Сайт не работает без javascript. Включите поддержку javascript в настройках браузера!
Интернет и технологии
Читать 5 мин
Эксклюзив
Почему бизнесу нужна форензика и какие ошибки мешают расследованию

Почему бизнесу нужна форензика и какие ошибки мешают расследованию

Кибератаки в последний год стали гораздо быстрее. Там, где когда-то у хакеров на проникновение уходили недели, сегодня счет идет на часы. При этом большинство компаний не знают, что делать после подтвержденного инцидента, и часто своими действиями сами уничтожают улики, которые могли бы помочь в расследовании.

560 просмотров209 открытий
Автор

В статье разберем, чем грамотная цифровая криминалистика (форензика) отличается от обычного аудита, как проходит расследование и какие ошибки на этом пути обходятся дороже собственно взлома.

Что такое форензика

Форензика — это расследование, которое специалисты по информационной безопасности проводят по следам уже случившегося инцидента. Проникновение, атака на ПО, утечка данных, заражение вирусом — поводом может стать любое подтвержденное событие. Цель — выявить всю цепочку действий злоумышленников, которая привела к инциденту.

Разница с обычным аудитом принципиальна. Экспертиза или аудит смотрят на системы как на статичный объект, зафиксированный в конкретный момент времени. Задача форензики — ретроспективно пройтись по всей цепочке событий на разных участках ИТ-ландшафта и найти ключевые действия атакующих.

Это не проверка состояния, это реконструкция преступления, похожая скорее на работу следователя на месте преступления, чем на плановую проверку пожарного инспектора.

В деловой практике часто путают понятия «форензика» и «форензик». Форензика — это компьютерная или цифровая криминалистика в широком смысле. Под термином «форензик» чаще понимают расследования, связанные с корпоративным мошенничеством, коррупцией, хищениями конфиденциальной информации и другими инсайдерскими действиями. Разница достаточно условна, но в профессиональной среде она есть.

Как проводят расследования

Расследование редко начинается с того, что кто-то «вручную» забил тревогу. Обычно первым замечает проблему автоматика — SIEM-система или NAT выдают оповещение о подозрительной активности. Эти продукты работают на основе анализа логов и сетевого трафика и позволяют обнаружить продвижение злоумышленников по косвенным признакам.

После получения сигнала специалисты просматривают логи, запускают агенты антивирусов на подозрительных машинах, проверяют сетевые подключения и вручную отключают те или иные каналы или закрывают порты.

Если тревога ложная, то либо не происходит ничего, либо проводится донастройка правил и политик безопасности. Если же подозрения подтверждаются — начинается гонка на опережение: нужно быстро вычислить скомпрометированные ресурсы, изолировать их от нетронутых и перекрыть доступ атакующим. После этого начинается долгий процесс проверки и зачистки инфраструктуры.

Я бы выделил несколько типов расследований. Сетевая форензика — анализ продвижения злоумышленников по сети, сетевого трафика, журналов межсетевых экранов, прокси, DNS, дампов трафика (PCAP). Хостовая — анализ рабочих станций, серверов, флеш-накопителей: восстановление файловой системы, проверка временных меток, поиск следов запуска программ и подключений внешних устройств. Даже удаленные файлы всегда оставляют фрагменты, которые можно найти и изучить.

Анализ вредоносного ПО помогает понять, какие инструменты использовали атакующие и что нужно искать на других потенциально скомпрометированных участках. В последние годы набирает популярность и анализ инцидентов на мобильных устройствах.

В рамках расследования часто обнаруживаются дополнительные скомпрометированные сегменты или «закладки», оставленные злоумышленниками. Они еще не привели к инцидентам, но могут быть использованы позже, при последующих атаках.

Ошибки, которые обходятся дороже самой атаки

Вот честный персональный топ ошибок — можно сказать, выстраданный.

  • Первая и самая опасная — сотрудники вовремя не сообщают о подозрительных сигналах. Встречаются кейсы, когда ИТ-специалисты игнорировали подозрительные признаки: email-рассылки о блокировке учеток при подборе паролей или рост сетевой активности.

В итоге злоумышленники неделями аккуратно продвигались по инфраструктуре и забирались во все большее число сегментов. Финал — массовая утечка данных, скомпрометированные учетки администраторов и необходимость полностью перекраивать всю инфраструктуру.

  • Вторая — не изолируют пораженные сегменты. Первое, что нужно сделать при подтвержденном инциденте или даже при подозрении — ограничить доступ. Видите сегмент, в котором происходит что-то странное? Сначала изолируйте его, потом разбирайтесь.

Если инцидент подтвержден, переводите сотрудников в офис, разграничивайте внутренние и внешние сети, отключайте доступ злоумышленникам. Лучше на несколько часов парализовать часть бизнеса, чем потом неделями разбираться с последствиями или столкнуться с полной остановкой операционной деятельности.

  • Третья — руководство не сообщает о произошедшем регуляторам и правоохранительным органам, так как считает, что все можно «разрулить» другими способами. Все боятся штрафов, особенно за утечку персональных данных, а также последующих проверок регулятора.

