issp автоматизация операционного центра безопасности...

45
АВТОМАТИЗАЦИЯ ОПЕРАЦИОННОГО ЦЕНТРА БЕЗОПАСНОСТИ БАНКА Сергей Маковец Технический Директор ISSP [email protected] Ул. Николая Гринченка 4 Тел. 044 390 03 01 Факс 044 390 03 02

Upload: nick-turunov

Post on 11-Feb-2017

1.156 views

Category:

Documents


1 download

TRANSCRIPT

Page 1: Issp автоматизация операционного центра безопасности банка

АВТОМАТИЗАЦИЯ ОПЕРАЦИОННОГО ЦЕНТРА БЕЗОПАСНОСТИ БАНКА

Сергей МаковецТехнический Директор ISSP

[email protected]

Ул. Николая Гринченка 4Тел. 044 390 03 01

Факс 044 390 03 02

Page 2: Issp автоматизация операционного центра безопасности банка

• Компания Information Systems Security Partners – интегратор решений для безопасности информационных систем.

• Наше понимание системы информационной безопасности определяется как решение, которое обеспечивает стабильно высокий уровень безопасности, не ограничивая при этом возможностей, свободы и непрерывности бизнес-процессов.

Page 3: Issp автоматизация операционного центра безопасности банка

Что такое операционный процесс безопасности (ОПБ) и его

проблематика

Page 4: Issp автоматизация операционного центра безопасности банка

Информация

Page 5: Issp автоматизация операционного центра безопасности банка

?

Page 6: Issp автоматизация операционного центра безопасности банка

ЧТО НЕОБХОДИМО НАБЛЮДАТЬ ?

•Периметр

•Внутренняя сеть•Рабочие станции•Сервера

•Сотрудники•Приложения

•Партнеры•Клиенты•Моб. Сотрудники•Физ. безопасность

•Информация•Процессы•Политики

Page 7: Issp автоматизация операционного центра безопасности банка

КАК УПРАВЛЯТЬ ПРОЦЕССОМ ИТ БЕЗОПАСНОСТИ ?

Аудит и Риски

Сетевой отделСопровождениеи поддержка

Безопасность

ИТ Операции

ИТ Управление

Управление развитием

Инфраструктура

?

? ????

?Проверкасоответствия

Управлениесетью

Управление пользователями

Внутренние и внешние угрозы

Мониторинг служб

Соблюдение стандартов

Управление конфигурацией

Доступность систем и сервисов

Неконтролируемая инфраструктура

Сложные и дорогие аудиты

Неэффективные ИТ операции

Page 8: Issp автоматизация операционного центра безопасности банка

ВАША ИТ ИНФРАСТРУКТУРА УПРАВЛЯЕМАЯ ?!

НАРАЩИВАНИЕ СРЕДСТВ ИБ НЕ ВСЕГДА ВЕДЕТ К УМЕНЬШЕНИЮ РИСКОВ БЕЗОПАСНОСТИ.

НЕКОНТРОЛИРУЕМАЯ ИТ ИНФРАСТРУКТУРА ОПАСНА И НЕЭФФЕКТИВНА

ИНВЕСТИЦИИ В СИСТЕМЫ ИТ БЕЗОПАСНОСТИ НЕОПРАВДАНЫ БЕЗ АВТОМАТИЗАЦИИ ПРОЦЕССА УПРАВЛЕНИЯ БЕЗОПАСНОСТЬЮ.

Page 9: Issp автоматизация операционного центра безопасности банка

Система автоматизации операционного процесса безопасности

Page 10: Issp автоматизация операционного центра безопасности банка

ПРИОРЕТИЗАЦИЯ

СБОР

АНАЛИЗ

АРХИВИРОВАНИЕ

ЗНАНИЯ

РЕА

ГИРО

ВА

НИ

Е

Page 11: Issp автоматизация операционного центра безопасности банка

АРХИТЕКТУРА РЕШЕНИЯ ДЛЯ УПРАВЛЕНИЯ ИБ

Регулятивные

Правила

Отчеты/Логика

Бизнес Другие

Механизмы реагирования

Коннекторы

Корреляция событий

Модули

Управление/Логика

Правила

Отчеты/Логика

Архивирование

Архитектура ArcSightдля автоматизации операционного процесса управления безопасностью.

