SlideShare a Scribd company logo
1 of 48
Download to read offline
Управление инцидентами
информационной безопасности
с помощью DLP Solar Dozor
v.1.3 2015-08
solarsecurity.ru +7 (499) 755-07-70
Термины по ГОСТ 27000-2012
2
 Событие ИБ – выявленное состояние системы, услуги или
состояние сети, указывающее на возможное нарушение политики
обеспечения ИБ, нарушение или отказ мер и средств контроля и
управления или прежде неизвестная ситуации, которая может
иметь значение для безопасности.
 Инцидент ИБ – одно или несколько нежелательных или
неожиданных событий ИБ, которые со значительной степенью
вероятности приводят к компрометации бизнеса и создают
угрозы для ИБ.
solarsecurity.ru +7 (499) 755-07-70
Типовые инциденты, выявляемые DLP
(утечки информации и внутрикорпоративное мошенничество)
3
 Увольняющийся сотрудник скопировал на флешку все, что с мог
достать (наработки, методологии, базу клиентов, проектную
документацию, стратегии и планы)
 Сотрудник отдела закупок договорился с поставщиком о
завышении закупочных цен при условии личной мотивации (откат)
 Операционист в банке пересылает заявления на кредиты своему
коллеге в конкурирующем банке, который переманивает этих
клиентов, делая целевые контрпредложения
 Сотрудник одела продаж некоторые заказы проводит через свою
фирму
 Секретарь регулярно пересылает протоколы совещаний
руководства на незнакомый внешний ящик электронной почты
 …
solarsecurity.ru +7 (499) 755-07-70
Управление событиями и инцидентами DLP
4
solarsecurity.ru +7 (499) 755-07-70
Процедура управления инцидентами (DLP)
5
1. Обнаружение и регистрация событий ИБ
2. Категорирование событий, сбор дополнительной
информации и выявление инцидентов ИБ
3. Оперативное реагирование на инцидент
4. Разбор (расследование) инцидента
5. Реагирование на инцидент
6. Анализ причин инцидента и «полученных уроков»,
подготовка рекомендаций по повышению общего
уровня ИБ (при необходимости)
solarsecurity.ru +7 (499) 755-07-70
Процедура управления инцидентами (DLP)
6
1.Обнаружение и регистрация событий системой DLP
2.Выявление инцидентов
4.Расследование инцидента
5.Реагирование на инцидент
6.Анализ причин инцидента и «полученных уроков»
3.Оперативное
реагирование на инцидент
solarsecurity.ru +7 (499) 755-07-70
Ограничение по времени реагирования
по ТК РФ
7
1.Обнаружение и регистрация событий системой DLP
2.Выявление инцидентов
4.Расследование инцидента
5.Реагирование на инцидент
6.Анализ причин инцидента и «полученных уроков»
3.Оперативное
реагирование на инцидент
6 мес.
1 мес.
solarsecurity.ru +7 (499) 755-07-70 8
1. Обнаружение и регистрация событий
solarsecurity.ru +7 (499) 755-07-70
Концептуальная архитектура решения
9
solarsecurity.ru +7 (499) 755-07-70
Контролируемые каналы
10
Корпоративная почта Файловое хранилище
Web Рабочие станции
Файлы на ПК и общедоступных
ресурсах, FTP
Соцсети
Web-почта Резюме
IM
MRA
IRC
ICQ
MSN
XMPP
ПринтерыUSB
Буфер
обмена
solarsecurity.ru +7 (499) 755-07-70
Рекомендации ФСТЭК России
по функционалу DLP
11
ОЦЛ.5 КОНТРОЛЬ СОДЕРЖАНИЯ ИНФОРМАЦИИ, ПЕРЕДАВАЕМОЙ ИЗ ИНФОРМАЦИОННОЙ СИСТЕМЫ
(КОНТЕЙНЕРНЫЙ, ОСНОВАННЫЙ НА СВОЙСТВАХ ОБЪЕКТА ДОСТУПА, И КОНТЕНТНЫЙ, ОСНОВАННЫЙ НА ПОИСКЕ
ЗАПРЕЩЕННОЙ К ПЕРЕДАЧЕ ИНФОРМАЦИИ С ИСПОЛЬЗОВАНИЕМ СИГНАТУР, МАСОК И ИНЫХ МЕТОДОВ), И
ИСКЛЮЧЕНИЕ НЕПРАВОМЕРНОЙ ПЕРЕДАЧИ ИНФОРМАЦИИ ИЗ ИНФОРМАЦИОННОЙ СИСТЕМЫ
Контроль содержания информации, передаваемой из информационной системы, должен предусматривать:
 выявление фактов неправомерной передачи защищаемой информации из информационной системы через
различные типы сетевых соединений, включая сети связи общего пользования, и реагирование на них;
 выявление фактов неправомерной записи защищаемой информации на неучтенные съемные машинные
носители информации и реагирование на них;
 выявление фактов неправомерного вывода на печать документов, содержащих защищаемую информацию, и
реагирование на них;
 выявление фактов неправомерного копирования защищаемой информации в прикладное программное
обеспечение из буфера обмена и реагирование на них;
 контроль хранения защищаемой информации на серверах и автоматизированных рабочих местах;
 выявление фактов хранения информации на общих сетевых ресурсах (общие папки, системы
документооборота, базы данных, почтовые архивы и иные ресурсы).
Требования к усилению
 в информационной системе должно осуществляться хранение всей передаваемой из информационной системы
информации и (или) информации с недопустимым к передаче из информационной системы содержанием, в
течение времени, определяемого оператором;
 в информационной системе должна осуществляться блокировка передачи из информационной системы
информации с недопустимым содержанием
Методический документ. Меры защиты информации в государственных ИС
solarsecurity.ru +7 (499) 755-07-70
Как DLP понимает события?
12
Контентный
анализ
Контекстный
анализ
solarsecurity.ru +7 (499) 755-07-70
Контекстный анализ
13
 Дата/Время
 Отправитель (права пользователя, группы (втч под особым
контролем, например, «На увольнении») и роли)
 Получатель (внутренний/внешний, знакомый/неизвестный, «из
перечня» и пр.)
 Канал передачи
 Местоположение
(географическое и аппаратное)
solarsecurity.ru +7 (499) 755-07-70
Контентный анализ
14
Технологии
анализа
Комментарии
Шаблоны документов Поиск документов определенной структуры и содержания
+ поиск подобных
Цифровые отпечатки • Текст
• Бинарные файлы
Идентификаторы Например, номера паспорта, телефона, кредитной карты, ИНН и
пр. (~50 категорий)
Дополнительные
проверки
Тип вложения (формат), наименование файла, объем, регулярные
выражения
+ внешние скрипты для специальных проверок (например,
выявление наложенных слоев на геокартах)
Фотографии и картинки проверяются с использованием технологии
OCR (позволяет выявлять и понимать текст)
solarsecurity.ru +7 (499) 755-07-70 15
2. Выявление инцидентов
solarsecurity.ru +7 (499) 755-07-70
Что запускает работу специалиста ИБ?
16
Источник Оперативность
1. Оповещение по email Высокая
2. Оповещение в системе DLP Высокая
3. Оповещение по SMS Высокая
4. Информация на рабочем столе (Dashboard) Средняя
5. Информация из автоматического регулярного отчета Средняя
6. Информация из отчетов по запросу Низкая
7. Регулярный мониторинг и анализ Низкая
8. Внешняя информация об инциденте Низкая
9. Запрос со стороны руководства / заинтересованных лиц Низкая
10. «Чутье» (Подозрение на инцидент) Низкая
11. Скука / Интерес Низкая
solarsecurity.ru +7 (499) 755-07-70
Рабочий стол офицера ИБ (v.5.0.4)
17
solarsecurity.ru +7 (499) 755-07-70
Основные элементы консоли (v.5.0.4)
18
 Распределение событий по
критичности и по времени
 Перечень ТОП нарушителей
 Лента последних событий
 Статистика нарушений:
 правила политики
 каналы утечки
 тип угроз
solarsecurity.ru +7 (499) 755-07-70
«Уровень доверия» (неоф. «Карма»)
19
solarsecurity.ru +7 (499) 755-07-70
«Уровень доверия» (неоф. «Карма»)
20
 По каждому субъекту отображается «уровень доверия» и динамика его
изменений (аномалии поведения)
 Уровень доверия определяется на основании различных параметров
выявленных событий (критичность инцидента, контекст, история событий
и пр.) с использованием встроенных справочников
 Уровни критичности событий в системе: критичный, высокий, средний,
низкий, инфо
 Одно и тоже событие для отправителя и получателя сообщения приведет
к разному изменению уровня доверия (у отправителя, очевидно,
измениться сильнее)
 При необходимости можно изменять (повышать / понижать /
замораживать) уровень доверия для конкретных субъектов
 Можно делать выборку по всем сотрудниками или по конкретным
группам (например, по отделу)
solarsecurity.ru +7 (499) 755-07-70
От событий к инцидентам (v.5.0.4)
21
solarsecurity.ru +7 (499) 755-07-70
От событий к инцидентам (v.5.0.4)
22
 На каждый инцидент назначается ответственный для его
расследования:
 Расследование инцидента может быть отложенным
Статус события Статус инцидента
• новое
• просмотрено
• ошибочное срабатывание
• открыт
• закрыт
• не инцидент
solarsecurity.ru +7 (499) 755-07-70 23
3. Оперативное реагирование на
инцидент
solarsecurity.ru +7 (499) 755-07-70
Оперативное реагирование
24
Технические Организационные
• Блокировка передачи (с
уведомлением / без уведомления)
• Блокировка передачи до
подтверждения
• Отправка сообщения с
реконструкцией:
• Удаление информации
ограниченного доступа
• Замена информации на
предупреждение
• Добавление предупреждения
• Блокирование доступа к ИС
• Оповещение службы охраны /
ЧОП
• Получение объяснительной
• Изъятие оборудования*
• Досмотр*
• Обращение в МВД России / ФСБ
России
• Задержание до выяснения*
solarsecurity.ru +7 (499) 755-07-70 25
4. Расследование инцидента
solarsecurity.ru +7 (499) 755-07-70
Инструменты расследования DLP
26
1. Детальная информация об инциденте
2. Архив сообщений
3. «Уровень доверия»
4. «Досье» (на субъекта)
5. Интерактивный «Граф связей»
6. Снимки экрана
7. Отчеты
8. Поиск
solarsecurity.ru +7 (499) 755-07-70
Контроль персон. Досье
27
Дось
е
Обогащение
досье
Общая информация
Адресная
информация
Связи
Профиль поведения
