Журнал "Information Security/ Информационная безопасность" #4, 2026
UEBA-модуль не требует ручного описания каждого сценария – он самостоятель- но адаптируется к инфра- структуре. Это позволяет ему выявлять тихие угрозы, которые не оставляют явных сигнатур в логах. Усталость от алертов и дефицит времени – главные враги SOC. Эффективность SOC определяется не объемом собранных событий, а тем, насколько быстро команда способна превратить данные в понимание угрозы и кон- кретные действия. дого пользователя, хоста и про- цесса. В основе лежит машинное обучение – без глубоких нейро- сетей, но с достаточной для прак- тики статистикой. Отклонения от нормы автоматически фикси- руются. Вот несколько харак- терных примеров: l сотрудник скачивает тера- байты данных в три часа ночи; l хост инициирует соединения с нехарактерными внешними IP; l аккаунт выполняет админи- стративные действия с необыч- ной периодичностью. UEBA-модуль не требует руч- ного описания каждого сцена- рия – он самостоятельно адап- тируется к инфраструктуре. Это позволяет ему выявлять тихие угрозы, которые не оставляют явных сигнатур в логах, и обна- руживать на ранних стадиях аномалии, растянутые во вре- мени (например, кражу данных по частям). Это сокращает время присутствия злоумыш- ленника в сети. Инвентаризация активов и контекстное обогащение Эффективный анализ невоз- можен без понимания того, что именно является объектом защиты. Современные SIEM- системы включают встроенный модуль инвентаризации, кото- рый собирает информацию: l об аппаратном и программ- ном обеспечении; l об операционных системах; l о сетевой активности ресур- сов; l о выявленных уязвимостях. Данные могут автоматически поступать из сканеров уязви- мостей, логов событий, систем управления конечными устрой- ствами, а также через интегра- цию с LDAP. Их можно добав- лять и вручную. Появление новых уязвимостей на хостах сопровождается уведомления- ми, что позволяет переходить от реактивного мониторинга к управлению рисками. Важно, что контекст (критичность акти- ва, владелец, установленное ПО и пр.) автоматически под- гружается в карточку инцидента – это сокращает время рассле- дования в разы. Threat Intelligence – это ядро, а не опция! Качественный TI (Threat Intel- ligence) – основа проактивной защиты. Современные SIEM интегрируются с TI-провайде- рами на уровне ядра, что дает возможность: l автоматического обновления индикаторов компрометации (IoC) в форматах STIX и CSV, а также индикаторов, предостав- ляемых ФСТЭК России; l обогащения событий и инци- дентов актуальными данными об угрозах; l проверки подозрительных объ- ектов (IP-адресов, доменов, хешей) через внутренние и внеш- ние сервисы (например, Virus- Total, AbuseIPDB, RST Cloud). На практике это снимает с заказчика задачу самостоятель- ного сбора и агрегации TI-дан- ных. Аналитик сразу видит кон- текст: этот IP замечен в фишин- говых кампаниях, а этот домен входит в инфраструктуру APT- группировки. Инструменты ускорения расследования Усталость от алертов и дефи- цит времени – главные враги SOC. Для борьбы с ними в SIEM-системах появляются спе- циализированные инструменты. Блокнот аналитика (интерак- тивная система заметок) объ- единяет в одном интерфейсе: l сохраненные поисковые фильтры и запросы; l найденные индикаторы ком- прометации; l ссылки и вложения; l результаты проверок по TI- сервисам. Цель – сохранить все зацепки в рамках одного расследования и быстро возвращаться к ним, а также оперативно делиться ими с командой реагирования. Современные SIEM-системы интегрируют инструменты авто- матизации для двух типов сце- нариев, покрывающих разные этапы работы с инцидентом. Скрипты обогащения решают задачу сбора контекста. При сра- батывании правила аналитику необходима полная картина про- исходящего. Скрипты этого типа автоматически или по запросу извлекают дополнительные дан- ные из смежных систем: отправ- ляют запросы в EDR для получе- ния дерева процессов и сетевых соединений, проверяют хосты на наличие уязвимостей, уточняют привилегии пользователя в ката- логах доступа, обогащают собы- тия данными из фидов Threat Intelligence. Вся собранная инфор- мация подгружается в карточку инцидента, позволяя принимать взвешенные решения без пере- ключения между интерфейсами. Скрипты активного реагиро- вания – это инструмент непо- средственного противодействия атаке. Они применяют блоки- рующие или изолирующие дей- ствия на различных уровнях инфраструктуры: l локальная блокировка – деактивация учетной записи в Active Directory, отключение сетевого интерфейса хоста, остановка подозрительных про- цессов и сервисов, сброс сессий пользователя; l сетевая блокировка – отправ- ка команд на межсетевые экра- ны для блокировки IP-адресов злоумышленников, внесение правил на коммутаторах и маршрутизаторах; l блокировка на уровне СЗИ – применение политик в различ- ных средствах защиты для опе- ративных действий в инфра- структуре. Критически важной возмож- ностью является автоматизация. Скрипты реагирования привязы- ваются к правилам корреляции, что позволяет строить автома- тические плейбуки. Например, при детектировании массовых запусков подозрительных команд через PowerShell система может автоматически подсветить в карточке инцидента скрипт для отключения сетевого интерфей- са – аналитику останется лишь нажать кнопку запуска. Такая гибкость дает возможность выстраивать как полностью авто- матические цепочки действий (для типовых угроз), так и сце- нарии с обязательным ручным подтверждением на критических этапах, что существенно сокра- щает время реагирования и сни- жает нагрузку на команду SOC. Заключение Эффективность SOC опреде- ляется не объемом собранных событий, а тем, насколько быстро команда способна превратить данные в понимание угрозы и конкретные действия. Поэтому современная SIEM должна объ- единять гибкую корреляцию, поведенческий анализ, контекст, Threat Intelligence и автоматиза- цию в единый процесс – от обна- ружения первых признаков атаки до реагирования. Именно такой подход позволяет SOC справ- ляться с усложнением угроз и одновременно снижать нагруз- ку на аналитиков. l • 21 SIEM www.itsec.ru АДРЕСА И ТЕЛЕФОНЫ NGR SOFTLAB см. стр. 86 NM Реклама
Made with FlippingBook
RkJQdWJsaXNoZXIy Mzk4NzYw