Анастасия Голева, руководитель Направления ИБ АО «РАСЧЁТНЫЕ РЕШЕНИЯ»
Говоря о бизнесе в современном мире сложно назвать людей, занимающихся им, не творческими: столь значительное количество знаний, совершенно разносторонних и не всегда относящихся к основным бизнес-процессам напрямую, приходится получать увлеченным развитием своего дела руководителям. Обеспечение информационной безопасности — один из тех самых вопросов, в котором совершенно не обязан разбираться руководитель бизнеса, не относящегося к ИБ как к основному бизнес-процессу. Однако, средства обеспечения защиты информации и сопутствующие услуги требуют значительных инвестиций, и возникает вопрос оптимальности расходов. В цикле статей «Гид топ-менеджера» будут даны описания основных типов продуктов и услуг, в настоящее время представленных на рынке информационной безопасности России, их цели и функции, для получения общего представления об их целесообразности для тех, кто по роду деятельности не обязан разбираться в этом, но должен принимать решения об их внедрении.
Тему SIEM начнём с обзора данного класса ИБ-продуктов в целом: SIEM — система мониторинга и управления инцидентами информационной безопасности — своеобразный центр, в который стекается вся критичная информация о процессах информационной безопасности, а также инцидентах, имеющих место быть в корпоративной сетевой инфраструктуре. Это некий логический центр, в который стекаются данные определенного вида от всех других объектов информационной инфраструктуры компании, а также, со средств защиты информации.
Для специалистов по кибербезопасности, этот инструмент очень удобен, поскольку приходится осуществлять мониторинг не каждого средства защиты информации или элемента сетевой инфраструктуры по отдельности (а таких в корпоративной сети средней степени зрелости можно с лёгкостью набрать порядка десяти – как минимум, в корпоративной сети имеется контроллер домена, одно или несколько средств антивирусной защиты информации, не редкость в настоящее время и система обнаружения утечек информации (DLP), почтовый сервер, межсетевой экран, одно или несколько средств защиты каналов связи, а также какие-либо бизнес-критичные информационные системы, информация о функционировании которых должна быть оперативно доступна сотрудникам, отвечающим за обеспечение защищённости информации и непрерывность работы информационных систем и сервисов).
В ситуации без SIEM, сотрудникам ИТ или ИБ подразделений в лучшем случае с каждого из вышеуказанных средств приходят уведомления на электронную почту или в канал мессенджера, в худшем же приходятся заходить на каждый сервер непосредственно не только для настроек или проведения обновлений, но и с целью мониторинга инцидентов. Это, разумеется, не самая оптимальная организация процесса, которая, однако, практикуется во множестве компаний.
Однако, «купить SIEM» или даже «развернуть SIEM на инфраструктуре компании» не равно «внедрить SIEM». Чтобы любая система работала хорошо и давала ожидаемый от нее результат, необходима гибкая настройка. Так, говоря о SIEM, систему «из коробки», то есть, только поставленную, требуется дорабатывать с учётом всех особенностей инфраструктуры Вашей компании. Например, у всех без исключения SIEM в настоящее время нет автоматической интеграции с каждым средством защиты информации. С какими-то наиболее популярными, разумеется, интеграция есть, для остальных необходимо будет проводить дополнительную работу. Причем, проводить ее можно как своими силами, при наличии соответствующих компетенций, силами поставщика услуг, либо производителя SIEM. Это не всегда быстрый процесс, как и любая доработка программного обеспечения. Нужно быть готовым к тому, что внедрение SIEM – достаточно продолжительная работа, требующая глубокого погружения ваших специалистов по кибербезопасности, а также с привлечением сотрудников внешних организаций.
