Перейти к основному содержимому

Что мониторится

Источники событий

События собираются с компонентов вашей инфраструктуры. Типовой набор:

ГруппаЧто подключается
Серверы и рабочие станцииWindows, Linux
Службы каталоговActive Directory, LDAP
Средства защитыАнтивирус, системы обнаружения и предотвращения вторжений, межсетевые экраны, в том числе нового поколения, WAF
Сетевое оборудованиеМаршрутизаторы, коммутаторы
ПриложенияБазы данных, почтовые серверы, веб-серверы, CRM, ERP, системы резервного копирования

Конкретный состав определяется на этапе подключения: подключают то, что реально влияет на безопасность, а не всё подряд.

примечание

Если у вас подключён WAF, его журналы можно завести в мониторинг — тогда атаки на веб-приложение будут разбираться вместе с остальными событиями инфраструктуры, а не отдельно.

Какие события отслеживаются

Ниже — характерные категории. Полный перечень правил определяется при подключении и дополняется по мере работы.

Учётные записи и доступ:

  • неуспешные попытки входа, особенно вне рабочего времени;
  • многократные неудачные попытки подряд;
  • изменение привилегий учётных записей;
  • попытки сброса паролей.

Признаки сокрытия следов:

  • очистка или удаление журналов;
  • изменение уровня журналирования;
  • изменение политик регистрации событий безопасности.

Изменения в средствах защиты:

  • изменение параметров технических средств защиты;
  • отключение или изменение настроек контроля.

Подозрительная активность:

  • запуск и остановка служб и процессов;
  • выполнение неразрешённых сценариев;
  • нехарактерные обращения к данным и их перемещение.

Как события превращаются в инцидент

Отдельное событие само по себе почти ничего не значит: неудачный вход бывает у каждого. Значение появляется в сочетаниях — например, серия неудачных входов, затем успешный вход, затем изменение привилегий и очистка журнала.

Такие цепочки выявляются корреляцией: события из разных источников сопоставляются между собой и с базой знаний об актуальных угрозах. Подозрительные цепочки разбирает аналитик и принимает решение — ложное срабатывание или инцидент.

Всё, что не подтвердилось как инцидент, остаётся видимым для вас как подозрительное событие в портале услуги.

Сканирование уязвимостей

Отдельно от потока событий выполняется сканирование инфраструктуры на известные уязвимости. Работает автоматизированный сканер с пополняемой коллекцией тестов безопасности и подключением к базе известных уязвимостей CVE.

Результаты не отдаются вам «как есть»: аналитики разбирают вывод сканера, отсеивают ложноположительные результаты и готовят отчёт с описанием найденных уязвимостей и способов их устранения.

Учёт и инвентаризация

Контроль состава инфраструктуры выявляет неучтённые компоненты — те, на которые не распространяются общие правила обеспечения безопасности, либо внедрённые злоумышленником.

Модуль опирается на данные сканирования и предоставляется только вместе с ним.