Куда я попал?
Цель: своевременное выявление фактов осуществления компьютерных атак на информационную систему или ее значимые сегменты в режиме реального времени, активная блокировка сетевого трафика, содержащего признаки вредоносной активности, для предотвращения реализации угроз безопасности информации.
Мера реализуется путем внедрения соответствующих средств защиты, которые обеспечивают непрерывный анализ сетевого трафика и событий на конечных точках с целью сопоставления их с известными шаблонами атак (сигнатурами), выявления аномалий в поведении протоколов и пользователей, а также обнаружения статистических отклонений от нормального состояния сети.
Возможно два варианта работы систем обнаружения вторжений:
Возможно два варианта работы систем обнаружения вторжений:
- IDS (Обнаружение): Система работает в пассивном режиме (promiscuous mode/SPAN-порт). Она копирует трафик, анализирует его и генерирует оповещения (алерты) при обнаружении подозрительной активности, не влияя на основной поток данных.
- IPS (Предотвращение): Система работает в активном режиме (inline). Она физически устанавливается «в разрыв» канала связи. При обнаружении атаки система автоматически обрывает соединение или изменяет правила межсетевого экрана, чтобы заблокировать источник угрозы.
Для значимых объектов КИИ данные системы являются критически важным эшелоном защиты, позволяющим выявлять эксплуатацию уязвимостей 0-day и сложные цепочки атак.
1. Стратегия размещения сенсоров
- На границе периметра: Обязательная установка на внешних точках входа/выхода из сети для фильтрации трафика из интернета или незащищенных каналов связи.
- Перед и за межсетевым экраном:
- Перед МЭ (вне защищенного контура): позволяет видеть полную картину сканирования и попыток взлома извне.
- За МЭ (внутри DMZ/сегмента защищенного конутра): позволяет выявлять атаки, которые смогли пройти через внешний фильтр, а также обнаруживать угрозы, исходящие от скомпрометированных внутренних узлов.
- Ключевые точки внутри сети (East-West traffic): Установка сенсоров в местах стыка сегментов разного уровня доверия (например, между сетью разработчиков и сетью промышленных контроллеров). Это необходимо для выявления бокового перемещения (Lateral Movement) злоумышленника.
- Зеркалирование трафика (TAP/SPAN): Для пассивных IDS используйте физические TAP-устройства вместо зеркалирования портов коммутатора (SPAN), чтобы избежать потери пакетов при высокой нагрузке на сеть.
2. Базовая настройка политик
- Режим работы (для IPS): Начинайте внедрение исключительно в режиме мониторинга (IDS Mode / Detection Only). Система должна проработать так минимум 2-4 недели.
- Анализ ложных срабатываний (False Positives): В течение периода обучения анализируйте все заблокированные события. Если система ошибочно помечает легитимный трафик как атаку, создайте исключение (исключаемый IP-адрес, подсеть или конкретный ID сигнатуры).
- Постепенное ужесточение: После этапа обучения переходите к режиму предотвращения (IPS Mode / Prevention) поэтапно:
- Сначала включите только сигнатуры высокого уровня критичности (High/Critical) в режиме блокировки.
- Сигнатуры среднего уровня (Medium) оставьте в режиме логирования еще на неделю.
- Только после подтверждения стабильности переводите их в режим блокировки.
- Отключение лишнего: Деактивируйте неиспользуемые протокол-декодеры и группы сигнатур, не относящиеся к вашей инфраструктуре (например, правила для SCADA-систем в офисной сети), чтобы снизить нагрузку на процессор системы.
3. Обеспечение актуальности и эффективности
- Управление сигнатурами: Настройте автоматическое обновление баз правил не реже одного раза в сутки. Для российских решений это базы ФИНЦ СЗИ (ФСТЭК) и собственные лаборатории вендоров.
- Ретроспективный анализ: Используйте возможности систем класса NTA/NDR (например, PT NAD). При выходе новой сигнатуры проверяйте историю трафика за последние несколько недель на предмет того, не эксплуатировалась ли данная уязвимость ранее.
- Настройка исключений для обновлений: Сами серверы обновления антивирусов и СОВ должны быть внесены в белый список, чтобы активная система (IPS) случайно не заблокировала доставку новых сигнатур.
4. Администрирование и интеграция
- Синхронизация времени (NTP): Критически важно настроить синхронизацию времени СОВ с эталонным источником (или домен-контроллером). Расхождение во времени даже в несколько секунд сделает невозможным корреляцию событий с логами серверов в SIEM-системе.
- Изоляция управления: Интерфейс администрирования СОВ никогда не должен быть доступен из публичной сети. Управление должно осуществляться только из выделенного сегмента управления или через отдельный Management VLAN.
