Проверка эффективности работы SOC / Хабр

Проверка эффективности работы SOC / Хабр Сертификаты

Часть 1. немного о soc для начинающих

Защита информационных систем выходит на первое место практически в любой индустрии. Любой несанкционированный доступ к информации может привести к серьезным проблемам для компании.

Информационная система любой, даже самой маленькой компании, сложносоставная, и все её части должны защищаться по одному и тому же принципу — сначала организационные, затем превентивные меры, потом средства наблюдения, детектирующие аномалии, и инструменты реагирования.

На последнем по порядку, но не по значимости, этапе борьбы с угрозами стоят люди, хотя случается, что проблему безопасности можно решить не привлекая людей, например путем автоматической блокировки портов или отключения машины от общей сети. Инструменты, используемые для защиты каждого из компонентов системы, могут быть разными от компании к компании, но прослеживается общая тенденция — постепенно компании, независимо от их размера, приходят к идее внедрения SOC — Security Operation Center.

Для этого есть несколько причин:

SOC — это инфраструктура со множеством взаимосвязанных компонентов, его основа — SIEM (Security information and event management). SIEM — это система сбора, нормализации и корреляции данных, которая собирает логи с веб-серверов, хостовых машин и других инфраструктурных компонентов, а также со средств защиты информации, установленных на устройствах сети организации, коррелирует и обрабатывает их, чтобы привести в нормализованный вид.

Это и есть основная задача SIEM — привести к единому формату огромное количество логов от разных источников для удобства обнаружения взаимосвязей между ними. Это нужно для ещё одной составляющей SOC — аналитиков SOC, которые глядя на огромные списки логов из SIEM, должны на какие-то из событий реагировать самостоятельно или же передавать их в работу специалистам по безопасности.

Не бывает двух одинаковых SOC-ов потому, что его настройка индивидуальна для каждой организации. Основные этапы создания SOC следующие:

Даже после того, как всё будет определено, установлено и настроено, никто не гарантирует того, что теперь SOC работает так, как вам этого хотелось бы или как показано на красивых презентациях у разработчиков SIEM. Фундаментальная проблема использования любых средств защиты в том, что практически никто не знает насколько эффективно они работают.

Так как SOC — сложная и многосоставная структура, важно понимать, что на каждом из перечисленных этапов его создания что-то может пойти не так. А это с большой вероятностью повлияет на общую защищенность системы и эффективность работы самого SOC-а.

Часть 2. что же произойдет, если не проверять эффективность работы soc-а, а оставить всё как есть?

Проверка эффективности работы SOC / Хабр

Начнем с того, что что-то может пойти не так, даже при малейших изменениях в инфраструктуре организации. А они происходят достаточно часто — кто-то увольняется, приходят новые люди, что-то ломается, происходит обновление техники и программного обеспечения и многое другое.

Следующая часть SOC, где могут возникнуть ошибки — средства защиты, с которых информация попадает в SIEM, могут быть настроены неверно и пропускать действия, направленные на систему извне. А если действие атакующего не будет обнаружено ни одним из имеющихся СЗИ, то оно не попадет в логи и не окажется в SIEM, и скорее всего служба безопасности узнает о нем не скоро.

Проблема может оказаться в SIEM-е. Он может работать не так, как хотелось бы вам. События, попадающие в него, могут коррелироваться неверно из-за ошибок в правилах корреляции, что приведет к пропуску действий атакующего. Здесь стоит уточнить, что не всегда достаточно данных от одного источника.

Бывают случаи, когда для определения инцидентов безопасности необходимо объединить данные сразу из нескольких источников, чтобы получить цельную картину происходящего в системе. Но может оказаться, что правило настроено так, что для определения случившегося инцидента может не хватить данных от одного источника, которые и указывают на факт его свершения. Т.е. не сложится паззл, состоящий из данных от нескольких источников. Также правила для каких-то событий безопасности могут отсутствовать вовсе.

На этапе корреляции событий в SIEM может возникнуть сразу несколько проблем. Одной из них может быть задержка передачи событий от некоторых источников, что может помешать успешной корреляции.

Правила отнесения событий к инцидентам в SIEM могут быть настроены неверно сами по себе или же они могут отсутствовать для каких-либо событий. Также обычно инциденты имеют уровень важности, неверное определение которого может привести к большим проблемам.

