Снова в деле: как прошел осенний Standoff 12 для PT Expert Security Center

от автора

С 21 по 24 ноября 2023 года прошел Standoff 12 — международные киберучения по информационной безопасности, на которых команды «красных» (атакующих белых хакеров) исследуют защищенность IT-инфраструктуры виртуального Государства F. Синие же команды (защитники) фиксируют эти атаки, а иногда даже отражают. Атакующие пытались перехватить управление спутником, украсть данные клиентов банка или скомпрометировать систему управления дорожным движением; в общей сложности можно было воплотить в жизнь 137 атак и недопустимых событий. Всего было развернуто семь отраслевых сегментов: шесть офисов Государства F и один офис со сборочной инфраструктурой Positive Technologies.

Офис Positive Technologies состоял из трех сборочных конвейеров, разбитых по сложности взлома почти как в Quake III Arena: base, hard и nightmare. Конвейер base не предполагал какого-либо реагирования, hard предполагал ручное реагирование командой глобального SOC, а nightmare — автоматизированное реагирование СЗИВнедрение закладки в код собираемого продукта на конвейере nightmare сулило «красным» 5 млн рублей, которые остались нетронутыми, хотя попытки были. Еще не вечер — возможность показать высший класс у команд будет на следующих мероприятиях.

За каждой из отраслей Государства F была закреплена команда защитников, осуществлявшая мониторинг и расследование произошедших инцидентов. Задача синих команд — оперативно выявлять все атаки, детально расследовать их и формировать подробные отчеты о действиях хакеров. Красным командам для победы нужно было набрать наибольшее количество очков за реализованные недопустимые события и успешно сдать отчет с описанием каждого шага атаки. 

Наша роль

Standoff — традиционно важное событие для команды экспертного центра безопасности Positive Technologies — PT Expert Security Center (PT ESC). Каждая прошедшая кибербитва запомнилась нам по-своему: на Standoff 9, например, мы впервые организовали участие наших стажеров в качестве команды защитников (что впоследствии стало доброй традицией!), а на Standoff 11 выполняли ответственную роль менторов сразу нескольких синих команд.

Но особенно значимым стал осенний Standoff 12, где мы выступали главными арбитрами кибербитвы. Наша судейская задача состояла в оперативной проверке отчетов (которые, конечно, должны были быть корректными и полными) атакующих и защитников. Справиться с этим в отсутствие полной картины происходящего в инфраструктуре было бы невозможно, поэтому наш инструментарий включал в себя несколько решений Positive Technologies из линейки продуктов для мониторинга и реагирования: MaxPatrol SIEMMaxPatrol EDRPT Network Attack Discovery (PT NAD)PT Application FirewallPT SandboxPT Industrial Security Incident Manager (PT ISIM). Кроме того, для построения цепочек атак и работы с инцидентами был развернут Anthill IRP (Incident Response Platform) — наша внутренняя разработка, которую мы показали на SOC-Forum 2023. И, разумеется, у нас были мы сами — команда глобального SOC. Поэтому в целом на Standoff в роли жюри мы выходили с твердой уверенностью в своих силах и возможностях. Тем не менее предстоящие киберучения обещали стать «задачей со звездочкой»: нас ждали абсолютно новые отраслевые сегменты и недопустимые события, часть реальной инфраструктуры Positive Technologies с режимом автоматического реагирования и многое другое.

Всего в ноябрьском Standoff участвовало 15 красных команд и 6 синих. Эти числа могут показаться скромными, но надо учитывать, что в одной команде могло быть до 10 участников, работающих параллельно. Примерно так наша команда чувствовала себя на мероприятии (осознано избежали типичной картинки с блондинкой, окруженной заботой ?):

Подготовка

Как известно, правильная подготовка — это уже половина успеха. И на Standoff это справедливо не только для участников противостояния, но и для команды жюри. Скоуп подготовительных задач был разноплановый, и мы разбили его на следующие шаги.

Шаг 1. Проверка средств защиты информации

После того как все продукты были развернуты для дальнейшей эксплуатации, необходимо было убедиться в правильности их настройки. Мы проверяли все: от сетевого доступа к средствам защиты и наличия у каждого специалиста необходимых учетных данных до подключения источников событий и трафика из всех сегментов. В этом нам помогала команда инфраструктуры Standoff. Ребята, вы крутые! 

Кроме того, полностью на наших плечах лежала установка и настройка собственного IRP-решения Anthill IRP. На Standoff мы использовали Anthill IRP впервые, реализовав дополнительные функции специально для кибербитвы.

Средства защиты проверены — идем дальше, а именно — занимаемся правильной подготовкой активов. 

Шаг 2. Идентификация активов

MaxPatrol SIEM умеет автоматизированно работать с активами; для их идентификации необходимо провести сканирование. Это позволяет автоматически получить не только перечень активов текущей инфраструктуры, но и заполненные табличные списки типа AssetGrid (динамически формируемые на основе 

Чтобы упростить работу по разбору инцидентов, мы заранее сгруппировали активы в MaxPatrol SIEM в соответствии со схемами офисов и дополнительно разметили те, на которых была предусмотрена реализация недопустимых событий. Именно поэтому первый офис — банковская сфера — был разбит на четыре группы, каждая из которых представляет инфраструктуру отдельного банка. Для всех размеченных активов был установлен высокий уровень важности, а также добавлено описание связанного недопустимого события и название информационной системы.

