ИБ-специалисты должны вовремя учитывать новые угрозы и внедрять передовые практики, чтобы им противостоять. В отрасли есть экспертные центры, которые регулярно собирают информацию о способах атак и уязвимостях — данные киберразведки (Threat Intelligence) доступны всем, но как на деле встроить их в защиту компании?
ИБ-специалисты должны вовремя учитывать новые угрозы и внедрять передовые практики, чтобы им противостоять. В отрасли есть экспертные центры, которые регулярно собирают информацию о способах атак и уязвимостях — данные киберразведки (Threat Intelligence) доступны всем, но как на деле встроить их в защиту компании?
Задачу решают системы мониторинга и управления событиями ИБ (SIEM). Они автоматизируют и централизуют управление безопасностью, и помогают оперативно настроить всю защитную инфраструктуру на отражение новых угроз. Как это работает, разберем на примере системы «СёрчИнформ Мониторинг безопасности» («СёрчИнформ SIEM»).
От теории к практикеЭксперты по киберразведке в специализированных центрах (Cert) изучают инциденты и выявляют индикаторы угроз (или индикаторы компрометации) — конкретные цифровые следы и приметы, которые оставляют хакеры при подготовке или проведении атаки. Это могут быть подозрительные сетевые адреса, имена вредоносных программ, странные команды или цифровые отпечатки (хеши) опасных файлов. Сами по себе индикаторы не защищают, но служат ориентирами для ИБ-специалистов: компания знает тактики хакеров, видит уязвимые места и успевает закрыть замок до прихода вора. Без них защитники ищут иголку в стоге сена, а с ними — проверяют все происходящее в инфраструктуре по конкретному списку примет.
В свою очередь, системы мониторинга и управления событиями ИБ (SIEM) — это диспетчерский пункт защиты компании, который позволяет эти проверки автоматизировать. «СёрчИнформ Мониторинг безопасности» («СёрчИнформ SIEM») собирает сообщения о событиях безопасности с ИТ-оборудования, ПО и средств защиты (СЗИ) в компании, анализирует их в реальном времени и сообщает об инцидентах, сопоставляя сигналы от разных источников. Получается «взгляд сверху» на всю ИТ-инфраструктуру.
С данными киберразведки система превращается в «цифровой радар», который обнаруживает не только сбои, ошибки и разрозненные нарушения, но конкретные целевые атаки. Для этого индикаторы угроз должны оперативно попадать в систему и регулярно обновляться. Но базы угроз растут непрерывно, а вносить сотни новых индикаторов вручную — долго и неэффективно. Поэтому в «СёрчИнформ Мониторинг безопасности» их импорт автоматизирован.
Где взять и как внедрить индикаторы компрометацииБаз данных киберразведки много, как правило, они открытые, либо распространяются внутри сообществ. Источником экспертизы могут быть:
Если индикаторы компрометации получены в структурированном виде (например, csv-таблицы или файлы формата STIX 2.1, которые рассылает ФинЦЕРТ), «СёрчИнформ Мониторинг безопасности» встроит их в работу немедленно. Нужно только указать путь к папке, куда скачиваются архивы с индикаторами — затем система будет несколько раз в минуту вычитывать эти файлы, распаковывать их и на лету обновлять «черные списки». При необходимости списки можно верифицировать вручную.
Рис.1. Настройка списка исключений в «СёрчИнформ Мониторинг безопасности»
Импортированные индикаторы используются как «триггеры» для правил корреляции. Любое обращение пользователя, оборудования или ПО к ресурсу из загруженного списка становится инцидентом. Система мгновенно сверяет текущие события с базой индикаторов и, если находит совпадение (например, сотрудник кликнул на мошенническую ссылку или программа связалась с сервером хакеров), тут же бьет тревогу и уведомляет ИБ-аналитика.
Как использовать экспертизуПросто загрузить индикаторы мало — они могут создать цифровой шум. Нужен четкий цикл работы:
Рис.2. Настройка правила корреляции в «СёрчИнформ Мониторинг безопасности»
Рис. 3. Настройка правила кросс-корреляции в «СёрчИнформ Мониторинг безопасности»Такой подход позволяет накапливать информацию об угрозах и адаптировать систему к изменениям. В итоге выявлять инциденты и проактивно с ними работать.
