Обновить
1

Пользователь

Отправить сообщение

А кто сказал, что skill issues, я уверен, что люди, оказывающие услуги обычно всего "на одну тему впереди" тех, кому они эту услугу оказывают, условно реверс ВПО. Я говорю о том, что если вы не госуха, это не вам решать, что в приоритете, реагирование или восстановление. Каждый свое болото хвалит, я могу рассказывать, что всем нужен мониторинг, но честно, я понимаю, что это часто слив денег в унитаз по множеству причин. Также вебсек, будет до талого топить что вам нужен наш, уникальный WAF и каждый месяц процедуру аудита заказывайте, и на багбаунти выйдете чтоб толпа пыталась с автотуламии и ллмками завалить вас тонной бесполезной информации в репортах в попытке получить свой горшочек золота. Но в конце концов сколько бы Алексей не рассказывал про общение с ИБ на языке бизнеса, это не работает, так как только им и решать что они будут делать с риском (принимать они его будут). Да потом придет регулятор когда риск перестанет быть предположением, но это все уже постфактум.

Кстати вот заметил вы взяли мой комментарий и немного как будто не верно его интерпретировали. Я как раз говорю что пока инвентаризацией всей темой занимаетесь, то где-то просто прошлись позакрывали порты, повключали дефендеры, где-то мб сами посканили файлы. Ну если можете - то антивирусники позапускали. Есть много чего можно сделать для уменьшения вероятности, для усложнения и без дорогих сзи.

Но весь этот процесс по сути дела харденинг, он мало того что к IR не особо то относится как и к статье в целом, так он еще и часто проводится не ИБ, а ИТ, в моем опыте ИБ отдел только гайдлайны составляет. А в одну статью запихнуть и мониторинг, в котором свои подотрасли должны быть инженерных и аналитических задач, реагирование, админство (харденинг/интвентаризация): если такая статья будет написана тут, еще и грамотная, пара коммерческих центров обучения при вендорах удавятся на месте.

Какой смысл восстанавливаться не найдя точку входа.

Я напоминаю, когда вы работаете не в вендоре, вы - не источник дохода. Ваша задача обеспечивать бесперебойность бизнес процессов, решение о приоритете расследования или восстановления принимаете не вы. Если бизнес считает, что важнее восстановиться, восстанавливаемся, потому что завтра будет нечему восстанавливаться не из-за повторной атаки, а из-за того что орга прибыль не получает. Гарантии на то, что IR извне, найдет всё, нет. По сему большинству (на кого статья и рассчитана) только базовый IR и нужен, я думаю и без аутсорса закреп найден может быть. К тому же найдут точку входа, не найдут другие потенциально возможные, при таком раскладе внешний аудит всё еще полезнее выглядит. Про уничтоженный бизнес смешно читать. Если инфру пошифровали то тем более в приоритете будет восстановление (в местах где по уму кстати организации совместно трудятся над созданием тулов по дешифровке результатов работы АПТшек, чаще на гос уровне). Кража данных? Помер ли бизнес если утрата данных организации солнышек которые два года назад штрафы по 60 тысяч за утраты ПДн получали? Глава РКН говорит что вообще соглашение об обработке прошлый век. Увы, но всё катится к тому, что расследования это удел КИИшек, а в остальном всем по боку.

Устанавливают причастных пожалуй МВД России и Федеральная служба безопасности. Кстати судит тоже Суд, не вендора) А то вдруг вы не знали.

Я знаю, что ОРМ проводят и МО, и СВР, и таможенники, а если я вам начну объяснять, что такое дознание в контексте действа и дознание в контексте органа дознания, что суд не судит, а выносит решения или приговоры вы много нового откроете, это я изначально вел к тому, что криминалистики в самой DFIR мало, только методология при работе с доказательствами оттого и целеполагание страдает. Опять же как там где по уму, они доходят вплоть до конкретных личностей (APT31) с инфой по тому в какой воинской части они своими непотребствами занимаются. Но бизнесу всё еще от этого ни холодно, ни жарко, для них DFIR это всё еще больше про IR, чем DF.

Дефицит высококвалифицированных низ... и далее по тексту.

