Подводка ведущего
Про золотую антилопу. Казалось бы, бей копытом, золото посыпется. Но с каждым разом оно становится все тяжелее. И как будто бы оно нам уже не в милость. Примерно такая же история с инструментами ИБ. Казалось бы, было бы у нас все, и мы были бы непобедимы. Но так ли это на самом деле? Об этом расскажет мой многолюбимый и многоуважаемый коллега Никита Вьюгин. Давайте поддержим его аплодисментами. Никит, тебе слово.
Доклад и вопросы
Коллеги, всем здравствуйте. Как Дима уверенно уже сказал, ну если что, да, меня зовут Никита, я работаю в МКО Системы. Я думаю, мы с вами уже знакомы. Если нет, то я рад с вами познакомиться.
Отрадно вас всех здесь видеть, но давайте перейдем к такой интересной истории. Как Дима правильно обозначил мою тему, сегодня я буду рассказывать про ценность инструментов ИБ.
С обеих сторон, я думаю, чуть попозже вы поймете, о чем я говорю. Начну я, собственно, издалека. Готовясь к сегодняшнему мероприятию, я написал 33 страницы текста, жутко сложнющих, с которых капает техничка, с описаниями, с аббревиатурами, с современными инструментами ИБ и прочими вещами. И в целом хотел презентовать вам. А потом я что-то лежал на диване и листал Telegram. И увидел вот такой вот текст в канале Дмитрия Борощука. Дима, извини, если что, подписывайтесь, там бывает крайне интересно. И этот текст меня крайне сильно зацепил. Зацепил он меня, потому что косвенно я принадлежу к когорте маркетологов, в частности информационной безопасности.
И как-то меня это все так сильно разозлило. Типа, Дима, мы же тут работаем, а ты вот такое вот пишешь. Мы тут все за зрелость, за настоящую имеется в виду зрелость. Жаль, мне вот эту табличечку никто не поднял, потому что ну, что-то я, видимо, устал к тому моменту.
Я все еще хочу с вами обсудить инструменты ИБ с их нюансами. Но прежде всего я хочу обсудить их с двух важных, как мне кажется, сейчас позиций. Особенно важных для тех компаний, которые только начинают развивать какое-то серьезное более-менее ИБ у себя в компаниях. Позиции эти две.
Как бы это ни звучало странно, с позиции разумности и с позиции зрелости. Рано. Собственно, если мы говорим с позиции разумности, то в моем субъективном понимании разумность — это не тот момент, когда мы смотрим и такие, блин, это выглядит разумно. Разумность — это когда информационная безопасность, как департамент какой-либо компании, выбирает для себя решение ИБ, советуясь с остальными департаментами. Не только с бизнесом, как мы привыкли, чтобы не только, ну этот шаг мы прошли, что мы не строим такие заборы, которые бизнес не может пробить. Сюда же мы спускаем физическую безопасность, службу безопасности, службу экономической безопасности, юристов, HR-ов и тысячи их. То есть современные системы ИБ внедряются в такие процессы, которые затрагивают все департаменты. И внедряя что-то без понимания принципов работы этих бизнес-департаментов, мы делаем большую ошибку. А иногда просто тратим деньги зря, как это часто бывает.
С точки зрения зрелости все еще просто, Дима абсолютно прав в своем высказывании, зрелость — это не возможность и готовность приобретать за миллионы миллионов любые инструменты. Зрелость — это явное понимание, как мы их строим, нужны они нам или нет, и как мы их интегрируем к себе. Еще раз, моя задача сегодня напомнить вам о привычных инструментах практики ИБ, и без всякой этой маркетинговой мишуры, для того, чтобы немножко отступить назад и вспомнить, для чего вообще в принципе эти штуки предназначены, на каких этапах, подумать, на каких этапах они нам могут понадобиться, точнее вам могут понадобиться, и стоит их внедрять или нет, и чего это нам стоит не в денежном эквиваленте, хотя и в денежном эквиваленте тоже.
Начнем со страшного антивируса, как всегда, наш привычный, наш самый-самый-самый базовый уровень. Собственно, для тех, кто кто-то не в курсе, напомню, что антивирус по сути своей просто удаляет вредоносное ПО… блокирует, удаляет вредоносное ПО на эндпойнтах. У него есть каталог всякого зверья и каталог всяких операций подозрительных. Если он находит match по тому или по другому, он, собственно, останавливает процесс или убивает файл.
Что важно понимать? Антивирус — это самый-самый-самый базовый уровень защиты конечных точек. Это все вот про пользователей, про офисные машины, про серверы и так далее. Это самый первый шаг в кибербезопасности. Что важно знать даже на уровне внедрения антивируса? У каждого инструмента информационной безопасности есть нюансы. И если мы говорим про нюансы, то с чем мы столкнемся, внедряя антивирус? Это, как всегда, false positive. Срабатывание на то, на что не должно срабатывать. На какие-то легитимные процессы, на какие-то легитимные файлы. Они будут. К этому нужно быть готовым. Ложное чувство безопасности. Как это часто бывает. Купите наш антивирус, и у вас все будет хорошо. Это не совсем так.
