PT Platform 187: обеспечение безопасности...: M.5 Dонтроль и...

60
ptsecurity.com PT Platform 187: обеспечение безопасности объектов КИИ для небольших инфраструктур Киреев Ильяс Продвижение и развитие продуктов [email protected]

Transcript of PT Platform 187: обеспечение безопасности...: M.5 Dонтроль и...

Page 1: PT Platform 187: обеспечение безопасности...: M.5 Dонтроль и анализ сетевого трафика K H.1 Hбнаружение и предотвращение

ptsecurity.com

PT Platform 187: обеспечение безопасности объектов КИИ для небольших инфраструктур

Киреев Ильяс

Продвижение и развитие продуктов

[email protected]

Page 2: PT Platform 187: обеспечение безопасности...: M.5 Dонтроль и анализ сетевого трафика K H.1 Hбнаружение и предотвращение

ФЗ от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации»

187-ФЗ — вершина айсберга

“Субъекты КИИ - гос. органы и учреждения,

юр. лица и ИП

Объекты КИИ - ИС, ИТС, АСУ в сферах:

…3 категории значимых объектов КИИ…

Page 3: PT Platform 187: обеспечение безопасности...: M.5 Dонтроль и анализ сетевого трафика K H.1 Hбнаружение и предотвращение

Ответственность: статья 274.1 УК РФ

Невыполнение требований по обеспечению безопасности КИИ

=

Нарушение правил эксплуатации

Неправомерный доступ и воздействие на КИИ

Нарушение правил эксплуатации, если оно привело к инциденту:! до 6 лет лишения свободы

! до 8 лет в случае «группы лиц по предварительному сговору»

Невыполнение требований по обеспечению безопасности КИИ в случае

инцидента с тяжкими последствиями или угрозой таких последствий! до 10 лет лишения свободы

Page 4: PT Platform 187: обеспечение безопасности...: M.5 Dонтроль и анализ сетевого трафика K H.1 Hбнаружение и предотвращение

Порядок категорирования объектов КИИ

Решение о

начале работ по

защите КИИ

Создание

комиссии по

категорированию

Сбор исходных

данных

Выработка

перечня

объектов КИИ

Категорирование

объектов КИИ

Получение

информации о

внесении в реестр КИИ

Приказ о создании

комиссии по

категорированию

Перечень объектов

КИИ, подлежащих

категорированию

Акт

категорирования

объекта КИИ

Отправка перечня

объектов КИИ во

ФСТЭК

Отправка

результатов

категорирования в

ФСТЭК

Получение перечня

объектов КИИ

Ув

ед

ом

ле

ни

е

Внесение

данных в

реестр

Реестр

значимых

объектов КИИ

Корректно?

да

нет

Уведомление

ФСТЭК России

Субъект КИИ

до 1 года

5 дней

10 дней

30 дней

Page 5: PT Platform 187: обеспечение безопасности...: M.5 Dонтроль и анализ сетевого трафика K H.1 Hбнаружение и предотвращение

Порядок категорирования объектов КИИ

Решение о

начале работ по

защите КИИ

Создание

комиссии по

категорированию

Сбор исходных

данных

Выработка

перечня

объектов КИИ

Категорирование

объектов КИИ

Получение

информации о

внесении в реестр КИИ

Приказ о создании

комиссии по

категорированию

Перечень объектов

КИИ, подлежащих

категорированию

Акт

категорирования

объекта КИИ

Отправка перечня

объектов КИИ во

ФСТЭК

Отправка

результатов

категорирования в

ФСТЭК

Получение перечня

объектов КИИ

Ув

ед

ом

ле

ни

е

Внесение

данных в

реестр

Реестр

значимых

объектов КИИ

Корректно?

да

нет

Уведомление

ФСТЭК России

Субъект КИИ

до 1 года

5 дней

10 дней

30 дней

Page 6: PT Platform 187: обеспечение безопасности...: M.5 Dонтроль и анализ сетевого трафика K H.1 Hбнаружение и предотвращение

Порядок категорирования объектов КИИ

Решение о

начале работ по

защите КИИ

Создание

комиссии по

категорированию

Сбор исходных

данных

Выработка

перечня

объектов КИИ

Категорирование

объектов КИИ

Получение

информации о

внесении в реестр КИИ

Приказ о создании

комиссии по

категорированию

Перечень объектов

КИИ, подлежащих

категорированию

Акт

категорирования

объекта КИИ

Отправка перечня

объектов КИИ во

ФСТЭК

Отправка

результатов

категорирования в

ФСТЭК

Получение перечня

объектов КИИ

Ув

ед

ом

ле

ни

е

Внесение

данных в

реестр

Реестр

значимых

объектов КИИ

Корректно?

