Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ siem систСма

Π’Π½Π΅Π΄Ρ€Π΅Π½ΠΈΠ΅ SIEM – Ρ‡Ρ‚ΠΎ Π½ΡƒΠΆΠ½ΠΎ Π·Π½Π°Ρ‚ΡŒ ΠΏΡ€ΠΎ Π½Π΅Π³ΠΎ?

МногиС ΡƒΠΆΠ΅ ΡΠ»Ρ‹ΡˆΠ°Π»ΠΈ ΠΏΡ€ΠΎ систСмы класса SIM ΠΈ ΠΏΡ€ΠΎ систСмы класса SEM, Π° Ρ‡Ρ‚ΠΎ ΠΆΠ΅ Ρ‚ΠΎΠ³Π΄Π° Ρ‚Π°ΠΊΠΎΠ΅ SIEM?

SIEM это Security Information and Event Management

Π˜Π·Π½Π°Ρ‡Π°Π»ΡŒΠ½ΠΎ, Security Information Management (SIM) ΠΈ Security Event Management (SEM) Π±Ρ‹Π»ΠΈ двумя Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹ΠΌΠΈ тСхнологиями, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌΡ‹ΠΌΠΈ вмСстС.

Π’ Π΄Π°Π»Π΅ΠΊΠΎΠΌ 2005 Π³ΠΎΠ΄Ρƒ Gartner Π²Π²Π΅Π» понятиС SIEM, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΎΡ…Π²Π°Ρ‚ΠΈΡ‚ΡŒ ΠΎΠ±Π΅ Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΈ.

Если ΠΏΠΎΠ³ΡƒΠ³Π»ΠΈΡ‚ΡŒ ΠΎΡ‚Π·Ρ‹Π²Ρ‹ ΠΏΠΎ Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹ΠΌ систСмам Ρ‚ΠΎ ΠΌΠΎΠΆΠ½ΠΎ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ ΠΎΠ³Ρ€ΠΎΠΌΠ½ΠΎΠ΅ количСство ΠΎΡ‚Π·Ρ‹Π²ΠΎΠ² ΠΎ ΠΊΠ°ΠΆΠ΄ΠΎΠΌ ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚Π΅, Π·Π°Ρ‡Π°ΡΡ‚ΡƒΡŽ ΠΏΡ€ΠΎΡ‚ΠΈΠ²ΠΎΠΏΠΎΠ»ΠΎΠΆΠ½Ρ‹Ρ… Π΄Ρ€ΡƒΠ³ Π΄Ρ€ΡƒΠ³Ρƒ, Ρ‡Ρ‚ΠΎ лишний Ρ€Π°Π· ΠΏΠΎΠ΄Ρ‡Π΅Ρ€ΠΊΠΈΠ²Π°Π΅Ρ‚ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎΡΡ‚ΡŒ понимания Π·Π°Π΄Π°Ρ‡, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ставятся ΠΏΠ΅Ρ€Π΅Π΄ SIEM, ΠΈ ΡƒΡ€ΠΎΠ²Π½Π΅ΠΌ ΠΊΠ²Π°Π»ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ Ρ‚Π΅Ρ… сотрудников, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΌ прСдстоит с Π½ΠΈΠΌ Ρ€Π°Π±ΠΎΡ‚Π°Ρ‚ΡŒ.

Моя основная Ρ€Π°Π±ΠΎΡ‚Π° связана с 3-мя Ρ‚Π°ΠΊΠΈΠΌΠΈ Ρ€Π΅ΡˆΠ΅Π½ΠΈΡΠΌΠΈ, ΠΊΠ°ΠΆΠ΄Ρ‹ΠΉ ΠΈΠ· ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… ΠΈΠΌΠ΅Π΅Ρ‚ свои ΠΏΠ»ΡŽΡΡ‹ ΠΈ минусы. Π‘Ρ€Π°Π²Π½ΠΈΠ²Π°Ρ‚ΡŒ Π΄Π΅ΠΌΠΎ-вСрсии ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚ΠΎΠ² ΠΈ ΡΡ€Π°Π²Π½ΠΈΠ²Π°Ρ‚ΡŒ ΠΈΡ… послС Π΄ΠΎΠ»Π³ΠΎΠ³ΠΎ использования это 2 большиС Ρ€Π°Π·Π½ΠΈΡ†Ρ‹. Π”Π°Π»Π΅Π΅ я ΠΏΠΎΠΏΡ‹Ρ‚Π°ΡŽΡΡŒ ΠΎΠΏΡ€Π΅Π΄Π΅Π»ΠΈΡ‚ΡŒ основныС Π²Π΅Ρ‰ΠΈ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π²Ρ‹ Π΄ΠΎΠ»ΠΆΠ½Ρ‹ Π·Π½Π°Ρ‚ΡŒ ΠΈ ΠΏΠΎΠ½ΠΈΠΌΠ°Ρ‚ΡŒ, ΠΊΠΎΠ³Π΄Π° Π²Ρ‹ ΠΏΠ»Π°Π½ΠΈΡ€ΡƒΠ΅Ρ‚Π΅ Π²Π½Π΅Π΄Ρ€Π΅Π½ΠΈΠ΅ SIEM Ρƒ сСбя Π² ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ.

НадСюсь, этот пост ΠΏΠΎΠΌΠΎΠΆΠ΅Ρ‚ Π²Π°ΠΌ Π² ΠΏΠΎΠ»ΡƒΡ‡Π΅Π½ΠΈΠΈ Ρ‡Π΅Ρ‚ΠΊΠΎΠ³ΠΎ прСдставлСния ΠΈΠ΄Π΅ΠΈ ΠΈ тСхнологиях SIEM. Π― Ρ€Π°Π±ΠΎΡ‚Π°ΡŽ с HP ArcSight, IBM QRadar ΠΈ McAfee SIEM, большС всСго нравится ArcSight. Если Ρƒ вас Π΅ΡΡ‚ΡŒ ΠΈΠ΄Π΅ΠΉΠ½Ρ‹Π΅ вопросы ΠΏΡ€ΠΎ SIEM ΠΈΠ»ΠΈ ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½ΠΎ ΠΏΡ€ΠΎ ArcSight – ΠΏΡ€ΠΎΡˆΡƒ Π² коммСнтариях ΠΈΡ… Π²Ρ‹ΡΠΊΠ°Π·Ρ‹Π²Π°Ρ‚ΡŒ. Π’ дальнСйшСм ΠΏΠ»Π°Π½ΠΈΡ€ΡƒΡŽ Ρ€Π°Π·Π²ΠΈΠ²Π°Ρ‚ΡŒ Ρ‚Π΅ΠΌΡƒ SIEM Π² части ΠΈΠ΄Π΅ΠΉ для ΠΏΡ€Π°Π²ΠΈΠ» коррСляций ΠΈ Π²Π΅ΠΊΡ‚ΠΎΡ€ΠΎΠ² Π°Ρ‚Π°ΠΊ, сравнСния Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½Π°Π»ΡŒΠ½Ρ‹Ρ… Ρ„ΠΈΡˆΠ΅ΠΊ ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚ΠΎΠ² ΠΈ Ρ‚.Π΄.

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ

SIEM (Security information and event management)

SIEM (Security information and event management, Β«ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ событиями ΠΈ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠ΅ΠΉ ΠΎ бСзопасности») β€” класс ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½Ρ‹Ρ… ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚ΠΎΠ², ΠΏΡ€Π΅Π΄Π½Π°Π·Π½Π°Ρ‡Π΅Π½Π½Ρ‹Ρ… для сбора ΠΈ Π°Π½Π°Π»ΠΈΠ·Π° ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ ΠΎ событиях бСзопасности.

SIEM β€” это, ΠΏΠΎ сути, объСдинСниС классов SEM (Security Event Management, Β«ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ событиями бСзопасности») ΠΈ SIM (Security Information Management, Β«ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠ΅ΠΉ ΠΎ бСзопасности»). РСшСния SEM ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ΡΡ для ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° событий бСзопасности Π² Ρ€Π΅Π°Π»ΡŒΠ½ΠΎΠΌ Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ. БистСмы SIM, Π² свою ΠΎΡ‡Π΅Ρ€Π΅Π΄ΡŒ, ΠΎΡ‚Π²Π΅Ρ‡Π°ΡŽΡ‚ Π·Π° долгосрочноС Ρ…Ρ€Π°Π½Π΅Π½ΠΈΠ΅ ΠΈ Π°Π½Π°Π»ΠΈΠ· Π΄Π°Π½Π½Ρ‹Ρ… с Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Ρ… ΠΎΠ±ΡŠΠ΅ΠΊΡ‚ΠΎΠ² инфраструктуры ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ. SIEM-Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ Π²Ρ‹ΠΏΠΎΠ»Π½ΡΡŽΡ‚ ΠΎΠ±Π΅ эти Π·Π°Π΄Π°Ρ‡ΠΈ.

Π€ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½Π°Π»ΡŒΠ½ΠΎΡΡ‚ΡŒ SIEM-систСм

Π’ Π·Π°Π΄Π°Ρ‡ΠΈ SIEM-систСм Π²Ρ…ΠΎΠ΄ΠΈΡ‚:

Π’ классичСском ΠΏΠΎΠ½ΠΈΠΌΠ°Π½ΠΈΠΈ SIEM-систСмы Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΡΠΎΠ±ΠΈΡ€Π°ΡŽΡ‚ ΠΈ ΠΎΠ±Ρ€Π°Π±Π°Ρ‚Ρ‹Π²Π°ΡŽΡ‚ Π΄Π°Π½Π½Ρ‹Π΅, Π° Ρ‚Π°ΠΊΠΆΠ΅ ΠΎΠΏΠΎΠ²Π΅Ρ‰Π°ΡŽΡ‚ ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€Π° ΠΎ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΠΉ опасности. Π‘Π»ΠΎΠΊΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ ΠΏΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Ρ… процСссов, ΠΏΠΎΠΌΠ΅Ρ‰Π΅Π½ΠΈΠ΅ Ρ„Π°ΠΉΠ»ΠΎΠ² Π½Π° ΠΊΠ°Ρ€Π°Π½Ρ‚ΠΈΠ½ ΠΈ ΠΏΡ€ΠΎΡ‡ΠΈΠ΅ ΠΌΠ΅Ρ€Ρ‹ рСагирования Π² ΠΈΡ… Π·Π°Π΄Π°Ρ‡ΠΈ Π½Π΅ входят. Однако Π² послСднСС врСмя ΠΏΠΎΠ΄ Ρ‚Π΅Ρ€ΠΌΠΈΠ½ΠΎΠΌ SIEM часто ΠΎΠ±ΡŠΠ΅Π΄ΠΈΠ½ΡΡŽΡ‚ ΠΊΠ°ΠΊ систСмы сбора ΠΈ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠΈ Π΄Π°Π½Π½Ρ‹Ρ…, Ρ‚Π°ΠΊ ΠΈ систСмы, ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‰ΠΈΠ΅ Π·Π°Ρ‚Π΅ΠΌ Ρ€Π΅Π°Π³ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Π½Π° ΠΏΠΎΠ»ΡƒΡ‡Π΅Π½Π½ΡƒΡŽ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ ΠΈ ΠΏΡ€Π΅Π΄ΠΏΡ€ΠΈΠ½ΠΈΠΌΠ°Ρ‚ΡŒ Π°ΠΊΡ‚ΠΈΠ²Π½Ρ‹Π΅ дСйствия.

ΠŸΡ€ΠΈΠΌΠ΅Π½Π΅Π½ΠΈΠ΅ SIEM-Ρ€Π΅ΡˆΠ΅Π½ΠΈΠΉ

ΠŸΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ SIEM Π˜Π‘-спСциалисты ΠΌΠΎΠ³ΡƒΡ‚ Π²Ρ‹ΡΠ²ΠΈΡ‚ΡŒ ΠΊΠΈΠ±Π΅Ρ€Π°Ρ‚Π°ΠΊΠΈ ΠΈ Π½Π°Ρ€ΡƒΡˆΠ΅Π½ΠΈΡ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊ бСзопасности Π½Π° Ρ€Π°Π½Π½ΠΈΡ… стадиях ΠΈ ΠΌΠΈΠ½ΠΈΠΌΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ ΡƒΡ‰Π΅Ρ€Π± ΠΎΡ‚ Π½ΠΈΡ…. Π’Π°ΠΊΠΆΠ΅ Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ SIEM ΠΏΠΎΠΌΠΎΠ³Π°ΡŽΡ‚ ΠΎΡ†Π΅Π½ΠΈΡ‚ΡŒ Π·Π°Ρ‰ΠΈΡ‰Π΅Π½Π½ΠΎΡΡ‚ΡŒ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… систСм ΠΈ Π°ΠΊΡ‚ΡƒΠ°Π»ΡŒΠ½Ρ‹Π΅ для прСдприятия риски. ΠšΡ€ΠΎΠΌΠ΅ Ρ‚ΠΎΠ³ΠΎ, ΠΏΠΎΠ»ΡƒΡ‡Π΅Π½Π½Ρ‹Π΅ ΠΎΡ‚ SIEM-систСм Π΄Π°Π½Π½Ρ‹Π΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ΡΡ ΠΏΡ€ΠΈ расслСдовании ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ΠΎΠ² ΠΈ для формирования отчСтности.

Π‘Π±ΠΎΡ€ Π΄Π°Π½Π½Ρ‹Ρ… Π² SIEM-систСмах

РСшСния SIEM ΠΌΠΎΠ³ΡƒΡ‚ ΡΠΎΠ±ΠΈΡ€Π°Ρ‚ΡŒ Π΄Π°Π½Π½Ρ‹Π΅ ΠΎ событиях бСзопасности Ρ‡Π΅Ρ‚Ρ‹Ρ€ΡŒΠΌΡ способами: с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ ΡΠΏΠ΅Ρ†ΠΈΠ°Π»ΡŒΠ½Ρ‹Ρ… ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ (этот ΠΌΠ΅Ρ‚ΠΎΠ΄ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ Ρ‡Π°Ρ‰Π΅ всСго), Π½Π°ΠΏΡ€ΡΠΌΡƒΡŽ ΠΈΠ· Ρ„Π°ΠΉΠ»ΠΎΠ² с Π»ΠΎΠ³Π°ΠΌΠΈ, Π½Π°ΠΏΡ€ΡΠΌΡƒΡŽ с сСтСвых устройств ΠΈΠ»ΠΈ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΎΠ² ΠΏΠΎΡ‚ΠΎΠΊΠΎΠ²ΠΎΠΉ ΠΏΠ΅Ρ€Π΅Π΄Π°Ρ‡ΠΈ Π΄Π°Π½Π½Ρ‹Ρ…, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€ SNMP, Netflow ΠΈΠ»ΠΈ IPFIX.

