Руслан Рахметов, Security Vision
Традиционные средства защиты информации сегодня перестают справляться с потоком кибератак, бывают неэффективны против скрытых и сложных киберопераций, требуют значительных усилий для настройки и администрирования, а также по-прежнему предполагают выполнение массы ручных действий ИБ-специалистом. Для решения современных задач кибербезопасности целесообразно использовать продукты, оснащенные продвинутым функционалом блокирования, предупреждения, выявления, реагирования на кибератаки – такими средствами являются ИБ-решения нового поколения (NG, Next Generation), о которых мы поговорим в данной статье.
Ландшафт киберугроз эволюционирует непрерывно, но именно за последние 4-5 лет он изменился кардинально, и эта общемировая тенденция особенно ярко проявляется в России. Напряженная геополитическая ситуация провоцирует эскалацию разрушительной киберактивности, импортозамещение увеличивает гетерогенность ИТ-инфраструктур и обуславливает спешную замену привычных средств защиты, бурное развитие систем ИИ предоставляет атакующим беспрецедентно мощные инструменты для нападения, а дефицит квалифицированных кибербезопасников лишь усугубляет вызовы, с которыми сталкиваются российские компании в киберпространстве. В настоящий момент киберугрозы развиваются с невиданной ранее скоростью, в том числе благодаря эволюции ИИ, широкому применению Open Source в enterprise-сегменте, растущей зависимости компаний от непрозрачных цепочек поставок и запутанных отношений доверия с контрагентами, а также из-за активности мотивированных, организованных кибергрупп и хактивистов. Именно поэтому традиционные подходы к обеспечению кибербезопасности перестают работать эффективно. Классические СЗИ строились на принципах реактивной защиты – обнаруживались следы активной или уже произошедшей кибератаки (сэмпл ВПО, обращение к вредоносному IP, удаление/шифрование важных файлов), а далее «тушились пожары» – постфактум велась борьба уже с последствиями случившегося взлома путём поиска скомпрометированных устройств и аккаунтов, блокирования вредоносной активности, восстановления систем в безопасное состояние из бэкапов.
Традиционные СЗИ, такие как антивирусы, IDS/IPS, межсетевые экраны, фильтры почтового и веб-трафика, решения для реализации статических политик разграничения доступа работают с сигнатурами, правилами обнаружения, ACL-правилами на межсетевых экранах, списками вредоносных IP/URL/хэшей. Такие классические средства реактивной защиты могут считаться эффективными только против уже известных атак и характерных TTP (тактик, техник, процедур) злоумышленников, для которых были разработаны методы их обнаружения на основе изучения последствий успешных кибернападений. Классическая последовательность «Защита -> Обнаружение -> Реагирование», при которой для уже известных угроз пишется правило или сигнатура обнаружения, затем ищутся совпадения, а потом происходит реагирование на уже нанесшую вред кибератаку, имеет очевидные недостатки: ущерб уже причинён, нельзя выявлять новые типы атак, сложно противостоять продвинутым атакующим, сигнатуры и правила необходимо постоянно обновлять и корректировать для соответствия изменяющимся угрозам. Из преимуществ классического подхода можно отметить его хорошую изученность и доступность, низкую ресурсоёмкость (например, статические сетевые правила можно настроить на самых обычных бытовых маршрутизаторах), а главное – высокую эффективность для отсеивания хорошо известных и «шумящих» атак (например, автоматизированное сканирование инфраструктуры, простые DDoS, шаблонные атаки злоумышленников с невысокими возможностями). Кроме того, классические СЗИ активно разрабатывались уже более 10-15 лет назад, поэтому для них также могут быть характерны определенные особенности несовременных продуктов: фокус на защиту периметра, только on-prem установка, отсутствие интеграции с облачными инфраструктурами, ограниченные возможности анализа телеметрии, высокая доля ручного труда при администрировании и эксплуатации (написание сигнатур и правил, обработка логов и поиск значимых событий, анализ инцидентов), а также отсутствие интегрированных механизмов ML и ИИ.
Проактивная киберзащита предполагает кардинально иной, более современный подход, суть которого заключается в прогнозировании и предотвращении кибератак, обеспечении киберустойчивости, предиктивной аналитике и выявлении трендов киберугроз, широком применении технологий ML, ИИ, Big Data. Таким образом, современные СЗИ позволяют действовать «на опережение» и предотвращать даже ранее неизвестные кибератаки – такие защитные продукты называются решениями класса NG (Next Generation, следующее/новое поколение). Ключевой характеристикой СЗИ типа Next-Gen является возможность обнаружения и реагирования не на атомарные события, а на всю цепочку кибератаки в проактивном режиме с автоматизацией большинства действий и с блокированием вредоносной активности в реальном времени. Примерами Next-Gen ИБ-решений являются NG SIEM (системы управления событиями кибербезопасности нового поколения), NG SOAR (системы оркестрации, автоматизации и реагирования нового поколения), NG TIP (платформы управления аналитикой киберугроз нового поколения), NG SGRC (платформы управления процессами ИБ, киберрисками и соответствием законодательству нового поколения), NG VM (системы управления уязвимостями нового поколения), NG FW (межсетевые экраны нового поколения), NG AV (антивирусы нового поколения), NG EDR (решения для защиты конечных точек нового поколения), NG XDR (системы расширенного обнаружения и реагирования на угрозы нового поколения).
