ولا يبدو أن هناك شيئًا يبشر بالخير ، ولكن في مرحلة ما ، ظهرت أفكار حول الحاجة إلى العمل مع منصة بديلة وأصبحت أكثر وأكثر إلحاحًا. وكان المحرك الرئيسي هنا هو التطوير النشط لمراكز GosSOPKA. من أجل أن نصبح أحد هذه المراكز ، كان علينا استخدام البرنامج المقدم"الضمان والدعم الفني من قبل المنظمات الروسية التي لا تخضع للرقابة المباشرة أو غير المباشرة للأفراد الأجانب و (أو) الكيانات القانونية" (أمر FSB بتاريخ 06.05.2019 رقم 196 ، البند 3.4). كيف
لقطة من مسلسل الرسوم المتحركة "Catdog"
لقد سمعنا أن هناك شركات اتصالات (SOC) تعلن
- أي حل تختار؟
- كيف يمكن دمج نظام SIEM الجديد في عملية TIER1؟
- كيف يمكن نقل جميع عمليات الدمج الداخلية التي يتعين على ArcSight حاليًا نقلها إلى النظام الأساسي الجديد؟
- كيف يمكن مزامنة أيديولوجية تطوير محتوى SIEM وتوفير مجموعات متماثلة من قواعد الكشف؟
لم يكن اختيار الحل مهمة سهلة. في كل مكان كان علينا الغوص في دوامة ، لم يكن لدينا ما نقدر عمقها. نتيجة لذلك ، قررنا اتخاذ خيار بطريقة مختلفة - لاستخدام SIEM من البائع ، الذي وعدنا بأولوية عالية للتحسينات وفقًا لمتطلباتنا والتي نؤمن بوعودها. وهكذا ، ولدت شراكة تكنولوجية مع شركة Positive Technologies وظهرت MaxPatrol SIEM في قمع نماذج SIEM الخاصة بنا.
حسنًا ، لدينا منصة جديدة. لكن من سيعمل معها؟
بصراحة ، كان لدينا في البداية شعور بأنه لا يمكننا الاستغناء عن فريق ثان يعمل بالتوازي مع مجموعة الأدوات الجديدة. تم تعزيز هذا الشعور من خلال حقيقة أنه حتى خطوط المحللين الأقدم الذين شاركوا في اختبار SIEM الثاني وجدوا صعوبة في قبولها. لذلك ، في البداية ، تم رسم المفهوم على النحو التالي: خطان من TIER1 ، تم شحذ كل منهما بأداته الخاصة ، و TIER2 متعدد المنصات. مع عامل الاستعداد متعدد المنصات كعامل نمو لمتخصص من T1 إلى T2.
في هذا الوقت تقريبًا ، جمعنا أسبابًا كافية لتقسيم المسار الأول إلى TIER1 و TIER2 (المزيد حول هذا في سلسلة أخرى من المقالات). ونظرًا لأن المفهوم الأولي T2 يجب أن يعمل مع كلتا المنصتين ، فقد قمنا بتحويل جميع حوادث MP SIEM إلى المسار الثاني ، والتي تشكلت من المقاتلين الأول الأكثر خبرة الذين انغمسوا في SIEM الجديد. بالنظر إلى المستقبل ، سأقول إن مهندسي الخط الثاني ينظرون إلى MP SIEM بشكل إيجابي أكثر من كبار المحللين - زملائهم - وهذا أعطانا الأمل في أن المنصة يمكن أن تهبط بشكل كامل وعلى الخط الأول ، وليس سياجًا للعديد من المنصات المتخصصة.
لم تكن قضية الاندماج في نظام بيئي واحد مؤلمة كما توقعنا - ربما ساعدت حقيقة أن المرونة وتكرار التكوين قد تم تضمينهما في البداية في آليات التكامل المتقدمة. لم تكن هناك انتصارات عظيمة بشكل خاص أود التباهي بها. لقد قمنا بسرعة بدمج النظام الجديد في النظام البيئي وعمليات التحقيق ، والآن تختلف معالجة الحوادث من SIEMs المختلفة عن الرجال فقط في واجهة SIEM نفسها. جميع آليات التوجيه وتحديد الأولويات ، وجميع معلومات صنع القرار المثرية ، وجميع قوالب الإشعارات متطابقة وفي نفس الأماكن المألوفة.