Π’ качСствС источников ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ для SIEM-Ρ€Π΅ΡˆΠ΅Π½ΠΈΠΉ ΠΌΠΎΠ³ΡƒΡ‚ Π²Ρ‹ΡΡ‚ΡƒΠΏΠ°Ρ‚ΡŒ:

ΠŸΡƒΠ±Π»ΠΈΠΊΠ°Ρ†ΠΈΠΈ Π½Π° схоТиС Ρ‚Π΅ΠΌΡ‹

Как Π²Ρ‹Π±ΠΈΡ€Π°Ρ‚ΡŒ источники Π΄Π°Π½Π½Ρ‹Ρ… ΠΎΠ± ΡƒΠ³Ρ€ΠΎΠ·Π°Ρ…

ΠžΠ±ΡƒΡ‡ΠΈΡ‚Π΅ ваш SIEM Ρ€Π°ΡΠΏΠΎΠ·Π½Π°Π²Π°Ρ‚ΡŒ большС ΡƒΠ³Ρ€ΠΎΠ·

Π’Ρ‹Π±ΠΈΡ€Π°Π΅ΠΌ ΠΏΠΎΠ΄Π°Ρ€ΠΎΠΊ Ρ€Π΅Π±Π΅Π½ΠΊΡƒ: Π² Ρ‚Ρ€Π΅Π½Π΄Π΅ Β«Π˜Π³Ρ€Π° Π² ΠΊΠ°Π»ΡŒΠΌΠ°Ρ€Π°Β» ΠΈ Huggy Wuggy

Как ΠΈ Π·Π°Ρ‡Π΅ΠΌ ΠΌΡ‹ Π°Ρ‚Π°ΠΊΡƒΠ΅ΠΌ ΡΠΎΠ±ΡΡ‚Π²Π΅Π½Π½ΡƒΡŽ антиспам-Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΡŽ?

ΠžΠ±Ρ…ΠΎΠ΄ обнаруТСния Π² CLR: ΠΏΡ€ΠΈΠΌΠ΅Ρ€ Π°Ρ‚Π°ΠΊΠΈ ΠΈ способы Π΅Π΅ выявлСния

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ

Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ siem систСма. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ Ρ„ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ siem систСма. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΡƒ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ siem систСма. ΠšΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° ΠΏΡ€ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ siem систСма. Π€ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ siem систСма

Руслан Π Π°Ρ…ΠΌΠ΅Ρ‚ΠΎΠ², Security Vision

Π˜Ρ‚Π°ΠΊ, Π² Π΄Π²ΡƒΡ… ΠΏΡ€Π΅Π΄Ρ‹Π΄ΡƒΡ‰ΠΈΡ… ΡΡ‚Π°Ρ‚ΡŒΡΡ… ΠΌΡ‹ с Π²Π°ΠΌΠΈ ознакомились с основными концСпциями ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ бСзопасности (https://www.securityvision.ru/blog/informatsionnaya-bezopasnost-chto-eto/) ΠΈ с Ρ‚Π΅ΠΌ, Ρ‡Ρ‚ΠΎ ΠΈΠ· сСбя прСдставляСт Π¦Π΅Π½Ρ‚Ρ€ SOC (https://www.securityvision.ru/blog/soc-chto-eto/). Π’ этой ΡΡ‚Π°Ρ‚ΡŒΠ΅ ΠΌΡ‹ ΠΏΠΎΠ³ΠΎΠ²ΠΎΡ€ΠΈΠΌ ΡƒΠΆΠ΅ Π±ΠΎΠ»Π΅Π΅ Π΄Π΅Ρ‚Π°Π»ΡŒΠ½ΠΎ ΠΏΡ€ΠΎ Ρ€Π°Π·Π½ΠΎΠΎΠ±Ρ€Π°Π·Π½Ρ‹Π΅ срСдства Π·Π°Ρ‰ΠΈΡ‚Ρ‹ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΌΠΈ ΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ΡΡ спСциалисты ΠΏΠΎ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ бСзопасности, ΠΈ особоС Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅ ΡƒΠ΄Π΅Π»ΠΈΠΌ систСмам управлСния ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠ΅ΠΉ ΠΎ бСзопасности ΠΈ событиями ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ бСзопасности, Ρ‚.Π΅. SIEM (Security Information and Event Management). НачнСм!

Но ΠΊΠ°ΠΊ ΠΆΠ΅ выглядит Ρ€Π°Π±ΠΎΡ‚Π° систСмы SIEM Π½Π° ΠΏΡ€Π°ΠΊΡ‚ΠΈΠΊΠ΅? Π§Ρ‚ΠΎΠ±Ρ‹ ΠΎΡ‚Π²Π΅Ρ‚ΠΈΡ‚ΡŒ Π½Π° эти вопросы, сначала прСдставим сСбС компанию срСднСго Ρ€Π°Π·ΠΌΠ΅Ρ€Π°, Ρ‚.Π΅. с числом сотрудников ΠΎΠΊΠΎΠ»ΠΎ 1000, ΠΊΠ°ΠΆΠ΄Ρ‹ΠΉ ΠΈΠ· ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… Ρ€Π°Π±ΠΎΡ‚Π°Π΅Ρ‚ Π·Π° ПК, Π° ваТная информация ΠΈ бизнСс-систСмы хранятся ΠΈ Ρ€Π°Π±ΠΎΡ‚Π°ΡŽΡ‚ Π½Π° сСрвСрах. Π’ Ρ‚Π°ΠΊΠΎΠΉ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ ΠΎΠ±Ρ‰Π΅Π΅ число Ρ‚ΠΈΠΏΠΎΠ² тСхничСских систСм Π·Π°Ρ‰ΠΈΡ‚Ρ‹, ΠΊΠ°ΠΊ ΠΏΡ€Π΅Π²Π΅Π½Ρ‚ΠΈΠ²Π½Ρ‹Ρ…, Ρ‚Π°ΠΊ ΠΈ Π΄Π΅Ρ‚Π΅ΠΊΡ‚ΠΈΡ€ΡƒΡŽΡ‰ΠΈΡ…, Π»Π΅Π³ΠΊΠΎ ΠΌΠΎΠΆΠ΅Ρ‚ ΠΏΠ΅Ρ€Π΅Π²Π°Π»ΠΈΡ‚ΡŒ Π·Π° дСсяток. Π”Π°Π²Π°ΠΉΡ‚Π΅ пСрСчислим распространСнныС Ρ‚ΠΈΠΏΡ‹ срСдств Π·Π°Ρ‰ΠΈΡ‚Ρ‹ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ:

1. Антивирусы ΠΏΡ€Π΅Π΄ΠΎΡ‚Π²Ρ€Π°Ρ‰Π°ΡŽΡ‚ Π²Ρ‹ΠΏΠΎΠ»Π½Π΅Π½ΠΈΠ΅ врСдоносного ΠΊΠΎΠ΄Π° ΠΈ Π΄Π΅ΡΡ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΡŒ врСдоносного ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½ΠΎΠ³ΠΎ обСспСчСния Π½Π° ΠΊΠΎΠ½Π΅Ρ‡Π½Ρ‹Ρ… Ρ‚ΠΎΡ‡ΠΊΠ°Ρ… (Ρ€Π°Π±ΠΎΡ‡ΠΈΡ… станциях ΠΈ сСрвСрах), Π² локальном ΠΈ Π²Π΅Π±-Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ΅, Π² элСктронной ΠΏΠΎΡ‡Ρ‚Π΅.

2. БрСдства антиэксплойт Π·Π°Ρ‰ΠΈΡ‚Ρ‹ ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‚ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ²Π°Ρ‚ΡŒ ΠΈ ΠΏΡ€Π΅Π΄ΠΎΡ‚Π²Ρ€Π°Ρ‰Π°Ρ‚ΡŒ врСдоносноС воздСйствиС эксплойтов, Ρ‚.Π΅. ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ ΠΈΠ»ΠΈ Π½Π°Π±ΠΎΡ€Π° ΠΊΠΎΠΌΠ°Π½Π΄, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‰ΠΈΡ… уязвимости установлСнного ΠΏΡ€ΠΈΠΊΠ»Π°Π΄Π½ΠΎΠ³ΠΎ ΠΈΠ»ΠΈ систСмного ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½ΠΎΠ³ΠΎ обСспСчСния.

3. БистСмы контроля ΠΈ управлСния ΡƒΡ‡Π΅Ρ‚Π½Ρ‹ΠΌΠΈ записями ΠΎΡΡƒΡ‰Π΅ΡΡ‚Π²Π»ΡΡŽΡ‚ Ρ†Π΅Π½Ρ‚Ρ€Π°Π»ΠΈΠ·ΠΎΠ²Π°Π½Π½ΠΎΠ΅ ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ ΡƒΡ‡Π΅Ρ‚Π½Ρ‹ΠΌΠΈ записями ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ ΠΈ администраторов ИВ-систСм.

6. БистСмы обнаруТСния ΠΈ/ΠΈΠ»ΠΈ прСдотвращСния сСтСвых Π²Ρ‚ΠΎΡ€ΠΆΠ΅Π½ΠΈΠΉ ΠΏΡ€Π΅Π΄Π½Π°Π·Π½Π°Ρ‡Π΅Π½Ρ‹ для Π°Π½Π°Π»ΠΈΠ·Π° сСтСвого Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° ΠΈ поиска Π² Π½Π΅ΠΌ ΠΏΡ€ΠΈΠ·Π½Π°ΠΊΠΎΠ² Ρ‚ΠΎΠ³ΠΎ, Ρ‡Ρ‚ΠΎ устройство ΠΏΡ‹Ρ‚Π°ΡŽΡ‚ΡΡ Π°Ρ‚Π°ΠΊΠΎΠ²Π°Ρ‚ΡŒ Ρ‡Π΅Ρ€Π΅Π· ΡΠ΅Ρ‚ΡŒ с ΠΏΡ€ΠΈΠΌΠ΅Π½Π΅Π½ΠΈΠ΅ΠΌ эксплойтов. Как слСдуСт ΠΈΠ· названия, систСмы обнаруТСния Π²Ρ‚ΠΎΡ€ΠΆΠ΅Π½ΠΈΠΉ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΎΠΏΠΎΠ²Π΅Ρ‰Π°ΡŽΡ‚ ΠΎ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΠΉ Π°Ρ‚Π°ΠΊΠ΅, Π° систСмы прСдотвращСния Π²Ρ‚ΠΎΡ€ΠΆΠ΅Π½ΠΈΠΉ автоматичСски Π±Π»ΠΎΠΊΠΈΡ€ΡƒΡŽΡ‚ ΠΏΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹ΠΉ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ.

7. Β«ΠŸΠ΅ΡΠΎΡ‡Π½ΠΈΡ†Ρ‹Β», ΠΈΠ»ΠΈ, ΠΏΠΎ-Π½Π°ΡƒΡ‡Π½ΠΎΠΌΡƒ, срСдства ΠΈΠ·ΠΎΠ»ΠΈΡ€ΠΎΠ²Π°Π½Π½ΠΎΠ³ΠΎ выполнСния ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‚ Π·Π°ΠΏΡƒΡΠΊΠ°Ρ‚ΡŒ ΠΏΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹ΠΉ Ρ„Π°ΠΉΠ» Π² ΠΈΠ·ΠΎΠ»ΠΈΡ€ΠΎΠ²Π°Π½Π½ΠΎΠΉ Π²ΠΈΡ€Ρ‚ΡƒΠ°Π»ΡŒΠ½ΠΎΠΉ срСдС, которая ΡΠΏΠ΅Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎ ΠΏΡ€Π΅Π΄Π½Π°Π·Π½Π°Ρ‡Π΅Π½Π° для поиска Π°Π½ΠΎΠΌΠ°Π»ΠΈΠΉ ΠΈΠ»ΠΈ ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎ врСдоносного повСдСния исслСдуСмого Ρ„Π°ΠΉΠ»Π°.

8. Π‘ΠΊΠ°Π½Π΅Ρ€Ρ‹ уязвимостСй ΠΏΡ€Π΅Π΄Π½Π°Π·Π½Π°Ρ‡Π΅Π½Ρ‹ для провСдСния Π°Π½Π°Π»ΠΈΠ·Π° уязвимостСй Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Ρ… ИВ-систСм ΠΏΡƒΡ‚Π΅ΠΌ получСния Π΄Π°Π½Π½Ρ‹Ρ… ΠΎΠ± ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌΡ‹Ρ… вСрсиях ПО ΠΈ сравнСниСм Π΄Π°Π½Π½ΠΎΠΉ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ с ΠΊΠ°Ρ‚Π°Π»ΠΎΠ³Π°ΠΌΠΈ извСстных уязвимостСй, ΠΏΡ€ΠΈΠΌΠ΅Π½ΠΈΠΌΡ‹Ρ… ΠΊ Π΄Π°Π½Π½Ρ‹ΠΌ вСрсиям.