До какого-то уровня у вас все будет хорошо. И в базовом своем, опять же, я говорю про базовый уровень, достаточно своеобразно интегрируется с инструментами ИБ, а чаще всего супер базовые вещи просто никак не интегрируются ни с чем. Еще один важный момент — политика компаний BYOD. Это когда bring your own device, когда у нас в целом вся инфра покрыта антивирусом, а потом у нас приходит коллега-удаленщик с каким-то своим личным устройством, стучится к нам в инфру, у него не стоит антивируса корпоративного, Ну и, соответственно, у нас могут начаться всякие чудеса. Ну и, соответственно, еще один момент. Все, что у нас антивирус вырубает, он вырубает это в карантин или совсем. И иногда достаточно сложно расследовать инциденты после этого.
Но надо понимать, что несмотря на какие-то, кажется, сложности и ограничения, я субъективно считаю, что если у вас в компании есть хотя бы одно цифровое устройство в современном мире, вам необходим антивирус. Так как у каждого в компании есть хоть одно цифровое устройство, антивирус вам необходим.
Без антивируса риски, с которыми мы столкнемся,
— это 90% простых угроз не будут блокироваться сразу. То есть все это зверьё, обитающее в сети, которое попадает на флешки и прочее, будет всячески негодействовать в нашей инфраструктуре. Без антивируса, в случае, если у нас уже есть какая-то структура ИБ, и вдруг вам пришла в голову странная мысль, а не отказаться ли мне от антивируса. Нет, не отказаться, потому что это такой первый заградительный этап. Если мы его снимем, у нас вырастет нагрузка на другую инфраструктуру. И, соответственно, другая инфраструктура чаще дороже. Соответственно, если на нее вырастет нагрузка, мы и, соответственно, денег будем за нее отдавать больше.
Ну, соответственно, есть какие-то базовые уровни соответствия требованиям разнообразным. Ну и как последствия у нас всегда для корпоративной истории — это финансовые риски, репутационные последствия. Еще раз повторюсь, антивирус в современной России — это, пожалуй, неотъемлемая, самая важная и самая начальная и непренебрежимая часть информационной безопасности. Дальше пойдем по возрастанию.
DLP. Думаю, тоже сильно рассказывать не нужно. По сути своей просто контролирует потенциальные каналы утечки. Идентифицирует чувствительные данные по сигнатурам, по контентному анализу, по классификации документов, по грифовке и прочее. И, собственно, запрещает копирование, шифрование, перемещение этих файлов куда-то. Собственно, DLP применяется у нас, это к моменту, когда, если антивирус, я считаю, что он должен быть применен всегда, DLP у нас применяется в случае, если у нас есть высокий риск утечки какой-то инсайдерской информации, коммерческой тайны, или нам нужно соответствовать какому-нибудь из регламентов.
Представим себе простую ситуацию. У нас есть 15 машин всего лишь, но занимаемся мы какими-нибудь данными личными, какой-нибудь персоналкой. И, казалось бы, на 15 машинах на небольшой маленькой конторе можно объехать и на антивирусе. Но к этому добавим какого-нибудь, допустим, начальника-самодура, который очень любит прощаться в нехорошем ключе с нашими сотрудниками периодически. Ну вот так у него бывает. Нужна ли нам DLP в этом случае? Ну, я думаю, вы ответ сами знаете. То есть, казалось бы, масштаб небольшой, а DLP нужна. В чем еще маленький момент по поводу DLP? DLP крайне чувствительна к настройке.
Это важно. Крайне чувствительна к классификации данных. Если мы плохо настроим DLP, у нас будет очень много метрического шума, на который нам нужно будет реагировать, и который сделает нашу жизнь сложнее. Потому что, по сути, если мы перекрутим настройки и положим все ручки вправо, то мы просто будем захлебываться в этом шуме. Нам также нужно будет интегрировать ее с бизнес-процессами, потому что просто поставить DLP на сдачу и сказать, все, работай, нет, это не будет. При масштабировании ее нужно будет донастраивать. При масштабировании бизнес-процессов ее нужно будет донастраивать. То есть это не plug-and-play история, когда мы ее воткнули, она поехала, и все, она замечательна.
Плюс, ну и, конечно, баланс, о котором здесь тоже написано. Нам нужно балансированно настраивать ее, чтобы она опять же не слишком мешала бизнес-процессам, не слишком убивала наши бизнес-процессы, но и лишнего не пропускала. Эта штука не константная, нам все время придется этот уровень докручивать. А для этого нам потребуются нормальные специалисты. По поводу DLP. Что нас ждет без DLP? Рост риска утечек данных.