Люди, работающие с SIEM, чьей задачей является реагирование на инциденты безопасности, также могут быть причиной пропущенных атак и последующих проблем с информационной безопасностью. Они могут пропускать какие-то сигналы от SIEM-а или неправильно реагировать на действия атакующего в силу разных причин. Есть также проблема в том, что люди рано или поздно увольняются, а новым сотрудникам требуется время на обучение.

Учитывая вышеперечисленное, тестирование SOC для проверки эффективности работы чрезвычайно важно как на этапе внедрения SOC, так и по прошествии времени. Так как специалисты нашей компании уже имеют опыт в этом деле, мы решили описать основные моменты и нюансы.

Ibm guardium

Продукт Guardium компании IBM позволяет реализовать полный цикл обеспечения безопасности информации в базах данных. С его помощью можно автоматически собрать и классифицировать информацию об имеющихся базах данных и типу данных, хранящихся в них, что позволяет не упустить недавно созданные базы данных или тестовые инсталляции.

Продукт имеет встроенный сканер уязвимостей, что позволяет выявлять и контролировать уязвимости на серверах СУБД. Этот функционал в какой-то мере дублирует функционал MaxPatrol, но является узкоспециализированным и оптимизирован на работу именно с СУБД.

Несмотря на широкий спектр функций, реализованных в Guardium, самыми востребованными остаются две из них. Это непрерывный аудит и журналирование всех запросов в БД и возможность блокировки несанкционированного доступа данных. Причем блокировка сессий пользователей БД реализована на уровне агентов, что позволяет избежать установки устройств Guardium в разрыв сети.

Агенты осуществляют сбор информации о всех выполняемых субъектами доступа запросах к СУБД и возвращаемых им данных, которые впоследствии отправляют на сервера сбора и корреляции, где принимается решение об оповещениях или блокировке доступа.

Проверка эффективности работы SOC / Хабр
Рис. 17. Удобство работы с правилами в Guardium.

Решение позволяет точно идентифицировать субъекта доступа по ряду показателей, таких как МAC-адрес или IP-адрес компьютера, с которого осуществляется доступ, имя пользователя в ОС, имя пользователя в приложении, имя пользователя в СУБД.

Для каждого устройства формируется универсальная политика безопасности, формируемая правилами трех типов. Правила первого класса – Access rules – это правила контроля доступа к среде, которые позволяют разграничивать доступ к объектам базы данных, на основании собранной информации.

Про сертификаты:  Сертификация пекарни - - консультации специалистов

Правила второго класса – Exception rules – правила обработки исключений, таких как ошибки при доступе к несуществующему объекту, неуспешной попытке аутентификации. И последний тип правил – Extrusion rules – правила обработки возвращаемых пользователю значений, которые анализируют данные, полученные пользователем в результате запроса в базу, и принимают решения о дальнейших действиях.

Удобство такого подхода в том, что правила можно комбинировать, создавая политику безопасности, назначать приоритеты или задавать условия определения инцидентов по итогам отработки правил.

Агенты, устанавливаемые на каждом сервере СУБД, имеют общий конфигурационный файл, который определяет адрес резервного коллектора для агента с учетом предполагаемой пиковой загрузки резервного коллектора. Таким образом, управление всеми агентами осуществляется централизованно и, в случае выхода из строя одного из устройств, нагрузка перекидывается на другие устройства, что позволяет обеспечить непрерывность мониторинга.

Информация, поступающая в устройство, приводится к типовому виду в независимости от исходного формата (нормализуется) и фильтруется. Механизм определения необходимости хранения той или иной информации определяется с помощью внутренних правил, составляющих политику безопасности устройства.

Проверка эффективности работы SOC / Хабр
Рис. 18. Пример нормализованной информации, хранящейся в базе данных Guardium.

При этом каждый запрос анализируется и раскладывается на отдельные поля, объединение которых в различных вариантах позволяет получать информацию в виде произвольного отчета.

При этом Guardium обеспечивает возможность регистрации не только даты и времени входа (выхода) пользователя в систему (из системы), результат попытки входа (успешная или неуспешная), но и другие параметры, в том числе время совершения того или иного действия, время начала и окончания сессии, протоколы доступа к СУБД, сетевые параметры клиента и сервера, имя пользователя в БД и ОС, а также многие другие.