9. БистСмы рСсурсов-ΠΏΡ€ΠΈΠΌΠ°Π½ΠΎΠΊ для Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΎΠ² (Π°Π½Π³Π». honeypots ΠΈ honeynets) ΠΏΡ€Π΅Π΄ΡΡ‚Π°Π²Π»ΡΡŽΡ‚ собой Π·Π°Ρ€Π°Π½Π΅Π΅ созданныС «муляТи» ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… систСм, ΠΏΠΎΡ…ΠΎΠΆΠΈΡ… Π½Π° Ρ€Π΅Π°Π»ΡŒΠ½Ρ‹Π΅ систСмы ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ, Π½ΠΎ Π½Π΅ содСрТащих Π½ΠΈΠΊΠ°ΠΊΠΈΡ… Ρ†Π΅Π½Π½Ρ‹Ρ… Π΄Π°Π½Π½Ρ‹Ρ…. ΠΡ‚Π°ΠΊΡƒΡŽΡ‰ΠΈΠ΅, ΠΏΠΎΠΏΠ°Π² Π² Ρ‚Π°ΠΊΡƒΡŽ Π»ΠΎΠ²ΡƒΡˆΠΊΡƒ, ΠΏΠΎΠΏΡ€ΠΎΠ±ΡƒΡŽΡ‚ ΠΏΡ€ΠΈΠΌΠ΅Π½ΠΈΡ‚ΡŒ свой инструмСнтарий для провСдСния Π°Ρ‚Π°ΠΊΠΈ, Π° Π² этот ΠΌΠΎΠΌΠ΅Π½Ρ‚ ΠΈΡ… дСйствия Π±ΡƒΠ΄ΡƒΡ‚ Ρ‚Ρ‰Π°Ρ‚Π΅Π»ΡŒΠ½ΠΎ ΠΆΡƒΡ€Π½Π°Π»ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒΡΡ ΠΈ Π·Π°Ρ‚Π΅ΠΌ ΠΈΠ·ΡƒΡ‡Π°Ρ‚ΡŒΡΡ спСциалистами ΠΏΠΎ Π·Π°Ρ‰ΠΈΡ‚Π΅ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ.

10. БрСдства управлСния ΠΏΠΎΡ€Ρ‚Π°Ρ‚ΠΈΠ²Π½Ρ‹ΠΌΠΈ устройствами (Π°Π½Π³Π». MDM – Mobile Device Management) ΠΏΡ€Π΅Π΄ΡΡ‚Π°Π²Π»ΡΡŽΡ‚ собой ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹ для контроля ΠΈ Π·Π°Ρ‰ΠΈΡ‚Ρ‹ ΠΏΠΎΡ€Ρ‚Π°Ρ‚ΠΈΠ²Π½Ρ‹Ρ… устройств сотрудников ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ. Установив Ρ‚Π°ΠΊΠΎΠ΅ срСдство Π½Π° своё устройство, сотрудник ΠΌΠΎΠΆΠ΅Ρ‚ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΠΈΡ€ΡƒΠ΅ΠΌΡ‹ΠΉ ΠΈ бСзопасный ΡƒΠ΄Π°Π»Π΅Π½Π½Ρ‹ΠΉ доступ ΠΊ ИВ-рСсурсам ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡ΠΈΠ² сСбС Π½Π° смартфон Ρ€Π°Π±ΠΎΡ‡ΡƒΡŽ ΠΏΠΎΡ‡Ρ‚Ρƒ.

РазумССтся, ΠΊΡ€ΠΎΠΌΠ΅ описанных срСдств ΡΡƒΡ‰Π΅ΡΡ‚Π²ΡƒΡŽΡ‚ ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΠ΅, ΠΌΠ΅Π½Π΅Π΅ распространСнныС, Ρ‚Π°ΠΊΠΈΠ΅ ΠΊΠ°ΠΊ систСмы Π·Π°Ρ‰ΠΈΡ‚Ρ‹ ΠΎΡ‚ DDoS-Π°Ρ‚Π°ΠΊ, систСмы Π·Π°Ρ‰ΠΈΡ‚Ρ‹ элСктронной ΠΏΠΎΡ‡Ρ‚Ρ‹, систСмы криптографичСской Π·Π°Ρ‰ΠΈΡ‚Ρ‹ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ, срСдства контроля Π±Π°Π· Π΄Π°Π½Π½Ρ‹Ρ…, систСмы контроля дСйствий ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ, систСмы ΠΈΠ½Π²Π΅Π½Ρ‚Π°Ρ€ΠΈΠ·Π°Ρ†ΠΈΠΈ, классификации ΠΈ ΡƒΡ‡Π΅Ρ‚Π° Π°ΠΊΡ‚ΠΈΠ²ΠΎΠ², систСмы Π°Π½Π°Π»ΠΈΠ·Π° ΠΈ поиска Π°ΠΊΡ‚ΡƒΠ°Π»ΡŒΠ½Ρ‹Ρ… ΡƒΠ³Ρ€ΠΎΠ·, систСмы Π·Π°Ρ‰ΠΈΡ‚Ρ‹ ΠΎΠ±Π»Π°Ρ‡Π½Ρ‹Ρ… сСрвисов. Π’ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΡ… публикациях ΠΌΡ‹ ΠΏΠΎΠ³ΠΎΠ²ΠΎΡ€ΠΈΠΌ Ρ‚Π°ΠΊΠΆΠ΅ ΠΎ систСмах IRP (Incident Response Platform, ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΡ‹ рСагирования Π½Π° ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚Ρ‹ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ бСзопасности), SOAR (Security Orchestration, Automation and Response, систСмы управлСния, Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΠ·Π°Ρ†ΠΈΠΈ ΠΈ рСагирования Π½Π° ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚Ρ‹), SGRC (Security Governance, Risk-management and Compliance, систСмы управлСния ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒΡŽ, рисками ΠΈ соотвСтствия Π·Π°ΠΊΠΎΠ½ΠΎΠ΄Π°Ρ‚Π΅Π»ΡŒΡΡ‚Π²Ρƒ).

Π˜Ρ‚Π°ΠΊ, основныС Π·Π°Π΄Π°Ρ‡ΠΈ SIEM-систСм Ρ‚Π°ΠΊΠΎΠ²Ρ‹:

1. ΠŸΠΎΠ»ΡƒΡ‡Π΅Π½ΠΈΠ΅ ΠΆΡƒΡ€Π½Π°Π»ΠΎΠ² с Ρ€Π°Π·Π½ΠΎΠΎΠ±Ρ€Π°Π·Π½Ρ‹Ρ… срСдств Π·Π°Ρ‰ΠΈΡ‚Ρ‹

2. Нормализация ΠΏΠΎΠ»ΡƒΡ‡Π΅Π½Π½Ρ‹Ρ… Π΄Π°Π½Π½Ρ‹Ρ…

3. Ваксономия Π½ΠΎΡ€ΠΌΠ°Π»ΠΈΠ·ΠΎΠ²Π°Π½Π½Ρ‹Ρ… Π΄Π°Π½Π½Ρ‹Ρ…

4. ΠšΠΎΡ€Ρ€Π΅Π»ΡΡ†ΠΈΡ классифицированных событий

5. Π‘ΠΎΠ·Π΄Π°Π½ΠΈΠ΅ ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚Π°, прСдоставлСниС инструмСнтов для провСдСния расслСдования

6. Π₯Ρ€Π°Π½Π΅Π½ΠΈΠ΅ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ ΠΎ событиях ΠΈ ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚Π°Ρ… Π² Ρ‚Π΅Ρ‡Π΅Π½ΠΈΠ΅ Π΄Π»ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΠ³ΠΎ Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ (ΠΎΡ‚ 6 мСсяцСв)

7. Быстрый поиск ΠΏΠΎ хранящимся Π² SIEM Π΄Π°Π½Π½Ρ‹ΠΌ

ΠšΡ€ΠΎΠΌΠ΅ ΡƒΠΊΠ°Π·Π°Π½Π½ΠΎΠ³ΠΎ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½Π°Π»Π°, SIEM-систСмы ΠΌΠΎΠ³ΡƒΡ‚ Ρ‚Π°ΠΊΠΆΠ΅ ΠΎΡΠ½Π°Ρ‰Π°Ρ‚ΡŒΡΡ Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹ΠΌΠΈ функциями, Ρ‚Π°ΠΊΠΈΠΌΠΈ ΠΊΠ°ΠΊ ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ рисками ΠΈ уязвимостями, инвСнтаризация ИВ-Π°ΠΊΡ‚ΠΈΠ²ΠΎΠ², построСниС ΠΎΡ‚Ρ‡Π΅Ρ‚ΠΎΠ² ΠΈ Π΄ΠΈΠ°Π³Ρ€Π°ΠΌΠΌ ΠΈ Ρ‚.Π΄. АвтоматизированноС Ρ€Π΅Π°Π³ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ Π½Π° ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ Ρ‚Π°ΠΊΠΆΠ΅ ΠΌΠΎΠΆΠ½ΠΎ Π½Π°ΡΡ‚Ρ€ΠΎΠΈΡ‚ΡŒ, для этого ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ΡΡ систСмы IRP (Incident Response Platform, ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΡ‹ рСагирования Π½Π° ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚Ρ‹ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ бСзопасности), ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΌΠΎΠ³ΡƒΡ‚ Π±Π΅Π· участия Ρ‡Π΅Π»ΠΎΠ²Π΅ΠΊΠ°, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, Π·Π°Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Π²Π·Π»ΠΎΠΌΠ°Π½Π½ΡƒΡŽ ΡƒΡ‡Π΅Ρ‚Π½ΡƒΡŽ запись ΠΈΠ»ΠΈ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ ΠΈΠ½Ρ„ΠΈΡ†ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹ΠΉ ПК ΠΎΡ‚ сСти.

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ

Π’Ρ‹ ΠΊΡƒΠΏΠΈΠ»ΠΈ SIEM ΠΈ ΡƒΠ²Π΅Ρ€Π΅Π½Ρ‹, Ρ‡Ρ‚ΠΎ SOC Ρƒ вас Π² ΠΊΠ°Ρ€ΠΌΠ°Π½Π΅, Π½Π΅ Ρ‚Π°ΠΊ Π»ΠΈ?

Как-Ρ‚ΠΎ с мСсяц Π½Π°Π·Π°Π΄ мСня пригласил ΠΊ сСбС ΠΎΠ΄ΠΈΠ½ ΠΌΠΎΠΉ старый Π·Π½Π°ΠΊΠΎΠΌΡ‹ΠΉ, Π΄ΠΈΡ€Π΅ΠΊΡ‚ΠΎΡ€ ΠΏΠΎ Π˜Π‘ Π² ΠΎΠ΄Π½ΠΎΠΉ достаточно ΠΊΡ€ΡƒΠΏΠ½ΠΎΠΉ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ, с Ρ†Π΅Π»ΡŒΡŽ, ΠΏΠΎ Π΅Π³ΠΎ словам, Β«ΡƒΠ΄ΠΈΠ²ΠΈΡ‚ΡŒ мСня». ΠžΡ‚ΠΌΠ΅Ρ‡Ρƒ, Ρ‡Ρ‚ΠΎ Ρ€Π°Π½Π΅Π΅ ΠΌΡ‹ с Π½ΠΈΠΌ обсуТдали Π²Ρ‹Π·ΠΎΠ²Ρ‹, с ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΌΠΈ ΡΡ‚ΠΎΠ»ΠΊΠ½ΡƒΠ»ΠΈΡΡŒ ΠΌΠ½ΠΎΠ³ΠΈΠ΅ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ Π² области ΠΊΠΈΠ±Π΅Ρ€ΡƒΠ³Ρ€ΠΎΠ· ΠΈ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡ‹ построСния SOC (Security Operation Center).

Π’Π°ΠΊ начинаСтся моя история ΠΎ построСнии SOC Π² ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ.

Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ siem систСма. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ Ρ„ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ siem систСма. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΡƒ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ siem систСма. ΠšΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° ΠΏΡ€ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ siem систСма. Π€ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ siem систСма

Π‘ присущСй ΠΌΠΎΠΌΠ΅Π½Ρ‚Ρƒ Ρ†Π΅Ρ€Π΅ΠΌΠΎΠ½ΠΈΠ°Π»ΡŒΠ½ΠΎΡΡ‚ΡŒΡŽ, Π΄ΠΈΡ€Π΅ΠΊΡ‚ΠΎΡ€ ΠΏΠΎ Π˜Π‘ сопроводил мСня Π² опСнспСйс ΠΈΡ… Π”Π΅ΠΏΠ°Ρ€Ρ‚Π°ΠΌΠ΅Π½Ρ‚Π° ИВ. И Ρ‚Π°ΠΌ ΠΌΠ½Π΅ продСмонстрировали Π³Ρ€ΡƒΠ΄Ρƒ ΠΊΠΎΡ€ΠΎΠ±ΠΎΠΊ с Π΄ΠΎΡ€ΠΎΠ³ΠΈΠΌ Β«ΠΆΠ΅Π»Π΅Π·ΠΎΠΌΒ», Π° Ρ‚Π°ΠΊΠΆΠ΅ распСчатку спСцификации. Она ΡƒΠΊΠ°Π·Ρ‹Π²Π°Π»Π° Π½Π° ΠΏΠΎΠΊΡƒΠΏΠΊΡƒ Π»ΠΈΡ†Π΅Π½Π·ΠΈΠΉ ΠΎΠ΄Π½ΠΎΠ³ΠΎ всСми извСстного Π²Π΅Π½Π΄ΠΎΡ€Π°, входящСго Π² Quadrant for SIEM. НСподдСльная Ρ€Π°Π΄ΠΎΡΡ‚ΡŒ Π½Π° Π΅Π³ΠΎ Π»ΠΈΡ†Π΅ Π³ΠΎΠ²ΠΎΡ€ΠΈΠ»Π° ΠΎ Ρ‚ΠΎΠΌ, Ρ‡Ρ‚ΠΎ ΠΎΠ·Π²ΡƒΡ‡Π΅Π½Π½Ρ‹Π΅ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡ‹ ΠΈΠ· ΠΏΡ€ΠΎΡˆΠ»ΠΎΠ³ΠΎ Ρ€Π°Π·Π³ΠΎΠ²ΠΎΡ€Π° Ρ€Π΅ΡˆΠΈΠ»ΠΈΡΡŒ Π² ΠΎΠ΄Π½ΠΎΡ‡Π°ΡΡŒΠ΅. А ΠΏΠΎΠ·ΠΆΠ΅ ΠΎΠ½ рассказал ΠΌΠ½Π΅, Ρ‡Ρ‚ΠΎ Π² Π΄ΠΎΠΏΠΎΠ»Π½Π΅Π½ΠΈΠ΅ ΠΊ Π΄Π°Π½Π½ΠΎΠΌΡƒ «сокровищу» Π±Ρ‹Π»ΠΈ согласованы дСньги Π½Π° Π²Π½Π΅Π΄Ρ€Π΅Π½ΠΈΠ΅ Π΄Π°Π½Π½ΠΎΠΉ систСмы, ΠΈ Π·Π°ΠΏΠ»Π°Π½ΠΈΡ€ΠΎΠ²Π°Π½ Π½Π°Π΅ΠΌ Ρ‚Ρ€Π΅Ρ… спСциалистов Π² ΡˆΡ‚Π°Ρ‚ ΠΏΠΎΠ΄ Π΄Π°Π½Π½ΡƒΡŽ Π°ΠΊΡ‚ΠΈΠ²Π½ΠΎΡΡ‚ΡŒ. ΠŸΡ€ΠΈ этом ΠΎΠ½ сдСлал особый Π°ΠΊΡ†Π΅Π½Ρ‚ Π½Π° Β«Ρ‚Ρ€Π΅Ρ… спСциалистах», ΠΊΠ°ΠΊ Π±Ρ‹ давая ΠΏΠΎΠ½ΡΡ‚ΡŒ, Ρ‡Ρ‚ΠΎ Π³Π»ΡƒΠ±ΠΎΠΊΠΎ ΠΏΡ€ΠΎΡ€Π°Π±ΠΎΡ‚Π°Π» вопрос ΠΈ всё просчитал. РасчСт Π±Ρ‹Π» Π΄Π΅ΠΉΡΡ‚Π²ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ ΠΎΡ‚Π½ΠΎΡΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ Π·Π΄Ρ€Π°Π²Ρ‹ΠΌ, Π½ΠΎ ΠΊ соТалСнию, Π½Π΅ ΠΏΡ€ΠΎΠ²Π΅Ρ€Π΅Π½Π½Ρ‹ΠΌ эмпиричСски.

