Π”Ρ‹Ρ€Π° ΠΊΠ°ΠΊ инструмСнт бСзопасности – 2, ΠΈΠ»ΠΈ ΠΊΠ°ΠΊ Π»ΠΎΠ²ΠΈΡ‚ΡŒ APT Β«Π½Π° ΠΆΠΈΠ²Ρ†Π°Β»

(за идСю заголовка спасибо Sergey G. Brester sebres)

КоллСги, Ρ†Π΅Π»ΡŒΡŽ Π΄Π°Π½Π½ΠΎΠΉ ΡΡ‚Π°Ρ‚ΡŒΠΈ являСтся ΠΆΠ΅Π»Π°Π½ΠΈΠ΅ ΠΏΠΎΠ΄Π΅Π»ΠΈΡ‚ΡŒΡΡ ΠΎΠΏΡ‹Ρ‚ΠΎΠΌ Π³ΠΎΠ΄ΠΈΡ‡Π½ΠΎΠΉ тСстовой эксплуатации Π½ΠΎΠ²ΠΎΠ³ΠΎ класса IDS-Ρ€Π΅ΡˆΠ΅Π½ΠΈΠΉ Π½Π° основС Deception-Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΉ.

Π”Ρ‹Ρ€Π° ΠΊΠ°ΠΊ инструмСнт бСзопасности – 2, ΠΈΠ»ΠΈ ΠΊΠ°ΠΊ Π»ΠΎΠ²ΠΈΡ‚ΡŒ APT «Π½Π° ΠΆΠΈΠ²Ρ†Π°»

Π§Ρ‚ΠΎΠ±Ρ‹ ΡΠΎΡ…Ρ€Π°Π½ΠΈΡ‚ΡŒ Π»ΠΎΠ³ΠΈΡ‡Π΅ΡΠΊΡƒΡŽ ΡΠ²ΡΠ·Π½ΠΎΡΡ‚ΡŒ излоТСния ΠΌΠ°Ρ‚Π΅Ρ€ΠΈΠ°Π»Π°, ΡΡ‡ΠΈΡ‚Π°ΡŽ Π½ΡƒΠΆΠ½Ρ‹ΠΌ Π½Π°Ρ‡Π°Ρ‚ΡŒ с прСдпосылок. Π˜Ρ‚Π°ΠΊ, ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ°Ρ‚ΠΈΠΊΠ°:

  1. НаправлСнныС Π°Ρ‚Π°ΠΊΠΈ – Π½Π°ΠΈΠ±ΠΎΠ»Π΅Π΅ опасный Π²ΠΈΠ΄ Π°Ρ‚Π°ΠΊ, нСсмотря Π½Π° Ρ‚ΠΎ, Ρ‡Ρ‚ΠΎ Π² ΠΎΠ±Ρ‰Π΅ΠΌ количСствС ΡƒΠ³Ρ€ΠΎΠ· ΠΈΡ… ΡƒΠ΄Π΅Π»ΡŒΠ½Ρ‹ΠΉ вСс Π½Π΅Π²Π΅Π»ΠΈΠΊ.
  2. Какого-Ρ‚ΠΎ Π³Π°Ρ€Π°Π½Ρ‚ΠΈΡ€ΠΎΠ²Π°Π½Π½ΠΎΠ³ΠΎ эффСктивного срСдства Π·Π°Ρ‰ΠΈΡ‚Ρ‹ ΠΏΠ΅Ρ€ΠΈΠΌΠ΅Ρ‚Ρ€Π° (ΠΈΠ»ΠΈ комплСкса Ρ‚Π°ΠΊΠΈΡ… срСдств) ΠΏΠΎΠΊΠ° Π΅Ρ‰Π΅ Π½Π΅ ΠΏΡ€ΠΈΠ΄ΡƒΠΌΠ°Π½ΠΎ.
  3. Как ΠΏΡ€Π°Π²ΠΈΠ»ΠΎ, Π½Π°ΠΏΡ€Π°Π²Π»Π΅Π½Π½Ρ‹Π΅ Π°Ρ‚Π°ΠΊΠΈ проходят Π² нСсколько стадий. ΠŸΡ€Π΅ΠΎΠ΄ΠΎΠ»Π΅Π½ΠΈΠ΅ ΠΏΠ΅Ρ€ΠΈΠΌΠ΅Ρ‚Ρ€Π° β€” это Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΎΠ΄Π½Π° ΠΈΠ· Π½Π°Ρ‡Π°Π»ΡŒΠ½Ρ‹Ρ… стадий, которая (ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π·Π°ΠΊΠΈΠ΄Π°Ρ‚ΡŒ мСня камнями) большого ΡƒΡ‰Π΅Ρ€Π±Π° для Β«ΠΆΠ΅Ρ€Ρ‚Π²Ρ‹Β» Π½Π΅ нСсСт, Ссли это, ΠΊΠΎΠ½Π΅Ρ‡Π½ΠΎ Π½Π΅ DEoS (Destruction of service) Π°Ρ‚Π°ΠΊΠΈ (ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π»ΡŒΡ‰ΠΈΠΊΠΈ ΠΈ Ρ‚. ΠΏ.). По-настоящСму «больно» начинаСтся ΠΏΠΎΠ·ΠΆΠ΅, ΠΊΠΎΠ³Π΄Π° Π·Π°Ρ…Π²Π°Ρ‡Π΅Π½Π½Ρ‹Π΅ Π°ΠΊΡ‚ΠΈΠ²Ρ‹ Π½Π°Ρ‡ΠΈΠ½Π°ΡŽΡ‚ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒΡΡ для ΠΏΠΈΠ²ΠΎΡ‚ΠΈΠ½Π³Π° ΠΈ развития Π°Ρ‚Π°ΠΊΠΈ Β«Π² Π³Π»ΡƒΠ±ΠΈΠ½ΡƒΒ», Π° ΠΌΡ‹ этого Π½Π΅ Π·Π°ΠΌΠ΅Ρ‚ΠΈΠ»ΠΈ.
  4. Π’Π°ΠΊ ΠΊΠ°ΠΊ ΠΌΡ‹ Π½Π°Ρ‡ΠΈΠ½Π°Π΅ΠΌ нСсти настоящиС ΠΏΠΎΡ‚Π΅Ρ€ΠΈ Ρ‚ΠΎΠ³Π΄Π°, ΠΊΠΎΠ³Π΄Π° Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΈ всС-Ρ‚Π°ΠΊΠΈ Π΄ΠΎΠ±ΠΈΡ€Π°ΡŽΡ‚ΡΡ Π΄ΠΎ Ρ†Π΅Π»Π΅ΠΉ Π°Ρ‚Π°ΠΊΠΈ (сСрвСра ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ, Π‘Π£Π‘Π”, Ρ…Ρ€Π°Π½ΠΈΠ»ΠΈΡ‰Π° Π΄Π°Π½Π½Ρ‹Ρ…, Ρ€Π΅ΠΏΠΎΠ·ΠΈΡ‚Π°Ρ€ΠΈΠΈ, элСмСнты критичСской инфраструктуры), Π»ΠΎΠ³ΠΈΡ‡Π½ΠΎ, Ρ‡Ρ‚ΠΎ ΠΎΠ΄Π½ΠΎΠΉ ΠΈΠ· Π·Π°Π΄Π°Ρ‡ слуТбы Π˜Π‘ являСтся ΠΏΡ€Π΅Ρ€Ρ‹Π²Π°Π½ΠΈΠ΅ Π°Ρ‚Π°ΠΊ Π΄ΠΎ этого ΠΏΠ΅Ρ‡Π°Π»ΡŒΠ½ΠΎΠ³ΠΎ события. Но Ρ‡Ρ‚ΠΎΠ±Ρ‹ Ρ‡Ρ‚ΠΎ-Ρ‚ΠΎ ΠΏΡ€Π΅Ρ€Π²Π°Ρ‚ΡŒ, Π½Π°Π΄ΠΎ ΠΎΠ± этом сначала ΡƒΠ·Π½Π°Ρ‚ΡŒ. И Ρ‡Π΅ΠΌ Ρ€Π°Π½ΡŒΡˆΠ΅ – Ρ‚Π΅ΠΌ Π»ΡƒΡ‡ΡˆΠ΅.
  5. БоотвСтствСнно, для ΡƒΡΠΏΠ΅ΡˆΠ½ΠΎΠ³ΠΎ управлСния рисками (Ρ‚ΠΎ Π΅ΡΡ‚ΡŒ, сниТСния ΡƒΡ‰Π΅Ρ€Π±Π° ΠΎΡ‚ Π½Π°ΠΏΡ€Π°Π²Π»Π΅Π½Π½Ρ‹Ρ… Π°Ρ‚Π°ΠΊ) ΠΊΡ€ΠΈΡ‚ΠΈΡ‡Π½ΠΎ Π½Π°Π»ΠΈΡ‡ΠΈΠ΅ инструмСнтов, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ обСспСчат минимальноС TTD (time to detect – врСмя с ΠΌΠΎΠΌΠ΅Π½Ρ‚Π° вторТСния Π΄ΠΎ ΠΌΠΎΠΌΠ΅Π½Ρ‚Π° обнаруТСния Π°Ρ‚Π°ΠΊΠΈ). Π’ зависимости ΠΎΡ‚ отрасли ΠΈ Ρ€Π΅Π³ΠΈΠΎΠ½Π° этот ΠΏΠ΅Ρ€ΠΈΠΎΠ΄ с срСднСм составляСт 99 Π΄Π½Π΅ΠΉ Π² БША, 106 Π΄Π½Π΅ΠΉ Π² Ρ€Π΅Π³ΠΈΠΎΠ½Π΅ EMEA, 172 дня Π² Ρ€Π΅Π³ΠΈΠΎΠ½Π΅ APAC (M-Trends 2017, A View From the Front Lines, Mandiant).
  6. Π§Ρ‚ΠΎ ΠΏΡ€Π΅Π΄Π»Π°Π³Π°Π΅Ρ‚ Ρ€Ρ‹Π½ΠΎΠΊ?
    • Β«ΠŸΠ΅ΡΠΎΡ‡Π½ΠΈΡ†Ρ‹Β». Π•Ρ‰Ρ‘ ΠΎΠ΄ΠΈΠ½ preventive control, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ Π΄Π°Π»Π΅ΠΊ ΠΎΡ‚ ΠΈΠ΄Π΅Π°Π»Π°. Π•ΡΡ‚ΡŒ масса эффСктивных Ρ‚Π΅Ρ…Π½ΠΈΠΊ обнаруТСния ΠΈ ΠΎΠ±Ρ…ΠΎΠ΄Π° пСсочниц ΠΈΠ»ΠΈ whitelisting-Ρ€Π΅ΡˆΠ΅Π½ΠΈΠΉ. ΠŸΠ°Ρ€Π½ΠΈ с Β«Ρ‚Π΅ΠΌΠ½ΠΎΠΉ стороны» здСсь ΠΏΠΎΠΊΠ° Π½Π° шаг Π²ΠΏΠ΅Ρ€Π΅Π΄ΠΈ.
    • UEBA (систСмы профилирования повСдСния ΠΈ выявлСния ΠΎΡ‚ΠΊΠ»ΠΎΠ½Π΅Π½ΠΈΠΉ) – Π² Ρ‚Π΅ΠΎΡ€ΠΈΠΈ ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ ΠΎΡ‡Π΅Π½ΡŒ эффСктивно. Но, Π½Π° ΠΌΠΎΠΉ взгляд, это ΠΊΠΎΠ³Π΄Π°-Ρ‚ΠΎ Π² Π΄Π°Π»Π΅ΠΊΠΎΠΌ Π±ΡƒΠ΄ΡƒΡ‰Π΅ΠΌ. На ΠΏΡ€Π°ΠΊΡ‚ΠΈΠΊΠ΅ – это ΠΏΠΎΠΊΠ° ΠΎΡ‡Π΅Π½ΡŒ Π΄ΠΎΡ€ΠΎΠ³ΠΎ, Π½Π΅Π½Π°Π΄Π΅ΠΆΠ½ΠΎ ΠΈ Ρ‚Ρ€Π΅Π±ΡƒΠ΅Ρ‚ ΠΎΡ‡Π΅Π½ΡŒ Π·Ρ€Π΅Π»ΠΎΠΉ ΠΈ ΡΡ‚Π°Π±ΠΈΠ»ΡŒΠ½ΠΎΠΉ ИВ- ΠΈ Π˜Π‘-инфраструктуры, Π³Π΄Π΅ ΡƒΠΆΠ΅ Π΅ΡΡ‚ΡŒ всС инструмСнты, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π±ΡƒΠ΄ΡƒΡ‚ Π³Π΅Π½Π΅Ρ€ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Π΄Π°Π½Π½Ρ‹Π΅ для повСдСнчСского Π°Π½Π°Π»ΠΈΠ·Π°.
    • SIEM – Ρ…ΠΎΡ€ΠΎΡˆΠΈΠΉ инструмСнт для расслСдований, Π½ΠΎ Ρ‡Ρ‚ΠΎ-Ρ‚ΠΎ Π½ΠΎΠ²ΠΎΠ΅, ΠΎΡ€ΠΈΠ³ΠΈΠ½Π°Π»ΡŒΠ½ΠΎΠ΅, ΡƒΠ²ΠΈΠ΄Π΅Ρ‚ΡŒ ΠΈ воврСмя ΠΏΠΎΠΊΠ°Π·Π°Ρ‚ΡŒ Π½Π΅ Π² состоянии, ΠΏΠΎΡ‚ΠΎΠΌΡƒ Ρ‡Ρ‚ΠΎ ΠΏΡ€Π°Π²ΠΈΠ»Π° коррСляции ΡΡƒΡ‚ΡŒ Ρ‚Π΅ ΠΆΠ΅ сигнатуры.