Возникающие инциденты, связанные со срабатыванием правил политики безопасности, результаты корреляции событий и другие результаты выгружаются на устройство агрегатор. Это позволяет реализовать централизованный мониторинг активности пользователей, иметь полную информацию о возникающих инцидентах для всех защищаемых баз данных, автоматически и централизованно оповещать уполномоченных сотрудников и управлять процессом реагирования на инциденты с помощью встроенной системы управления инцидентами.

Guardium предоставляет встроенный механизм корреляции событий, происходящих в результате нарушения политик, для генерации оповещений о нужных ситуациях в среде – например, можно сформировать одно оповещение о подозрительной деятельности при наступлении нескольких событий, таких как отказ в доступе на нескольких серверах СУБД с одного клиентского IP-адреса. Комбинируя правила в политиках можно создать гибкую систему контроля и мониторинга доступа к среде СУБД.

Проверка эффективности работы SOC / Хабр
Рис. 19. Архитектура IBM Guardium для распределенных компаний. Возможен сбор данных как с помощью пассивного мониторинга через SPAN порт, так и с помощью агентов.

Основным из преимуществ продукта IBM Guardium является то, что он позволяет интегрироваться практически с любым приложением, даже отечественной разработки. Интеграция Guardium с приложениями позволяет сделать абсолютно прозрачной запросы пользователей приложения к базам данных, а корреляция событий на уровне агрегатора позволяет получить полную картину происходящего в инфраструктуре баз данных и бизнес-приложений.

Вторым сильным игроком на российском рынке является компания Imperva и ее линейка продуктов SecureSphere. Подход Imperva несколько отличается от подхода IBM. Продукты линейки Imperva SecureSphere позволяют осуществлять комплексную защиту Web-приложений, а также достаточно надежно защищать данные, передаваемые через Web-приложения и хранимые в базах данных.

И совсем недавно компания представила новый продукт линейки SecureSphere File Security, позволяющий отслеживать доступ к файлам, включая доступ привилегированных пользователей и приложений, выявлять и оповещать о нарушениях политики безопасности, а также блокировать при необходимости.

Продукт SecureSphere File Security является частью линейки SecureSphere Data Security Suite и интегрируется в общую систему защиты баз данных и приложений.

Проверка эффективности работы SOC / Хабр
Рис. 20. Комплексный подход Imperva к защите баз данных и приложений.

Imperva

Наряду с классическими средствами по периметровой и хостовой защите (МЭ, IDS/IPS, шифрование каналов передачи данных, антивирусное ПО и т.д.) применяют и дополнительные меры защиты. Это может быть использование виртуальной клавиатуры, карточек с сеансовыми ключами, ввод кода, указанного на картинке, проверка вводимых данных и т.д.

Soc и pci dss

В рамках любого проекта по приведению инфраструктуры в соответствие требованиям PCI DSS можно выделить несколько ключевых бизнес задач. Во-первых, необходимо максимально упростить процесс аудита, во-вторых, сэкономить на внешних аудиторах, также ограничить доступ аудиторов к критичной информации.

Наши эксперты говорят, что выполнение всех требований PCI DSS и решение внутренних задач заказчика наиболее просто и эффективно выполнить при помощи инструментов Security Operations Center.

В требованиях стандарта PCI DSS применительно к СУБД есть ряд требований, необходимых для выполнения и реализуемых нашими специалистами в рамках проектов по приведению инфраструктуры в соответствие стандарту. В любой системе обработки платежных карт должна быть реализована возможность контроля появления данных о платежных картах в объектах, не предусматривающих их содержание.

Согласно требованию 6.1 стандарта PCI DSS должны отслеживаться установленные обновления безопасности и возможность проведения виртуальных обновлений. В требовании 6.2 указана необходимость ранжирования обнаруженных уязвимостей для их дальнейшего эффективного устранения.

Выполнение требования 8.5.8 стандарта PCI DSS должно обеспечить возможность обнаружения использования групповых, разделяемых или встроенных учетных записей. Требования 10.2.1 стандарта PCI DSS применительно к СУБД говорит о необходимости регистрации любых доступов к данным о платежных картах.

Так как данные о платежных картах хранятся в базах данных, то необходимо контролировать доступы всех пользователей к базам данных, а особенно привилегированных пользователей, о чем говорит требование 10.2.2. Контролировать необходимо не только обращение к данным, но и все действия, выполненные с использованием административных привилегий.