Характерными особенностями Next-Gen ИБ-решений являются следующие функции:
1) Поведенческая аналитика, выявление аномалий и скрытых многоступенчатых атак:
Современные сложные кибератаки редко реализуются по типовому шаблону с применением известных образцов ВПО – хакеры видоизменяют вирусы, шифруют вредоносную нагрузку (payload), используют скрытые каналы управления зараженным устройством, используют системные утилиты, легальные инструменты для туннелирования трафика и удаленного управления ПК. Таким образом, без анализа поведения различных объектов (информационных систем, устройств, процессов, учетных записей) невозможно обнаружить сложные кибератаки. Продукты кибербезопасности поколения Next-Gen могут обучаться на сетевом трафике и типовом взаимодействии систем и аккаунтов, что позволяет строить модель нормального поведения объектов в инфраструктуре. Далее, выявляются отклонения от выстроенной поведенческой модели – если устройство или пользователь осуществляют нетиповые действия, то это может стать подозрением на инцидент. Например, если пользователь обычно подключался к корпоративной инфраструктуре с ПК под управлением Linux из Москвы в рабочее время, а затем была зафиксирована попытка подключения с Windows из Бангладеш ночью в выходной, то вероятно, учетная запись этого сотрудника была скомпрометирована. Другой пример: если процесс winword.exe порождает процесс powershell.exe, который затем скачивает из интернета файловый объект и передаёт ему управление, то с вероятностью 99% речь идет о вредоносной активности. В приведенных примерах классическое сетевое СЗИ разрешит подключение, поскольку проверяется только пара логин/пароль (вероятно, скомпрометированные), а традиционный антивирус не выдаст предупреждение, поскольку все запускаемые процессы являются легитимными программами и не считаются вредоносными сами по себе. Подход же с выявлением аномалий и поведенческой аналитикой позволяет ИБ-решениям Next-Gen ориентироваться не на статичные правила и сигнатуры, а на последовательность действий, которые нехарактерны для пользователя или легитимного приложения, но часто применяются атакующими.
2) Применение механизмов ML и ИИ, включая ИИ-ассистентов и ИИ-агентов:
Применение ИИ и машинного обучения в кибербезопасности даёт целый ряд преимуществ: упрощается анализ фишинга и ВПО, обнаружение сетевых атак и аномальной активности объектов, поиск уязвимостей, аудит безопасности конфигураций, оценка сетевой связности инфраструктуры, обнаружение угроз в потоке телеметрии. Кроме того, ИИ-ассистенты в режиме copilot выдают сотрудникам подсказки по реагированию с учетом контекста инцидента, чат-боты на основе ИИ предоставляют аналитикам рекомендации по настройке защитных решений и справки по актуальным киберугрозам, а ИИ-агенты автоматически выполняют в защищаемой инфраструктуре действия по сдерживанию и устранению угроз в режиме «реального времени», что позволяет успевать за вредоносной активностью атакующих. Кроме того, упрощается проведение глубокого расследования первопричин инцидентов, формирование отчетности, анализ применимых законодательных норм в части сроков и порядка реагирования на киберинциденты.
3) Интеграция с облачными, гибридными, on-prem и инфраструктурными решениями, использование расширенной телеметрии:
Защитные решения класса NG, в отличие от традиционных СЗИ, создавались с учётом работы в гетерогенных распределенных средах, в которых присутствуют классические локальные (on-prem) системы наряду с облачными системами (SaaS, PaaS, IaaS), контейнерами и микросервисами, а также гибридные схемы взаимодействия и интеграция IT и OT-инфраструктур. Соответственно, Next-Gen ИБ-решения могут получать телеметрию, события и логи от самых разных источников (сетевое и инфраструктурное оборудование, серверы, рабочие станции, облачные системы, IoT/IIoT-устройства), что повышает прозрачность и контролируемость всей инфраструктуры.
