Инциденты под следствием
Сентябрь, 2013
Неуязвимых систем не бывает: рано или поздно инцидент может произойти даже в хорошо защищённой системе, и быстрая реакция способна спасти не только информационные ресурсы, но и бизнес в целом. Организации любого масштаба важно иметь свод правил реагирования на нарушения информационной безопасности.
Наибольшей разрушительной силой обладают злонамеренные инциденты: злоумышленники чаще всего нацелены на кражу денежных средств, нанесение репутационного ущерба или похищение корпоративной информации; участились и атаки со стороны конкурентов или по их заказу. Наиболее распространённые инциденты: DDoS-атаки, мошенничество в системах ДБО, взлом серверов и кража конфиденциальной информации, утечки корпоративных данных, атака на репутацию через размещение клеветы в Интернете.
Без паники
Руслан Стоянов (“Лаборатория Касперского”) выделяет три задачи чётких правил реагирования: избежать суматохи при инциденте и утере характеризующих его данных, корректно зафиксировать первичную информацию для расследования и в кратчайшие сроки восстановить работоспособность системы. В рамках внутреннего расследования нужно выяснить суть инцидента и зафиксировать хронологию событий, определить причастных для опроса, зафиксировать электронные свидетельства (корректные копии жёстких дисков, системные журналы серверов) и сформировать заключение с детальным описанием. Качественно выполнить это могут только сотрудники пострадавшей организации — они обладают полной информацией о регламентах, системах и правах доступа; расследование требует комиссии с экспертами в юридической и технической сферах.
Иногда собственным расследованием всё и ограничивается: финансовые организации предпочитают “не выносить сор из избы”. Как пояснил представитель службы безопасности крупного банка, задача его подразделения — максимально быстрое пресечение негативного влияния на системы: важен не столько сам инцидент, сколько использованный канал, дающий злоумышленникам возможность получить тысячу повторений; уже после этого проводится внутреннее расследование с выявлением уязвимостей и исключением повторения.
Кто поможет?
Опрошенные финансовые организации предпочитают не обращаться в компетентные органы, видя в доступе посторонних к жизненно важным данным больше вреда, чем пользы. Тем, кому собственных наработок не хватает, эксперт по информационной безопасности компании Аладдин Сергей Котов советует рекомендации Ассоциации российских банков и НП “Национальный платёжный совет”, доступные в Интернете. Если инцидент серьёзен, стоит прибегнуть к помощи экспертов: в МВД киберпреступлениями занимается Бюро специальных технических мероприятий (управление “К” — в регионах также УСТМ), при хищении денежных средств подключается УБЭП с подразделениями по преступлениям в сфере высоких технологий, а пресечение киберпреступлений, угрожающих госбезопасности, — ведение Центра информационной безопасности ФСБ.
Стоянов отмечает: в следственных органах специализированных подразделений нет, что повышает требования к качеству и понятности материалов для следователя; в специализирующихся на компьютерной безопасности органах работает всего несколько сотен человек на всю страну. Вероятно, поэтому растёт популярность услуг по расследованию инцидентов ИБ сторонними компаниями — таких предложений пока немного, полный спектр имеют “Лаборатория Касперского”, TOPs BI и Group-IB.
Выводы
Сторонняя организация располагает штатом профессионалов разных областей и может работать над расследованием месяцами, завершив его общими рекомендациями по улучшению ИБ. Количество инцидентов будет только расти: злоумышленников интересуют платёжные системы, банки и финансовые институты, учащаются утечки интеллектуальной собственности и коммерческой тайны с шантажом, растёт интерес к мобильным платформам. Необходимость взаимодействия со сторонними компаниями должна быть заранее зафиксирована в своде правил расследования инцидентов — и руководству важно понимать это, чтобы грамотно подходить к допуску посторонних.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: “Директор информационной службы” (CIO.RU), № 9, сентябрь, 2013
В составе экспертов: Сергей Котов (Аладдин).
