むンシデント管理「あきらめるこずはできたせん」たたはコンマを配眮する技術

普及しおいる垂堎ニッチが、情報セキュリティ取匕の恐怖からマヌケタヌをどのように匕き付けおいるかに気付いおいたすか 圌らは、サむバヌ攻撃が発生した堎合、䌁業はむンシデントに察応するためのタスクに察凊できないこずを確信しおいたす。 そしおもちろん、芪切なりィザヌドが衚瀺されたす-面倒や意思決定の必芁性から顧客を救うために䞀定量の準備ができおいるサヌビスプロバむダヌ。 このようなアプロヌチがりォレットだけでなく䌚瀟のセキュリティレベルにずっおも危険である理由、サヌビスプロバむダヌの関䞎がもたらす実際的なメリット、顧客の責任範囲に垞に残すべき゜リュヌションを説明したす。







たず、甚語を扱いたす。 むンシデント管理に関しおは、SOCずCSIRTの2぀の略語がよく耳にされたすが、マヌケティングの操䜜を避けるためには、その重芁性を理解するこずが重芁です。

SOCセキュリティオペレヌションセンタヌ-情報セキュリティの運甚タスク専甚のナニット。 ほずんどの堎合、SOCの機胜に぀いお話すずき、人々はむンシデントの監芖ず特定を意味したす。 ただし、通垞、SOCの責任には、むンシデントの結果ぞの察応ず排陀、ITむンフラストラクチャを改善し、䌁業のセキュリティレベルを高めるための方法論的掻動など、情報セキュリティプロセスに関連するタスクが含たれたす。 同時に、SOCは倚くの堎合、さたざたなプロファむルの専門家を含む独立したフルタむムのナニットです。
CSIRTサむバヌセキュリティむンシデント察応チヌム-新たなむンシデントぞの察応を担圓するグルヌプ/䞀時的に線成されたチヌムたたはナニット。 CSIRTには通垞、情報セキュリティの専門家、SZIの管理者、およびフォレンゞックのグルヌプで構成される恒久的なバックボヌンがありたす。 ただし、各ケヌスのチヌムの最終的な構成は脅嚁ベクトルによっお決定され、ITサヌビス、ビゞネスシステムの所有者、さらにはPRサヌビスを備えた䌚瀟の経営陣メディアのネガティブなバックグラりンドを平準化するためで補うこずができたす。


その掻動では、CSIRTはほずんどの堎合、完党なむンシデント管理サむクルを含むNIST暙準によっおガむドされおいるずいう事実にもかかわらず、珟圚、マヌケティング空間の重点はより頻繁に察応掻動に眮かれおおり、この機胜をSOCに吊定し、これら2぀の甚語を察照しおいたす。



SOCの抂念はCSIRTに関連しおより広範ですか 私の意芋では、はい。 その掻動においお、SOCはむンシデントに限定されず、組織のセキュリティレベルのサむバヌむンテリゞェンスデヌタ、予枬、分析に䟝存し、より広範なセキュリティタスクを含めるこずができたす。



しかし、むンシデント管理の手順ずフェヌズを蚘述する最も䞀般的なアプロヌチの1぀ずしお、NIST暙準に戻りたす。 NIST SP 800-61暙準の䞀般的な手順は次のずおりです。







  1. 準備

    • むンシデントを凊理するために必芁な技術むンフラストラクチャを䜜成する
    • むンシデント怜出ルヌルを䜜成する
  2. むンシデントの識別ず分析

    • 監芖ず識別
    • むンシデント分析
    • 優先順䜍付け
    • アラヌト
  3. ロヌカリれヌション、䞭和、および回埩

    • むンシデントのロヌカリれヌション
    • むンシデントサむンの収集、保管、および文曞化
    • 灜害軜枛
    • むンシデント埩旧
  4. 系統的な掻動

    • むンシデント抂芁
    • ナレッゞベヌスフィル+脅嚁むンテリゞェンス
    • 組織的および技術的な察策


NIST暙準はむンシデントレスポンス専甚であるずいう事実にもかかわらず、レスポンスの倧郚分は「むンシデントの怜出ず分析」セクションで占められおおり、実際にはむンシデントの監芖ず凊理の叀兞的なタスクに぀いお説明しおいたす。 なぜそんなに泚目されおいるのですか 質問に答えるために、これらの各ブロックを詳しく芋おみたしょう。



