Security Operation Center (SOC) на пальцах: из чего состоит и кому нужен

от автора

В современном мире технологии информационной отрасли развиваются с огромной скоростью, с каждым днем увеличивается количество обрабатываемых данных. Большинство предприятий и организаций изо дня в день занимаются обработкой данных разного рода, которые несут огромную значимость не только для самого предприятия, но и для сотрудников, клиентов. Поэтому информационная безопасность является одной из наиболее актуальных проблем в сфере IT-технологий.

Центр информационных технологий Татарстана в статье рассказывает об основных компонентах центра мониторинга информационной безопасности для оперативного мониторинга IT-среды и реагирования на инциденты кибербезопасности.

Рассмотрим некоторые нормативные акты и стандарты Российской Федерации в области информационной безопасности, в которых есть пункты, говорящие о необходимости и важности выполнения мониторинга событий и инцидентов информационной безопасности:

  • Приказ ФСТЭК России от 18.02.2013 N 21 (ред. от 14.05.2020) «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных». Пункт 8.14. гласит, что «меры по выявлению инцидентов и реагированию на них должны обеспечивать обнаружение, идентификацию, анализ инцидентов в системе, а также принятие мер по устранению и предупреждению инцидентов».

  • ФЗ № 187 «О безопасности критической информационной инфраструктуры Российской Федерации» – «ст. 9, п. 2. 1» гласит, что: «Субъекты критической информационной инфраструктуры обязаны незамедлительно информировать о компьютерных инцидентах федеральный орган исполнительной власти, уполномоченный в области обеспечения функционирования государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации, в установленном указанным федеральным органом исполнительной власти порядке».

Для подключения к инфраструктуре национального координационного центра по компьютерным инцидентам (НКЦКИ) субъект критической информационной инфраструктуры (КИИ) может использовать собственную сеть или воспользоваться услугами центра мониторинга (центр ГосСОПКА), заключившего соглашение с НКЦКИ. Во втором случае вся информация о выявленных НКЦКИ уязвимостях стекается в службу специально выделенных аналитиков угроз, которая является частью центра мониторинга информационной безопасности.

Далее рассмотрим основные компоненты, из которых состоит типичный центр мониторинга информационной безопасности.

Центр мониторинга информационной безопасности (SOC) – структурное подразделение организации, отвечающее за оперативный мониторинг IT-среды и реагирования на киберинциденты.

С технической точки зрения, SOC проверяет все события безопасности, которые система получает из ряда источников, и при обнаружении подозрительной активности принимает меры для предотвращения атаки.

Такими источниками являются:

  • Журналы ОС (Операционная система);

  • Антивирусное ПО (Программное обеспечение);

  • ПО, анализирующее защищенность инфраструктуры;

  • Сетевое оборудование.

Создание SOC продиктовано необходимостью защитить ключевые информационные активы, минимизировать возможные потери за счет раннего выявления и оперативного реагирования на инциденты ИБ, не только внешние, но и внутренние.

Классическая триада SOC представлена на рисунке ниже:

Процессы SOC – это совокупность организационных и технических процедур, которые охватывают четыре направления:

  1. Поддержка инфраструктуры SOC (infrastructure support);

  2. Мониторинг событий безопасности (monitoring);

  3. Расследование инцидентов (incident investigetion / responce);

  4. Развитие (service development).

Все составляющие направлены на обнаружение и предотвращение киберугроз. Формирование SOC также включает в себя найм команды профессионалов, настройку процессов мониторинга сервера и/или всей сети и комплекс мер реагирования при возникновении инцидентов.

Основные технологии SOC:

  • Система сбора и корреляции событий (SIEM);

  • Автоматизированная система управления инцидентами ИБ (Информационная безопасность) (IRP);

  • Автоматизированная система ведения БД (База данных) знаний SOC;

  • Автоматизированная система ведения индикаторов компрометации;

  • Разработка автоматизированных процедур реагирования на инциденты ИБ (playbook);

  • Разработка коннекторов и правил корреляции событий;

  • Автоматизированные средства проверки файлов на наличие вредоносного содержимого.

  • Функциональная схема взаимодействия компонентов SOC представлена ниже.

Основным компонентом любого центра мониторинга является https://habr.com/ru/articles/775844/