Xavfsizlik operatsiyalari


Xavfsizlik operatsiyalari ko‘pincha SOC ("Security Operations Center" — xavfsizlik operatsiyalari markazi) doirasida yuritiladi. Bu atamalar bir-birining o‘rnida ishlatiladi.

Odatda SOC’ning vazifasi muhitdagi tahdidlarni aniqlash va ularning qimmatga tushadigan muammolarga aylanishining oldini olishdir.


ULASHISH

SIEM ("Security Information Event Management")

Aksariyat tizimlar ko‘pincha muhim xavfsizlik ma’lumotlarini o‘z ichiga olgan loglar hosil qiladi.

Hodisa (event) — bu shunchaki loglar va tarmoqdan olingan ma’lumotlar asosida aniqlashimiz mumkin bo‘lgan kuzatuvlar, masalan:

  • Foydalanuvchilarning tizimga kirishi
  • Tarmoqda kuzatilgan hujumlar
  • Ilovalar ichidagi tranzaksiyalar

Insident — bu tashkilotimizga ta’sir qiladi deb hisoblaydigan salbiy holat. Bu aniq tahdid yoki shunday tahdid yuz berish ehtimoli bo‘lishi mumkin. SOC qaysi hodisalarni haqiqiy insident deb xulosa qilish mumkinligini va ularga javob choralari ko‘rilishi kerakligini aniqlashga bor kuchini sarflashi kerak.

SIEM tarmoqdagi turli sensorlar va monitoring vositalari loglari asosida ogohlantirishlarni qayta ishlaydi, ularning har biri SOC javob berishi muhim bo‘lgan ogohlantirishlarni hosil qilishi mumkin. SIEM, shuningdek, ogohlantirishni aniqlash uchun bir nechta hodisalarni o‘zaro bog‘lashga (korrelyatsiya qilishga) urinishi mumkin.

SIEM’lar odatda quyidagi sohalardagi hodisalarni tahlil qilish imkonini beradi:

  • Tarmoq
  • Xost
  • Ilovalar

Tarmoq hodisalari eng keng tarqalgan, ammo eng kam qimmatli hisoblanadi, chunki ular sodir bo‘lgan voqeaning to‘liq kontekstini o‘z ichiga olmaydi. Tarmoq odatda kim qayerga, qaysi protokollar orqali va qachon murojaat qilayotganini ko‘rsatadi, ammo nima sodir bo‘lgani, kimga nisbatan va nima uchun sodir bo‘lgani haqidagi nozik tafsilotlarni ko‘rsatmaydi.

Xost hodisalari aslida nima sodir bo‘lgani va kimga nisbatan sodir bo‘lgani haqida ko‘proq ma’lumot beradi. Shifrlash kabi qiyinchiliklar endi manzarani xiralashtirmaydi va sodir bo‘layotgan jarayonlarni ko‘proq ko‘rish imkoni paydo bo‘ladi. Ko‘plab SIEM’lar faqat tarmoqdan emas, balki bevosita xostlarning o‘zida nima sodir bo‘layotgani haqidagi batafsil ma’lumotlar bilan boyitiladi.

Ilova hodisalari — SOC odatda nima bo‘layotganini eng yaxshi tushuna oladigan manba. Bu hodisalar Triple A, ya’ni AAA ("Authentication, Authorization and Account") haqida ma’lumot beradi, jumladan ilova qanday ishlayotgani va foydalanuvchilar nima qilayotgani haqida batafsil ma’lumotlarni ham.

SIEM ilovalardan kelgan hodisalarni tushunishi uchun odatda SOC jamoasi SIEM’ni bu hodisalarni tushunadigan qilib sozlashi kerak bo‘ladi, chunki bunday qo‘llab-quvvatlash ko‘pincha "tayyor holda" (out-of-the-box) mavjud bo‘lmaydi. Ko‘plab ilovalar tashkilotning o‘ziga tegishli bo‘lib, SIEM ilovalar uzatadigan ma’lumotlarni oldindan tushunmaydi.