Я разную статистику видел. Я больше всего верю где-то в то, что до 30% утечек данных сокращаются посредством применения в компании DLP. Кто-то говорит, что 90-100 в рекламных буклетах, но голь на выдумки хитра, как говорится, найдут, как вытащить, если что. Но вот самых таких 30% срезаем нормально. Соответственно, мы не сможем контролировать каналы утечек, мы не сможем нормально расследовать инциденты, если мы не будем знать, куда и как это все утекло, и где это все лежало, у кого это все было. Ну и, соответственно, если вы в какой-никакой supply chain находитесь, то и соблюдать регламенты, которые у вас заключены между двумя компаниями, будет крайне сложно.
Перейдем дальше. А дальше мы будем говорить с вами о EDR и XDR. Это достаточно интересные штуковины, но я их объединил на один слайд. И с EDR все достаточно просто. Ну как, относительно просто. EDR — это некий надзиратель. Он мониторит endpoints, ПК и сервера. Делает это чуть более интересно, чем антивирус в том смысле, что он фиксирует поведение процессов, сетевые соединения, запуск скриптов. Это не просто отработка по антивирусной базе и базе каких-то действий.
Для чего нам EDR? EDR нам нужен для того, чтобы обнаруживать сложные угрозы и иметь средства для их последующего расследования. Думаю, что все знакомы, но на всякий случай скажу, что EDR реализуется следующим образом. Это агент, который деплоится на машину и который потом, собственно, там и работает. Крутая штука. Применяется зачастую, имеет смысл применять, если вы понимаете, что вы находитесь в зоне риска более-менее сложносочиненных атак.
XDR по сути своей — это некий расширенный EDR, который использует в качестве исходных данных сеть, почту, облака и обеспечивает некую корреляцию событий между собой. XDR объединяет данные, применяет аналитику, зачастую применяет машинное обучение и корреляции. Тоже очень-очень сильно крутой инструмент. Разница между ними. EDR работает на конечных точках. XDR охватывает всю инфраструктуру, включая сети, облака.
Нюансы работы с двумя этими инструментами и их внедрение. Как всегда, шум, перегрузка алертами. От этого никуда не деться. Это, по-моему, присуще практически каждому ИБ-инструменту, который имеет возможность как-то алертить. Сложность внедрения, настройки. Действительно так.
Важный момент, который я считаю важным подсветить. Внедряя EDR и XDR, вы достигли определенного масштаба. И этот масштаб будет расти. Соответственно, вам понадобятся новые лицензии, новые endpoints. Важно понимать, что если вы переходите на этот путь, то дальше вы будете масштабировать в том числе и свои расходы на эти системы. Системы эти крутые, но дорогостоящие. Поэтому, если вам говорят, что вы поставите себе EDR и у вас все проблемы уйдут в никуда, это, вероятно, так, но нужно посмотреть, посчитать, скалькулировать и принять для себя решение. Насколько вам важно это, если вам это необходимо, внедряйте. Если это вам необходимо, потому что какой-то крутой сейлс зашел к вам и продал эту идею, ну, посчитайте. Посчитайте, посчитайте, не поленитесь. Это важно.
Собственно, ну и на сдачу, почему, что нас ждет без EDR в противовес? То есть с EDR понимаем, мы защищаемся от сложносочиненных угроз, получаем некий геморрой в деньгах, некий геморрой в масштабировании и некую сложность обслуживания. Но тем не менее, без EDR и XDR мы плохо видим endpoints.
Мы поздно обнаруживаем инциденты. То есть имеется в виду, что чем раньше мы инцидент детектируем, тем легче нам с ним работать, тем легче нам его расследовать, тем легче нам его предотвращать, и тем более мы сократим какие-то последствия от этого инцидента.
Собственно, без EDR рост ущерба от атак по вышеобозначенной причине нас ждет. Ну и, собственно, несоответствие многим современным стандартам защищенности и безопасности.
Повторюсь свой тезис. Мощные инструменты, однако нужно готовиться к внедрению таких инструментов. Это уже не банальный антивирус, это уже не банальная DLP-система. Здесь, хотя DLP-система тоже без должной настройки, та еще головная боль, но здесь прямо придется сильно подумать обо всем и сильно прикинуть. И быть готовым к тому, что вас ждет сильные изменения в как минимум ИБ и в IT точно.
Дальше SIEM. Моя любимая штука, про которую очень много заблуждений, по крайней мере из моего опыта общения с людьми на всяких мероприятиях. SIEM по сути своей можно представить, если очень упрощенно, как сигнализацию. Когда в инфре у нас что-то идет не так, SIEM орет и, собственно, собирает какие-то логи, хранит события, интегрируется с огромной кучей разных устройств и разных инструментов информационной безопасности. В умелых руках SIEM — незаменимый помощник, потому что на масштабе следить за всеми, если у вас достаточно масштабная инфраструктура, следить руками за всем, что происходит у вас в инфраструктуре, ну, это невозможно, откровенно говоря, невозможно.
