Организация мониторинга данных регистрации о событиях защиты информации, формируемых техническими мерами, входящими в состав системы защиты информации.
Уровень защиты информации 3-Т, 2-Т, 1-Т.
Главная цель меры — обеспечить непрерывное наблюдение именно за тем массивом событий, который формируют сами средства защиты, поскольку он в первую очередь содержит прямые индикаторы срабатывания защитных механизмов, попыток их обхода или нарушения их штатной работы, и без организованного мониторинга такие индикаторы остаются недоступными для своевременного реагирования.
Техническая реализация обеспечивается настройкой централизованного сбора событий, формируемых всеми техническими средствами защиты информации, в систему мониторинга (SIEM) с определением правил корреляции и приоритизации, специфичных именно для событий от СЗИ, и организацией круглосуточного наблюдения (силами собственного или привлечённого SOC) за формируемыми оповещениями. Штатная пересылка событий (например, встроенная функция Windows Event Forwarding, syslog-переадресация в Linux) способна централизованно собирать события от отдельных СЗИ без отдельного приобретения; однако для выполнения самой цели меры — корреляции, приоритизации и круглосуточного наблюдения за потоком событий от разнородных средств защиты — штатной пересылки недостаточно, требуется система централизованного сбора и корреляции событий (SIEM).
Класс используемых средств — штатная пересылка событий операционной системы (Windows Event Forwarding, syslog) для базового сбора; система централизованного сбора и корреляции событий (SIEM) и центр мониторинга и реагирования на инциденты (SOC) — для корреляции, приоритизации и круглосуточного наблюдения.
Примеры таких средств:
Не выявлены.
Не выявлены.
Организация мониторинга данных регистрации о событиях защиты информации, формируемых сетевым оборудованием, в том числе активным сетевым оборудованием, маршрутизаторами, коммутаторами.
Уровень защиты информации 3-Н, 2-Т, 1-Т.
Главная цель меры — своевременно обнаружить несанкционированное изменение конфигурации коммутатора или маршрутизатора (создание скрытого VLAN, изменение маршрутизации), которое иначе способно долгое время оставаться незамеченным на уровне вышестоящих систем мониторинга, ориентированных на иные источники событий.
Техническая реализация обеспечивается настройкой активного сетевого оборудования (маршрутизаторов, коммутаторов) на журналирование событий, связанных с изменением конфигурации, доступом к устройству и работой протоколов маршрутизации, с последующей передачей событий по протоколу syslog в систему централизованного сбора и корреляции (SIEM).
Класс используемых средств — встроенные средства журналирования сетевого оборудования (syslog), система централизованного сбора и корреляции событий (SIEM).
Примеры таких средств:
Не выявлены.
Не выявлены.
Организация мониторинга данных регистрации о событиях защиты информации, формируемых сетевыми приложениями и сервисами.
Уровень защиты информации 3-Н, 2-Т, 1-Т.
Главная цель меры — своевременно обнаруживать случаи компрометации сетевых приложений и сервисов: именно эти компоненты, как правило, непосредственно доступны из внешней или менее доверенной сети и чаще других становятся точкой первичного проникновения, а их собственные журналы содержат специфичные для конкретного протокола или приложения индикаторы атаки, недоступные на уровне сетевого оборудования (мера МАС.2).
Техническая реализация обеспечивается настройкой сетевых приложений и сервисов (веб-серверов, почтовых серверов, прокси, DNS-серверов) на журналирование событий доступа, ошибок и административных действий с последующей передачей событий в систему централизованного сбора и корреляции (SIEM) с правилами выявления аномалий, специфичных для каждого типа сервиса (например, признаков SQL-инъекции в журнале веб-сервера).
Класс используемых средств — встроенные средства журналирования сетевых приложений и сервисов, система централизованного сбора и корреляции событий (SIEM).
Примеры таких средств:
Не выявлены.
Не выявлены.
Организация мониторинга данных регистрации о событиях защиты информации, формируемых системным ПО, операционными системами, СУБД.
Уровень защиты информации 3-Н, 2-Т, 1-Т.
Главная цель меры — своевременно обнаруживать случаи повышения привилегий, несанкционированного изменения данных или компрометации учётной записи администратора на уровне, максимально приближённом к самим защищаемым данным: события аутентификации, изменения прав и операций с данными на уровне ОС и СУБД зачастую являются первым (а иногда единственным) индикатором инцидента, не проявляющимся на сетевом уровне.