  7. Π’ ΠΈΡ‚ΠΎΠ³Π΅, Π½Π°Π·Ρ€Π΅Π»Π° Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎΡΡ‚ΡŒ Π² Ρ‚Π°ΠΊΠΎΠΌ инструмСнтС, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ Π±Ρ‹:
    • ΡƒΡΠΏΠ΅ΡˆΠ½ΠΎ Ρ€Π°Π±ΠΎΡ‚Π°Π» Π² условиях ΡƒΠΆΠ΅ скомпромСтированного ΠΏΠ΅Ρ€ΠΈΠΌΠ΅Ρ‚Ρ€Π°,
    • ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ²Π°Π» ΡƒΡΠΏΠ΅ΡˆΠ½Ρ‹Π΅ Π°Ρ‚Π°ΠΊΠΈ Π² Ρ€Π΅ΠΆΠΈΠΌΠ΅ Π±Π»ΠΈΠ·ΠΊΠΎΠΌ ΠΊ Ρ€Π΅Π°Π»ΡŒΠ½ΠΎΠΌΡƒ Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ нСзависимо ΠΎΡ‚ инструмСнтария ΠΈ Ρ‚Π΅Ρ… уязвимостСй, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ΡΡ,
    • Π½Π΅ зависСл ΠΎΡ‚ сигнатур/ΠΏΡ€Π°Π²ΠΈΠ»/сцСнариСв/ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊ/ΠΏΡ€ΠΎΡ„ΠΈΠ»Π΅ΠΉ ΠΈ ΠΏΡ€ΠΎΡ‡ΠΈΡ… статичных Π²Π΅Ρ‰Π΅ΠΉ,
    • Π½Π΅ Ρ‚Ρ€Π΅Π±ΠΎΠ²Π°Π» наличия Π±ΠΎΠ»ΡŒΡˆΠΈΡ… массивов Π΄Π°Π½Π½Ρ‹Ρ… ΠΈ ΠΈΡ… источников для Π°Π½Π°Π»ΠΈΠ·Π°,
    • позволял Π±Ρ‹ ΠΎΠΏΡ€Π΅Π΄Π΅Π»ΡΡ‚ΡŒ Π°Ρ‚Π°ΠΊΠΈ Π½Π΅ ΠΊΠ°ΠΊ Π½Π΅ΠΊΠΈΠΉ риск-скоринг Π² Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Π΅ Ρ€Π°Π±ΠΎΡ‚Ρ‹ Β«Π»ΡƒΡ‡ΡˆΠ΅ΠΉ Π² ΠΌΠΈΡ€Π΅, Π·Π°ΠΏΠ°Ρ‚Π΅Π½Ρ‚ΠΎΠ²Π°Π½Π½ΠΎΠΉ ΠΈ поэтому Π·Π°ΠΊΡ€Ρ‹Ρ‚ΠΎΠΉ ΠΌΠ°Ρ‚Π΅ΠΌΠ°Ρ‚ΠΈΠΊΠΈΒ», ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ Ρ‚Ρ€Π΅Π±ΡƒΠ΅Ρ‚ Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΠ³ΠΎ расслСдования, Π° практичСски ΠΊΠ°ΠΊ Π±ΠΈΠ½Π°Ρ€Π½ΠΎΠ΅ событиС – Β«Π”Π°, нас Π°Ρ‚Π°ΠΊΡƒΡŽΡ‚Β» ΠΈΠ»ΠΈ «НСт, всС ОК»,
    • Π±Ρ‹Π» ΡƒΠ½ΠΈΠ²Π΅Ρ€ΡΠ°Π»ΡŒΠ½Ρ‹ΠΌ, эффСктивно ΠΌΠ°ΡΡˆΡ‚Π°Π±ΠΈΡ€ΡƒΠ΅ΠΌΡ‹ΠΌ ΠΈ Ρ€Π΅Π°Π»ΡŒΠ½ΠΎ внСдряСмым Π² любой Π³Π΅Ρ‚Π΅Ρ€ΠΎΠ³Π΅Π½Π½ΠΎΠΉ срСдС, нСзависимо ΠΎΡ‚ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌΠΎΠΉ физичСской ΠΈ логичСской Ρ‚ΠΎΠΏΠΎΠ»ΠΎΠ³ΠΈΠΈ сСти.