ΠœΡ‹ сСли ΠΈ обсудили ΠΊΠ°ΠΊ структуру ΠΏΡ€ΠΎΠ΅ΠΊΡ‚Π° построСния SOC, Ρ‚Π°ΠΊ ΠΈ ΠΏΡ€Π΅Π΄Π»ΠΎΠΆΠ΅Π½Π½ΡƒΡŽ ΠΈΠΌ ΡΠΊΠΎΠ½ΠΎΠΌΠΈΡ‡Π΅ΡΠΊΡƒΡŽ модСль. ΠŸΠΎΠΏΡ‹Ρ‚Π°Π»ΠΈΡΡŒ ΠΎΡ†Π΅Π½ΠΈΡ‚ΡŒ Π²Ρ‹Π΄Π΅Π»Π΅Π½Π½Ρ‹Π΅ ставки, Ρ€ΠΎΠ»ΠΈ ΠΈ ΠΊΠΎΠΌΠΏΠ΅Ρ‚Π΅Π½Ρ†ΠΈΠΈ, Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΡ‹Π΅ для Π²Ρ‹Ρ…ΠΎΠ΄Π° Π½Π° Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΡ‹ΠΉ ΡƒΡ€ΠΎΠ²Π΅Π½ΡŒ сСрвиса.

Π˜Π·Π½Π°Ρ‡Π°Π»ΡŒΠ½ΠΎ, Π·Π°Π΄ΡƒΠΌΠΊΠ° Π±Ρ‹Π»Π° Π² Ρ‚ΠΎΠΌ, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΊΡƒ работоспособности Β«ΠΆΠ΅Π»Π΅Π·Π°Β» Π΄Π΅Π»Π΅Π³ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Π”Π΅ΠΏΠ°Ρ€Ρ‚Π°ΠΌΠ΅Π½Ρ‚Ρƒ ИВ, ΠΎΡ‚ΠΏΡ€Π°Π²ΠΈΠ² ΠΈΡ… ΠΈΠ½ΠΆΠ΅Π½Π΅Ρ€ΠΎΠ² Π½Π° спСциализированныС курсы Π²Π΅Π½Π΄ΠΎΡ€Π°. Π”Π°Π»Π΅Π΅ ΠΏΠ΅Ρ€Π²ΡƒΡŽ ставку Π·Π°Π΄Π΅ΠΉΡΡ‚Π²ΠΎΠ²Π°Ρ‚ΡŒ ΠΏΠΎΠ΄ ΠΈΠ½ΠΆΠ΅Π½Π΅Ρ€Π°-ΠΏΡ€ΠΈΠΊΠ»Π°Π΄Π½ΠΈΠΊΠ° SIEM. ОТидалось, Ρ‡Ρ‚ΠΎ Π΄Π°Π½Π½Ρ‹ΠΉ Ρ‚ΠΎΠ²Π°Ρ€ΠΈΡ‰ смоТСт послС обучСния ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π°Ρ‚ΡŒ источники событий, Π° Π΅Ρ‰Ρ‘ Β«ΠΆΠ΅Π»Π°Ρ‚Π΅Π»ΡŒΠ½ΠΎ ΠΏΠΈΡΠ°Ρ‚ΡŒ ΠΊΠΎΠ½Π½Π΅ΠΊΡ‚ΠΎΡ€Ρ‹, Ссли потрСбуСтся» (прямая Ρ†ΠΈΡ‚Π°Ρ‚Π°). Π’Π°ΠΊΠΆΠ΅, Π² ΠΎΡΡ‚Π°Π»ΡŒΠ½ΠΎΠ΅ врСмя, ΡƒΡ‡Π°ΡΡ‚Π²ΠΎΠ²Π°Ρ‚ΡŒ Π² Ρ€Π°Π·Π±ΠΎΡ€Π΅ простых ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ΠΎΠ². Вторая ΠΈ Ρ‚Ρ€Π΅Ρ‚ΡŒΡ ставки ΠΏΠ»Π°Π½ΠΈΡ€ΠΎΠ²Π°Π»ΠΈΡΡŒ ΠΏΠΎΠ΄ экспСртов для Ρ€Π°Π·Π±ΠΎΡ€ΠΊΠΈ ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ΠΎΠ², Ρ„ΠΎΡ€ΠΌΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠΈ Π½ΠΎΠ²Ρ‹Ρ… ΠΏΡ€Π°Π²ΠΈΠ» коррСляции, ΠΈ развития направлСния Π² Ρ†Π΅Π»ΠΎΠΌ. Π’Π°ΠΊΠΆΠ΅ учитывался Ρ‚ΠΎΡ‚ Ρ„Π°ΠΊΡ‚, Ρ‡Ρ‚ΠΎ ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ΠΎΠ² ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ ΠΌΠ½ΠΎΠ³ΠΎ, Π° Π² ΠΌΠΎΠΌΠ΅Π½Ρ‚Π΅ ΠΊΠ°ΠΊΠΎΠΉ-Ρ‚ΠΎ ΠΈΠ· экспСртов ΠΌΠΎΠΆΠ΅Ρ‚ Π·Π°Π±ΠΎΠ»Π΅Ρ‚ΡŒ ΠΈΠ»ΠΈ ΡƒΠΉΡ‚ΠΈ Π² отпуск.

На вопрос: «Какой Π±Ρ‹Π» ΠΏΡ€ΠΎΠ³Π½ΠΎΠ·: ΠΏΠΎ количСству источников, ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ΠΎΠ², слоТности событий ΠΈ ΠΎΠΆΠΈΠ΄Π°Π΅ΠΌΡ‹ΠΌ срокам Ρ€Π΅Π°ΠΊΡ†ΠΈΠΈ?Β», Π±Ρ‹Π» ΠΏΠΎΠ»ΡƒΡ‡Π΅Π½ ΠΎΡ‡Π΅Π½ΡŒ сумбурный ΠΎΡ‚Π²Π΅Ρ‚, Π° дальшС ΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΠ΅ ΠΈ Π² Π·Π°ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠΈ, с Π³Ρ€ΡƒΡΡ‚ΡŒΡŽ Π² голосС: Β«ΠŸΠΎΡ‚ΠΎΠΌ Ρ‡Ρ‚ΠΎ-Π½ΠΈΠ±ΡƒΠ΄ΡŒ ΠΏΡ€ΠΈΠ΄ΡƒΠΌΠ°Π΅ΠΌ. Β».

Π”Π°Π½Π½Ρ‹ΠΉ кСйс ΠΌΠΎΠΆΠ½ΠΎ Π½Π°Π·Π²Π°Ρ‚ΡŒ Π²ΠΏΠΎΠ»Π½Π΅ Ρ‚ΠΈΠΏΠΈΡ‡Π½Ρ‹ΠΌ для Ρ‚Π΅Ρ… ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΏΠΎ ΠΊΠ°ΠΊΠΈΠΌ-Ρ‚ΠΎ ΠΏΡ€ΠΈΡ‡ΠΈΠ½Π°ΠΌ осознали Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎΡΡ‚ΡŒ внСдрСния SOC, Π½ΠΎ Π½Π΅ смогли комплСксно ΠΎΡ†Π΅Π½ΠΈΡ‚ΡŒ Β«ΠΌΠ°ΡΡˆΡ‚Π°Π±Ρ‹ бСдствия».

ΠœΡ‹ «созрСли», Π½Π°ΠΌ Π½ΡƒΠΆΠ΅Π½ SOC

Одной ΠΈΠ· прСдпосылок внСдрСния SOC являСтся достигнутая ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½ΠΎΠ³ΠΎ уровня Π·Ρ€Π΅Π»ΠΎΡΡ‚ΡŒ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ. Π­Ρ‚ΠΎΡ‚ ΡƒΡ€ΠΎΠ²Π΅Π½ΡŒ ΠΏΠΎΠ·Π²ΠΎΠ»ΠΈΠ» Ρ€Π°Π½Π΅Π΅ Π·Π°ΠΊΡ€Ρ‹Ρ‚ΡŒ, согласно ΠΏΠΈΡ€Π°ΠΌΠΈΠ΄Π΅ потрСбностСй, Π±Π°Π·ΠΎΠ²Ρ‹Π΅ Π²Π΅Ρ‰ΠΈ ΠΈ ΠΎΡΠΎΠ·Π½Π°Ρ‚ΡŒ, Ρ‡Ρ‚ΠΎ Ρ‚Π΅ΠΏΠ΅Ρ€ΡŒ для цСлостной ΠΊΠ°Ρ€Ρ‚ΠΈΠ½Ρ‹ Π½Π΅ Ρ…Π²Π°Ρ‚Π°Π΅Ρ‚ ΠΎΠ΄Π½ΠΎΠ³ΠΎ Π²Π°ΠΆΠ½ΠΎΠ³ΠΎ ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚Π°. Π”Π΅ΠΉΡΡ‚Π²ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ, послС Ρ‚ΠΎΠ³ΠΎ ΠΊΠ°ΠΊ компания Π½Π°Π²Π΅Π»Π° порядок Π² инфраструктурС (Π°Ρ€Ρ…ΠΈΡ‚Π΅ΠΊΡ‚ΡƒΡ€Π° сСти, сСгмСнтация, Π΄ΠΎΠΌΠ΅Π½Ρ‹, ΠΏΡ€ΠΎΡ†Π΅Π΄ΡƒΡ€Ρ‹ обновлСния ΠΈ ΠΏΡ€ΠΎΡ‡ΠΈΠ΅ ΠΏΠΎΠ»Π΅Π·Π½Ρ‹Π΅ ΡˆΡ‚ΡƒΠΊΠΈ), Π° Ρ‚Π°ΠΊΠΆΠ΅ Π²Π½Π΅Π΄Ρ€ΠΈΠ»Π° Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΡ‹ΠΉ ΠΈ достаточный Π½Π°Π±ΠΎΡ€ срСдств Π·Π°Ρ‰ΠΈΡ‚Ρ‹ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ (ΡΡˆΠ΅Π»ΠΎΠ½Ρ‹ Π·Π°Ρ‰ΠΈΡ‚Ρ‹, endpoint ΠΈ ΠΏΡ€.), Ρ‚ΠΎ ΠΎΠ½Π° нСвольно задаСтся вопросом: «Как ΠΌΠ½Π΅ всё ΠΌΠΎΡ‘ хозяйство Π²ΠΈΠ΄Π΅Ρ‚ΡŒ ΠΈ ΠΊΠ°ΠΊ ΠΎΡ†Π΅Π½ΠΈΠ²Π°Ρ‚ΡŒ Ρ‚ΠΎ, Ρ‡Ρ‚ΠΎ я ΡƒΠ²ΠΈΠΆΡƒ?Β».

На Ρ‚ΠΎΡ‚ ΠΌΠΎΠΌΠ΅Π½Ρ‚ Π² ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ ΠΏΡ€Π΅Π΄ΠΏΠΎΠ»ΠΎΠΆΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ ΡƒΠΆΠ΅ ΡΡƒΡ‰Π΅ΡΡ‚Π²ΡƒΡŽΡ‚ выстроСнныС процСссы. МногиС ΠΈΠ· Π½ΠΈΡ… построСнныС Π² Π»ΡƒΡ‡ΡˆΠΈΡ… традициях ITIL. Support-ΠΏΠΎΠ΄Ρ€Π°Π·Π΄Π΅Π»Π΅Π½ΠΈΠ΅ ИВ (Π² Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… случаях ΠΈ Π˜Π‘) Ρ€Π°Π·Π΄Π΅Π»Π΅Π½ΠΎ Π½Π° Π»ΠΈΠ½ΠΈΠΈ ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΊΠΈ, ΠΈ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎ Π΄Π°ΠΆΠ΅ Π΅ΡΡ‚ΡŒ смСны с Ρ€Π΅ΠΆΠΈΠΌΠΎΠΌ Ρ€Π°Π±ΠΎΡ‚Ρ‹ 24*7. Однако стоит ΠΎΡ‚ΠΌΠ΅Ρ‚ΠΈΡ‚ΡŒ, Ρ‡Ρ‚ΠΎ Ρ‚Π°ΠΊΠΈΠ΅ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ Π²ΡΡ‚Ρ€Π΅Ρ‡Π°ΡŽΡ‚ΡΡ Ρ€Π΅Π΄ΠΊΠΎ, ΠΈ Π½Π° ΠΌΠΎΠ΅ΠΉ памяти Ρ‚ΠΎΠ»ΡŒΠΊΠΎ 3 ΠΈΠ· 10, с Ρ‡ΠΈΡΠ»Π΅Π½Π½ΠΎΡΡ‚ΡŒΡŽ Π±ΠΎΠ»Π΅Π΅ 1 000 Ρ€Π°Π±ΠΎΡ‡ΠΈΡ… станций, ΠΌΠΎΠ³ΡƒΡ‚ ΠΏΠΎΡ…Π²Π°ΡΡ‚Π°Ρ‚ΡŒΡΡ всСм этим ΠΏΠ΅Ρ€Π΅Ρ‡Π½Π΅ΠΌ достиТСний.