Мы будем либо все пропускать, либо нам нужен батальон каких-нибудь ИБшников, которые руками будут бегать. Ну, это просто смешно.
Но есть один важный нюанс. Для того, чтобы у вас SIEM адекватно работала, все предыдущие этапы и часть следующих этапов вам нужно пройти на отличненько. Иначе мы получаем очень нехорошие штуки. Чуть позже объясню, какие. И еще один важный момент. SIEM никак не реагирует на инциденты автоматически. Она не защищает сама по себе. Она обнаруживает и информирует оператора о том, что происходит в инфре. Она не SOAR, она не какой-то там искусственный интеллект. Она просто вот: SIEM орет, а айтишник плачет. Вот это вот та история.
По нюансам первое, что важно сказать, если помните, говорил о том, что нужно на отличненько настроить все, что у нас было до этого. Потому что с SIEM-ом главный принцип такой. Мусор на входе, мусор на выходе. Если у нас со всех систем валится какая-то ерунда, какой-то шум, у нас точно так же шумит SIEM и, собственно, ничего хорошего из этого не происходит. Второй момент. Под каждую инфраструктуру, под каждую отдельную компанию, иногда под каждый бизнес-юнит придется писать детальные правила поведения SIEM, когда она будет орать. Нет каких-то ультимативных, есть какие-то, условно говоря, пресеты, но их все нужно докручивать, их все нужно думать с бизнесом, потому что то, что доступно бухгалтерам, не всегда доступно айтишникам и так далее, то есть есть важные моменты.
Ну и, собственно, про разумность надо, наверное, не забыть сказать. Ну там классический пример. 6 тысяч машин, 6 IT-специалистов.
Есть ли у вас… Вы накатываете SIEM. Ваши 6 айтишников готовы 6 тысяч машин под плохо настроенный SIEM обслуживать? Ну, я думаю, ответ тоже очевиден.
Это нюансы, сложности внедрения SIEM. В чем плюсы SIEM? Или, точнее, так: что нас ждет, если у нас не будет SIEM? Никакой единой картины безопасности. Мы собираем все на мониторы отдельные. То есть мы нигде не агрегируем данные по нашим системам. Адекватно имеется в виду. Мы не видим, если атака разворачивается в реальном времени или видим это сквозь туман войны, что достаточно сложно. SOC, если у вас он есть, становится относительно слепым. Про DFIR вообще здесь можно, наверное, уже не говорить. Ну и, как всегда, несоответствие стандартам, если вы находитесь в каком-то поле, где необходимо соблюдать определенный уровень стандартов, или если вы входите в supply chain с какой-то компанией, которая предъявляет определенные требования. А сейчас это не редкость, насколько мне известно.
В общем, что могу сказать про SIEM? И как заключение, без SIEM компания остается без центрального мониторинга информационной безопасности. Все остальные системы могут работать и могут даже работать хорошо, но каждая сама по себе. То есть мы никак не можем коррелировать и агрегировать данные в одном месте. У нас не будет полной картины безопасности. А если у нас нет с вами полной картины безопасности, какого-то объединенной, давайте не полной, а объединенной картины безопасности, то даже если у нас есть огромное количество крутых ИБ-спецов, мы будем очень сильно терять во времени и в ресурсах для того, чтобы как-то реагировать на инциденты и контролировать их.
Следующим у нас с вами пойдет SOAR. Моя, более всех интересующая меня, наверное, система.
SOAR – это некий, в моем понимании, автоматический разгребатель проблем. Мы интегрируем его с SIEM, с EDR, с прочими другими системами, прописываем в него плейбуки, читайте просто сценарий автоматизированного реакции на определенные триггеры. И в случае, когда эти триггеры случаются, он едет и выполняет плейбук.
Вот SOAR, пожалуй, это тот самый инструмент, где нам кровь из носу необходимо его интегрировать через переговоры и договоры между всеми департаментами, которые у нас причастны к бизнесу, не только к бизнесу. По-другому, как будто бы это вообще никакого смысла не имеет. SOAR, в отличие от SIEM, не собирает данные самостоятельно, но он автоматизирует реакцию. Опять же, нужно понимать, что SOAR – это не искусственный интеллект. Он ничего нового не придумывает. Как вы пропишете плейбуки, так он и поедет по ним. И, соответственно, он все проблемы не решит. Но он неплохо, при должном подходе, неплохо будет выполнять часть работы, которую приходится делать руками и решать проблемы на старте. И, соответственно, вашим же ИБшникам будет проще дальше работать.
Из нюансов. Понятное дело, такие системы. Сложность настройки интеграции. Очень сложно будет, достаточно сложно разрабатывать плейбуки, автоматические реакции. Это действительно… И опять же, не забываем, мы все время масштабируемся, угрозы у нас меняются. Эти плейбуки сегодня одни, завтра они модифицированы, послезавтра они третьи, десятые, двадцать пятые. Есть опасность автоматических действий. Это к тому, что плейбуки надо прописывать с умом. Иногда автоматические действия прописаны так, что лучше бы вообще прописаны не были. Он утыкается во что-то, в какие-то триггеры, срабатывает, кто-то не очень хорошо все продумал или прописал, бизнес лег.