На Ρ€ΠΎΠ»ΡŒ Ρ‚Π°ΠΊΠΎΠ³ΠΎ инструмСнта сСйчас ΠΏΡ€Π΅Ρ‚Π΅Π½Π΄ΡƒΡŽΡ‚, Ρ‚Π°ΠΊ Π½Π°Π·Ρ‹Π²Π°Π΅ΠΌΡ‹Π΅, deception-Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ. Π’ΠΎ Π΅ΡΡ‚ΡŒ Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ, Π² основС ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… Π»Π΅ΠΆΠΈΡ‚ старая добрая концСпция Ρ…Π°Π½ΠΈΠΏΠΎΡ‚ΠΎΠ², Π½ΠΎ с ΡΠΎΠ²Π΅Ρ€ΡˆΠ΅Π½Π½ΠΎ Π΄Ρ€ΡƒΠ³ΠΈΠΌ ΡƒΡ€ΠΎΠ²Π½Π΅ΠΌ Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ. Π­Ρ‚Π° Ρ‚Π΅ΠΌΠ° сСйчас ΠΎΠ΄Π½ΠΎΠ·Π½Π°Ρ‡Π½ΠΎ Π½Π° подъСмС.

По Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Π°ΠΌ Gartner Security&Risc management summit 2017 Deception-Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ входят Π² ВОП-3 стратСгий ΠΈ инструмСнтов, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ рСкомСндуСтся ΠΏΡ€ΠΈΠΌΠ΅Π½ΡΡ‚ΡŒ.

По Π΄Π°Π½Π½Ρ‹ΠΌ ΠΎΡ‚Ρ‡Π΅Ρ‚Π° TAG Cybersecurity Annual 2017 Deception являСтся ΠΎΠ΄Π½ΠΈΠΌ ΠΈΠ· ΠΌΠ°Π³ΠΈΡΡ‚Ρ€Π°Π»ΡŒΠ½Ρ‹Ρ… Π½Π°ΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠΉ развития IDS Intrusion Detection Systems) Ρ€Π΅ΡˆΠ΅Π½ΠΈΠΉ.

ЦСлая сСкция послСднСго ΠΎΡ‚Ρ‡Π΅Ρ‚Π° Cisco ΠΎ состоянии ИВ-бСзопасности, посвящСнная SCADA, построСна Π½Π° Π΄Π°Π½Π½Ρ‹Ρ… ΠΎΠ΄Π½ΠΎΠ³ΠΎ ΠΈΠ· Π»ΠΈΠ΄Π΅Ρ€ΠΎΠ² этого Ρ€Ρ‹Π½ΠΊΠ°, TrapX Security (Π˜Π·Ρ€Π°ΠΈΠ»ΡŒ), Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… ΡƒΠΆΠ΅ Π³ΠΎΠ΄ Ρ€Π°Π±ΠΎΡ‚Π°Π΅Ρ‚ Π² нашСй тСстовой Π·ΠΎΠ½Π΅.

Π’Ρ€Π°ΠΏΠ₯ Deception Grid позволяСт ΡΡ‚ΠΎΠΈΡ‚ΡŒ ΠΈ ΡΠΊΡΠΏΠ»ΡƒΠ°Ρ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ массированныС распрСдСлСнныС IDS Ρ†Π΅Π½Ρ‚Ρ€Π°Π»ΠΈΠ·ΠΎΠ²Π°Π½Π½ΠΎ, Π±Π΅Π· увСличСния Π»ΠΈΡ†Π΅Π½Π·ΠΈΠΎΠ½Π½ΠΎΠΉ Π½Π°Π³Ρ€ΡƒΠ·ΠΊΠΈ ΠΈ Ρ‚Ρ€Π΅Π±ΠΎΠ²Π°Π½ΠΈΠΉ ΠΊ Π°ΠΏΠΏΠ°Ρ€Π°Ρ‚Π½Ρ‹ΠΌ рСсурсам. ЀактичСски, Π’Ρ€Π°ΠΏΠ₯ – это конструктор, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ позволяСт ΡΠΎΠ·Π΄Π°Ρ‚ΡŒ ΠΈΠ· элСмСнтов ΡΡƒΡ‰Π΅ΡΡ‚Π²ΡƒΡŽΡ‰Π΅ΠΉ ИВ-инфраструктуры ΠΎΠ΄ΠΈΠ½ большой ΠΌΠ΅Ρ…Π°Π½ΠΈΠ·ΠΌ обнаруТСния Π°Ρ‚Π°ΠΊ ΠΌΠ°ΡΡˆΡ‚Π°Π±Π° всСго прСдприятия, своСго Ρ€ΠΎΠ΄Π° Ρ€Π°ΡΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½ΡƒΡŽ ΡΠ΅Ρ‚Π΅Π²ΡƒΡŽ Β«ΡΠΈΠ³Π½Π°Π»ΠΈΠ·Π°Ρ†ΠΈΡŽΒ».

Π‘Ρ‚Ρ€ΡƒΠΊΡ‚ΡƒΡ€Π° РСшСния

Π’ нашСй Π»Π°Π±ΠΎΡ€Π°Ρ‚ΠΎΡ€ΠΈΠΈ ΠΌΡ‹ постоянно ΠΈΠ·ΡƒΡ‡Π°Π΅ΠΌ ΠΈ тСстируСм Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Π΅ Π½ΠΎΠ²ΠΈΠ½ΠΊΠΈ Π² области ИВ-бСзопасности. БСйчас здСсь Ρ€Π°Π·Π²Π΅Ρ€Π½ΡƒΡ‚ΠΎ ΠΎΠΊΠΎΠ»ΠΎ 50 Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Ρ… Π²ΠΈΡ€Ρ‚ΡƒΠ°Π»ΡŒΠ½Ρ‹Ρ… сСрвСров, Π² Ρ‚ΠΎΠΌ числС ΠΈ ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚Ρ‹ TrapX Deception Grid.

Π”Ρ‹Ρ€Π° ΠΊΠ°ΠΊ инструмСнт бСзопасности – 2, ΠΈΠ»ΠΈ ΠΊΠ°ΠΊ Π»ΠΎΠ²ΠΈΡ‚ΡŒ APT «Π½Π° ΠΆΠΈΠ²Ρ†Π°»

Π˜Ρ‚Π°ΠΊ, свСрху Π²Π½ΠΈΠ·:

  1. TSOC (TrapX Security Operation Console) – ΠΌΠΎΠ·Π³ систСмы. Π­Ρ‚ΠΎ Ρ†Π΅Π½Ρ‚Ρ€Π°Π»ΡŒΠ½Π°Ρ консоль управлСния, с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΉ осущСствляСтся настройка, Ρ€Π°Π·Π²Π΅Ρ€Ρ‚Ρ‹Π²Π°Π½ΠΈΠ΅ Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ ΠΈ вся СТСднСвная Ρ€Π°Π±ΠΎΡ‚Π°. Π’Π°ΠΊ ΠΊΠ°ΠΊ это Π²Π΅Π±-сСрвис, ΠΎΠ½ ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ Ρ€Π°Π·Π²Π΅Ρ€Π½ΡƒΡ‚ Π³Π΄Π΅ ΡƒΠ³ΠΎΠ΄Π½ΠΎ – Π² ΠΏΠ΅Ρ€ΠΈΠΌΠ΅Ρ‚Ρ€Π΅, Π² ΠΎΠ±Π»Π°ΠΊΠ΅ ΠΈΠ»ΠΈ Ρƒ MSSP ΠΏΡ€ΠΎΠ²Π°ΠΉΠ΄Π΅Ρ€Π°.
  2. TrapX Appliance (TSA) – Π²ΠΈΡ€Ρ‚ΡƒΠ°Π»ΡŒΠ½Ρ‹ΠΉ сСрвСр, Π² ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ ΠΌΡ‹ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ trunk-ΠΏΠΎΡ€Ρ‚Π° ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π°Π΅ΠΌ Ρ‚Π΅ подсСти, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΌΡ‹ Ρ…ΠΎΡ‚ΠΈΠΌ ΠΎΡ…Π²Π°Ρ‚ΠΈΡ‚ΡŒ ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³ΠΎΠΌ. Π’Π°ΠΊΠΆΠ΅ здСсь фактичСски Β«ΠΆΠΈΠ²ΡƒΡ‚Β» всС наши сСтСвыС сСнсоры.

