| Автор: Александр | 30191 | 27.07.2011 13:48 |
|
Коллеги, анализируете ли Вы в своей организации журналы регистрации событий (log-файлы), ведомые различными СЗИ, включая МЭ?
Если анализируете, то как: "вручную" или же используя какое-нибудь ПО для автоматизации анализа? |
|
| Автор: Александр | 30217 | 28.07.2011 08:44 |
|
Тему посмотрели 66 раз, но ни одного ответа.
Неужели все лишь настраивают СЗИ и сразу же забывают про него? А как же периодический контроль работоспособности? Те же самые межсетевые экраны, я так полагаю, установлены у многих в сетях АС, обрабатывающих конфиденциальные данные. Думаю, проверять журнал регистрации событий МЭ, хотя бы раз в месяц - это как минимум необходимость истинного специалиста по ИБ. |
|
| Автор: Yason, РИЦ | 30219 | 28.07.2011 09:00 |
|
А Вы видели объём информации в логах за месяц? Разбор полётов уже после инцидента, вот тогда и копают, а для оперативного реагирования достаточно IPS/IDS, это для маленькой конторы, а для большой говорят системы большие стоят)..
|
|
| Автор: Александр | 30220 | 28.07.2011 09:08 |
|
Пока, никак от сисадмина получить не могу. Но, при этом все уже пугают, что отчёт немерянный, смотреть там нечего, да и никому это не надо.
"Разбор полётов уже после инцидента, вот тогда и копают" Пока гром не грянет - мужик не перекрестится. Я не придерживаюсь такого принципа и считаю его неправильным. |
|
| Автор: Алексей | 30230 | 28.07.2011 14:02 |
|
Если нет бюджета на средства мониторинга или руководство не видит смысла в покупке систем класса siem (минус подразделению ИБ, не донесли полезность), то анализ только ручками - ручками. И то большинство инцидентов, процентов 95, пройдет незамечанными.
|
|
| Автор: Александр | 30233 | 28.07.2011 16:37 |
|
Про систему класса SIEM узнал только что. Посмотрел описание, но понял, что внедрять такую систему для анализа небольшой АС не стоит. Поработать лог-файлами вручную не особо сложно, учитывая, что их не более 10.
Удалось мне ознакомиться с лог-файлом МЭ и ещё одного СЗИ. Ничего примечательного. Обычные рутинно-служебные записи. Например, МЭ пишет откуда и куда передается информация, кто авторизуется на МЭ и что делает. Максимум полезного из такого лога можно принять к сведению, что был несанкционированный доступ, что было нарушение канала связи, и что были изменения в настройках МЭ. Думаю, по лог-файлам других СЗИ всё аналогично. |
|
| Автор: malotavr | 30241 | 28.07.2011 21:33 |
|
> Если анализируете, то как: "вручную" или же используя какое-нибудь ПО для автоматизации анализа?
Практикуем такой вариант анализа защищенности как :есатирование на проникновение без предупреждения администраторов: - это когда проводится реалное проникновение в ЛВС заказчика снаружи, но об этом у заказчика знают только 1-2 человека, они в курсе, что именно мы делаем и как их сотрудники реагируют на наши действия. . Результаты: 1. При ручном анализа - никто ни фига не анализирует, так как у народа есть более срочные задачи. 2. При использовании IDS/IPS - записи, свидетельствующие об обнаруженой/проедотвращенной пропытке проникновениея просто теряются на фоне "белого шума" - на IDS/IPS идет слишком большлй поток событий от всяческих ботов. 3. При использовании SEIM - выясняется, что она толком не используется: поставили и забыли. Реально можно назвать только пару очень крупных компаний, в которых SEIM действительно исполдьзуется, а не просто куплена для освоения бюджета. Но и у них SWIM используется внутрикорпоративным или внешним аутсорсером, который собственно на ее использовании и зарабатывает. Вот такие пироги :) |
|
| Автор: Александр | 30247 | 29.07.2011 09:01 |
|
malotavr, спасибо за сообщение, интересно было почитать.
То что Вы написали, я так полагаю, называется тестом на проникновение. Данное тестирование безусловно имеет практическое полезное значение, но оно носит разовый характер. Хотя, я уверен такой разовый тест принесет намного больше данных по защищенности ресурсов, чем постоянный мониторинг лог-файлов и проверка настроек различного оборудования. Pentest тема интересная, но возвращаясь к лог-файлам спрошу: получается, что их анализ - дело бестолковое? Если ответ на мой вопрос да, т.е. анализ ничто кроме потери времени не даст, то как наиболее лучше проводить контроль защищенности своих информационных ресурсов своими силами? |
|
| Автор: malotavr | 30261 | 29.07.2011 10:51 |
|
> Данное тестирование безусловно имеет практическое полезное значение, но оно носит разовый характер.
Речь не об этом :) Анализ лог-файлов как таковых - дело бестолковое: трудозатраты большие, а выхлоп нулевой. И это не мнение, а результат нескольких десятков целенаправленных провеок :) |
|
| Автор: malotavr | 30264 | 29.07.2011 11:09 |
|
> как наиболее лучше проводить контроль защищенности своих информационных ресурсов своими силами
Мы организовали цикл вебинаров на тему практических аспектов безопасности - посмотрите, послушайте. Вопросы самооценки технической составляющей защты там ртоже рассматриваются. |
|
Просмотров темы: 7261