ВсС ΠΆΠ΅, Ссли ΠΊΠ°ΠΊ ΠΏΡ€ΠΈΠΌΠ΅Ρ€, Π²Π·ΡΡ‚ΡŒ эти 30% счастливчиков, Ρ‚ΠΎ ΠΏΠ΅Ρ€Π΅Π΄ Π½ΠΈΠΌΠΈ стоит Π·Π°Π΄Π°Ρ‡Π° Ρ€Π΅Π°Π»ΠΈΠ·ΠΎΠ²Π°Ρ‚ΡŒ ΠΈΠ½Ρ‚Π΅Π³Ρ€Π°Ρ†ΠΈΠΎΠ½Π½Ρ‹ΠΉ ΠΏΡ€ΠΎΠ΅ΠΊΡ‚, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ Π΄ΠΎΠ»ΠΆΠ΅Π½ Π²Ρ‹Ρ€ΠΎΠ΄ΠΈΡ‚ΡŒΡΡ Π² ΠΎΡ‡Π΅Π½ΡŒ Π²Π°ΠΆΠ½Ρ‹ΠΉ ΠΈ ΠΊΡ€ΠΈΡ‚ΠΈΡ‡Π½Ρ‹ΠΉ сСрвис. Π’ Ρ€Π°ΠΌΠΊΠ°Ρ… ΠΏΡ€ΠΎΠ΅ΠΊΡ‚Π°, описывая ΠΆΠΈΡ€Π½Ρ‹ΠΌΠΈ ΠΌΠ°Π·ΠΊΠ°ΠΌΠΈ, Π½Π°Π΄ΠΎ:

SOC – это ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌΡ‹Π΅ Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΈ, экспСрты ΠΈ выстроСнныС процСссы.

Π’Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΈ SOC – это Ρ‚Π΅ инструмСнты, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ сСрвис для Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΠ·Π°Ρ†ΠΈΠΈ сбора ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ, коррСляции ΠΈ ΠΏΠ΅Ρ€Π²ΠΈΡ‡Π½ΠΎΠΉ Π°Π½Π°Π»ΠΈΡ‚ΠΈΠΊΠΈ. БСзусловно, инструмСнтарий опрСдСляСтся ΠΈΠΌΠ΅ΡŽΡ‰ΠΈΠΌΠΈΡΡ возмоТностями ΠΈ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½Π°Π»ΠΎΠΌ.

ЭкспСрты SOC – участники ΠΊΠΎΠΌΠ°Π½Π΄Ρ‹, с компСтСнциями ΠΏΠΎ направлСниям:

ΠŸΡ€ΠΈ этом, самым Π³Π»Π°Π²Π½Ρ‹ΠΌ Ρ‚Ρ€Π΅Π±ΠΎΠ²Π°Π½ΠΈΠ΅ΠΌ ΠΊ этим процСссам являСтся Ρ‚ΠΎ, Ρ‡Ρ‚ΠΎ ΠΎΠ½ΠΈ Π΄ΠΎΠ»ΠΆΠ½Ρ‹ Π±Ρ‹Ρ‚ΡŒ бСсшовно Π²Π½Π΅Π΄Ρ€Π΅Π½Ρ‹ Π² Ρ‚Π΅ΠΊΡƒΡ‰ΠΈΠ΅ бизнСс-процСссы ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ. Π”Ρ€ΡƒΠ³ΠΈΠΌΠΈ словами, процСссы SOC Π½Π΅ ΠΌΠΎΠ³ΡƒΡ‚ ΡΡ‚ΠΎΡΡ‚ΡŒ ΠΎΡ‚Π΄Π΅Π»ΡŒΠ½ΠΎ «особняком» ΠΈ Π΄ΠΎΠ»ΠΆΠ½Ρ‹ Π±Ρ‹Ρ‚ΡŒ, Π²ΠΎ-ΠΏΠ΅Ρ€Π²Ρ‹Ρ…, Ρ„ΠΈΠ»ΠΈΠ³Ρ€Π°Π½Π½ΠΎ выстроСны, Π°, Π²ΠΎ-Π²Ρ‚ΠΎΡ€Ρ‹Ρ…, эффСктивно Π²Ρ‹ΠΏΠΎΠ»Π½ΡΡ‚ΡŒ свою Π·Π°Π΄Π°Ρ‡Ρƒ – ΠΏΡ€ΠΈΠ½ΠΎΡΠΈΡ‚ΡŒ ΠΎΠΆΠΈΠ΄Π°Π΅ΠΌΡƒΡŽ Ρ†Π΅Π½Π½ΠΎΡΡ‚ΡŒ. Π’Π°ΠΊΠΆΠ΅ ΠΎΡ‚ΠΌΠ΅Ρ‚ΠΈΠΌ, Ρ‡Ρ‚ΠΎ ΠΏΠΎΠ΄ Β«Ρ„ΠΈΠ»ΠΈΠ³Ρ€Π°Π½Π½ΠΎΡΡ‚ΡŒΡŽΒ» ΠΊΡ€ΠΈΡ‚ΠΈΡ‡Π½ΠΎΠ³ΠΎ сСрвиса понимаСтся Π°Π±ΡΠΎΠ»ΡŽΡ‚Π½Π°Ρ Ρ‡Π΅Ρ‚ΠΊΠΎΡΡ‚ΡŒ ΠΈ ΡΠΎΠ³Π»Π°ΡΠΎΠ²Π°Π½Π½ΠΎΡΡ‚ΡŒ Π² дСйствиях сотрудников смСТных ΠΏΠΎΠ΄Ρ€Π°Π·Π΄Π΅Π»Π΅Π½ΠΈΠΉ, ΠΏΡ€ΠΈ ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΉ Π½Π΅ допускаСтся простой ΠΈ Π½Π°Ρ€ΡƒΡˆΠ΅Π½ΠΈΠ΅ Π·Π°Π΄Π°Π½Π½Ρ‹Ρ… ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ΠΎΠ² SLA Π΄Π°ΠΆΠ΅ Π² случаС форс-ΠΌΠ°ΠΆΠΎΡ€Π°. НС говоря ΡƒΠΆ ΠΎ популярных: «сотрудник Π±Ρ‹Π» Π½Π° ΠΎΠ±Π΅Π΄Π΅Β» ΠΈΠ»ΠΈ Β«Π½Π΅ смогли Π΄ΠΎΠ·Π²ΠΎΠ½ΠΈΡ‚ΡŒΡΡΒ». Π Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚ Π΄ΠΎΠ»ΠΆΠ΅Π½ Π±Ρ‹Ρ‚ΡŒ Ρ‡Π΅Ρ‚ΠΊΠΈΠΌ ΠΈ Π² Π·Π°Π΄Π°Π½Π½Ρ‹ΠΉ срок. По этой ΠΏΡ€ΠΈΡ‡ΠΈΠ½Π΅, модСль Ρ€Π°Π±ΠΎΡ‚Ρ‹ SOC ΠΏΠΎΡ…ΠΎΠΆΠ° Π½Π° Π²ΠΎΠ΅Π½Π½ΡƒΡŽ слуТбу, Π° принятыС Ρ€Π΅Π³Π»Π°ΠΌΠ΅Π½Ρ‚Ρ‹ ΠΈ инструкции β€” Π½Π° Π±Π΅Π·ΠΎΠ³ΠΎΠ²ΠΎΡ€ΠΎΡ‡Π½ΠΎ исполняСмый устав.

ΠŸΠ°Ρ€Π°Π΄ΠΎΠΊΡΠ°Π»ΡŒΠ½ΠΎ, Π½ΠΎ ΠΌΠ½ΠΎΠ³ΠΈΠ΅ ΡƒΠ²Π΅Ρ€Π΅Π½Ρ‹, Ρ‡Ρ‚ΠΎ Π³Π»Π°Π²Π½ΠΎΠΉ ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚ΠΎΠΉ SOC являСтся инструмСнтарий. Π’ этом случаС Π±Ρ‹Π»ΠΎ Π±Ρ‹ умСстным привСсти ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠΉ ΠΏΡ€ΠΈΠΌΠ΅Ρ€. ΠŸΡ€Π΅Π΄ΡΡ‚Π°Π²Π»ΡΠ΅Ρ‚Π΅, Π²Ρ‹ ΠΈΠ΄Π΅Ρ‚Π΅, Π½Π΅ Π΄Π°ΠΉ Π±ΠΎΠ³, Π½Π° ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΡŽ. ΠΠΎΠ²ΠΎΡΡ‚ΡŒ Π½Π΅ ΠΈΠ· радостных, ΠΈ вас Π² ΠΊΠ»ΠΈΠ½ΠΈΠΊΠ΅ Π½Π°Ρ‡ΠΈΠ½Π°ΡŽΡ‚ ΠΏΠΎΠ΄Π±Π°Π΄Ρ€ΠΈΠ²Π°ΡŽΡ‚ словами ΠΎ Ρ‚ΠΎΠΌ, Ρ‡Ρ‚ΠΎ ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΡŽ Π±ΡƒΠ΄Π΅Ρ‚ Π΄Π΅Π»Π°Ρ‚ΡŒ ΠΊΠ°ΠΊΠΎΠΉ-Ρ‚ΠΎ Ρ…ΠΈΡ€ΡƒΡ€Π³, Π½ΠΎ Ρƒ Π½Π΅Π³ΠΎ ΠΏΠΎΡ‚Ρ€ΡΡΠ°ΡŽΡ‰ΠΈΠΉ скальпСль ΠΎΠ΄Π½ΠΎΠ³ΠΎ ΠΈΠ· самых Π΄ΠΎΡ€ΠΎΠ³ΠΈΡ… ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚Π΅Π»Π΅ΠΉ. ΠŸΡ€ΠΈΡ‡Π΅ΠΌ ΠΏΡ€ΠΎ Β«Ρ‡ΡƒΠ΄ΠΎ-скальпСль» Π²Π°ΠΌ скаТут нСсколько Ρ€Π°Π·, Π° ΠΌΠΎΠΆΠ΅Ρ‚ Π΄Π°ΠΆΠ΅ ΠΏΠΎΠΊΠ°ΠΆΡƒΡ‚ сСртификат, ΠΏΠΎΠ΄Ρ‚Π²Π΅Ρ€ΠΆΠ΄Π°ΡŽΡ‰ΠΈΠΉ Π΅Π³ΠΎ остроту ΠΈ чистоту ΠΌΠ΅Ρ‚Π°Π»Π»Π°. ΠŸΡ€Π΅Π΄ΠΏΠΎΠ»Π°Π³Π°ΡŽ, Ρ‡Ρ‚ΠΎ вас этот Π°Ρ€Π³ΡƒΠΌΠ΅Π½Ρ‚ Π½Π΅ особо успокоит ΠΈ Π²Ρ‹ Π·Π°Ρ…ΠΎΡ‚ΠΈΡ‚Π΅ навСсти справки ΠΎ Π΄ΠΎΠΊΡ‚ΠΎΡ€Π΅, Π° Ρ‚Π°ΠΊΠΆΠ΅ Π΅Π³ΠΎ ΠΎΠΏΡ‹Ρ‚Π΅ провСдСния ΠΏΠΎΡ…ΠΎΠΆΠΈΡ… ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΉ.

БСзусловно, Π²Ρ‹Π±ΠΎΡ€ SIEM-систСмы ΠΊΡ€Π°ΠΉΠ½Π΅ Π²Π°ΠΆΠ΅Π½ ΠΈ Π΅Π΅ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½Π°Π» Π΄ΠΎΠ»ΠΆΠ΅Π½ Ρ‡Π΅Ρ‚ΠΊΠΎ ΠΎΡ‚Ρ€Π°ΠΆΠ°Ρ‚ΡŒ запросы покупатСля. Однако всСгда Π½ΡƒΠΆΠ½ΠΎ ΠΏΠΎΠΌΠ½ΠΈΡ‚ΡŒ Ρ‚ΠΎΡ‚ Ρ„Π°ΠΊΡ‚, Ρ‡Ρ‚ΠΎ SIEM – это Ρ‚ΠΎΠ»ΡŒΠΊΠΎ автоматизация, для настройки ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΉ Π½ΡƒΠΆΠ½Ρ‹ Π³Π»ΡƒΠ±ΠΎΠΊΠΈΠ΅ ΠΊΠΎΠΌΠΏΠ΅Ρ‚Π΅Π½Ρ†ΠΈΠΈ ΠΈ Π²ΠΏΠΎΠ»Π½Π΅ чСткая Π»ΠΎΠ³ΠΈΠΊΠ° Ρ€Π°Π±ΠΎΡ‚Ρ‹.

