Joks apsaugos sluoksnis nėra nepažeidžiamas, todėl saugumo komanda turi ne tik užkirsti kelią atakoms, bet ir laiku jas pastebėti. Kuo greičiau įsibrovimas aptinkamas, tuo mažesnė žala: užpuolikas, kuris tinkle išbūna kelias valandas, padaro daug mažiau nei tas, kuris lieka nepastebėtas kelis mėnesius. Šioje temoje nagrinėsime, kaip organizacijos renka ir analizuoja saugumo įvykius, kaip veikia SIEM sistemos ir ką kasdien daro saugumo operacijų centras (SOC).
Kodėl aptikimas toks pat svarbus kaip apsauga
Apsaugos priemonės sumažina tikimybę, kad ataka pavyks, tačiau niekada jos nepanaikina. Todėl saugumo strategijoje svarbūs du laiko rodikliai. Vidutinis aptikimo laikas (angl. Mean Time to Detect, MTTD) parodo, kiek vidutiniškai praeina nuo įsibrovimo iki jo pastebėjimo. Vidutinis reagavimo laikas (angl. Mean Time to Respond, MTTR) parodo, kiek užtrunka grėsmę suvaldyti po aptikimo. Stebėsenos tikslas yra kuo labiau sutrumpinti abu.
Laikas ypač svarbus išpirkos reikalaujančių programų atveju. Užpuolikai dažnai praleidžia tinkle kelias dienas ar savaites: tyrinėja aplinką, plečia teises, ieško atsarginių kopijų ir tik tada paleidžia šifravimą. Jei ataka pastebima šiame tarpiniame etape, šifravimo galima visiškai išvengti.
Kokius įvykius registruoti
Užregistruoti viską neįmanoma ir nenaudinga: per didelis duomenų kiekis brangiai kainuoja ir paslepia svarbius signalus. Todėl renkami tie šaltiniai, kurie geriausiai atskleidžia atakas.
Tapatybės ir autentifikacijos žurnalai: sėkmingi ir nesėkmingi prisijungimai, kelių veiksnių autentifikacijos įvykiai, paskyrų kūrimas ir teisių keitimas. Tai vienas svarbiausių šaltinių, nes dauguma atakų naudoja pavogtas paskyras.
Galinių įrenginių duomenys: procesų paleidimas, komandinės eilutės, EDR įspėjimai.
Tinklo duomenys: ugniasienių žurnalai, DNS užklausos, tarpinių serverių (angl. proxy) žurnalai ir srauto įrašai.
Debesijos ir programų žurnalai: administravimo veiksmai debesijos platformose, el. pašto sistemos įvykiai, svarbių verslo programų veiksmų žurnalai.
Būtina užtikrinti, kad visų sistemų laikrodžiai būtų sinchronizuoti, pavyzdžiui, NTP protokolu. Kitaip tiriant incidentą neįmanoma tiksliai atkurti įvykių sekos. Taip pat nustatomas saugojimo terminas: incidentai dažnai aptinkami po kelių mėnesių, todėl žurnalai turi būti saugomi pakankamai ilgai, o kai kuriuos terminus nustato ir teisės aktai.
SIEM sistema
SIEM (angl. Security Information and Event Management) yra sistema, kuri surenka žurnalus iš visų šaltinių į vieną vietą ir leidžia juos analizuoti. Jos pagrindinės funkcijos yra šios.
Surinkimas ir normalizavimas. Skirtingos sistemos įvykius aprašo skirtingais formatais. SIEM juos suvienodina, kad, pavyzdžiui, naudotojo vardas „Windows“, „Linux“ ir debesijos žurnaluose būtų tame pačiame lauke.
Koreliacija. Tai svarbiausia SIEM vertė. Atskirai nekalti įvykiai kartu gali reikšti ataką. Pavyzdžiui, dvidešimt nesėkmingų prisijungimų prie vienos paskyros, po kurių seka sėkmingas prisijungimas iš kitos šalies ir paskyros įtraukimas į administratorių grupę, yra stiprus įsilaužimo signalas, nors kiekvienas įvykis atskirai gali atrodyti įprastas.
Įspėjimai ir paieška. Pagal aptikimo taisykles sukuriami įspėjimai analitikams, o tiriant incidentą galima greitai ieškoti visuose žurnaluose.
Žinomi SIEM sprendimai yra „Splunk“, „Microsoft Sentinel“, „Elastic Security“, „IBM QRadar“ ir atvirojo kodo „Wazuh“. Su SIEM dažnai derinama SOAR (angl. Security Orchestration, Automation and Response) sistema, automatizuojanti pasikartojančius veiksmus, pavyzdžiui, automatiškai patikrinanti įtartiną IP adresą grėsmių žvalgybos šaltiniuose arba izoliuojanti užkrėstą kompiuterį.
Aptikimo taisyklės
SIEM tiek naudinga, kiek geros jos aptikimo taisyklės. Gera taisyklė aptinka konkretų užpuoliko elgesį ir retai klysta. Taisyklės dažnai kuriamos pagal MITRE ATT&CK technikas, o tai leidžia matyti, kurios technikos jau aptinkamos, o kurios ne.