Page 12: Issp автоматизация операционного центра безопасности банка

ИНТЕГРАЦИЯ С ИТ ИНФРАСТРУКТУРОЙ

Регулятивные

Правила

Отчеты/Логика

Бизнес Другие

Механизмы реагирования

АрхивированиеКорреляция событий

Правила

Управление/Логика

Правила

Отчеты/Логика

Коннекторы ArcSight Компонент для интеграции с ИТ инфраструктурой

• Программный

• Аппаратный

• Резидентный

• Внешний

• ПрограммируемыйКоннекторы

Page 13: Issp автоматизация операционного центра безопасности банка

КОННЕКТОРЫ ArcSight

СерверыМобильные системы

Рабочие станции

Приложения и службы

Базы данныхИсточники учетных записей

Электронная почта

Сетевые устройства

Устройства защиты

Физический доступ

•Базы Данных•Файлы и XML •Syslog•Журналы ОС•Директории•Приложения и устройства

•Фильтрация•Нормализация•Агрегация•Кэширование•Контроль загрузки канала•Шифрованная передача

Page 14: Issp автоматизация операционного центра безопасности банка

WindowsFailed Login Event

OracleFailed Login Event

UNIXFailed Login Event

Badge Reader Entry Denied

OS/390Failed Login Event

НОРМАЛИЗАЦИЯ ОБЩИЙ ФОРМАТ

Page 15: Issp автоматизация операционного центра безопасности банка

КОННЕКТОРЫ ArcSight

Стандартный формат события

Универсальный коннектор, который можно подключить к любому, даже «самописному ПО».

300+ продуктов Стандарт CEF (common event format)

Page 16: Issp автоматизация операционного центра безопасности банка

ОПРЕДЕЛЕНИЕ ИНЦИДЕНТОВ БЕЗОПАСНОСТИ

Регулятивные

Правила

Отчеты/Логика

Бизнес Другие

Механизмы реагирования

Правила

Управление/Логика

Правила

Отчеты/Логика

Коннекторы

Корреляция событий

Модуль ArcSight ESMКлючевой компонент системы

Собирает, хранит и анализирует информацию со всех устройств, систем и ПО в ИТ инфраструктуре.

Архивирование

Page 17: Issp автоматизация операционного центра безопасности банка

КОРРЕЛЯЦИЯ

ArcSight ESM – интеллектуальный «мозговой центр» – сердце автоматизированного операционного центра безопасности.

Собирает события с любого ИТ оборудования, приложений и систем

Анализирует и коррелирует события, полученные с систем безопасности: DLP, IPS, URL-Filtering, Сканеры безопасности, SSO, AntiVirus, и т.д.

Анализирует информацию, полученную с систем физического доступа, корпоративных директорий, IdM, файловых серверов.

Обрабатывает информацию от бизнес приложений и платежных систем

Корреляция и анализ событий в реальном времени и по запросу в отношении пользователя/системы.

Page 18: Issp автоматизация операционного центра безопасности банка

МЕХАНИЗЫМЫ КОРРЕЛЯЦИИ

Интеллектуальная корреляция для мониторинга в реальном времени и выявления аномалий

Приоритизация, основанная на модели рискаУменьшает ложные

срабатывания

Графический редактор правил

Не требуется программирование

Активные спискиАвтоматическая

эскалация событий об угрозах

Категоризация коннекторов

Корреляция архива

Корреляция прошедших событий, запланированная и корреляция по

запросу

Корреляция в памяти

Сотни правил корреляции «на лету»Мониторинг в реальном времени

Статистическая корреляция

Определение величин и отклонений от нормального

поведения

Page 19: Issp автоматизация операционного центра безопасности банка

ИНТЕЛЛЕКТУАЛЬНАЯ КОРРЕЛЯЦИЯ: МОДЕЛЬ АКТИВОВ

Правила

Отчеты/Логика

Механизмы реагирования

Правила

Управление/Логика

Архивирование

Уязвимость устройства

Уязвимо ли данное устройство к этому

типу атак?