- Интеграция с SIEM: Обязательно направляйте поток событий (syslog/netflow) со всех сенсоров в централизованную систему сбора логов. Это позволяет строить цепочки Kill Chain и видеть общую картину атаки, распределенной по разным сегментам.
- Резервирование: Для режима inline используйте схему High Availability (HA - кластер горячего резерва), чтобы выход из строя основного устройства не приводил к разрыву канала связи и остановке бизнеса.
Примеры решений:
1. Высокопроизводительные аппаратные комплексы (NGFW/IPS) - решения предназначены для защиты периметра корпоративной сети и каналов связи между филиалами на высоких скоростях. Они объединяют функции межсетевого экрана и системы предотвращения вторжений.
- UserGate NGFW - одно из решений класса Next-Generation Firewall. Модуль глубокого анализа трафика (Deep Stream Inspection Engine) выполняет функции IPS в режиме реального времени. Использует собственную базу сигнатур сетевых атак, которая обновляется через облачный сервис. Позволяет создавать собственные правила детектирования на основе регулярных выражений и заголовков пакетов. Имеет сертификаты ФСТЭК России по требованиям к МЭ и СОВ.
- ViPNet xFirewall / ViPNet IDS/IPS - линейка продуктов компании «ИнфоТеКС». xFirewall — это шлюз безопасности с функциями IPS, а ViPNet IDS NS/HS — специализированные сенсоры для анализа трафика. Глубокая интеграция с экосистемой защищенных сетей ViPNet. Решения сертифицированы ФСБ и ФСТЭК России для использования на объектах КИИ и в государственных информационных системах. Обеспечивают криптографическую защиту каналов одновременно с анализом угроз.
- Континент IPS (Код Безопасности) - специализированная система обнаружения и предотвращения вторжений, входящая в линейку продуктов «Континент». Ориентирована на работу в высоконагруженных сегментах. Часто используется для защиты магистральных каналов связи. Работает преимущественно в режиме inline, обеспечивая физическое прерывание сессии при обнаружении атаки.
2. Программно-аппаратные платформы мониторинга и анализа (NTA/NDR) - такие системы не блокируют трафик напрямую (хотя могут отправлять команды на блокировку фаерволу), а фокусируются на максимально глубоком анализе копий трафика для выявления сложных и скрытых атак.
- PT Network Attack Discovery (PT NAD, Positive Technologies) - система поведенческого анализа сетевого трафика (класс NDR — Network Detection and Response). Не просто ищет сигнатуры, но и реконструирует сессии, извлекая из трафика файлы, учетные данные и передаваемые аргументы командной строки. Ключевое преимущество - ретроспективный анализ: если появляется информация о новой уязвимости, PT NAD может проверить весь архивированный ранее трафик на предмет ее эксплуатации.
- Sputnik Platform (Group-IB) - платформа для превентивного обнаружения киберугроз на основе анализа сетевого трафика.Делает акцент на выявление инфраструктуры злоумышленников (C&C серверов) еще до начала активной фазы атаки, используя технологии машинного обучения и доступ к данным об угрозах (Threat Intelligence).
3. Хостовые системы обнаружения вторжений (HIDS/HIPS) - агенты, устанавливаемые непосредственно на серверы или рабочие станции. Они контролируют системные вызовы, изменения файлов и активность приложений внутри ОС.
- Kaspersky Endpoint Security for Business / KEDR - в составе комплексного антивирусного агента присутствует модуль «Система предотвращения вторжений» (Host-based IPS). Защищает конечную точку от эксплойтов, попыток переполнения буфера и подозрительных действий процессов, даже если сеть за пределами этого узла уже скомпрометирована. Решение уровня EDR/KEDR позволяет автоматически изолировать хост от сети при выявлении критической угрозы.
- Secret Net Studio (Код Безопасности) - средство защиты информации от НСД, предназначенное для работы с конфиденциальными данными.Реализует жесткий контроль целостности среды и поведения приложений на рабочих станциях и серверах. Блокирует любые отклонения от эталонного состояния системы, что фактически является функцией HIPS.
Рекомендации к заполнению карточки:
- Учесть IDS/IPS-систему в модуле "Активы" (указать название, сертификат соответствия (при необходимости) и иную информацию.
- IDS/IPS-систему (как актив) привязать к карточке меры как инструмент.
- Описать базовую политику по особенностям настройки IDS/IPS и порядок действий при обнаружении признаков (регламент), добавить Регламент в Реестр документов по защите информации (в модуле активов SECURITM).
- Добавить шаблон регулярной задачи по обновлению сигнатур на IDS/IPS.
- Добавить шаблон регулярной задачи по проверке хранения журналов.
Область действия: Вся организация
Классификация
Тип
Техническая
?
Превентивная
?
Детективная
?
Реализация
Вручную
Периодичность
Разово
Ответственный
Не определено
Инструменты
Не определено
Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.