ЭкспСрты ΠΈ процСссы ΡΠ²Π»ΡΡŽΡ‚ΡΡ ΠΊΡ€Π°Π΅ΡƒΠ³ΠΎΠ»ΡŒΠ½Ρ‹ΠΌ ΠΊΠ°ΠΌΠ½Π΅ΠΌ ΠΏΡ€ΠΈ создании SOC

Из ΠΏΡ€ΠΈΠ²Π΅Π΄Π΅Π½Π½ΠΎΠ³ΠΎ Π²Ρ‹ΡˆΠ΅ пСрСчня Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΡ‹Ρ… ΠΊΠΎΠΌΠΏΠ΅Ρ‚Π΅Π½Ρ†ΠΈΠΉ ΠΌΠΎΠΆΠ½ΠΎ ΠΏΠΎΠ½ΡΡ‚ΡŒ, Ρ‡Ρ‚ΠΎ спСциалисты SOC это ΡƒΠ½ΠΈΠ²Π΅Ρ€ΡΠ°Π»ΡŒΠ½Ρ‹Π΅ ΠΈ высококвалифицированныС сотрудники, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π΄ΠΎΠ»ΠΆΠ½Ρ‹ Π½Π°Ρ…ΠΎΠ΄ΠΈΡ‚ΡŒΡΡ Π½Π° стыкС Π³Π»ΡƒΠ±ΠΎΠΊΠΈΡ… тСхничСских Π·Π½Π°Π½ΠΈΠΉ, Π° Ρ‚Π°ΠΊΠΆΠ΅ ΠΈΠΌΠ΅Ρ‚ΡŒ ΠΎΠΏΡ‹Ρ‚ Π°Π½Π°Π»ΠΈΡ‚ΠΈΠΊΠ°. К Ρ‚ΠΎΠΌΡƒ ΠΆΠ΅, Π½Π°ΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ SOC достаточно ΠΌΠΎΠ»ΠΎΠ΄ΠΎΠ΅ для Π Π€ ΠΈ БНГ, Π° это ΠΎΠ·Π½Π°Ρ‡Π°Π΅Ρ‚, Ρ‡Ρ‚ΠΎ Π² Π΄Π°Π½Π½ΠΎΠΉ ΠΏΡ€Π΅Π΄ΠΌΠ΅Ρ‚Π½ΠΎΠΉ области ΠΌΠ°Π»ΠΎ экспСртов. Π’ΡΡ‚Ρ€Π΅Ρ‚ΠΈΡ‚ΡŒ Π½Π° Ρ€Ρ‹Π½ΠΊΠ΅ Π³Ρ€Π°ΠΌΠΎΡ‚Π½Ρ‹Ρ… ΠΈ «свободных» спСциалистов ΠΊΡ€Π°ΠΉΠ½Π΅ слоТно. Π’ ΠΏΠ΅Ρ€Π²ΡƒΡŽ ΠΎΡ‡Π΅Ρ€Π΅Π΄ΡŒ Ρ‚Π°ΠΊΠΈΠ΅ спСциалисты заинтСрСсованы Ρ€Π°Π±ΠΎΡ‚Π°Ρ‚ΡŒ, занимаясь Π½ΠΎΠ²Ρ‹ΠΌΠΈ ΠΈ интСрСсными кСйсами, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‚ Ρ€Π°Π·Π²ΠΈΠ²Π°Ρ‚ΡŒΡΡ. НуТСн ΠΏΠΎΡ‚ΠΎΠΊ. По этой ΠΏΡ€ΠΈΡ‡ΠΈΠ½Π΅, ΠΎΠ½ΠΈ часто Β«ΠΎΡΠ΅Π΄Π°ΡŽΡ‚Β» Π² ΠΊΡ€ΡƒΠΏΠ½Ρ‹Ρ… сСрвис-ΠΏΡ€ΠΎΠ²Π°ΠΉΠ΄Π΅Ρ€Π°Ρ… ΠΈ ΠΎΡΡƒΡ‰Π΅ΡΡ‚Π²Π»ΡΡŽΡ‚ Ρ€ΠΎΡ‚Π°Ρ†ΠΈΡŽ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΌΠ΅ΠΆΠ΄Ρƒ Π°Π½Π°Π»ΠΎΠ³ΠΈΡ‡Π½Ρ‹ΠΌΠΈ структурами.

Π‘Ρ‚ΠΎΠΈΡ‚ ΠΎΡ‚ΠΌΠ΅Ρ‚ΠΈΡ‚ΡŒ ΠΈ ΡƒΡ€ΠΎΠ²Π΅Π½ΡŒ Π·Π°Ρ€ΠΏΠ»Π°Ρ‚ Π΄Π°Π½Π½Ρ‹Ρ… спСциалистов. Π Π°Π½Π΅Π΅ ΠΊΠΎΠ»Π»Π΅Π³ΠΈ Π½Π΅ΠΎΠ΄Π½ΠΎΠΊΡ€Π°Ρ‚Π½ΠΎ ΠΏΡ€ΠΈΠ²ΠΎΠ΄ΠΈΠ»ΠΈ Π°Π½Π°Π»ΠΈΡ‚ΠΈΠΊΡƒ . Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡ Π²ΠΏΠΎΠ»Π½Π΅ Π°ΠΊΡ‚ΡƒΠ°Π»ΡŒΠ½Π° ΠΈ ΠΏΠΎ сСй дСнь, Π·Π° ΠΈΡΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅ΠΌ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ уровня Π·Π°Ρ€ΠΏΠ»Π°Ρ‚ – ΠΎΠ½ΠΈ стали Π²Ρ‹ΡˆΠ΅, ΠΈ ΠΏΠΎ Ρ€Ρ‹Π½ΠΊΡƒ Π² срСднСм Π½Π° 15-20%. Π­Ρ‚ΠΎ Π·Π½Π°Ρ‡ΠΈΡ‚, Ρ‡Ρ‚ΠΎ компания, изъявившая Π²Π·ΡΡ‚ΡŒ Π² ΡˆΡ‚Π°Ρ‚ экспСртов Π΄ΠΎΠ»ΠΆΠ½Π° Π²Ρ‹Π»ΠΎΠΆΠΈΡ‚ΡŒ Π²ΠΏΠΎΠ»Π½Π΅ ΡΠ΅Ρ€ΡŒΠ΅Π·Π½Ρ‹Π΅ дСньги. Насколько эти дСньги Ρ€Π΅Π»Π΅Π²Π°Π½Ρ‚Π½Ρ‹ приносимой пользС, ΠΏΡ€ΠΈ условии, Ρ‡Ρ‚ΠΎ ΠΌΠ°Π»ΠΎ какая компания (ΠΈΡΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅ – «БСрвис-ΠΏΡ€ΠΎΠ²Π°ΠΉΠ΄Π΅Ρ€Β») ΠΌΠΎΠΆΠ΅Ρ‚ ΡƒΡ‚ΠΈΠ»ΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ врСмя Ρ‚Π°ΠΊΠΎΠ³ΠΎ экспСрта хотя Π±Ρ‹ Π½Π° 70%? Π”Π°ΠΆΠ΅, Ссли Ρ‚Π°ΠΊΠΎΠ³ΠΎ экспСрта схантили высоким ΠΎΠΊΠ»Π°Π΄ΠΎΠΌ, Π²Π΅Ρ€ΠΎΡΡ‚Π½ΠΎΡΡ‚ΡŒ Ρ‚ΠΎΠ³ΠΎ, Ρ‡Ρ‚ΠΎ ΠΎΠ½ ΠΏΠΎΠ΄Ρ‹Ρ‰Π΅Ρ‚ сСбС Π±ΠΎΠ»Π΅Π΅ ΠΈΠ½Ρ‚Π΅Ρ€Π΅ΡΠ½ΡƒΡŽ Ρ€Π°Π±ΠΎΡ‚Ρƒ – высока. К Ρ‚ΠΎΠΌΡƒ ΠΆΠ΅, Π΅ΡΡ‚ΡŒ статистика, Ρ‡Ρ‚ΠΎ участники ΠΊΠΎΠΌΠ°Π½Π΄Ρ‹ Ρ‚Π°ΠΊΠΎΠ³ΠΎ Ρ€ΠΎΠ΄Π° ΠΏΡ€ΠΎΠ΅ΠΊΡ‚Π°-сСрвиса Π·Π° 3-7 Π»Π΅Ρ‚ ΠΏΠΎΠ»Π½ΠΎΡΡ‚ΡŒΡŽ ΠΎΠ±Π½ΠΎΠ²Π»ΡΡŽΡ‚ΡΡ. Π­Ρ‚ΠΎ Ρ€Π΅Π°Π»ΡŒΠ½ΠΎΡΡ‚ΡŒ ΠΈ с Π½Π΅ΠΉ Π½Π°Π΄ΠΎ ΡΡ‡ΠΈΡ‚Π°Ρ‚ΡŒΡΡ.

Π˜Ρ‚Π°ΠΊ, компания ΠΊΡƒΠΏΠΈΠ»Π° Π·Π°ΠΌΠ΅Ρ‡Π°Ρ‚Π΅Π»ΡŒΠ½Ρ‹ΠΉ инструмСнтарий, Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½Π°Π»ΡŒΠ½ΡƒΡŽ ΠΈ ΡΡ„Ρ„Π΅ΠΊΡ‚ΠΈΠ²Π½ΡƒΡŽ SIEM-систСму, взяла Π² ΡˆΡ‚Π°Ρ‚ Ρ‚Π°Π»Π°Π½Ρ‚Π»ΠΈΠ²ΠΎΠ³ΠΎ ΠΈ ΠΎΠΏΡ‹Ρ‚Π½ΠΎΠ³ΠΎ экспСрта ΠΏΠΎ SOC, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ смог ΡΠΎΠ·Π΄Π°Ρ‚ΡŒ Π΄Ρ€ΡƒΠΆΠ½ΡƒΡŽ ΠΈ ΡΠΎΠ³Π»Π°ΡΠΎΠ²Π°Π½Π½ΡƒΡŽ ΠΊΠΎΠΌΠ°Π½Π΄Ρƒ отвСтствСнных спСциалистов. Π”Π°Π»Π΅Π΅ эта ΠΊΠΎΠΌΠ°Π½Π΄Π° Π΄ΠΎΠ»ΠΆΠ½Π° Π²Π·ΡΡ‚ΡŒ систСму Π½Π° сопровоТдСниС, Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Π°Ρ‚ΡŒ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΡ‹Π΅ ΠΏΡ€ΠΎΡ†Π΅Π΄ΡƒΡ€Ρ‹ ΠΈ Ρ€Π΅Π³Π»Π°ΠΌΠ΅Π½Ρ‚Ρ‹, Π²Π½Π΅Π΄Ρ€ΠΈΡ‚ΡŒ ΠΈΡ… ΠΈ Π½Π°Ρ‡Π°Ρ‚ΡŒ ΠΏΠΎ Π½ΠΈΠΌ Ρ€Π°Π±ΠΎΡ‚Π°Ρ‚ΡŒ. Π‘Ρ‚ΠΎΠΈΡ‚ ΠΎΡ‚ΠΌΠ΅Ρ‚ΠΈΡ‚ΡŒ, Ρ‡Ρ‚ΠΎ Π΄Π°ΠΆΠ΅ послС Ρ…ΠΎΡ€ΠΎΡˆΠ΅Π³ΠΎ консалтинга со стороны ΠΈΠ½Ρ‚Π΅Π³Ρ€Π°Ρ‚ΠΎΡ€Π°, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ ΠΏΠΎΠΌΠΎΠ³Π°Π» ΡΡ‚ΠΎΠΈΡ‚ΡŒ SOC (внСдрял систСму, Π΄Π΅Π»Π°Π» Π°ΡƒΠ΄ΠΈΡ‚ процСссов, создавал Π±Π°Π·ΠΎΠ²Ρ‹Π΅ ΠΏΡ€Π°Π²ΠΈΠ»Π° ΠΈ писал Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΡ‹Π΅ инструкции), Π½Π° ΠΏΠ»Π΅Ρ‡ΠΈ ΠΊΠΎΠΌΠ°Π½Π΄Ρ‹ SOC лоТится ΠΎΠ³Ρ€ΠΎΠΌΠ½Ρ‹ΠΉ пласт Ρ€Π°Π±ΠΎΡ‚ ΠΏΠΎ ΠΎΠΏΡ‚ΠΈΠΌΠΈΠ·Π°Ρ†ΠΈΠΈ созданного ΠΏΠΎΠ΄ Ρ€Π΅Π°Π»ΠΈΠΈ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ Ρ†Π΅Π½Ρ‚Ρ€Π° рСагирования. ΠŸΡ€ΠΈΡ‡Π΅ΡΡ‹Π²Π°Π½ΠΈΠ΅ процСссов ΠΈ схСм Ρ€Π°Π±ΠΎΡ‚Ρ‹ слСдуСт Π² Ρ€Π΅ΠΆΠΈΠΌΠ΅ Β«case by caseΒ».
Если ΠΆΠ΅ консалтинга Π½Π΅ Π±Ρ‹Π»ΠΎ, ΠΈ ΠΊΠΎΠΌΠ°Π½Π΄Π° Π΄ΠΎΠ»ΠΆΠ½Π° ΠΏΠΎΡΡ‚Ρ€ΠΎΠΈΡ‚ΡŒ SOC ΡΠ°ΠΌΠΎΡΡ‚ΠΎΡΡ‚Π΅Π»ΡŒΠ½ΠΎ, Ρ‚ΠΎ история становится Π΅Ρ‰Ρ‘ Π±ΠΎΠ»Π΅Π΅ интСрСсной ΠΈ Π·Π°Ρ‚Ρ€Π°Ρ‚Π½ΠΎΠΉ. Π­Ρ‚ΠΎ ΠΊΠ°ΠΊ студСнта-выпускника (ΠΏΡƒΡΡ‚ΡŒ Ρ…ΠΎΡ‚ΡŒ с красным Π΄ΠΈΠΏΠ»ΠΎΠΌΠΎΠΌ) Π² ΠΏΠ΅Ρ€Π²Ρ‹Π΅ Π΄Π½ΠΈ Ρ€Π°Π±ΠΎΡ‚Ρ‹ Π½Π° производствС ΡΡ‚Π°Π²ΠΈΡ‚ΡŒ Π½Π° самый отвСтствСнный участок, ΠΈ Π½Π°Π΄Π΅ΡΡ‚ΡŒΡΡ, Ρ‡Ρ‚ΠΎ ΠΎΠ½ Β«ΠΊΠ°ΠΊ-Π½ΠΈΠ±ΡƒΠ΄ΡŒ сориСнтируСтся».

ΠžΡ‚ΡΡŽΠ΄Π° слСдуСт, Ρ‡Ρ‚ΠΎ Ρ‡Ρ‚ΠΎΠ±Ρ‹ Π΄ΠΎΠ²Π΅Ρ€ΠΈΡ‚ΡŒ построСниС SOC создаваСмой ΠΊΠΎΠΌΠ°Π½Π΄Π΅, Π½ΡƒΠΆΠ½ΠΎ Π±Ρ‹Ρ‚ΡŒ Π³ΠΎΡ‚ΠΎΠ²Ρ‹ΠΌ ΠΊ Π΄Π²ΡƒΠΌ сцСнариям:

А ΠΌΠΎΠΆΠ΅Ρ‚ Π»ΡƒΡ‡ΡˆΠ΅ SOC as a Service?