    Π’ нашСй Π»Π°Π±ΠΎΡ€Π°Ρ‚ΠΎΡ€ΠΈΠΈ Ρ€Π°Π·Π²Π΅Ρ€Π½ΡƒΡ‚ ΠΎΠ΄ΠΈΠ½ TSA (mwsapp1), Π½ΠΎ Π½Π° самом Π΄Π΅Π»Π΅ ΠΈΡ… ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ ΠΌΠ½ΠΎΠ³ΠΎ. Π­Ρ‚ΠΎ ΠΌΠΎΠΆΠ΅Ρ‚ ΠΏΠΎΠ½Π°Π΄ΠΎΠ±ΠΈΡ‚ΡŒΡΡ Π² ΠΊΡ€ΡƒΠΏΠ½Ρ‹Ρ… сСтях, Π³Π΄Π΅ ΠΌΠ΅ΠΆΠ΄Ρƒ сСгмСнтами Π½Π΅Ρ‚ L2-связности (Ρ‚ΠΈΠΏΠΈΡ‡Π½Ρ‹ΠΉ ΠΏΡ€ΠΈΠΌΠ΅Ρ€ – Β«Π₯ΠΎΠ»Π΄ΠΈΠ½Π³ ΠΈ Π΄ΠΎΡ‡Π΅Ρ€Π½ΠΈΠ΅ прСдприятия» ΠΈΠ»ΠΈ Β«Π“ΠΎΠ»ΠΎΠ²Π½ΠΎΠΉ офис Π±Π°Π½ΠΊΠ° ΠΈ Ρ„ΠΈΠ»ΠΈΠ°Π»Ρ‹Β») ΠΈΠ»ΠΈ Ссли Π² сСти Π΅ΡΡ‚ΡŒ ΠΈΠ·ΠΎΠ»ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹Π΅ сСгмСнты, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, АБУВП. Π’ ΠΊΠ°ΠΆΠ΄ΠΎΠΌ Ρ‚Π°ΠΊΠΎΠΌ Ρ„ΠΈΠ»ΠΈΠ°Π»Π΅/сСгмСнтС ΠΌΠΎΠΆΠ½ΠΎ Ρ€Π°Π·Π²Π΅Ρ€Π½ΡƒΡ‚ΡŒ свой TSA ΠΈ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ Π΅Π³ΠΎ ΠΊ Π΅Π΄ΠΈΠ½ΠΎΠΌΡƒ TSOC, Π½Π° ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΌ вся информация Π±ΡƒΠ΄Π΅Ρ‚ Ρ†Π΅Π½Ρ‚Ρ€Π°Π»ΠΈΠ·ΠΎΠ²Π°Π½Π½ΠΎ ΠΎΠ±Ρ€Π°Π±Π°Ρ‚Ρ‹Π²Π°Ρ‚ΡŒΡΡ. Вакая Π°Ρ€Ρ…ΠΈΡ‚Π΅ΠΊΡ‚ΡƒΡ€Π° позволяСт ΡΡ‚Ρ€ΠΎΠΈΡ‚ΡŒ распрСдСлСнныС систСмы ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° Π±Π΅Π· нСобходимости ΠΊΠ°Ρ€Π΄ΠΈΠ½Π°Π»ΡŒΠ½ΠΎΠΉ пСрСстройки сСти ΠΈΠ»ΠΈ Π½Π°Ρ€ΡƒΡˆΠ΅Π½ΠΈΡ ΡΡƒΡ‰Π΅ΡΡ‚Π²ΡƒΡŽΡ‰Π΅ΠΉ сСгмСнтации.

    Π’Π°ΠΊΠΆΠ΅, Π½Π° TSA ΠΌΡ‹ ΠΌΠΎΠΆΠ΅ΠΌ ΠΏΠΎΠ΄Π°Ρ‚ΡŒ копию исходящСго Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° Ρ‡Π΅Ρ€Π΅Π· TAP/SPAN. Π’ случаС обнаруТСния соСдинСний с извСстными Π±ΠΎΡ‚Π½Π΅Ρ‚Π°ΠΌΠΈ, ΠΊΠΎΠΌΠ°Π½Π΄Π½Ρ‹ΠΌΠΈ сСрвСрами, TOR-сСссий ΠΌΡ‹ Ρ‚Π°ΠΊΠΆΠ΅ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΠΌ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚ Π² консоли. Π—Π° это ΠΎΡ‚Π²Π΅Ρ‡Π°Π΅Ρ‚ Network Intelligence Sensor (NIS). Π’ нашСй срСдС этот Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½Π°Π» Ρ€Π΅Π°Π»ΠΈΠ·ΠΎΠ²Π°Π½ Π½Π° мСТсСтСвом экранС, поэтому здСсь ΠΌΡ‹ Π΅Π³ΠΎ Π½Π΅ использовали.

  3. Application Traps (Full OS) – Ρ‚Ρ€Π°Π΄ΠΈΡ†ΠΈΠΎΠ½Π½Ρ‹Π΅ Ρ…Π°Π½ΠΈΠΏΠΎΡ‚Ρ‹ Π½Π° Π±Π°Π·Π΅ Windows–сСрвСров. Π˜Ρ… Π½Π΅ трСбуСтся ΠΌΠ½ΠΎΠ³ΠΎ, Ρ‚Π°ΠΊ ΠΊΠ°ΠΊ основная Π·Π°Π΄Π°Ρ‡Π° этих сСрвСров – ΠΏΡ€Π΅Π΄ΠΎΡΡ‚Π°Π²ΠΈΡ‚ΡŒ ИВ-сСрвисы ΡΠ»Π΅Π΄ΡƒΡŽΡ‰Π΅ΠΌΡƒ ΡƒΡ€ΠΎΠ²Π½ΡŽ сСнсоров ΠΈΠ»ΠΈ Π²Ρ‹ΡΠ²Π»ΡΡ‚ΡŒ Π°Ρ‚Π°ΠΊΠΈ Π½Π° бизнСс-прилоТСния, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΌΠΎΠ³ΡƒΡ‚ Π±Ρ‹Ρ‚ΡŒ Ρ€Π°Π·Π²Π΅Ρ€Π½ΡƒΡ‚Ρ‹ Π² Windows-срСдС. Π£ нас Π² Π»Π°Π±ΠΎΡ€Π°Ρ‚ΠΎΡ€ΠΈΠΈ установлСн ΠΎΠ΄ΠΈΠ½ Ρ‚Π°ΠΊΠΎΠΉ сСрвСр (FOS01)

    Π”Ρ‹Ρ€Π° ΠΊΠ°ΠΊ инструмСнт бСзопасности – 2, ΠΈΠ»ΠΈ ΠΊΠ°ΠΊ Π»ΠΎΠ²ΠΈΡ‚ΡŒ APT «Π½Π° ΠΆΠΈΠ²Ρ†Π°»

  4. Emulated traps – основной ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚ Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ позволяСт Π½Π°ΠΌ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ ΠΎΠ΄Π½ΠΎΠΉ СдинствСнной Π²ΠΈΡ€Ρ‚ΡƒΠ°Π»ΡŒΠ½ΠΎΠΉ ΠΌΠ°ΡˆΠΈΠ½Ρ‹ ΡΠΎΠ·Π΄Π°Ρ‚ΡŒ ΠΎΡ‡Π΅Π½ΡŒ ΠΏΠ»ΠΎΡ‚Π½ΠΎΠ΅ Β«ΠΌΠΈΠ½Π½ΠΎΠ΅Β» ΠΏΠΎΠ»Π΅ для Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰ΠΈΡ… ΠΈ Π½Π°ΡΡ‹Ρ‚ΠΈΡ‚ΡŒ ΡΠ΅Ρ‚ΡŒ прСдприятия, всС Π΅Π³ΠΎ vlan-Ρ‹, нашими сСнсорами. ΠΡ‚Π°ΠΊΡƒΡŽΡ‰ΠΈΠΉ Π²ΠΈΠ΄ΠΈΡ‚ Ρ‚Π°ΠΊΠΎΠΉ сСнсор, ΠΈΠ»ΠΈ Ρ„Π°Π½Ρ‚ΠΎΠΌΠ½Ρ‹Ρ… хост, ΠΊΠ°ΠΊ настоящий Windows ПК ΠΈΠ»ΠΈ сСрвСр, Linux сСрвСр ΠΈΠ»ΠΈ Π΄Ρ€ΡƒΠ³ΠΎΠ΅ устройство, ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ΅ ΠΌΡ‹ Ρ€Π΅ΡˆΠ°Π΅ΠΌ Π΅ΠΌΡƒ ΠΏΠΎΠΊΠ°Π·Π°Ρ‚ΡŒ.