Но об атаке, в соответствии с требованиями регулятора, лучше сообщить, это в ваших же интересах. Если вы этого не сделаете, то велика вероятность значительно усугубить ситуацию. Так что первоочередная задача — написать заявление и добиться возбуждения уголовного дела, чтобы получить статус потерпевшей стороны, а уже дальше работать с инцидентом.

  • Четвертая — ИБ в своей повседневной работе фокусируется только на внешнем периметре. Это классическая ошибка: внешние системы защищаются, а внутренним внимания почти не уделяется. Нет сегментации, нет надлежащего контроля доступов.

Внутренний нарушитель так же реален, как и внешний, разница только в том, что внутренний уже находится внутри и может годами участвовать в незаметных небольших схемах — что, к сожалению, выясняется, когда уже поздно что-то делать.

  • Пятая, и самая главная — не делают выводов. Практика показывает, что взломать можно всех и все, вопрос только во времени и ресурсах. Задача — закрыть все дыры, ликвидировать уязвимости, максимально усложнить продвижение злоумышленников. Инцидент не заканчивается в момент его обнаружения, для ИБ-специалистов это лишь начало длинного пути.

На каких данных строится расследование

Основой становятся сетевые логи и журналы SIEM-систем, результаты NAT, анализ файлов и изменений на конкретных хостах. При обнаружении вредоносного ПО, если это JS- или Python-скрипты, анализируются паттерны или исходный код. Главное — найти нетипичные признаки или уже известные системе комбинации событий, которые указывают на активность злоумышленников.

SIEM объединяет две технологии: SIM для долгосрочного хранения и анализа данных, SEM для мониторинга и оповещения в реальном времени.

Система собирает журналы событий из всех подключенных источников — сетевых устройств, серверов, приложений, баз данных, антивирусов, IDS/IPS, EDR, облачных сервисов, DLP-систем и WAF. Дальше система приводит их к единому формату, отфильтровывает малозначимые события, добавляет контекст (геолокацию IP, уровень привилегий пользователя) и коррелирует события по заданным правилам. Несколько неудачных входов, затем успешный вход, затем запуск подозрительного процесса — классический паттерн, который SIEM должен поймать.

NAT — технология преобразования сетевых адресов. Она позволяет множеству устройств использовать один публичный IP для выхода в интернет. Для форензики ценность NAT в том, что таблица трансляций хранит сопоставление внутренних и внешних адресов, что позволяет отследить, с какого именно устройства шёл подозрительный трафик.

Как результаты расследования работают в правовом поле

Результаты форензик-расследования можно использовать как доказательство в суде и для обращения в правоохранительные органы. Лучше привлекать внешних экспертов с лицензиями ФСТЭК, которые подготовят и подпишут специальный отчет по инциденту. Суды и регуляторы такие доказательства охотно принимают и рассматривают.

Если вы намерены взыскать ущерб с виновников, то необходимо документировать все прямые расходы на устранение последствий и восстановление инфраструктуры, а также собирать документы, подтверждающие косвенные убытки от остановки бизнеса.

Для этого тоже есть смысл заказать экспертизу у сторонних специалистов, поскольку суд может не придавать достаточного значения внутренним документам компании или служебным запискам.

Сейчас на российском рынке есть услуги по страхованию от киберрисков, которые могут покрывать такие расходы. В некоторых страховых продуктах предусмотрено возмещение затрат на проведение форензики, а иногда покрывается и ответственность перед третьими лицами. Изучите такие предложения, особенно если вы являетесь подрядчиком у крупных корпораций с госучастием.

Правовых ограничений немного, но они строгие: никаких допросов с пристрастием или несанкционированного доступа к инфраструктуре подрядчиков, даже если вы их в чем-то серьезно подозреваете. Все должно оставаться в рамках закона.

Как действовать в первые часы после обнаружения вторжения

Если вы столкнулись с инцидентом, привлекайте экспертов — это увеличит шансы «обогнать» злоумышленников, найти все их закладки, создать корректную базу для работы с инцидентом и общения с регуляторами.

Не бойтесь изолировать свою инфраструктуру: несколько дней простоя лучше, чем недели разбирательства с последствиями или полная остановка бизнеса. Контакт с правоохранительными органами также крайне рекомендован: киберпреступление — все же в первую очередь преступление.

Чтобы построить более устойчивую инфраструктуру, привлекайте профессионалов к пентестам, киберучениям и усилению защищенности систем — это то, что отличает зрелую информационную безопасность.

Все более частым явлением становятся атаки через chain-of-supply, то есть поставщиков и подрядчиков с более низким уровнем ИБ. Рассматривайте подрядчиков с юридической и технической стороны. На этапе договора включайте пункты об ответственности в случае инцидента, обязывайте уведомлять вас об инцидентах в их периметре и участвовать в расследовании.

Настоятельно рекомендую обязать своих подрядчиков проходить независимые оценки соответствия стандартам ИБ (например, ISO 27001) и пентесты не реже одного раза в год и предоставлять вам результаты. Такая практика уже прижилась в финансовом секторе и показывает положительные результаты.

Начать дискуссию
ГлавнаяПодписка