SOC xodimlari

SOC qanday xodimlar bilan ta’minlanishi tashkilotning talablari va tuzilishiga qarab juda farq qiladi. Ushbu bo‘limda SOC faoliyatida ishtirok etadigan odatiy rollarni qisqacha ko‘rib chiqamiz. Mumkin bo‘lgan rollarning umumiy ko‘rinishi:

SOC Organization

Ko‘pchilik uyushgan jamoalardagi kabi, bo‘limga rahbarlik qilish uchun alohida rol tayinlanadi. SOC rahbari (SOC Chief) tashkilotga qarshi tahdidlarga qarshi kurashish strategiyasi va taktikasini belgilaydi.

SOC arxitektori (SOC Architect) tizimlar, platformalar va umumiy arxitektura jamoa a’zolariga o‘z vazifalarini bajarish uchun zarur bo‘lgan hamma narsani taqdim eta olishini ta’minlash uchun javobgar. SOC arxitektori bir nechta ma’lumot manbalari bo‘yicha korrelyatsiya qoidalarini yaratishga yordam beradi va kiruvchi ma’lumotlarning platforma talablariga mos kelishini ta’minlaydi.

Tahlilchilar rahbari (Analyst Lead) tahlilchilar ogohlantirishlar va ehtimoliy insidentlar bo‘yicha xulosa chiqarish uchun zarur ma’lumotlarni topa olishini ta’minlaydigan jarayonlar yoki playbook’lar ishlab chiqilishi va yuritilishi uchun javobgar.

1-darajali tahlilchilar ogohlantirishlarga birinchi bo‘lib javob beradi. Ularning vazifasi — o‘z imkoniyatlari doirasida ogohlantirishlar bo‘yicha xulosa chiqarish va har qanday muammoni yuqoriroq darajadagi tahlilchiga uzatish.

2-darajali tahlilchilar ko‘proq tajriba va texnik bilimga ega bo‘lishi bilan ajralib turadi. Ular, shuningdek, SOC’ni doimiy takomillashtirishga yordam berish uchun ogohlantirishlarni hal qilishdagi har qanday qiyinchiliklar tahlilchilar rahbariga yetkazilishini ta’minlashi kerak. 2-darajali tahlilchilar tahlilchilar rahbari bilan birgalikda insidentlarni insidentlarga javob berish jamoasiga eskalatsiya qiladi (yuqoriga uzatadi).

IRT ("Incident Response Team" — insidentlarga javob berish jamoasi) SOC jamoasining tabiiy davomi hisoblanadi. IRT jamoasi tashkilotga ta’sir qilayotgan muammolarni bartaraf etish va hal qilish uchun safarbar qilinadi.

Penetratsion testerlar ideal holda himoyani ham qo‘llab-quvvatlaydi. Penetratsion testerlar hujumchilar qanday ish yuritishi haqida chuqur bilimga ega bo‘lib, asosiy sabablarni tahlil qilishda (root cause analysis) va buzib kirishlar qanday sodir bo‘lishini tushunishda yordam bera oladi. Hujum va himoya jamoalarini birlashtirish ko‘pincha Purple Teaming deb ataladi va eng yaxshi amaliyot hisoblanadi.


Eskalatsiya zanjirlari

Ba’zi ogohlantirishlar zudlik bilan chora ko‘rishni talab qiladi. SOC uchun turli insidentlar yuz berganda kim bilan bog‘lanish jarayonini belgilab qo‘ygan bo‘lish muhim. Insidentlar ko‘plab turli biznes bo‘linmalarida yuz berishi mumkin, SOC kim bilan, qachon va qaysi aloqa vositalari orqali bog‘lanishni bilishi kerak.