Уровень доверия
Организационно-штатная
структура
solarsecurity.ru +7 (499) 755-07-70
Досье
28
solarsecurity.ru +7 (499) 755-07-70
Граф связей
29
solarsecurity.ru +7 (499) 755-07-70
Про поиск
30
 Можем искать:
 Коммуникации (сообщения)
 Пересылаемые файлы
 Персон, участвующих в переписке
 Возможность создавать сложные поисковые запросы
(более 50 атрибутов сообщений)
 Реализован «поиск похожих» (сообщения со сходным содержанием)
 Возможность поиска по пометкам в документах (аналог «тегов»)
 "Умный поиск" - возможность в один клик создать поисковый запрос
solarsecurity.ru +7 (499) 755-07-70 31
5. Реагирование на инцидент
solarsecurity.ru +7 (499) 755-07-70
Решение в случае виновности сотрудника
32
1. Перевод в группу «Особый контроль»
2. Получение объяснительной
3. Профилактическая беседа
4. Лишение благ и привилегий
(втч и лишение прав доступа)
5. Дисциплинарные взыскания:
 замечание
 выговор
 увольнение по соответствующим
основаниям
6. Увольнение по инициативе работника /
по соглашению сторон
7. Возмещение ущерба
8. Уголовное преследование
9. Прочее
Б) По решению
руководства и HR
В) По решению
руководства, HR,
юристов и ИБ.
Необходимо четкое
понимание процедур и
высокий уровень
«бумажной
безопасности»
А) По решению ИБ
solarsecurity.ru +7 (499) 755-07-70
Пример модели принятия решения
по инциденту (по сумме баллов)
33
1. Какова величина ущерба?
Крупный – 6; Неизвестно или пока нет, но может быть – 3; Ущерба нет – 1
2. Выявлен ли умысел сотрудника?
Да – 3; Неизвестно – 1; Нет, инцидент по ошибке – 0
3. Какой уровень доверия к сотруднику?
Низкий – 3; Обычный – 1; Высокий – 0
4. Были ли у сотрудника инциденты до этого?
Да – 2; Нет – 0
5. Какова вероятность, что инцидент повториться у этого
сотрудника?
Высокая – 3; Средняя (скорее нет, маловероятно) – 1; Низкая – 0
до 6 – вариант А; 6-12 – вариант Б; 13 и больше – вариант В
solarsecurity.ru +7 (499) 755-07-70
Дисциплинарные взыскания по ТК РФ
34
ТК РФ ст.192-193
 1 дисциплинарный проступок – 1 дисциплинарное взыскание
 Не позднее 6 месяцев со дня совершения проступка
 Не позднее 1 месяца со дня обнаружения проступка
 Необходимо запросить от работника письменное объяснение
Статья 81. Расторжение трудового договора по инициативе
работодателя
6) однократного грубого нарушения работником трудовых обязанностей:
в) разглашения охраняемой законом тайны (государственной, коммерческой,
служебной и иной), ставшей известной работнику в связи с исполнением им
трудовых обязанностей, в том числе разглашения персональных данных
другого работника
solarsecurity.ru +7 (499) 755-07-70
Материальная ответственность по ТК РФ
35
ТК РФ ст.238-250
 Работник обязан возместить работодателю причиненный ему
прямой действительный ущерб. Неполученные доходы
(упущенная выгода) взысканию с работника не подлежат.
 Работник несет материальную ответственность в пределах своего
среднего месячного заработка. Если больше, то нужно судебное
решение.
solarsecurity.ru +7 (499) 755-07-70
Статьи УК РФ
36
 Статья 183. Незаконные получение и разглашение сведений, составляющих
коммерческую, налоговую или банковскую тайну
 Статья 185.6. Неправомерное использование инсайдерской информации
 Статья 147. Нарушение изобретательских и патентных прав
 Статья 159. Мошенничество
 Статья 163. Вымогательство
 Статья 272. Неправомерный доступ к компьютерной информации
 Статья 273. Создание, использование и распространение вредоносных
компьютерных программ
 Статья 274. Нарушение правил эксплуатации средств хранения, обработки
или передачи компьютерной информации и информационно-
телекоммуникационных сетей
 Статья 276. Шпионаж
 Статья 283. Разглашение государственной тайны
solarsecurity.ru +7 (499) 755-07-70
Про доказательства для Суда
37
Важные:
 По ТК РФ: Объяснительная от работника (либо Акт об отказе),
Служебная записка об инциденте и Протокол заседания комиссии,
рассматривающей инцидент. В документах следует указать краткое
описание инцидента, оценку тяжести и обстоятельства
совершенного проступка.
 По УПК: Показания потерпевшего, свидетеля, Заключение и
показания эксперта и Заключение и показания специалиста,
Вещественные доказательства.
Отчеты DLP вторичны, но тоже принимаются Судом. Дополнительно к
отчету рекомендуется приложить краткое описание решения с
указанием сертификатов (подойдет брошюра от производителя).
solarsecurity.ru +7 (499) 755-07-70 38
6. Анализ причин инцидента
и «полученных уроков»
solarsecurity.ru +7 (499) 755-07-70
Что после реагирования?
39
 Подготовка и передача материалов на хранение (архив)
 Анализ причин инцидента
 Подготовка итогового отчета (при необходимости)
 Проведение итогового совещания (при необходимости)
 Награждение (или наказание) участников процедуры управления
инцидентами (при необходимости)
 Решение о том, «что делать дальше»
solarsecurity.ru +7 (499) 755-07-70
Что дальше?
40
 Ничего, все молодцы
 Проведение Аудита ИБ и/или дополнительных проверок
 Совершенствование процедуры управления инцидентами
 Совершенствование системы ИБ:
 Пересмотр прав доступа
 Пересмотр требований по обработке и хранению информации
 Обучение и повышение осведомленности:
 «Точная» настройка СЗИ
 Внедрение новых мер и СЗИ
 …
 Пересмотр кадровой политики (процедура найма и увольнения,
мотивация персонала, корпоративная культура)
 Изменение бизнес-процессов
solarsecurity.ru +7 (499) 755-07-70
Обучение и повышение осведомленности
41
Кто? Тематики
Рядовые
пользователи
• Правила работы с информацией и средствами обработки
• Базовые требования по защите информации
• Кейсы (типовые ошибки, соц.инженерия)
• Ответственность
ИТ и ИБ-
специалисты
• Процедуры обнаружения и реагирования на инциденты
• Расследование инцидентов
• Сбор цифровых доказательств
• Работа со средствами мониторинга и защиты информации
HR и юристы • Вопросы подбора, развития, обучения, оценки, аттестации,
мотивации, взысканий, увольнения персонала
• Судебная практика
• Развитие корпоративной культуры
• Compliance (соблюдение требований)
Менеджмент • Кейсы (инциденты и ущерб)
• Базовые рекомендации по защите информации
solarsecurity.ru +7 (499) 755-07-70 42
Ключевые преимущества DLP
Solar Dozor:
• Автоматизированная процедура
управления инцидентами
• Удобные инструменты расследования
инцидентов («Досье», «Граф связей»,
«Уровень доверия» и пр.)
• Архив всех сообщений, эффективный
Поиск и настраиваемые Отчеты
С уважением,
Команда Solar Security
http://solarsecurity.ru
+7 (499) 755-07-70
info@solarsecurity.ru
Приложение А.
Стандарты и «лучшие практики»
по управлению инцидентами
solarsecurity.ru +7 (499) 755-07-70
«Лучшие практики» по управлению
инцидентами ИБ (eng 1)
45
Выписка из ISO/IEC 27002:2013 (A.16 Information security incident
management)
ISO/IEC 27035:2011 Information technology. Security techniques.
Information security incident management. И проекты:
CD 27035-1 Part 1: Principles of incident management
CD 27035-2 Part 2: Guidelines to plan and prepare for incident
response
CD 27035-3 Part 3: Guidelines for CSIRT operations
ISO/IEC 27037:2012 Information technology. Security techniques.
Guidelines for identification, collection, acquisition and preservation of
digital evidence
ISO/IEC 27043:2015 Information technology. Security techniques.
Incident investigation principles and processes
solarsecurity.ru +7 (499) 755-07-70
«Лучшие практики» по управлению
инцидентами ИБ (eng 2)
46
NIST SP 800-61 Rev. 2 Computer Security Incident Handling Guide
NIST SP 800-83 Rev.1 Guide to Malware Incident Prevention and
Handling for Desktops and Laptops
NIST SP 800-86 Guide to Integrating Forensic Techniques into Incident
Response
Выписка из NIST SP 800-53 Rev. 4 Security and Privacy Controls for
Federal Information Systems and Organizations (Security control: IR -
Incident Response)
ENISA Good Practice Guide for Incident Management
Материалы SANS Institute InfoSec Reading Room. Incident Handling
(более 100 документов)
solarsecurity.ru +7 (499) 755-07-70
«Лучшие практики» по управлению
инцидентами ИБ (rus)
47
РС БР ИББС-2.5-2014 Менеджмент инцидентов ИБ
Выписка из СТО БР ИББС-1.0-2014 (8.10. Требования к организации
обнаружения и реагирования на инциденты информационной
безопасности)
ГОСТ Р ИСО/МЭК 27037-2014 Информационная технология.
Методы и средства обеспечения безопасности. Руководства по
идентификации, сбору, получению и хранению свидетельств,
представленных в цифровой форме
Устаревшие версии:
Выписка из ГОСТ Р ИСО/МЭК 27002-2012 (А13. Менеджмент
инцидентов ИБ)
ГОСТ Р ИСО/МЭК ТО 18044-2007 Информационная технология.
Методы и средства обеспечения безопасности. Менеджмент
инцидентов информационной безопасности
solarsecurity.ru +7 (499) 755-07-70
«Лучшие практики» по управлению
инцидентами (ITSM)
48
Процессы COBIT5 (книги COBIT5 Enabling Processes и COBIT5 for
Information Security):
DSS 02 Manage Service Requests and Incidents
DSS 03 Manage Problems
Процессы ITIL (книга Service operation):
Event management
Incident management
Problem management
Процессы ISO 20000:
Incident Management
Problem management

