Добавить новость
Новое

ГИГАНТ — Компьютерные системы об инсайдерских угрозах в компании

Глеб Ковалев, руководитель ИТ-отдела, «ГИГАНТ — Компьютерные системы» рассказал о том, для каких организаций действительно оправдано внедрение систем выявления инсайдерских угроз, а также о том, с чего стоит начинать построение такой защиты. Он объяснил, какие технические и организационные требования нужно выполнить до внедрения DLP и UEBA, по каким критериям выбирать решение, если сравниваешь несколько продуктов, и какие показатели после запуска реально говорят о том, что система работает, а не просто сыпет уведомлениями. 

— Для каких организаций и сценариев внедрение систем выявления инсайдерских угроз сегодня действительно оправдано, а в каких случаях их использование будет избыточным?

Системы выявления инсайдерских угроз жизненно необходимы в случаях, когда компания работает с критически важной, коммерчески чувствительной или персональной информацией, где потенциальный ущерб от утечки существенно превышает стоимость внедрения и эксплуатации системы. Это могут быть банки, промпредприятия, телеком-операторы, ИТ-компании, объекты КИИ, государственные ведомства и организации, а также компании, которые разрабатывают собственные технологии, программное обеспечение и конструкторскую документацию.

Чем крупнее компания, тем больше сотрудников, удаленных пользователей, подрядчиков и тем чаще используются облачные сервисы и сложные системы доступа к данным. Это повышает риски утечек. Например, сотрудник отправляет документы в личный аккаунт в мессенджере или на личную почту, сохраняет в стороннее облако, перекидывает на флешку, в том числе клиентские базы. Иногда без всякого злого умысла, а потому что хочет поработать в командировке или в отпуске, но бывает и так, что критически важную информацию собирают увольняющиеся сотрудники. 

Организациям с небольшим объемом чувствительных данных и простой инфраструктурой на первом этапе может быть достаточно базовых мер: разграничить доступ, использовать многофакторную аутентификацию и журналирование, контролировать подключаемые устройства и своевременно отзывать права при увольнении. В крупных и распределенных средах базовых мер часто оказывается недостаточно, уже не обойтись без полноценного комплекса DLP, UEBA и других специализированных средств.

Также на выбор влияет стоимость потенциального инцидента и способность обеспечить полноценное управление системой мониторинга. Пока не будут определены защищаемые данные, ответственные сотрудники и порядок реагирования, даже дорогое решение не поможет реально повысить уровень безопасности.

— С чего стоит начинать построение системы защиты от инсайдерских угроз, чтобы избежать типичных ошибок на этапе внедрения?

Прежде чем выбирать подходящее решение, нужно оценить риски и стоимость инцидента. Для этого необходимо определить, какие данные и бизнес-процессы имеют критическое значение, у кого есть к ним доступ, как они передаются и к каким последствиям приведет их утечка. Затем проверить действующую модель доступа: избыточные права, лишние учетные записи, неактуальные разрешения и так далее.

Следующий шаг — описать сценарии обнаружения и способы реагирования. Например, резкое увеличение объема выгружаемых данных, доступ к чувствительной информации в нетипичное для пользователя время, обращение к несвойственным пользователю ресурсам или попытка передать документы за пределы корпоративного контура. До запуска системы необходимо определить, кто получает уведомление, кто подтверждает инцидент, кто принимает решение о блокировке операции и в каких случаях к расследованию подключаются ИТ, информационная безопасность, HR, юридический департамент и руководитель подразделения.

На первом этапе решение можно протестировать в ограниченном контуре на одном-двух сценариях, чтобы оценить нагрузку на инфраструктуру и способность команды работать с инцидентами. А затем постепенно подключать и отлаживать другие сценарии. В вопросах защиты от инсайдерских угроз надежда на то, что утечки не произойдёт, - плохая стратегия: процессы обнаружения и реагирования должны быть выстроены заранее.

— Какие технические и организационные требования необходимо выполнить до внедрения DLP, UEBA или других средств выявления инсайдерской активности?