    Π”Ρ‹Ρ€Π° ΠΊΠ°ΠΊ инструмСнт бСзопасности – 2, ΠΈΠ»ΠΈ ΠΊΠ°ΠΊ Π»ΠΎΠ²ΠΈΡ‚ΡŒ APT «Π½Π° ΠΆΠΈΠ²Ρ†Π°»

    Для ΠΏΠΎΠ»ΡŒΠ·Ρ‹ Π΄Π΅Π»Π° ΠΈ Π»ΡŽΠ±ΠΎΠΏΡ‹Ρ‚ΡΡ‚Π²Π° Ρ€Π°Π΄ΠΈ, ΠΌΡ‹ Ρ€Π°Π·Π²Π΅Ρ€Π½ΡƒΠ»ΠΈ Β«ΠΊΠ°ΠΆΠ΄ΠΎΠΉ Ρ‚Π²Π°Ρ€ΠΈ ΠΏΠΎ ΠΏΠ°Ρ€Π΅Β» β€” Windows ПК ΠΈ сСрвСры Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Ρ… вСрсий, Linux-сСрвСры, Π±Π°Π½ΠΊΠΎΠΌΠ°Ρ‚ c Windows embedded, SWIFT Web Access, сСтСвой ΠΏΡ€ΠΈΠ½Ρ‚Π΅Ρ€, ΠΊΠΎΠΌΠΌΡƒΡ‚Π°Ρ‚ΠΎΡ€ Cisco, IP-ΠΊΠ°ΠΌΠ΅Ρ€Π° Axis, ΠΌΠ°ΠΊΠ±ΡƒΠΊ, PLC-устройство ΠΈ Π΄Π°ΠΆΠ΅ ΡƒΠΌΠ½ΡƒΡŽ Π»Π°ΠΌΠΏΠΎΡ‡ΠΊΡƒ. ВсСго β€” 13 хостов. Π’ΠΎΠΎΠ±Ρ‰Π΅, Π²Π΅Π½Π΄ΠΎΡ€ Ρ€Π΅ΠΊΠΎΠΌΠ΅Π½Π΄ΡƒΠ΅Ρ‚ Ρ€Π°Π·Π²ΠΎΡ€Π°Ρ‡ΠΈΠ²Π°Ρ‚ΡŒ Ρ‚Π°ΠΊΠΈΠ΅ сСнсоры Π² количСствС ΠΌΠΈΠ½ΠΈΠΌΡƒΠΌ 10% ΠΎΡ‚ количСства Ρ€Π΅Π°Π»ΡŒΠ½Ρ‹Ρ… хостов. ВСрхняя ΠΏΠ»Π°Π½ΠΊΠ° β€” это доступноС адрСсноС пространство.

    ΠžΡ‡Π΅Π½ΡŒ Π²Π°ΠΆΠ½Ρ‹ΠΌ ΠΌΠΎΠΌΠ΅Π½Ρ‚ΠΎΠΌ являСтся Ρ‚ΠΎ, Ρ‡Ρ‚ΠΎ ΠΊΠ°ΠΆΠ΄Ρ‹ΠΉ Ρ‚Π°ΠΊΠΎΠΉ хост – это Π½Π΅ полноцСнная Π²ΠΈΡ€Ρ‚ΡƒΠ°Π»ΡŒΠ½Π°Ρ машина, которая Ρ‚Ρ€Π΅Π±ΡƒΠ΅Ρ‚ рСсурсы ΠΈ Π»ΠΈΡ†Π΅Π½Π·ΠΈΠΈ. Π­Ρ‚ΠΎ Β«ΠΎΠ±ΠΌΠ°Π½ΠΊΠ°Β», эмуляция, ΠΎΠ΄ΠΈΠ½ процСсс Π½Π° TSA, Ρƒ ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ³ΠΎ Π΅ΡΡ‚ΡŒ Π½Π°Π±ΠΎΡ€ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ΠΎΠ² ΠΈ IP-адрСс. ΠŸΠΎΡΡ‚ΠΎΠΌΡƒ ΠΌΡ‹ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ Π΄Π°ΠΆΠ΅ ΠΎΠ΄Π½ΠΎΠ³ΠΎ TSA ΠΌΠΎΠΆΠ΅ΠΌ Π½Π°ΡΡ‹Ρ‚ΠΈΡ‚ΡŒ ΡΠ΅Ρ‚ΡŒ сотнями Ρ‚Π°ΠΊΠΈΡ… Ρ„Π°Π½Ρ‚ΠΎΠΌΠ½Ρ‹Ρ… хостов, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π±ΡƒΠ΄ΡƒΡ‚ Ρ€Π°Π±ΠΎΡ‚Π°Ρ‚ΡŒ ΠΊΠ°ΠΊ Π΄Π°Ρ‚Ρ‡ΠΈΠΊΠΈ Π² систСмС сигнализации. ИмСнно эта тСхнология позволяСт экономичСски эффСктивно ΠΌΠ°ΡΡˆΡ‚Π°Π±ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ ΠΊΠΎΠ½Ρ†Π΅ΠΏΡ†ΠΈΡŽ Β«Ρ…Π°Π½ΠΈΠΏΠΎΡ‚ΠΎΠ²Β» Π² ΠΌΠ°ΡΡˆΡ‚Π°Π±Π°Ρ… любого ΠΊΡ€ΡƒΠΏΠ½ΠΎΠ³ΠΎ распрСдСлСнного прСдприятия.

    Π­Ρ‚ΠΈ хосты с Ρ‚ΠΎΡ‡ΠΊΠΈ зрСния Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰Π΅ΠΉ стороны ΡΠ²Π»ΡΡŽΡ‚ΡΡ ΠΏΡ€ΠΈΠ²Π»Π΅ΠΊΠ°Ρ‚Π΅Π»ΡŒΠ½Ρ‹ΠΌΠΈ, Ρ‚Π°ΠΊ ΠΊΠ°ΠΊ содСрТат уязвимости ΠΈ выглядят ΠΎΡ‚Π½ΠΎΡΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ Π»Π΅Π³ΠΊΠΈΠΌΠΈ цСлями. ΠΡ‚Π°ΠΊΡƒΡŽΡ‰ΠΈΠΉ Π²ΠΈΠ΄ΠΈΡ‚ сСрвисы Π½Π° этих хостах ΠΈ ΠΌΠΎΠΆΠ΅Ρ‚ с Π½ΠΈΠΌΠΈ Π²Π·Π°ΠΈΠΌΠΎΠ΄Π΅ΠΉΡΡ‚Π²ΠΎΠ²Π°Ρ‚ΡŒ, Π°Ρ‚Π°ΠΊΠΎΠ²Π°Ρ‚ΡŒ ΠΈΡ…, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡ стандартныС инструмСнты ΠΈ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Ρ‹ (smb/wmi/ssh/telnet/web/dnp/bonjour/Modbus ΠΈ Ρ‚. ΠΏ.). Но ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ эти хосты для развития Π°Ρ‚Π°ΠΊΠΈ Ρ‚ запуска своСго ΠΊΠΎΠ΄Π° Π½Π΅Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎ.

  5. CΠΎΡ‡Π΅Ρ‚Π°Π½ΠΈΠ΅ этих Π΄Π²ΡƒΡ… Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΉ (FullOS ΠΈ эмулированных Π»ΠΎΠ²ΡƒΡˆΠ΅ΠΊ) позволяСт Π΄ΠΎΡΡ‚ΠΈΡ‡ΡŒ высокой статистичСской вСроятности, Ρ‡Ρ‚ΠΎ Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰ΠΈΠΉ всС Ρ‚Π°ΠΊΠΈ Ρ€Π°Π½ΠΎ ΠΈΠ»ΠΈ ΠΏΠΎΠ·Π΄Π½ΠΎ столкнСтся с ΠΊΠ°ΠΊΠΈΠΌ-Π»ΠΈΠ±ΠΎ элСмСнтом нашСй сигнальной сСти. Но ΠΊΠ°ΠΊ ΡΠ΄Π΅Π»Π°Ρ‚ΡŒ Ρ‚Π°ΠΊ, Ρ‡Ρ‚ΠΎΠ±Ρ‹ эта Π²Π΅Ρ€ΠΎΡΡ‚Π½ΠΎΡΡ‚ΡŒ Π±Ρ‹Π»Π° Π±Π»ΠΈΠ·ΠΊΠ° ΠΊ 100%?