Сейчас регулятор хочет видеть мониторинг, причем если до этого некоторые отмазывались включением логирования в ОС, то на этой неделе лицезрел в ИБшном чате по медицине документ от МИАЦ, где черным по белому написано слово SIEM. Соответственно появился спрос на спецов с 6 годами опыта, которые будут и инженерить, и реагировать, и анализировать, и в архитектора играть в мониторинге в одну харю, потому что на договор "все включено" никто денег не даст (оно того и не стоит). На отдел хотя бы из 2-4 начинающих/средних безопасников никто тоже не согласится. С другой стороны камикадзе среди опытных кадров тоже нет. Вот и весь дефицит.

Для обычной организации сойдет.

а пока перестраиваете получается хакеры не нападают?

А что нам ждать с моря погоды? Два года инвентаризацией заниматься?

Иб в любом случае непрерывный процесс, тут сколько не делай, все равно мало будет. Надо с небес на землю спускаться. В текущих реалиях для среднестатистической организации (не бигтеха, который у вендора на обслуге и отдел иб их с вендором в пинг понг играют "делегируя ответственность") ни IR, ни TI не выгодны. Сидит условный отдел 2, в редких случаях 5 безопасников. Никакого деления на профили нет. Что от них надо организации, чтоб их не разогнали и что будет для них области выполнимого? Бесперебойность бизнес процессов. Они не будут делать как с иголочки, они будут делать то, что должно было быть сделано вчера, кое-как, но будут делать. Делать они это будут под шквалом писем пресейлов вендоров красного, синего и зелёного цветов, в которых им будут доказывать, что занимаются они какой-то ерундой, надо прогнозировать, планировать, вкладывать и подписывать бумажки на предоставление услуг. У них не будет полной видимости во внедренном SIEM, но что-то они будут видеть, по гайдам в интернете с опенсорсным сиемом (который по факту и у вендоров опенсорсный, только иконки под свои перекрашены). Нужно ли им будет в IR заниматься расследованием? Не дальше чем поверхностный сбор IOC. Как минимум криминалистикой занимаются для установления причастности лица, но сфера тут такая что бизнес ни с кого ничего не взыщет, а значит смысл тратиться на это? Бизнес интересует только восстановление и часто это идёт во вред сбору доказательств, но кого это волнует, ведь это не пойдет в TI. TI отдельная песня, которая затрагивает отечественную ИБ в целом. Там где по уму: MISP, OpenCTI, abuse.ch, YETI, делятся фидами по типу OTX, sigmapy и под оперсорс и под платные решение можно правила трансформить. У нас?

Тяжёлый и дорогой путь без лёгких решений

так вы в колеса палки и ставите, вендора сами гребут бесплатные решения, фиды и продают по невменяемым ценам. А регулятор им зачем то потакает, заставляя всю госуху и КИИ пользоваться их услугами и губя талант/инициативу рядовых безопасников на корню (когда она есть конечно). Причем у каждого вендора такие решения, что гибкости при переходе между ними никакой.

Хорошо, что отечественные мастодонты инфобеза первыми додумываются пихать невпихуемое в машинное обучение, а потом выхлоп пихать в патент. Я бы понял модель запатентовали, так нет же, написание промпта это уже патент.

Модули MISP и VirusTotal, имеющиеся в системе IRIS, не рассматривали? Касательно реагирования, оно в функционале SIEM коммерческого заложено (имею ввиду действия на хосте по типу изоляции, а не только сбор триажа)?

А что с ними делать безопаснику?

Про SIEM мог бы согласиться, но как будто крупный бизнес сейчас повсеместно делает свою ОС на базе линукса SIEM на базе ELK. История та же: вендор плохой. И я их понимаю. Но откуда возьмётся кастомный контент для SIEM? Кто это будет инженерить, кто мониторить? Тот самый один толковый администратор? Пока пытаются спихнуть на аналитиков, прописывая в должностные аж на первой линии, правда зарплата почему то от этого не меняется. Экономят не просто на услугах, а на людях.

Информация

В рейтинге
Не участвует
Зарегистрирован
Активность