4) Контекстуализация событий, выявление цепочек атак:
Классические СЗИ выдавали специалистам только атомарные сведения о нарушениях ИБ – например, при запуске известного образца ВПО или при соединении с вредоносным URL. Каждое такое событие по отдельности не может дать аналитику полное понимание происходящего – например, межсетевой экран не предоставляет сведений о процессе, инициировавшем на конечной точке соединение с вредоносным доменом, а антивирус не указывает, каким образом подозрительный файл попал в системный каталог на устройстве. Кроме того, некоторые атаки чрезвычайно растянуты по времени: между первой попыткой доступа в сеть с использованием скомпрометированных учетных данных до шифрования / уничтожения инфраструктуры хакер проходит множество промежуточных этапов, которые при расследовании приходится восстанавливать по крупицам вручную из различных систем. За счет глубокой интеграции с различными системами и получения расширенной телеметрии из разнородных источников, Next-Gen ИБ-решения позволяют «увидеть» всю цепочку атаки от первичного доступа злоумышленников до нанесения ущерба.
5) Интеграция с источниками киберразведки и использование аналитики киберугроз:
Аналитика киберугроз (Threat Intelligence) позволяет обогатить события необходимым контекстом и выявлять угрозы, которые не обнаруживаются традиционными средствами. Индикаторы компрометации (IoC) позволяют обнаружить уже известные угрозы, ВПО и киберкампании, а индикаторы атак (IoA) дают возможность выявлять подозрительную активность на основе почерка атакующих, их тактик, техник, процедур и инструментов. Злоумышленники могут легко видоизменить вирус, перенести C2-серверы (серверы Command and Control, управляемые хакерами) на новую инфраструктуру, создать новые вредоносные домены, но сам подход к проведению киберопераций эволюционирует медленно, поэтому так важно оперировать не только статическими IoC (IP, URL, домены, хэши), но и динамическими IoA, которые характеризуют последовательность действий (получение фишинга -> открытие офисного документа с макросом -> запуск командного интерпретатора -> выполнение вредоносной нагрузки -> соединение с C2-сервером). Индикаторы компрометации позволяют обрабатывать поток событий с быстрым match-поиском или выполнять retro-поиск в исторических данных, а индикаторы атак позволяют проводить более глубокую аналитику, что в совокупности позволяет Next-Gen ИБ-решениям обнаруживать скрытые киберугрозы там, где классические СЗИ неэффективны.
6) Автоматизация действий, проактивное противодействие угрозам:
Технологии ИИ активно используются злоумышленниками для автоматизации всех этапов кибератаки, поиска уязвимостей, разработки сложного ВПО, написания правдоподобных фишинговых сообщений. Чтобы не отставать от скорости атак, защитникам также нужно использовать автоматизацию – быстро обнаруживать и блокировать взломы, анализировать и классифицировать инциденты, прогнозировать развитие угроз. Защитные решения поколения Next-Gen существенно снижают рутинную нагрузку на кибербезопасников, автоматизируя самые трудоемкие шаги при реагировании на кибератаки: обогащение и контекстуализация событий, анализ и триаж инцидентов, проверку на признаки ложноположительных срабатываний, обнаружение слабый корреляций и аномалий, поиск событий в окрестностях инцидента, поиск совпадений по базе IoC, а также выполнение активных мер противодействия, таких как сетевая изоляция зараженного устройства, блокирование аккаунта, завершение вредоносного процесса, разрыв сетевого соединения с сервером атакующих. Кроме того, автоматизация нужна и при обеспечении иных процессов ИБ – например, для управления активами, уязвимостями, конфигурациями, изменениями, для оценки киберрисков, обеспечения непрерывности деятельности и восстановления работоспособности инфраструктуры, проверки выполнения требований законодательства. Для этих целей также можно использовать функционал Next-Gen ИБ-решений – например, системы управления активами могут интегрироваться с другими СЗИ и рассчитывать уровень киберриска для каждого устройства, системы управления уязвимостями могут обогащаться данными аналитики киберугроз о трендовых уязвимостях и доступных киберпреступникам эксплойтах, а системы управления конфигурациями могут получать аналитические данные о наиболее уязвимых настройках систем.
7) Риск- и дата-центричность для приоритизации событий и фокусирования на критичных активах:
Не все кибератаки одинаково критичны, а необходимость приоритизации реагирования обусловлена тем, что одновременно могут произойти инциденты на разных активах, которые отличаются уровнем влияния на благополучие компании. Соответственно, требуется оценивать важность и рассчитывать уровень риска (проводить скоринг-оценку) активов: критичность актива определяется важностью зависящей от него информационной системы и соответствующего бизнес-процесса, а риск-метрика зависит от степени защищенности актива, наличия на нём уязвимостей и небезопасных настроек, истории инцидентов на этом активе. Ведение учёта активов, оценка уязвимостей и конфигураций (включая наличие обновлений безопасности, актуальность версий ПО, привилегии учетной записи работающего пользователя, сетевой доступ), определение ценности актива для компании и атакующих, анализ маршрута вероятной атаки позволяют приоритизировать события ИБ на конкретном активе. Например, зафиксированный на тестовом сервере в изолированной подсети инцидент будет менее приоритетным, чем инцидент на веб-сервере в production-сегменте. Защитные решения класса Next-Gen позволяют учитывать свойства активов, историю событий, риск-метрики и прочие характеристики для приоритизации инцидентов.
