SOT

Security Orchestration Tools

SIEM
Security Information and Event Management

Мониторинг событий ИБ

EDR
Endpoint Detection and Response

Защита конечных точек

SOAR
Security Orchestration, Automation and Response

Автоматизация реагирования на инциденты ИБ

NG SOAR
Next Generation SOAR

Автоматизация реагирования на инциденты ИБ со встроенной базовой корреляцией, сбором сырых событий непосредственно с СЗИ, динамическими плейбуками, выстраиванием цепочки атаки и объектно-ориентированным подходом

AM
Asset Management

Инвентаризация и управление ИТ-активами

VM
Vulnerability Management

Устранение уязвимостей с автопатчингом

VS
Vulnerability Scanner

Поиск технических уязвимостей на активах

SPC
Security Profile Compliance

Управление конфигурациями безопасности активов

ГосСОПКА
Государственная Система Обнаружения Предупреждения и Ликвидации Последствий Компьютерных Атак

Двустороннее взаимодействие с НКЦКИ

FinCERT
Financial Computer Emergency Response Team

Двустороннее взаимодействие с ЦБ

Напишите нам на sales@securityvision.ru или закажите демонстрацию

Цифровое здоровье компаний

Цифровое здоровье компаний

Руслан Рахметов, Security Vision

 

Представьте, что вы решили заняться своим здоровьем: у вас есть два пути.

 

Первый – раз в год сдавать случайный анализ крови и надеяться, что всё в порядке. Второй – носить умный фитнес-трекер, который круглосуточно следит за вашим пульсом, качеством сна, уровнем кислорода и предупреждает о риске инфаркта ещё до того, как заболит в груди. Ежегодные ИТ-аудиты бумажных регламентов – это тот самый «случайный анализ раз в год», который безнадёжно устарел в эпоху стремительных кибератак. Сегодня бизнесу нужна концепция цифрового здоровья компании — непрерывный, автоматизированный ИБ-мониторинг всей цифровой инфраструктуры, про эту тему и поговорим сегодня.

 

ИТ-инфраструктуру компании рассмотрим как живой организм. Серверы и базы данных – это жизненно важные органы, уязвимости в программах – скрытые вирусы, а инциденты безопасности – симптомы болезни (например, кашель или температура), которые требуют срочного лечения, пока организм не столкнулся с полным отказом систем.

 

Оглавление

1)  Участие DRP-систем

2)  Эволюция от классических шкал зрелости к процессному управлению

3)  Архитектура панели здоровья: построение дашбордов для CISO и топ-менеджмента

4)  План перехода к панели цифрового здоровья

 

Представьте, что вы защищаете свой загородный дом. Недостаточно просто запереть дверь изнутри. Вам нужно знать: не забыл ли кто-то из домашних ключи прямо в замке снаружи? Не обсуждают ли грабители в скрытых чатах план взлома ваших окон? Не создали ли мошенники точную копию вашего дома на соседней улице, чтобы заманивать туда ваших гостей и забирать их вещи? 

 

1) Участие DRP-систем

 

Регулярная комплексная проверка цифрового здоровья начинается с анализа внешнего цифрового присутствия организации и минимизации рисков, исходящих из внешней среды. Для этого используются специализированные DRP-платформы, которые осуществляют круглосуточный автоматизированный мониторинг открытых, глубоких и теневых сегментов сети, системы классов RM/ORM позволяют оценить эти риски и перевести возможный ущерб в финансовые показатели, CM – обеспечит аудит и соответствие требованиям, а SA – работает как портал самооценки для холдингов и групп компаний.

 

Внешний периметр компании подвержен непрерывным угрозам, включая утечки конфиденциальной информации, появление компрометирующих материалов и несанкционированное использование бренда. Современные инструменты DRP анализируют более 2 миллионов доменных имен и выданных SSL-сертификатов ежесуточно, обеспечивая выявление и блокировку до 87% фишинговых ресурсов менее чем за 24 часа с момента их обнаружения, при этом время первичного реагирования может составлять от 12 минут. Результаты внешней проверки формируют динамическую картину защищенности периметра, предотвращая реализацию атак на этапе их подготовки. 

 

2) Эволюция от классических шкал зрелости к процессному управлению

 

Раньше врачи оценивали здоровье по жёстким таблицам (например, по системе вроде «в 40 лет вес должен быть X, рост Y»), но это не работает для профессиональных спортсменов или людей с уникальным телосложением. Современная же медицина смотрит на динамику процессов: как ваше сердце справляется с нагрузками именно в вашей жизни.

