Под угрозой кибератаки
Июнь, 2015
Экспертные мнения Алексея Сабанова, заместителя генерального директора, и Николая Афанасьева, менеджера по развитию продукта компании Аладдин
Целевые кибератаки настолько распространены, что редкая неделя обходится без сообщений о них. Они готовятся под конкретную организацию, с трудом обнаруживаются классическими средствами или не обнаруживаются годами, а риски — вплоть до потери бизнеса.
Цели злоумышленников. Николай Афанасьев (Аладдин) выделяет три основных вида кибератак: кража конфиденциальной информации; дестабилизация работы ИТ-инфраструктуры (DoS-атаки); хищение денежных средств с расчётных счетов при работе с системами ДБО. Алексей Сабанов (Аладдин) добавляет: существенная часть атак — отвлекающий манёвр во время увода денег, поэтому идентификация рисков должна касаться непрерывности бизнеса, защиты активов и анализа данных конкурентной разведки.
Сложно выявить, сложно понять. Атаки глубоко проработаны, многовекторны и многоступенчаты; атакуемый элемент — лишь промежуточная цель, и конечную цель с ущербом удаётся понять только постфактум (Юрий Черкас, “Инфосистемы Джет”). Распространённые векторы: заражённые письма (госсектор), бот-сети, социальная инженерия. “Достаточно “модные” вирусные атаки с зашифровыванием информации обнаруживаются моментально, но “лечатся”, как правило, с запаздыванием”, — говорит Сабанов: успех выявления целей зависит от зрелости защиты информации, обеспечения непрерывности бизнеса и конкурентной разведки на предприятии.
Меры защиты (универсальных рецептов нет — нужен комплекс организационных и технических мер):
- Сабанов: риск-менеджмент, комплексная эшелонированная защита на основе анализа рисков, направленная на непрерывность бизнеса, развитая конкурентная разведка. Потенциальные атакующие сто раз подумают, прежде чем атаковать предприятие с риск-ориентированным управлением.
- Афанасьев: компетенции и опыт сотрудников, ответственных за защиту; корректное встраивание средств ИБ в бизнес-процессы и правильная эксплуатация. Простейший способ выявления — регулярное изучение системных журналов; продвинутые средства отслеживают события в реальном времени и оповещают; ещё более продвинутые — самостоятельно блокируют атаки и фиксируют, кем и откуда они совершены. “Целевые атаки не осуществляются спонтанно: сначала злоумышленники изучают объект. Если затруднить изучение, принять политику безопасности, довести её до каждого сотрудника под расписку и контролировать выполнение — в большинстве случаев дело до атаки даже не дойдёт”.
- Из технических средств: межсетевые экраны нового поколения с глубокой инспекцией, IPS, выявление сетевых аномалий, анализ корректности настроек, SIEM; экосистема ИБ, а не разрозненные средства (“отслеживать весь путь развития атаки с одной консоли”); защита от атак “нулевого дня”; вектор защиты — не только периметр, но и анализ внутри сети.
Практика “Альфа Страхования”: системы-сенсоры (IPS, контроль приложений, сбор журналов), основная система выявления — SIEM, дополнительные меры для клиентов ДБО; план реакции на инциденты: обнаружение и оповещение → реактивные компенсирующие меры → анализ и расследование причин → превентивные меры.
Защита от целевых атак напоминает предотвращение террористических угроз: контроль выявляет аномалии, их анализ — готовящиеся атаки, и в обоих случаях пагубна беспечность: публикация данных, способных “похоронить” курс акций или репутацию, может нанести больший ущерб, чем сбой критически важного приложения.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: “Директор информационной службы”, № 5, июнь, 2015
Эксперт: Алексей Сабанов, Николай Афанасьев, Аладдин