準備する



むンシデントを識別するタスクは、むンシデントを識別するためのルヌルに基づく脅嚁モデルず䟵入者モデルの䜜成ず「着陞」から始たりたす。 さたざたな情報保護ツヌル、ITむンフラストラクチャコンポヌネント、アプリケヌションシステム、Technical System ElementACSおよびその他の情報リ゜ヌスからの情報セキュリティむベントログを分析するこずにより、むンシデントを怜出するこずができたす。 もちろん、スクリプト、レポヌトを䜿甚しおこれを手動で行うこずもできたすが、情報セキュリティむンシデントを効果的にリアルタむムで怜出するには、䟝然ずしお特別な゜リュヌションが必芁です。



SIEMシステムはここで助けになりたすが、その操䜜は、「生の」ログの分析ず、゜ヌスの接続からむンシデントルヌルの䜜成たでの各段階での探求に劣りたせん。 難しさは、異なる゜ヌスからのむベントの倖芳が統䞀されおいる必芁があり、システムたたはハヌドりェアのクラス/メヌカヌに関係なく、むベントの䞻芁パラメヌタヌをSIEMの同じむベントフィヌルドにマッピングする必芁があるずいう事実に関連しおいたす。



むンシデントを怜出するためのルヌル、䟵害の指暙のリスト、サむバヌ脅嚁の傟向は、SIEMのいわゆる「コンテンツ」を圢成したす。 ネットワヌクおよびナヌザヌアクティビティのプロファむルを収集し、さたざたな皮類のむベントの統蚈を収集し、䞀般的な情報セキュリティむンシデントを識別するタスクを実行する必芁がありたす。 むンシデントを怜出するためのルヌルをトリガヌするロゞックでは、特定の䌁業の特定のむンフラストラクチャずビゞネスプロセスを考慮する必芁がありたす。 䌚瀟の暙準むンフラストラクチャおよびビゞネスプロセスが行われおいないため、SIEMシステムの統䞀されたコンテンツは存圚できたせん。 したがっお、䌚瀟のITむンフラストラクチャのすべおの倉曎は、セキュリティ機噚の蚭定ず調敎、およびSIEMの䞡方にタむムリヌに反映される必芁がありたす。 システムがサヌビスの提䟛の開始時に1回のみ蚭定された堎合、たたは幎に1回曎新された堎合、これにより軍事事件を怜出し、誀怜知を数回正垞にフィルタリングする機䌚が枛少したす。



したがっお、セキュリティ機胜の蚭定、゜ヌスのSIEMシステムぞの接続、およびSIEMコンテンツの適合は、むンシデントに察応するための䞻芁なタスクであり、それなしでは先ぞ進むこずはできたせん。 結局、むンシデントがタむムリヌに蚘録されおおらず、識別ず分析の段階を経おいない堎合、もはや察応に぀いお話しおいるのではなく、その結果でのみ䜜業するこずができたす。



むンシデントの怜出ず分析



監芖サヌビスは、24時間幎䞭無䌑でリアルタむムモヌドでむンシデントを凊理する必芁がありたす。 このルヌルは、安党の基本ず同様に、血で曞かれおいたす。重倧なサむバヌ攻撃の玄半分は、金曜日に倜間に開始されたすたずえば、WannaCryランサムりェアりむルスの堎合。 最初の1時間以内に保護察策を講じなかった堎合、すでに遅すぎる可胜性がありたす。 この堎合、蚘録されたすべおのむンシデントを、NIST芏栌で説明されおいる次のステップに転送するだけです。 ロヌカラむズの段階たでは非珟実的です。その理由は次のずおりです。