Tashkilotning bir qismiga ta’sir qiladigan insidentlar uchun eskalatsiya zanjiriga misol:

  1. Belgilangan insidentlarni kuzatish tizimida insident yarating va uni tegishli bo‘lim yoki shaxs(lar)ga biriktiring
  2. Agar bo‘lim/shaxs(lar) tomonidan darhol chora ko‘rilmasa: asosiy aloqa shaxsiga SMS va elektron xat yuboring
  3. Agar hali ham darhol chora ko‘rilmasa: asosiy aloqa shaxsiga telefon qiling
  4. Agar hali ham darhol chora ko‘rilmasa: zaxira aloqa shaxsiga qo‘ng‘iroq qiling

Insidentlarni tasniflash

Insidentlar quyidagilarga ko‘ra tasniflanishi kerak:

  • Toifa
  • Kritiklik darajasi
  • Maxfiylik darajasi

Insidentning tasnifi va u qanday baholanganiga qarab, SOC mavjud muammoni hal qilish uchun turli choralar ko‘rishi mumkin.

Insident toifasi unga qanday javob berish kerakligini belgilaydi. Insidentlarning ko‘plab turlari mavjud va SOC uchun har bir insident turi tashkilot uchun nimani anglatishini tushunish muhim. Quyida insidentlarga misollar keltirilgan:

  • Ichkaridan buzib kirish
  • Mijoz ish stansiyasidagi zararli dastur
  • Tarmoq bo‘ylab tarqalayotgan qurt (worm)
  • Taqsimlangan xizmat ko‘rsatishni rad etish hujumi
  • Sizib chiqqan hisob ma’lumotlari

Insidentning kritiklik darajasi qancha tizim zarar ko‘rganiga, insident to‘xtatilmasa yuzaga kelishi mumkin bo‘lgan ta’sirga, ishtirok etayotgan tizimlarga va boshqa ko‘plab omillarga qarab belgilanadi. Insidentni tegishli tarzda yopish uchun SOC kritiklik darajasini aniq belgilay olishi muhim. Kritiklik darajasi insidentga qanchalik tez javob berish kerakligini belgilaydi.
Insidentga darhol javob berish kerakmi yoki jamoa ertangacha kuta oladimi?

Maxfiylik darajasi insident haqida kimni xabardor qilish kerakligini belgilaydi. Ba’zi insidentlar o‘ta ehtiyotkorlik va sir saqlashni talab qiladi.



SOAR ("Security Orchestration, Automation and Response")

Tahdid subyektlarining (threat actors) takomillashib borayotgan usullariga qarshi turish uchun zamonaviy SOC yetarlicha tez javob berishida avtomatlashtirish asosiy omil hisoblanadi. Insidentlarga tezkor javob berishni ta’minlash uchun SOC muhitdagi tahdidlarga javoban yechimlarni avtomatik orkestratsiya qiladigan vositalarga ega bo‘lishi kerak.

SOAR strategiyasi SOC avvalgidan ko‘ra real vaqtga yaqinroq rivojlanayotgan tahdidlarni yumshatish va to‘xtatishga yordam berish uchun amaliy ma’lumotlardan foydalana olishini ta’minlashni anglatadi. An’anaviy muhitlarda hujumchilarga tizimni egallagan paytdan boshlab qo‘shni tizimlarga tarqalishigacha juda qisqa vaqt kerak bo‘ladi. Aksincha, tashkilotlarga o‘z muhitiga kirib olgan tahdidlarni aniqlash uchun odatda juda uzoq vaqt kerak bo‘ladi. SOAR bu muammoni hal qilishga yordam berishga harakat qiladi.

SOAR tizimlarni qayta qurish va tahdidlarni bartaraf etishga yordam beradigan IAC "Infrastructure as Code", kirish huquqlarini yanada moslashuvchan va oson boshqarish uchun SDN ("Software Defined Networking") kabi tushunchalarni va boshqa ko‘plab narsalarni o‘z ichiga oladi.


Nimani kuzatish kerak?

