Prevencia nie je stopercentná
Mnohé organizácie investujú značné prostriedky do prevencie, a to je správne. Problém nastáva vo chvíli, keď si firma začne myslieť, že tým je otázka kybernetickej bezpečnosti vyriešená.
Realita je jednoduchá: skôr či neskôr sa objaví útok, ktorý obíde technické opatrenia, zneužije ľudskú chybu alebo využije doposiaľ neznámu zraniteľnosť.
Otázkou preto nie je, či sa niekto pokúsi preniknúť do vášho prostredia. Otázkou je, ako rýchlo ho odhalíte a ako efektívne dokážete reagovať. Práve preto moderná kybernetická bezpečnosť stojí na troch pilieroch: prevencia, detekcia a reakcia.
Prevencia
Opatrenia, ktoré znižujú pravdepodobnosť úspešného prieniku: sieťová ochrana, EDR, aktualizácie, viacfaktorová autentifikácia a školenia používateľov.
Detekcia
Schopnosť rozpoznať podozrivú aktivitu čo najskôr a identifikovať incident ešte predtým, než dôjde k vážnym následkom.
Reakcia
Rýchle a koordinované zastavenie útoku, obmedzenie dopadu a návrat prostredia do normálneho stavu.
1. Prevencia: prvá obranná línia
Prevencia predstavuje všetky opatrenia, ktoré majú znížiť pravdepodobnosť úspešného útoku. Patria sem:
- firewally a sieťová ochrana
- antivírusové riešenia a EDR
- pravidelné aktualizácie systémov
- viacfaktorová autentifikácia
- bezpečnostné smernice
- školenia používateľov
Cieľ je jednoduchý: zabrániť útočníkovi dostať sa dovnútra. Lenže aj tie najlepšie preventívne opatrenia majú svoje limity. Stačí jeden klik na phishingový e-mail, kompromitované heslo alebo nová zraniteľnosť, ktorú ešte nikto nepozná, a útočník je vo vnútri.
Práve tu vstupuje do hry druhý pilier.
2. Detekcia: zachytiť hrozbu skôr, než spôsobí škodu
Ak sa útočník dostane do prostredia organizácie, rozhodujú minúty a hodiny. Detekcia je schopnosť rozpoznať podozrivú aktivitu čo najskôr a identifikovať incident ešte predtým, než dôjde k vážnym následkom.
Moderný SOC využíva na detekciu viacero technológií a metodík:
- platformy SIEM
- korelácia bezpečnostných udalostí
- monitoring infraštruktúry
- threat intelligence
- modelovanie útokov podľa rámca MITRE ATT&CK
Samotný alert však nestačí. Dôležité je pochopiť kontext. Je podozrivé prihlásenie len bežná aktivita používateľa, alebo prvý krok útočníka pri preberaní účtu? Je komunikácia so zahraničnou IP adresou legitímna, alebo ide o server typu command-and-control?
Úlohou SOC analytikov je spájať jednotlivé udalosti do jedného obrazu a odhaliť útok skôr, než sa rozvinie. Prečo to trvá dlhšie, než by sme čakali, rozoberáme v článku 277 dní vo vašej sieti.
3. Reakcia: keď už incident nastal
Ani najlepšia detekcia nezastaví incident sama o sebe. Keď sa útok potvrdí, musí nasledovať rýchla a koordinovaná reakcia. Práve v tejto fáze rozhoduje pripravenosť organizácie.
Reakcia môže zahŕňať:
- izoláciu kompromitovaných zariadení
- blokovanie škodlivej komunikácie
- deaktiváciu účtov
- obnovu systémov
- forenznú analýzu
- koordináciu s CSIRT tímom
Čím rýchlejšie organizácia reaguje, tým menšie sú finančné škody, prevádzkové výpadky aj reputačné riziká.
Moderné SOC centrá navyše využívajú platformy SOAR, ktoré dokážu časť reakcie automatizovať a výrazne skrátiť čas potrebný na riešenie incidentu.
Prečo musia fungovať všetky tri piliere spoločne?
Predstavte si bezpečnosť firmy ako ochranu domu.
- Prevencia je kvalitný zámok na dverách.
- Detekcia je alarm, ktorý vás upozorní, že sa niekto dostal dovnútra.
- Reakcia je zásah, ktorý zastaví zlodeja skôr, než spôsobí škodu.
Ak chýba čo i len jedna z týchto vrstiev, ochrana prestáva byť efektívna. Silná prevencia bez detekcie znamená, že útok odhalíte príliš neskoro. Detekcia bez reakcie znamená, že síce viete o probléme, ale neviete ho zastaviť. A reakcia bez prevencie vedie k neustálemu haseniu požiarov.
Najslabším článkom býva detekcia
Prevenciu má nejakú formu takmer každá firma a reakciu si väčšina vie zorganizovať, keď už horí. Detekcia je pilier, ktorý sa najľahšie prehliadne, pretože kým sa nič nestane, nie je vidieť, že chýba.
Moderný SOC nie je len monitoring
Dnešné Security Operations Center spája všetky tri piliere do jedného celku. Pomáha organizáciám predchádzať incidentom, odhaľovať ich priebežne a efektívne reagovať v momente, keď k nim dôjde.
Preto sa pri budovaní bezpečnosti netreba pýtať len: „Máme dostatočnú prevenciu?“ Správna otázka znie: Ak by sa dnes niekto dostal do našej siete, vedeli by sme ho odhaliť a zastaviť dostatočne rýchlo?
Často kladené otázky
Nestačí investovať iba do prevencie?
Aký je rozdiel medzi detekciou a monitoringom?
Čo patrí do fázy reakcie na incident?
Musíme si na to postaviť vlastný SOC tím?
Máte pokryté všetky tri piliere?
Prejdeme s vami prevenciu, detekciu aj reakciu vo vašom prostredí a ukážeme, kde je najväčšia medzera. Konzultácia je zdarma a trvá 30 minút.