В первую очередь нужно привести в порядок базовую инфраструктуру — актуализировать сведения о пользователях, подразделениях, должностях и ролях, внедрить централизованное управление учетными записями, уникальные логины и многофакторную аутентификацию для критичных систем и удаленного доступа. Определить, где находятся чувствительные данные, кто является их владельцем, как они классифицируются и какие операции с ними допустимы.

Для поведенческой аналитики особенно важно качество исходной телеметрии. Требуется обеспечить синхронизацию времени, централизованный и защищенный сбор журналов с рабочих мест, серверов, почтовых систем, прокси, VPN, систем управления доступом, файловых хранилищ и бизнес-приложений, иначе аналитика будет давать неточные результаты. События должны однозначно связываться с конкретным пользователем или сервисной учетной записью, нормализоваться и храниться достаточно долго для построения базового профиля и расследования.

— По каким критериям следует выбирать решение для выявления инсайдерских угроз, если компания сравнивает несколько продуктов?

Выбирать решение необходимо исходя из конкретных рисков и инфраструктуры компании. Сначала необходимо определить контролируемые среды и каналы: рабочие станции, электронную почту, веб-трафик, мессенджеры, USB-устройства, облачные хранилища, виртуальные рабочие места. Затем оцениваем качество контентного анализа, распознавания русскоязычных данных, работы со словарями, применения OCR, анализа контекста и поведенческих аномалий. Отдельно проверяем уровень ложных срабатываний. Большое количество событий не показатель эффективности, наоборот специалисты могут оказаться перегруженными и пропустить действительно опасные события.

Решение должно иметь функции расследования (единая временная шкала действий пользователя, быстрый поиск по событиям, визуализация цепочки операций) и поддерживать различные варианты реагирования - от уведомления ответственного сотрудника до блокировки передачи данных.

Также важно обращать внимание на масштабируемость, производительность, возможность работы в распределенной инфраструктуре, надежность, резервирование, защищенность самой системы и разграничение доступа администраторов. Особое значение имеют уровень локализации, наличие техподдержки, прозрачный жизненный цикл продукта и независимость от поставок зарубежных компонентов. Отдельно стоит оценить совокупную стоимость владения, в которую, кроме лицензий, стоит включить серверные ресурсы, внедрение, интеграции, обучение персонала, сопровождение и работу аналитиков. 

— Какие показатели наиболее объективно отражают эффективность системы выявления инсайдерских угроз после ее внедрения?

Иногда число срабатываний возрастает из-за некорректной настройки правил, а не потому, что улучшился контроль. Чтобы корректно оценить результат, нужна совокупность технических, операционных и бизнес-метрик.

Сюда мы относим долю подтвержденных инцидентов среди всех срабатываний, уровень ложных тревог, полноту обнаружения по заранее определенным контрольным сценариям и количество инцидентов, выявленных до фактической утечки данных. Идеально, если система позволяет максимально полно восстановить картину события: определить пользователя, данные, канал передачи и последовательность действий.

Еще важно оценить скорость реагирования: время от совершения подозрительного действия до срабатывания, среднее время подтверждения, локализации и закрытия инцидента, а также доля обращений, обработанных в рамках установленного SLA.

В операционном плане полезно отслеживать нагрузку на специалистов, долю автоматизированных реакций и доступность системы. А для руководства наиболее значимы бизнес-показатели: предотвращенные финансовые потери, снижение вероятности штрафов, сокращение ущерба от утечек. Эффективность системы определяется не числом уведомлений, а тем, насколько она помогает снижать риски, реагировать на угрозы и защищать важные для бизнеса данные.

Этот материал опубликован пользователем сайта через форму добавления новостей.
Ответственность за содержание материала несет автор публикации. Точка зрения автора может не совпадать с позицией редакции.
Москва на Moscow.media
Музыкальные новости

Новости Москвы





Все новости Москвы на сегодня
Мэр Москвы Сергей Собянин



Rss.plus

Другие новости Москвы




Все новости часа на smi24.net

Новости Московской области


Москва на Moscow.media
Москва на Ria.city
Новости Крыма на Sevpoisk.ru

Другие города России