SOC изнутри. Как на самом деле обнаруживаются киберинциденты?
В Казахстане проходит месяц кибербезопасности и киберкультуры, инициированный Министерством искусственного интеллекта и цифрового развития РК. В рамках этого проекта хотелось бы углубиться в вопрос того, как сегодня выглядят кибератаки на бизнес и что нужно делать, чтобы максимально от них защититься.
Когда говорят об обнаружении кибератак, разговор почти сразу сводится к инструментам: какую SIEM (система анализа событий) выбрать, сколько источников подключить, нужен ли искусственный интеллект и сколько алертов система сможет обработать.
Но я бы начал с другого вопроса: что именно мы хотим обнаружить? Потому что можно собрать очень дорогую систему, которая будет прекрасно видеть все происходящее в инфраструктуре, и при этом не отвечать на главные вопросы: происходит ли сейчас атака и что с этим делать?
Когда все выглядит нормально
Кибератака редко сразу выглядит как атака. Сотрудники продолжают работать, почта отправляется, документы открываются, корпоративные сервисы не падают. Если злоумышленник получил доступ к чужой учетной записи, он может некоторое время делать примерно то же самое, что и настоящий сотрудник. Вход успешный. Пароль правильный. Доступ разрешен. С технической точки зрения все выглядит нормально. Проблема в другом: нужно понять, используется ли легитимный доступ для легитимной работы.
Этим и занимается SOC – центр мониторинга и реагирования на угрозы информационной безопасности. Он работает не с самой атакой, а прежде всего с ее цифровыми следами: входами в системы, запуском процессов, сетевыми соединениями, изменениями прав доступа, действиями пользователей и устройств. Правила, корреляции и аналитические модели ищут в этих данных отклонения. Когда что-то не сходится, появляется алерт. Но алерт – это повод посмотреть внимательнее.
Сигнал – еще не вывод
Представим простую ситуацию. Система зафиксировала вход пользователя с нового устройства из необычной для него страны. Основания для проверки есть. Но это еще не инцидент: сотрудник мог быть в командировке, работать через VPN или просто использовать новый ноутбук. Поэтому аналитик начинает собирать контекст. Кому принадлежит учетная запись? Какие у нее права? Откуда и каким способом выполнен вход? Что происходило до и после него?
Допустим, вскоре после входа была настроена пересылка почты на внешний адрес. Затем с той же учетной записи началась нетипичная массовая выгрузка документов. Каждый эпизод по отдельности еще можно объяснить. Вместе они уже выглядят иначе. События связываются по пользователю, устройству, сессии и времени. Из отдельных записей постепенно складывается последовательность действий. И вот здесь начинается настоящая работа аналитика.
Проверка собственной версии
Недостаточно просто поставить несколько событий рядом. Необходимо проверить, относятся ли они к одной активности и есть ли у нее объяснение в рамках штатной работы. Пересылку мог настроить сам сотрудник, выгрузку мог запустить согласованный процесс. Аналитик сопоставляет данные с тем, как должна работать система, и при необходимости уточняет действия у ее владельца. Без этого даже подробные логи оставляют слишком много места для фантазии.
Ключевым навыком аналитика является способность проверять собственную версию. Что именно произошло? Какие факты подтверждают компрометацию? Что ей противоречит? Привычное объяснение тоже нужно проверить, особенно когда хочется поскорее закрыть уведомление, потому как удобство версии еще не делает ее верной.
Но есть и обратная сторона. Если атаку не удалось подтвердить, это еще не означает, что произошло ложное срабатывание. Возможно, нужные события вообще не записываются. Возможно, часть данных поступила с задержкой. Возможно, у SOC просто нет доступа к источнику, который мог бы расставить все по местам. Это принципиальная разница.
В этой ситуации нужно получить дополнительные данные. Иначе отсутствие наблюдений незаметно превращается в уверенное заключение об отсутствии угрозы. И здесь довольно легко можно получить красивую статистику по закрытым алертам, которая мало что говорит о реальном уровне защищенности.
От вывода к действию
Когда подозрение подтверждается, возникает следующий вопрос: насколько все серьезно? Важно понять, когда началась активность, какие системы и учетные записи затронуты, какие действия уже выполнены и есть ли похожие признаки в других частях инфраструктуры. Одинаково выглядящих алертов может быть много, но значение у них совершенно разное.
Неудачная попытка входа в обычную учетную запись – это одна история. Подозрительная активность в аккаунте, который имеет права администратора или доступ к критической системе – другая. Поэтому количество алертов само по себе мало что говорит о работе SOC. Гораздо важнее то, что уже сделал атакующий и что он сможет сделать дальше.
При достаточных основаниях начинаются действия по ограничению атаки: блокируется учетная запись, изолируется устройство, ограничивается доступ или принимаются другие предусмотренные меры.
И здесь возникает еще одна важная вещь, о которой часто забывают. Право на такие действия должно быть определено заранее. В момент атаки не должно возникать вопроса: «А кто имеет право заблокировать эту учетную запись?» Если полномочия не определены, SOC рискует потратить самое ценное время не на сдерживание атаки, а на согласование собственных действий.
Что в итоге должен дать SOC
Для меня результат работы SOC – это не количество обработанных уведомлений и не красивая панель мониторинга. Результат – это обоснованная картина происходящего, на основании которой можно принять решение. Что мы знаем точно. Что пока остается неизвестным. Какие системы и данные затронуты. Что уже сделал атакующий. Что он потенциально может сделать дальше. И что необходимо сделать прямо сейчас.
В этом смысле обнаружение киберинцидента – это не отдельная функция SIEM, EDR или какой-либо другой системы. Это цепочка. Сначала появляется цифровой след, а потом сигнал. Затем аналитик проверяет контекст, связывает события, строит и проверяет гипотезы. После этого оценивается масштаб и принимается решение о необходимых действиях. И только вся эта цепочка превращает набор технических событий в понимание того, что происходит с бизнесом прямо сейчас. Именно в этом, на мой взгляд, и заключается настоящая ценность SOC.