More Related Content

What's hot

Security as a Service = JSOC
Security as a Service = JSOCSecurity as a Service = JSOC
Security as a Service = JSOCSolar Security
 
Один день из жизни специалиста по ИБ: процедура управления инцидентами, выявл...
Один день из жизни специалиста по ИБ: процедура управления инцидентами, выявл...Один день из жизни специалиста по ИБ: процедура управления инцидентами, выявл...
Один день из жизни специалиста по ИБ: процедура управления инцидентами, выявл...Solar Security
 
Хронология кибератаки. Точки выявления и контроля. Место SOC
Хронология кибератаки. Точки выявления и контроля. Место SOCХронология кибератаки. Точки выявления и контроля. Место SOC
Хронология кибератаки. Точки выявления и контроля. Место SOCSolar Security
 

What's hot (15)

пр Тренды ИБ в России 2016 (Прозоров)
пр Тренды ИБ в России 2016 (Прозоров)пр Тренды ИБ в России 2016 (Прозоров)
пр Тренды ИБ в России 2016 (Прозоров)
 
пр Все про Dlp 1.1
пр Все про Dlp 1.1пр Все про Dlp 1.1
пр Все про Dlp 1.1
 
пр Что такое новый Dozor
пр Что такое новый Dozorпр Что такое новый Dozor
пр Что такое новый Dozor
 
пр Управление инцидентами ИБ (Dozor) v.2.1
пр Управление инцидентами ИБ (Dozor) v.2.1пр Управление инцидентами ИБ (Dozor) v.2.1
пр Управление инцидентами ИБ (Dozor) v.2.1
 
пр вебинар эволюция Dlp iw 07 2013
пр вебинар эволюция Dlp iw 07 2013пр вебинар эволюция Dlp iw 07 2013
пр вебинар эволюция Dlp iw 07 2013
 
пр 5 почему аутсорсинга ИБ
пр 5 почему аутсорсинга ИБпр 5 почему аутсорсинга ИБ
пр 5 почему аутсорсинга ИБ
 
Security as a Service = JSOC
Security as a Service = JSOCSecurity as a Service = JSOC
Security as a Service = JSOC
 
2.про soc от solar security
2.про soc от solar security2.про soc от solar security
2.про soc от solar security
 
пр 01.актуальный ландшафт угроз иб (jsoc нн) 2015 08-21
пр 01.актуальный ландшафт угроз иб (jsoc нн) 2015 08-21пр 01.актуальный ландшафт угроз иб (jsoc нн) 2015 08-21
пр 01.актуальный ландшафт угроз иб (jsoc нн) 2015 08-21
 
Один день из жизни специалиста по ИБ: процедура управления инцидентами, выявл...
Один день из жизни специалиста по ИБ: процедура управления инцидентами, выявл...Один день из жизни специалиста по ИБ: процедура управления инцидентами, выявл...
Один день из жизни специалиста по ИБ: процедура управления инцидентами, выявл...
 
пр Актуальность аутсорсинга ИБ в России 2015 12-10
пр Актуальность аутсорсинга ИБ в России 2015 12-10пр Актуальность аутсорсинга ИБ в России 2015 12-10
пр Актуальность аутсорсинга ИБ в России 2015 12-10
 
1. intro dlp 2014 09
1. intro dlp 2014 091. intro dlp 2014 09
1. intro dlp 2014 09
 
Хронология кибератаки. Точки выявления и контроля. Место SOC
Хронология кибератаки. Точки выявления и контроля. Место SOCХронология кибератаки. Точки выявления и контроля. Место SOC
Хронология кибератаки. Точки выявления и контроля. Место SOC
 
пр 03.JSOC inside
пр 03.JSOC insideпр 03.JSOC inside
пр 03.JSOC inside
 
5.про soc от jet
5.про soc от jet5.про soc от jet
5.про soc от jet
 

Viewers also liked

пр Куда идет ИБ в России? (региональные аспекты)
пр Куда идет ИБ в России? (региональные аспекты)пр Куда идет ИБ в России? (региональные аспекты)
пр Куда идет ИБ в России? (региональные аспекты)Andrey Prozorov, CISM, CIPP/E, CDPSE. LA 27001
 
Физическая безопасность от Cisco: новинки компании, новые реалии рынка, измен...
Физическая безопасность от Cisco: новинки компании, новые реалии рынка, измен...Физическая безопасность от Cisco: новинки компании, новые реалии рынка, измен...
Физическая безопасность от Cisco: новинки компании, новые реалии рынка, измен...Cisco Russia
 
Интеграция решений Radware в Cisco ACI, Cisco UCS, SDN
Интеграция решений Radware в Cisco ACI, Cisco UCS, SDNИнтеграция решений Radware в Cisco ACI, Cisco UCS, SDN
Интеграция решений Radware в Cisco ACI, Cisco UCS, SDNCisco Russia
 
Варианты внедрения ACI и миграции существующих сетей ЦОД
Варианты внедрения ACI и миграции существующих сетей ЦОДВарианты внедрения ACI и миграции существующих сетей ЦОД
Варианты внедрения ACI и миграции существующих сетей ЦОДCisco Russia
 