История атакСобытия, связанные

с этой целью

Критичность Актива

Насколько важен данный актив для бизнеса?

Критичность устройства

Присвоение уровней критичности разным

типам устройств

Модель активов

Значимые активы

Page 20: Issp автоматизация операционного центра безопасности банка

ИНТЕЛЛЕКТУАЛЬНАЯ КОРРЕЛЯЦИЯ: МОДЕЛЬ ПОЛЬЗОВАТЕЛЕЙ

Роль Данное событие

сопоставимо с ролью пользователя,

который свершил его?

Профиль пользователяЭто нормальное

поведение?

ОпределениеКто скрывается за

данным IP адресом?

ПолитикаВлияние данного

проишествия на бизнес-риски

Модель пользователей

Значимые пользователи

Page 21: Issp автоматизация операционного центра безопасности банка

ПРОФИЛИРОВАНИЕ АКТИВНОСТИ

Создание эталонных профилей нормальной и аномальной активности

Page 22: Issp автоматизация операционного центра безопасности банка

АУДИТ ДЕЙСТВИЙ ПОЛЬЗОВАТЕЛЯ

Регистрация пропусков

Запросы к БД

Запись файлов на USB

VPN Логины

Просматриваемые файлы

Отправленные имейлы

Снимки экрана

Веб серфинг

Запущенныеприложения

Директории

Пользователи

Identity Management (IdM)

Роли

ArcSight IdentityView

Page 23: Issp автоматизация операционного центра безопасности банка

ОПРЕДЕЛЕНИЕ МОШЕННИЧЕСТВА С АККАУНТАМИ

Удаленный сотрудник

ИНТЕРНЕТ

Локальный сотрудник

Firewall VPN

Файловые сервера Сервера БД

Системы физического доступа

Директория

Веб-ресурс

Page 24: Issp автоматизация операционного центра безопасности банка

ХРАНЕНИЕ АРХИВА СОБЫТИЙ

Регулятивные

Правила

Отчеты/Логика

Бизнес Другие

Механизмы реагирования

Правила

Управление/Логика

Правила

Отчеты/Логика

Коннекторы

Корреляция событий

Модуль ArcSight LoggerКомпонент системы для долгосрочного хранения информации

• Собирает, хранит, и анализирует информацию о предприятии

• Нормализует информацию и предоставляет возможности гибкой выборки, отчетов и поиска

Архивирование

Page 25: Issp автоматизация операционного центра безопасности банка

РАССЛЕДОВАНИЕЯ ИТ БЕЗОПАСНОСТИ

Нормализованные данные архива – идеальный инструмент для проведения расследований

“Насколько долго это у нас происходит?”“Кто еще в это вовлечен?”

Хранение событий в аутентичном и нормализованном виде

Функции отчетности, поиска и выборки, 10х архивация

Page 26: Issp автоматизация операционного центра безопасности банка

ХРАНЕНИЕ АРХИВА СОБЫТИЙ

Регулятивные

Правила

Отчеты/Логика

Бизнес Другие

Правила

Управление/Логика

Правила

Отчеты/Логика

Коннекторы

Корреляция событий

Консоли и модуль реагированияНастраиваемые консоли для различных функциональных и служебных ролей офицеров безопасности, администраторов и руководителей.

Модуль автоматического реагирования для взаимодействия с директорией, сетевыми устройствами и приложениями.

Архивирование

Механизмы реагирования

Page 27: Issp автоматизация операционного центра безопасности банка

КОНСОЛИ ВИЗУАЛИЗАЦИИ СОБЫТИЙ

Активные каналы для интуитивного расследования Панели управления с возможностью углубляться в детали

Обозревательные панели125 Интерактивных, графических окон представления (real-time data monitors) 48 встроенных панелей управления, с вложенными просмотрами деталей

Интерактивное обнаружение: визуальное расследование

Интуитивное расследование и панели управления

Page 28: Issp автоматизация операционного центра безопасности банка

ГИБКАЯ СИСТЕМА ОТЧЕТОВ РАЗНЫХ УРОВНЕЙ ДЕТАЛИЗАЦИИ

30

Отчеты соответствия нормам Долгосрочный анализ

– события, нарушения политик, риски или другие типы данных

Легкий и интуитивно-понятный инструмент создания отчетов

Построение настраиваемых графических отчетов

GUI-based – Не требует программирования

Форматы экспорта:– HTML, XLS, PDF

Page 29: Issp автоматизация операционного центра безопасности банка

МОДУЛЬ АВТОМАТИЧЕСКОГО РЕАГИРОВАНИЯ

Устройство, которое взаимодействует с инфраструктурой, превентивно реагируя на возможные угрозы.

