Перейти к содержимому
Аладдин Р.Д.
Библиотека

Под угрозой кибератаки

БиблиотекаБиблиотека

Июнь, 2015

Экспертные мнения Алексея Сабанова, заместителя генерального директора, и Николая Афанасьева, менеджера по развитию продукта компании Аладдин

Целевые кибератаки настолько распространены, что редкая неделя обходится без сообщений о них. Они готовятся под конкретную организацию, с трудом обнаруживаются классическими средствами или не обнаруживаются годами, а риски — вплоть до потери бизнеса.

Цели злоумышленников. Николай Афанасьев (Аладдин) выделяет три основных вида кибератак: кража конфиденциальной информации; дестабилизация работы ИТ-инфраструктуры (DoS-атаки); хищение денежных средств с расчётных счетов при работе с системами ДБО. Алексей Сабанов (Аладдин) добавляет: существенная часть атак — отвлекающий манёвр во время увода денег, поэтому идентификация рисков должна касаться непрерывности бизнеса, защиты активов и анализа данных конкурентной разведки.

Сложно выявить, сложно понять. Атаки глубоко проработаны, многовекторны и многоступенчаты; атакуемый элемент — лишь промежуточная цель, и конечную цель с ущербом удаётся понять только постфактум (Юрий Черкас, “Инфосистемы Джет”). Распространённые векторы: заражённые письма (госсектор), бот-сети, социальная инженерия. “Достаточно “модные” вирусные атаки с зашифровыванием информации обнаруживаются моментально, но “лечатся”, как правило, с запаздыванием”, — говорит Сабанов: успех выявления целей зависит от зрелости защиты информации, обеспечения непрерывности бизнеса и конкурентной разведки на предприятии.

Меры защиты (универсальных рецептов нет — нужен комплекс организационных и технических мер):

  • Сабанов: риск-менеджмент, комплексная эшелонированная защита на основе анализа рисков, направленная на непрерывность бизнеса, развитая конкурентная разведка. Потенциальные атакующие сто раз подумают, прежде чем атаковать предприятие с риск-ориентированным управлением.
  • Афанасьев: компетенции и опыт сотрудников, ответственных за защиту; корректное встраивание средств ИБ в бизнес-процессы и правильная эксплуатация. Простейший способ выявления — регулярное изучение системных журналов; продвинутые средства отслеживают события в реальном времени и оповещают; ещё более продвинутые — самостоятельно блокируют атаки и фиксируют, кем и откуда они совершены. “Целевые атаки не осуществляются спонтанно: сначала злоумышленники изучают объект. Если затруднить изучение, принять политику безопасности, довести её до каждого сотрудника под расписку и контролировать выполнение — в большинстве случаев дело до атаки даже не дойдёт”.
  • Из технических средств: межсетевые экраны нового поколения с глубокой инспекцией, IPS, выявление сетевых аномалий, анализ корректности настроек, SIEM; экосистема ИБ, а не разрозненные средства (“отслеживать весь путь развития атаки с одной консоли”); защита от атак “нулевого дня”; вектор защиты — не только периметр, но и анализ внутри сети.

Практика “Альфа Страхования”: системы-сенсоры (IPS, контроль приложений, сбор журналов), основная система выявления — SIEM, дополнительные меры для клиентов ДБО; план реакции на инциденты: обнаружение и оповещение → реактивные компенсирующие меры → анализ и расследование причин → превентивные меры.

Защита от целевых атак напоминает предотвращение террористических угроз: контроль выявляет аномалии, их анализ — готовящиеся атаки, и в обоих случаях пагубна беспечность: публикация данных, способных “похоронить” курс акций или репутацию, может нанести больший ущерб, чем сбой критически важного приложения.

Это краткая аннотация статьи, полную версию читайте в первоисточнике.


Читать полную версию

Первоисточник: “Директор информационной службы”, № 5, июнь, 2015

Эксперт: Алексей Сабанов, Николай Афанасьев, Аладдин