Обеспечение возможности выполнения операции нормализации (приведения к единому формату), фильтрации, агрегации и классификации данных регистрации о событиях защиты информации.
Уровень защиты информации 3-Н, 2-Т, 1-Т.
Пояснение
Обработка данных регистрации должна включать приведение событий от разных источников к единому формату (нормализация), а также их фильтрацию, агрегацию и классификацию.
Главная цель меры — сделать разнородные журналы разных источников пригодными для совместного анализа: события от различных систем, как правило, хранятся в несовместимых форматах и не сопоставляются между собой без предварительной обработки, что без нормализации, фильтрации и агрегации делает невозможным сквозной анализ данных регистрации при расследовании инцидента.
Техническая реализация обеспечивается настройкой в системе централизованного сбора событий (SIEM) парсеров (правил разбора), приводящих события от каждого типа источника к единой внутренней модели данных (нормализация), а также правил фильтрации незначимых событий, агрегации повторяющихся событий и классификации по типу и категории защиты информации.
Класс используемых средств — система централизованного сбора и корреляции событий (SIEM) с модулем нормализации, фильтрации и классификации данных регистрации.
Примеры таких средств:
- Иностранные: Splunk (Common Information Model), IBM QRadar (DSM-парсеры) и пр.
- Российские сертифицированные (ФСТЭК): MaxPatrol SIEM/KUMA (готовые и настраиваемые правила нормализации) и др.
- Открытый код: Logstash/Elastic Common Schema (нормализация в составе ELK Stack) и др.
- Конфигурация правил нормализации, фильтрации, агрегации и классификации данных регистрации в SIEM-системе.
- Перечень источников, для которых настроены и фактически применяются правила нормализации.
- Итоги интервью с ответственным за администрирование SIEM-системы.
- Правила нормализации настроены не для всех подключённых источников (мера МАС.8), события части источников поступают в необработанном (сыром) виде;
- Правила фильтрации настроены избыточно широко и отсеивают события, впоследствии оказывающиеся значимыми для расследования;
- Классификация событий по категориям защиты информации не актуализируется при появлении новых типов источников;
- Новые парсеры (правила нормализации) для нетиповых источников разрабатываются со значительной задержкой после фактического подключения источника.
Не выявлены.
Не выявлены.
Обеспечение возможности выявления и анализа событий защиты информации, потенциально связанных с инцидентами защиты информации, в том числе НСД <*>.
Уровень защиты информации 3-Т, 2-Т, 1-Т.
Пояснение
Возможность автоматического выявления и анализа событий, потенциально связанных с инцидентами защиты информации, включая несанкционированный доступ, — например, посредством корреляционных правил, а не простого хранения сырых журналов, — должна обеспечивать система обработки данных регистрации.
Главная цель меры — сложить в единую картину атаку, растянутую во времени и по разным источникам: отдельное событие, зафиксированное на одном источнике, зачастую не выглядит подозрительным само по себе, и только автоматизированная корреляция цепочки связанных событий разных источников позволяет своевременно выявить признаки развивающегося инцидента.
Техническая реализация обеспечивается настройкой в системе централизованного сбора событий (SIEM) корреляционных правил и (или) моделей поведенческого анализа (UEBA), автоматически сопоставляющих связанные по времени, субъекту или ресурсу события разных источников и формирующих инцидент при выявлении цепочки, соответствующей известному сценарию атаки или аномальному поведению.
Класс используемых средств — система централизованного сбора и корреляции событий (SIEM) с модулем корреляционных правил, средства поведенческого анализа пользователей и сущностей (User and Entity Behavior Analytics, UEBA).
Примеры таких средств:
- Иностранные: Splunk Enterprise Security, IBM QRadar (корреляционные правила) и пр.
- Российские сертифицированные (ФСТЭК): MaxPatrol SIEM/KUMA (встроенные и настраиваемые корреляционные правила) и др.
- Открытый код: Wazuh (правила корреляции), Sigma (открытый формат описания правил обнаружения) и др.
- Перечень (база) корреляционных правил, применяемых в SIEM-системе.
- Выгрузка сформированных инцидентов защиты информации по результатам автоматического выявления за проверяемый период.
- Итоги интервью с ответственным за мониторинг (SOC) и анализ данных регистрации.
- База корреляционных правил не пересматривается и не пополняется при появлении новых известных техник атак (например, по матрице MITRE ATT&CK);
- Корреляционные правила покрывают не все источники, подключённые к централизованному сбору, часть источников фактически исключена из автоматического анализа;
- Результаты срабатывания корреляционных правил (потенциальные инциденты) не имеют установленного регламентом порядка и срока первичного разбора;
- Эффективность корреляционных правил (доля ложных срабатываний, случаи пропуска реальных инцидентов) не оценивается на регулярной основе.
Не выявлены.
Не выявлены.
Обеспечение возможности определения состава действий и (или) операций конкретного субъекта доступа.
Уровень защиты информации 3-Т, 2-Т, 1-Т.