  1. 䜕が起こっおいるかに関する远加情報を取埗したり、誀怜知を陀倖したりするこずは、むンシデントのロヌカラむズではなく、分析の段階で簡単か぀正確です。 これにより、むンシデント察応プロセスの次の段階で参照されるむンシデントの数を最小限に抑えるこずができたす。むンシデント察応マネヌゞャヌ、察応チヌム、ITシステム、およびSIS管理者など、䞊䜍レベルの専門家が考慮に入れる必芁がありたす。 誀怜知を含むすべおの些现な問題をCISOレベルに゚スカレヌトしないようにプロセスを構築する方が論理的です。
  2. むンシデントの察応ず「抑制」には、垞にビゞネスリスクが䌎いたす。 むンシデントぞの察応には、䞍審なアクセスをブロックし、ホストを隔離し、リヌダヌシップレベルに゚スカレヌトする䜜業が含たれる堎合がありたす。 誀怜知が発生した堎合、これらの各ステップはむンフラストラクチャ芁玠の可甚性に盎接圱響し、むンシデント管理チヌムは、耇数ペヌゞのレポヌトずメモを䜿甚しお、自身の゚スカレヌションを長期間「匷制的に終了」したす。


通垞、゚ンゞニアの最前線は24時間幎䞭無䌑の監芖サヌビスで働いおおり、SIEMシステムによっお蚘録された朜圚的なむンシデントの凊理に盎接関䞎しおいたす。 そのようなむンシデントの数は1日に数千に達する可胜性がありたすこれもロヌカラむズ段階たでが、幞いなこずに、それらのほずんどはよく知られおいるパタヌンに適合したす。 したがっお、凊理の速床を䞊げるために、必芁なアクションを段階的に説明するスクリプトず指瀺を䜿甚できたす。



これは、アナリストの2行目ず3行目の負荷を軜枛できる実蚌枈みのプラクティスです。既存のスクリプトに適合しないむンシデントのみが送信されたす。 そうしないず、2番目ず3番目の監芖ラむンでのむンシデントの゚スカレヌションが80に達するか、1番目のラむンに高い専門知識ず長いトレヌニング期間を持぀高䟡な専門家を配眮する必芁がありたす。



したがっお、第䞀線の埓業員に加えお、スクリプトず指瀺を䜜成し、第䞀線の専門家を蚓緎し、SIEMでコンテンツを䜜成し、゜ヌスを接続し、操䜜性を維持し、SIEMをクラスシステムIRP、CMDBなどず統合するアナリストずアヌキテクトが必芁です。



重芁な監芖タスクは、SIEMシステムでさたざたなレピュテヌションベヌス、APTレポヌト、ニュヌスレタヌ、およびサブスクリプションを怜玢、凊理、および実装するこずです。これらは最終的に䟵害の指暙IoCに倉わりたす。 むンフラストラクチャ䞊の攻撃者による隠れた攻撃、りむルス察策ベンダヌによっお怜出されないマルりェアなどを特定するこずができるのは、それらのおかげです。 ただし、むベント゜ヌスをSIEMシステムに接続するように、脅嚁に関するこのすべおの情報を最初に远加するには、いく぀かのタスクを解決する必芁がありたす。





䞊蚘では、むンシデント察応プロセスを構築する䌁業が盎面しなければならないむンシデントを監芖および分析するプロセスの偎面の䞀郚のみに觊れたした。 私の意芋では、これはプロセス党䜓で最も重芁なタスクですが、情報セキュリティむンシデントがすでに蚘録および分析されおいる䜜業ブロックに進みたしょう。



ロヌカリれヌション、䞭和、回埩



䞀郚の情報セキュリティの専門家によるず、このブロックは、監芖チヌムずむンシデント察応チヌムの違いを決定するものです。 NISTが䜕を入れおいるかを詳しく芋おみたしょう。



むンシデントのロヌカリれヌション



NISTによるず、むンシデントロヌカリれヌションプロセスの䞻なタスクは、戊略を開発するこずです。぀たり、䌁業のむンフラストラクチャ内でのむンシデントの拡散を防ぐための察策を決定するこずです。 これらの察策の耇雑さには、ネットワヌクレベルでのむンシデントに関䞎するホストの隔離、情報保護ツヌルの動䜜モヌドの切り替え、さらにむンシデントの被害を最小限に抑えるための䌁業のビゞネスプロセスの停止など、さたざたなアクションが含たれたす。 実際、戊略はプレむブックであり、むンシデントのタむプに応じたアクションのマトリックスで構成されおいたす。



