل محتمل للمضيف بحثًا عن إشارات على احتمال وجود تسوية من قبل مهاجم خارجي.
نصيحة 3. إجراء جرد الأصول. "ركب" فئات مختلفة من الحوادث على قطاعات الشبكة. وبالتالي ، لن تحصل بعد الآن على نموذج خطي ، حيث يتم تحديد مستوى الأهمية الحرجة للحادث من خلال نوعه فقط ، ولكن مصفوفة أساسية مخصصة لمؤسستك ، والتي يمكن تحسينها وصقلها بمرور الوقت.
استجابة حقيقية مقابل استجابة مثالية
يسلط الموقف الموصوف أعلاه الضوء على السؤال الرئيسي: ما مدى عمق الفريق الداخلي للاستجابة لضمان القضاء على عواقب وأسباب الحادث؟ دعنا نعود إلى مثال الإصابة بالبرامج الضارة - قد تبدو عملية الاستجابة كما يلي:
- تحليل قناة اختراق البرامج الضارة (بريد / ويب / محرك أقراص فلاش)
- الحصول على معلومات حول البرامج الضارة نفسها - أي العائلة ، والعواقب المحتملة ، ووجود المرافق ذات الصلة
- تحديد مؤشرات الاختراق النموذجية لبرنامج ضار معين ، والبحث عن مؤشرات على الأجهزة المجاورة (هذا مهم بشكل خاص عندما لا تكون هناك تغطية كاملة لمحطات العمل والخوادم ذات الحماية من الفيروسات والبرامج الضارة يمكن أن تخترق بنجاح أحد المضيفين غير المكشوفين)
- ابحث عن جميع المرافق ذات الصلة في البنية التحتية والمعالجة
ولكن إذا تم تطبيق هذا النهج على كل من الأجسام الفيروسية في البنية التحتية ولكل إصابة ، فسيؤدي ذلك إلى ارتفاع تكاليف العمالة. لذلك ، مطلوب هنا نهج متوازن للاستجابة ، اعتمادًا على معايير خارجية مختلفة:
- نموذج الأصول المذكور بالفعل وأهميتها
- سلوك الأسرة الخبيثة - الديدان ، وخاصة تلك التي تحمل حمولة مدمرة ، تتطلب المزيد من الاهتمام
- "شيخوخة" الفيروس وتوعيته بمعامل مكافحة الفيروسات
- تنتمي إلى مجموعة أدوات التجميع ذات الصلة بالشركة أو الصناعة
اعتمادًا على كل هذه المعلمات ، يمكن اتخاذ قرار - من الإزالة الأساسية للبرامج الضارة من سيارة عادية أو إعادة تحميل مضيف مهم إلى إجراء استجابة أكثر تعقيدًا يشمل خبراء متخصصين.
نصيحة 4. لا تكن كسولًا لـ "شحذ الفأس". تسمح لك الشروط الإضافية بتوضيح الأولوية وخوارزمية العمل في سياق الاستجابة للحوادث. فهي لا تسمح فقط بأداء جميع الأعمال الضرورية بشكل كامل لتحديد موقع الحادث والتصدي للهجوم ، ولكن أيضًا لتجنب الحركات غير الضرورية في الحالات الأبسط.
قل لي من هو صديقك وسأخبرك كيف تكون
حسنًا ، إن عمق الخبرة من جانب فريق الاستجابة مهم بالتأكيد في تطوير كتيبات اللعبة. في بداية عملنا كشركة SOC تجارية ، تم بناء جميع اتصالاتنا من خلال شخص مخصص في خدمة أمن معلومات العميل. في هذه الحالة ، تحدثنا عن موظف ، حتى لو كان طالبًا شابًا ، لديه تعليم متخصص ، والذي يستجيب للحوادث المختلفة من وقت لآخر ، يراكم خبراته الخاصة ويقوم بعمله بكفاءة أكبر.
يمكننا تقسيم كتيبات اللعبة بشكل مشروط إلى نوعين - التقني والتجاري. يصف الأول تدفق العملية عند التعامل مع حادث ، ويتم إنشاؤه لفريق استجابة من عميل حسن السمعة. والثاني هو وصف لسلسلة الأقسام المتورطة في الحادث ، والمستهلك هو بالأحرى الإدارة التنفيذية. وفقًا لذلك ، من المهم جدًا "معرفة جمهورك" ، وإلا فستكون هناك "صعوبات في الترجمة" مرتبطة بالفهم والتفسير.
في الآونة الأخيرة ، قام العملاء بتضمين أقسام تكنولوجيا المعلومات أو وحدات الأعمال أو التقنيين أو حتى مكتب المساعدة بشكل متزايد في عملية الاستجابة بشكل متزايد. وهذا غالبا ما يؤدي إلى وقوع حوادث. في بداية الوباء ، اضطر العديد من العملاء بشكل غير متوقع (مثل البلد بأكمله) إلى نقل مستخدميهم بشكل كبير إلى الوصول عن بعد. نظرًا لتعذر تنفيذ العامل الثاني للمصادقة بسرعة ، فقد تم الاتفاق على ما يلي كمخطط مؤقت: تم التحقق من كل اتصال ذي امتياز عن بُعد بواسطة مكتب المساعدة من خلال مكالمة هاتفية. في حالة عدم وجود ملاحظات ، تم تصعيد السؤال إلى صاحب العمل الخاص بالنظام ، والذي يمكنه أن يقرر مواصلة العمل أو حظر الحساب حتى يتم توضيح الظروف - في حالة الاشتباه في وجود نشاط غير ثابت.في دليل التشغيل الخاص بمكتب المساعدة ، قمنا بتفصيل إجراءات الاتصال والبحث عن جهات اتصال صاحب العمل بأكبر قدر ممكن من التفاصيل. لكنهم لم يكتبوا ما يجب أن يفعله موظف مكتب المساعدة عندما تلقى أمرًا بقفل الحساب (وكانت الخدمة تتمتع بهذه الحقوق). وأظهر التشغيل التجريبي الأول للحادث أنه ، بعد تلقي رسالة بها رسالة "غير شرعي ، حظر" ، قام أخصائي مكتب المساعدة ببساطة بإغلاق التطبيق دون إجراء أي حظر.
نصيحة 5. حافظ على البساطة. من المهم للغاية مراعاة خصائص المؤهلات و "الانسيابية" في الموارد في فريق الاستجابة وتحويل كتيب اللعبة من تعليمات أساسية بدرجة من الحرية للمتخصص إلى "أبجدية" خطوة بخطوة للخدمات الخارجية.يعد تطوير عملية الاستجابة أمرًا مبدعًا للغاية لكل شركة. ومع ذلك ، فمن المفيد جدًا أن تأخذ في الاعتبار كل من تجربتك الخاصة وتجربة الآخرين. وقد تكون نيست معك.