да

нет

Уведомление

ФСТЭК России

Субъект КИИ

до 1 года

5 дней

10 дней

30 дней

Page 7: PT Platform 187: обеспечение безопасности...: M.5 Dонтроль и анализ сетевого трафика K H.1 Hбнаружение и предотвращение

Порядок категорирования объектов КИИ

Решение о

начале работ по

защите КИИ

Создание

комиссии по

категорированию

Сбор исходных

данных

Выработка

перечня

объектов КИИ

Категорирование

объектов КИИ

Получение

информации о

внесении в реестр КИИ

Приказ о создании

комиссии по

категорированию

Перечень объектов

КИИ, подлежащих

категорированию

Акт

категорирования

объекта КИИ

Отправка перечня

объектов КИИ во

ФСТЭК

Отправка

результатов

категорирования

в ФСТЭК

Получение перечня

объектов КИИ

Ув

ед

ом

ле

ни

е

Внесение

данных в

реестр

Реестр

значимых

объектов КИИ

Корректно?

да

нет

Уведомление

ФСТЭК России

Субъект КИИ

до 1 года

5 дней

10 дней

30 дней

Page 8: PT Platform 187: обеспечение безопасности...: M.5 Dонтроль и анализ сетевого трафика K H.1 Hбнаружение и предотвращение

Порядок категорирования объектов КИИ

Решение о

начале работ по

защите КИИ

Создание

комиссии по

категорированию

Сбор исходных

данных

Выработка

перечня

объектов КИИ

Категорирование

объектов КИИ

Получение

информации о

внесении в реестр КИИ

Приказ о создании

комиссии по

категорированию

Перечень объектов

КИИ, подлежащих

категорированию

Акт

категорирования

объекта КИИ

Отправка перечня

объектов КИИ во

ФСТЭК

Отправка

результатов

категорирования

в ФСТЭК

Получение перечня

объектов КИИ

Ув

ед

ом

ле

ни

е

Внесение

данных в

реестр

Реестр

значимых

объектов КИИ

Корректно?

да

нет

Уведомление

ФСТЭК России

Субъект КИИ

до 1 года

5 дней

10 дней

30 дней

Page 9: PT Platform 187: обеспечение безопасности...: M.5 Dонтроль и анализ сетевого трафика K H.1 Hбнаружение и предотвращение

Требования ФСТЭК России (приказ №239): базовый набор мер

Page 10: PT Platform 187: обеспечение безопасности...: M.5 Dонтроль и анализ сетевого трафика K H.1 Hбнаружение и предотвращение

АУД.1 Инвентаризация информационных ресурсов

АУД.2 Анализ уязвимостей и их устранение

АУД.10 Проведение внутренних аудитов

АУД.11 Проведение внешних аудитов

АУД.1 Инвентаризация информационных ресурсов

АУД.4 Регистрация событий безопасности

АУД.5 Контроль и анализ сетевого трафика

АУД.6 Защита информации о событиях безопасности

АУД.7 Мониторинг безопасности

АУД.8Реагирование на сбои при регистрации событий

безопасности

ИНЦ.1 Выявление компьютерных инцидентов

ИНЦ.2 Информирование о компьютерных инцидентах

ИНЦ.5Принятие мер по предотвращению повторного

возникновения компьютерных инцидентов

Покрытие требований ФСТЭК России

Page 11: PT Platform 187: обеспечение безопасности...: M.5 Dонтроль и анализ сетевого трафика K H.1 Hбнаружение и предотвращение

АУД.1 Инвентаризация информационных ресурсов

АУД.2 Анализ уязвимостей и их устранение

АУД.10 Проведение внутренних аудитов

АУД.11 Проведение внешних аудитов

АУД.1 Инвентаризация информационных ресурсов

АУД.4 Регистрация событий безопасности

АУД.5 Контроль и анализ сетевого трафика

АУД.6 Защита информации о событиях безопасности

АУД.7 Мониторинг безопасности

АУД.8Реагирование на сбои при регистрации событий

безопасности

ИНЦ.1 Выявление компьютерных инцидентов

ИНЦ.2 Информирование о компьютерных инцидентах

ИНЦ.5Принятие мер по предотвращению повторного

возникновения компьютерных инцидентов

MaxPatrol 8

Покрытие требований ФСТЭК России

Page 12: PT Platform 187: обеспечение безопасности...: M.5 Dонтроль и анализ сетевого трафика K H.1 Hбнаружение и предотвращение

