Поиск

«ГИГАНТ — Компьютерные системы» об инсайдерских угрозах в компании

Глеб Ковалев, руководитель ИТ-отдела, «ГИГАНТ — Компьютерные системы» рассказал о том, для каких организаций действительно оправдано внедрение систем выявления инсайдерских угроз, а также о том, с чего стоит начинать построение такой защиты. Он объяснил, какие технические и организационные требования нужно выполнить до внедрения DLP и UEBA, по каким критериям выбирать решение, если сравниваешь несколько продуктов, и какие показатели после запуска реально говорят о том, что система работает, а не просто сыпет уведомлениями. 

— Для каких организаций и сценариев внедрение систем выявления инсайдерских угроз сегодня действительно оправдано, а в каких случаях их использование будет избыточным?

Системы выявления инсайдерских угроз жизненно необходимы в случаях, когда компания работает с критически важной, коммерчески чувствительной или персональной информацией, где потенциальный ущерб от утечки существенно превышает стоимость внедрения и эксплуатации системы. Это могут быть банки, промпредприятия, телеком-операторы, ИТ-компании, объекты КИИ, государственные ведомства и организации, а также компании, которые разрабатывают собственные технологии, программное обеспечение и конструкторскую документацию.

Чем крупнее компания, тем больше сотрудников, удаленных пользователей, подрядчиков и тем чаще используются облачные сервисы и сложные системы доступа к данным. Это повышает риски утечек. Например, сотрудник отправляет документы в личный аккаунт в мессенджере или на личную почту, сохраняет в стороннее облако, перекидывает на флешку, в том числе клиентские базы. Иногда без всякого злого умысла, а потому что хочет поработать в командировке или в отпуске, но бывает и так, что критически важную информацию собирают увольняющиеся сотрудники. 

Организациям с небольшим объемом чувствительных данных и простой инфраструктурой на первом этапе может быть достаточно базовых мер: разграничить доступ, использовать многофакторную аутентификацию и журналирование, контролировать подключаемые устройства и своевременно отзывать права при увольнении. В крупных и распределенных средах базовых мер часто оказывается недостаточно, уже не обойтись без полноценного комплекса DLP, UEBA и других специализированных средств.

Также на выбор влияет стоимость потенциального инцидента и способность обеспечить полноценное управление системой мониторинга. Пока не будут определены защищаемые данные, ответственные сотрудники и порядок реагирования, даже дорогое решение не поможет реально повысить уровень безопасности.

— С чего стоит начинать построение системы защиты от инсайдерских угроз, чтобы избежать типичных ошибок на этапе внедрения?

Прежде чем выбирать подходящее решение, нужно оценить риски и стоимость инцидента. Для этого необходимо определить, какие данные и бизнес-процессы имеют критическое значение, у кого есть к ним доступ, как они передаются и к каким последствиям приведет их утечка. Затем проверить действующую модель доступа: избыточные права, лишние учетные записи, неактуальные разрешения и так далее.

Следующий шаг — описать сценарии обнаружения и способы реагирования. Например, резкое увеличение объема выгружаемых данных, доступ к чувствительной информации в нетипичное для пользователя время, обращение к несвойственным пользователю ресурсам или попытка передать документы за пределы корпоративного контура. До запуска системы необходимо определить, кто получает уведомление, кто подтверждает инцидент, кто принимает решение о блокировке операции и в каких случаях к расследованию подключаются ИТ, информационная безопасность, HR, юридический департамент и руководитель подразделения.

На первом этапе решение можно протестировать в ограниченном контуре на одном-двух сценариях, чтобы оценить нагрузку на инфраструктуру и способность команды работать с инцидентами. А затем постепенно подключать и отлаживать другие сценарии. В вопросах защиты от инсайдерских угроз надежда на то, что утечки не произойдёт, — плохая стратегия: процессы обнаружения и реагирования должны быть выстроены заранее.

— Какие технические и организационные требования необходимо выполнить до внедрения DLP, UEBA или других средств выявления инсайдерской активности?

В первую очередь нужно привести в порядок базовую инфраструктуру — актуализировать сведения о пользователях, подразделениях, должностях и ролях, внедрить централизованное управление учетными записями, уникальные логины и многофакторную аутентификацию для критичных систем и удаленного доступа. Определить, где находятся чувствительные данные, кто является их владельцем, как они классифицируются и какие операции с ними допустимы.

Для поведенческой аналитики особенно важно качество исходной телеметрии. Требуется обеспечить синхронизацию времени, централизованный и защищенный сбор журналов с рабочих мест, серверов, почтовых систем, прокси, VPN, систем управления доступом, файловых хранилищ и бизнес-приложений, иначе аналитика будет давать неточные результаты. События должны однозначно связываться с конкретным пользователем или сервисной учетной записью, нормализоваться и храниться достаточно долго для построения базового профиля и расследования.

— По каким критериям следует выбирать решение для выявления инсайдерских угроз, если компания сравнивает несколько продуктов?

Выбирать решение необходимо исходя из конкретных рисков и инфраструктуры компании. Сначала необходимо определить контролируемые среды и каналы: рабочие станции, электронную почту, веб-трафик, мессенджеры, USB-устройства, облачные хранилища, виртуальные рабочие места. Затем оцениваем качество контентного анализа, распознавания русскоязычных данных, работы со словарями, применения OCR, анализа контекста и поведенческих аномалий. Отдельно проверяем уровень ложных срабатываний. Большое количество событий не показатель эффективности, наоборот специалисты могут оказаться перегруженными и пропустить действительно опасные события.

Решение должно иметь функции расследования (единая временная шкала действий пользователя, быстрый поиск по событиям, визуализация цепочки операций) и поддерживать различные варианты реагирования — от уведомления ответственного сотрудника до блокировки передачи данных.

Также важно обращать внимание на масштабируемость, производительность, возможность работы в распределенной инфраструктуре, надежность, резервирование, защищенность самой системы и разграничение доступа администраторов. Особое значение имеют уровень локализации, наличие техподдержки, прозрачный жизненный цикл продукта и независимость от поставок зарубежных компонентов. Отдельно стоит оценить совокупную стоимость владения, в которую, кроме лицензий, стоит включить серверные ресурсы, внедрение, интеграции, обучение персонала, сопровождение и работу аналитиков. 

— Какие показатели наиболее объективно отражают эффективность системы выявления инсайдерских угроз после ее внедрения?

Иногда число срабатываний возрастает из-за некорректной настройки правил, а не потому, что улучшился контроль. Чтобы корректно оценить результат, нужна совокупность технических, операционных и бизнес-метрик.

Сюда мы относим долю подтвержденных инцидентов среди всех срабатываний, уровень ложных тревог, полноту обнаружения по заранее определенным контрольным сценариям и количество инцидентов, выявленных до фактической утечки данных. Идеально, если система позволяет максимально полно восстановить картину события: определить пользователя, данные, канал передачи и последовательность действий.

Еще важно оценить скорость реагирования: время от совершения подозрительного действия до срабатывания, среднее время подтверждения, локализации и закрытия инцидента, а также доля обращений, обработанных в рамках установленного SLA.

В операционном плане полезно отслеживать нагрузку на специалистов, долю автоматизированных реакций и доступность системы. А для руководства наиболее значимы бизнес-показатели: предотвращенные финансовые потери, снижение вероятности штрафов, сокращение ущерба от утечек. Эффективность системы определяется не числом уведомлений, а тем, насколько она помогает снижать риски, реагировать на угрозы и защищать важные для бизнеса данные.