Такое тоже случается. Опять же, с чем мы чаще всего сталкиваемся, важный момент – сопротивление со стороны других команд. Это другие бизнес-подразделения не всегда доверительно относятся к ИБ, не всегда доверительно относятся к каким-то новым механизмам, не всегда доверительно относятся к каким-то новым процессам и могут ставить палки в колеса. Это к тому, что какому-нибудь главному бухгалтеру с флешкой, которая лежит в верхнем ящике стола с ключами на столе, будет сложно объяснить, что мы вам сейчас DLP поставим, который будет следить за вашими действиями, а еще сверху SOAR, который будет автоматически там что-то делать.
Не все к этому готовы, приходится проводить просветительскую деятельность. Ну и, собственно, как я уже сказал, SOAR не думает, он выполняет то, что задано. И если мы уж обделались, на него свалить не получится. Тут приходится пенять только на себя. Но в противовес, как всегда, без SOAR корпоративное ИБ остается без автоматизации и стандартизации реагирования, что важно на масштабе. Когда у нас опять же 15 машин, накатан хороший антивирус, настроено нормально DLP, и в целом у нас айтишник и ИБшник, если они у нас есть вообще, может побегать ногами, все понятно, все хорошо. Он нам не особенно, собственно, нужен. И автоматизация, и стандартизация реагирования нам тоже как бы уже закрыта. Но когда у нас 6 тысяч машин, придется как-то реагировать.
SOAR не заменяет ни SIEM, ни EDR, ни XDR. Он ускоряет и упрощает жизнь, в том числе жизнь аналитиков SOC. Это его основная история: разгрузить ребят из SOC, превратив их из пожарной команды, которая куда-то там бежит постоянно, спотыкаясь и роняя всякое по дороге, в эффективный центр реагирования.
И, собственно, раз уж мы так про SOC, давайте про SOC и поговорим.
SOC. Назвать это ИБ-инструментом в привычном понимании не получится. SOC – это некий центр наблюдения, обнаружения, реагирования. Это команда специалистов плюс инфраструктура, плюс инструменты. Они по сути своей собирают сигналы с этих систем, триажат, анализируют события, эскалируют инциденты, запускают какое-то реагирование, используют плейбуки, TI-фиды и кучу-кучу всяких инструментов и, перерабатывая это все, обеспечивают вам защиту.
Это SOC, это правильнее, наверное, сказать, организационная единица, которая получает отовсюду сигналы и разгребает их. Вот если прямо очень-очень-очень грубо сказать. С SOC тоже есть нюансы, как и со всем. Есть две стороны медали, есть аверс, есть и реверс. С реверса, так, а куда у меня пропал слайд?
Что нас ждет с SOC? «Без» надо перечеркнуть, ну ладно. SOC – это дорого, это надо понимать. Это живые люди плюс подготовленная инфраструктура. То есть, опять же, мы понимаем, что нам нужно посчитать тот масштаб, на котором нам нужен SOC.
Второй момент. Ребята из SOC часто и много выгорают, потому что это сложная, тяжелая работа. SOC должен работать 24 на 7, потому что иначе у нас злоумышленники не спят. По нашему расписанию, к сожалению. Дефицит годных кадров связан как раз с этим. С тем, что, во-первых, не так много в свободном доступе крутых спецов. Во-вторых, они быстро устают. Это правда так. Они быстро выгорают. Особенно если вы где-то там по пути создания своей инфраструктуры информационной безопасности совершали ошибок, и они все время бегают, несмотря на SOAR, в режиме пожарной команды.
Интегрируется он практически со всем. Все валится в SOC. Это тоже сложно. Ну и атаки постоянно эволюционируют. То есть вам как-то нужно постоянно поднимать уровень своих аналитиков.
А что нас ждет уже без SOC? Вот что. Отсутствие круглосуточного мониторинга, как я уже сказал, это важно. Нет какой-то полной картины централизованный угроз. В реагировании хаос из разряда: у нас шесть ИБшников. Вася, беги туда, Леня, руби шланги. Ну и, собственно, опять же, отсутствие экспертизы не по расследованию, а, наверное, для расследований, хотя SOC часто принимает участие непосредственно в самих расследованиях. Медленно реагируем, ничего не защищаем, все валится из рук. Опять же, в случае, важно, в случае подходящего для этого масштаба вашей компании.
Собственно, тезисы все достаточно понятны. Успешный SOC – это хорошо отстроенный механизм, состоящий из хороших специалистов, хорошо настроенных систем и процессов.