АУД.1 Инвентаризация информационных ресурсов

АУД.2 Анализ уязвимостей и их устранение

АУД.10 Проведение внутренних аудитов

АУД.11 Проведение внешних аудитов

АУД.1 Инвентаризация информационных ресурсов

АУД.4 Регистрация событий безопасности

АУД.5 Контроль и анализ сетевого трафика

АУД.6 Защита информации о событиях безопасности

АУД.7 Мониторинг безопасности

АУД.8Реагирование на сбои при регистрации событий

безопасности

ИНЦ.1 Выявление компьютерных инцидентов

ИНЦ.2 Информирование о компьютерных инцидентах

ИНЦ.5Принятие мер по предотвращению повторного

возникновения компьютерных инцидентов

MaxPatrol 8

Покрытие требований ФСТЭК России

Page 13: PT Platform 187: обеспечение безопасности...: M.5 Dонтроль и анализ сетевого трафика K H.1 Hбнаружение и предотвращение

АУД.1 Инвентаризация информационных ресурсов

АУД.2 Анализ уязвимостей и их устранение

АУД.10 Проведение внутренних аудитов

АУД.11 Проведение внешних аудитов

АУД.1 Инвентаризация информационных ресурсов

АУД.4 Регистрация событий безопасности

АУД.5 Контроль и анализ сетевого трафика

АУД.6 Защита информации о событиях безопасности

АУД.7 Мониторинг безопасности

АУД.8Реагирование на сбои при регистрации событий

безопасности

ИНЦ.1 Выявление компьютерных инцидентов

ИНЦ.2 Информирование о компьютерных инцидентах

ИНЦ.5Принятие мер по предотвращению повторного

возникновения компьютерных инцидентов

MaxPatrol 8

MaxPatrol SIEM

Покрытие требований ФСТЭК России

Page 14: PT Platform 187: обеспечение безопасности...: M.5 Dонтроль и анализ сетевого трафика K H.1 Hбнаружение и предотвращение

АУД.5 Контроль и анализ сетевого трафика

СОВ.1 Обнаружение и предотвращение компьютерных атак

СОВ.2 Обновление базы решающих правил

АВЗ.2Антивирусная защита электронной почты и иных

сервисов

АВЗ.3Контроль использования архивных, исполняемых и

зашифрованных файлов

АВЗ.4Обновление базы данных признаков вредоносных

компьютерных программ (вирусов)

АВЗ.5Использование средств антивирусной защиты

различных производителей

ЗИС.7Использование эмулятора среды функционирования

программного обеспечения ("песочница")

Покрытие требований ФСТЭК России

Page 15: PT Platform 187: обеспечение безопасности...: M.5 Dонтроль и анализ сетевого трафика K H.1 Hбнаружение и предотвращение

АУД.5 Контроль и анализ сетевого трафика

СОВ.1 Обнаружение и предотвращение компьютерных атак

СОВ.2 Обновление базы решающих правил

АВЗ.2Антивирусная защита электронной почты и иных

сервисов

АВЗ.3Контроль использования архивных, исполняемых и

зашифрованных файлов

АВЗ.4Обновление базы данных признаков вредоносных

компьютерных программ (вирусов)

АВЗ.5Использование средств антивирусной защиты

различных производителей

ЗИС.7Использование эмулятора среды функционирования

программного обеспечения ("песочница")

Покрытие требований ФСТЭК России

PT Network Attack

Discovery

PT ISIM

PT Application

Firewall

Page 16: PT Platform 187: обеспечение безопасности...: M.5 Dонтроль и анализ сетевого трафика K H.1 Hбнаружение и предотвращение

АУД.5 Контроль и анализ сетевого трафика

СОВ.1 Обнаружение и предотвращение компьютерных атак

СОВ.2 Обновление базы решающих правил

АВЗ.2Антивирусная защита электронной почты и иных

сервисов

АВЗ.3Контроль использования архивных, исполняемых и

зашифрованных файлов

АВЗ.4Обновление базы данных признаков вредоносных

компьютерных программ (вирусов)

АВЗ.5Использование средств антивирусной защиты

различных производителей

ЗИС.7Использование эмулятора среды функционирования

программного обеспечения ("песочница")

Покрытие требований ФСТЭК России

PT Network Attack

Discovery

PT ISIM

PT Application

Firewall

Page 17: PT Platform 187: обеспечение безопасности...: M.5 Dонтроль и анализ сетевого трафика K H.1 Hбнаружение и предотвращение