Информационная безопасность Cisco в 2014-м году: краткие итоги
Информационная безопасность Cisco в 2014-м году: краткие итогиИнформационная безопасность Cisco в 2014-м году: краткие итоги
Информационная безопасность Cisco в 2014-м году: краткие итогиCisco Russia
 
Omss 12 2014_for publishing
Omss 12 2014_for publishingOmss 12 2014_for publishing
Omss 12 2014_for publishingVasily Demin
 
Вычислительная система Cisco UCS. Обзор, преимущества и стратегия развития
Вычислительная система Cisco UCS. Обзор, преимущества и стратегия развитияВычислительная система Cisco UCS. Обзор, преимущества и стратегия развития
Вычислительная система Cisco UCS. Обзор, преимущества и стратегия развитияCisco Russia
 
Обзор и новинки продуктовых линеек маршрутизаторов Cisco ISR серий 4300/4400,...
Обзор и новинки продуктовых линеек маршрутизаторов Cisco ISR серий 4300/4400,...Обзор и новинки продуктовых линеек маршрутизаторов Cisco ISR серий 4300/4400,...
Обзор и новинки продуктовых линеек маршрутизаторов Cisco ISR серий 4300/4400,...Cisco Russia
 
Обзор решений по борьбе с DDoS-атаками
Обзор решений по борьбе с DDoS-атакамиОбзор решений по борьбе с DDoS-атаками
Обзор решений по борьбе с DDoS-атакамиCisco Russia
 
Cisco ASA with FirePOWER Services
Cisco ASA with FirePOWER ServicesCisco ASA with FirePOWER Services
Cisco ASA with FirePOWER ServicesCisco Russia
 
Безопасность мобильного доступа: пошаговое руководство
Безопасность мобильного доступа: пошаговое руководствоБезопасность мобильного доступа: пошаговое руководство
Безопасность мобильного доступа: пошаговое руководствоAleksey Lukatskiy
 
ITSM форум России. Облачные вычисления. Проблемы работы с SLA
ITSM форум России. Облачные вычисления. Проблемы работы с SLAITSM форум России. Облачные вычисления. Проблемы работы с SLA
ITSM форум России. Облачные вычисления. Проблемы работы с SLAMichael Kozloff
 
Power Over Ethernet: easier then it seems
Power Over Ethernet: easier then it seemsPower Over Ethernet: easier then it seems
Power Over Ethernet: easier then it seemsBogdan Vakulyuk
 
Н.Романов (Trend micro) - Скрытые угрозы: можно ли тайное сделать явным?
Н.Романов (Trend micro) - Скрытые угрозы: можно ли тайное сделать явным?Н.Романов (Trend micro) - Скрытые угрозы: можно ли тайное сделать явным?
Н.Романов (Trend micro) - Скрытые угрозы: можно ли тайное сделать явным?Expolink
 

Viewers also liked (20)

пр про SOC для ФСТЭК
пр про SOC для ФСТЭКпр про SOC для ФСТЭК
пр про SOC для ФСТЭК
 
пр Спроси эксперта про прогнозы ИБ
пр Спроси эксперта про прогнозы ИБпр Спроси эксперта про прогнозы ИБ
пр Спроси эксперта про прогнозы ИБ
 
пр Куда идет ИБ в России? (региональные аспекты)
пр Куда идет ИБ в России? (региональные аспекты)пр Куда идет ИБ в России? (региональные аспекты)
пр Куда идет ИБ в России? (региональные аспекты)
 
Физическая безопасность от Cisco: новинки компании, новые реалии рынка, измен...
Физическая безопасность от Cisco: новинки компании, новые реалии рынка, измен...Физическая безопасность от Cisco: новинки компании, новые реалии рынка, измен...
Физическая безопасность от Cisco: новинки компании, новые реалии рынка, измен...
 
Интеграция решений Radware в Cisco ACI, Cisco UCS, SDN
Интеграция решений Radware в Cisco ACI, Cisco UCS, SDNИнтеграция решений Radware в Cisco ACI, Cisco UCS, SDN
Интеграция решений Radware в Cisco ACI, Cisco UCS, SDN
 
Варианты внедрения ACI и миграции существующих сетей ЦОД
Варианты внедрения ACI и миграции существующих сетей ЦОДВарианты внедрения ACI и миграции существующих сетей ЦОД
Варианты внедрения ACI и миграции существующих сетей ЦОД
 
Информационная безопасность Cisco в 2014-м году: краткие итоги
Информационная безопасность Cisco в 2014-м году: краткие итогиИнформационная безопасность Cisco в 2014-м году: краткие итоги
Информационная безопасность Cisco в 2014-м году: краткие итоги
 
Omss 12 2014_for publishing
Omss 12 2014_for publishingOmss 12 2014_for publishing
Omss 12 2014_for publishing
 
Обзор продукта Juniper Secure Analytics
Обзор продукта Juniper Secure AnalyticsОбзор продукта Juniper Secure Analytics
Обзор продукта Juniper Secure Analytics
 
Вычислительная система Cisco UCS. Обзор, преимущества и стратегия развития
Вычислительная система Cisco UCS. Обзор, преимущества и стратегия развитияВычислительная система Cisco UCS. Обзор, преимущества и стратегия развития
Вычислительная система Cisco UCS. Обзор, преимущества и стратегия развития
 
NFV в сетях операторов связи
NFV в сетях операторов связиNFV в сетях операторов связи
NFV в сетях операторов связи
 
Обзор и новинки продуктовых линеек маршрутизаторов Cisco ISR серий 4300/4400,...
Обзор и новинки продуктовых линеек маршрутизаторов Cisco ISR серий 4300/4400,...Обзор и новинки продуктовых линеек маршрутизаторов Cisco ISR серий 4300/4400,...
Обзор и новинки продуктовых линеек маршрутизаторов Cisco ISR серий 4300/4400,...
 
Обзор решений по борьбе с DDoS-атаками
Обзор решений по борьбе с DDoS-атакамиОбзор решений по борьбе с DDoS-атаками
Обзор решений по борьбе с DDoS-атаками
 
Cisco ASA with FirePOWER Services
Cisco ASA with FirePOWER ServicesCisco ASA with FirePOWER Services
Cisco ASA with FirePOWER Services
 
Безопасность мобильного доступа: пошаговое руководство
Безопасность мобильного доступа: пошаговое руководствоБезопасность мобильного доступа: пошаговое руководство
Безопасность мобильного доступа: пошаговое руководство
 
ITSM форум России. Облачные вычисления. Проблемы работы с SLA
ITSM форум России. Облачные вычисления. Проблемы работы с SLAITSM форум России. Облачные вычисления. Проблемы работы с SLA
ITSM форум России. Облачные вычисления. Проблемы работы с SLA
 
Power Over Ethernet: easier then it seems
Power Over Ethernet: easier then it seemsPower Over Ethernet: easier then it seems
Power Over Ethernet: easier then it seems
 
Н.Романов (Trend micro) - Скрытые угрозы: можно ли тайное сделать явным?
Н.Романов (Trend micro) - Скрытые угрозы: можно ли тайное сделать явным?Н.Романов (Trend micro) - Скрытые угрозы: можно ли тайное сделать явным?
Н.Романов (Trend micro) - Скрытые угрозы: можно ли тайное сделать явным?
 
Введение в ITSM (часть 2)
Введение в ITSM (часть 2)Введение в ITSM (часть 2)
Введение в ITSM (часть 2)
 
Основы ITIL
Основы ITILОсновы ITIL
Основы ITIL
 

Similar to пр Управление инцидентами ИБ (Dozor)

Solar Security. Андрей Прозоров. "Процедура реагирования на инциденты ИБ. Уте...
Solar Security. Андрей Прозоров. "Процедура реагирования на инциденты ИБ. Уте...Solar Security. Андрей Прозоров. "Процедура реагирования на инциденты ИБ. Уте...
Solar Security. Андрей Прозоров. "Процедура реагирования на инциденты ИБ. Уте...Expolink
 
DLP-системы как инструмент проведения расследований
DLP-системы  как инструмент проведения расследованийDLP-системы  как инструмент проведения расследований
DLP-системы как инструмент проведения расследованийSolar Security
 
Эффективные и проблемные SOC-процессы
Эффективные и проблемные SOC-процессыЭффективные и проблемные SOC-процессы
Эффективные и проблемные SOC-процессыPositive Hack Days
 
спроси эксперта. все, что вы хотели узнать про Dlp, но не у кого было спросить
спроси эксперта. все, что вы хотели узнать про Dlp, но не у кого было спросить спроси эксперта. все, что вы хотели узнать про Dlp, но не у кого было спросить
спроси эксперта. все, что вы хотели узнать про Dlp, но не у кого было спросить Solar Security
 
