Услуга · Информационная безопасность

SOC: мониторинг инцидентов

Средства защиты пишут события непрерывно, а читать их обычно некому: в журналы заглядывают после происшествия, а не до. Наблюдение переворачивает эту логику - подозрительное замечают тогда, когда ещё можно вмешаться.

Круглосуточно
дежурная смена
Связывание
событий из разных систем
Регламент
кто что делает
Разбор
после инцидента

Состав работ

Наблюдать имеет смысл, когда есть за чем: сначала средства защиты и журналы, потом уже мониторинг над ними.

Обсудить объём

Источники

Подключение межсетевых экранов, антивируса, контроллеров домена, серверов и приложений.

Связывание

Соединение событий из разных систем. По отдельности они безобидны, вместе складываются в картину атаки.

Выявление

Правила под вашу инфраструктуру плюс библиотека известных сценариев.

Действия

Кого поднимать, что отключать, в каком порядке и с чьего разрешения.

Разбор

Как вошли, что успели сделать, что предпринять, чтобы не повторилось.

Отчёты

Регулярная сводка по инцидентам и по тому, как меняется картина.

Порядок действий

Подключение занимает от двух недель до месяца, и почти всё это время уходит на подгонку правил под вашу специфику.

01

Обследование

Определяем, что из имеющегося оборудования и программ вообще пишет события и что оттуда доступно.

02

Подключение

Настраиваем передачу и приведение журналов к единому виду.

03

Подгонка

Первые недели убираем ложные срабатывания, иначе поток шума обесценит всю затею.

04

Работа

Круглосуточное наблюдение, оповещения по регламенту, ежемесячные отчёты.

Наблюдение без полномочий действовать бесполезно. В три часа ночи дежурный видит атаку, но отключить сервер не может, а звонить некому. Список ответственных с телефонами и правом принимать решения готовится вместе с подключением, а не после первого случая.

Вопросы и ответы

Базовые вещи: журналы включены, антивирус централизован, периметр закрыт, копии защищены. Наблюдение над незащищённой инфраструктурой только фиксирует, как вас взламывают, но не помогает это предотвратить.

Считайте от стоимости простоя и утечки. Там, где ИТ обслуживает офисную работу, обычно хватает базовых мер и хорошего копирования. Там, где встанет производство или утекут данные клиентов, наблюдение окупается первым предотвращённым случаем.

Заранее назначенный человек с правом останавливать системы. Это не технический, а управленческий вопрос, и решать его надо до подключения. Без него любая ночная тревога упирается в ожидание утра.

Обсудим мониторинг

Напишите, что для вас критично и во что обходится час простоя. Скажем честно, нужен ли мониторинг или сначала базовые вещи.