АУД.5 Контроль и анализ сетевого трафика

СОВ.1 Обнаружение и предотвращение компьютерных атак

СОВ.2 Обновление базы решающих правил

АВЗ.2Антивирусная защита электронной почты и иных

сервисов

АВЗ.3Контроль использования архивных, исполняемых и

зашифрованных файлов

АВЗ.4Обновление базы данных признаков вредоносных

компьютерных программ (вирусов)

АВЗ.5Использование средств антивирусной защиты

различных производителей

ЗИС.7Использование эмулятора среды функционирования

программного обеспечения ("песочница")

PT Network Attack

Discovery

PT MultiScanner

Покрытие требований ФСТЭК России

PT ISIM

PT Application

Firewall

Page 18: PT Platform 187: обеспечение безопасности...: M.5 Dонтроль и анализ сетевого трафика K H.1 Hбнаружение и предотвращение

Разработка ТЗ (ЧТЗ) на

создание СБ ЗО КИИ

Проектирование

системы безопасностиВнедрение средств обеспечения

безопасности ЗО КИИ

Опытная

эксплуатация

Выявление уязвимостей,

в т.ч. уязвимости кода

Приемочные испытания

или Аттестация (если ГИС)

Обеспечение

функционирования

СБ ЗО КИИ

MaxPatrol 8 PT Application

InspectorPT Application

Firewall

Продукты Positive Technologies

ФСТЭК России (приказ № 235).

Создание системы безопасности ЗО КИИ

Page 19: PT Platform 187: обеспечение безопасности...: M.5 Dонтроль и анализ сетевого трафика K H.1 Hбнаружение и предотвращение

Проектирование

системы безопасностиВнедрение средств обеспечения

безопасности ЗО КИИ

Опытная

эксплуатация

Выявление уязвимостей,

в т.ч. уязвимости кода

Приемочные испытания

или аттестация (если ГИС)

Обеспечение

функционирования

СБ ЗО КИИ

MaxPatrol 8 PT Application

InspectorPT Application

Firewall

Продукты Positive Technologies

Разработка ТЗ (ЧТЗ) на

создание СБ ЗО КИИ

ФСТЭК России (приказ № 235).

Создание системы безопасности ЗО КИИ

Page 20: PT Platform 187: обеспечение безопасности...: M.5 Dонтроль и анализ сетевого трафика K H.1 Hбнаружение и предотвращение

Реестр российского ПО и сертификаты ФСТЭК

• MaxPatrol 8

• MaxPatrol SIEM

• PT Application Firewall

• PT Application Inspector

• PT MultiScanner

• PT ISIM

• ПТ Ведомственный центр

• PT Network Attack Discovery

• MaxPatrol 8 — сертификат № 2922

• MaxPatrol SIEM – сертификат № 3734

• PT Application Firewall — сертификат № 3455

• PT MultiScanner

• PT ISIM

• PT Application Inspector

• PT Network Attack Discovery

В реестре российского ПО: Сертификаты ФСТЭК России:

coming soon

coming soon

coming soon

coming soon

coming soon

coming soon

Page 21: PT Platform 187: обеспечение безопасности...: M.5 Dонтроль и анализ сетевого трафика K H.1 Hбнаружение и предотвращение

Полезные ссылки

• Вебинар «Безопасность КИИ: что нас ждет в 2018 году»: ptsecurity.com/ru-ru/research/webinar/284799/

• Рубрика «Вопрос-ответ» в официальной группе Positive Technologiesв Facebook. Тема: 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации».

Page 22: PT Platform 187: обеспечение безопасности...: M.5 Dонтроль и анализ сетевого трафика K H.1 Hбнаружение и предотвращение

Задачи по 187-ФЗ

Защита от неправомерного доступа к информации,

обрабатываемой КИИ

Защита от негативных воздействий, в результате которых может быть

нарушено и (или) прекращено функционирование объекта КИИ

Восстановление функционирования объекта КИИ

Непрерывное взаимодействие с ГосСОПКА

Page 23: PT Platform 187: обеспечение безопасности...: M.5 Dонтроль и анализ сетевого трафика K H.1 Hбнаружение и предотвращение

Даже если нет значимых объектов КИИ…

Незамедлительно информировать ФСБ России об инцидентах

Оказывать содействие должностным лицам ФСБ в деятельности, связанной с предупреждением, обнаружением и ликвидацией последствий инцидентов