Более того, необходимо не только обеспечить мониторинг доступов к данным о платежных картах, а также, в соответствие с требованием 10.2.3 обеспечить регистрацию доступа ко всем журналам регистрации событий. Требование 10.2.4 стандарта PCI DSS применительно к СУБД говорит о необходимости возможности регистрации неудачных попыток логического доступа, а 10.2.

5 о необходимости регистрации использования механизмов идентификации и аутентификации. Также необходимо регистрировать создание и удаление системных объектов на сервере СУБД и обеспечить защиту журналов регистрации от внесения изменений. Требование 11.3 обязует проводить поиск уязвимостей и ошибок в конфигурации СУБД и окружения.

Все эти и некоторые другие требования по контролю действий пользователей, имеющих доступ к данным о платежных картах, возможно успешно реализовать только при помощи решений SOC. Очевидно, что регистрировать все события, контролировать журналы регистраций, проверять на уязвимости и защищать от утечек неавтоматизированным методом невозможно.

Soc и внутренние задачи

Помимо выполнения требований ряда регуляторов, SOC призваны решать бизнес задачи заказчиков. К таким задачам относятся и борьба с мошенничеством, и организация взаимодействия ИТ и ИБ департаментов с выработкой единых регламентов, стандартов по информационной безопасности и контроля их исполнения.

Порой мы сталкиваемся с очень четкой, но узкой постановкой задачи, как, например, контроль изменений или удаление накладных, выгрузка специфических отчетов, доступ к страховым полисам определенных сотрудников или контроль соответствия определенных настроек на сетевом оборудовании требованиям по информационной безопасности.

Спектр задач, решаемых с помощью SOC, необычайно широк. Можно реализовать практически любой функционал, требующий сбор информации, ее обработку и выработку мер реагирования, будь то сетевое оборудование, рабочие станции, базы данных или технологическое оборудование, например, базовые станции операторов связи.

Про сертификаты:  Сертификат на стеклоткань -

Soc и защита персональных данных

Необходимость обеспечения безопасности персональных данных в наше время – объективная реальность. Информация о человеке имеет большую ценность. Более того, в руках мошенника она превращается в орудие преступления, в руках уволенного сотрудника – в средство мщения, в руках инсайдера – товар для продажи конкуренту. Именно поэтому персональные данные сегодня нуждаются в самой серьезной защите!

Сегодня вряд ли можно представить деятельность организации без обработки информации о человеке. В любом случае организация хранит и обрабатывает данные о сотрудниках, клиентах, партнерах и поставщиках. Утечка, потеря или несанкционированное изменение персональных данных приводит к невосполнимому ущербу, а порой и к полной остановке деятельности компании.

Понимая важность и ценность информации о человеке, а также заботясь о соблюдении прав своих граждан, государство требует от организаций обеспечить надежную защиту персональных данных. Федеральный закон Российской Федерации от 27 июля 2006 г. N 152-ФЗ «О персональных данных» регулирует отношения, связанные с обработкой и защитой сведений, которые принадлежат физическим лицам (субъектам персональных данных).

К персональным данным относится «любая информация, принадлежащая определенному физическому лицу, либо данные, которые могут однозначно такое лицо идентифицировать». Это может быть фамилия, имя, отчество, год, месяц, дата и место рождения, адрес, семейное, социальное, имущественное положение, образование, профессия, доходы, другая информация, принадлежащая субъекту ПДн.

Оператором ПДн является «государственный орган, муниципальный орган, юридическое или физическое лицо, организующее или осуществляющее обработку персональных данных, а также определяющее цели и содержание обработки персональных данных», то есть все без исключения организации, которые имеют собственные отделы кадров, хранят и обрабатывают данные о клиентах, партнерах, подрядчиках и т.п.

Российским законодательством предусмотрена гражданская, уголовная, административная, дисциплинарная и иная ответственность за нарушение требований ФЗ № 152 «О персональных данных».Система защиты ПДн является неотъемлемой частью общей системы обеспечения безопасности организации (используются уже имеющиеся в организации наработки по ИБ, при необходимости создаются новые компоненты системы, которые интегрируются без снижения производительности и не усложняют инфраструктуру).

Система защиты ПДн повышает фактическую защищенность и способствует выполнению требований бизнеса по защите коммерческой тайны.