8) Защита учетных записей:
Злоумышленники стремятся идти по пути наименьшего сопротивления для повышения эффективности атак, поэтому зачастую не разрабатывают сложные эксплойты для новых уязвимостей, а применяют фишинг и используют скомпрометированные пары логин/пароль из различных утечек данных. Соответственно, современные ИБ-решения класса Next-Gen должны использовать сведения об учетных записях, их привилегиях, статусе, учитывать риск-метрики и применять механизмы условного доступа (Conditional Access). У каждого аккаунта в корпоративной инфраструктуре есть определенные полномочия и уровень доступа к информационным ресурсам, а для защиты учетных записей, помимо стандартных паролей, применяются средства мультифакторной аутентификации (MFA), проверки на безопасность подключения с учетом истории компрометации и подозрительной активности аккаунта, а также функционал предоставления условного доступа – проверяется географическая принадлежность удаленного подключения и выполняются posturing-проверки (версия ОС, наличие работающих СЗИ на устройстве, отсутствие критичных уязвимостей). Соответственно, если пользователь не использует MFA, ранее выполнял подозрительные действия и подключается удаленно из несогласованной географической локации, то в доступе к корпоративным ресурсам ему будет отказано.
9) Использование сетевой архитектуры «нулевого доверия» (Zero Trust Network Architecture):
Средства защиты класса Next-Gen, использующие модель «нулевого доверия» (Zero Trust), позволяют решить несколько задач:
-
контроль учетных записей сотрудников и администраторов, включая минимизацию полномочий, реализацию ролевой или атрибутной модели управления доступом, мультифакторную аутентификацию, предоставление доступа на основе оценки рисков компрометации аккаунта, предоставление ограниченных по времени и привилегиям доступов для администраторов, аутсорсеров и подрядчиков, а также контроль их действий;
-
инвентаризация и контроль устройств, подключающихся к инфраструктуре, включая проверку установленных средств защиты и отсутствие вредоносной активности на устройствах (posturing);
-
сетевая микросегментация, шифрование внутреннего трафика, реализация условного сетевого доступа (conditional access), обеспечение сетевой безопасности на уровне L7 (контроль приложений);
-
управление безопасной разработкой ПО, проверка устанавливаемого софта и обновлений, управление уязвимостями;
-
контроль и предотвращение утечек данных, мониторинг состояния инфраструктуры, реализация процессов реагирования на киберинциденты.
10) Платформенность и экосистемность:
ИБ-продукты нового поколения (класса NG) функционируют, как правило, в рамках единой экосистемы одного вендора. Такой платформенный подход позволяет нативно интегрировать сразу несколько решений, что дает синергетический эффект: один компонент обеспечивает безопасность конечных точек, другой отвечает за сетевой трафик, третий – за сбор и корреляцию событий, четвертый – за реагирование и устранение угроз в автоматическом режиме, пятый – за выполнение применимых требований законодательства по защите информации. Подобная экосистемность позволяет повысить видимость и контролируемость инфраструктуры, обеспечить широкий охват источников событий, реализовать обмен ИБ-релевантными данными между компонентами экосистемы.
Все продукты Security Vision в полной мере относятся к категории ИБ-решений нового поколения (Next-Gen), поскольку в них широко применяются механизмы ИИ и ML, реализуется функционал выявления аномалий и поведенческой аналитики, используются возможности автоматизации большинства действий специалистов. Кроме того, продукты Security Vision предлагают широкий список интеграций, возможности функционирования в различных средах и инфраструктурах, функционал применения аналитики киберугроз (киберразведки), а сама Low-Code / No-Code платформа Security Vision объединяет различные продукты и модули в единую экосистему. Компания Security Vision является первой российской компанией, предложившей рынку решение NG SOAR (Next Generation SOAR), которое включает в себя комбинацию продуктов Security Vision AM, SIEM, SOAR, ГосСОПКА и FinCERT. В продуктовый портфель Security Vision входят и другие ИБ-решения класса Next-Gen: NG SGRC, NG TIP, NG VM, NG SOC, NG EDR, NG SIEM, NG UEBA. В экосистему решений, помимо Security Vision SOAR, входят также продукты Security Vision SIEM, Security Vision TIP, Security Vision UEBA, Security Vision VS /VM, Security Vision EDR, Security Vision SPC, Security Vision CM, Security Vision SA, Security Vision BCM, Security Vision RM, Security Vision ASOC и ряд других продуктов.
