Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

Использование эмулятора среды функционирования программного обеспечения ("песочница", Sandbox)

Цель: обеспечение безопасного выполнения и анализа потенциально опасного или недоверенного программного кода в изолированной, контролируемой среде. Предотвращение негативного воздействия вредоносного ПО на основную информационную систему, а также выявление сложных и целевых атак (APT) путем поведенческого анализа объектов в контролируемом окружении.

 Мера предполагает создание виртуального окружения («песочницы»), которое эмулирует для запускаемого в нем приложения операционную систему и ее ключевые ресурсы (файловую систему, реестр, сетевые интерфейсы). 
Это окружение полностью изолировано от реальной системы. Любые действия, выполняемые программой в «песочнице» (создание файлов, изменение системных настроек, сетевая активность), не выходят за ее пределы и могут быть детально проанализированы. После завершения сеанса «песочница» может быть возвращена в исходное («чистое») состояние.

Основные составляющие меры:
  1. Изоляция: Обеспечение строгого разделения ресурсов «песочницы» и основной операционной системы.
  2. Эмуляция: Создание виртуальной среды, имитирующей поведение реальной ОС и аппаратного обеспечения.
  3. Мониторинг и анализ: Непрерывное наблюдение за всеми действиями, которые выполняет код внутри «песочницы», с целью выявления вредоносной активности.
  4. Автоматизация: Настройка правил автоматического запуска подозрительных объектов в «песочнице».
Примеры реализации:
1. Сетевые песочницы для анализа вредоносного ПО - эти решения устанавливаются в корпоративной сети и автоматически анализируют файлы, проходящие через периметр.
  • PT Sandbox (Positive Technologies):
    • Назначение: Динамический анализ файлов для выявления сложных и целевых атак.
    • Реализация: Решение использует «виртуальные образы», которые имитируют инфраструктуру заказчика. Это позволяет выявлять вредоносное ПО, которое активируется только в определённой среде (например, при наличии конкретной версии 1С или другого ПО). Анализирует не только сам файл, но и создаваемые им сетевые соединения.
  • Kaspersky Sandbox («Лаборатория Касперского»):
    • Назначение: Обнаружение сложных угроз на сетевом уровне.
    • Реализация: Интегрируется с другими продуктами «Лаборатории Касперского» (например, Kaspersky Security for Mail Server). Автоматически получает подозрительные объекты из почтового и веб-трафика, запускает их в изолированной среде и выносит вердикт на основе поведенческого анализа.
  • Dr.Web vxCube (Доктор Веб):
    • Назначение: Облачный и локальный сервис для анализа подозрительных файлов.
    • Реализация: Администратор или пользователь загружает файл в сервис. Он запускается в эмулированной среде, его поведение анализируется, после чего формируется подробный отчёт с вердиктом и рекомендациями. Решение доступно как облачный сервис и как продукт для установки внутри защищаемого периметра.
2. Песочницы в составе комплексных средств защиты -эти модули являются частью более крупных систем защиты, таких как межсетевые экраны.
  • UserGate Sandboxing (UserGate):
    • Назначение: Модуль в составе межсетевого экрана нового поколения UserGate NGFW.
    • Реализация: Анализирует файлы, проходящие через шлюзы HTTP/HTTPS, FTP и электронную почту. Автоматически отправляет на анализ файлы, которые не были опознаны антивирусом или вызвали подозрение по другим критериям.
3. Песочницы для защиты конечных точек (рабочих станций) - эти решения создают изолированную среду непосредственно на компьютере пользователя.
  • Безопасная среда в Kaspersky Security (для рабочих станций):
    • Назначение: Запуск приложений в изолированном контейнере на рабочей станции.
    • Реализация: Позволяет пользователю вручную запустить любой браузер или программу в «Безопасной среде». Все действия приложения (изменения в файловой системе, реестре) не затрагивают основную ОС и отменяются после закрытия окна программы.
  • Песочница в Dr.Web Security Space (Доктор Веб):
    • Назначение: Аналогичная функция для изоляции недоверенных приложений.
    • Реализация: Позволяет запускать подозрительные файлы в изолированной среде для оценки их поведения без риска для системы. Все действия программы отслеживаются и блокируются от воздействия на основную ОС.
Рекомендации к заполнению карточки:
  • Учесть систему типа "песочница" в модуле "Активы"  (указать название, сертификат соответствия (при необходимости) и иную информацию в реестре СЗИ.
  • Sandbox-систему (как актив) привязать к карточке меры как инструмент.
  • Описать базовую политику по правилам обработки событий (регламент) передаваемых в "песочницу", добавить Регламент в Реестр документов по защите информации (в модуле активов SECURITM).
Область действия: Вся организация
Классификация
Тип
Техническая ?
Реализация
Вручную
Периодичность
Разово
Ответственный
Не определено
Инструменты
Не определено

Ресурсная оценка

Качественная оценка

Количественная оценка

Итоговая оценка

Стоимость

Трудозатраты

Сложность

Стоимость, тыс. руб

Трудозатраты, дней/ год

CAPEX

?
Высокая
Высокие
Средняя
Неизвестно
Неизвестно
12 - Средняя

OPEX

?
Средняя
Средние
Средняя
Неизвестно
Неизвестно

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.