 

То же самое произошло с оценкой безопасности. Старые подходы (например, модель зрелости CMMI) оценивали ИБ по сухим стандартам: «Есть ли у вас регламент? Да/Нет», но наличие бумаг не защищает от реального взлома. Компании быстро поняли, что такие оценки оторваны от реальности, и начали переходить на кастомизированную Модель здоровья ИБ.

 

Исторически сложившиеся модели оценки зрелости информационной безопасности хорошо подходят для первоначальной систематизации процессов, однако на более зрелых этапах развития бизнеса они начинают тормозить развитие систем защиты. Основная проблема классических шкал заключается в их ретроспективности и оторванности от оперативных изменений в инфраструктуре. Многие компании в ходе своей эволюции сталкиваются с необходимостью усложнения и кастомизации стандартных шкал под свои реалии, что часто приводит к изоляции метрик ИБ от потребностей бизнеса.

 

Модель здоровья ИБ связывает показатели эффективности ИТ и ИБ напрямую с ключевыми стратегическими целями бизнеса. Она позволяет уйти от статической оценки абстрактных процессов к непрерывному контролю пороговых и целевых состояний операционных параметров, как это сделано, например, функциями Governance в Security Vision SGRC. Внедрение Модели здоровья ИБ позволяет оцифровать влияние безопасности на бизнес через каскадирование метрик: технические параметры работы SOC и систем защиты нижнего уровня агрегируются в комплексные показатели здоровья процессов, которые затем транслируются в бизнес-риски.

 

Можно привести опыт перехода ГК «Русагро» в 2023 году на новую систему оценки совместно с ежегодным ИБ-аудитом. Разработанный инструмент позволил объединить более 50 операционных метрик ИБ-процессов в 9 ключевых бизнес-показателей, отображаемых на интерактивных панелях управления. Это превращает ИБ из классического центра затрат в управляемую и прозрачную функцию, способствующую достижению пятилетней бизнес-стратегии компании. 

Заказать демонстрацию Security Vision

 

3) Архитектура панели здоровья: построение дашбордов для CISO и топ-менеджмента

 

В современном автомобиле есть разные индикаторы. Пассажиру на заднем сиденье важно знать, тепло ли в салоне и играет ли музыка, водителю – нужно видеть скорость и навигатор, а автомеханику на сервисе – коды ошибок двигателя и давление в топливной рампе. Если показать водителю график давления масла в виде сложной формулы прямо во время движения, он просто отвлечётся и попадет в аварию. Панель цифрового здоровья компании строится по такому же принципу ролевого разделения на три уровня:

 

Панель для топ-менеджмента и Совета директоров

 

Этот интерфейс переводит язык ИБ на язык бизнес-рисков, финансов и репутации. Вместо сухих технических данных здесь отображается финансовая оценка киберрисков, например, через показатель ожидаемых годовых потерь (Annualized Loss Expectancy, ALE), а руководство видит, в какую сумму оценивается текущая уязвимость ИТ-ландшафта и как инвестиции в ИБ снижают потенциальный ущерб от инцидентов. Важнейшими элементами являются тренды изменения рисков во времени и статус соответствия ключевым отраслевым стандартам и требованиям регуляторов (ISO 27001, PCI DSS, 152-ФЗ).

 

Панель для директора по информационной безопасности

 

Дашборд CISO сфокусирован на эффективности реализации стратегии ИБ, качестве работы систем защиты и динамике изменения защищенности всей ИТ-инфраструктуры. Здесь отображаются показатели охвата программы ИБ (глубина и ширина покрытия активов), эффективность работы бэклога устранения уязвимостей, а также процент активов, находящихся под полной защитой. Важным компонентом является оценка уровня культуры кибербезопасности сотрудников, измеряемая через индекс кликабельности фишинговых симуляций и активность сообщений о подозрительных инцидентах.


1.jpg

 

Операционный дашборд ИБ (SOC) и ИТ-служб

 

Интерфейс операционного уровня предназначен для быстрого реагирования и точечного исправления дефектов ландшафта. Он аккумулирует детальные технические параметры эффективности. В основе этого представления лежат метрики скорости и точности работы дежурной смены SOC, а для автоматизации в продуктах Security Vision вводится автоматический расчет SLA и других показателей с учётом рабочих расписаний.