Более того, мы подготовили специальное правило для MaxPatrol SIEM, которое автоматически обогащало события информацией о связях узла-источника с недопустимыми событиями, чтобы гарантированно «засечь» атакующих еще на подступах к реализации. Для построения цепочек процессов на критически важных активах под управлением Linux мы также заполнили табличный список Critical_Linux_Hosts_for_Process_Chains и настроили профилирование доступа к активам

С целью поиска и верификации атак, а также ретроспективного анализа трафика на периметре и внутри сети началась подготовка PT NAD. Мы распределили по группам подсети, отвечающие за тот или иной сервис или сегмент. Все это упростило работу по анализу инцидентов и дало возможность увидеть, в каком именно офисе произошло срабатывание того или иного правила. Это же позволило отфильтровать, например, только те узлы, которые закреплены за администраторами. Кроме того, немаловажной задачей было отфильтровать срабатывания чекеров, ведь даже их действия генерировали предупреждения. Очередное напоминание о том, что если сетевой трафик заведен в систему корректно, то все, что происходит в сети, видно как на ладони.

Шаг 3. Вайтлистинг

Объемный пласт работ был направлен на то, чтобы максимально избавить нас от ложноположительных срабатываний правил и не отвлекаться на их разбор в ходе Standoff. Процесс фильтрации false positive едва ли можно назвать увлекательным, но во многом именно он является основой эффективного мониторинга. В конечном итоге именно тщательная и заблаговременная (а не по принципу «в ночь перед экзаменом») подготовка к Standoff дала свои плоды.

Шаг 4. Разработка контента для недопустимых событий

В наши задачи также входила разработка правил MaxPatrol SIEM для обнаружения критических инцидентов и недопустимых событий, где это возможно. Подобные правила крайне редко можно создать для реальной инфраструктуры, но на Standoff это позволяло нам повысить оперативность проверки отчетов. Где-то мы написали отдельные правила, например на обращения к файлам на целевых АРМ, где-то просто дополнили табличный список Windows_Hacktools для выявления запуска учебного шифровальщика. Это дало возможность быстрее выявлять компрометацию и проверять прилетающие отчеты, которых было довольно много. 

Мониторинг

Еще до старта кибербитвы мы разделили роли и зоны ответственности между собой. Рассредоточиться мы решили и вертикально, и горизонтально. В глобальном SOC, следуя традициям, было выделено три линии мониторинга, а за каждым специалистом закреплены свои офисы Государства F. Специалисты первой линии отслеживали и валидировали инциденты в своих офисах в Anthill IRP.

Задачи второй линии были несколько шире: необходимо было разбирать подтвержденную активность атакующих и выстраивать цепочки атак. Проще говоря, специалист должен был анализировать инциденты на предмет связанности или схожести и по этому принципу объединять их в системе Anthill IRP, фиксируя хронологию атаки.

Так разрозненные срабатывания потихоньку выстраивались в полные

Нам (как, думаю, и нашим друзьям-соорганизаторам) было просто приятно получать такие вот «приветы» от атакующих:

Иногда кажется, что по одному только запуску исполняемого файла невозможно определить его назначение путем анализа событий с конечной точки, но на Standoff возможно все. Так, на рисунке ниже не только хорошо видно то, что хакеры запускают эксплойт, но и не составляет труда установить, для эксплуатации какой именно уязвимости он необходим. 

Хакеры, конечно, не машины, чтобы всю необходимую информацию держать в голове. Поэтому если какие-то параметры эксплойта или утилиты забыл, то можно посмотреть их прямо на жертве, почему бы и нет ? На рисунке приведены наиболее популярные примеры, которые мы встречали. 

Успевали повеселить глобальный SOC и защитники. Если бы мы учредили приз за самые креативные рекомендации по реагированию, то он бы точно ушел отчету на рисунке ниже. Доподлинно неизвестно, что это было: трудности перевода, следы «помощи» искусственного интеллекта или новое слово в security awareness. Но на всякий случай: безопасники, используйте «методы подводной охоты»!

Заключение

Итак, неполные четыре дня глобальный SOC провел за проверкой отчетов и расследованиями многочисленных атак красных команд, направленных на Государство F. Далее около месяца мы разбирали задачи по улучшению наших детектов на основе результатов кибербитвы. Суммарно за время мероприятия нами было зафиксировано 20 500 инцидентов информационной безопасности, проверено более 200 отчетов атакующих и около 450 отчетов защитников. Конечно, было бы лукавством утверждать, что Standoff прошел для нас гладко и безмятежно. За время кибербитвы было все: лавины инцидентов, потоки отчетов, недосып, недоедание, хаос и разруха. Тут, пожалуй, остается только поблагодарить нашу замечательную команду и выразить ей огромный респект. Коллеги, вы в очередной раз доказали свой исключительный профессионализм, успешно преодолели все возникшие трудности и показали высочайший уровень стрессоустойчивости и экспертизы в отнюдь непростых условиях. Спасибо, вы лучшие!


Авторы:

Кирилл Кирьянов

Руководитель группы обнаружения атак на конечных устройствах

Екатерина Никулина

Старший специалист отдела мониторинга информационной безопасности

Андрей Тюленев

Специалист группы обнаружения атак в сети

Дмитрий Федосов

Старший специалист группы обнаружения атак на конечных устройствах


ссылка на оригинал статьи https://habr.com/ru/articles/796835/


Комментарии

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *