Скачать .txt

Транскрипция записи "Защита цифровой инфраструктуры (канальный уровень, сетевой уровень, транспортный уровень, инвентаризация, и др.)" 01 октября 2026 г 00:00:00 Natalia Obidina Трансляция началась, запись включена. 00:00:04 Andrey Skripkin Всем привет. Сегодня у нас продолжение вот того большого курса лекций, которые посвящены защите цифровой инфраструктуры, вообще информационной безопасности. Вот. И сегодня. Значит, я хотел бы рассказать именно про конкретные средства защиты информации, про конкретные продукты, на базе которых это может реализовываться. Ну и в целом про архитектурные подходы к защите информации. А я давайте, представлюсь, наверное, сначала. Я прямо сразу скажу, что я там не профессиональный какой-то тренер, не профессиональный спикер. Вот, я архитектор. Я всю, ну, большую часть того времени, что я занимаюсь информационной безопасностью, я работаю именно архитектором или проектировщиком, ну, или что-то с этим. 00:00:49 Andrey Skripkin Связанное. И работаю достаточно давно. Я где-то, наверное, ну, наверное, уже около 20 лет занимаюсь Кипербезом. Большую часть времени я работал именно в интеграторах. И в позитив я, в общем, то попал, но относительно недавно там, практически 5 лет, наверное, где-то уже. Но, вот, основная моя, как бы, время, сколько я работаю, это именно интеграторы. Ну, не знаю. Наверное, многие там, как бы, понимают там, разделение структуры внутри, вот, инфобеза, да? То есть есть заказчики, есть интеграторы, есть вендер. Вендер производит средства защиты, интегратор эти средства защиты внедряет у конкретного заказчика. Но конкретный заказчик уже реализует те меры. 00:01:32 Andrey Skripkin Которые ему предписаны и обеспечивает защиту информации вот той, которая обрабатывается непосредственно в его инфраструктуре. То есть в целом, как бы, цель кибербеза это сделать так, чтобы данные, которые хранятся у заказчика, они никуда не утекали, чтобы у него уровень информационной безопасности поддерживался на высоком уровне. И все те атаки, которые могут на конкретного заказчика производиться, они как-то метигировались средствами защиты. Или, по крайней мере, цепочка атаки она улинялась, и атакуующему просто не интересно становилась атаковать. Вот, почему именно архитектор? Ну, то есть мне, на самом деле, всегда, вот, нравилось именно реализовывать какие-то крупные системы. То есть не. 00:02:19 Andrey Skripkin Просто какое-то сз настроить, хотя это, в принципе, тоже интересно. А, вот именно какой-то крупную систему построить, которая в комплексе будет создавать такой общий киперробес для компании. Поэтому, вот, архитектор это, наверное, то, что у меня лучше всего получается. Значит, давайте немножко по содержанию. Вообще, про что я сегодня буду рассказывать? А звук есть? Да, вижу. Да, кстати, давайте сразу, ну, тоже оговорим там вот я чатик вижу. Если у вас будут какие-то по ходу вопросы появляться, я, в принципе, ну, буду рассказывать, рассказывать где-то по среде я там могу останавливаться, читать то, что вы в. 00:02:58 Andrey Skripkin Чате написали. И на те вопросы, которые там у вас появляются, я там могу сразу давать ответы. Может быть, у вас я какие-то вопросы буду задавать, вы тоже на них пишите там ответы в чатике. Если у вас они появляются, тоже будем в режиме дискуссии. Мне, на самом деле, так проще было бы, потому что, ну, всегда, когда общаешься вживую, это всегда очень сильно упрощает. И всегда, ну, как-то живе и продуктивнее получается обсудить вот те вопросы, которые появляются. Смотрите по содержанию. Значит, я хотел бы в 1-ю рассказать именно в 1-ю очередь об общих подходах к защите. 00:03:37 Andrey Skripkin Информации. Рассказать про конкретные классы сред защиты информации, которые обеспечивают вот этот вот общий уровень информационной безопасности. И отдельно ещё поговорить про управление, уязвимости и про мониторинга, Какую роль вот эти процессы и средства защиты, управление, уязвимости, мониторинга играют в создании вот такой комплексной системы, которая позволяет обеспечить единую целостную систему защиты информации. Поехали, наверное, про общие подходы тогда. И в целом, что сейчас делается и какие тенденции есть на, вот, на рынке информационной безопасности? Ну, наверное, все из вас в курсе, вот, классической модели конфиденциальность, целостность, доступность, модель Си ай эй. Ну, это классика. То есть я, в принципе. 00:04:32 Andrey Skripkin Сам на ней тоже. Во, питоны меня всегда учили, что там 3 основных вот таких вот постулата, что инфобес это конфиденциальность, целостность, доступность. Именно их надо обеспечивать. И именно под них заточены все регламенты, под них заточены с все средств защиты информации. И это, как бы, постулат. На самом деле. Нет. На самом деле, есть ещё модель ди ай и и она, в принципе, только-только набирает популярность, эта модель. Она, в принципе, из IT сектора пришла. И она пришла из разработки. То есть там, где у нас. Ну, даже не из разработки, скажем так, а больше из программно определяемых. 00:05:14 Andrey Skripkin Каких то инфраструктур ов. Там, где у вас есть некая там, ну, какой-то Кубер, кластер или какие-то системы контейнеризации и доставки манифестов до этих систем контейнеризации. То есть какой-то гитлаб стоит и управлялка всем этим централизованная. И вот в таких инфраструктурах как раз таки модель диай и она, ну, очень сильно востребованна и очень популярна, потому что она обеспечивает вам распределённость, неизменность и эфемерность. То есть фактически там, где мы классически применяем конфиденциальность, целую доступность и смотрим, чтобы данные всегда были доступны, там как-то отказоустойчивость строим что-то ещё, то в модели диай это делается за. 00:06:02 Andrey Skripkin Счёт того, что у вас контейнер, он постоянный, он неизменный. И если у вас вдруг какое-то происходит нарушение работы этого контейнера, вам важно быстро его убрать и заменить точно таким же, который уже есть у вас в шаблоне. Вот, как бы, основная, наверное, суть модели Диаи. Я не буду сейчас на ней прямо сильно подробно останавливаться, потому что. Ну, для меня, на самом деле, эта модель тоже достаточно новая. Я, как бы, сам глубоко с ней тоже не не работал, не погружался. Но модель очень интересная. Это, вот просто как затравка. Посмотрите, почитайте про неё. Это точно будет полезно. 00:06:37 Andrey Skripkin И вообще вот в этом направлении, как бы, Кибробес сейчас в том числе развивается как и вся IT индустрия, то есть в какую-то шаблонизацию, контейнеризацию. И вот эти вот программно определяемые соды они, я думаю, будут в будущем всё больше и больше места на рынке занимать. Но я сейчас, да, всё-таки, вернусь там к классической модели сиа и тем решениям, которые применяются при, вот, обеспечении 3 этих основных функций безопасности и вообще как это устроено. Ещё немножко по поводу в целом подходов к построению системы защиты. Ну, вот, мне как архитектору, да? То есть важно, чтобы у нас. 00:07:22 Andrey Skripkin Система защиты она всегда была, поддерживалась в актуальном состоянии, потому что можно сколько угодно построить там классную систему защиты, которая будет покрывать там все риски, все угрозы безо опасности. Но проходит месяц или, там, 2 месяца, появляются новые угрозы, появляются новые техники тактики. А так и, как бы, та защита, которую вы построили буквально вот, недавно, она у становится неактуальной. То есть те угрозы, те риски, которые появляются, их всегда надо анализировать, всегда надо держать на контроле и всегда надо вашу систему совершенствовать. Поэтому это всегда циклический процесс. Ну, есть, да, там, стандарты, там, 27001 тот. 00:08:06 Andrey Skripkin Же самый, который, собственно, об этом и говорит. Ну, вот здесь я немножко, как бы, свою такую интерпретацию этомму дал. То есть у нас всегда на этапе создания системы должна быть должно быть обследование инвентаризации. То есть мы должны понимать вообще, что мы защищаем это какие данные, какие информационные системы, на базе каких технических решений они построены. Потому что без этой информации вы. Ну, там риски, понятно, можете оценить. А, вот, как от этих рисков защититься вы без обследования не сможете. Поэтому всегда, вот, когда вы там будете рассказывать, будете, ну, об этом как-то доносить до слушателей тоже всегда. 00:08:49 Andrey Skripkin Имее в виду, что этап обследования он, вот, на мой взгляд, 1 из самых важных. Насколько полно вы проведёте инвентаризацию, соберёте исходные данные, насколько хорошо вы впоследствии построите систему защиты. 2-й этап это оценка рисков. Оценка рисков она тоже может быть в разных форматах. Ну, есть понятная нормативка, которые Информа по информационной безопасности, та же самая модель Угросс Стек либо какие-то другие рисковые модели. Но суть такая, что вы должны понимать, а что вообще вам от чего нужно защищаться? То есть кто у вас нарушитель, какие есть актуальные угрозы безопасности или какие бизнес риски. Вообще, в принципе как бы. 00:09:35 Andrey Skripkin Хорошая практика это идти именно от бизнес рисков. И понятно, что есть там стандартная, ну, та же самая стековская модель угроз. Она прямо хорошая в последнее время. И Бду стек. Очень классно расписано сейчас, основываясь на техниках, тактиках, но, всё-таки, вот, как-то эфемерно там в голове придумывать а вот этот риск для нас угрозы у нас ак актуально. Вот это не актуально. Это немножко тоже неправильно. Классно это приходить к бизнесу и спрашивать у бизнеса, а что вы для себя считаете реальным риском? То есть вам владелец компании он скажет для меня, вот, финансовая потеря там половина денег. 