Глобальные системы предотвращения атак:...

49
Международный опыт построения глобальных систем обнаружения и предупреждения компьютерных атак Лукацкий Алексей, консультант по безопасности

Upload: alexey-lukatsky

Post on 16-Jun-2015

10.855 views

Category:

Technology


0 download

TRANSCRIPT

Page 1: Глобальные системы предотвращения атак: международный опыт

Международный опыт построения

глобальных систем обнаружения и

предупреждения компьютерных атак

Лукацкий Алексей, консультант по безопасности

Page 2: Глобальные системы предотвращения атак: международный опыт

Основные задачи по Указу Президента №31с

1. Прогнозирование ситуации в области обеспечения

информационной безопасности

2. Обеспечение взаимодействия владельцев информационных

ресурсов РФ, операторов связи, иных субъектов,

осуществляющих лицензируемую деятельность в области

защиты информации, при решении задач, касающихся

обнаружения, предупреждения и ликвидации последствий

компьютерных атак

3. Осуществление контроля степени защищенности критической

информационной инфраструктуры РФ от компьютерных атак

4. Установление причин компьютерных инцидентов, связанных с

функционированием информационных ресурсов РФ

5. Обмен информацией между ФОИВ и уполномоченными

органами иностранных государств (международными

организациями) о компьютерных инцидентах

Page 3: Глобальные системы предотвращения атак: международный опыт

3 уровня реализации системы

Мониторинг атак и уязвимостей Мониторинг атак и уязвимостей

Рекомендации по отражению атак

Рекомендации по отражению атак

Автоматическое реагирование

Автоматическое реагирование

Прогнозирование инцидентов

Прогнозирование инцидентов

Предвосхищение инцидентов

Предвосхищение инцидентов

Page 4: Глобальные системы предотвращения атак: международный опыт

Ключевые задачи при реализации системы

• Визуализировать атаки, инциденты и уровень защищенности

– По различным срезам (география, ФОИВ, время, критичность…)

• Анализировать и коррелировать данные

– Извлекать уроки

– Прогнозировать инциденты и изменение уровня защищенности

• Собирать данные

– Из своих источников

– Из разрозненных security-источников

– Big Data

• Реагировать

– Подготовить рекомендации по реагированию

– Автоматически отражать атаки и устранять уязвимости

• Обмениваться информацией

Page 5: Глобальные системы предотвращения атак: международный опыт

ВИЗУАЛИЗАЦИЯ

Page 6: Глобальные системы предотвращения атак: международный опыт

Облачный SIEM Curois: глубокая детализация

Page 7: Глобальные системы предотвращения атак: международный опыт

ScienceLogic Dashboard: взгляд с высоты птичьего

полета

Page 8: Глобальные системы предотвращения атак: международный опыт

Seculert Dashboard: взгляд с разных точек зрения

Page 9: Глобальные системы предотвращения атак: международный опыт

QualysGuard Executive Dashboard: анализ уровня

защищенности

Page 10: Глобальные системы предотвращения атак: международный опыт

ISACA Compliance Dashboard: уровень соответствия НПА

Page 11: Глобальные системы предотвращения атак: международный опыт

Оценка уровня соответствия PCI DSS с помощью Splunk

Page 12: Глобальные системы предотвращения атак: международный опыт

Визуализация слабых мест в глобальном обеспечении ИБ

Инициативы по

ИБ

Уровень

соответствия

требованиям

ИБ

Актуальные

риски ИБ

Уровень

зрелости

процессов ИБ

Page 13: Глобальные системы предотвращения атак: международный опыт

Проект системы визуализации уровня ИБ в Министерстве

Обороны США

Page 14: Глобальные системы предотвращения атак: международный опыт

Проблемы

• Огромное количество данных – терабайты ежедневно

• Необходимость написания правил корреляции

• Определение пороговых значений

• Отсутствие четких критериев оценки

• Принятие решений на основе визуализированных данных

• Кто управляет всей системой?

