Расследование компьютерных инцидентов

В Центре мониторинга АО «ПМ» каждые сутки обрабатываются полтора миллиона событий ИБ, поступающих от различных систем и устройств: IDS, IPS, межсетевых экранов, сканеров состояния защищённости, антивирусов, сетевых устройств. Автоматизированная обработка выявляет события, влияющие на безопасность, для последующего детального анализа. Аналитики компании вручную исследуют 180–200 событий. Каждое такое подозрительное событие является потенциальным инцидентом ИБ, с которым связана вероятность компрометации данных и нарушения конфиденциальности, целостности и доступности.

Инцидент — негативное событие с финансовыми, правовыми и репутационными последствиями для жертвы компьютерной атаки. Если организация хочет быть готовой противостоять злоумышленникам, она должна реагировать на каждый такой случай. И мы можем в этом помочь.

Наша работа по расследованию инцидентов состоит из 5 этапов.

Выявление инцидента информационной безопасности

Инцидент информационной безопасности может обнаружить дежурная смена Центра мониторинга. Или к нам может обратиться непосредственно владелец ресурса, если в его информационной системе есть подозрительная активность, при которой внедрённые ранее средства защиты информации «молчат». При этом у объекта атаки может быть недостаточно ресурсов или опыта для расследования инцидента.

Мы также можем определить, подвергалась ли организация атакам в прошлом и был ли какой-либо ущерб, проанализировав имеющиеся записи журналов различных систем.

Сдерживание

Главная задача после обнаружения инцидента — не допустить компрометации данных и снизить влияние на бизнес-процессы. Для этого заказчик локализует атакованный узел и блокирует вредоносную активность.

Мы взаимодействуем с ведомственными и корпоративными центрами реагирования на кибератаки, чтобы получать информацию об угрозах и методах противодействия в реальном времени.

Сбор доказательств

На этом этапе мы находим и документируем любые сведения, связанные с инцидентом, чтобы ответить на следующие вопросы:

  • Что произошло?
  • Когда произошло?
  • Объект атаки?
  • Откуда «пришла» атака?
  • Каковы цели и мотивация атакующего?
  • Кто был вовлечён в проведение атаки со стороны жертвы?
  • Какие методы, уязвимости и инструменты использовал атакующий?

Ликвидация последствий

После того, как мы соберём информацию об инциденте, заказчик расследования может запускать процессы восстановления после инцидентов ИБ. Если таких процессов нет, мы поможем восстановить работоспособность затронутых атакой информационных систем и ресурсов.

Недопущение повторения

После анализа результатов расследования компьютерного инцидента мы даём рекомендации по изменению настройки и состава средств защиты информации, которые могут предотвратить повторение инцидента в будущем или закрывают наиболее критичный вектор атак.

Результаты

  • Заключение по результатам расследования инцидента.
  • Документированная информация об инциденте и собранные доказательства.
  • Результаты анализа причин, развития и последствий инцидента, предположения о виновных лицах.
  • Рекомендации по недопущению подобных инцидентов в будущем.

Реализованные проекты
Расследование изменения сайта организации

Заказчик — клиент одного из партнёров компании «Перспективный мониторинг». Подробный отчёт о расследовании и его результатах в публикации «Дело не на одну пиццу — История расследования».

Расследование инцидента ИБ
Заказчик — сантехническая компания «СК Санлайн». Нам удалось установить причины инцидента и выявить затронутые информационные ресурсы.
Расследование утечек трекинговой информации грузоперевозчика
Грузоперевозчик официально предлагает трекинговую информацию за плату. В ситуации, когда эта информация появляется на «левых» сторонних сайтах, не заключивших соглашение на предоставление треков, грузоперевозчик и его официальные представители теряют деньги. Нам была поставлена задача отыскать источник утечек и выявить причастных лиц.
Расследование инцидента в Губкинском университете
Российский государственный университет нефти и газа (национальный исследовательский университет) имени И. М. Губкина готовит специалистов для нефтяной и газовой (добывающей и перерабатывающей) промышленности.
Мониторинг ИБ для ГКУ «Ресурсы Ямала»
Специалисты «Перспективного мониторинга» контролируют защищённость информационных ресурсов, предоставляют рекомендации и координируют работу по реагированию на события и инциденты информационной безопасности.
Расследование инцидента в ЦИАМ им. П. И. Баранова
Государственный научный центр Российской Федерации, Федеральное государственное унитарное предприятие «Центральный институт авиационного моторостроения имени П.И. Баранова» — единственная в стране научная организация, осуществляющая полный цикл исследований, необходимых при создании авиационных двигателей и газотурбинных установок на их основе, а также научно-техническое сопровождение изделий, находящихся в эксплуатации.