00:10:16 Andrey Skripkin Компании половина прибыли это всё это крак компании. То есть дальше можно закрываться. Или, например, утечка там персональных данных наших клиентов это тоже для меня бизнес риск, после которого мы можем закрыться. И, вот, исходя уже вот от таких вот именно верхне уровневых бизнес рисков, важно дальше вниз расшивать эту рисковую модель и понимать, какие более точные угрозы соответствуют этому риску. А как эти урва угрозы реализуются. И уже понимая, как эти угрозы можно реализовать, вы придёте к тому, какие средства защиты и как вообще строить вам систему защиты в целом нужно, когда вы определили риски. Когда вы определили уже. 00:11:00 Andrey Skripkin Конкретные угрозы. Необходимо спроектировать систему. Ну, вот, для меня это как для архитектора тоже важный такой пункт. Его многие, на самом деле, пропускают такие а, ну, у нас есть там понятные риски. Давайте всё средствами защиты тут закроем, организационными мерами закроем и будем с этим жить. Ну, окей. Вариант, в принципе, рабочий за темм исключением, что как только у вас внутри компании будет что-то меняться, да? Меняются люди, меняются процессы. И если у вас система никак не задокументированная и никак не описанная, вы никогда не, ну, не сможете эту систему развивать. То есть она у вас, вот, заморозится в. 00:11:40 Andrey Skripkin Том виде, в котором вы её создали и всё. И дальше никто знать не будет, как вообще это поменять можно, как настройки, какие там сделаны. Поэтому для меня важно, чтобы проектирование было всегда. То есть у вас как минимум должна быть схема, должна быть описание этой схемы и должна быть рабока. То есть те настройки, которые были сделаны, средства защиты, почему они были сделаны и какие риски они закрывают. Это вот прямо такой базовый минимум. Да, есть госты у нас в стране об этом тоже можно говорить. И я то в принципе вообще приверженец того, чтобы писать документацию по Госту. 00:12:22 Andrey Skripkin Потому что это, ну, такой, единый язык общения, и она точно будет всем понятна, когда у вас есть некий стандарт, в котором описано, как, что должно быть в документе. Но это, как бы, не обязаловка. Ну, вот, важные моменты те, которые я сказал. Но если вы пишете документацию по Госту, это будет только лучше. Пояснительные записки, различные схемы, руководство администратора, пользователя. Это, вот, ну, готовый формат документов. Но опять же, таки, это не обязательно. Важно именно, чтобы суть содержания тех документов, которые вы делали, оно максимально подробно описывало ту систему защиты, которую вы выстраиваете. Следующий этап это реализация мер защиты. 00:13:05 Andrey Skripkin Это, собственно, пнр, уузконаладочные работы, когда вы уже определили состав сред защиты информации, когда вы определили, как они должны быть внедрены, подготовили архитектурную схему. И дальше у вас появляются в этом процессе инженеры, которые приходят и всё настраивают. Инженеры очень прямо цветые люди. Мне на 1 из там предыдущих работ мой начальник тогда даже не мне лично там был какой-то сабантуй у нас. И он там, значит, поднимает тост и рассказывает, что он поднимает этот тост за инженеров, хотя, это был начальник отдела проектирования, потому что говорит вот, проектировщик, он может там, ну, что-то накосячить что-то у. 00:13:47 Andrey Skripkin Него неправильно в документах. Ну, как бы, ничего страшного там со всеми бывает. А с инженером такого, как бы, быть не может. Инженер это вот такая вершина всего внедрения. И, вот, если накосячить, инженер работать ничего не будет. Поэтому у инженера работа сложная и у инженеах вообще молиться надо. Они молодцы, они классные. И они как раз таки делают, прошу прощения, делают так, чтобы система работала. На самом деле, вот этот вот этап проектирования я бы дополнительно ещё поставил бы между проверкой защищённости реализации мер, подготовку исполнительной документации. Это когда мы по результатам внедрения сделали вообще, ну, как бы, ну. 00:14:32 Andrey Skripkin Не вообще, но частично не так, как было описано в проекте в идеальном мире, а сделали так, как работает. И вот проектную документацию обязательно приводить в соответствие с тем, как было реально внедрено. Потому что работать потом надо будет именно вот по этим документам и по той внедрнной системе защиты, которая сделана. Ну и следующий этап это проверка защищённости. То есть вы то, о чём я говорил в начале. Появляются новые угрозы, появляется что-то всегда новое. И важно всё время себя проверять, а есть ли у нас какие-то новые уязвимости, как нас могут ещё сломать. То есть это. 00:15:12 Andrey Skripkin Может быть и в виде сканов защищённости. Это может быть в виде пинтестов, это может быть в виде аудитов внутренних, внешних. Ну, то есть формы бывают разные, но они там, ну, во многом основа. Ну, опираются на бюджет, который у вас есть, на эту проверку защищённости. Но тем не менее, вот этот этап точно пропускать нельзя, иначе ваша система защиты просто станет в какой-то момент неактуальной. Ну, те же самые, да? Бкбаунте есть там стендов и, ну, в общем, различные формы вот этой проверки защищённости в зависимости от зрелости компании, в которой эта система защиты была внедрена. Ну и. 00:15:54 Andrey Skripkin Как бы, да. Когда у вас по итогам проверки защищённости были выявлены какие-то новые уязвимости, вы по-новой проводите обследования может быть, не вся инфраструктура, а там тех изменений, которые были в неё внесены. Или, например, более тщательно отследуете те подсистемы или те информационные системы, в которых были выявлены новые уязвимости, и по-новой, как бы, запускаете процесс оценки рисков, проектирования и закрытие тех рисков, которые были реализованы в ходе вот этой проверки. Основные задачи. То есть в целом, когда вы, ну, уже понимаете, какие у вас риски есть, вам важно сосредоточиться на том, а что же сделать, чтобы. 00:16:42 Andrey Skripkin Эти риски не были реализованы. Ну, 1-е. Вам нужно сделать так, чтобы все ваши информационные активы были защищены сами. Ну, то есть не какими-то наложными там средствами защи дополнительными, да? А сами по себе, вот, базовыми настройками не были уязвимы, ну, или максимально, по крайней мере, их закрыть. То есть это такой фундамент всей системы защиты, даже ещё не прибегая к самим конкретным средствам. То есть это инвентаризация, это закрытие уязвимости как какие-то обновления. Установка это харднинг, то есть настройка конфигурации безопасном виде, это паррольная политика, это вот то, что вы можете сделать, не прибегая к каким. То. 00:17:24 Andrey Skripkin Дополнительным соз. И не производя какую-то дополнительную закупку. Следующий шаг это уменьшение поверхности атаки. То есть вы фильтруете. Ну, вы сегментируете свою информационную систему и настраиваете политики безопасности таким образом, чтобы трафик ходил именно так, как вы себе считаете. Ну, как вы определили где-то у себя в каком то правилах взаимодействия. То есть если 1-й пункт это такой харднинг, то 2-й пункт это уже сегментация. И она, как правило, выполняется средствамижевого экранирования. Это одно из таких базовых решений по защите информации вообще в целом. Какая у нас задача кибербеза? Я, например, для себя, вот, чётко понимаю, что мы. 00:18:13 Andrey Skripkin Никогда не сможем защитить информационную систему так, чтобы её никто не взломал. Если кому то будет очень надо, он сломает. Но единственный вариант это, вот, отключиться от интернета, там, закрыть все входы, выходы и, вот, работать строго локально. И то есть там вероятность, что кто-то что-то протачит случайно или специально и изнутри поломает. Но любая. А так и любая. Вообще взлом инфраструктуры он стоит денег. То есть надо понимать, что, в принципе, в этом мире, как бы оно, ну, честно, по честноку. Вот, если оно делается за деньги и если кому то надо кого то взломать, значит, за. 00:18:54 Andrey Skripkin Это тот, кому надо. Он, во-первых, получит какую-то прибыль финансовую с этого. Она может выражаться там не явно, может выражаться там, во обзвоме конкурента, например. Конкурент уходит с рынка, вы получаете долю этого рынка и, соответственно, становитесь там богаче. Ну, естественно, люди, которые заказывают вот такие вот атаки, они понимают для себя ценность этой атаки, платят какие-то деньги атаующему. И, вот, мне как безопаснику важно, чтобы те деньги, которые они платят за взлом, это была больая сумма чем-то, что они могут получить за, если атака будут успешной. И, вот, чтобы вот это вот время, а не. 00:19:36 Andrey Skripkin Время, точнее, стоимость атаки. А увеличить. Мы ставим дополнительные средства защиты. Мы применяем подход ишелонирован создания шшеллонированной системы защиты информации, когда у нас есть там межтево экран и. А, может быть, несколько мештевых экранов, которые стоят каскадом друг за другом, и сегментация там гораздо более сложная становится. Мы ставим дополнительные там терминальные серверы. То есть мы максимально делаем систему, информационную систему таким образом, чтобы в ней было несколько эшеллонов защиты. Но при этом это давало пользователям нормально работать и не мешало бизнес процессу. Тем самым мы улиняем время атаки, мы даём с 1 стороны, мы увеличиваем стоимость атаки с другой. 00:20:21 Andrey Skripkin Стороны. Мы даём больше времени команде защитников, команде Сок на выявление этой атаки, её предотвращение. Ну и 4-й такой шаг, наверное, да, это когда у вас уже всё построено. То есть это усложнение цепочки атаки. Когда вы базу сделали, можете ещё немножко поиграться там, сделать ханипоты, то есть ложные цели. Вы делаете, например, какой-то сегмент, который очень похож на вас, реальный сегмент и атакущий. Но при этом его защищает по минимуму и атакуующий он идёт туда. А вы тем не тем самым видите, во-первых, кто вас атакует. Во-вторых, видите тактики, которыми онатакует и тем самым позволяет по. 00:21:07 Andrey Skripkin Получаете информацию об атакующем и понимаете, как от него защищаться. То есть Ханипот это классная штука, но она, ну, достаточно дорогая. В Россию решений класса Ханипот, вроде бы, какие-то есть, но я забыл. Ну, то есть их не так много. И в целом это такая ниша, которая, ну, мало где используется, потому что, ну, действительно, мало кто себе может позволить, вот, Ханипоты как дополнительное такое решение своей архитектуре защиты. Но, тем не менее, меры, действительно, эффективны. Ну и основные принципы построения безопасной инфраструктуры, наверное, кто был на предыдущих лекциях, в принципе, уже вам их должны были рассказывать, это обнаружить. 00:21:54 Andrey Skripkin И остановить. То есть 1-е мы должны выявить атаку, и 2-е эту атаку мы должны предотвратить. Так, поехали дальше. Значит, да, то, про что я говорил в начале. То есть обследование это, вот, важный этап. И, вот, на этапе обследования вам важно, ну, понимать следующие пункты. 1-е вам нужно разобраться, задокументировать собственную и инфраструктуру. То есть даже не и бэ, а вот именно и инфраструктуру, как она у вас реализована. Выполнить инвентаризацию ты активов я про это прям отдельный блок будет, я расскажу чуть попозже. Но инвентаризация это, как я говорил, 1 из важных шагов вообще на пути к правильному. 00:22:45 Andrey Skripkin Построению системы защиты. Определяем риски про это уже говорили. Определяем критичность угрозы рисков. То есть те риски, которые вы для себя определили, надо ещё их градировать и понимать, какой риск более вероятные, какой нанесёт вам боль ущерб, от которого в 1-ю очередь нужно защищаться. Определить критичные активы но это всё из этой же темы. И определить возможные точки и методы проникновения вот этой инфраструктуры. Вот здесь вот я чуть-чуть поподробнее остановлюсь. То есть мне, например. Ну, у меня были такие проекты, где как раз таки нужно было идти, вот, от риссковой модели и определять, в том числе точки, где. 00:23:25 Andrey Skripkin Мы в 1-ю очередь будем защищаться. То есть понятно, что в организациях, где, которые строят систему защиты, у них бюджет не резиновый и нужно в 1-ю очередь защищать те места, которые являются наиболее уязвимыми. И вот здесь вам в важно, ну, немножко хотя бы надумать как атакуующий. То есть нужно понимать, какие есть инструменты, возможности в руках атакуующих и как он пойдёт. И наиболее популярные векторы атаки нужно как раз таки перекрывать, нужно их анализировать и ставить те средства защиты информации, которые вам нужны в 1-ю очередь. Ну, понятно, какие точки проникновения могут быть. Либо у вас изнутри кто-то. 00:24:10 Andrey Skripkin То есть принёс какую нибудь флешку, принёс, не знаю, какой-нибудь вирус каким то образом. И, собственно, изнутри эта информация начинает нелегитивно как-то уходить из инфраструктуры. Либо это вообще какой-то. Ну, в общем, сотрудник, который хочет какую-то информацию слить. То есть он легиктивный сотрудник с 1 стороны. Но, тем не менее, он пытается что-то скачать себе на флешку или что-то в интернет выложить. Здесь вам тоже важно этот точку как бы контролировать. И 3-й момент это Интернет. То есть это внешние какие-то нарушители. Понятно, что они не придут просто так. Они приходят либо читать. 00:24:55 Andrey Skripkin Интернет либо пытается как-то через вайфай у вас там сзломать, ну, то есть через какие-то возможные информационные каналы, которые выходят за пределы вашей контролируемой зоны. Если это Интернет, то, ну, наверняка, у вас какой-то веб сервер торчит наружу. А веб сервер это уязвимости сразу и на уровне самого сервера, и на уровне прикладного программного обеспечения, которое стоит на этом сервере. Ну, какой-нибудь Опачи уязвину. И, вот вы, понимая, что у вас есть вот такие информационные активы, должны для себя решать, что нам важно защитить Паметр, нам важно защититься внутри от каких то флешек, да? Нелегитивных нам. 00:25:36 Andrey Skripkin Важно защититься от утечки информации изнутри. И на основе вот этих вот данных. Вы, например, выбираете. Ага, значит, мне нужно там межшиевой экран, межевой экран на уровне приложений. Мне нужна защита, там вот, съёмных носителей, контроль съёмных носителей. И мне нужна Диэлпиха. Но это я, вот, как пример сейчас привожу просто, да? То есть у каждого в каждой организации, понятно, риски свои. И точки проникновения тоже могут быть свои. И, вот, их надо анализировать всегда, оценивать и понимать, в каком месте. Нам в 1-ю очередь нужно защищаться, потому что, ну, защитить всё практически невозможно. Но только если у вас какая. 00:26:17 Andrey Skripkin То маленькая организация. Так, едем дальше. В принципе, наверное, вот, вводное, что я хотел рассказать про подходы к реализации систем. Всё. Теперь давайте немножко про сами средства защиты расскажу и как они, вот, ложатся в ту концепцию, да, про которую я сейчас рассказывал. Ну, вот здесь у меня слайд, где я там как легенду такую, да, сделал для схем, которые я там дальше буду показывать. Я же, всё-таки, архитектор, я, вот, не умею в сухую теорию. Я, ну, постарался свою презентацию сделать и чтобы там была какая-то теоретическая часть. Плюс показать ещё схему, как это реализуется. Ну, в. 00:27:02 Andrey Skripkin Какой-то там инфраструктуре. То есть здесь легенда, здесь показаны те средства защиты, про которые я сейчас хочу рассказать. ТН, гфв, Сиэм, Д-р вафнти. Ну, в общем, то вот здесь перечислены, наверное, все наиболее популярные, скажем так, средства защиты, которые встречаются в инфраструктурах заказчиков, которые там. Я внедрял будущее как сотрудник Позтьва и будущий как сотрудник интеграторов. Значит, давайте поехали по порядку. Ну, нгфв я уже сказал, что это 1-е такое решение, про которое хотелось бы рассказать, которые наиболее важные. С моей точки зрения. Часто, на самом деле, нгфл бы бывает в руках айтишников. Вот. Но, тем не менее, безопасники. 00:27:49 Andrey Skripkin 100 процентов должны как минимум иметь возможность аудита правил фильтрации, иметь возможность назначения этих правил фильтрации, пусть даже, например, в виде заявок. То есть в каждой организации это бывает по-разному, но, тем не менее, безопасники всегда участвуют в жизни нгфб. Давайте немножко про нгфв чуть-чуть расскажу. То есть, ну, наверное, все знают, но повторюсь. То есть есть стандартный классический мешетевой экран, это решение там, уровня эль 3 или 4, которые фильтрует пакеты. Это, вот теметеввые экраны, которые там были в 90-х, в 2000. Вот. И с какого-то момента они начали развиваться. И вот это вот развитие мешутевых. 00:28:35 Andrey Skripkin Экранов переросло решение класса гфв, которая помимо классического межевого экрана позволяет ещё обеспечивать дополнительные функции безопасности, большая часть из которых работает на 7-м уровне модели оси и позволяет, ну, скажем так, более глубоким методом анализировать пакеты и обеспечивать комплексную защиту. Какие, значит, есть, ну, такие нюансы, да? Которые я могу рассказать про мгфл 1-е это мешиевой экран, то есть это фильтрация пакетов. При фильтрации пакетов вам нужно чётко понимать, что вы должны свою сеть сегментировать. И, вот, между этими сегментами у вас как раз таки и будет происходить контроль проходящих пакетов и их фильтрация. Какая бывает вообще сегментация? Сегментация бывает. 00:29:31 Andrey Skripkin На ОСС на основе IP адресации. Ну, как правило, это либо у вас физический какой-то отдельный сегмент и он прм физически воткнут в межевой экран. То есть у вас есть коммутатор за этим, а комкумутатором какая-то информационная система там, серверы, рабочие станции. И вот этот коммутатор физически тыкается в порт мешиевого экрана. Такое бывает редко. На самом деле, я уже последнее время почти нигде такого не видел. В крупных организациях обычно все понятно. Пользуются вланами. То есть у вас есть какой-то коммутатор ядра, значит, к которому подключены комутаторы, доступы. И дальше уже Веланами делится, например, серверный сегмент. 00:30:14 Andrey Skripkin Пользовательский сегмент, сегмент принтеров. Или, например, пользовательский сегмент может быть ещё разделён на несколько вланов. Ну, в общем, тут кто во что гораст. Но, кстати, вот в этом разделении ибэшник тоже обязательно должен принимать участие, потому что, ну, в 1-ю очередь сотрудники информационной безопасности должны понимать, какие риски есть в том или ином сегменте и как их правильно разделить. И вот эти вот виланы они терминируются у нас на межтевом экране. То есть поднимаются саб интерфейсы, и у каждого каждый саб интерфейс это, по сути, вот такой вот сегмент на основе выделенного Влана, на основе выделенной айпидации под этот Виллан. 00:30:57 Andrey Skripkin Это сегментация на основе адресации. 2-й вариант это зона безопасности. Это как раз таки уже ндфвэшный такой функционал. То есть когда у вас есть, например. Ну, предположим, у вас публичное облако какое-то, да? Вы оператор этого публичного облака, и внутри него у вас живет несколько клиентов. И вот здесь, как бы, сегментация на основе адресации она уже не работает. Она работает. Ну, вам нужно разделить именно 1 клиента от другого. Причём, у каждого клиента может быть свой набор подсетей. И здесь вы можете выделить как раз таки зону безопасности, когда, скажем так, несколько сетевых интерфейсов или саб интерфейсов они. 00:31:39 Andrey Skripkin Относятся к какой-то 1 зоне. И вот эта зона как раз таки, ну, представляет собой вот этого клиента. Это логическая сущность. То же самое можно сказать про Врфы. Точнее, не то же самое, а про вот тот пример с разными клиентами в 1 публичном облаке, он хара ещё подходит и под описание Врфов, либо контекстов. Врф это когда у вас виртуальный роутер. То есть у вас есть отдельная таблица маршрутизации для каждого такого, вот, клиента. И, соответственно, если у вас у 1 и того, у 2 разных клиентов пересекается IP адресации, такое может быть. Единственное, что вам поможет, это. 00:32:22 Andrey Skripkin Как раз кврф, чтобы айпишники у них хоть и пересекаются, но при этом разруливались по-разному. Следующий вариант это контексты. Контексты либо видоммы у разных вендеров это по-разному на называется. Но суть такая, что у вас внутри 1 железного мештёого экрана появляется несколько виртуальных, фактически независимых друг от друга. То есть контекты стоит рассматривать именно как независимые друг от друга виртуальные межеввые экраны. И понятно, здесь уже, вот каждый, если брать тот же самый пример про клиентов внутри публичного облака, он просто будет жить в своём виртуальном нашетевом экране. Хотя железку вы 1 и ту же используете. Ну и. 00:33:05 Andrey Skripkin Следующий механизм. Это Стейфу Фэйервоу это я его сюда, как бы поместил тоже к муомму хранированию отнёс. Есть Стейтлс Фэйрвол, есть Стейфол Фэйрвоу. Стейтлас это когда у вас не происходит сохранение состоя сессии, не происходит анализ пакетов на основании сессии, а происходит анализ пакетов, вот, всех, которые входят. И выходит Стейт Фул. Это когда у вас установилась уже сессия, и внутри этой сессии вы уже контролируете адрес источника и получателя. А, вот, обратный пакет, который летит от получателя к, от источника, по, наоборот, от получателя к источнику, а он уже не проходит вот эту вот фильтрацию, потому что, ну, мы. 00:33:53 Andrey Skripkin Уже его 1 раз отфильтровали на этапе отправки пакета первоначаальный. Вот. Значит, теперь про дополнительные функции защиты, который есть в составе гфв. Это и контроль приложений, это айдиэс. Айпиэс это антивирусная защита, фильтрация на основе учётных записей пользователей. То есть интеграция с Доеном это випиэны. Что здесь важно сказать? Вот, когда будете рассказывать, да? Всегда нужно обращать внимание на характеристики того оборудования, того меж всеевого экрана нгфв, который выбирается для защиты информации. Потому что, ну, в характеристиках может написано, что там обрабатывается огромное число пакетов, обрабатывается огромный поток данных. Но это всё там применимо к какой-то синтетике и без. 00:34:49 Andrey Skripkin Включённых дополнительных функций безопасности. Как только у вас появляется Айдиэс, Айпиэс, антивирусная защита, там, фильтрация по пользователям, производительность, как, как правило, сильно падает. И на это прямо всегда нужно обращать внимание и нужно понимать, с какими рисками можно столкнуться. Поэтому, вот последний пункт. VPN это понятно. Да? Ещё 1 функционал. Если у вас прям, ну, такая, супер производительная коробка, которая умеет перемаывать много трафика и, в том числе обеспечивать много функций безопасности, это классно, это удобно. Но часто, всё-таки, VPN выносится в отдельное устройство, потому что, ну, чтобы в 1-ю очередь разгрузить именно межевой экран, разгрузить гфв. Ну, иначе. 00:35:37 Andrey Skripkin Он просто загаться у вас не хватит производительности. Но, опять же, таки, это вот всё субъективно. То есть тут надо всегда анализировать и оценивать конкретное устройство и его производительность. Ну, если всё потянет, то хорошо. У вас удобный инструмент работы с безопасностью на сетевом уровне. Ну, по и по архитектуре гфв я ещё хотел рассказать. То есть есть Контрл Плей, есть Дата Плейм, есть Менедж мт Плейн, вот эти вот все уровни. То есть это у вас мешевой экран, он обеспечивает переда данных и её фильтрацию. Это происходит на уровне Дата Плейн. Контрл, Плеэйн это обычно уровень, который отвечает за. 00:36:24 Andrey Skripkin Маршрутизацию сетевых пакетов и внутренние процессы межевого экрана. Ну и менеджмент плейн это то, через что вы управляете этим мешиевым экраном. Очень полезно, когда у вас Менеджмент Плейн, всё-таки вынесен на отдельную ядро или на отдельную физику, чтобы если у вас вдруг забьётся Дата Плейн, то управление, по крайней мере, вы не потеряли. Ну, и плюс есть, да? Механизм централизованного управления, а также поддержки современных протоколов маршрутизации это тоже для нф очень важное. Ну и вот тут у меня небольшая схемка, то есть я, в общем, то на ней показал в 1-ю очередь то, что почему я нгф? Вот. 00:37:07 Andrey Skripkin Так вот 1-м пунктом вынес, потому что это решение, которое применимо практически во всех инфраструктурах и. 00:37:17 Andrey Skripkin Если устроить систему защиты, без него вам точно не обойтись. По крайней мере, без мешитеевого экрана. Есть исключение, когда гф не нужен. Но, тем не менее, мешевой экран вам понадобится всегда. Следующий класс решения это Энтий нетворк, трафик на лайзер. Решения ставятся обычно внутри сети, внутри инфраструктуры для глубокого анализа трафика. То есть обычно айпиэски, айдиэски они у вас анализируют. Пакеты по сигнатурам, как правило, ставятся на параметре информационной системы либо перед Интернетом. Инти работает по-другому. То есть он разбирает пакеты и выявляет в них аномалии. Ну, не сигнатурном в 1-ю очередь методом, а именно поведенческим и на базе. 00:38:05 Andrey Skripkin Той базы экспертизы, которая в нём заложена. Вот этот вот анализ он позволяет вам выявить не только какие-то сработки атаки, да? Но и спользование не легитивного по прохождение, например, учёток в открытом виде айпиэсом вы это никогда не увидете. А, вот, инте это решение, которое как раз таки разбирает пакеты и выявляет в них какие-то аномалии. Это, на самом деле, очень эффективный инструмент при работе сока. Потому что вот именно в трафике вы в 1-ю очередь обнаружите какую-то атаку. И если у вас интий, если у вас есть в организации инти, это очень сильно ускорит и упростит. 00:38:50 Andrey Skripkin Выявление, нарушение политики и какую-то атаку. Ну и вот, значит, слайд с местом инти в инфраструктуре. Инти это по пассивное решение, оно, по сути, получи, работает с копией сетевого трафика. А, вот копию сетевого трафика как её собрать, это уже необходимо прорабатывать отдельно. То есть можно а использовать стандартные механизмы коммутаторов, такие как Спам, Эрпам Ерпам, когда сам комутатор отдаёт копию. Но это не всегда, во-первых, удобно. Во-вторых, ну, есть ограничения. То есть если у вас, например, поток больше 2 гигабит, то коммутатору просто поплохить, может от того, что он ещё и отдаёт весь этот поток куда? 00:39:36 Andrey Skripkin То стороннее решение. Поэтому есть отдельные решения, такие как тап. Тап это, ну, устройство, которое ответтитель сетевого трафика. То есть оно становится в разрыв прямо на линк, и у него 3 интерфейса вход, выход и, собственно, 3-й интерфейс, который отдаёт, вот, копию этого трафика либо напрямую а в Инте решения, либо в Брокера сетевых пакетов. Брокер сетевых пакетов это отдельная железка, которая там может принимать трафик с разных, с нескольких этапов и агрегирует их у себя. Плюс делает дополнительные функции, такие как дидуубликация трафика. То есть она выявляет, где у вас одинаковый трафик. Например, у вас 2 разных коммутаторов там. 00:40:23 Andrey Skripkin Может прилетать одно и то же, например, с коммутатора доступа, из коммутатора ядра. И брокер он просто вычищает лишние пакеты и уже передает очищенный трафик на инти, чтобы снизить на него нагрузку. Вот, про инти рассказал следующее. Решение это сэнбокс. Значит, с. Инбокс это решение класса песочница. Это эмуляция, эмуляция, скажем так, некой инфраструктуры, в которой по файл попадает и проверяется на наличие каких то аномали в нём, да? Какого-то вредоносного по. То есть понятно, что у вас есть антивирус. Причём, антивирус может быть как на уровне конкретного хоста, так и на уровне сети в составим Аштиго нгфв. Но. 00:41:11 Andrey Skripkin Тем не менее, антивирус, как правило, работает по сигнатурным методам либо эвристическим методом. И не всегда это позволяет выявлять какие-то атаки и какое-то вредоносное программное обеспечение, которое имеет там функции обходы этих методов защиты. И, вот, снбокс это как раз таки решение, которое, во-первых, позволит вам проверить, проверить файл, который поступает в него несколькими движками антивирусов. Потому что, ну, разные антивирусные движки работают по-разному, и какой-то может пропустить атаку, какой-то нет. А второйторое, он позволяет выявлять атаку, выявлять вредоносное по поведенческим анализом. То есть вот в этой виртуальной инфраструктуре разворачивается, ну, условно образ виртуальной. 00:42:01 Andrey Skripkin Машины внутри этого образа. Уже внутри этой виртуалки. Файл попадает туда методами там протыкивания условно. Он там запускается и смотрится результат. Вот, мы запустили этот файл и что произошло? Ага. А он повредил нам файловую систему? Или он там начал данные какие-то сканировать? И это всё является аномаальным поведением этого файла. И, соответственно, с Инбокс даёт вердит, что это вредоносное программное обеспечение, которое там по каким то причинам было пропущено антивирусом, но, тем не менее, в нём есть вредонос. И. И, вот, снбокс это решение, которое ставится в инфраструктуре. Как правило, это физическая какая-то. Ну, сервак, на котором. 00:42:45 Andrey Skripkin Программное обеспечение накатано и которые, позво, может интегрироваться с почтовым сервером, с инти решением сл аппликейшн, Фэйрвоулом. Ну, то есть те источники, которые нам передают файлы и от них их забирать. Причём, с Инбокс можно ставить, как правило, и в разрыв, когда он у вас может предотвращать дальнейшую передачу файлов, так и сбоку, когда он просто анализирует и даёт вам вердик, но при этом файл всё равно попадёт в точку назначения в целом это и та схема не рабочая. Ну, тут надо уже, опять жесё, таки проектировать и смотреть, какая схема подходит под конкретную инфраструктуру. Ну и вместо да-с. 00:43:29 Andrey Skripkin Инбокса в инфраструктуре это как раз таки, вот, где-то внутри инфры. И на него уже передаются копии, не копия, точнее, сам файл на анализ. Ну и, соответственно, сам с Инбокс уже даёт какие-то вердикты, оповещая администратора информационной безопасности, там, через почту, либо через сиэм, либо какими-то ещё другими методами. Я, вот пока что, вот, иду. Я, как бы, логику вот этого рассказа построил. Сначала я про сетевыее решения буду рассказывать, потом про решение защиты Энпоинтов и потом уже про решение класса Сок. И, вот, пока я по Сетевке иду, и следующее решение это ваф веб аппликейшн фэрву. 00:44:15 Andrey Skripkin Ну, я о нём уже немножко упоминал. То есть это класс решний, который позволяет вам защитить веб сервера. В отличие от обычного мешевого экрана, он работает не по принципу там пропускание, да? И, ну, не по принципу фильтрации пакетов, а работает по принципу реверс прокси. То есть он забирает, как бы, он сначала говорит, что веб сервер это я. То есть для всех внешних пользователей все запросы, которые отправляются на конкретный веб сервер, сначала попадают на ва. И только после того, как ваф разберёт тот трафик, который на него идёт, он его пропускает дальше на конкретный веб сервер уже целевой. 00:45:00 Andrey Skripkin При этом сам этот целевой веб сервер сскрыт. Вот. А таккущего. Ну, и, соответственно, да, разбирает он его по на уровне 7 и ищет атаки специ специализированные под конкретные по конкретно под веб сервера, такие как Аштитипи про разбирает Аштипи протоколы, Аштиэс протоколы выявляет там Эскуьюэлин, акции, какие-то Брутфорсы, возможно, на веб серверы. Ну, то есть те типы Ата, которые специализированы под конкретные веб сервера. А давайте так. Вот, я сразу тут на вопрос тогда давайте отвечу по поводу. С Инбокса был вопрос. Пользователь как-то участвует в запуске файлов через Ииннбокс? Или это происходит прозрачно, автоматически? Смотрите, нет. 00:45:49 Andrey Skripkin Если вот говорить про эмуляцию в виртуальной инфраструктуре, а которая внутри Снбокса разворачивается, там пользователь никак не участвует. Достаточно просто поднять нужную виртуальные машины, а дальше логика с Инбокса уже сама будет протыкивать этот файл и давать вердикт. Ну, с Инбокса есть механизм, скажем так, загрузки, проверки файлов. Большинство решений класса с. Иеннбокс. То есть пользователь может отправить какой-то конкретный файл на проверку. Снбокс. Если он там не уверен, что антивирус 100 процентов выявит какую-то аномалию в этом файле, он его пуляет с Инбокса и с Инбокс уже даёт ему вердикт, что да, в этом файле точно нет. 00:46:31 Andrey Skripkin В Редонос или, например, да? В этом файле Вридонос есть. Но вот именно логика работы внутрянке с инбокса она не предполагает ручного какого-то воздействия и ручного протыкивания. Вот, в принципе, вот то, что вы говорите, да? То, о чём вопрос может ли пользователь там что-то потыкать где-то? Это, вот как раз Ханипот решение, то, про что я говорил. И вот там как раз таки в Виддонос попадает туда. Это, как правило, реальная виртуальная инфраструктура, куда я, пользователь имеет, ну, админ и, скажем так, имеет доступ и может там посмотреть и логи, и что вообще происходило в ходе. 00:47:12 Andrey Skripkin Атаки на этот Ханипот. Но это не про Снбокс. История Снбокс там полностью автоматизированная и захардкоженная логика. Так, обратно к веб аппликейшн фэеррволол возвращаясь. Ну, вот здесь вот я слайд привёл. Это такая архитектура на базе нашего. Ну, у позитива есть продукт поззив апликейшн Фэервоу. И когда мы его реализуем. Ну, на схеме кластерная конфигурация показана. То есть есть ноды управления, есть ноды обработки трафика, воркеры при. Ну, архитектура у нас там предусматривает кубер, кластер. Как бы, суть не в этом. Я тут про другое на этом слайде хотел показать. Вот эти красные зелёные стрелочки это как раз прохождение трафика. 00:48:01 Andrey Skripkin То есть у нас трафик сначала, попадая на какой-то перраметр, он заворачивается на ноду обработки трафика. Там она проверяется, проверяется на те виды а так, которые применимы к веб серверам. Если трафик чистый, он уже по зелёным стрелочкам через балансировщик уходит на конкретные веб сервера, которым, собственно, и предназначался. Ну, и важный момент про веб Аликейшн, Фэрвоу. То есть, всё-таки, решение, которое ставится, ну, фактически в разрыв у него есть. Ну, то есть критично для бизнеса, скажем так. У него есть 2 режима работы это детект и превент. Детект это когда он просто у вас обнаруживает какую-то. 00:48:42 Andrey Skripkin Атаку и сигнализирует о ней. Но при этом трафик дальше проходит Превент это когда он уже увидел атаку и её предотвращает. И, вот чтобы вам минимизировать ложное срабатывание и какие-то простой вашей инфраструктуры из-за заблокированного трафика иногда там не легитив, ну как ошибочно заблокировано, а вам нужно сначала обучить Веб Абликейшн Фрол. То есть вы сначала ставите его режим детекта, какое-то время смотрите, работаете с ним, определяете. А вот тут вот бизнес логика приложения она позволяет такой трафик, чтобы он проходил на неё. И а вот здесь вот, например, это реальный атак, и мы её будем блокировать. 00:49:24 Andrey Skripkin То есть вот такими вот манипуляциями в течение там определённого времени вам нужно дотюнить веб аппликейшн фрво, чтобы он меньше фолдил. Это важный этап. Иначе у вас, да, просто, ну, компанию можно остановить, заблокировав весь трафик, который идёт на ваши веб сервера. Теперь немножко, да, вроде бы, от сети я ещё не отошёл, да? Но я сейчас перейду к такому решение, да? Пам это контроль действий привалегированных пользователей. Тоже он ставится, как бы, на уровне сети. Но решение достаточно там специфическое применяется оно не всегда. Когда же он нужен? Вообще что это такое? То есть это решение, которое, ну, фактически. 00:50:12 Andrey Skripkin Прокси, сервер, который записывает все сессии пользователя, Коую, которые там он производит с каким то сервером, который вы поставили на защиту, чаще всего па ставится перед терминальным сервером. То есть у вас есть пользователь, который получает доступ к этому терминальнику, а с терминальник уже делает какие-то дальнейшие манипуляции. И, вот, всё, что делает этот пользователь, оно будет записано как в виде текста, в виде логов, так и в видит снимка экрана. И, ну, как правило, пам используют как пассивное решение. У редко испо используют для предотвращения, но, тем не менее, там часто в них есть. Ну, не часто всегда. 00:50:53 Andrey Skripkin Есть инструмент прерывания сессии такого пользователя. Если, например, вы видите, что он начинает делать какие-то не не регитивные действия, вы можете его сессию просто оборвать. Но больше он используется именно для расследования. То есть когда у вас уже произошла какая-то атака, вам надо понять вообще, а что вообще происходило и кто это был? Вы заходите на пам и смотрите, анализируете ту сессию, которую он проводил. То есть смотрите там видеоза, что делалось. Либо текстовые логи, смотрите, которые вам выдаёт. Часто это используется в каких случаях, когда у вас есть удалёнщики? То есть причём не просто удалённые пользователи. Ну. 00:51:31 Andrey Skripkin Обычный пользователь, как правило, не интересно. У него не так много прав в информационной системе, чтобы он, ну, какие-то серьёзные диструктивные воздействия сделал. А, вот, когда ходит админ удалённо, вот это уже, как бы, гораздо более критично и важно контролировать и анализировать. Когда ещё может использоваться пам это подрядчики. Вот, с подрядчиками я прямо всегда настоятельно рекомендую обязательно ставить пам, не жалеть на него денег. Потому что подрядчики вы не контролируете их информационные системы, вы не знаете, какие внутренние её угрозы. Даже если подрядчик там не имеет никаких зномеренных там мысли, да? И не хочет там ничего украить, сломать. 00:52:15 Andrey Skripkin Он может просто не знать о вредоносе, который в его информационной системе. И, вот, через его информационную систему может пойти. А так и на вас. Если вы будете использовать Пау, вы хотя бы будете это видеть и контролировать. Ну, там есть ещё дополнительные методы, те же самые терминальные серверы, например, запретить буфер обмена на нём и уже как бы, к вам в инфраструктуру мало что может про просачиится. Но запрет буфер обмена не всегда возможно, если, например, у вас подрядчик должен какие-то файлы, всё-таки, заносить в инфраструктуру. Вот. Ну и плюс, да? Защита пароля ещё пам, как правило. 00:52:50 Andrey Skripkin Обеспечивают там встроенный менеджер. Пароли, как правило, есть. Ну, это как дополнительный какой функционал? Вот, в принципе, что такое пам? Ну и вместо его в инфраструктуре это вот где-то на перлеметре. То есть, как правило, он используется не для защиты внутрянки, а для защиты удалённого доступа. Не важно, кто его обеспечивает это ваши сотрудники админа или это подрядчик. Ну, важно, что у вас появляется VPN, у вас появляется терминальный сервер, через который будет работать этот подрядчик. Ну и, собственно, ставится Петер перед терминальником пам, который уже будет контролировать сессию, которая есть у сотрудника, который к вам подключается. 2-й момент. 00:53:38 Andrey Skripkin Это, опять же, таки касается удалёнщиков в 1-ю очередь это двухфакторная или многофакторная аутентификация, как бы. Ну, для пользователей внутри организации, как правило, это избыточно. Если у вас, например, внутри организации там человек сидит за своим компьютером, работает за ним, ну, двухфакторку обычно, ну, не прикручивают. А, вот, если это админ, тем более, по нормативке сейчас требуется, чтобы админов в любом случае снабжали двухфакторкой. Ну, 117-й приказ стэк, в частности, это и методичка к нему требует. Вот здесь уже, да, здесь двухфакторка нужна. Плюс для удалёнщиков здесь уже, как бы, без разницы, это у вас обычный пользователь или админ. 00:54:22 Andrey Skripkin Или это у вас подрядчик всегда прикручиваете 2-й фактор. Потому что поломать пароль, ну, как бы, в нынешних реалиях это очень очень быстро и очень несложно. А когда у вас есть 2-й фактор, это сильно улиняет время атаки и усложняет её. Самое главное. Ну, 2 ифа, да? Вот здесь на схеме я его там показал, что. Ну, это, скажем так, какой-то клиент на мобильном устройстве, например, или СМС. Там приходит сервер, как правило. Ну, либо его может вообще не быть, либо, как правило, какой-то радиус. Сервер, всё-таки, ставится внутри организации, который интегрирован с вашим Домеом и, собственно. 00:55:05 Andrey Skripkin Этот радиус. Сервер отправляет запрос куда-то в облако оператора, ну, поставщика вот этого 2-го фактора, откуда вам уже на мобильный приходит СМС, либо в приложении уведомлялка, что надо, а 2-й фактор указать так, следующее. Да, я здесь уже прихожу к защите энпоинтов. Ну, и пере это антивирус. Понятно. Я не буду прямо долго рассказывать про антивирус, я думаю, что все в курсе, но это классический метод защиты от вредоносного программного обеспечения с понятными функциями. Там есть сервер управления, есть нен поинте защита Агент или, там, сам антивирус. В общем, тут добавить мне особо нечего. Я думаю, что все про. 00:55:53 Andrey Skripkin Него всё знают. Ну вот, собственно, только что я говорил, что. Ну да, ещё антивирус, Движок бывает в составе гфб. Ну, я об этом тоже уже говорил. Едр? Что такое едр? Решение? То есть это тоже защита энд поинта. И в отличие от антивируса, который работает с сигнатурным или эвристическим методом, едр обеспечивает анализ на основе поведения пользователя, файла. Плюс он проводит. Ну, то есть на борту Едера, как правило, есть правила корреляции с свои встроенные, которые по поведению внутри информационной си, внутри файлововой системы компьютера либо по вдению процессов понимает что-что. То идёт не так. Например, у вас. 00:56:42 Andrey Skripkin Есть шифрольщик, да? Ну, если он там какой-то хитрый, то антивирус егой не выловит. А как выловить вообще шифровальщик, когда у вас за какой-то короткий промежуток времени начинает шифроваться много-много файлов. То есть зашифровать 1 файл это не-а так, а не нарушение. Но если у вас в течение 10 секунд зашифровалось 100 файлов. Но очевидно, что человек это не сам делает. И, вот, Д-р, как раз таки, используя вот эти вот встроенные правила корреляции, он понимает ага, что-то идёт не так. И имея в себе функционал респонза, то есть блокирование каких то действий, он может. 00:57:22 Andrey Skripkin Либо заблокировать шифрование самого файла, то есть процесс, который за это отвечает. Либо он может заблокировать. Например, сетевая какая-то атака идёт, да? И он может изолировать либо хост, либо а, ну, добавить, скажем так, правила фильтрации, да? Которые там заблокирует Ата Щий Хост. Ну, вот, то есть какие-то механизмы Респонза, которые заточены на конкретные атаки, которые выявляет Едер. Еедр нужен. Ну, сейчас, наверное, нужно уже всё больше и больше, потому что методов входа антивируса очень много, и антивирус в последнее время прямо вообще нацее только от простых каких то атак. А, вот, едр позволяет вот эти вот сложные. 00:58:07 Andrey Skripkin Атаки выявлять на хосте. Ну и место в инфраструктуре это, опять же, таки, сервер управления плюс сам сам Ебер, который ставится на инпо. Защита тнсд. Ну, это классика тоже. То есть понятно, под защита от тнсд все обычно предполагают там секретнет, не знаю, Далос Дайманнд. Ну, в общем, Акорт. Есть несколько там решений, да? У нас, которые обеспечивают защиту от тнсд. То есть это некие по, которое обеспечивает регистрацию событий и, собственно, управление доступом и а идентификацию, аутентификацию. Глобально все вот эти вот функции их делает и. А операционная система, ну, иногда там контроль целостности не делает. Поэтому в целом. 00:58:55 Andrey Skripkin Я, вот, говоря про защиту тнсд, имею в виду не только какие-то наложные средства защиты информации, я имею в виду, в том числе и механизммы защиты самой операционной системы. Тем более, если она у вас сертифицированная, это можно в том числе использовать для защиты, для соответствия нормативной документации. Так давайте немножко, вот, вернусь к вопросу. Значит, а если Маргарита пишет а если столько предварительных средств защиты стоит? Как вирус дойдёт до конечной точки? Смотрите, я вот вам могу рассказать историю. У меня товарищ работает в 1 организации, он, как бы, руководит а Соком, Мониторингом и внутренним пинтестом. Он сам. 00:59:43 Andrey Skripkin Как бы, пинтестит эту организацию периодически. Плюс он мониторит сам, и у него там команды есть, кто мониторит? И, вот у них, значит, был пинтест буквально там 2 месяца назад Пинтест ничего не выявил. Внешний пинтест причём. То есть они нанимали организацию. Проходит месяц, и у него начинается, ну, какая-то непонятно. То есть он стал там случайно как-то отвёл ребеёнка куда-то в садик, по-моему, и 8 утра уже сел, рабочее место. И он видит по сиему то, что у него идут какие-то сработки непонятные. Ну, в общем, в течение 20 минут они это всё выловили. 01:00:21 Andrey Skripkin И предотвратили. У них реально а так и шла, а как шла, так у них стоит на границе. У них есть веб сервер, на веб сервере есть антивирус. Веб сервер торчит наружу и вроде как там всё, все патчи установлены. Но, тем не менее, ваф у них, насколько я помню, нету. И находит. Ну, кто-то, кто их атаковал, находит какая-то уязвимость зирудейй, скорее всего, про которую никто не знает. Через этот зирудэй они попадают на этот веб сервер, получает на нём ревершил. Ревершил это когда у вас 100 ставится какая-то по и делается взаимодействие самого сервера до. 01:01:02 Andrey Skripkin Какого-то сервера злоумышленника в интернете устанавливается сессия. Всё, у вас сессия установилась. Мештеевойй экран её не блокирует, потому что она с точки зрения мештеевгоого экрана является легитимной. И дальше уже а злоумышленник получает доступ к этому веб серверу. Вот за счёт этого Ревершева как раз таки. А он с него уже изнутри как бы начинает дальнейшее так и проводить антивирус не видит это. Потому что есть методы обхода антивируса. А дальше у него было очень интересно. То есть у него явно работала иишка какая-то, то есть какая-то искусственный интеллект, который медленно очень сканировал его инфраструктуру, выявлял в. 01:01:42 Andrey Skripkin Ней какие-то угрозы. И прямо в моменте писал скрипты на Python, которые атаковали все остальные хосты, которые были выявлены. То есть, на самом деле, сейчас вот, методы а так они очень разношёрстные и достаточно сложно защититься от всего и методов обхода. Самое главное, вот тех вот уровней защиты, про которые я говорил, их достаточно много. Именно поэтому вам важно, ну, строить эшеллонированную защиту. Чем больше эшеллоную защиту вы сделаете, тем более неуязвимо ваша информационная система будет, вот, ну, как пример, как была реализована вот такая вот атака. И самое главное, что вовремя остановлено. Вот. Поэтому, да, методы обхода то. 01:02:33 Andrey Skripkin Есть основное, что помогает злоумышникам, это использование различных методов обхода, система защиты. И понимая, какая у вас система защиты построена, золоумышленник может придумывать, как бы её обойти по эффективнее. Так возвращаюсь. Защита от нсд это, ну, либо наложенные средства защиты, либо сами механизмы защиты антиви, операционной системы. И в целом тут, в общем, то всё тоже понятно. То есть основной момент это управление доступом, регистрация событий и идентификация аутентификации. Плюс контроль целостности. Это вот те механизмы, которые Предост вставляет защиту от тнсд, да? Ну да, может на флешке принести. Это тоже очень очень распространенная проблема. Ну, кстати, флешки, вот, защиту. 01:03:22 Andrey Skripkin От тнсд. Про антивирус мы сейчас говорили. Вот, как раз таки в этих решениях есть встроенный функционал контроля съёмных устройств. То есть контроль в каком плане? Вы можете сделать Белый список флешек? Белый список съёмных устройств. У каждой там флешки есть свой, ну, идентификатор уникальный. И вы указываете этот идентификатор, и тогда только эта флешка сможет быть подмонтирована, другая не сможет. И вы, например, можете, ну, обязать пользователя сдавать эту флешку, когда он уходит с работы. Но это такие, наверное, больше. Ну, на предприятиях различных применимые истории в коммерческих организациях обычно. Ну, так не кто не делает, но тем не. 01:04:05 Andrey Skripkin Менее такие возможности есть. И, вот, варианты контроля съёмных устройств они тоже есть. Так, едем дальше. Вот здесь у меня посередине как-то попал слайд с Контейнер секьюрити. Давайте про него немножко расскажу. Это как раз таки про историю с Кубернетесом, с докером. То есть там, где у нас используются контейнеры, и когда эти контейнеры доставляются, когда эти контейнеры доставляются на конкретные сист в конкретные системы и разворачиваются, ну, по-под работу конкретных приложений. И, вот, контейнер секьюрити это решение, которое позволяет вам анализировать и, ну, собственно, обеспечивавать защиту вот этих вот контейнерах сре, контейнерных сре и самих контейнеров. 1-е. 01:04:58 Andrey Skripkin Что он делает? Это ск сканирование образа, из которого вы разворачиваете контейнер на уязвимости. То есть это фактический сканер уязвимости будет или только заточененный под контейнеры 2-е. Он у вас может интегрироваться, вот, с сиай ссиди, процессом доставки этих Манифстов или контейнеров, если вдруг мне есть у вас есть какая-то закладка или что-то. Вот, какой-то конфиг, да, который может нарушить работу вашего приложения. Контейнер секьюрити как раз таки может её там выловить и предотвратить распространение вот этого не легитивного, скажем так, конфига. Ну и плюс, да, это, как бы, очень эффективный доставщик событий. То есть если что. 01:05:41 Andrey Skripkin То у вас происходит с контейнером. Вам контейнер секьюрити об этом подсветит и сделает Алерт. Я, вот тоже расскажу, как бы, историю небольшую. Я участвовал в этом и в прошлом году. Есть такое мероприятие стендов, называется Стендов это когда у вас есть эмуляции какой-то инфраструктуры реальной. Например, там, банка или какого-то завода. Эмуляция это значит. То есть там используются реальные контроллеры и реальные какие-то прошивки этих контроллеров. Ну, просто понятно, что у вас за этим контроллером не реальный какой-то, этот самый нереальный какой-то контроллер стоит, да? А его программное исполнение. Ну и которые в идеале. 01:06:27 Andrey Skripkin На самом деле, может быть, реальный контроллер стоять и он двигает просто какой-то Мактик, вот. Ну, на, наверное, все там видели макеты каких то органи. Ну, макет России, там, Кант макет. Если кто-то был в Питере, там всё оно шевелится, всё двигается. Всё это делается контроллерами. Плюс всё делается конкретными устройствами, которые приводит это действие, управляет имя, контроллер. И и, вот, если этот контроллер поломать, то, в общем, то произойдет какая-то не с там ну, поломка, да? Не будет работать макет. И, вот, стендов это как раз таки такой эмулятор, и я участвовал там на стороне команда. 01:07:08 Andrey Skripkin Защитников. И. А мы защищали, по-моему, банк. А в банках очень много. На самом деле, построено всё на контейнеризации, вот на таких программно определяемых а облачных платформах. И, вот, основным как раз таки а доставщиком событий, то есть как мы выявляли атакет, как раз таки был контейнер секьюрити. То есть он очень сильно помогает там, где у вас есть система контейнеризации. Вот, ну, кратненько, да? То есть схема она такая, очень условная. То есть у нас есть контейнер, есть где-то в этой инфраструктуре контейнер секьюлити, который позволяет вам обеспечивать защиту про инпоинты в целом всё. Теперь вот мы. 01:07:50 Andrey Skripkin Защитили параметр, мы защитили рабочие станции, серверы. И нам важно теперь что сделать. Каждое средство защиты имеет свой а свою систему логирования, журналирования. И, вот, понимая. Ну, то есть чтобы сотрудник организации мог всё это анализировать, ну, тяжело очень заходить на каждый средств защиты, смотреть журналы по отдельности. Для этого есть сиэм система, которая помимо того, что она собирает все журналы со всех средств защиты информации либо каких то инфраструктурных решений, она ещё и имеет функционал нормализации корреляции этих событий. Нормализация это когда она все события приводят к единому формату. А корреляция это когда по определенным заданным правилам она выявляет. 01:08:39 Andrey Skripkin Что это является атакой. Ну, например, брутфорс какой-нибудь, да? То есть брутфорс это когда у вас идёт подключение, попытка ввода пароля от учётной записи. В несколько раз подряд пытаюсь подобрать легитимный пароль. И в Сиеме можно задать такое правило, что, вот, если идёт попытка ввода пароля, там больше 10 попыток за 1 секунду. Ну, как бы, очевидно, человек это сделает. Не можешь, значит, это какой-то механизм пытается перебирать пароли и проводить вам атаку. Сем это основной инструмент сотрудника сок и основной инструмент выявления атак. Поэтому семм это, ну, на мой взгляд, одно из основных таких решений, да? По. 01:09:25 Andrey Skripkin Безопасности, которые. Вот, когда вы базовый минимум сделали, то есть мешетевой экран, поставили антивирус на защиту, защитились от подрядчиков, вот здесь у вас появляется необходимость Сихема, когда у вас уже, вроде бы, система защиты построена, а, вот, как её мониторить и как сделать так, чтобы она эффективно работала, это только Сием вам поможет. Ну и вместо Сием, да, я рассказал. В принципе, то есть все логи он себя собирает и выдаёт Алерт либо там в консоли управления выдаёт какие-то инциденты на основе правил корреляции. А ви следующий класс решений это решение, которое позволяет вам, во-первых, проводить инвентаризацию ваших. 01:10:07 Andrey Skripkin Активов. То, про что я говорил в самом начале. То есть инвентаризация это очень важно. А 2-е, что он позволяет делать, это а это выявление уязвимости. То есть у вас есть перечень каких то активов, да, которые вы просканировали этим Веммом. Вот, у вас есть реестр и, вот, по каждому активу, по каждому сетевому узлу это может быть коммутатор, это может быть там маршрутизатор, рабочая саннция, сервер. Вам важно понимать, есть ли на нём уязвимости. Про уязвимость отдельно сейчас тоже ещё расскажу. Но суть такая, что контроль этих уязвимостей это всегда процесс, и всегда очень важно, если у вас есть. 01:10:45 Andrey Skripkin Уязвимость вас поломает. Поэтому важно их закрывать. Закрывать их можно либо харднинг. Ну, то есть вы какие-то компенсирующие меры можете предлагать. Например, мешиевым экраном также закрыть какой-то хост. И это уже будет компенсирующий меры. Но основной как бы механизм это патчи. То есть если у вас какое-то приложение, операционная система, в нём не накатаны патчи, очевидно, у вас есть в нём уязвимости. И патч надо накатывать. В общем, вим это решение, которое сканирует как раз таки активы и выявляет в них какие-то уязвимости. То же самое место вемм в инфраструктуре. Примерно так же, где ссиэм только. 01:11:26 Andrey Skripkin Если в сиэм поступают логи, то Вэмон сам производит сканы ну и, кстати, да, если у вас продукты 1 компании, скажем так, экосистема, да? Вот, у вас есть едр, есть сиэм, есть виэм в Кубе. Эти продукты могут работать вместе. То есть Еедр сам по себе может быть вам доставщиком событий или доставщиком результатов сканирования. Но это, как правило, не работает, если у вас используется решение разных вендеров. То есть если у вас едерр 1 вендора, например, виэм система другого вендора, то, ну, вряд ли он, как бы, сканирование будет. Дос как бы, тоже можно анализировать. Ну, вопрос, как бы. 01:12:09 Andrey Skripkin Мультивеендерности он такой, дискуссионный очень. Вот, я сейчас про него там не буду касаться. Ну, вот, имеетте в виду, что функционал такой есть. Так, да? Мир пишет Виэм это современное название сканера уязвимостей. Ну, Виэм это не то, что современный Улинтабелити менеджер. Это. Ну, по сути, есть сканер уязвимости, да? Ну, просто сканер уявимости, сканер уязвимости розни. Вы можете Энмап использовать, да? И просто там сканировать активы, а можете использовать какую-то, ну, систему, которая вам не только уязвимости будет приносить, но и выстраивать процесс, но и, значит, проводить инвентаризацию и на какой-то регулярной основе всё это де. Вот. 01:12:54 Andrey Skripkin Поэтому. Ну, то есть, да, Биэм это Гно Нурабилити, менеджер тяжело выговаривать. Ну, в общем, понятно. Ну и такая вишинка на торте, да? Это соар системы Соуары, аэрпи это решение коое, скажем так. Используют такие Зрелые Сок, системы Зрелые соки, которые помимо Сиема, да? И, вот, мониторинга инцидентов режиме там реального времени они ещё ставят суар, который делает карточки инцидентов. Когда у вас в семе происходит сработка, это передается всё в Суар. Суар на основе своих механизмов собирает всю информацию об этом инциденте, собирает её в карточку и предоставляет это администратору. И, как бы, важным механизмом Суара ещё является Спонс. 