    Π’ Π±ΠΎΠΉ Π²ΡΡ‚ΡƒΠΏΠ°ΡŽΡ‚ Ρ‚Π°ΠΊ Π½Π°Π·Ρ‹Π²Π°Π΅ΠΌΡ‹Π΅ Ρ‚ΠΎΠΊΠ΅Π½Ρ‹ (Deception tokens). Благодаря ΠΈΠΌ ΠΌΡ‹ ΠΌΠΎΠΆΠ΅ΠΌ Π²ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ Π² состав нашСго распрСдСлСнного IDS всС ΠΈΠΌΠ΅ΡŽΡ‰ΠΈΠ΅ΡΡ ПК ΠΈ сСрвСры прСдприятия. Π’ΠΎΠΊΠ΅Π½Ρ‹ Ρ€Π°Π·ΠΌΠ΅Ρ‰Π°ΡŽΡ‚ΡΡ Π½Π° Ρ€Π΅Π°Π»ΡŒΠ½Ρ‹Ρ… ПК ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ. Π’Π°ΠΆΠ½ΠΎ ΠΏΠΎΠ½ΠΈΠΌΠ°Ρ‚ΡŒ, Ρ‡Ρ‚ΠΎ Ρ‚ΠΎΠΊΠ΅Π½Ρ‹ – это Π½Π΅ Π°Π³Π΅Π½Ρ‚, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ потрСбляСт рСсурсы ΠΈ ΠΌΠΎΠΆΠ΅Ρ‚ Π²Ρ‹Π·Ρ‹Π²Π°Ρ‚ΡŒ ΠΊΠΎΠ½Ρ„Π»ΠΈΠΊΡ‚Ρ‹. Π’ΠΎΠΊΠ΅Π½Ρ‹ – это пассивныС ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Ρ‹Π΅ элСмСнты, своСго Ρ€ΠΎΠ΄Π° Β«Ρ…Π»Π΅Π±Π½Ρ‹Π΅ ΠΊΡ€ΠΎΡˆΠΊΠΈΒ» для Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰Π΅ΠΉ стороны, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π²Π΅Π΄ΡƒΡ‚ Π΅Ρ‘ Π² Π»ΠΎΠ²ΡƒΡˆΠΊΡƒ. НапримСр, ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½Π½Ρ‹Π΅ сСтСвыС диски, Π·Π°ΠΊΠ»Π°Π΄ΠΊΠΈ Π½Π° Ρ„Π΅ΠΉΠΊΠΎΠ²Ρ‹Π΅ Π²Π΅Π±-Π°Π΄ΠΌΠΈΠ½ΠΊΠΈ Π² Π±Ρ€Π°ΡƒΠ·Π΅Ρ€Π΅ ΠΈ сохранСнныС ΠΏΠ°Ρ€ΠΎΠ»ΠΈ ΠΊ Π½ΠΈΠΌ, сохранСнныС ssh/rdp/winscp сСссии, наши Π»ΠΎΠ²ΡƒΡˆΠΊΠΈ с коммСнтариями Π² hosts Ρ„Π°ΠΉΠ»Π°Ρ…, сохранённыС Π² памяти ΠΏΠ°Ρ€ΠΎΠ»ΠΈ, ΡƒΡ‡Ρ‘Ρ‚Π½Ρ‹Π΅ Π΄Π°Π½Π½Ρ‹Π΅ Π½Π΅ΡΡƒΡ‰Π΅ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΡ… ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ, офисныС Ρ„Π°ΠΉΠ»Ρ‹, ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚ΠΈΠ΅ ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… Π²Ρ‹Π·ΠΎΠ²Π΅Ρ‚ срабатываниС систСмы, ΠΈ ΠΌΠ½ΠΎΠ³ΠΎΠ΅ Π΄Ρ€ΡƒΠ³ΠΎΠ΅. Π’Π°ΠΊΠΈΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ, ΠΌΡ‹ ΠΏΠΎΠΌΠ΅Ρ‰Π°Π΅ΠΌ Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰Π΅Π³ΠΎ Π² ΠΈΡΠΊΠ°ΠΆΠ΅Π½Π½ΡƒΡŽ срСду, Π½Π°ΡΡ‹Ρ‰Π΅Π½Π½ΡƒΡŽ Ρ‚Π΅ΠΌΠΈ Π²Π΅ΠΊΡ‚ΠΎΡ€Π°ΠΌΠΈ Π°Ρ‚Π°ΠΊ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π½Π° самом Π΄Π΅Π»Π΅ Π½Π΅ ΠΏΡ€Π΅Π΄ΡΡ‚Π°Π²Π»ΡΡŽΡ‚ для нас ΡƒΠ³Ρ€ΠΎΠ·Ρ‹, Π°, скорСС, Π½Π°ΠΎΠ±ΠΎΡ€ΠΎΡ‚. И Ρƒ Π½Π΅Π³ΠΎ Π½Π΅Ρ‚ возмоТности ΠΎΠΏΡ€Π΅Π΄Π΅Π»ΠΈΡ‚ΡŒ Π³Π΄Π΅ правдивая информация, Π° Π³Π΄Π΅ лоТная. Π’Π°ΠΊΠΈΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ, ΠΌΡ‹ Π½Π΅ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ обСспСчиваСм быстроС ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½ΠΈΠ΅ Π°Ρ‚Π°ΠΊΠΈ, Π½ΠΎ ΠΈ сущСствСнно замСдляСм Π΅Ρ‘ Ρ…ΠΎΠ΄.

Π”Ρ‹Ρ€Π° ΠΊΠ°ΠΊ инструмСнт бСзопасности – 2, ΠΈΠ»ΠΈ ΠΊΠ°ΠΊ Π»ΠΎΠ²ΠΈΡ‚ΡŒ APT «Π½Π° ΠΆΠΈΠ²Ρ†Π°»
ΠŸΡ€ΠΈΠΌΠ΅Ρ€ создания сСтСвой Π»ΠΎΠ²ΡƒΡˆΠΊΠΈ ΠΈ настройки Ρ‚ΠΎΠΊΠ΅Π½ΠΎΠ². Π”Ρ€ΡƒΠΆΠ΅Π»ΡŽΠ±Π½Ρ‹ΠΉ интСрфСйс ΠΈ Π½Π°ΠΊΠ°ΠΊΠΎΠΉ Ρ€ΡƒΡ‡Π½ΠΎΠΉ ΠΏΡ€Π°Π²ΠΊΠΈ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΠΎΠ², скриптов ΠΈ Ρ‚.ΠΏ.

Π’ нашСй срСдС ΠΌΡ‹ сконфигурировали ΠΈ размСстили ряд Ρ‚Π°ΠΊΠΈΡ… Ρ‚ΠΎΠΊΠ΅Π½ΠΎΠ² Π½Π° FOS01 ΠΏΠΎΠ΄ ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ΠΌ Windows Server 2012R2 ΠΈ тСстовом ПК ΠΏΠΎΠ΄ Windows 7. На этих ΠΌΠ°ΡˆΠΈΠ½Π°Ρ… Π·Π°ΠΏΡƒΡ‰Π΅Π½ RDP ΠΈ ΠΌΡ‹ пСриодичСски Β«Π²Ρ‹Π²Π΅ΡˆΠΈΠ²Π°Π΅ΠΌΒ» ΠΈΡ… Π² DMZ, ΠΊΡƒΠ΄Π° Π²Ρ‹Π²Π΅Π΄Π΅Π½ Ρ‚Π°ΠΊΠΆΠ΅ ряд Π½Π°ΡˆΠΈΡ… сСнсоров (emulated traps). Π’Π°ΠΊΠΈΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ, ΠΌΡ‹ ΠΏΠΎΠ»ΡƒΡ‡Π°Π΅ΠΌ постоянный ΠΏΠΎΡ‚ΠΎΠΊ ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ΠΎΠ², Ρ‚Π°ΠΊ ΡΠΊΠ°Π·Π°Ρ‚ΡŒ, СстСствСнным ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ.

Π˜Ρ‚Π°ΠΊ, краткая статистика Π·Π° Π³ΠΎΠ΄:

56 208 – ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ΠΎΠ² зафиксировано,
2 912 – хостов-источников Π°Ρ‚Π°ΠΊ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΎ.