Обеспечивать выполнение порядка, технических условий установки и эксплуатации технических средств ГосСОПКА, если они устанавливаются на его объектах КИИ

Page 24: PT Platform 187: обеспечение безопасности...: M.5 Dонтроль и анализ сетевого трафика K H.1 Hбнаружение и предотвращение

ФСБ России: приказы в разработке

Развитием ГосСОПКА

занимается НКЦКИ —

Национальный

координационный центр по

компьютерным инцидентам

Page 25: PT Platform 187: обеспечение безопасности...: M.5 Dонтроль и анализ сетевого трафика K H.1 Hбнаружение и предотвращение

Выявление уязвимостей

Обнаружение атак

Анализ результатов

Рекомендации

ФСБ России

Повышение осведомленности персонала и пользователей

ГосСОПКА. Методические рекомендации

Анализ данных о событиях безопасности

Прием сообщений об инцидентах

Регистрация инцидентов

Реагирование на инциденты

Расследование инцидентов

Инвентаризация

Анализ угроз

Page 26: PT Platform 187: обеспечение безопасности...: M.5 Dонтроль и анализ сетевого трафика K H.1 Hбнаружение и предотвращение

PT Application

Inspector

MaxPatrol 8

MaxPatrol SIEM

Выявление уязвимостей

Обнаружение атак

Анализ результатов

Рекомендации

ФСБ России

Повышение осведомленности персонала и пользователей

Анализ данных о событиях безопасности

Прием сообщений об инцидентах

Регистрация инцидентов

Реагирование на инциденты

Расследование инцидентов

Инвентаризация

Анализ угроз

ГосСОПКА. Методические рекомендации

Page 27: PT Platform 187: обеспечение безопасности...: M.5 Dонтроль и анализ сетевого трафика K H.1 Hбнаружение и предотвращение

PT Application

Inspector

MaxPatrol 8

MaxPatrol SIEM

PT ISIM PT Application

FirewallPT MultiScanner PT Network Attack

Discovery

Выявление уязвимостей

Обнаружение атак

Анализ результатов

Рекомендации

ФСБ России

Повышение осведомленности персонала и пользователей

Анализ данных о событиях безопасности

Прием сообщений об инцидентах

Регистрация инцидентов

Реагирование на инциденты

Расследование инцидентов

Инвентаризация

Анализ угроз

ГосСОПКА. Методические рекомендации

Page 28: PT Platform 187: обеспечение безопасности...: M.5 Dонтроль и анализ сетевого трафика K H.1 Hбнаружение и предотвращение

PT Application

Inspector

MaxPatrol 8

MaxPatrol SIEM

PT ISIM PT Application

FirewallPT MultiScanner PT Network Attack

Discovery

MaxPatrol SIEM

ПТ

Ведомственный

центр

Выявление уязвимостей

Обнаружение атак

Анализ результатов

Рекомендации

ФСБ России

Повышение осведомленности персонала и пользователей

Анализ данных о событиях безопасности

Прием сообщений об инцидентах

Регистрация инцидентов

Реагирование на инциденты

Расследование инцидентов

Инвентаризация

Анализ угроз

ГосСОПКА. Методические рекомендации

Page 29: PT Platform 187: обеспечение безопасности...: M.5 Dонтроль и анализ сетевого трафика K H.1 Hбнаружение и предотвращение

Позитивная архитектура

Page 30: PT Platform 187: обеспечение безопасности...: M.5 Dонтроль и анализ сетевого трафика K H.1 Hбнаружение и предотвращение

А что делать?

Создание процессов для

мониторинга инцидентов

и реагирования занимает

значительное время

Без людей информационные

системы не работают,

ГосСОПКА – не исключение

Выбор средств защиты, их

тестирование и установка –

трудоемкий процесс

Процессы Тех.средстваЛюди

Создание систем безопасности объектов КИИ,

построение центров ГосСОПКА

Page 31: PT Platform 187: обеспечение безопасности...: M.5 Dонтроль и анализ сетевого трафика K H.1 Hбнаружение и предотвращение

PT Platform 187

Реализация основных требований 187-ФЗ и

функций центров ГосСОПКА

для небольших обособленных инфраструктур

Page 32: PT Platform 187: обеспечение безопасности...: M.5 Dонтроль и анализ сетевого трафика K H.1 Hбнаружение и предотвращение

MaxPatrol 8MaxPatrol SIEM

ПТ Ведомственный

центрPT Network Attack

Discovery

PT MultiScanner

Система контроля

защищенности

Система мониторинга

событий и выявления

инцидентов

Система выявления

вредоносного контента

Система управления

инцидентами и

взаимодействия с НКЦКИ

Система комплексного

анализа сетевого трафика

Опциональное

подключение:

