В современном мире технологии информационной отрасли развиваются с огромной скоростью, с каждым днем увеличивается количество обрабатываемых данных. Большинство предприятий и организаций изо дня в день занимаются обработкой данных разного рода, которые несут огромную значимость не только для самого предприятия, но и для сотрудников, клиентов. Поэтому информационная безопасность является одной из наиболее актуальных проблем в сфере IT-технологий.
Центр информационных технологий Татарстана в статье рассказывает об основных компонентах центра мониторинга информационной безопасности для оперативного мониторинга IT-среды и реагирования на инциденты кибербезопасности.
Рассмотрим некоторые нормативные акты и стандарты Российской Федерации в области информационной безопасности, в которых есть пункты, говорящие о необходимости и важности выполнения мониторинга событий и инцидентов информационной безопасности:
-
Приказ ФСТЭК России от 18.02.2013 N 21 (ред. от 14.05.2020) «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных». Пункт 8.14. гласит, что «меры по выявлению инцидентов и реагированию на них должны обеспечивать обнаружение, идентификацию, анализ инцидентов в системе, а также принятие мер по устранению и предупреждению инцидентов».
-
ФЗ № 187 «О безопасности критической информационной инфраструктуры Российской Федерации» – «ст. 9, п. 2. 1» гласит, что: «Субъекты критической информационной инфраструктуры обязаны незамедлительно информировать о компьютерных инцидентах федеральный орган исполнительной власти, уполномоченный в области обеспечения функционирования государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации, в установленном указанным федеральным органом исполнительной власти порядке».
Для подключения к инфраструктуре национального координационного центра по компьютерным инцидентам (НКЦКИ) субъект критической информационной инфраструктуры (КИИ) может использовать собственную сеть или воспользоваться услугами центра мониторинга (центр ГосСОПКА), заключившего соглашение с НКЦКИ. Во втором случае вся информация о выявленных НКЦКИ уязвимостях стекается в службу специально выделенных аналитиков угроз, которая является частью центра мониторинга информационной безопасности.
Далее рассмотрим основные компоненты, из которых состоит типичный центр мониторинга информационной безопасности.
Центр мониторинга информационной безопасности (SOC) – структурное подразделение организации, отвечающее за оперативный мониторинг IT-среды и реагирования на киберинциденты.
С технической точки зрения, SOC проверяет все события безопасности, которые система получает из ряда источников, и при обнаружении подозрительной активности принимает меры для предотвращения атаки.
Такими источниками являются:
-
Журналы ОС (Операционная система);
-
Антивирусное ПО (Программное обеспечение);
-
ПО, анализирующее защищенность инфраструктуры;
-
Сетевое оборудование.
Создание SOC продиктовано необходимостью защитить ключевые информационные активы, минимизировать возможные потери за счет раннего выявления и оперативного реагирования на инциденты ИБ, не только внешние, но и внутренние.
Классическая триада SOC представлена на рисунке ниже:

Процессы SOC – это совокупность организационных и технических процедур, которые охватывают четыре направления:
-
Поддержка инфраструктуры SOC (infrastructure support);
-
Мониторинг событий безопасности (monitoring);
-
Расследование инцидентов (incident investigetion / responce);
-
Развитие (service development).
Все составляющие направлены на обнаружение и предотвращение киберугроз. Формирование SOC также включает в себя найм команды профессионалов, настройку процессов мониторинга сервера и/или всей сети и комплекс мер реагирования при возникновении инцидентов.
Основные технологии SOC:
-
Система сбора и корреляции событий (SIEM);
-
Автоматизированная система управления инцидентами ИБ (Информационная безопасность) (IRP);
-
Автоматизированная система ведения БД (База данных) знаний SOC;
-
Автоматизированная система ведения индикаторов компрометации;
-
Разработка автоматизированных процедур реагирования на инциденты ИБ (playbook);
-
Разработка коннекторов и правил корреляции событий;
-
Автоматизированные средства проверки файлов на наличие вредоносного содержимого.
-
Функциональная схема взаимодействия компонентов SOC представлена ниже.

Основным компонентом любого центра мониторинга является https://habr.com/ru/articles/775844/
Добавить комментарий