Отдельного обсуждения требует вопрос обучения. Любой, самый опытный и подготовленный сотрудник, какое-то время не работавший с конкретно взятым программным обеспечением, несколько теряет навыки работы с ним. В свою очередь, разработка программного обеспечения идёт вперёд, большинство продуктов совершенствуется, и для работы с SIEM, даже если в вашей компании работает человек, использовавший ранее эту же конкретно взятую SIEM на своей предыдущей работе, ему необходимо, как минимум, вспомнить, освежить знания. Остальным специалистам эти знания, очевидно, необходимо будет получить. Поэтому в рамках внедрения столь сложной и критичной системы, как SIEM, в обязательном порядке следует заложить и процесс обучения сотрудников. При этом, обучение желательно проводить на базе либо самой компании-разработчика SIEM, либо специализированного учебного центра, обладающего соответствующими возможностями. Лучше, если обучение будет очным. Дело в том, что при небольшом штате сотрудников по кибербезопасности, в рабочее время на рабочем месте сотрудник может получать определенное самообразование – принимать участие в вебинарах, смотреть обучающие материалы, выделяя для этого небольшое время (по статистике, до часа в день максимум). В остальное время к нему приходит масса запросов разного рода, и погрузиться в обучение SIEM вряд ли получится достаточным образом. К тому же, при очном обучении происходит и общение с другими обучающимися, разбор ошибок, банально обмен контактными данными для последующих консультаций с коллегами, внедряющими этот же программный продукт в другой компании. Это очень полезно.
Панацея ли SIEM? В зависимости от стратегии развития кибербезопасности в вашей организации. НаНа отечественном рынке средств защиты информации представлены SIEM-системы разной степени зрелости, однако ценовая политика заставляет констатировать факт того, что SIEM – недешёвое удовольствие. Как же понять, нужно ли это решение в Вашей компании?
В первую очередь для того, чтобы прийти к решению о необходимости или её отсутствии, нужно ответить на ряд вопросов, а именно:
-
Есть ли в вашей компании люди, способные работать с SIEM? Сам факт наличия одного или нескольких сотрудников подразделения ИБ ещё не говорит об их опыте и компетенция по управлению крупной системой сбора и обработки данных.
-
Входит ли в ваши планы на длительный период времени (минимум, три-пять лет) развитие ИБ-компетенций внутри компании? На рынке масса компаний, основной бизнес-процессам которых является обеспечение кибербезопасности для заказчиков. Порой это оптимально, иногда даже чуть дешевле приобретения собственных средств класса SIEM и развития компетенций своих специалистов.
-
Однако есть и очевидные вопросы, на которые следует обратить внимание. В первую очередь, это SLA (Service Level Agreement – договор об уровне услуг, заключающийся между Заказчиком и Поставщиком услуг, в ИТ в SLA прописывается уровень событий/инцидентов определенной критичности и срок их устранения или реагирования на них). Соблюдение допустимого уровня предоставления услуг в плане безопасности часто имеет критическое значение, поскольку от этого зависит результативность бизнеса компании.
Оценка рисков кибербезопасности. В современном мире довольно сложно найти бизнес, в котором нет рисков нарушения целостности, доступности или конфиденциальности информации, но проведение оценки рисков крайне важно при решении вопроса о внедрении SIEM. Дело в том, что внедрение данной системы, фактически, один из важных шагов по формированию собственного SOC (Security Operation Center). Иметь собственный SOC прекрасно с точки зрения обеспечения безопасности, но затратно и достаточно сложно при наличии на рынке массы адекватных поставщиков аналогичных услуг. Хотя, даже в случае использования внешнего SOC как услуги, внутренний SIEM, интегративный с аналогичным средстаом во внешнем SOC, лишь ускорит оперативность реагирования на инциденты кибербезопасности и упростит работу специалистов с обеих сторон.
Однако, даже если концептуальное решение о приобретении системы принято, до внедрения следует провести анализ рисков и несколько пилотных проектов SIEM.
Пилотный проект SIEM – своего рода тест-драйв системы, при котором на вашей сетевой инфраструктуре в течение некоторого времени (традиционно от двух недель до двух месяцев) система функционирует в ограниченном режиме (на нее выводится не весь пул средств защиты информации, а лишь несколько), чтобы показать ее функции и результативность ее работы. Идеальный пилотный проект – это несколько пилотных проектов для сравнения нескольких SIEM между собой по функционалу и результативности. Несмотря на финансовые условия, сильно различающиеся в случае систем такого класса, основная рекомендация – обращать внимание именно на функциональные и технические особенности продукта, на механизмы взаимодействия. Поскольку технические специалисты часто находятся в удалении от экономических вопросов, они способны показать реальную картину сопоставления нескольких SIEM-систем, чтобы у вашей компании появилось наиболее удобное и удовлетворяющее вашим требованиям средство.