Техническая реализация обеспечивается настройкой аудита операционных систем и СУБД на журналирование событий аутентификации, изменения прав доступа, запуска процессов и операций с данными, с последующей передачей событий в систему централизованного сбора и корреляции (SIEM) и правилами выявления признаков повышения привилегий и аномальных операций с данными.
Класс используемых средств — встроенные средства аудита операционных систем и СУБД, система централизованного сбора и корреляции событий (SIEM).
Примеры таких средств:
Не выявлены.
Не выявлены.
Организация мониторинга данных регистрации о событиях защиты информации, формируемых АС и приложениями.
Уровень защиты информации 3-Т, 2-Т, 1-Т.
Главная цель меры — обеспечить видимость событий на уровне бизнес-логики самих АС (например, финансовых транзакций, изменений клиентских данных), которые не отражаются ни в журналах сетевого оборудования (мера МАС.2), ни в журналах ОС/СУБД (мера МАС.4): именно на этом уровне выявляются мошеннические операции и нарушения бизнес-процессов, невидимые на инфраструктурном уровне.
Техническая реализация обеспечивается настройкой АС и прикладных приложений на формирование событий защиты информации, связанных с выполнением значимых бизнес-операций (аутентификация в АС, изменение критичных данных, выполнение транзакций), с последующей передачей событий в систему централизованного сбора и корреляции (SIEM) и правилами выявления признаков мошеннических операций и нарушений бизнес-логики.
Класс используемых средств — встроенные механизмы аудита автоматизированных систем и прикладных приложений, система централизованного сбора и корреляции событий (SIEM), в отдельных случаях — специализированные антифрод-платформы.
Примеры таких средств:
Не выявлены.
Не выявлены.
Организация мониторинга данных регистрации о событиях защиты информации, формируемых контроллерами доменов.
Уровень защиты информации 3-Т, 2-Т, 1-Т.
Главная цель меры — обеспечить приоритетное наблюдение за наиболее критичным компонентом инфраструктуры аутентификации и авторизации: компрометация контроллера домена предоставляет злоумышленнику контроль над учётными записями и правами доступа в масштабе всей инфраструктуры, что делает своевременное выявление признаков такой компрометации (например, необычной активности встроенных привилегированных групп) задачей повышенного приоритета по сравнению с мониторингом рядового сервера.
Техническая реализация обеспечивается настройкой расширенного аудита безопасности на контроллерах доменов (события аутентификации, изменения групповых политик, членства в привилегированных группах, репликации каталога) с последующей передачей событий в систему централизованного сбора и корреляции (SIEM) и правилами выявления известных техник атак на инфраструктуру Active Directory (например, Kerberoasting, DCSync).
Класс используемых средств — встроенные средства аудита службы каталогов (Active Directory и аналогичные), система централизованного сбора и корреляции событий (SIEM), специализированные средства обнаружения атак на инфраструктуру каталогов.
Примеры таких средств:
Не выявлены.
Не выявлены.
Организация мониторинга данных регистрации о событиях защиты информации,
формируемых средствами (системами) контроля и управления доступом.Уровень защиты информации 3-Н, 2-Н, 1-Т.
Главная цель меры — распространить мониторинг событий защиты информации на физический уровень доступа: события СКУД (проход через контролируемую точку доступа, попытки прохода вне графика, срабатывание тревожных датчиков) необходимы для сопоставления с событиями логического доступа (например, для выявления входа в АС с рабочего места сотрудника, физически не присутствующего в контролируемой зоне в это время).
Техническая реализация обеспечивается настройкой системы контроля и управления доступом на журналирование событий прохода через контролируемые точки доступа, попыток несанкционированного прохода и срабатывания тревожных датчиков, с последующей передачей событий в систему централизованного сбора и корреляции (SIEM) и правилами сопоставления с событиями логического доступа к информационным ресурсам.
Класс используемых средств — встроенные средства журналирования систем контроля и управления доступом (СКУД), система централизованного сбора и корреляции событий (SIEM).
Примеры таких средств:
Российские сертифицированные (ФСТЭК/аттестация физической защиты): «Sigur», Bolid («Орион») и др.
Примеры таких средств:
Не выявлены.
Не выявлены.