Что делать дальшеПравила корреляции, усиленные индикаторами угроз, выявляют проблемы — задача ИБ-специалиста их устранить. Для этого в «СёрчИнформ Мониторинг безопасности» есть инструменты для анализа и расследования, реагирования и отчетности.
1. АнализПосле сработки правила корреляции можно дополнить картину инцидента, воспользовавшись Картой сети — она покажет затронутые узлы в инфраструктуре и заодно подсветит уязвимости на этих узлах, сверившись с интегрированными БДУ. Или Картой сетевых адресов (Geo IP): она наглядно визуализирует, откуда происходят попытки внешних подключений, соотнесет их с географическими аномалиями и данными киберразведки, помогая быстро зафиксировать компрометацию аккаунтов. Оценить масштабы проблемы поможет панель визуализации (дашборд): покажет все статистические аномалии в понятных представлениях.
2. РасследованиеВстроенный менеджер задач (Task Manager) в «Мониторинге безопасности» позволяет ИБ-отделу вести скоординированную работу непосредственно внутри системы. В рамках одной задачи аналитики могут объединять разрозненные сработки по индикаторам компрометации, добавлять комментарии, отслеживать динамику и экспортировать выявленную цепочку атаки обратно в правило кросс-корреляции.
3. РеагированиеЕсли триггер по индикаторам сработал (например, зафиксирован адрес управляющего сервера C2 или запуск процесса с известным вредоносным хешем), «Мониторинг безопасности» может «дотянуться» до любого элемента инфраструктуры и запустить заранее прописанные сценарии (скрипты автоматического реагирования). Например, система отдаст команду контроллеру домена на блокировку скомпрометированной учетной записи или инициирует изоляцию хоста через антивирусное ПО.
4. Отчетность«СёрчИнформ Мониторинг безопасности» позволяет напрямую выгружать и адресовать карточки инцидентов регуляторам (через ГосСОПКА) или во внешние центры мониторинга инцидентов (SOC) и системы автоматизированного реагирования (IRP). Это особенно полезно для компаний из критических отраслей, которые должны отчитываться о любых атаках и угрозах по 187-ФЗ.
Почему это эффективноДанные киберразведки — это ценное сырье для защиты, но сами по себе они не работают. Чтобы они приносили пользу, их нужно автоматически импортировать в централизованную систему управления безопасностью (SIEM). «СёрчИнформ Мониторинг безопасности» («СёрчИнформ SIEM») берет на себя рутину по обновлению баз угроз, сопоставляет входящие события с индикаторами компрометации и позволяет остановить сложные атаки до того, как компании будет нанесен ущерб.
Попробовать систему в полном функционале можно бесплатно в течение 30 дней, оставьте заявку на сайте вендора .
Реклама ООО "Серчинформ" erid: 2W5zFH3GSv5
| # | Наименование новости | Тональность | Информативность | Дата публикации |
|---|---|---|---|---|
| 1 | Встретимся на полигоне: как научиться защищать свою компанию от киберрисков | 0 | 0 | 10-11-2020 |
| 2 | На страже нацбезопасности: российские решения для киберзащиты критической инфраструктуры | 0 | 0 | 25-11-2020 |
| 3 | Как контролировать ИИ в защищенном контуре: методики, инструменты, культура | 0 | 7 | 01-01-1970 |
| 4 | Зачем ИБ-компании объединяются и что это меняет для бизнеса | 0 | 7 | 13-05-2026 |
| 5 | Эксперты: программы-вымогатели стали одной из главных киберугроз для малого бизнеса в РФ | 0 | 0 | 26-07-2021 |
| 6 | Bi.Zone объединил два формата выявления инцидентов для предотвращения будущих кибератак | 0 | 0 | 23-12-2021 |
| 7 | Информационная безопасность для бизнеса: как оценить ROI от внедрения систем безопасности | 5 | 7 | 01-01-1970 |
| 8 | Datenflut und hybride Bedrohungen – Ermittler unter Druck | 0 | 7 | 03-07-2026 |
| 9 | Bi.Zone: кибератаки на промышленность участились в два раза | 0 | 5 | 30-06-2026 |
| 10 | Bi.Zone: кибератаки на промышленность участились в два раза | 0 | 5 | 30-06-2026 |