Опыт построения и эксплуатации коммерческого SOC
Опыт построения и эксплуатации коммерческого SOCОпыт построения и эксплуатации коммерческого SOC
Опыт построения и эксплуатации коммерческого SOCSolar Security
 
пр Про SOC: Зачем это надо и когда начать думать про строительство
пр Про SOC: Зачем это надо и когда начать думать про строительствопр Про SOC: Зачем это надо и когда начать думать про строительство
пр Про SOC: Зачем это надо и когда начать думать про строительствоAndrey Prozorov, CISM, CIPP/E, CDPSE. LA 27001
 
Устройство и Сервисы JSOC
Устройство и Сервисы JSOCУстройство и Сервисы JSOC
Устройство и Сервисы JSOCSolar Security
 
Спроси эксперта. 2 сезон 1 серия: Настоящее и Будущее ИБ. Прогнозы развития о...
Спроси эксперта. 2 сезон 1 серия: Настоящее и Будущее ИБ. Прогнозы развития о...Спроси эксперта. 2 сезон 1 серия: Настоящее и Будущее ИБ. Прогнозы развития о...
Спроси эксперта. 2 сезон 1 серия: Настоящее и Будущее ИБ. Прогнозы развития о...Solar Security
 
Security as a Service = JSOC
Security as a Service = JSOCSecurity as a Service = JSOC
Security as a Service = JSOCSolar Security
 
Solar inView - Безопасность под контролем
Solar inView - Безопасность под контролемSolar inView - Безопасность под контролем
Solar inView - Безопасность под контролемKonstantin Beltsov
 
Solar inView: Безопасность под контролем
Solar inView: Безопасность под контролемSolar inView: Безопасность под контролем
Solar inView: Безопасность под контролемSolar Security
 
Спроси эксперта. Solar inСode все, что вы хотели узнать про "дыры" в коде, но...
Спроси эксперта. Solar inСode все, что вы хотели узнать про "дыры" в коде, но...Спроси эксперта. Solar inСode все, что вы хотели узнать про "дыры" в коде, но...
Спроси эксперта. Solar inСode все, что вы хотели узнать про "дыры" в коде, но...Solar Security
 
Device lock (code-ib пермь)
 Device lock (code-ib пермь) Device lock (code-ib пермь)
Device lock (code-ib пермь)Expolink
 
Аксёнов_Разработка_общей_схемы_СЗИ.pdf
Аксёнов_Разработка_общей_схемы_СЗИ.pdfАксёнов_Разработка_общей_схемы_СЗИ.pdf
Аксёнов_Разработка_общей_схемы_СЗИ.pdftrenders
 
Вебинар: Next Generation DLP
Вебинар: Next Generation DLPВебинар: Next Generation DLP
Вебинар: Next Generation DLPDialogueScience
 
IT-Task. Дмитрий Ильин. "SIEM как головной мозг системы обеспечения информаци...
IT-Task. Дмитрий Ильин. "SIEM как головной мозг системы обеспечения информаци...IT-Task. Дмитрий Ильин. "SIEM как головной мозг системы обеспечения информаци...
IT-Task. Дмитрий Ильин. "SIEM как головной мозг системы обеспечения информаци...Expolink
 
Анализ ИБ и расследование инцидентов ИБ (учебный семинар)
Анализ ИБ и расследование инцидентов ИБ (учебный семинар)Анализ ИБ и расследование инцидентов ИБ (учебный семинар)
Анализ ИБ и расследование инцидентов ИБ (учебный семинар)Alexey Kachalin
 
Что такое новый Solar Dozor 6.0?
Что такое новый Solar Dozor 6.0?Что такое новый Solar Dozor 6.0?
Что такое новый Solar Dozor 6.0?Solar Security
 
Спроси эксперта. 2 сезон 2 серия. Тестирование приложений на уязвимости. Прак...
Спроси эксперта. 2 сезон 2 серия. Тестирование приложений на уязвимости. Прак...Спроси эксперта. 2 сезон 2 серия. Тестирование приложений на уязвимости. Прак...
Спроси эксперта. 2 сезон 2 серия. Тестирование приложений на уязвимости. Прак...Solar Security
 
Нюансы функционирования и эксплуатации Cisco SOC
Нюансы функционирования и эксплуатации Cisco SOCНюансы функционирования и эксплуатации Cisco SOC
Нюансы функционирования и эксплуатации Cisco SOCAleksey Lukatskiy
 

Similar to пр Управление инцидентами ИБ (Dozor) (20)

Solar Security. Андрей Прозоров. "Процедура реагирования на инциденты ИБ. Уте...
Solar Security. Андрей Прозоров. "Процедура реагирования на инциденты ИБ. Уте...Solar Security. Андрей Прозоров. "Процедура реагирования на инциденты ИБ. Уте...
Solar Security. Андрей Прозоров. "Процедура реагирования на инциденты ИБ. Уте...
 
DLP-системы как инструмент проведения расследований
DLP-системы  как инструмент проведения расследованийDLP-системы  как инструмент проведения расследований
DLP-системы как инструмент проведения расследований
 
Эффективные и проблемные SOC-процессы
Эффективные и проблемные SOC-процессыЭффективные и проблемные SOC-процессы
Эффективные и проблемные SOC-процессы
 
спроси эксперта. все, что вы хотели узнать про Dlp, но не у кого было спросить
спроси эксперта. все, что вы хотели узнать про Dlp, но не у кого было спросить спроси эксперта. все, что вы хотели узнать про Dlp, но не у кого было спросить
спроси эксперта. все, что вы хотели узнать про Dlp, но не у кого было спросить
 
Опыт построения и эксплуатации коммерческого SOC
Опыт построения и эксплуатации коммерческого SOCОпыт построения и эксплуатации коммерческого SOC
Опыт построения и эксплуатации коммерческого SOC
 
пр Про SOC: Зачем это надо и когда начать думать про строительство
пр Про SOC: Зачем это надо и когда начать думать про строительствопр Про SOC: Зачем это надо и когда начать думать про строительство
пр Про SOC: Зачем это надо и когда начать думать про строительство
 
Устройство и Сервисы JSOC
Устройство и Сервисы JSOCУстройство и Сервисы JSOC
Устройство и Сервисы JSOC
 
Спроси эксперта. 2 сезон 1 серия: Настоящее и Будущее ИБ. Прогнозы развития о...
Спроси эксперта. 2 сезон 1 серия: Настоящее и Будущее ИБ. Прогнозы развития о...Спроси эксперта. 2 сезон 1 серия: Настоящее и Будущее ИБ. Прогнозы развития о...
Спроси эксперта. 2 сезон 1 серия: Настоящее и Будущее ИБ. Прогнозы развития о...
 
Security as a Service = JSOC
Security as a Service = JSOCSecurity as a Service = JSOC
Security as a Service = JSOC
 
Solar inView - Безопасность под контролем
Solar inView - Безопасность под контролемSolar inView - Безопасность под контролем
Solar inView - Безопасность под контролем
 
Solar inView: Безопасность под контролем
Solar inView: Безопасность под контролемSolar inView: Безопасность под контролем
Solar inView: Безопасность под контролем
 
Спроси эксперта. Solar inСode все, что вы хотели узнать про "дыры" в коде, но...
Спроси эксперта. Solar inСode все, что вы хотели узнать про "дыры" в коде, но...Спроси эксперта. Solar inСode все, что вы хотели узнать про "дыры" в коде, но...
Спроси эксперта. Solar inСode все, что вы хотели узнать про "дыры" в коде, но...
 
Device lock (code-ib пермь)
 Device lock (code-ib пермь) Device lock (code-ib пермь)
Device lock (code-ib пермь)
 
Аксёнов_Разработка_общей_схемы_СЗИ.pdf
Аксёнов_Разработка_общей_схемы_СЗИ.pdfАксёнов_Разработка_общей_схемы_СЗИ.pdf
Аксёнов_Разработка_общей_схемы_СЗИ.pdf
 
Вебинар: Next Generation DLP
Вебинар: Next Generation DLPВебинар: Next Generation DLP
Вебинар: Next Generation DLP
 
IT-Task. Дмитрий Ильин. "SIEM как головной мозг системы обеспечения информаци...
IT-Task. Дмитрий Ильин. "SIEM как головной мозг системы обеспечения информаци...IT-Task. Дмитрий Ильин. "SIEM как головной мозг системы обеспечения информаци...
IT-Task. Дмитрий Ильин. "SIEM как головной мозг системы обеспечения информаци...
 