ماذا عن المحتوى؟
لا يمكنك الذهاب بعيدًا في SIEM "الفارغ" بدون محتوى (قواعد لربط أحداث أمن المعلومات وتحديد الحوادث) ولن تجد العديد من التهديدات (نحن لا نستخدم محتوى محاصرًا) ، لذلك نشأت مهمة تطوير قواعد الارتباط على الفور على نظام أساسي جديد لسيناريوهات JSOC الحالية. في البداية ، قررنا أن نتعامل مع القليل من الدماء وننقل القواعد من ArcSight بنسخ منطق التنفيذ ، ولكن تبين أن هذا كان خطأً ، حيث أحرقنا أنفسنا بجدية: تتطلب بنية منتج مختلفة تمامًا نهجها في التطوير. كان عليّ تشكيل هذا النهج ، وبوتيرة متسارعة. ساعد التفاعل الوثيق مع البائع كثيرًا ، الذي قدم المشورة بشأن القضايا الناشئة ، في تنفيذ طلباتنا لتحسين الشرائح الحالية وإنشاء شرائح جديدة في الوظائف.الوجه الآخر للعملة هو أننا اضطررنا بانتظام إلى إعادة كتابة المحتوى حتى يعمل بشكل صحيح على هذه الوظيفة الجديدة جدًا. لكن ، كما يقولون ، التغيير أو الموت ، لذلك لم نشكو (حسنًا ، ربما باستثناء داخل الفريق أثناء تناول كوب من الشاي).
في المرحلة الأولية ، شارك محللو الخط الرابع فقط ، الذين أكلوا الكلب أثناء العمل مع ArcSight ، في تطوير محتوى SIEM الجديد. من الغريب أن بعض الرجال قد خضعوا بالفعل لتشوه احترافي بحلول ذلك الوقت وشكلوا "اعتمادًا" على SIEM معين بمستوى عالٍ من النضج. كان الانتقال إلى منصة جديدة أمرًا صعبًا بالنسبة لهم من الناحية النفسية والتقنية. في وقت لاحق ، تم توسيع فريق التطوير بشكل كبير مع أعضاء جدد ، بما في ذلك. الرجال من السطر الثالث ، وبالنسبة لهم فقط ، أخذ هذا الموضوع أسهل بكثير وأكثر إنتاجية في كثير من الأحيان.
على الرغم من قائمة السيناريوهات الشاملة لكل من SIEMs ، يمكن أن يختلف تنفيذها بشكل كبير ، ويرجع ذلك أساسًا إلى القيود في بنية ووظائف الأنظمة الأساسية المختلفة. على سبيل المثال ، في ArcSight ، في قاعدة الارتباط ، لا يمكنك تحديد التحقق من وجود سجل في الورقة النشطة عن طريق المطابقة غير الصارمة ، ولكن يمكنك ذلك في MP SIEM. من ناحية أخرى ، لا يُنشئ MP SIEM أحداثًا داخلية لإضافة سجل أو إزالته من قائمة الجدول ، ويمكن لـ ArcSight القيام بذلك ، وفي عدد من السيناريوهات يتم استخدام هذه الميزة. كان علي
في الوقت نفسه ، كان من المهم جدًا أن ننقل إلى السطر الأول أن منطق التحقيق في الحادث لا يعتمد على SIEM الذي تم إنشاؤه عليه ، وأن SIEM الجديد هو أداة جديدة لحل جميع المهام نفسها. لها خصائصها الخاصة التي يجب دراستها ، لكن لا شيء يتغير جذريًا.
وبدأ العمل في الخط الأول يغلي
استمر انغماس TIER1 في العمل مع MP SIEM تدريجيًا ووفقًا للعملية ، تم تصحيحه مع إدخال موظفين جدد. تم تحديد معايير الحوادث ، وهي ليست مخيفة جدًا عند الاستسلام لتحليل السطر الأول ، والذي لا يتمتع بعد بخبرة كبيرة مع MP SIEM:
- تفاصيل منخفضة عن الحوادث الخطيرة (مضيفون / شبكات وحسابات غير مصنفة) ؛
- توقيتات SLA الطويلة ؛
- كثافة اليد العاملة المنخفضة للحادث (لدينا إحصاءات متراكمة أثناء معالجة الحوادث في TIER2) ؛
- قواعد الارتباط ليست شديدة الغضب (نعم ، أنت بحاجة للبحث هناك عن السطر الأول).
تم تقسيم السيناريوهات وفقًا لهذه المعايير إلى عدة مراحل وتم تسليمها إلى مهندسي TIER1 واحدة تلو الأخرى - بعد اجتياز "الاعتمادات" والوصول إلى حل مجمع الحوادث.
نتيجة لذلك ، لدينا في مجموعة الأدوات الخاصة بنا اثنين من نماذج SIEM ، حيث يتم إطلاق السيناريوهات المتطابقة تمامًا في جوهرها ومنطق المعالجة.
أليكسي كريفونوجوف ، نائب مدير JSOC للطاقة الشمسية لتطوير الشبكة الإقليمية