Пояснение
Получение полного перечня действий и операций конкретного субъекта доступа за заданный период — то есть построение истории «что делал конкретный пользователь» — также должно быть доступно в системе обработки данных регистрации.
Главная цель меры — обеспечить возможность расследования активности конкретного пользователя при подозрении на инсайдерскую деятельность или компрометацию его учётной записи: без возможности выборки по субъекту доступа аналитик вынужден вручную просматривать разрозненные события множества источников, что делает подобное расследование практически неосуществимым в разумные сроки.
Техническая реализация обеспечивается настройкой в системе централизованного сбора событий (SIEM) сквозной идентификации субъекта доступа во всех нормализованных событиях (единый идентификатор учётной записи, сопоставляемый между разными источниками, в том числе при использовании разных логинов в разных системах) и функции построения выборки (таймлайна) всех действий конкретного субъекта за заданный период по всем подключённым источникам.
Класс используемых средств — система централизованного сбора и корреляции событий (SIEM) с функцией построения выборки действий по субъекту доступа (user activity timeline).
Примеры таких средств:
- Иностранные: Splunk (User Activity dashboard), IBM QRadar и пр.
- Российские сертифицированные (ФСТЭК): MaxPatrol SIEM/KUMA (карточка пользователя с историей действий) и др.
- Открытый код: Wazuh/ELK Stack (построение выборки по полю пользователя средствами поискового запроса) и др.
- Конфигурация SIEM-системы в части сквозной идентификации субъекта доступа между источниками.
- Результат тестового построения выборки всех действий конкретного субъекта доступа за заданный период.
- Итоги интервью с ответственным за администрирование SIEM-системы.
- Сквозная идентификация субъекта доступа не реализована для всех источников, при использовании разных учётных записей в разных системах действия одного и того же сотрудника не сопоставляются автоматически;
- Построение выборки действий субъекта доступа возможно только в пределах оперативного (быстрого) хранилища, но не по данным, перенесённым в архив (меры МАС.15/16);
- Выборка по субъекту доступа не включает события систем, для которых не настроена нормализация (мера МАС.17), такие источники приходится анализировать отдельно вручную;
- Время построения выборки по субъекту доступа за длительный период существенно превышает практически приемлемое для оперативного расследования.
Не выявлены.
Не выявлены.
Обеспечение возможности определения состава действий и (или) операций субъектов доступа при осуществлении логического доступа к конкретному ресурсу доступа.
Уровень защиты информации 3-Т, 2-Т, 1-Т.
Пояснение
В дополнение к мере МАС.19 система обработки данных регистрации должна позволять получить полный перечень действий субъектов доступа применительно к конкретному ресурсу доступа — то есть строить историю «кто обращался к конкретному ресурсу», где, в отличие от МАС.19, выборка строится не от субъекта, а от ресурса.
Главная цель меры — при инциденте, связанном с компрометацией или утечкой конкретного ресурса (базы данных, файла, сервера), быстро установить полный круг лиц, обращавшихся к нему за интересующий период, что невозможно, если система обработки данных регистрации позволяет строить выборки только по субъекту, но не по объекту доступа.
Техническая реализация обеспечивается настройкой в системе централизованного сбора событий (SIEM) сквозной идентификации ресурса доступа во всех нормализованных событиях (единый идентификатор ресурса, сопоставляемый между разными источниками при обращении к нему разными способами) и функции построения выборки всех действий субъектов доступа применительно к конкретному ресурсу за заданный период.
Класс используемых средств — система централизованного сбора и корреляции событий (SIEM) с функцией построения выборки действий по объекту (ресурсу) доступа.
Примеры таких средств:
- Иностранные: Splunk (Asset and Identity framework), IBM QRadar и пр.
- Российские сертифицированные (ФСТЭК): MaxPatrol SIEM/KUMA (карточка актива с историей обращений) и др.
- Открытый код: Wazuh/ELK Stack (построение выборки по полю ресурса средствами поискового запроса) и др.
- Конфигурация SIEM-системы в части сквозной идентификации ресурса доступа между источниками.
- Результат тестового построения выборки всех действий субъектов доступа применительно к конкретному ресурсу за заданный период.
- Итоги интервью с ответственным за администрирование SIEM-системы.
- Сквозная идентификация ресурса не реализована для всех источников, при обращении к ресурсу через разные точки доступа (например, напрямую к серверу и через прикладной интерфейс АС) события не сопоставляются автоматически;
- Перечень ресурсов, для которых обеспечена возможность построения выборки по объекту доступа, не пересматривается при вводе в эксплуатацию новых информационных ресурсов;
- Построение выборки по ресурсу возможно только в пределах оперативного хранилища, но не по данным, перенесённым в архив (меры МАС.15/16);
- Выборка по ресурсу не позволяет отдельно выделить обращения с использованием привилегированных учётных записей, значимые с точки зрения приоритета расследования.
Не выявлены.
Не выявлены.