+ PT ISIM

+ PT Application Firewall

+ PT Application Inspector

+ Доп. хранилище до 36 ТБ

Состав PT Platform 187

Page 33: PT Platform 187: обеспечение безопасности...: M.5 Dонтроль и анализ сетевого трафика K H.1 Hбнаружение и предотвращение

Продажи только в виде

ПАК = сервер + ПО

Для небольших

инфраструктур –

не более 250 узлов

Архитектура PT Platform 187

Page 34: PT Platform 187: обеспечение безопасности...: M.5 Dонтроль и анализ сетевого трафика K H.1 Hбнаружение и предотвращение

до 250 узлов до 100 Мбит/с до 3000 FPHвключаются в мониторинг

MaxPatrol SIEM и

MaxPatrol 8

пропускная способность

PT Network Attack

Discovery

пропускная способность

PT MultiScanner

Ограничения

Page 35: PT Platform 187: обеспечение безопасности...: M.5 Dонтроль и анализ сетевого трафика K H.1 Hбнаружение и предотвращение

3PT MultiScanner

выявляет эпидемию и

передает событие в

MaxPatrol SIEM

1Злоумышленник

рассылает письма с

вирусом-

шифровальщиком

5ПТ Ведомственный центр

оформляет карточку

инцидента и отчитывается в

НКЦКИ

2Вирус попал в

инфраструктуру4MaxPatrol SIEM

выявляет инцидент и

передает информацию в

ПТ Ведомственный

центр

6НКЦКИ собирает информацию

и помогает в реагировании

на атаки

Сценарий использования

Page 36: PT Platform 187: обеспечение безопасности...: M.5 Dонтроль и анализ сетевого трафика K H.1 Hбнаружение и предотвращение

«Зафиксировали новую кибератаку хакерской

группировки Cobalt, также известной как Carbanak и

Anunak…»

«…злоумышленники осуществили очередную

фишинговую рассылку»

«Далее получателям предлагалось перейти по ссылке,

ведущей на страницу загрузки документа Microsoft

Office, содержащего вредоносное вложение.»

«… вооружились еще более усовершенствованным

инструментом, созданным на основе программы для

проведения тестов на проникновение Cobalt Strike»

Вектор атаки Cobalt

Источник: securitylab.ru/news/492309.php

Хакерская группировка Cobalt продолжает

атаковать

Page 37: PT Platform 187: обеспечение безопасности...: M.5 Dонтроль и анализ сетевого трафика K H.1 Hбнаружение и предотвращение

Подготовка к атаке Эксплуатация Контроль и управление

Разведка Доставка Установка Выполнение действий

Kill Chain. Цепочка атаки

Page 38: PT Platform 187: обеспечение безопасности...: M.5 Dонтроль и анализ сетевого трафика K H.1 Hбнаружение и предотвращение

Разведка

Kill Chain. Разведка

Определили цель — «Рога и Копыта»

Пассивное сканирование — жертва, помощник

бухгалтера Алексей Потапов, наименование почты

[email protected]

Активное сканирование — ничего, кроме

открытых портов электронной почты не выявило

Page 39: PT Platform 187: обеспечение безопасности...: M.5 Dонтроль и анализ сетевого трафика K H.1 Hбнаружение и предотвращение

Разведка

Kill Chain. Подготовка к атаке

Злоумышленники проводят

мероприятия по подготовке APT атаки:

1. Выбирают вектор атаки

Вектор атаки:

ФишингИнструмент:

Cobalt Strike

2. Определяют:

• инструменты

• эксплойты

• утилиты

• скрипы

4. Определяют дату и

время

3. Распределяют роли

Уязвимость:

CVE-2017-11882

Подготовка к атаке

Page 40: PT Platform 187: обеспечение безопасности...: M.5 Dонтроль и анализ сетевого трафика K H.1 Hбнаружение и предотвращение

Kill Chain. Доставка

Злоумышленники отправляют

подготовленный файл жертве

Подготовка к атаке

Разведка Доставка

Page 41: PT Platform 187: обеспечение безопасности...: M.5 Dонтроль и анализ сетевого трафика K H.1 Hбнаружение и предотвращение

Kill Chain. Эксплуатация

На компьютере жертвы

- эксплуатируется уязвимость

Microsoft Office CVE-2017-11882

- злоумышленники получают

удаленный доступ

Подготовка к атаке Эксплуатация

Разведка Доставка

Page 42: PT Platform 187: обеспечение безопасности...: M.5 Dонтроль и анализ сетевого трафика K H.1 Hбнаружение и предотвращение