Наш любимый, мой любимый – DFIR. Здесь все крайне просто. DFIR никак не защищает, но к нему приходится прибегать, потому что для того, чтобы написать тот же самый плейбук, какой-то новый, для того, чтобы понимать, что у вас где болит, как это произошло, необходимо инцидент расследовать.
Собственно, что про расследование сказать. В отличие от SOC, DFIR – это прям супер глубокое погружение в инциденты. Это не мониторинг, он очень часто, в 90, наверное, процентов случаев работает ретроспективно, то есть когда уже все произошло, инцидент уже произошел и был, скорее всего, погашен, но нам нужно как бы понимать, что произошло.
Использует очень глубокие методологии, очень глубокие технические инструменты. Вот, ну и, собственно, в большой компании DFIR – это как, не знаю, расследовать аварию на ядерной подлодке спустя неделю по обломкам, и когда тебе еще, не знаю, там генерал флота орёт о том, что да, ты должен закончить которым часам дня. Ну, что-то такое, это примерно так выглядит. Дадим... Ну вот, из нюансов, что у нас стоит на пути DFIR.
Мы не сможем нормально расследовать инцидент, погрузиться в него, если У нас нет никаких систем фиксации информации. Время критично, есть источники данных, используемые в DFIR, которые очень критичны ко времени, например, наша любимая оперативная память.
Необходим огромный опыт, опять же, не… как бы, необходим огромный опыт как и со стороны DFIR-специалиста, когда он… ему нужно не накосячить при сборе данных, ничего не запороть, не удалить, не прочее. Так и со стороны инфраструктуры, что условно говоря, там в оперативке хранится очень много всего полезного, но у нас какой-нибудь бухгалтер Валентина Ивановна со страху дернула шнур и все перезагрузилось, и мы не можем найти нулевого пациента, мы не понимаем, что у нас произошло, откуда это все поползло. Опять же, на каждой, наверное, конференции мы говорим про мириады сложных DFIR-инструментах, это не только вендорские инструменты, которые и мы, и наши конкуренты предлагают. Это также опенсорсовые штуки. Это какие-то скрипты, которые люди пишут для себя на коленке для упрощения своих личных задач, для реализации своей собственной методологии проведения расследования.
Ну и крайне высокие требования к сбору и хранению данных. Но без DFIR мы стали… И DFIR – это дорого, это сложно. Я не знаю, про дорого – это, наверное, к тебе.
Но это достаточно сложно. DFIR-специалисты – это специалисты глубокого погружения. И по инструментам вендорским это тоже все непросто. И нужно… сейчас многие скажут, ну вот я хочу DFIR-команду к себе, но у меня там три инцидента в год каких-то, которые я расследую. Подумайте, нужна ли вам… есть люди, которые эти услуги предоставляют. То есть, возможно, имеет смысл связаться с ним, не нужно все загребать. Опять же, оцените свой масштаб, посчитайте.
Без DFIR мы не понимаем, что произошло. Если мы не понимаем, что и как произошло, мы не можем это предотвратить в будущем. Мы не понимаем, устранена ли атака. Потому что бывают действительно сложносочиненные атаки. Я думаю, тут уже сегодня рассказывали об этом, еще, наверное, расскажут. Когда непонятно вообще у нас происходит инцидент, мы его вроде потушили, а потушили ли мы его? Нет ли больше бэкдора, а не был ли это отвлекающий маневр, а не пытались ли конкретно вот этим как-то отвлечь наше внимание.
Опять же, отсутствие цифровых доказательств. Я помню про цифровые доказательства, но, скажем так, если вы большая компания и вам это нужно выносить в юридическое поле, вам потребуются доказательства. Если вы говорите о том, что мы соблюдаем какой-то определенный регламент, но нас похакали, и тут произошла вот такая история, вам нужно будет показать, как вас похакали, и что вы сделали все для того, чтобы этого не произошло.
Без DFIR, опять же, сложности с регуляторами и правоохранительными органами. Как известно, наши отчеты читаются и правоохранительными органами. Это тоже крайне важная история, потому что это сильно может упростить вашу коммуникацию. Если у вас нормально сделан DFIR-отчет, к вам приезжают ребята после атаки и говорят: показывай, что у тебя произошло, ты им предоставляешь отчет. Все произойдет быстрее, менее болезненно и с меньшим погружением с их стороны в ваш бизнес. Ну и, собственно, увеличение бизнес-рисков. Понятное дело, если мы не расследуем, если мы все это проходим, то, точнее, у нас вот этот полный набор беспорядков случился, то, соответственно, конечно же, мы потратим больше денег, мы потратим больше времени на разгребание последствий. И последствия нам будут грозить более жирные.
Опять же, просто тезис. Есть у меня небольшой чит-шит. Если что, мне кажется, мы будем рассылать эти презентации. Если хотите, можете сфотографировать. Здесь просто пример очень-очень-очень банальный, очень простой объяснения, для чего каждая система нужна, на каком этапе. Точнее, не так. На каждом, для применения каждой этой системы вы сами должны скалькулированно, взвешенно, разумно решить для себя и посчитать, нужно оно вам это или нет, и насколько оно вам нужно. Понятное дело, что если вы находитесь под регуляторами, нужно, тут никуда не двинешься, никуда не поспоришь.