Page 15: Глобальные системы предотвращения атак: международный опыт

ВИЗУАЛИЗАЦИЯ С

ГЕОГРАФИЧЕСКОЙ

ПРИВЯЗКОЙ

Page 16: Глобальные системы предотвращения атак: международный опыт

Анализ инцидентов с помощью Splunk с привязкой к

местоположению

Page 17: Глобальные системы предотвращения атак: международный опыт

Географическая привязка инцидентов с помощью Splunk

в реальном времени

Page 18: Глобальные системы предотвращения атак: международный опыт

Проблемы

• Отсутствие привязки к российским геоинформационным

системам

• Как идентифицировать реального заказчика атаки?

Page 19: Глобальные системы предотвращения атак: международный опыт

СБОР ДАННЫХ –

СОБСТВЕННЫЕ ИСТОЧНИКИ

Page 20: Глобальные системы предотвращения атак: международный опыт

Центр мониторинга T-Mobile

Источник: http://www.sicherheitstacho.eu/?lang=en

Page 21: Глобальные системы предотвращения атак: международный опыт

Детали центра мониторинга T-Mobile

Общий взгляд

Top15 стран

Цели атак

Общее число атакующих

Общее число атак

Распределение целей атак

Page 22: Глобальные системы предотвращения атак: международный опыт

Центр мониторинга Sophos: узкая специализация

Page 23: Глобальные системы предотвращения атак: международный опыт

Проблемы

• Практически полное отсутствие собственных сенсоров

– «Ручеек» и «Аргус» в расчет не берем

– СОБКА?

• Активное использование разных решений по ИБ от разных

производителей

• Ориентация на сетевые события или только события ИБ

Page 24: Глобальные системы предотвращения атак: международный опыт

СБОР ДАННЫХ –

ИСТОЧНИКИ 3-Х ЛИЦ

Page 25: Глобальные системы предотвращения атак: международный опыт

Анализ прикладных событий (доступ к сайту) с помощью

Splunk

Page 26: Глобальные системы предотвращения атак: международный опыт

Анализ активности пользователей Facebook c помощью

Splunk

Page 27: Глобальные системы предотвращения атак: международный опыт

Проблемы

• Обработка и хранение Big Data

Page 28: Глобальные системы предотвращения атак: международный опыт

АНАЛИЗ ДАННЫХ

Page 29: Глобальные системы предотвращения атак: международный опыт

Анализ трафика с помощью Maltego

Page 30: Глобальные системы предотвращения атак: международный опыт

Анализ инцидентов с помощью Maltego

Page 31: Глобальные системы предотвращения атак: международный опыт

Анализ взаимосвязей между пользователями с помощью

Maltego

Page 32: Глобальные системы предотвращения атак: международный опыт

Анализ взаимосвязей между пользователями с помощью

Maltego

Page 33: Глобальные системы предотвращения атак: международный опыт

Анализ событий в рамках ОРД с помощью Maltego

Page 34: Глобальные системы предотвращения атак: международный опыт

Прогнозирование с помощью WebFOCUS

Page 35: Глобальные системы предотвращения атак: международный опыт

Проблемы

• Необходимое количество аналитиков

• Кто расследует инциденты?

• Отсутствие моделей для анализа

• Отсутствие моделей для прогнозирования

Page 36: Глобальные системы предотвращения атак: международный опыт

РЕАГИРОВАНИЕ

Page 37: Глобальные системы предотвращения атак: международный опыт

Центр мониторинга Cisco SIO

Page 38: Глобальные системы предотвращения атак: международный опыт

Рекомендации SecurityLab.ru

Page 39: Глобальные системы предотвращения атак: международный опыт

Проблемы

• Кто будет оперативно разрабатывать методические

рекомендации по отражению атак?

– Будет ли на них навешиваться гриф секретности?

• Кто будет реагировать на местах?

• Автоматическое реагирование

– Проблема ложных срабатываний

Page 40: Глобальные системы предотвращения атак: международный опыт

ОБМЕН ИНФОРМАЦИЕЙ

Page 41: Глобальные системы предотвращения атак: международный опыт

Проблемы

• Как обмениваться

средствам защиты ФОИВов

между собой информацией

об атаках?

• Как обмениваться ФОИВам

между собой информацией

об инцидентах, атакующих и

т.п.?

• Как обмениваться этой

информацией с

международными

организациями?

Кто сообщает об уязвимостях в США?