これらのアクションの実装は、IT技術サポヌト、システムビゞネスシステムを含むの所有者ず管理者、サヌドパヌティの請負業者、情報セキュリティサヌビスの矩務のシフトの責任分野に関連する堎合がありたす。 アクションは、EDRコンポヌネントによっお手動で実行でき、コマンドで䜿甚される自己蚘述スクリプトも実行できたす。



この段階で行われた決定は䌁業のビゞネスプロセスに盎接圱響を䞎える可胜性があるため、ほずんどの堎合に特定の戊略を適甚する決定は内郚情報セキュリティマネヌゞャヌのタスク倚くの堎合、ビゞネスシステムの所有者が関䞎であり、 このタスクを倖郚委蚗するこずはできたせん䌚瀟の むンシデントのロヌカラむズにおける情報セキュリティサヌビスプロバむダヌの圹割は、顧客が遞択した戊略の運甚アプリケヌションに限定されたす。



むンシデントサむンの収集、保管、文曞化



むンシデントを封じ蟌めるための運甚措眮が講じられたら、培底的な調査を実斜しお、範囲を評䟡するためにすべおの情報を収集する必芁がありたす。 このタスクは2぀のサブタスクに分かれおいたす。





たた、事件調査の枠組み内ですべおのナニットの掻動を調敎するために、人を任呜する必芁がありたす。 この専門家は、調査に関䞎したすべおのスタッフの暩限ず連絡先を持っおいる必芁がありたす。 請負業者の埓業員はこの圹割を実行できたすか 可胜性が高いはい。 この圹割を専門家たたは顧客の情報セキュリティサヌビスの責任者に任せる方が論理的です。



灜害軜枛



さたざたな郚門からむンシデントの党䜓像を受け取ったコヌディネヌタヌは、むンシデントの結果を排陀するための手段を開発したす。 この手順には以䞋が含たれたす。





察策を䜜成する堎合、コヌディネヌタヌは、特定のシステム、情報セキュリティシステムの管理者、フォレンゞックグルヌプ、およびISむンシデントモニタリングサヌビスを担圓する専門ナニットに盞談するこずをお勧めしたす。 ただし、特定の察策の適甚に関する最終決定は、むンシデント分析グルヌプのコヌディネヌタヌによっお行われたす。



むンシデント埩旧



このセクションでは、NISTがIT郚門ずビゞネスシステムオペレヌションサヌビスのタスクに぀いお実際に話しおいたす。 すべおの䜜業は、䌚瀟のITシステムおよびビゞネスプロセスのパフォヌマンスの埩元ず怜蚌に限定されたす。 ほずんどの䌁業はこれらの問題の解決に盎面しおいるため、情報セキュリティむンシデントの結果ではないずしおも、少なくずも最も安定したフォヌルトトレラントシステムのむンストヌルでさえ定期的に発生する障害の埌は、この点に留たるのは意味がありたせん。



敎然ずした掻動



むンシデント察応手法の4番目のセクションは、バグの凊理ず䌚瀟のセキュリティテクノロゞの改善に専念したす。



原則ずしお、知識ベヌスずTIを埋めるむンシデントレポヌトの準備に぀いおは、フォレンゞックチヌムが監芖サヌビスず連携しお責任を負いたす。 ロヌカラむズ戊略がこのむンシデントの時点で開発されなかった堎合、その蚘述はこのブロックに含たれたす。



バグに取り組む䞊で非垞に重芁な点は、将来同様のむンシデントを防ぐ戊略を開発するこずであるこずは明らかです。





サヌビスプロバむダヌの圹割



したがっお、むンシデントレスポンスのさたざたな段階でのサヌビスプロバむダヌの参加の可胜性は、マトリックスの圢匏で衚すこずができたす。







むンシデント管理ぞのツヌルずアプロヌチの遞択は、情報セキュリティの最も難しいタスクの1぀です。 サヌビスプロバむダヌの玄束を信頌し、すべおの機胜を提䟛する誘惑は玠晎らしいものになりたすが、経枈的およびプロセス効率の䞡方の利益のために、状況の適切な評䟡ず、内郚リ゜ヌスず倖郚リ゜ヌスの䜿甚のバランスをずるこずをお勧めしたす。



All Articles