При построении SOC в рамках реализации системы защиты ПДн специалисты нашей компании применяют современные технологии ведущих производителей в области защиты информации. К ним, в частности, относятся решения класса Security Information Management (ArcSight, Symantec, RSA envision)

Продукты класса Security Information Management, такие как ArcSight, Symantec SIM и RSA enVision применяются для обеспечения централизованного управления системой защиты персональных данных, что является требованием п. 2.4. раздела II. Методы и способы защиты информации от несанкционированного доступа Приказа ФСТЭК России № 58 от 5 февраля 2021 г.

Данные системы осуществляют сбор, анализ (корреляцию) и контроль событий ИБ от различных средств защиты, что позволяет в режиме реального времени эффективно идентифицировать инциденты ИБ, с дальнейшей их передачей в систему управления инцидентами ИБ, получать реальные данные для анализа и оценки рисков, для принятия обоснованных решений по обеспечению ИБ и защите ПДн.

Решения по защите БД, такие как IBM Guardium, Imperva и Oracle позволяют реализовать функции регистрации и учета (в соответствии с п. 2.3 раздела II. Методы и способы защиты информации от несанкционированного доступа Приказа ФСТЭК России № 58 от 5 февраля 2021 г.) обращений всех пользователей к базам данных, содержащих ПДн, без снижения производительности серверов СУБД и значимого влияния на инфраструктуру информационных систем.

Особенно необходимы продукты такого уровня в крупных территориально-распределенных организациях. Так, решения IBM Guardium выступают единой точкой контроля доступа всех пользователей, в том числе привилегированных, к базам данных любых производителей.

Требование по обеспечению анализа защищенности в соответствии с п. 2.2 раздела II. Методы и способы защиты информации от несанкционированного доступа Приказа ФСТЭК России № 58 от 5 февраля 2021 г. специалисты компании «Инфосистемы Джет» реализуют с помощью продукта MaxPatrol компании Positive Technologies.

Данная система позволяет проводить регулярную инвентаризацию ресурсов ИС, выявлять уязвимости, связанные с ошибками в конфигурации программного обеспечения информационных систем персональных данных, которые могут быть использованы нарушителем для реализации атаки на систему, осуществлять контроль изменений настроек сетевого оборудования, операционных систем серверов и рабочих станций.

Аудит soc 2 пройден!

Ещё в прошлом году в рамках нашей Глобальной инициативы по информационной открытости мы говорили о планах на прохождение независимого аудита и получение отчёта SOC 2. И вот наконец мы можем объявить о том, что он пройден! Позади ого-го-го какая работа, в которой было задействовано очень много сотрудников компании! И я очень горжусь, что мы это сделали!

Проверка эффективности работы SOC / Хабр

Что за таинственная аббревиатура этот SOC 2? Зачем этот зверь вообще нужен?

Service Organization Controls (SOC) – это aудит по контрольным процедурам в сервисных организациях; всемирно признанный стандарт отчёта для системы управления рисками кибербезопасности, разработанный Американским институтом дипломированных общественных бухгалтеров (American Institute of Certified Public Accountants, AICPA). Его основная цель – информировать клиентов об эффективности создания и внедрения механизмов контроля безопасности.

Мы выбрали этот стандарт для подтверждения надёжности наших продуктов, чтобы доказать клиентам и партнёрам, что наши внутренние процессы соответствуют высочайшим международным стандартам и нам нечего скрывать. Аудит для нас проводила одна из компаний «большой четверки» (по условиям договора мы не можем раскрыть, какая именно). В течение прошедшего года наши сотрудники активно общались и делились всей необходимой информацией с аудиторами – R&D, IT, Information Security, команда внутреннего аудита.

Финальный отчет, который мы получили на этой неделе, подтверждает пригодность внутренних механизмов контроля над регулярными автоматическими обновлениями антивирусных баз и их корректную работоспособность, а также что процесс разработки и выпуска наших антивирусных баз защищен от неавторизованного вмешательства. Ура!

По запросу мы готовы предоставить этот отчет нашим партнерам, клиентам и госрегуляторам.