Π”Ρ‹Ρ€Π° ΠΊΠ°ΠΊ инструмСнт бСзопасности – 2, ΠΈΠ»ΠΈ ΠΊΠ°ΠΊ Π»ΠΎΠ²ΠΈΡ‚ΡŒ APT «Π½Π° ΠΆΠΈΠ²Ρ†Π°»
Π˜Π½Ρ‚Π΅Ρ€Π°ΠΊΡ‚ΠΈΠ²Π½Π°Ρ, кликабСльная ΠΊΠ°Ρ€Ρ‚Π° Π°Ρ‚Π°ΠΊ

ΠŸΡ€ΠΈ этом, Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ Π½Π΅ Π³Π΅Π½Π΅Ρ€ΠΈΡ€ΡƒΠ΅Ρ‚ ΠΊΠ°ΠΊΠΎΠΉ-Ρ‚ΠΎ ΠΌΠ΅Π³Π°-Π»ΠΎΠ³ ΠΈΠ»ΠΈ Π»Π΅Π½Ρ‚Ρƒ событий, Π² ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΉ Π½Π°Π΄ΠΎ Π΄ΠΎΠ»Π³ΠΎ Ρ€Π°Π·Π±ΠΈΡ€Π°Ρ‚ΡŒΡΡ. ВмСсто этого Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ само классифицируСт события ΠΏΠΎ ΠΈΡ… Ρ‚ΠΈΠΏΠ°ΠΌ ΠΈ позволяСт ΠΊΠΎΠΌΠ°Π½Π΄Π΅ Π˜Π‘ Ρ„ΠΎΠΊΡƒΡΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒΡΡ Π² ΠΏΠ΅Ρ€Π²ΡƒΡŽ ΠΎΡ‡Π΅Ρ€Π΅Π΄ΡŒ Π½Π° самых опасных – ΠΊΠΎΠ³Π΄Π° Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰Π°Ρ сторона пытаСтся ΠΏΠΎΠ΄Π½ΠΈΠΌΠ°Ρ‚ΡŒ ΡƒΠΏΡ€Π°Π²Π»ΡΡŽΡ‰ΠΈΠ΅ сСссии (interaction) ΠΈΠ»ΠΈ ΠΊΠΎΠ³Π΄Π° Ρƒ нас Π² Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ΅ появляСтся Π±ΠΈΠ½Π°Ρ€Π½Ρ‹Π΅ ΠΏΠ΅ΠΉΠ»ΠΎΠ°Π΄Ρ‹ (infection).

Π”Ρ‹Ρ€Π° ΠΊΠ°ΠΊ инструмСнт бСзопасности – 2, ΠΈΠ»ΠΈ ΠΊΠ°ΠΊ Π»ΠΎΠ²ΠΈΡ‚ΡŒ APT «Π½Π° ΠΆΠΈΠ²Ρ†Π°»

Вся информация ΠΎ событиях Ρ‡ΠΈΡ‚Π°Π΅ΠΌΠ° ΠΈ прСдставляСтся, Π½Π° ΠΌΠΎΠΉ взгляд, Π² Π»Π΅Π³ΠΊΠΎΠΌ для понимания Π²ΠΈΠ΄Π΅ Π΄Π°ΠΆΠ΅ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŽ с Π±Π°Π·ΠΎΠ²Ρ‹ΠΌΠΈ знаниями Π² области Π˜Π‘.

Π‘ΠΎΠ»ΡŒΡˆΠΈΠ½ΡΡ‚Π²ΠΎ ΠΈΠ· зафиксированных ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ΠΎΠ² – это ΠΏΠΎΠΏΡ‹Ρ‚ΠΊΠΈ сканирования Π½Π°ΡˆΠΈΡ… хостов ΠΈΠ»ΠΈ Π΅Π΄ΠΈΠ½ΠΈΡ‡Π½Ρ‹Ρ… соСдинСний.

Π”Ρ‹Ρ€Π° ΠΊΠ°ΠΊ инструмСнт бСзопасности – 2, ΠΈΠ»ΠΈ ΠΊΠ°ΠΊ Π»ΠΎΠ²ΠΈΡ‚ΡŒ APT «Π½Π° ΠΆΠΈΠ²Ρ†Π°»

Или ΠΏΠΎΠΏΡ‹Ρ‚ΠΊΠΈ ΠΏΠ΅Ρ€Π΅Π±ΠΎΡ€Π° ΠΏΠ°Ρ€ΠΎΠ»Π΅ΠΉ для RDP

Π”Ρ‹Ρ€Π° ΠΊΠ°ΠΊ инструмСнт бСзопасности – 2, ΠΈΠ»ΠΈ ΠΊΠ°ΠΊ Π»ΠΎΠ²ΠΈΡ‚ΡŒ APT «Π½Π° ΠΆΠΈΠ²Ρ†Π°»

Но Π²ΡΡ‚Ρ€Π΅Ρ‡Π°Π»ΠΈΡΡŒ ΠΈ Π±ΠΎΠ»Π΅Π΅ интСрСсныС кСйсы, особСнно ΠΊΠΎΠ³Π΄Π° Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠ°ΠΌ Β«ΡƒΠ΄Π°Π²Π°Π»ΠΎΡΡŒΒ» ΠΏΠΎΠ΄ΠΎΠ±Ρ€Π°Ρ‚ΡŒ ΠΏΠ°Ρ€ΠΎΠ»ΡŒ для RDP ΠΈ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ доступ Π² Π»ΠΎΠΊΠ°Π»ΡŒΠ½ΡƒΡŽ ΡΠ΅Ρ‚ΡŒ.

Π”Ρ‹Ρ€Π° ΠΊΠ°ΠΊ инструмСнт бСзопасности – 2, ΠΈΠ»ΠΈ ΠΊΠ°ΠΊ Π»ΠΎΠ²ΠΈΡ‚ΡŒ APT «Π½Π° ΠΆΠΈΠ²Ρ†Π°»

Π—Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊ пытаСтся Π²Ρ‹ΠΏΠΎΠ»Π½ΠΈΡ‚ΡŒ ΠΊΠΎΠ΄ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ psexec.

Π”Ρ‹Ρ€Π° ΠΊΠ°ΠΊ инструмСнт бСзопасности – 2, ΠΈΠ»ΠΈ ΠΊΠ°ΠΊ Π»ΠΎΠ²ΠΈΡ‚ΡŒ APT «Π½Π° ΠΆΠΈΠ²Ρ†Π°»

Π—Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊ нашСл ΡΠΎΡ…Ρ€Π°Π½Π΅Π½Π½ΡƒΡŽ сСссию, которая ΠΏΡ€ΠΈΠ²Π΅Π»Π° Π΅Π³ΠΎ Π² Π»ΠΎΠ²ΡƒΡˆΠΊΡƒ Π² Π²ΠΈΠ΄Π΅ Linux-сСрвСра. Π‘Ρ€Π°Π·Ρƒ послС ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡ ΠΎΠ΄Π½ΠΈΠΌ, Π·Π°Ρ€Π°Π½Π΅Π΅ Π·Π°Π³ΠΎΡ‚ΠΎΠ²Π»Π΅Π½Π½Ρ‹ΠΌ Π½Π°Π±ΠΎΡ€ΠΎΠΌ ΠΊΠΎΠΌΠ°Π½Π΄, ΠΎΠ½ попытался ΡƒΠ½ΠΈΡ‡Ρ‚ΠΎΠΆΠΈΡ‚ΡŒ всС Ρ„Π°ΠΉΠ»Ρ‹ ΠΆΡƒΡ€Π½Π°Π»ΠΎΠ² ΠΈ ΡΠΎΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΠ΅ систСмныС ΠΏΠ΅Ρ€Π΅ΠΌΠ΅Π½Π½Ρ‹Π΅.

Π”Ρ‹Ρ€Π° ΠΊΠ°ΠΊ инструмСнт бСзопасности – 2, ΠΈΠ»ΠΈ ΠΊΠ°ΠΊ Π»ΠΎΠ²ΠΈΡ‚ΡŒ APT «Π½Π° ΠΆΠΈΠ²Ρ†Π°»

ΠΡ‚Π°ΠΊΡƒΡŽΡ‰ΠΈΠΉ пытаСтся провСсти SQL-ΠΈΠ½ΡŠΠ΅ΠΊΡ†ΠΈΡŽ Π½Π° Π»ΠΎΠ²ΡƒΡˆΠΊΠ΅, которая ΠΈΠΌΠΈΡ‚ΠΈΡ€ΡƒΠ΅Ρ‚ SWIFT Web Access.

ΠšΡ€ΠΎΠΌΠ΅ Ρ‚Π°ΠΊΠΈΡ… «СстСствСнных» Π°Ρ‚Π°ΠΊ ΠΌΡ‹ ΠΏΡ€ΠΎΠ²ΠΎΠ΄ΠΈΠ»ΠΈ ΠΈ ряд своих собствСнных тСстов. Одним ΠΈΠ· Π½Π°ΠΈΠ±ΠΎΠ»Π΅Π΅ ΠΏΠΎΠΊΠ°Π·Π°Ρ‚Π΅Π»ΡŒΠ½Ρ‹Ρ… являСтся тСстированиС Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ обнаруТСния сСтСвого чСрвя Π² сСти. Для этого ΠΌΡ‹ использовали инструмСнт ΠΎΡ‚ GuardiCore, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ называСтся Infection Monkey. Π­Ρ‚ΠΎ сСтСвой Ρ‡Π΅Ρ€Π²ΡŒ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ ΡƒΠΌΠ΅Π΅Ρ‚ Π·Π°Ρ…Π²Π°Ρ‚Ρ‹Π²Π°Ρ‚ΡŒ Windows ΠΈ Linux, Π½ΠΎ Π±Π΅Π· ΠΊΠ°ΠΊΠΎΠΉ Ρ‚ΠΎ Β«ΠΏΠΎΠ»Π΅Π·Π½ΠΎΠΉΒ» Π½Π°Π³Ρ€ΡƒΠ·ΠΊΠΈ.
ΠœΡ‹ Ρ€Π°Π·Π²Π΅Ρ€Π½ΡƒΠ»ΠΈ Π»ΠΎΠΊΠ°Π»ΡŒΠ½Ρ‹ΠΉ ΠΊΠΎΠΌΠ°Π½Π΄Π½Ρ‹ΠΉ Ρ†Π΅Π½Ρ‚Ρ€, Π½Π° ΠΎΠ΄Π½ΠΎΠΉ ΠΈΠ· машин запустили ΠΏΠ΅Ρ€Π²Ρ‹ΠΉ экзСмпляр чСрвя ΠΈ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΠ»ΠΈ ΠΏΠ΅Ρ€Π²ΡƒΡŽ ΠΎΠΏΠΎΠ²Π΅Ρ‰Π΅Π½ΠΈΠ΅ Π² консоли TrapX ΠΌΠ΅Π½Π΅Π΅ Ρ‡Π΅ΠΌ Ρ‡Π΅Ρ€Π΅Π· ΠΏΠΎΠ»Ρ‚ΠΎΡ€Ρ‹ ΠΌΠΈΠ½ΡƒΡ‚Ρ‹. TTD 90 сСкунд ΠΏΡ€ΠΎΡ‚ΠΈΠ² 106 Π΄Π½Π΅ΠΉ Π² срСднСм…