Анализ ИБ и расследование инцидентов ИБ (учебный семинар)
Анализ ИБ и расследование инцидентов ИБ (учебный семинар)Анализ ИБ и расследование инцидентов ИБ (учебный семинар)
Анализ ИБ и расследование инцидентов ИБ (учебный семинар)
 
Что такое новый Solar Dozor 6.0?
Что такое новый Solar Dozor 6.0?Что такое новый Solar Dozor 6.0?
Что такое новый Solar Dozor 6.0?
 
Спроси эксперта. 2 сезон 2 серия. Тестирование приложений на уязвимости. Прак...
Спроси эксперта. 2 сезон 2 серия. Тестирование приложений на уязвимости. Прак...Спроси эксперта. 2 сезон 2 серия. Тестирование приложений на уязвимости. Прак...
Спроси эксперта. 2 сезон 2 серия. Тестирование приложений на уязвимости. Прак...
 
Нюансы функционирования и эксплуатации Cisco SOC
Нюансы функционирования и эксплуатации Cisco SOCНюансы функционирования и эксплуатации Cisco SOC
Нюансы функционирования и эксплуатации Cisco SOC
 

More from Andrey Prozorov, CISM, CIPP/E, CDPSE. LA 27001

More from Andrey Prozorov, CISM, CIPP/E, CDPSE. LA 27001 (20)

NIST Cybersecurity Framework (CSF) 2.0: What has changed?
NIST Cybersecurity Framework (CSF) 2.0: What has changed?NIST Cybersecurity Framework (CSF) 2.0: What has changed?
NIST Cybersecurity Framework (CSF) 2.0: What has changed?
 
pr ISMS Documented Information (lite).pdf
pr ISMS Documented Information (lite).pdfpr ISMS Documented Information (lite).pdf
pr ISMS Documented Information (lite).pdf
 
ISO Survey 2022: ISO 27001 certificates (ISMS)
ISO Survey 2022: ISO 27001 certificates (ISMS)ISO Survey 2022: ISO 27001 certificates (ISMS)
ISO Survey 2022: ISO 27001 certificates (ISMS)
 
12 Best Privacy Frameworks
12 Best Privacy Frameworks12 Best Privacy Frameworks
12 Best Privacy Frameworks
 
Cybersecurity Frameworks for DMZCON23 230905.pdf
Cybersecurity Frameworks for DMZCON23 230905.pdfCybersecurity Frameworks for DMZCON23 230905.pdf
Cybersecurity Frameworks for DMZCON23 230905.pdf
 
My 15 Years of Experience in Using Mind Maps for Business and Personal Purposes
My 15 Years of Experience in Using Mind Maps for Business and Personal PurposesMy 15 Years of Experience in Using Mind Maps for Business and Personal Purposes
My 15 Years of Experience in Using Mind Maps for Business and Personal Purposes
 
From NIST CSF 1.1 to 2.0.pdf
From NIST CSF 1.1 to 2.0.pdfFrom NIST CSF 1.1 to 2.0.pdf
From NIST CSF 1.1 to 2.0.pdf
 
ISO 27001 How to use the ISMS Implementation Toolkit.pdf
ISO 27001 How to use the ISMS Implementation Toolkit.pdfISO 27001 How to use the ISMS Implementation Toolkit.pdf
ISO 27001 How to use the ISMS Implementation Toolkit.pdf
 
ISO 27001 How to accelerate the implementation.pdf
ISO 27001 How to accelerate the implementation.pdfISO 27001 How to accelerate the implementation.pdf
ISO 27001 How to accelerate the implementation.pdf
 
How to use ChatGPT for an ISMS implementation.pdf
How to use ChatGPT for an ISMS implementation.pdfHow to use ChatGPT for an ISMS implementation.pdf
How to use ChatGPT for an ISMS implementation.pdf
 
pr Privacy Principles 230405 small.pdf
pr Privacy Principles 230405 small.pdfpr Privacy Principles 230405 small.pdf
pr Privacy Principles 230405 small.pdf
 
ISO 27001:2022 Introduction
ISO 27001:2022 IntroductionISO 27001:2022 Introduction
ISO 27001:2022 Introduction
 
ISO 27001_2022 What has changed 2.0 for ISACA.pdf
ISO 27001_2022 What has changed 2.0 for ISACA.pdfISO 27001_2022 What has changed 2.0 for ISACA.pdf
ISO 27001_2022 What has changed 2.0 for ISACA.pdf
 
ISO 27005:2022 Overview 221028.pdf
ISO 27005:2022 Overview 221028.pdfISO 27005:2022 Overview 221028.pdf
ISO 27005:2022 Overview 221028.pdf
 
ISO 27001:2022 What has changed.pdf
ISO 27001:2022 What has changed.pdfISO 27001:2022 What has changed.pdf
ISO 27001:2022 What has changed.pdf
 
ISO Survey 2021: ISO 27001.pdf
ISO Survey 2021: ISO 27001.pdfISO Survey 2021: ISO 27001.pdf
ISO Survey 2021: ISO 27001.pdf
 
All about a DPIA by Andrey Prozorov 2.0, 220518.pdf
All about a DPIA by Andrey Prozorov 2.0, 220518.pdfAll about a DPIA by Andrey Prozorov 2.0, 220518.pdf
All about a DPIA by Andrey Prozorov 2.0, 220518.pdf
 
Supply management 1.1.pdf
Supply management 1.1.pdfSupply management 1.1.pdf
Supply management 1.1.pdf
 
Employee Monitoring and Privacy.pdf
Employee Monitoring and Privacy.pdfEmployee Monitoring and Privacy.pdf
Employee Monitoring and Privacy.pdf
 
GDPR RACI.pdf
GDPR RACI.pdfGDPR RACI.pdf
GDPR RACI.pdf
 

пр Управление инцидентами ИБ (Dozor)