БСйчас Π˜Π½Ρ‚Π΅Ρ€Π½Π΅Ρ‚ пСстрит послСдними Ρ‚Ρ€Π΅Π½Π΄Π°ΠΌΠΈ: цифровая трансформация (digital-transformation), ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ ΠΏΠΎΠ»Π½ΠΎΡΡ‚ΡŒΡŽ уходят Π² Β«ΠΎΠ±Π»Π°ΠΊΠ°Β», Π½Π΅ΠΏΡ€ΠΎΡ„ΠΈΠ»ΡŒΠ½Ρ‹Π΅ процСссы выносят Π½Π° аутсорсинг. ΠšΡ€ΡƒΠΏΠ½Ρ‹Π΅ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ Π½Π°Ρ‡ΠΈΠ½Π°ΡŽΡ‚ ΠΏΡ€Π΅Π΄Π»Π°Π³Π°Ρ‚ΡŒ ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΡ‹, с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… ΠΌΠΎΠΆΠ½ΠΎ Π½Π°Π±Ρ€Π°Ρ‚ΡŒ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎΠ΅ количСство сСрвисов для поддСрТания ΠΈ развития бизнСса любого Ρ€Π°Π·ΠΌΠ΅Ρ€Π°. Аутсорсинг ΠΏΠΎ Π±ΡƒΡ…Π³Π°Π»Ρ‚Π΅Ρ€ΠΈΠΈ, ΡŽΡ€ΠΈΠ΄ΠΈΡ‡Π΅ΡΠΊΠΈΠΌ услугам, call-Ρ†Π΅Π½Ρ‚Ρ€Π°ΠΌ, IT Β«ΠΏΠΎΠ΄ ΠΊΠ»ΡŽΡ‡Β»: это Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Π½Π°Ρ‡Π°Π»ΠΎ Π³Π»ΠΎΠ±Π°Π»ΡŒΠ½Ρ‹Ρ… ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΠΉ. ΠŸΡ€ΠΈΡ‡Π΅ΠΌ Π²ΠΈΠ΄Ρ‹ сСрвисов ΠΌΠΎΠ³ΡƒΡ‚ Π±Ρ‹Ρ‚ΡŒ Π°Π±ΡΠΎΠ»ΡŽΡ‚Π½ΠΎ Π»ΡŽΠ±Ρ‹ΠΌΠΈ. Π’Π΅, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π΅Ρ‰Ρ‘ Π²Ρ‡Π΅Ρ€Π° казались Π±Ρ‹ нСвСроятными ΠΈ ΠΎΡ€ΠΈΠ³ΠΈΠ½Π°Π»ΡŒΠ½Ρ‹ΠΌΠΈ, ΠΊΠ°ΠΊ Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€ «аутсорсинг ΠΏΠ΅Ρ‡Π°Ρ‚ΠΈΒ», сСгодня ΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ΡΡ ΠΎΠ³Ρ€ΠΎΠΌΠ½Ρ‹ΠΌ спросом. ΠŸΡ€ΠΈΡ‡Π΅ΠΌ Ρ‚Ρ€Π΅Π½Π΄ развития сСрвисно-ΠΎΡ€ΠΈΠ΅Π½Ρ‚ΠΈΡ€ΠΎΠ²Π°Π½Π½ΠΎΠΉ ΠΌΠΎΠ΄Π΅Π»ΠΈ ΠΌΡ‹ ΠΌΠΎΠΆΠ΅ΠΌ ΡƒΠ²ΠΈΠ΄Π΅Ρ‚ΡŒ ΠΏΠΎ Π—Π°ΠΏΠ°Π΄Π½ΠΎΠΌΡƒ Ρ€Ρ‹Π½ΠΊΡƒ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ Ρ‚Ρ€Π°Π΄ΠΈΡ†ΠΈΠΎΠ½Π½ΠΎ ΠΎΠΏΠ΅Ρ€Π΅ΠΆΠ°Π΅Ρ‚ Π Π€ ΠΈ БНГ. Он ΠΎΠ³Ρ€ΠΎΠΌΠ½Ρ‹ΠΉ ΠΈ ΠΏΠΎΠΊΡ€Ρ‹Π²Π°Π΅Ρ‚ всС отрасли.

SOC as a Service (SOCaaS) Π½Π΅ являСтся ΠΈΡΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅ΠΌ. На Ρ€Ρ‹Π½ΠΊΠ΅ достаточно ΠΈΠ³Ρ€ΠΎΠΊΠΎΠ², ΠΏΡ€ΠΎΠ²Π°ΠΉΠ΄Π΅Ρ€ΠΎΠ² сСрвисов ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ бСзопасности (Managed Security Service Provider, MSSP), ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΏΡ€Π΅Π΄Π»Π°Π³Π°ΡŽΡ‚ ΠΊΠ»ΠΈΠ΅Π½Ρ‚Π°ΠΌ Π½Π΅ Β«ΠΈΠ·ΠΎΠ±Ρ€Π΅Ρ‚Π°Ρ‚ΡŒ колСсо», Π° просто Π²ΠΎΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒΡΡ экспСртизой ΠΈ ΠΎΠΏΡ‹Ρ‚ΠΎΠΌ Π² этой области. ЭкспСрты ΠΈΠΌΠ΅Π½Π½ΠΎ здСсь, Π½Π° Β«ΠΏΠΎΡ‚ΠΎΠΊΠ΅Β», Π½Π°Π±ΠΈΠ²Π°ΡŽΡ‚ Ρ€ΡƒΠΊΡƒ ΠΈ ΠΏΠΎΠ»ΡƒΡ‡Π°ΡŽΡ‚ ΠΎΠ³Ρ€ΠΎΠΌΠ½Ρ‹ΠΉ ΠΎΠΏΡ‹Ρ‚, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ позволяСт ΠΈΠΌ ΡΠΎΡΡ‚Π°Π²Π»ΡΡ‚ΡŒ Ρ‡Π΅Ρ‚ΠΊΠΈΠ΅ ΠΈ эффСктивныС процСссы. Они ΡΠΎΠ±ΠΈΡ€Π°ΡŽΡ‚ всС Π³Ρ€Π°Π±Π»ΠΈ, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΏΡ€ΠΎΠ°Π½Π°Π»ΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ всС Π²ΠΎΠ·ΠΌΠΎΠΆΠ½Ρ‹Π΅ сцСнарии ΠΈ ΠΏΡ€Π΅Π΄Π»ΠΎΠΆΠΈΡ‚ΡŒ ΠΎΠΏΡ†ΠΈΠΈ, Ρ€Π΅Π»Π΅Π²Π°Π½Ρ‚Π½Ρ‹Π΅ потрСбностям ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΎΠ². ΠšΠ»ΠΈΠ΅Π½Ρ‚Ρƒ Π½Π΅ Π½Π°Π΄ΠΎ Π½ΠΈΡ‡Π΅Π³ΠΎ ΠΏΡ€ΠΈΠ΄ΡƒΠΌΡ‹Π²Π°Ρ‚ΡŒ, ΠΎΠ½ просто примСряСт Π½Π° сСбя ΠΏΡ€Π΅Π΄Π»Π°Π³Π°Π΅ΠΌΡ‹Π΅ ΠΎΠΏΡ†ΠΈΠΈ ΠΈ Π²Ρ‹Π±ΠΈΡ€Π°Π΅Ρ‚ Π½ΡƒΠΆΠ½Ρ‹Π΅.

Π§Ρ‚ΠΎ самоС «вкусноС» Π² этой истории, Ρ‚Π°ΠΊ это Ρ‚ΠΎ, Ρ‡Ρ‚ΠΎ:

А Ρ‡Ρ‚ΠΎ Π² ΠΈΡ‚ΠΎΠ³Π΅?

Для ΠΌΠΎΠ΅Π³ΠΎ Ρ‚ΠΎΠ²Π°Ρ€ΠΈΡ‰Π° Π΅ΡΡ‚ΡŒ Π΄Π²Π° Π²Π°Ρ€ΠΈΠ°Π½Ρ‚Π° для ΡƒΡΠΏΠ΅ΡˆΠ½ΠΎΠ³ΠΎ Π²Ρ‹Ρ…ΠΎΠ΄Π° ΠΈΠ· Π΄Π°Π½Π½ΠΎΠΉ ситуации:

Однако Π½Π°Π΄ΠΎ ΠΏΡ€ΠΈΠ·Π½Π°Ρ‚ΡŒ, Ρ‡Ρ‚ΠΎ Π΄Π°ΠΆΠ΅ самый Π»ΡƒΡ‡ΡˆΠΈΠΉ сСрвис Π½Π΅ являСтся ΡƒΠ½ΠΈΠ²Π΅Ρ€ΡΠ°Π»ΡŒΠ½Ρ‹ΠΌ срСдством Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ всСх ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌ ΠΈ Π±ΠΎΠ»Π΅ΠΉ ΠΊΠ»ΠΈΠ΅Π½Ρ‚Π°. И всё ΠΊΠ°ΠΊ ΠΎΠ±Ρ‹Ρ‡Π½ΠΎ остаСтся Π½Π° ΠΎΡ‚ΠΊΡƒΠΏ ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½ΠΎΠΉ Π·Π°Π΄Π°Ρ‡ΠΈ, Ρ€Π°Π·ΠΌΠ΅Ρ€Ρƒ кошСлька ΠΈ пСдантичности Π·Π°ΠΊΠ°Π·Ρ‡ΠΈΠΊΠ° SOC.

ДСнис Π“ΡƒΡ‰ΠΈΠ½, Π·Π°ΠΌΠ΅ΡΡ‚ΠΈΡ‚Π΅Π»ΡŒ Π³Π΅Π½Π΅Ρ€Π°Π»ΡŒΠ½ΠΎΠ³ΠΎ Π΄ΠΈΡ€Π΅ΠΊΡ‚ΠΎΡ€Π° Infosecurity.

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ

Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ SIEM-систСмы ΠΈ для Ρ‡Π΅Π³ΠΎ ΠΎΠ½ΠΈ Π½ΡƒΠΆΠ½Ρ‹?

Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ siem систСма. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ Ρ„ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ siem систСма. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΡƒ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ siem систСма. ΠšΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° ΠΏΡ€ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ siem систСма. Π€ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ siem систСма

Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ siem систСма. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ Ρ„ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ siem систСма. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΡƒ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ siem систСма. ΠšΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° ΠΏΡ€ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ siem систСма. Π€ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ siem систСма

Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ siem систСма. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ Ρ„ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ siem систСма. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΡƒ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ siem систСма. ΠšΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° ΠΏΡ€ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ siem систСма. Π€ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ siem систСма

МногиС ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ, ΠΊ соТалСнию, Π½Π΅ Π΄ΠΎ ΠΊΠΎΠ½Ρ†Π° ΠΏΠΎΠ½ΠΈΠΌΠ°ΡŽΡ‚, Ρ‡Ρ‚ΠΎ прСдставляСт собой SIEM. БущСствуСт основная идСя Π±ΠΎΠ»ΡŒΡˆΠΈΠ½ΡΡ‚Π²Π° SIEM-систСм: ΠΎΠ½ΠΈ Ρ†Π΅Π½Ρ‚Ρ€Π°Π»ΠΈΠ·ΡƒΡŽΡ‚ ΡΠ΅Ρ‚Π΅Π²ΡƒΡŽ Π°ΠΊΡ‚ΠΈΠ²Π½ΠΎΡΡ‚ΡŒ Π² Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Π΅, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ Π»Π΅Π³Ρ‡Π΅ усваиваСтся. Но для ΠΊΠ°ΠΆΠ΄ΠΎΠΉ ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½ΠΎΠΉ ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ ΠΌΠ΅Ρ‚ΠΎΠ΄ использования SIEM Π±ΡƒΠ΄Π΅Ρ‚ Π·Π°Π²ΠΈΡΠ΅Ρ‚ΡŒ ΠΎΡ‚ Ρ†Π΅Π»Π΅ΠΉ. Однако ΠΌΠΎΠΆΠ½ΠΎ Π²Ρ‹Π΄Π΅Π»ΠΈΡ‚ΡŒ Π½Π΅ΠΊΡƒΡŽ ΠΏΠΎΠ΄Π±ΠΎΡ€ΠΊΡƒ популярных Π²Π°Ρ€ΠΈΠ°Π½Ρ‚ΠΎΠ² использования Ρ‚Π°ΠΊΠΈΡ… систСм.

ΠŸΡ€ΠΈΠ½Ρ†ΠΈΠΏ Ρ€Π°Π±ΠΎΡ‚Ρ‹ систСм SIEM

ΠŸΠΎΠ½ΡΡ‚ΠΈΠ΅ SIEM (Security Information and Event Management) Π² наши Π΄Π½ΠΈ достаточно Ρ€Π°Π·ΠΌΡ‹Ρ‚ΠΎ, ΠΌΠΎΠΆΠ½ΠΎ ΠΏΡ€Π΅Π΄ΡΡ‚Π°Π²ΠΈΡ‚ΡŒ, Ρ‡Ρ‚ΠΎ это процСсс, ΠΎΠ±ΡŠΠ΅Π΄ΠΈΠ½ΡΡŽΡ‰ΠΈΠΉ ΡΠ΅Ρ‚Π΅Π²ΡƒΡŽ Π°ΠΊΡ‚ΠΈΠ²Π½ΠΎΡΡ‚ΡŒ Π² Π΅Π΄ΠΈΠ½Ρ‹ΠΉ адрСсный Π½Π°Π±ΠΎΡ€ Π΄Π°Π½Π½Ρ‹Ρ…. Π‘Π°ΠΌ Ρ‚Π΅Ρ€ΠΌΠΈΠ½ Π±Ρ‹Π» ΠΏΡ€ΠΈΠ΄ΡƒΠΌΠ°Π½ Gartner Π² 2005 Π³ΠΎΠ΄Ρƒ, Π½ΠΎ с Ρ‚Π΅Ρ… ΠΏΠΎΡ€ само понятиС ΠΈ всС, Ρ‡Ρ‚ΠΎ ΠΊ Π½Π΅ΠΌΡƒ относится, ΠΏΡ€Π΅Ρ‚Π΅Ρ€ΠΏΠ΅Π»ΠΎ Π½Π΅ΠΌΠ°Π»ΠΎ ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΠΉ. ΠŸΠ΅Ρ€Π²ΠΎΠ½Π°Ρ‡Π°Π»ΡŒΠ½ΠΎ Π°Π±Π±Ρ€Π΅Π²ΠΈΠ°Ρ‚ΡƒΡ€Π° прСдставляла собой ΠΊΠΎΠΌΠ±ΠΈΠ½Π°Ρ†ΠΈΡŽ Π΄Π²ΡƒΡ… Ρ‚Π΅Ρ€ΠΌΠΈΠ½ΠΎΠ², ΠΎΠ±ΠΎΠ·Π½Π°Ρ‡Π°ΡŽΡ‰ΠΈΡ… ΠΎΠ±Π»Π°ΡΡ‚ΡŒ примСнСния ПО: SIM (Security Information Management) β€” ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒΡŽ ΠΈ SEM (Security Event Management) β€” ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ событиями бСзопасности.