Благодаря возмоТности ΠΈΠ½Ρ‚Π΅Π³Ρ€Π°Ρ†ΠΈΠΈ с Π΄Ρ€ΡƒΠ³ΠΈΠΌΠΈ классами Ρ€Π΅ΡˆΠ΅Π½ΠΈΠΉ ΠΌΡ‹ ΠΌΠΎΠΆΠ΅ΠΌ ΠΏΠ΅Ρ€Π΅ΠΉΡ‚ΠΈ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΎΡ‚ быстрого дСтСктирования ΡƒΠ³Ρ€ΠΎΠ· ΠΊ автоматичСскому Ρ€Π΅Π°Π³ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΡŽ Π½Π° Π½ΠΈΡ….

Π’Π°ΠΊ, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, интСграция с NAC (Network Access Control) систСмами ΠΈΠ»ΠΈ с CarbonBlack ΠΏΠΎΠ·Π²ΠΎΠ»ΠΈΡ‚ автоматичСски ΠΎΡ‚ΠΊΠ»ΡŽΡ‡Π°Ρ‚ΡŒ скомпромСтированныС ПК ΠΎΡ‚ сСти.

Π”Ρ‹Ρ€Π° ΠΊΠ°ΠΊ инструмСнт бСзопасности – 2, ΠΈΠ»ΠΈ ΠΊΠ°ΠΊ Π»ΠΎΠ²ΠΈΡ‚ΡŒ APT «Π½Π° ΠΆΠΈΠ²Ρ†Π°»

Π˜Π½Ρ‚Π΅Π³Ρ€Π°Ρ†ΠΈΡ с пСсочницами позволяСт автоматичСски ΠΏΠ΅Ρ€Π΅Π΄Π°Π²Π°Ρ‚ΡŒ для Π°Π½Π°Π»ΠΈΠ·Π° Ρ„Π°ΠΉΠ»Ρ‹, ΡƒΡ‡Π°ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΠ΅ Π² Π°Ρ‚Π°ΠΊΠ΅.

Π”Ρ‹Ρ€Π° ΠΊΠ°ΠΊ инструмСнт бСзопасности – 2, ΠΈΠ»ΠΈ ΠΊΠ°ΠΊ Π»ΠΎΠ²ΠΈΡ‚ΡŒ APT «Π½Π° ΠΆΠΈΠ²Ρ†Π°»

Π˜Π½Ρ‚Π΅Π³Ρ€Π°Ρ†ΠΈΡ с McAfee

Π’Π°ΠΊΠΆΠ΅ Π² Ρ€Π΅ΡˆΠ΅Π½ΠΈΠΈ Π΅ΡΡ‚ΡŒ своя встроСнная систСма коррСляции событий.

Π”Ρ‹Ρ€Π° ΠΊΠ°ΠΊ инструмСнт бСзопасности – 2, ΠΈΠ»ΠΈ ΠΊΠ°ΠΊ Π»ΠΎΠ²ΠΈΡ‚ΡŒ APT «Π½Π° ΠΆΠΈΠ²Ρ†Π°»

Но нас Π΅Ρ‘ возмоТности Π½Π΅ устроили, поэтому ΠΌΡ‹ ΠΈΠ½Ρ‚Π΅Π³Ρ€ΠΈΡ€ΠΎΠ²Π°Π»ΠΈ Π΅Π³ΠΎ с HP ArcSight.

Π”Ρ‹Ρ€Π° ΠΊΠ°ΠΊ инструмСнт бСзопасности – 2, ΠΈΠ»ΠΈ ΠΊΠ°ΠΊ Π»ΠΎΠ²ΠΈΡ‚ΡŒ APT «Π½Π° ΠΆΠΈΠ²Ρ†Π°»

Π‘ΠΏΡ€Π°Π²ΠΈΡ‚ΡŒΡΡ с ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½Π½Ρ‹ΠΌΠΈ ΡƒΠ³Ρ€ΠΎΠ·Π°ΠΌΠΈ «всСм ΠΌΠΈΡ€ΠΎΠΌΒ» ΠΏΠΎΠΌΠΎΠ³Π°Π΅Ρ‚ встроСнная систСма Ρ‚ΠΈΠΊΠ΅Ρ‚ΠΈΠ½Π³Π°.

Π”Ρ‹Ρ€Π° ΠΊΠ°ΠΊ инструмСнт бСзопасности – 2, ΠΈΠ»ΠΈ ΠΊΠ°ΠΊ Π»ΠΎΠ²ΠΈΡ‚ΡŒ APT «Π½Π° ΠΆΠΈΠ²Ρ†Π°»

Π’Π°ΠΊ ΠΊΠ°ΠΊ Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ «со старта» Ρ€Π°Π·Ρ€Π°Π±Π°Ρ‚Ρ‹Π²Π°Π»ΠΎΡΡŒ для Π½ΡƒΠΆΠ΄ госорганов ΠΈ ΠΊΡ€ΡƒΠΏΠ½ΠΎΠ³ΠΎ ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½ΠΎΠ³ΠΎ сСгмСнта, Ρ‚ΠΎ Ρ‚Π°ΠΌ, СстСствСнно, Ρ€Π΅Π°Π»ΠΈΠ·ΠΎΠ²Π°Π½Π° ролСвая модСль доступа, интСграция с AD, развитая систСма ΠΎΡ‚Ρ‡Π΅Ρ‚ΠΎΠ² ΠΈ Ρ‚Ρ€ΠΈΠ³Π³Π΅Ρ€ΠΎΠ² (событийных ΠΎΠΏΠΎΠ²Π΅Ρ‰Π΅Π½ΠΈΠΉ), оркСстрация для ΠΊΡ€ΡƒΠΏΠ½Ρ‹Ρ… Ρ…ΠΎΠ»Π΄ΠΈΠ½Π³ΠΎΠ²Ρ‹Ρ… структур ΠΈΠ»ΠΈ MSSP ΠΏΡ€ΠΎΠ²Π°ΠΉΠ΄Π΅Ρ€ΠΎΠ².

ВмСсто Ρ€Π΅Π·ΡŽΠΌΠ΅

Если Π΅ΡΡ‚ΡŒ подобная систСма ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π°, которая, ΠΎΠ±Ρ€Π°Π·Π½ΠΎ говоря, ΠΏΡ€ΠΈΠΊΡ€Ρ‹Π²Π°Π΅Ρ‚ Π½Π°ΠΌ спину, Ρ‚ΠΎ с ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚Π°Ρ†ΠΈΠ΅ΠΉ ΠΏΠ΅Ρ€ΠΈΠΌΠ΅Ρ‚Ρ€Π° всё Ρ‚ΠΎΠ»ΡŒΠΊΠΎ начинаСтся. Π‘Π°ΠΌΠΎΠ΅ Π³Π»Π°Π²Π½ΠΎΠ΅, Ρ‡Ρ‚ΠΎ появляСтся Ρ€Π΅Π°Π»ΡŒΠ½Π°Ρ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ Π±ΠΎΡ€ΠΎΡ‚ΡŒΡΡ с Π˜Π‘-ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚Π°ΠΌΠΈ, Π° Π½Π΅ Π·Π°Π½ΠΈΠΌΠ°Ρ‚ΡŒΡΡ устранСниСм ΠΈΡ… послСдствий.

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ: habr.com

Π”ΠΎΠ±Π°Π²ΠΈΡ‚ΡŒ ΠΊΠΎΠΌΠΌΠ΅Π½Ρ‚Π°Ρ€ΠΈΠΉ