Андрей Андреев в Киеве логинится в систему

Директория

login

Через 10 минут Андрей АндреевЧерез Днепропетровский прокси-сервер запрашивает соединение с внешнимвеб-ресурсом

Virus.com

BLOCK

DROP

Page 30: Issp автоматизация операционного центра безопасности банка

МОДУЛЬ АВТОМАТИЧЕСКОГО РЕАГИРОВАНИЯ

Сетевой порт ее розетки блокируется автоматически

Татьяна уходит из офиса

Андрей заходит в офис Татьяны и видит включенный компьютер.

Но он не может подключиться к сетевым приложениям !!!!

Page 31: Issp автоматизация операционного центра безопасности банка

СООТВЕТСТВИЯЕ СТАНДАРТАМ БЕЗОПАСНОСТИ

Правила

Отчеты/Логика

Бизнес Другие

Механизмы реагирования

Коннекторы

Корреляция событий

Модули

Управление/Логика

Архивирование

Поддержка отраслевых стандартов безопасности

Модули для соответствия стандартам безопасности.

Регулятивные

Правила

Отчеты/Логика

Page 32: Issp автоматизация операционного центра безопасности банка

ЭВОЛЮЦИЯ ТЕОРИИ СООТВЕТСТВИЯ СТАНДАРТАМ БЕЗОПАСНОСТИ

2. Мы защищены? (Предотвращения нарушений и инцидентов)

a) Инвентаризация активовb) Сегментация сетейc) Инструменты для мониторинга и определения

угроз

3. Как улучшить безопасность? a) Корреляция событийb) Уведомление об инцидентах

и их анализc) Автоматизация процесса

управления безопасностью

1 2 31. Мы прошли аудит? (Избежание

штрафов)

a) Покупка технологийb) Наем специалистов ИБc) Описание политик

Page 33: Issp автоматизация операционного центра безопасности банка

Полноценное соответствие стандарту PCI• Правила, политики, уведомления и отчеты

Прямое соответствие 12 требованиям

Трех-фокусная направленность:• Эффективное управление требованиями PCI• Подготовка к аудиту• Направленность на требования аудита

Более 100 отчетов формируют эффективное представление информации

28 правил автоматически определяют нарушение требования PCI

Многослойная система панелей управления предоставит детализированный вид о статусе соответствия стандарту PCI

PAYMENT CARD INDUSTRY (PCI)

PaymentCard Industry

Page 34: Issp автоматизация операционного центра безопасности банка

Пример консоли, PCI требование 7

36

Ограничить доступ к данным о держателях карт только служебной необходимостью

Page 35: Issp автоматизация операционного центра безопасности банка

Основные характеристики ОПБ

Эффективность инвестиций в технологии автоматизации

Page 36: Issp автоматизация операционного центра безопасности банка

АВТОМАТИЗАЦИЯ МОНИТОРИНГА

НепрерывныйУстановка нового оборудования, слияние инфраструктур, реструктуризация, модернизация систем не влияют на процесс мониторинга.ВсестороннийВстроенная поддержка более, чем 300 системам, интеграция с абсолютно любым ПО, формат CEF, возможность чтения событий из разных источников

ЦелостныйНаблюдение за пользователями и процессами. Интеграция с корпоративными директориями, IdM, DAM, DLP, SSO системами.

Page 37: Issp автоматизация операционного центра безопасности банка

АВТОМАТИЗАЦИЯ ОПРЕДЕЛЕНИЯИНЦИДЕНТОВ

ПродуктивныйОбработка сотен тысяч событий в час, анализ и корреляция в реальном времени.КомплексныйСложные механизмы корреляции информации об состояниях устройств, процессов и действий пользователей.