Kill Chain. Инсталляция

Злоумышленники

устанавливают

Remote Access Tool (RAT)

Подготовка к атаке Эксплуатация

Разведка Доставка Установка

Page 43: PT Platform 187: обеспечение безопасности...: M.5 Dонтроль и анализ сетевого трафика K H.1 Hбнаружение и предотвращение

Kill Chain. Контроль и Управление

CC –

проникновение

на целевую

систему

Подготовка к атаке Эксплуатация

Разведка Доставка Установка

Контроль и управление

Page 44: PT Platform 187: обеспечение безопасности...: M.5 Dонтроль и анализ сетевого трафика K H.1 Hбнаружение и предотвращение

Kill Chain. Выполнение действий

Компрометация

целевой

системы

Подготовка к атаке Эксплуатация Контроль и управление

Разведка Доставка Установка Выполнение действий

Page 45: PT Platform 187: обеспечение безопасности...: M.5 Dонтроль и анализ сетевого трафика K H.1 Hбнаружение и предотвращение

Identity and Access

Management

Единая система авторизации

из коробки для всех продуктов

PT Platform 187. IAM

Page 46: PT Platform 187: обеспечение безопасности...: M.5 Dонтроль и анализ сетевого трафика K H.1 Hбнаружение и предотвращение

Сведения о событиях ИБ

Требования ФСБ России (проект):

В — визуализация

Сведения о событиях ИБ

Сведения об инциденте

Сведения о состоянии защищенности

информационных ресурсов

Инвентаризационная информация

об информационных ресурсах

MaxPatrol SIEM

ПРОДУКТЫ POSITIVE TECHNOLOGIES

PT Network Attack

Discovery

MaxPatrol 8

ПТ Ведомственный

центр

Page 47: PT Platform 187: обеспечение безопасности...: M.5 Dонтроль и анализ сетевого трафика K H.1 Hбнаружение и предотвращение

Подготовка к атаке Эксплуатация

Разведка Доставка

На компьютере жертвы

- эксплуатируется уязвимость

Microsoft Office CVE-2017-11882

- злоумышленники получают

удаленный доступ

Злоумышленники отправляют

подготовленный файл жертве

Подготовка к атаке

Разведка Доставка

Kill Chain. PT MultiScanner и PT NAD

Page 48: PT Platform 187: обеспечение безопасности...: M.5 Dонтроль и анализ сетевого трафика K H.1 Hбнаружение и предотвращение

Требования ФСБ России (проект):

В — выявление

Обнаружение аномалий в трафике и признаков

кибератак

MaxPatrol SIEM

Анализ и хранение копий трафика

Извлечение файлов из трафика

Уведомление о фактах обнаружения признаков кибератак

ПРОДУКТЫ POSITIVE TECHNOLOGIES

PT Network Attack

Discovery

Page 49: PT Platform 187: обеспечение безопасности...: M.5 Dонтроль и анализ сетевого трафика K H.1 Hбнаружение и предотвращение

Kill Chain. MaxPatrol SIEM

На компьютере жертвы

- эксплуатируется уязвимость

Microsoft Office CVE-2017-11882

- злоумышленники получают

удаленный доступ

На компьютере жертвы

- эксплуатируется уязвимость

Microsoft Office CVE-2017-11882

- злоумышленники получают

удаленный доступ

Подготовка к атаке Эксплуатация

Разведка Доставка

Page 50: PT Platform 187: обеспечение безопасности...: M.5 Dонтроль и анализ сетевого трафика K H.1 Hбнаружение и предотвращение

Требования ФСБ России (проект):

О — обнаружение

Сбор и первичная обработка событий ИБ из

различных источников

Автоматический анализ событий ИБ и

выявление инцидентов

Ретроспективный анализ

Средства ГосСОПКА

в части предоставления

детализированных данных о

конкретном инциденте

ПРОДУКТЫ POSITIVE TECHNOLOGIES

MaxPatrol SIEM

Page 51: PT Platform 187: обеспечение безопасности...: M.5 Dонтроль и анализ сетевого трафика K H.1 Hбнаружение и предотвращение

Kill Chain. Инсталляция

Злоумышленники

устанавливают

Remote Access Tool (RAT)

Подготовка к атаке Эксплуатация

Разведка Доставка Установка

Page 52: PT Platform 187: обеспечение безопасности...: M.5 Dонтроль и анализ сетевого трафика K H.1 Hбнаружение и предотвращение