Всем привет из… 🙂

Проверка эффективности работы SOC / Хабр

Загнанные в угол: новые требования фстэк к soc, аудиторам и правилам pen-testing

Загнанные в угол: новые требования ФСТЭК к SOC, аудиторам и правилам Pen-testing

Что не менее важно, с лета 2021 года, т.е. через несколько месяцев, эти виды деятельности потребуют обязательного наличия сертификатов ФСТЭК. Это может стать крахом для небольших фирм и стартапов занимающих сегодня низ рынка услуг ИБ. Да и крупные игроки рынка должны будут пересмотреть свои активы, коснется это и технических средств и программных решений, и конечно же квалификации персонала, требования к которым, как известно у регулятора были всегда жесткие

Предыстория беды

  • по контролю защищенности информации от утечек по техническим каналам
  • по контролю защищенности информации от несанкционированного доступа
  • по мониторингу ИБ
  • по аттестации
  • по проектированию в защищенном исполнении
  • по установке, монтажу, наладке, испытаниям, ремонту средств защиты информации.

Из этого списка, если отбросить специфические 1, 4 и 5 пункты, то у нас получается, что отныне вся деятельность аудиторов ИБ, пентесторов и SOC-ов подпадает под новое регулирование, и соответственно требует лицензии ФСТЭК. В принципе, логика  регулятора простота понятна: ФСТЭК ужесточает требования  к лицензиатам и таким образом очищает ИБ от фирмы-однодневок и других малоквалифицированных контор. Это несомненно плюс.. но, что делать добросовестным компаниям, аустсорсерам ИБ и консалтинговым фирмам не прочь порой предоставить услуги аудита ИБ или тестирования на проникновение?

Про сертификаты:  Первая поставка на Wildberries: Пошаговая инструкция. Урок 4. Маркировка товара и упаковка - WBCON.RU

А требования к лицензиатам совсем не простые. Первое, это численность и квалификация персонала, к которым предъявляются особые требования, их не смогут выполнить, к примеру небольшие фирмы и тем более стартапы. Второе, это требуется собственное защищенное по всем нормативизм ФСТЭК помещение. И, наконец, третье и последнее, это конечно же сертифицированные, а занчит и весьма дорогие средства контроля защищенности.

Пен-тест, Аудит ИБ и SOC вне игры

С SOC тоже все не просто, теперь от них  требуется наличие сертифицированных СЗИ, таких как, например, WAF, МСЭ и антивирус.. Причем сам сертификат не ниже 4-го класса, то есть максимально возможный для защиты информации не подпадающей под гостайну.

А учитывая, что каналы передачи данных от SOC до клиента должны быть защищены средствами шифрования, имеющими сертификат ФСБ, то все становится еще более сложнее, а что, критично – более дороже!

Что же лето весьма  скоро, новые требования вступят в силу, мы посмотрим, что будет происходить с рынком ИБ..

мы рассказываем о главных новостях из мира IT, актуальных угрозах и событиях, которые оказывают влияние на

, бизнес глобальных корпораций и безопасность пользователей по всему миру. Узнай первым как

Контроль действий пользователей баз данных и приложений

Системы электронного документооборота, хранилища персональных данных, данные о платежных картах клиентов имеют постоянно растущую коммерческую ценность и стали основной целью для злоумышленников. Повсеместное внедрение веб-приложений, появление новых сервисов, лавинообразное расширение ИТ- инфраструктуры организаций привело к невозможности контролировать обычными средствами информационные потоки в базах данных, действия пользователей с данными бизнес-приложений.

В ответ на эти тенденции появились специализированные системы для обеспечения безопасности таких сложных, многозвенных, территориально-распределенных систем.

Функционал мониторинга активности в базах данных попытались реализовать все основные производители СУБД и бизнес-приложений, но преимущества встроенных средств контроля порождают и их недостатки. Средства СУБД недостаточно гибкие для определения различий между пользователем и злоумышленником.

Средства контроля трафика запросов к БД от третьих производителей на отечественном рынке появились сравнительно недавно. Интерес к этим средствам вызван все возрастающей проблемой внутренних злоумышленников, участившимися случаями воровства данных, а также наличием различных нормативных документов, требующих обеспечить контроль доступа к конфиденциальным данным.

Проверка эффективности работы SOC / Хабр
Рис. 16. Применение метода «connection pooling» при организации доступа к БД пользователей приложения.

Системы аудита и контроля действий пользователей баз данных позволяют регистрировать активности пользователей на уровне БД и проводить анализ собранной информации. Это позволяет в режиме реального времени рассылать уведомления и подготавливать отчеты о том, кто получает доступ и к какой именно информации, а также как эти действия могут нарушить требования внешних регулирующих органов или внутренние правила безопасности.