Корреляция в реальном времени, статистическая и корреляция архива.Управляемый и самообучаемыйВозможность создания своих правил корреляции, механизмов анализа и моделей поведения.

Профилирование активности пользователей позволяет выявлять мошенничество и некорректные процессы в штатном рабочем регламенте сотрудника

Page 38: Issp автоматизация операционного центра безопасности банка

АВТОМАТИЗАЦИЯ ПРИОРЕТИЗАЦИИ

Мульти-критериальныйКаждый пользователь или актив имеет несколько критериев релевантности: важность, критичноcть, уязвимость…

КомплексныйМодели активов и пользователей позволяют правилам корреляции учитывать критерий значимости.

ИнтеллектуальныйАвтоматическое изменение статусов подозрительности/приоритетности/безопасности к активам и пользователям в зависимости от их активности.

Page 39: Issp автоматизация операционного центра безопасности банка

АВТОМАТИЗАЦИЯ РЕАГИРОВАНИЯ

НастраиваемыйРолевой доступ к консолям, настраиваемые панели , разнообразные степени детализации и разграничение доступа к деталям события

АвтоматическийМодуль автоматического реагирования может настроить IPS и файерволл, заблокировать учетную запись, отправить команду сетевому устройству или программе.

Уведомления и отчетностьБолее 300 вариантов готовых отчетов, настраиваемые уведомления. Шаблоны отчетов по стандартам безопасности.

Page 40: Issp автоматизация операционного центра безопасности банка

АВТОМАТИЗАЦИЯ ОПЕРАЦИОННОЙ ДЕЯТЕЛЬНОСТИ ПО ОБЕСПЕЧЕНИЮ БЕЗОПАСНОСТИ ИНФОРМАЦИОННЫХ СИСТЕМ

Эффективность операций по обеспечению ИТ безопасности и поддержке продуктов банка.

Рациональное использование человеческих ресурсов

Рациональное использование систем и средств информационной безопасности

Обнаружение мошенничества и превентивная защита от внутренних и внешних рисков

Определение и исправление некорректно работающих бизнесс-процессов

Page 41: Issp автоматизация операционного центра безопасности банка

ПОЗИЦИИ ArcSight НА РЫНКЕ

6 лет подряд – лидер Gartner MQ

ArcSight первая компания, которая набрала 4 балла в Forrester WAVE

Page 42: Issp автоматизация операционного центра безопасности банка

ПОЗИЦИИ ArcSight НА РЫНКЕ

ArcSight владеет наибольшей долей рынка SIEM систем, 16% на 2007 год

Заработок за 4й квартал составил : $39.3M

Доход компании увеличился на 34% за год.

Page 43: Issp автоматизация операционного центра безопасности банка

Спасибо за внимание!

Сергей МаковецТехнический Директор ISSP

[email protected]

Ул. Николая Гринченка 4Тел. 044 390 03 01

Факс 044 390 03 02

Page 44: Issp автоматизация операционного центра безопасности банка

SAASCRM

Content management

Newsletters

Data Centers

Word processing

Blog

Website

VoIP

eCommerce

File share

Corporate portals

Webinars

Virtualization

MobilityWebOffice

Videocasting

Videocasting

Trojans

SQL Injections

HTML Injections

Buffer Overflows

Cross-siteScripting attacks

Worms

Viruses inattachments

Spyware inattachments

Botnets

Rootkits

Interactive surveys

ExploitsFishing

Viruses

Mobile codeDatebases

Information leaks

Email

E-banking

DoS

НОВЫЕ ВОЗМОЖНОСТИ ИЛИ НОВЫЕ УГРОЗЫ ?

Page 45: Issp автоматизация операционного центра безопасности банка

КАК ОПРЕДЕЛЯТЬ ИНЦИДЕНТЫ ?

Серверы

Приложения

БД

Данные

Пользователи

Доступ кAD

Управление доступом

Физическая

защита

ПК ипериферия

DMZ

Периметр

Сетевое оборудование / Безопасность

Внешняя среда

Порталы: B2B, BPO, Клиенты, Партнеры