 

Mean Time to Detect (MTTD, среднее время от начала атаки или появления угрозы до момента ее обнаружения), Mean Time to Respond (MTTR, среднее время от обнаружения инцидента до его полной ликвидации и восстановления систем), Mean Time to Contain (MTTC, среднее время локализации инцидента для предотвращения его дальнейшего распространения по сети) и другие показатели можно рассчитывать быстро и без участия человека.

 

За расчетами рисков также стоит серьезная математика: процесс моделирования методом Монте-Карло позволяет пользователям проводить множество итераций сценариев, используя случайные величины для учёта возможных изменений и вариаций в данных. В результате пользователь сможет оценить потенциальную величину потерь и подверженность риску, а с помощью параметров распределения частоты и ущерба отследить минимум/среднее/максимум значений для дальнейшего.

 

2.png 

 

 

4) План перехода к панели цифрового здоровья

 

Переход на концепцию цифрового здоровья – это не покупка очередной программы, а начало «здорового образа жизни» для всего бизнеса. Рекомендуется двигаться по следующим шагам:

1.  Начните с ежедневной «зарядки», настройте непрерывное сканирование ваших систем как изнутри, так и снаружи;

2.  Определите жизненно важные органы, чётко пропишите, какие серверы и базы данных критически важны для получения прибыли компании;

3.  Наденьте фитнес-браслет, перейдите от редких ручных проверок к непрерывному автоматическому расчёту индексов здоровья;

4.  Слушайте рекомендации умного доктора, внедряйте предиктивную аналитику с ИИ и автоматические сценарии лечения уязвимостей, чтобы купировать болезнь в зародыше.

 

Такой подход позволит вашему бизнесу оставаться бодрым, защищённым и устойчивым к любым цифровым вирусам и эпидемиям современности.

ИБ для начинающих Организационные меры в ИБ Отчеты ИБ Мониторинг ИБ Управление ИБ

Похожие статьи

Управление уязвимостями нового поколения
Управление уязвимостями нового поколения
Ресурсно-сервисная модель как способ коммуникации технологий и бизнеса
Ресурсно-сервисная модель как способ коммуникации технологий и бизнеса
Квантовые компьютеры и постквантовая криптография
Квантовые компьютеры и постквантовая криптография
CyBOK. Глава 3. Законы и регуляторные нормы. Часть 5
CyBOK. Глава 3. Законы и регуляторные нормы. Часть 5
10 популярных техник обхода EDR
10 популярных техник обхода EDR
CyBOK. Глава 3. Законы и регуляторные нормы. Часть 4
CyBOK. Глава 3. Законы и регуляторные нормы. Часть 4
Как работает сетевое сканирование
Как работает сетевое сканирование
Обучение и развитие: почему Linux — лучший выбор для детского ПК
Обучение и развитие: почему Linux — лучший выбор для детского ПК
Что такое XSS-уязвимости и как защититься от них с помощью Content Security Policy
Что такое XSS-уязвимости и как защититься от них с помощью Content Security Policy
Из чего состоит ретроспективный анализ в ИБ
Из чего состоит ретроспективный анализ в ИБ
Что такое интернет-мошенничество (скам), чего опасаться и как можно защититься
Что такое интернет-мошенничество (скам), чего опасаться и как можно защититься

Похожие статьи

Управление уязвимостями нового поколения
Управление уязвимостями нового поколения
Ресурсно-сервисная модель как способ коммуникации технологий и бизнеса
Ресурсно-сервисная модель как способ коммуникации технологий и бизнеса
Квантовые компьютеры и постквантовая криптография
Квантовые компьютеры и постквантовая криптография
CyBOK. Глава 3. Законы и регуляторные нормы. Часть 5
CyBOK. Глава 3. Законы и регуляторные нормы. Часть 5
10 популярных техник обхода EDR
10 популярных техник обхода EDR
CyBOK. Глава 3. Законы и регуляторные нормы. Часть 4
CyBOK. Глава 3. Законы и регуляторные нормы. Часть 4
Как работает сетевое сканирование
Как работает сетевое сканирование
Обучение и развитие: почему Linux — лучший выбор для детского ПК
Обучение и развитие: почему Linux — лучший выбор для детского ПК
Что такое XSS-уязвимости и как защититься от них с помощью Content Security Policy
Что такое XSS-уязвимости и как защититься от них с помощью Content Security Policy
Из чего состоит ретроспективный анализ в ИБ
Из чего состоит ретроспективный анализ в ИБ
Что такое интернет-мошенничество (скам), чего опасаться и как можно защититься
Что такое интернет-мошенничество (скам), чего опасаться и как можно защититься