Hodisalarni ko‘plab turli qurilmalardan yig‘ish mumkin, ammo nimani yig‘ish va kuzatishni qanday aniqlaymiz? Biz loglar eng yuqori sifatga ega bo‘lishini xohlaymiz — tarmoqlarimizdagi tahdid subyektlarini tezda to‘xtatish uchun dolzarb va ularni aniqlab bera oladigan yuqori aniqlikdagi loglar. Shuningdek, hujumchilar biz sozlagan ogohlantirishlarni chetlab o‘tishini qiyinlashtirishni xohlaymiz.

Hujumchilarni qo‘lga tushirishning turli usullarini ko‘rib chiqsak, nimaga e’tibor qaratishimiz kerakligi aniq bo‘ladi. Quyida hujumchilarni aniqlash uchun foydalanishimiz mumkin bo‘lgan ehtimoliy indikatorlar va ularni o‘zgartirish hujumchilar uchun qanchalik qiyin hisoblanishi ro‘yxati keltirilgan.

Indikator O‘zgartirish qiyinligi
Fayllarning nazorat yig‘indilari va xeshlari Juda oson
IP manzillar Oson
Domen nomlari Oddiy
Tarmoq va xost artefaktlari Noqulay
Vositalar Murakkab
Taktikalar, texnikalar va protseduralar Qiyin

Fayllarning nazorat yig‘indilari va xeshlaridan zararli dasturlarning ma’lum namunalari yoki hujumchilar foydalanadigan vositalarni aniqlash uchun foydalanish mumkin. Bu signaturalarni o‘zgartirish hujumchilar uchun arzimas ish hisoblanadi, chunki ularning kodi ko‘plab turli usullar bilan kodlanishi va o‘zgartirilishi mumkin, natijada nazorat yig‘indilari va xeshlar o‘zgaradi.

IP manzillarni ham o‘zgartirish oson. Hujumchilar egallangan boshqa xostlarning IP manzillaridan yoki shunchaki turli-tuman bulut va VPS ("Virtual Private Server") provayderlarining son-sanoqsiz IP manzillaridan foydalanishi mumkin.

Domen nomlarini ham hujumchilar ancha oson qayta sozlashi mumkin. Hujumchi egallangan tizimni vaqt o‘tishi bilan doimiy ravishda yangi DNS nomidan foydalanishi uchun DGA ("Domain Generation Algorithm") ishlatadigan qilib sozlashi mumkin. Bir hafta egallangan tizim bitta nomdan foydalanadi, keyingi haftada esa nom avtomatik ravishda o‘zgargan bo‘ladi.

Tarmoq va xost artefaktlarini o‘zgartirish noqulayroq, chunki bu hujumchilardan ko‘proq o‘zgarishlar kiritishni talab qiladi. Ularning utilitalari SOC aniqlay oladigan signaturalarga ega bo‘ladi, masalan, user-agent yoki uning yo‘qligi.

Vositalarni o‘zgartirish hujumchilar uchun tobora qiyinlashadi. Gap vositalarning xeshlari haqida emas, balki hujum paytida vositalar o‘zini qanday tutishi va qanday ishlashi haqida bormoqda. Vositalar loglarda iz qoldiradi, kutubxonalarni yuklaydi va boshqa amallarni bajaradi — bu anomaliyalarni aniqlash uchun ularni kuzatishimiz mumkin.

Agar himoyachilar tahdid subyektlari foydalanadigan taktikalar, texnikalar va protseduralarni aniqlay olsa, hujumchilarning o‘z maqsadlariga erishishi yanada qiyinlashadi. Masalan, agar tahdid subyekti Spear-Phishing’dan, so‘ngra boshqa qurbon tizimlarga peer-to-peer tarzda o‘tishdan (pivoting) foydalanishni yoqtirishini bilsak, himoyachilar bundan o‘z foydasiga foydalanishi mumkin. Himoyachilar spear-phishing xavfi ostidagi xodimlarni o‘qitishga e’tibor qaratishi va peer-to-peer tarmoq aloqasini taqiqlaydigan to‘siqlarni joriy qilishni boshlashi mumkin.



W3Schools Pathfinder

Yutuqlaringizni kuzating – bu bepul!