Прикладные аспекты сок

Каждая компания, решившаяся на построение Центра оперативного управления информационной безопасности, в первую очередь, ожидает от SOC повышение эффективности решения тех или иных прикладных задач в области защиты информации и обеспечения должного уровня ИБ.

Это могут быть как частные задачи по защите информации и оперативному управлению, так и выполнение каких-либо требований в области обеспечения ИБ. Далее мы рассмотрим основные прикладные аспекты применения SOC в российской действительности. В первую очередь, это защита персональных данных и данных о держателях платежных пластиковых карт.

Сертификация для soc-специалистов

В продолжении предыдущего поста (), затрагивающего направления обучения опытных ИБ-специалистов, сделал небольшую тематическую подборку, а именно подборку сертификаций для специалистов Центров мониторинга и реагирования на инциденты ИБ (Security Operations Center), которые занимаются анализом и обработкой инцидентов ИБ, чаще всего так называемых «аналитиков».

Исключив из рассмотрения специализации по анализу защищенности (Pen Testing), Threat Intelligence, Threat Hunting и Forensic, а также Malware Analysis, список оказался не таким уж и большим.

Сразу отмечу, почему речь именно о сертификациях, а не просто об обучении / тренинге. Дело в том, что для работодателя зачастую крайне важно удостовериться, что направленный на тренинг слушатель не просто «прослушал курс», а получил нужные знания и подтвердил их в определенном формате. Плюс, подготовка к экзамену позволяет уже самостоятельно систематизировать знания и закрепить их. И, конечно же, все сертификации имеют самые различные курсы подготовки, учебники и т.п., более того, на часть придется попасть, только пройдя курсы или подтвердив опыт.

Получившаяся сводная таблица ниже, сразу всех расстрою – всё только на английском языке, и нормальной очной подготовки на территории России нет … (за исключением Cisco).


7c3e3ab0ce714f748a113c22b388b265.png

Дополнительно сделаю подборку доступных учебных программ (без сертификации), в первую очередь ориентированных на российскую аудиторию.


Успехов в подготовке и сертификации ваших SOC-специалистов!

PS
Все ссылки на первоисточники:

мы рассказываем о главных новостях из мира IT, актуальных угрозах и событиях, которые оказывают влияние на

, бизнес глобальных корпораций и безопасность пользователей по всему миру. Узнай первым как

В заключение

Несмотря на то, что Центры оперативного управления информационной безопасностью в России пока что не сильно распространены, уже есть уникальный опыт построения таких центров и примеры, которые можно ставить в пример всем организациям. На данный момент насчитывается около 50 внедрений систем мониторинга и управления инцидентами ИБ на базе продуктов ArcSight ESM, Symantec SIM и RSA enVision.

Лидерство в этой области в России уверенно держит ArcSight, имея более 30 внедрений. Количество инсталляций MaxPatrol колеблется также в районе 50, но надо учитывать, что MaxPatrol продукт относительно новый, на рынке появившийся пару лет назад и по прогнозам экспертов к концу 2021 года количество систем управления уязвимостями на базе MaxPatrol может достигнуть сотни.

В области защиты баз данных наложенными средствами количество внедрений продуктов Guardium, Imeprva, Embarcodero и Netforensics Dataone уже перевалило за пятьдесят, причем интерес к таким продуктам проявляют не только телекоммуникационные компании и крупные банки, как традиционно уделяющие внимание информационной безопасности, но и компании из промышленной отрасли, небольшие сервис-провайдеры и даже государственные компании, так как продукты проходят сертификацию в ФСТЭК, получая возможность защищать конфиденциальную информацию в государственных организациях.

Отрадно, что растет число компаний, которые не только внедряют разрозненные средства защиты, но уже в полной мере пользуются преимуществами полноценных SOC-ов. Из наиболее известных центров оперативного управления ИБ можно выделить SOC в Билайне, МТС, ТНК-ВР и ряде других крупных организаций, информацию о которых можно найти в сети.

Не пора ли и Вам задуматься над всеми прелестями и выгодами от организации Центра оперативного управления информационной безопасности в своей компании?

Заключение


Наиболее критичные сервисы, заслуживающие более пристального внимания, тестируются отдельно с использованием двух моделей нарушителей.

Подобный комплекс мероприятий позволяет:

За помощь в написании статьи выражаю благодарность

Оцените статью
Мой сертификат
Добавить комментарий