Taisyklėms rašyti naudojamas atviras Sigma formatas, kuris aprašo aptikimo logiką nepriklausomai nuo konkrečios SIEM sistemos, o vėliau automatiškai paverčiamas jos užklausų kalba. Tai leidžia dalytis taisyklėmis tarp organizacijų.
Kiekviena taisyklė gali duoti keturių rūšių rezultatus. Teisingai teigiamas reiškia, kad ataka buvo ir ji aptikta. Klaidingai teigiamas reiškia įspėjimą, nors atakos nebuvo. Klaidingai neigiamas reiškia, kad ataka buvo, bet nepastebėta, ir tai pavojingiausias atvejis. Teisingai neigiamas reiškia, kad atakos nebuvo ir įspėjimo nėra.
Didžiausia daugelio SOC problema yra įspėjimų nuovargis (angl. alert fatigue): kai taisyklės generuoja šimtus klaidingai teigiamų įspėjimų, analitikai ima jų nebepaisyti ir praleidžia tikras atakas. Todėl taisyklės nuolat derinamos, o neveiksmingos keičiamos ar išjungiamos.
Saugumo operacijų centras
SOC (angl. Security Operations Center) yra komanda, kuri nuolat stebi organizacijos saugumą, analizuoja įspėjimus ir reaguoja į incidentus. Didelės organizacijos turi savo SOC, o mažesnės dažnai perka šią paslaugą iš išorės. Tokia paslauga vadinama MDR (angl. Managed Detection and Response) arba valdomu SOC.
SOC darbas paprastai skirstomas į lygius.
1 lygio analitikas peržiūri gaunamus įspėjimus, atskiria klaidingus nuo tikrų, surenka pradinę informaciją ir perduoda rimtus atvejus toliau. Tai dažniausia pradinė pozicija kibernetinio saugumo srityje.
2 lygio analitikas atlieka išsamesnį tyrimą: nustato, kas įvyko, kokios sistemos paveiktos, ir imasi suvaldymo veiksmų.
3 lygio specialistai sprendžia sudėtingiausius atvejus, atlieka grėsmių medžioklę (angl. threat hunting), t. y. aktyviai ieško užpuolikų pėdsakų, kurių automatinės taisyklės nepastebėjo, ir kuria naujas aptikimo taisykles.
SOC darbą papildo grėsmių žvalgyba (angl. threat intelligence): informacija apie aktualias grėsmes, užpuolikų grupes ir jų naudojamus kompromitavimo indikatorius (angl. Indicators of Compromise, IoC), tokius kaip kenkėjiškų failų maišos reikšmės, IP adresai ar domenai. Vis dėlto IoC lengvai keičiami, todėl ilgalaikėje perspektyvoje vertingiau aptikti užpuolikų elgseną, o ne konkrečius adresus.
Įspėjimo tyrimas
Kai analitikas gauna įspėjimą, jis atsako į kelis klausimus. Kas tiksliai įvyko ir kada? Kokia paskyra ir koks įrenginys susiję? Ar tai įprasta šiam naudotojui ir šiai sistemai? Ar yra kitų susijusių įvykių prieš tai ir po to? Ar indikatoriai žinomi grėsmių žvalgybos šaltiniuose? Atsakymų pagrindu įspėjimas uždaromas kaip klaidingas arba perduodamas kaip incidentas.
Kad šis procesas būtų nuoseklus, SOC naudoja veiksmų planus (angl. playbooks): iš anksto aprašytus žingsnius dažniausiems įspėjimų tipams, pavyzdžiui, įtartinam prisijungimui, sukčiavimo laiškui ar kenkėjiškos programos aptikimui.
Svarbiausios temos išvados
Aptikimas yra toks pat svarbus kaip apsauga, o stebėsenos tikslas yra sutrumpinti aptikimo ir reagavimo laiką. Renkami svarbiausi tapatybės, galinių įrenginių, tinklo ir debesijos žurnalai su sinchronizuotais laikrodžiais ir pakankamu saugojimo terminu. SIEM juos surenka, normalizuoja ir koreliuoja, o aptikimo taisyklės, dažnai rašomos Sigma formatu, nuolat derinamos, kad būtų išvengta įspėjimų nuovargio. SOC dirba lygiais nuo įspėjimų peržiūros iki grėsmių medžioklės ir naudoja veiksmų planus bei grėsmių žvalgybą. Kitoje temoje nagrinėsime, kas vyksta, kai įspėjimas tampa incidentu.
Savikontrolės klausimai
1. Kodėl išpirkos reikalaujančių programų atveju aptikimo laikas yra toks svarbus?
2. Kodėl visų sistemų laikrodžiai turi būti sinchronizuoti?
3. Kaip SIEM koreliacija gali aptikti ataką, kurios nematyti atskiruose įvykiuose? Pateikite pavyzdį.
4. Kas yra įspėjimų nuovargis ir kodėl jis pavojingas?
5. Kodėl užpuoliko elgsenos aptikimas ilgainiui vertingesnis nei kompromitavimo indikatorių sąrašai?
Visos pamokos