Вместо вывода, что хочу сказать. Дима, пометую твой вот этот вот пост в Telegram. Не ведитесь на голую рекламу. Подходите ко всему разумно. Сейчас все красочно, все здорово, но нужно смотреть, нужно считать. Оценивайте, советуйтесь, коммуницируйте со своим собственным бизнесом, если вы ИБ. Если вы со стороны бизнеса, посоветуйтесь со своими ИБшниками. А нужно, а не нужно. А что нам это будет стоить? А что мы с этого получим? А какова, важный момент, упущенная прибыль будет потенциальная, если мы не применим ту или иную технологию или инструмент. И самое важное, просто накупить себе и поставить крутых железок, просто накупить себе классных лицензий, действительно классных.
Сейчас мы находимся, наверное, лучше ИБ не было никогда в плане инструмента. Мы сейчас на пике и дальше будет только лучше. Но если вы без должной настройки это все себе поставите, вы просто заработаете себе головняк, потратите кучу денег и разочаруетесь в жизни, еще, возможно, обанкротитесь. Думайте, размышляйте, а главное, коммуницируйте со своими бизнес-подразделениями, иначе вилы, господа. Наверное, это все. Это такой у меня был докладик на тему чуть-чуть размять ваши мозги, потому что до меня и после меня будут еще технические доклады сильные. Спасибо вам большое.
Сейчас надо было закончить: не ведитесь на голую рекламу, но покупайте МК Энтерпрайз. Коллеги, ваш вопрос.
Ник, смотри, ты говорил очень правильные вещи, но если брать по минимуму, ты примерно наговорил на те самые 5-10 миллионов, которые чаще всего у малого бизнеса, у малого среднего бизнеса нет. А можешь что-нибудь сказать, а что делать не таким богатым?
— А что делать не таким богатым? Есть очень простая, есть методика корреляции. То есть смотри, есть… Сколько стоит харденинг?
— Нет. Мы сейчас можем долго дискутировать на эту тему. На самом деле все упирается в четыре основных направления, исходя из угроз. Это идентификация пользователей, парольная защита или двухфакторная авторизация вкупе с ней. Это контроль периметра, потому что у нас все идет через периметр. Это система бэкапирования, ввиду того, что если все сломалось, а все 100% защитить невозможно. И это контроль пользователей внутри этого самого периметра, потому что пользователи творят всякую дичь. И вот эти четыре направления, они очень хорошо показывают, собственно говоря, что делать. И здесь про контроль пользователя, например, внутри периметра, если мы не можем контролировать при помощи DLP, да, ну среднестатистическая компания города Москвы – это примерно 100 человек плюс-минус, доход около 200 миллионов, и если нет DLP, а DLP у них скорее всего нет, или есть какая-нибудь самая дешевенькая, которая используется как СКУД, то вполне логично поместить их в некую контролируемую среду до взять какой-нибудь там, если мы говорим про бюджетные решения, Nextcloud, ownCloud, где мы можем спокойно контролировать и детектировать каждый чих.
Если у нас пользователи сидят на рабочих станциях и опять же DLP, SIEM, EDR, нет, а скорее всего их и нет в таком маленьком бизнесе. Вот здесь как раз уже появляется история про криминалистику, когда ты можешь вытащить все действия пользователя, ну если он их не удалил, постфактум, да, разумеется. И уже реконструировать цепочку событий, которая привела к тому или иному инциденту. Ну, опять же, бэкапы регулярные и, главное, система проверки этих бэкапов, а на самом деле они живые или сделаны год назад наполовину. И система двухфакторной авторизации, потому что это борьба с фишингом, это контроль, собственно говоря, периметра. И все это упирается в такой очень небольшой наборчик.
Это как будто бы вообще просто. На одном из митапов, на котором... А, тебя не было тогда. Саша Дмитриев, я, к сожалению, не вижу его сегодня, сказал очень правильную штуку. Для каждого этапа он... Если что, я поясню. Саша Дмитриев – наш большой друг, пентестер. Секунду, поясни, что такое митапы сначала.
— Мы периодически собираемся специалистами ИБ и устраиваем себе разминку для мозгов. Это называется у нас митап. И на одной из такой разминок для мозгов мы что-то ярко обсуждали. Саша Дмитриев, пентестер со стажем, и физический пентест, и не физический пентест. И он сказал такую штуку. Если открываешь просто книгу Golden Rules, вот так вот открываешь и идешь по ней, все будет хорошо. Я спросил у Саши, я говорю, Саша, сколько ты компаний видел за всю свою деятельность, которые вот так вот пошли? Он мне сказал одну. Я говорю, а сколько ты сделал больших пентестов? Он говорит, 200. Мы путем нехитрых вычислений понимаем, что только полпроцент. Ты говоришь очень верные вещи, правда, очень верные вещи.