  • 2. solarsecurity.ru +7 (499) 755-07-70 Термины по ГОСТ 27000-2012 2  Событие ИБ – выявленное состояние системы, услуги или состояние сети, указывающее на возможное нарушение политики обеспечения ИБ, нарушение или отказ мер и средств контроля и управления или прежде неизвестная ситуации, которая может иметь значение для безопасности.  Инцидент ИБ – одно или несколько нежелательных или неожиданных событий ИБ, которые со значительной степенью вероятности приводят к компрометации бизнеса и создают угрозы для ИБ.
  • 3. solarsecurity.ru +7 (499) 755-07-70 Типовые инциденты, выявляемые DLP (утечки информации и внутрикорпоративное мошенничество) 3  Увольняющийся сотрудник скопировал на флешку все, что с мог достать (наработки, методологии, базу клиентов, проектную документацию, стратегии и планы)  Сотрудник отдела закупок договорился с поставщиком о завышении закупочных цен при условии личной мотивации (откат)  Операционист в банке пересылает заявления на кредиты своему коллеге в конкурирующем банке, который переманивает этих клиентов, делая целевые контрпредложения  Сотрудник одела продаж некоторые заказы проводит через свою фирму  Секретарь регулярно пересылает протоколы совещаний руководства на незнакомый внешний ящик электронной почты  …
  • 4. solarsecurity.ru +7 (499) 755-07-70 Управление событиями и инцидентами DLP 4
  • 5. solarsecurity.ru +7 (499) 755-07-70 Процедура управления инцидентами (DLP) 5 1. Обнаружение и регистрация событий ИБ 2. Категорирование событий, сбор дополнительной информации и выявление инцидентов ИБ 3. Оперативное реагирование на инцидент 4. Разбор (расследование) инцидента 5. Реагирование на инцидент 6. Анализ причин инцидента и «полученных уроков», подготовка рекомендаций по повышению общего уровня ИБ (при необходимости)
  • 6. solarsecurity.ru +7 (499) 755-07-70 Процедура управления инцидентами (DLP) 6 1.Обнаружение и регистрация событий системой DLP 2.Выявление инцидентов 4.Расследование инцидента 5.Реагирование на инцидент 6.Анализ причин инцидента и «полученных уроков» 3.Оперативное реагирование на инцидент
  • 7. solarsecurity.ru +7 (499) 755-07-70 Ограничение по времени реагирования по ТК РФ 7 1.Обнаружение и регистрация событий системой DLP 2.Выявление инцидентов 4.Расследование инцидента 5.Реагирование на инцидент 6.Анализ причин инцидента и «полученных уроков» 3.Оперативное реагирование на инцидент 6 мес. 1 мес.
  • 8. solarsecurity.ru +7 (499) 755-07-70 8 1. Обнаружение и регистрация событий
  • 9. solarsecurity.ru +7 (499) 755-07-70 Концептуальная архитектура решения 9
  • 10. solarsecurity.ru +7 (499) 755-07-70 Контролируемые каналы 10 Корпоративная почта Файловое хранилище Web Рабочие станции Файлы на ПК и общедоступных ресурсах, FTP Соцсети Web-почта Резюме IM MRA IRC ICQ MSN XMPP ПринтерыUSB Буфер обмена
  • 11. solarsecurity.ru +7 (499) 755-07-70 Рекомендации ФСТЭК России по функционалу DLP 11 ОЦЛ.5 КОНТРОЛЬ СОДЕРЖАНИЯ ИНФОРМАЦИИ, ПЕРЕДАВАЕМОЙ ИЗ ИНФОРМАЦИОННОЙ СИСТЕМЫ (КОНТЕЙНЕРНЫЙ, ОСНОВАННЫЙ НА СВОЙСТВАХ ОБЪЕКТА ДОСТУПА, И КОНТЕНТНЫЙ, ОСНОВАННЫЙ НА ПОИСКЕ ЗАПРЕЩЕННОЙ К ПЕРЕДАЧЕ ИНФОРМАЦИИ С ИСПОЛЬЗОВАНИЕМ СИГНАТУР, МАСОК И ИНЫХ МЕТОДОВ), И ИСКЛЮЧЕНИЕ НЕПРАВОМЕРНОЙ ПЕРЕДАЧИ ИНФОРМАЦИИ ИЗ ИНФОРМАЦИОННОЙ СИСТЕМЫ Контроль содержания информации, передаваемой из информационной системы, должен предусматривать:  выявление фактов неправомерной передачи защищаемой информации из информационной системы через различные типы сетевых соединений, включая сети связи общего пользования, и реагирование на них;  выявление фактов неправомерной записи защищаемой информации на неучтенные съемные машинные носители информации и реагирование на них;  выявление фактов неправомерного вывода на печать документов, содержащих защищаемую информацию, и реагирование на них;  выявление фактов неправомерного копирования защищаемой информации в прикладное программное обеспечение из буфера обмена и реагирование на них;  контроль хранения защищаемой информации на серверах и автоматизированных рабочих местах;  выявление фактов хранения информации на общих сетевых ресурсах (общие папки, системы документооборота, базы данных, почтовые архивы и иные ресурсы). Требования к усилению  в информационной системе должно осуществляться хранение всей передаваемой из информационной системы информации и (или) информации с недопустимым к передаче из информационной системы содержанием, в течение времени, определяемого оператором;  в информационной системе должна осуществляться блокировка передачи из информационной системы информации с недопустимым содержанием Методический документ. Меры защиты информации в государственных ИС
  • 12. solarsecurity.ru +7 (499) 755-07-70 Как DLP понимает события? 12 Контентный анализ Контекстный анализ
  • 13. solarsecurity.ru +7 (499) 755-07-70 Контекстный анализ 13  Дата/Время  Отправитель (права пользователя, группы (втч под особым контролем, например, «На увольнении») и роли)  Получатель (внутренний/внешний, знакомый/неизвестный, «из перечня» и пр.)  Канал передачи  Местоположение (географическое и аппаратное)
  • 14. solarsecurity.ru +7 (499) 755-07-70 Контентный анализ 14 Технологии анализа Комментарии Шаблоны документов Поиск документов определенной структуры и содержания + поиск подобных Цифровые отпечатки • Текст • Бинарные файлы Идентификаторы Например, номера паспорта, телефона, кредитной карты, ИНН и пр. (~50 категорий) Дополнительные проверки Тип вложения (формат), наименование файла, объем, регулярные выражения + внешние скрипты для специальных проверок (например, выявление наложенных слоев на геокартах) Фотографии и картинки проверяются с использованием технологии OCR (позволяет выявлять и понимать текст)
  • 15. solarsecurity.ru +7 (499) 755-07-70 15 2. Выявление инцидентов
  • 16. solarsecurity.ru +7 (499) 755-07-70 Что запускает работу специалиста ИБ? 16 Источник Оперативность 1. Оповещение по email Высокая 2. Оповещение в системе DLP Высокая 3. Оповещение по SMS Высокая 4. Информация на рабочем столе (Dashboard) Средняя 5. Информация из автоматического регулярного отчета Средняя 6. Информация из отчетов по запросу Низкая 7. Регулярный мониторинг и анализ Низкая 8. Внешняя информация об инциденте Низкая 9. Запрос со стороны руководства / заинтересованных лиц Низкая 10. «Чутье» (Подозрение на инцидент) Низкая 11. Скука / Интерес Низкая
  • 17. solarsecurity.ru +7 (499) 755-07-70 Рабочий стол офицера ИБ (v.5.0.4) 17
  • 18. solarsecurity.ru +7 (499) 755-07-70 Основные элементы консоли (v.5.0.4) 18  Распределение событий по критичности и по времени  Перечень ТОП нарушителей  Лента последних событий  Статистика нарушений:  правила политики  каналы утечки  тип угроз
  • 19. solarsecurity.ru +7 (499) 755-07-70 «Уровень доверия» (неоф. «Карма») 19
  • 20. solarsecurity.ru +7 (499) 755-07-70 «Уровень доверия» (неоф. «Карма») 20  По каждому субъекту отображается «уровень доверия» и динамика его изменений (аномалии поведения)  Уровень доверия определяется на основании различных параметров выявленных событий (критичность инцидента, контекст, история событий и пр.) с использованием встроенных справочников  Уровни критичности событий в системе: критичный, высокий, средний, низкий, инфо  Одно и тоже событие для отправителя и получателя сообщения приведет к разному изменению уровня доверия (у отправителя, очевидно, измениться сильнее)  При необходимости можно изменять (повышать / понижать / замораживать) уровень доверия для конкретных субъектов  Можно делать выборку по всем сотрудниками или по конкретным группам (например, по отделу)
  • 21. solarsecurity.ru +7 (499) 755-07-70 От событий к инцидентам (v.5.0.4) 21
  • 22. solarsecurity.ru +7 (499) 755-07-70 От событий к инцидентам (v.5.0.4) 22  На каждый инцидент назначается ответственный для его расследования:  Расследование инцидента может быть отложенным Статус события Статус инцидента • новое • просмотрено • ошибочное срабатывание • открыт • закрыт • не инцидент
  • 23. solarsecurity.ru +7 (499) 755-07-70 23 3. Оперативное реагирование на инцидент
  • 24. solarsecurity.ru +7 (499) 755-07-70 Оперативное реагирование 24 Технические Организационные • Блокировка передачи (с уведомлением / без уведомления) • Блокировка передачи до подтверждения • Отправка сообщения с реконструкцией: • Удаление информации ограниченного доступа • Замена информации на предупреждение • Добавление предупреждения • Блокирование доступа к ИС • Оповещение службы охраны / ЧОП • Получение объяснительной • Изъятие оборудования* • Досмотр* • Обращение в МВД России / ФСБ России • Задержание до выяснения*
  • 25. solarsecurity.ru +7 (499) 755-07-70 25 4. Расследование инцидента
  • 26. solarsecurity.ru +7 (499) 755-07-70 Инструменты расследования DLP 26 1. Детальная информация об инциденте 2. Архив сообщений 3. «Уровень доверия» 4. «Досье» (на субъекта) 5. Интерактивный «Граф связей» 6. Снимки экрана 7. Отчеты 8. Поиск
  • 27. solarsecurity.ru +7 (499) 755-07-70 Контроль персон. Досье 27 Дось е Обогащение досье Общая информация Адресная информация Связи Профиль поведения Уровень доверия Организационно-штатная структура
