Kibernetinio saugumo
operacinis sluoksnis
Incidentas, budėjimas, analizė, konsultacija ar infrastruktūra — nuo įtartino laiško iki endpointo. Kiberneta parengia protokolą, riziką ir planus A, B, C. Jūsų serveriai, SSH ir FTP aptarnaujami pagal L1–L4 lygį.
Kaip Operacinis reagavimo centras apdoroja incidentą
Endpointai ir aptarnavimo lygiai
Pridėkite savo serverius, įrangą, SSH, FTP ir MCP. Kiberneta naudoja tik jūsų patvirtintus endpointus ir tik pagal suteiktą aptarnavimo lygį. Slaptažodžiai neišvedami. Kritinius veiksmus visada patvirtina žmogus.
Kiekviename lygyje galite fiksuoti naujo mazgo prijungimą, serverio auditą, FTP auditą ar viso tinklo saugumo auditą — tik pagal jūsų autorizaciją. Kiberneta gali atsisakyti, jei užklausa įtartina, neteisėta ar pavojinga.
Tvarkyti endpointusViena kibernetinių incidentų valdymo erdvė žmogui ir organizacijai
Vienoje panelėje kaupkite incidentus, įtartinus el. laiškus, logus, įrodymus, paveiktas sistemas, komentarus ir atliktus veiksmus. Kiberneta išlaiko incidento kontekstą ir padeda matyti, kas patvirtinta, ko trūksta ir kas turi būti daroma toliau.
Asmeninė kibernetinio saugumo panelė
Fiksuokite įtartinus laiškus, paskyrų prisijungimus, sukčiavimo bandymus, įrenginių perspėjimus ir kitus signalus. Kiberneta padeda suprasti riziką ir neprarasti incidento istorijos.
- sujungia signalą, el. laišką, ekrano kopijas ir veiksmus į incidento chronologiją;
- padeda atskirti tikrą grėsmę nuo triukšmo ar klaidingo perspėjimo;
- pateikia saugius paskyros ir įrenginio apsaugos žingsnius;
- leidžia perduoti incidentą specialistui su jau sutvarkyta medžiaga.
Įtartinų laiškų ir signalų registras
Komunikacijos prižiūrėtojas registruoja įtartinus laiškus ar pranešimus, prideda antraštes ir turinį, o Kiberneta padeda įvertinti phishing, apsimetimo, kenkėjiškų nuorodų ar socialinės inžinerijos riziką.
- fiksuoja siuntėją, domeną, laiką, gavėjus, nuorodas ir priedus;
- pažymi įtartinus požymius ir galimus kompromitavimo indikatorius;
- padeda parengti perspėjimą naudotojams ir rekomenduojamą atsaką;
- išsaugo pasikartojančių kampanijų ir reakcijų istoriją.
Įmonės incidentų operacinė panelė
Administratoriai, IT ir saugos atsakingi asmenys vienoje paskyroje registruoja incidentus, logus, dokumentus, paveiktus resursus ir sprendimus. Operacinis reagavimo centras pateikia vadovui aiškią, patikrinamą suvestinę.
- centralizuoja el. pašto, paskyrų, endpointų, tinklo ir duomenų incidentus;
- padeda matyti prioritetą, poveikį, atsakingus asmenis ir būseną;
- rengia incidentų protokolus, santraukas ir veiksmų planus;
- išlaiko sprendimų, patvirtinimų ir komunikacijos audit trail.
Bendras incidentų valdymo sluoksnis
Kelių padalinių signalai ir incidentai sujungiami į bendrą operacinį lauką: įrodymai, IOC, prioritetai, atsakomybės, sprendimai ir perdavimas vidinei ar išorinei reagavimo komandai.
- centralizuoja incidentų, artefaktų, būsenų ir atsakingų asmenų registrą;
- padeda formuoti prioritetus, patvirtinimo maršrutus ir eskalavimo taisykles;
- parengia vadovybės, IT, SOC ar duomenų apsaugos suvestines;
- perduoda sudėtingą incidentą specialistui su struktūruotu įrodymų paketu.
Ką gaunate iš vieno incidento
- Incidento protokoląSignalo šaltinis, paveikti resursai, faktai, chronologija, įrodymai, atlikti veiksmai ir dabartinė būsena.
- Įrodymų ir IOC žemėlapįEl. laiškai, antraštės, IP, domenai, failai, logų įrašai, kas ką patvirtina ir ko dar trūksta.
- Rizikos ir prioriteto vertinimąSignalo patikimumas, galimas poveikis, skubumas, kompromitavimo tikimybė ir eskalavimo riba.
- Atsako planus A, B ir CPirminis saugus veiksmas, alternatyvus kelias ir kritinė eskalacija su žmogaus patvirtinimu.
- Parengtą kitą veiksmąKonkretūs izoliavimo, paskyrų apsaugos, įrodymų išsaugojimo, komunikacijos ar atkūrimo žingsniai.
- Paketą cyber specialistuiSOC, incident response ar forensics specialistas greičiau įsigilina, nes incidentas jau suprotokoluotas ir įrodymai sugrupuoti.
Incidento byla, kuri auga kartu su tyrimu
Kiekvienas signalas gali tapti nuoseklia incidento byla. Joje kaupiami logai, įrodymai, IOC, paveikti resursai, hipotezės, rizikos, sprendimai, patvirtinimai ir tolesni veiksmai.
- paprastą signalą patikrinti nuosekliai ir neprarasti konteksto;
- palyginti naujus įrodymus su ankstesne incidento chronologija;
- nepamesti veiksmų, atsakingų asmenų, būsenų ir patvirtinimų;
- kritinį incidentą perduoti reagavimo specialistui jau parengtą.
Kiberapsauga yra incidentų registravimo, analizės ir pasirengimo priemonė. Ji nepakeičia SOC, MSSP, incident response ar skaitmeninės ekspertizės specialisto. Kritinius veiksmus — izoliavimą, paskyrų blokavimą, duomenų atkūrimą ar pranešimus institucijoms — patvirtina įgaliotas žmogus.
Įmonės kibernetinių incidentų operacinis branduolys
Įmonės paskyroje administratoriai ir saugos atsakingi asmenys registruoja incidentus, prideda el. laiškus, logus ir dokumentus. Operacinis reagavimo centras struktūruoja įrodymus, chronologiją, IOC, riziką ir veiksmų planus. Vadovas, IT arba SOC komanda gauna bendrą, patikrinamą incidento vaizdą.
Operacinis reagavimo centras padeda registruoti, analizuoti ir rengti veiksmus. Kritinius pakeitimus — įrenginių izoliavimą, prieigų blokavimą, duomenų atkūrimą, išorinę komunikaciją ar pranešimus institucijoms — prieš vykdymą patvirtina įgaliotas žmogus.