Page 42: Глобальные системы предотвращения атак: международный опыт

Пример: Electric Sector Industry Sector Advisory Committee

(ES-ISAC)

• Получение данных об инцидентах от электрокомпаний

• Взаимодействие с National Infrastructure Protection Center (NIPC)

• Связь с другими ISAC

• Распространение лучших практик и извлеченных уроков

• Взаимодействие с другими секторами экономики

• Участие в киберучениях

Page 43: Глобальные системы предотвращения атак: международный опыт

Автоматизация процесса обмена: протоколы STIX и TAXII

• Протокол STIX позволяет

унифицировать описание

различных угроз и связанных с

ними параметров - индикаторы

атаки, информация об

инциденте, используемый для

атаки инструментарий или

уязвимости, предполагаемые

меры нейтрализации атаки,

информация о предполагаемом

противнике/нарушителе и т.п.

• Протокол TAXII унифицирует

способы обмена информацией

об угрозах, описанных с

помощью STIX

Structured Threat Information eXpression

Trusted Automated eXchange of Indicator

Information

Page 44: Глобальные системы предотвращения атак: международный опыт

ОБЪЕДИНЯЯ ВСЕ ВМЕСТЕ

Page 45: Глобальные системы предотвращения атак: международный опыт

Как пытаются построить такую систему в мире?

Page 46: Глобальные системы предотвращения атак: международный опыт

Система визуализации уровня ИБ в Госдепартаменте

США

• Сканирование

каждые 36-72 часа

• Фокус на

готовности к

атакам

• Ежедневное

устранение

критичных

проблем

• Привязка к

ответственности

руководителей

100000 узлов

Page 47: Глобальные системы предотвращения атак: международный опыт

Cisco Security Intelligence Operations

Обзор Контроль

0010 010 10010111001 10 100111 010 000100101 110011 01100111010000110000111000111010011101 1100001110001110 1001 1101 1110011 0110011 101000 0110 00 0111000 111010011 101 1100001 11000 111010011101 0010 010 10010111001 10 100111 010 000100101 110011 01100111010000110000111000111010011101 1100001110001110 1001 1101 1110011 0110011 101000 0110 00 0111000 111010011 101 1100001 11000 111010011101

0010 010 10010111001 10 100111 010 000100101 110011 01100111010000110000111000111010011101 1100001110001110 1001 1101 1110011 0110011 101000 0110 00 0111000 111010011 101 1100001 11000 111010011101 0010 010 10010111001 10 100111 010 000100101 110011 01100111010000110000111000111010011101 1100001110001110 1001 1101 1110011 0110011 101000 0110 00 0111000 111010011 101 1100001 11000 111010011101 Cisco SIO

1.6M ГЛОБАЛЬНЫХ СЕНСОРОВ

75TB ДАННЫХ ЕЖЕДНЕВНО

150M+ УСТАНОВЛЕННЫХ ENDPOINT

35% МИРОВОГО EMAIL ТРАФИКА

13B WEB-ЗАПРОСОВ

WWW

Email Web Устройства

IPS Endpoints Сети

24x7x365 ОПЕРАЦИИ

40+ ЯЗЫКОВ

600+ ИНЖЕНЕРОВ И ИССЛЕДОВАТЕЛЕЙ

80+ PH.D.S, CCIE, CISSP, MSCE

$100M+ ТРАТИТСЯ НА ИССЛЕДОВАНИЯ И

РАЗРАБОТКИ

От 3 до 5 МИНУТ ИНТЕРВАЛ МЕЖДУ

ОБНОВЛЕНИЯМИ

5,500+ IPS СИГНАТУР ВЫПУЩЕНО

8M+ ПРАВИЛ В ДЕНЬ

200+ ПАРАМЕТРОВ ОТСЛЕЖИВАЕТСЯ

70+ ПУБЛИКАЦИЙ ВЫПУЩЕНО

Инф

орм

ац

ия Д

ей

ств

ия

WWW

ESA ASA WSA

AnyConnect CWS IPS

Page 48: Глобальные системы предотвращения атак: международный опыт

Сколько это может стоить?

Финансирование US-CERT, 2007-2011

Page 49: Глобальные системы предотвращения атак: международный опыт

© Cisco и (или) дочерние компании, 2011 г. Все права защищены. Общедоступная информация Cisco BRKSEC-1065 49

Благодарю вас

за внимание

[email protected]