Журнал "Information Security/ Информационная безопасность" #4, 2026
Мониторинг событий ИБ эффективен для выявления внутренних инцидентов, достоверного определения виновников и сбора доказа- тельств. Что важнее, "СёрчИнформ Мониторинг безопасности" способен предотвращать такие угрозы на ранних стадиях. прописать скрипт, который отдаст команду контроллеру домена. В идеальной ситуации служба ИБ сделала бы это зара- нее: для всех сработок по авто- ризациям в критичные учетки с неизвестных устройств. Это остановит любого нарушителя до того, как он нанесет ущерб. Если же авторизация случи- лась и началась подозрительная активность, система управления событиями ИБ поможет в рас- следовании. Реконструировать нарушение В нашем случае сисадмин пользовался учеткой бухгалте- ра, чтобы получить доступ к защищенной сетевой папке, где хранились конфиденциальные документы: договоры, деклара- ции о доходах и выписки о дви- жениях по счетам. Эти файлы он копировал на свой локальный диск и съемные носители, а как выяснилось впоследствии – еще и подделывал, чтобы затем под- ставить компанию. l "Мониторинг безопасности" способен восстановить всю кар- тину операций в файловом хра- нилище. Затем – установить, что инсайдер делал со скопи- рованными данными. l Контроллер Windows по пра- вилу "Аудит сведений об адми- нистративном файловом ресур- се" сообщит об активности в папке от учетной записи глав- ного бухгалтера. Контроллер также фиксирует подключения внешних устройств к ПК в доме- не – при сопоставлении событий можно предположить копиро- вание файлов на флешку. l Данные с Карты подключе- ний также докажут, что с адреса сисадмина произошла автори- зация в почте главбуха. А по логам почтового сервера систе- ма отследит отправку писем с вложениями. Утечка – обнару- жена. l В идеальном случае "Мони- торинг безопасности" соберет все детали нарушения от про- фильных средств контроля внут- ренних угроз, если они есть в компании. l Контроллер системы аудита и защиты файловых хранилищ (DCAP) покажет, с какими имен- но файлами и какие операции совершались, а главное – что эти файлы представляют осо- бую ценность. l Контроллер съемных устройств зафиксирует данные о копировании файлов на флешки, телефоны и другие носители. Так как он работает от системы предотвращения утечек (DLP), то также пере- дает информацию о количе- стве, размере и именах этих документов. l Контроллер системы пред- отвращения утечек также напрямую сообщит о фиксации слива и даже о запуске неже- лательного ПО (например, гра- фического редактора для под- делки документов), если в ней настроены соответствующие политики безопасности. Всю информацию о рассле- довании "Мониторинг безопас- ности" суммирует в менеджере задач, из которого легко соста- вить отчет регулятору – напри- мер, для отправки в ГосСОПКА, как это требуется от субъектов КИИ. Инцидент, которого не произошло Мониторинг событий ИБ эффективен для выявления внутренних инцидентов, досто- верного определения виновни- ков и сбора доказательств. Что важнее, "СёрчИнформ Монито- ринг безопасности" способен предотвращать такие угрозы на ранних стадиях. Продукт из коробки настроен на обнару- жение инцидентов еще на этапе, когда злоумышленник впервые получает подозритель- ный доступ. И позволяет авто- матизировать защиту: напри- мер, с помощью скрипта, пере- дающего контроллеру домена команду на блокировку ском- прометированных учетных запи- сей. Такой подход минимизи- рует ущерб от инцидентов и дает службе ИБ больше вре- мени для реагирования и рас- следования. Наилучший результат систе- ма показывает, когда у нее достаточно источников данных, в том числе других средств ИБ. "СёрчИнформ Мониторинг безопасности" поддерживает популярные ИБ-решения раз- ных классов – от антивирусов и файрволов до систем физи- ческой безопасности вроде СКУД. Он бесшовно интегри- рован с системами "СёрчИн- форм Файловый аудитор" и "СёрчИнформ КИБ", которые обнаруживают критичные дан- ные, разграничивают к ним доступ и защищают от пере- сылки и других опасных дей- ствий пользователей. "Мони- торинг безопасности" усилива- ет связку: оперативно сопо- ставляет события с файлами и данными о пользовательской активности на ПК, устройствах и в каналах связи. В результате служба ИБ получает комплекс- ный контроль внутренних рис- ков и превентивную защиту – снижается сама вероятность инцидентов. Попробовать "СёрчИнформ Мониторинг безопасности" для раннего выявления угроз можно бесплатно в течение 30 дней. l • 19 SIEM www.itsec.ru Карта подключений (Гео-IP) в "СёрчИнформ Мониторинг безопасности" Оставьте заявку на сайте На правах рекламы
Made with FlippingBook
RkJQdWJsaXNoZXIy Mzk4NzYw