Kill Chain. Контроль и Управление

CC –

проникновение

на целевую

систему

Подготовка к атаке Эксплуатация

Разведка Доставка Установка

Контроль и управление

Page 53: PT Platform 187: обеспечение безопасности...: M.5 Dонтроль и анализ сетевого трафика K H.1 Hбнаружение и предотвращение

Требования ФСБ России (проект):

Л – ликвидация и Р – реагирование

Учет и обработка инцидентов

MaxPatrol SIEM

Управление процессами реагирования на

инциденты и ликвидации их последствий

Обеспечение взаимодействия с НКЦКИ

Средства ГосСОПКА

в части предоставления

детализированных данных о

конкретном инциденте

Информационно-аналитическое сопровождение

ПТ Ведомственный

центр

ПРОДУКТЫ POSITIVE TECHNOLOGIES

Page 54: PT Platform 187: обеспечение безопасности...: M.5 Dонтроль и анализ сетевого трафика K H.1 Hбнаружение и предотвращение

Требования ФСБ России (проект):

П — предупреждение

Сбор и обработка сведений об информационных

ресурсах: инвентаризационная + справочная

информация ПТ Ведомственный

центр

MaxPatrol 8

MaxPatrol SIEM

Сбор и обработка сведений о состоянии

защищенности информационных ресурсов

Учет угроз безопасности информации

ПРОДУКТЫ POSITIVE TECHNOLOGIES

Page 55: PT Platform 187: обеспечение безопасности...: M.5 Dонтроль и анализ сетевого трафика K H.1 Hбнаружение и предотвращение

Требования ФСБ России (проект):

обмен и информирование

Обмен не позднее 24 часов с момента обнаружения

инцидента

Один из способов организации обмена –

подключение к технической инфраструктуре НКЦКИ

Информация об инциденте направляется в НКЦКИ

незамедлительно

Реагирование силами субъекта КИИ или в рамках

регламента взаимодействия с ФСБ России

ПРОДУКТЫ POSITIVE TECHNOLOGIES

Нужен план реагирования, тренировки по

его отработке - не реже 1 раза в год

ПТ Ведомственный

центр

Page 56: PT Platform 187: обеспечение безопасности...: M.5 Dонтроль и анализ сетевого трафика K H.1 Hбнаружение и предотвращение

Требования ФСБ России (проект):

Р — реагирование

Первичный анализ КИ

Проведение мероприятий в соответствии с Планом

реагирования

Запрос содействия ФСБ России в соответствии с

Регламентом взаимодействия

Восстановление функционирования и проверка

работоспособности значимого объекта КИИ

ПРОДУКТЫ POSITIVE TECHNOLOGIES

Информирование НКЦКИ не позднее 48 часов

после завершения расследования

ПТ Ведомственный

центр

Средства ГосСОПКА

в части предоставления

детализированных данных о

конкретном инциденте

Page 57: PT Platform 187: обеспечение безопасности...: M.5 Dонтроль и анализ сетевого трафика K H.1 Hбнаружение и предотвращение

Управление

уязвимостями

Лог-менеджмент и анализ событий

Анализ сетевого трафика

Контроль конечных устройств

Ретроспективный анализ

Регистрация

компьютерных инцидентов

Расследование инцидентов

Ликвидация последствий

инцидентов

Доработка системы защиты

и системы мониторинга

Повышение квалификации

Взаимодействие

Повышение осведомленности

Нет процесса – нет эффективности

Процессный подход

Page 58: PT Platform 187: обеспечение безопасности...: M.5 Dонтроль и анализ сетевого трафика K H.1 Hбнаружение и предотвращение

Взаимодействие с

НКЦКИ

Соответствие

законодательству

Быстрая

инсталляция

Единая система

авторизации

Плюсы использования платформы

Краткое описание PT Platform 187:

ptsecurity.com/upload/corporate/ru-ru/products/platform-187/PT-Platform-187-rus.pdf

Page 59: PT Platform 187: обеспечение безопасности...: M.5 Dонтроль и анализ сетевого трафика K H.1 Hбнаружение и предотвращение

Продолжим общение

Партнерский отдел:

[email protected]

Отдел продаж:

[email protected]

Чат в Телеграм:

t.me/KII187FZ

Page 60: PT Platform 187: обеспечение безопасности...: M.5 Dонтроль и анализ сетевого трафика K H.1 Hбнаружение и предотвращение

Спасибо за внимание!

ptsecurity.ru