  • 28. solarsecurity.ru +7 (499) 755-07-70 Досье 28
  • 29. solarsecurity.ru +7 (499) 755-07-70 Граф связей 29
  • 30. solarsecurity.ru +7 (499) 755-07-70 Про поиск 30  Можем искать:  Коммуникации (сообщения)  Пересылаемые файлы  Персон, участвующих в переписке  Возможность создавать сложные поисковые запросы (более 50 атрибутов сообщений)  Реализован «поиск похожих» (сообщения со сходным содержанием)  Возможность поиска по пометкам в документах (аналог «тегов»)  "Умный поиск" - возможность в один клик создать поисковый запрос
  • 31. solarsecurity.ru +7 (499) 755-07-70 31 5. Реагирование на инцидент
  • 32. solarsecurity.ru +7 (499) 755-07-70 Решение в случае виновности сотрудника 32 1. Перевод в группу «Особый контроль» 2. Получение объяснительной 3. Профилактическая беседа 4. Лишение благ и привилегий (втч и лишение прав доступа) 5. Дисциплинарные взыскания:  замечание  выговор  увольнение по соответствующим основаниям 6. Увольнение по инициативе работника / по соглашению сторон 7. Возмещение ущерба 8. Уголовное преследование 9. Прочее Б) По решению руководства и HR В) По решению руководства, HR, юристов и ИБ. Необходимо четкое понимание процедур и высокий уровень «бумажной безопасности» А) По решению ИБ
  • 33. solarsecurity.ru +7 (499) 755-07-70 Пример модели принятия решения по инциденту (по сумме баллов) 33 1. Какова величина ущерба? Крупный – 6; Неизвестно или пока нет, но может быть – 3; Ущерба нет – 1 2. Выявлен ли умысел сотрудника? Да – 3; Неизвестно – 1; Нет, инцидент по ошибке – 0 3. Какой уровень доверия к сотруднику? Низкий – 3; Обычный – 1; Высокий – 0 4. Были ли у сотрудника инциденты до этого? Да – 2; Нет – 0 5. Какова вероятность, что инцидент повториться у этого сотрудника? Высокая – 3; Средняя (скорее нет, маловероятно) – 1; Низкая – 0 до 6 – вариант А; 6-12 – вариант Б; 13 и больше – вариант В
  • 34. solarsecurity.ru +7 (499) 755-07-70 Дисциплинарные взыскания по ТК РФ 34 ТК РФ ст.192-193  1 дисциплинарный проступок – 1 дисциплинарное взыскание  Не позднее 6 месяцев со дня совершения проступка  Не позднее 1 месяца со дня обнаружения проступка  Необходимо запросить от работника письменное объяснение Статья 81. Расторжение трудового договора по инициативе работодателя 6) однократного грубого нарушения работником трудовых обязанностей: в) разглашения охраняемой законом тайны (государственной, коммерческой, служебной и иной), ставшей известной работнику в связи с исполнением им трудовых обязанностей, в том числе разглашения персональных данных другого работника
  • 35. solarsecurity.ru +7 (499) 755-07-70 Материальная ответственность по ТК РФ 35 ТК РФ ст.238-250  Работник обязан возместить работодателю причиненный ему прямой действительный ущерб. Неполученные доходы (упущенная выгода) взысканию с работника не подлежат.  Работник несет материальную ответственность в пределах своего среднего месячного заработка. Если больше, то нужно судебное решение.
  • 36. solarsecurity.ru +7 (499) 755-07-70 Статьи УК РФ 36  Статья 183. Незаконные получение и разглашение сведений, составляющих коммерческую, налоговую или банковскую тайну  Статья 185.6. Неправомерное использование инсайдерской информации  Статья 147. Нарушение изобретательских и патентных прав  Статья 159. Мошенничество  Статья 163. Вымогательство  Статья 272. Неправомерный доступ к компьютерной информации  Статья 273. Создание, использование и распространение вредоносных компьютерных программ  Статья 274. Нарушение правил эксплуатации средств хранения, обработки или передачи компьютерной информации и информационно- телекоммуникационных сетей  Статья 276. Шпионаж  Статья 283. Разглашение государственной тайны
  • 37. solarsecurity.ru +7 (499) 755-07-70 Про доказательства для Суда 37 Важные:  По ТК РФ: Объяснительная от работника (либо Акт об отказе), Служебная записка об инциденте и Протокол заседания комиссии, рассматривающей инцидент. В документах следует указать краткое описание инцидента, оценку тяжести и обстоятельства совершенного проступка.  По УПК: Показания потерпевшего, свидетеля, Заключение и показания эксперта и Заключение и показания специалиста, Вещественные доказательства. Отчеты DLP вторичны, но тоже принимаются Судом. Дополнительно к отчету рекомендуется приложить краткое описание решения с указанием сертификатов (подойдет брошюра от производителя).
  • 38. solarsecurity.ru +7 (499) 755-07-70 38 6. Анализ причин инцидента и «полученных уроков»
  • 39. solarsecurity.ru +7 (499) 755-07-70 Что после реагирования? 39  Подготовка и передача материалов на хранение (архив)  Анализ причин инцидента  Подготовка итогового отчета (при необходимости)  Проведение итогового совещания (при необходимости)  Награждение (или наказание) участников процедуры управления инцидентами (при необходимости)  Решение о том, «что делать дальше»
  • 40. solarsecurity.ru +7 (499) 755-07-70 Что дальше? 40  Ничего, все молодцы  Проведение Аудита ИБ и/или дополнительных проверок  Совершенствование процедуры управления инцидентами  Совершенствование системы ИБ:  Пересмотр прав доступа  Пересмотр требований по обработке и хранению информации  Обучение и повышение осведомленности:  «Точная» настройка СЗИ  Внедрение новых мер и СЗИ  …  Пересмотр кадровой политики (процедура найма и увольнения, мотивация персонала, корпоративная культура)  Изменение бизнес-процессов
  • 41. solarsecurity.ru +7 (499) 755-07-70 Обучение и повышение осведомленности 41 Кто? Тематики Рядовые пользователи • Правила работы с информацией и средствами обработки • Базовые требования по защите информации • Кейсы (типовые ошибки, соц.инженерия) • Ответственность ИТ и ИБ- специалисты • Процедуры обнаружения и реагирования на инциденты • Расследование инцидентов • Сбор цифровых доказательств • Работа со средствами мониторинга и защиты информации HR и юристы • Вопросы подбора, развития, обучения, оценки, аттестации, мотивации, взысканий, увольнения персонала • Судебная практика • Развитие корпоративной культуры • Compliance (соблюдение требований) Менеджмент • Кейсы (инциденты и ущерб) • Базовые рекомендации по защите информации
  • 42. solarsecurity.ru +7 (499) 755-07-70 42 Ключевые преимущества DLP Solar Dozor: • Автоматизированная процедура управления инцидентами • Удобные инструменты расследования инцидентов («Досье», «Граф связей», «Уровень доверия» и пр.) • Архив всех сообщений, эффективный Поиск и настраиваемые Отчеты
  • 43. С уважением, Команда Solar Security http://solarsecurity.ru +7 (499) 755-07-70 info@solarsecurity.ru
  • 44. Приложение А. Стандарты и «лучшие практики» по управлению инцидентами
  • 45. solarsecurity.ru +7 (499) 755-07-70 «Лучшие практики» по управлению инцидентами ИБ (eng 1) 45 Выписка из ISO/IEC 27002:2013 (A.16 Information security incident management) ISO/IEC 27035:2011 Information technology. Security techniques. Information security incident management. И проекты: CD 27035-1 Part 1: Principles of incident management CD 27035-2 Part 2: Guidelines to plan and prepare for incident response CD 27035-3 Part 3: Guidelines for CSIRT operations ISO/IEC 27037:2012 Information technology. Security techniques. Guidelines for identification, collection, acquisition and preservation of digital evidence ISO/IEC 27043:2015 Information technology. Security techniques. Incident investigation principles and processes
  • 46. solarsecurity.ru +7 (499) 755-07-70 «Лучшие практики» по управлению инцидентами ИБ (eng 2) 46 NIST SP 800-61 Rev. 2 Computer Security Incident Handling Guide NIST SP 800-83 Rev.1 Guide to Malware Incident Prevention and Handling for Desktops and Laptops NIST SP 800-86 Guide to Integrating Forensic Techniques into Incident Response Выписка из NIST SP 800-53 Rev. 4 Security and Privacy Controls for Federal Information Systems and Organizations (Security control: IR - Incident Response) ENISA Good Practice Guide for Incident Management Материалы SANS Institute InfoSec Reading Room. Incident Handling (более 100 документов)
  • 47. solarsecurity.ru +7 (499) 755-07-70 «Лучшие практики» по управлению инцидентами ИБ (rus) 47 РС БР ИББС-2.5-2014 Менеджмент инцидентов ИБ Выписка из СТО БР ИББС-1.0-2014 (8.10. Требования к организации обнаружения и реагирования на инциденты информационной безопасности) ГОСТ Р ИСО/МЭК 27037-2014 Информационная технология. Методы и средства обеспечения безопасности. Руководства по идентификации, сбору, получению и хранению свидетельств, представленных в цифровой форме Устаревшие версии: Выписка из ГОСТ Р ИСО/МЭК 27002-2012 (А13. Менеджмент инцидентов ИБ) ГОСТ Р ИСО/МЭК ТО 18044-2007 Информационная технология. Методы и средства обеспечения безопасности. Менеджмент инцидентов информационной безопасности
  • 48. solarsecurity.ru +7 (499) 755-07-70 «Лучшие практики» по управлению инцидентами (ITSM) 48 Процессы COBIT5 (книги COBIT5 Enabling Processes и COBIT5 for Information Security): DSS 02 Manage Service Requests and Incidents DSS 03 Manage Problems Процессы ITIL (книга Service operation): Event management Incident management Problem management Процессы ISO 20000: Incident Management Problem management