По ΡƒΡ‚Π²Π΅Ρ€ΠΆΠ΄Π΅Π½ΠΈΡŽ Gartner, SIEM-систСма Π΄ΠΎΠ»ΠΆΠ½Π° ΡΠΎΠ±ΠΈΡ€Π°Ρ‚ΡŒ, Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ ΠΈ ΠΏΡ€Π΅Π΄ΡΡ‚Π°Π²Π»ΡΡ‚ΡŒ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ ΠΈΠ· сСтСвых устройств ΠΈ устройств бСзопасности. Π’Π°ΠΊΠΆΠ΅ Π² эту систСму Π΄ΠΎΠ»ΠΆΠ½Ρ‹ Π²Ρ…ΠΎΠ΄ΠΈΡ‚ΡŒ прилоТСния для управлСния ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠ΅ΠΉ ΠΈ доступом, инструмСнты управлСния уязвимостями ΠΈ Π±Π°Π·Ρ‹ Π΄Π°Π½Π½Ρ‹Ρ… ΠΈ ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ.

Для наглядности ΠΌΡ‹ Π²Ρ‹Π΄Π΅Π»ΠΈΠΌ нСсколько Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΉ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΎΠ±Ρ‹Ρ‡Π½ΠΎ ΠΏΠΎΡΡ‚Π°Π²Π»ΡΡŽΡ‚ΡΡ SIEM-систСмами:

Если Π²Ρ‹ Π΄ΡƒΠΌΠ°Π΅Ρ‚Π΅, Ρ‡Ρ‚ΠΎ это ΠΏΠΎΡ…ΠΎΠΆΠ΅ Π½Π° систСму обнаруТСния нСсанкционированных дСйствий, Π²Ρ‹ ΠΏΡ€Π°Π²Ρ‹. SIEM собираСт Π»ΠΎΠ³ΠΈ Ρ€Π°Π·Π½Ρ‹Ρ… ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ, ΠΎΠ±Ρ€Π°Π±Π°Ρ‚Ρ‹Π²Π°Π΅Ρ‚ ΠΈ ΠΊΠ»Π°Π΄Π΅Ρ‚ Π² Ρ†Π΅Π½Ρ‚Ρ€Π°Π»ΠΈΠ·ΠΎΠ²Π°Π½Π½ΠΎΠ΅ Ρ…Ρ€Π°Π½ΠΈΠ»ΠΈΡ‰Π΅, с ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΌ ΡƒΠ΄ΠΎΠ±Π½ΠΎ Ρ€Π°Π±ΠΎΡ‚Π°Ρ‚ΡŒ.

Рисунок 1. ΠŸΡ€ΠΈΠ½Ρ†ΠΈΠΏ сбора ΠΈ хранСния Π»ΠΎΠ³ΠΎΠ² Π² SIEM

Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ siem систСма. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ Ρ„ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ siem систСма. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΡƒ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ siem систСма. ΠšΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° ΠΏΡ€ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ siem систСма. Π€ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ siem систСма

Как ΠΏΡ€Π°Π²ΠΈΠ»ΠΎ, Ρ€Π°Π·ΠΌΠ΅Ρ€ Ρ…Ρ€Π°Π½ΠΈΠ»ΠΈΡ‰Π° зависит ΠΎΡ‚ количСства ΠΎΠ±Ρ€Π°Π±Π°Ρ‚Ρ‹Π²Π°Π΅ΠΌΡ‹Ρ… событий Π² сСти ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ. Из Π»ΠΈΠ΄Π΅Ρ€ΠΎΠ² ΠΌΠΈΡ€ΠΎΠ²ΠΎΠ³ΠΎ Ρ€Ρ‹Π½ΠΊΠ° SIEM ΠΌΠΎΠΆΠ½ΠΎ Π²Ρ‹Π΄Π΅Π»ΠΈΡ‚ΡŒ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΡ…:

Π•ΡΡ‚ΡŒ ΠΈ российскиС SIEM-систСмы:

SIEM Π² качСствС ΡƒΠ»ΡƒΡ‡ΡˆΠ΅Π½Π½ΠΎΠΉ систСмы обнаруТСния Π²Ρ‚ΠΎΡ€ΠΆΠ΅Π½ΠΈΠΉ

По словам Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… экспСртов, SIEM прСдставляСт собой ΡƒΠ»ΡƒΡ‡ΡˆΠ΅Π½Π½ΡƒΡŽ систСму обнаруТСния врСдоносной активности ΠΈ Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Ρ… систСмных Π°Π½ΠΎΠΌΠ°Π»ΠΈΠΉ. Π Π°Π±ΠΎΡ‚Π° SIEM позволяСт ΡƒΠ²ΠΈΠ΄Π΅Ρ‚ΡŒ Π±ΠΎΠ»Π΅Π΅ ΠΏΠΎΠ»Π½ΡƒΡŽ ΠΊΠ°Ρ€Ρ‚ΠΈΠ½Ρƒ активности сСти ΠΈ событий бСзопасности. Когда ΠΎΠ±Ρ‹Ρ‡Π½Ρ‹Π΅ срСдства обнаруТСния ΠΏΠΎ ΠΎΡ‚Π΄Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ Π½Π΅ видят Π°Ρ‚Π°ΠΊΠΈ, Π½ΠΎ ΠΎΠ½Π° ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½Π° ΠΏΡ€ΠΈ Ρ‚Ρ‰Π°Ρ‚Π΅Π»ΡŒΠ½ΠΎΠΌ Π°Π½Π°Π»ΠΈΠ·Π΅ ΠΈ коррСляции ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ ΠΈΠ· Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Ρ… источников. ΠŸΠΎΡΡ‚ΠΎΠΌΡƒ ΠΌΠ½ΠΎΠ³ΠΈΠ΅ ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ Ρ€Π°ΡΡΠΌΠ°Ρ‚Ρ€ΠΈΠ²Π°ΡŽΡ‚ использованиС SIEM-систСмы Π² качСствС Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΠ³ΠΎ ΠΈ ΠΎΡ‡Π΅Π½ΡŒ Π²Π°ΠΆΠ½ΠΎΠ³ΠΎ элСмСнта Π·Π°Ρ‰ΠΈΡ‚Ρ‹ ΠΎΡ‚ Ρ†Π΅Π»Π΅Π½Π°ΠΏΡ€Π°Π²Π»Π΅Π½Π½Ρ‹Ρ… Π°Ρ‚Π°ΠΊ.

Рисунок 2. Π€ΡƒΠ½ΠΊΡ†ΠΈΠΈ SIEM-систСмы

Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ siem систСма. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ Ρ„ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ siem систСма. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΡƒ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ siem систСма. ΠšΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° ΠΏΡ€ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ siem систСма. Π€ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠ΅ siem систСма

Π’ΠΈΠΏΠΎΠ²Ρ‹Π΅ сцСнарии использования SIEM-систСмы

Π Π°Π½Π΅Π΅ ΠΌΡ‹ ΡΠΎΠ±ΠΈΡ€Π°Π»ΠΈΡΡŒ Ρ€Π°ΡΡΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ популярныС сцСнарии использования SIEM:

Π’Π°ΠΊ Π»ΠΈ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠ° SIEM-систСма?

НСкоторыС ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ Π·Π°Π΄Π°ΡŽΡ‚ΡΡ вопросом, Π°ΠΊΡ‚ΡƒΠ°Π»ΡŒΠ½Ρ‹ Π»ΠΈ SIEM-систСмы ΠΈΠ»ΠΈ ΠΆΠ΅ этот ΠΏΠΎΠ΄Ρ…ΠΎΠ΄ ΡƒΠΆΠ΅ устарСл. Для ΠΎΡ‚Π²Π΅Ρ‚Π° Π½Π° этот вопрос Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ ΠΏΠΎΠ½ΡΡ‚ΡŒ, ΠΊΠ°ΠΊ слСдуСт ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ SIEM.

SIEM Π½Π΅ Π±ΡƒΠ΄Π΅Ρ‚ ΠΏΡ€ΠΎΡ‚ΠΈΠ²ΠΎΠ΄Π΅ΠΉΡΡ‚Π²ΠΎΠ²Π°Ρ‚ΡŒ Ρ…Π°ΠΊΠ΅Ρ€Π°ΠΌ, это Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ для ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π°, ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ΅ ΡΠΎΠ²Π΅Ρ€ΡˆΠ΅Π½ΡΡ‚Π²ΡƒΠ΅Ρ‚ΡΡ ΠΏΠΎ ΠΌΠ΅Ρ€Π΅ развития Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΈ.

Π‘ΠΎΠ»Π΅Π΅ Ρ‚ΠΎΠ³ΠΎ, Π±Π΅Π· SIEM Π½Π΅Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎ ΠΏΠΎΡΡ‚Ρ€ΠΎΠΈΡ‚ΡŒ Ρ‚Π°ΠΊΠΈΠ΅ систСмы ΠΈ Ρ†Π΅Π½Ρ‚Ρ€Ρ‹ ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° ΠΈ рСагирования, ΠΊΠ°ΠΊ SOC (Security Operation Center) ΠΈ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒΡΡ ΠΊ FinCert ΠΈΠ»ΠΈ Π“ΠΎΡΠ‘ΠžΠŸΠšΠ, Ρ‚Π°ΠΊ ΠΊΠ°ΠΊ SIEM ΠΏΠΎΠΌΠΎΠ³Π°Π΅Ρ‚ Ρ€Π΅ΡˆΠ°Ρ‚ΡŒ Ρ†Π΅Π»Ρ‹ΠΉ ряд ΠΊΠ»ΡŽΡ‡Π΅Π²Ρ‹Ρ… Π·Π°Π΄Π°Ρ‡: ΡΠΎΠ±ΠΈΡ€Π°Ρ‚ΡŒ ΠΈ Ρ…Ρ€Π°Π½ΠΈΡ‚ΡŒ Π»ΠΎΠ³-Ρ„Π°ΠΉΠ»Ρ‹ Π² Π΅Π΄ΠΈΠ½ΠΎΠΌ Ρ†Π΅Π½Ρ‚Ρ€Π°Π»ΠΈΠ·ΠΎΠ²Π°Π½Π½ΠΎΠΌ Ρ…Ρ€Π°Π½ΠΈΠ»ΠΈΡ‰Π΅, ΠΏΡ€Π΅Π΄ΠΎΡΡ‚Π°Π²Π»ΡΡ‚ΡŒ спСциализированныС ΠΎΡ‚Ρ‡Π΅Ρ‚Ρ‹ Π°ΡƒΠ΄ΠΈΡ‚ΠΎΡ€Π°ΠΌ для соотвСтствия трСбованиям Π·Π°ΠΊΠΎΠ½ΠΎΠ΄Π°Ρ‚Π΅Π»ΡŒΡΡ‚Π²Π° ΠΈ отраслСвым стандартам ΠΈ Π²Ρ‹ΠΏΠΎΠ»Π½ΡΡ‚ΡŒ ΠΊΠΎΡ€Ρ€Π΅Π»ΡΡ†ΠΈΡŽ событий ΠΌΠ΅ΠΆΠ΄Ρƒ Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹ΠΌΠΈ источниками.

Π‘Π»Π΅Π΄ΡƒΠ΅Ρ‚ ΡƒΠ΄Π΅Π»ΠΈΡ‚ΡŒ особоС Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅ настройкС SIEM ΠΏΠΎΠ΄ ΠΊΠ»ΠΈΠ΅Π½Ρ‚Π°, Π΅Π³ΠΎ инфраструктуру ΠΈ систСмы бСзопасности. Π₯ΠΎΡ€ΠΎΡˆΠΎ настроСнныС ΠΏΡ€Π°Π²ΠΈΠ»Π° коррСляции позволят ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€Ρƒ Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Π΄Π΅ΠΉΡΡ‚Π²ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ Π²Π°ΠΆΠ½Ρ‹Π΅ сообщСния ΠΎΠ± ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚Π°Ρ…, отсСивая лишнСС. Π’Π°ΠΆΠ½ΠΎ, Ρ‡Ρ‚ΠΎΠ±Ρ‹ систСма Π±Ρ€Π°Π»Π° Π½Π° сСбя максимум Ρ€ΡƒΡ‚ΠΈΠ½Ρ‹.

Π’Π°ΠΊΠΆΠ΅, для Π±ΠΎΠ»Π΅Π΅ Π³Π»ΡƒΠ±ΠΎΠΊΠΎΠ³ΠΎ ознакомлСния, Π²Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΠΏΠΎΡ‡ΠΈΡ‚Π°Ρ‚ΡŒ ΠΎΠ±Π·ΠΎΡ€ SIEM-систСм Π½Π° ΠΌΠΈΡ€ΠΎΠ²ΠΎΠΌ ΠΈ российском Ρ€Ρ‹Π½ΠΊΠ΅ 2017.

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ

Π”ΠΎΠ±Π°Π²ΠΈΡ‚ΡŒ ΠΊΠΎΠΌΠΌΠ΅Π½Ρ‚Π°Ρ€ΠΈΠΉ

Π’Π°Ρˆ адрСс email Π½Π΅ Π±ΡƒΠ΄Π΅Ρ‚ ΠΎΠΏΡƒΠ±Π»ΠΈΠΊΠΎΠ²Π°Π½. ΠžΠ±ΡΠ·Π°Ρ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ поля ΠΏΠΎΠΌΠ΅Ρ‡Π΅Π½Ρ‹ *