Но просто, я не просто так и задал тебе вопрос про харденинг, про тот же. Я говорю, сколько стоит? В харденинг ничего не стоит. Если у тебя, ну, стоит время и деньги твоего специалиста. Вот если у тебя хороший специалист, он сможет решить очень много проблем. Но, во-первых, пользователи — это всегда самая-самая-самая такая сложная история.
И это я к чему? К тому, что да, базово можно обходиться без каких-то вещей, но тебе все равно это будет время. Для чего нужны инструменты ИБ? Для того, чтобы экономить время твоего бизнеса, для того, чтобы экономить деньги твоего бизнеса. И уберечь тебя от проблем, которые ведут к потере времени и денег. Ты можешь это делать самостоятельно, какими-то базовыми методами? Да, можешь. Ты можешь прогарантировать, что эти базовые методы будут соблюдены?
Увы. Давайте зададим еще вопрос. Мы немножечко просто лезем по времени. Мы опять скатываемся в прожарку. Я понимаю, что, наверное, это круто, но тем не менее. Коллеги, есть ли еще вопросы непосредственно? Справа.
— Игорь Евгеньевич, вижу руку. Никита, я бы задал вопрос, как тот человек, который взаимодействует с клиентами, использующими Мобильный Криминалист Корпоративный. Ну, из нашего небогатого, ну, наверное, года три мы уже активно его ставим, от него никто не отказывается тем, кому уже поставили. Но вот приток новых клиентов, он ниже. Я хочу задать вопрос следующего плана. Вот перед тобой выступал представитель Касперского, он активно торговал страхами, он замечательно пугал аудиторию тем, что с ними будет, при этом не обещая ничего, что если вы даже поставите мой продукт, то у вас будет все хорошо. Нет, они же не страховая компания, никаких убытков не возмещают, собственно, как и вы, наверное. Может быть, выступление, которое предназначено для специалистов, для обсуждения с Димой особенностей и нюансов этих решений, его акцентировать в другую сторону и тоже начать давить на тех, кто принимает решения.
ИБ-специалисты не принимают решения. То, что мы сталкиваемся, они поддерживают, они его доводят, но решение принимает уровень руководящего звена. И именно оно должно выслушать, понять, испугаться и принять это решение. Спасибо. Почему вы так не делаете?
— По поводу страхов сейчас все поправлю. Господа, всем хана, вот наш стенд там, пожалуйста, вам всем без DFIR конец, придите к нам, покупайте. Все забоялись. Откровенно говоря, люди, которые принимают решения, именно для этого мой доклад перешел из крайне технического в такой достаточно поверхностно-легкий, потому что про техничку можно вещать долго, тяжело, сложно. Пугать, как будто бы это какая-то, я не знаю, мне может быть Ольга Васильевна Пугашкина дает, это моветон. То есть с точки зрения бизнес-этики пугать — это нехорошо. Решение о приобретении сложного комплекса — у нас непростой продукт.
Плюс не столько непрост продукт, сколько еще нужны непростые специалисты для работы с ним, которых нужно обучать. Это можно сделать у нас.
Но, по большому счету, оно должно быть взвешенное. Иначе, если мы сейчас застраханно продаем, то эти люди, они не вернутся. Как вы говорите, те люди, которые приобрели наш ПО или любое другое DFIR-ПО и сделали это разумно, они от него не отказываются, потому что они понимают вес и важность. Если они приобрели его из страха, его запугали, я, собственно, про это вообще вся моя презентация. Если они его купили из страха или потому что кто-то им наобещал золотые горы, Ну вот он его год на год лицензию взял, попользовался или не попользовался ни разу, что самое страшное. Или самое страшное, что попользовался и решил, что оно ему не нужно.
Какова вероятность того, что этот человек потом вернется продлить лицензию? Ну, понятное дело. Это как будто бы в моем субъективном понимании продавать через какой-то там страх или навяливание, или приукрашивание. Нет, есть цена, она выражается в людях, она выражается во времени, она выражается в деньгах. И человек, либо принимающий решение, знает о нашем продукте и готов к этому, и считает это нужным, либо не готов. Если он не готов или не считает это нужным, мы подождем. Время все равно придет, когда придется обратиться к DFIR. Либо изнутри создавать свою DFIR-команду, либо привлекать DFIR-специалистов из каких-то профильных организаций, которые занимаются расследованием инцидентов.
Плохая фраза «все там будем», но она действительно так и звучит.
— Никита, большое спасибо. Давайте проводим Никиту аплодисменты. Спасибо вам большое, коллеги. А мы с вами двигаемся дальше. И в целом, Никит, отдай, пожалуйста, микрофон и кликер. Спасибо большое. А я сюда положу. Хорошо.