Что мониторится
Источники событий
События собираются с компонентов вашей инфраструктуры. Типовой набор:
| Группа | Что подключается |
|---|---|
| Серверы и рабочие станции | Windows, Linux |
| Службы каталогов | Active Directory, LDAP |
| Средства защиты | Антивирус, системы обнаружения и предотвращения вторжений, межсетевые экраны, в том числе нового поколения, WAF |
| Сетевое оборудование | Маршрутизаторы, коммутаторы |
| Приложения | Базы данных, почтовые серверы, веб-серверы, CRM, ERP, системы резервного копирования |
Конкретный состав определяется на этапе подключения: подключают то, что реально влияет на безопасность, а не всё подряд.
Если у вас подключён WAF, его журналы можно завести в мониторинг — тогда атаки на веб-приложение будут разбираться вместе с остальными событиями инфраструктуры, а не отдельно.
Какие события отслеживаются
Ниже — характерные категории. Полный перечень правил определяется при подключении и дополняется по мере работы.
Учётные записи и доступ:
- неуспешные попытки входа, особенно вне рабочего времени;
- многократные неудачные попытки подряд;
- изменение привилегий учётных записей;
- попытки сброса паролей.
Признаки сокрытия следов:
- очистка или удаление журналов;
- изменение уровня журналирования;
- изменение политик регистрации событий безопасности.
Изменения в средствах защиты:
- изменение параметров технических средств защиты;
- отключение или изменение настроек контроля.
Подозрительная активность:
- запуск и остановка служб и процессов;
- выполнение неразрешённых сценариев;
- нехарактерные обращения к данным и их перемещение.
Как события превращаются в инцидент
Отдельное событие само по себе почти ничего не значит: неудачный вход бывает у каждого. Значение появляется в сочетаниях — например, серия неудачных входов, затем успешный вход, затем изменение привилегий и очистка журнала.
Такие цепочки выявляются корреляцией: события из разных источников сопоставляются между собой и с базой знаний об актуальных угрозах. Подозрительные цепочки разбирает аналитик и принимает решение — ложное срабатывание или инцидент.
Всё, что не подтвердилось как инцидент, остаётся видимым для вас как подозрительное событие в портале услуги.
Сканирование уязвимостей
Отдельно от потока событий выполняется сканирование инфраструктуры на известные уязвимости. Работает автоматизированный сканер с пополняемой коллекцией тестов безопасности и подключением к базе известных уязвимостей CVE.
Результаты не отдаются вам «как есть»: аналитики разбирают вывод сканера, отсеивают ложноположительные результаты и готовят отчёт с описанием найденных уязвимостей и способов их устранения.
Учёт и инвентаризация
Контроль состава инфраструктуры выявляет неучтённые компоненты — те, на которые не распространяются общие правила обеспечения безопасности, либо внедрённые злоумышленником.
Модуль опирается на данные сканирования и предоставляется только вместе с ним.