01:13:44 Andrey Skripkin Не, только-то. Есть такая удобочитаемая, скажем так, информация об инциденте, ну и плейбуке, то есть некие скрипты, которые позволяют под конкретную атаку произвести какое-то ответное действие. Например, отправить на мешетевой экран правила с итерация, запрещающая какое-то не легитивное взаимодействие. Или отправить на едр команду, там, заблокировать какой-то процесс. То есть суар это такое центр принятия решений, где у вас есть, с 1 стороны информация об инциденте, с другой стороны, у вас есть возможность отреагировать на это. Ну, это уже прямо для совсем зрелых. То есть в целом то для сока достаточной сиемы. Но если вы хотите. 01:14:33 Andrey Skripkin Ещё ускорить время реагирования соар ваш случай. Так давайте к вопросам. Амир пишет Студентам лучше рассказывать отдельно про сканеры или сразу про Вим, да? Смотрите. Ну, то есть любой волну робилити менеджер использует у себя под капотом какой-то сканер портов и какой-то анализатор. Поэтому, наверное, вы скажите, что, вот, есть инструмент сканирования, да, сетевых устройств. Сканирование даже не на уязвимости в 1-ю очередь, а сканирование в целом портов, какие порты открыты, что, какие сервисы на них висят, потому что это тоже важное. А уже потом, да? То есть как развитие вот таких вот базовых сканеров Эмапа того же. 01:15:19 Andrey Skripkin Самого. Уже есть более продвинутые механизмы, которые позволяют выявлять уязвимости и ещё дополнительно выстраивать процесс и управлять инвентаркой, и вести реестр ваших активов вашей информационной системе. То есть тут надо их вместе, как бы, про них рассказывать и идти от, ну, от правдо начальника, скажем так, да? От того, с чего всё это начиналось и во что это сейчас выросло, я бы так рассказывал. Павел пишет подскажите, а про решение класса Индиар было рассказано? Или я пропустил? Нет, про Эндиар я не рассказывал. Индиар ну, это, как бы, да, современное решение. Это решение, которое позволяет вам реагировать в том числе. 01:16:07 Andrey Skripkin И на уровне сети и на уровне Хоста. На основе данных о трафике, который проанализирован был Индиар. Вот, в моём понимании это решение такой гибрид Интиэй и Едер, про них я как бы рассказывал отдельно, всё сказал. То есть у вас Интий имеет возможность выявления каких то. А такк внутри трафика. И дальше он должен среагировать. То есть не просто выявил что-то, а реагировать. И как он может среагировать? Точно так же, как там реагирует, по сути, Соуар. У вас должны быть механизмы отправки каких то запрещающих блокирующих правил не на шетевой экран либо каких то каких то запросов. 01:16:48 Andrey Skripkin На едер, чтобы он отреагировал на конкретные действия, там, конкретного Хоста. Вот. Поэтому Инди это, ну, гибрид едерс, интий. Так это больше для иствест. Трафик это для любо инти в целом для любого трафика подходит. Но важно, когда вы ставите инти у себя в инфраструктуре, да? Важно понимать, какой трафик у вас является максимально приоритетным для анализа. Потому что у вас есть, может быть сегмент, который стоит защитить в 1-ю очередь у вас есть выход в интернет, который тоже стоит защитить. А, может быть, какой-то пользовательский сегмент? Ну, где там нету какой-то конфиденциальной чувствительной информации? Просто проблема в. 01:17:34 Andrey Skripkin Том, что трафик обычно в организации много, и переварить его весь на 1, там инти решения это либо очень дорого, либо невозможно в принципе. И вот в этом случае важно именно очень внимательно подходить к выбору сегмента, с которого вы, с которого вы будете собирать данные, и выбору того трафика, который вам именно нужен. То есть тут речь не и про Истст и, там этот Север-юг, а речь, про какие вланы вам важно подавать и в каких вилланах у вас входит наиболее чувствительная информация, которую вам надо контролировать с оссобо, тщательноностью так, немножко, да? Заканчивая, вот, про историю, про. 01:18:20 Andrey Skripkin Средства защиты. В принципе, я про все рассказал, которые хотел. Вот. Ну, есть, как бы, ещё и другие там классы средств защиты, про которые я здесь не упомянул. Я сходу не скажу, про какие, но они точно есть. Вот. Но они, как бы, менее часто ре реже применяются в инфраструктурах и они как-то какие-то частные задачи. Ну, например, про диэлпи Кста тут не рассказал, да? Диэлпи, на самом деле, это больше про такую, экономическую, наверное, безопасность решения. Но тем не менее, оно тоже часто применяется в организациях для контроля утечки конфиденциальной информации. Ну, вот, забыл, да, про него. 01:18:59 Andrey Skripkin Не добавил его сюда слайд. Ну и вот, в целом, как бы, да, есть ещё другие классы решений. Но вот именно комплексность подхода и важность с точки зрения мониторинга и реагирования она базируется и строится на тех решениях, про которые я сейчас рассказывал. Вот, значит, что хочется сказать? Да? Реальная архитектура индивидуально для каждой организации. То есть нельзя взять там набор сред защиты и запихнуть его типовой какой-то в 1 какую-то компанию. Всегда нужно, ну, идти от рисков. Повторюсь, как я уже там говорил в начале, понимая риски, вы уже строите ту систему и на базе тех решений. 01:19:43 Andrey Skripkin Которые характерны именно для неё. Защита в целом нужно её обеспечивать для каждой организации, которая есть. И. Ну, то есть пренебрягать защиты точно не стоит. Тем более, ну, сейчас время не очень спокойное, поэтому защитаться надо всем. Практическая проверка тоже. Я говорил, как бы, нельзя оставлять систему в состоянии покоя. Всегда нужно её тестировать, всегда нужно её развивать и адаптировать под современные угрозы и современные методы. А так, ну и при проектировании необходимо учитывать точки проникновения, топоологию вашей информационной системы. Ну и ключевые целевые системы. Я про них, на самом деле, как бы здесь не рассказывал, но это суть такая. 01:20:31 Andrey Skripkin Что вы когда бизнес риски оценили, вы должны понимать, как могут эти риски быть реализованы. Если у вас есть, например, какая-то 1С система, да? И у вас, ну, бухгалтерская система пусть будет 1С и у вас риск это утечка финансовой информации либо кадровой там информации, то понятно, что такующий будет атаковать и стремиться катать именно на этот 1С сервер. И вам важно понимать ага, у меня целевой сервер это 1С. А ключевые сервера или сервисы это то, как к этой 1С можно добраться. Например, компьютер главного бухгалтера. Понятно, что у него там полный доступ. 01:21:10 Andrey Skripkin И через него проще всего это поломать. И, вот, ключевая система это компьютер главного бухгалтера, которого тоже будут ломать. И вам стоит его защищать отдельно и понимать, какой вектор как зломышленник вообще будет идти к вашей 1С. Вот это, ну, такие ещё, чтобы просто зафиксировать, что вообще важно при проработке архитектуры и при проработке такой вот комплексной системы защиты. Давайте теперь я постараюсь кратенько ещё рассказать про процессы управления уязвимостями и процессы мониторинга. Значит, процесс управление уязвимостями и инвентаризация активов. Но я, в целом то достаточно много про него уже рассказал. Но суть такая, что это, ну, всегда во. 01:22:00 Andrey Skripkin Первых процесс. Вот. А процесс это методология экспертизы и технологии. То есть у вас процесс управления уязвимостями он включает в себя подходы, как это должно делаться, на основании каких данных, то есть экспертиза это должно делаться и какими средствами это должно выполняться. Вот, собственно, этот процесс. И всегда есть входные выходные параметры и время, за которое этот процесс должен отработать. Управление уязвимостями и активами. Ну, я да, буду повторяться, наверное, сейчас достаточно много, но суть такая, что вам надо постоянно следить за актуализацией данных об активов, оценивать и классифицировать их. То есть категорирование, какой из них наиболее важный, как такой. 01:22:48 Andrey Skripkin Менее важный. Важно договариваться с ит, как вы будете управлять этими активами и устранять на них уязвимости. Ну, потому что ибэшник редко там накатывает патч. Ибэшник обычно даёт ком распоряжение IT, ком команде, который уже патчит, это накатывает. Ну и, собственно, надо важно понимать, что, какие угрозы у нас есть в инфраструктуре и какие из них трендовые, то есть какие наиболее распространить сейчас, от которых нам надо в 1-ю очередь защищаться. Ну, у меня есть чуть-чуть статистики, да? Значит, в чём, собственно, проблема в большинстве компаний, вот, в которых я проводил обсследования, там и коллеги мои проводили обсследования, они. 01:23:33 Andrey Skripkin Не знают, сколько у что это за активы. И даже внутри 1 компании, приходя в разные команды, вам будут называть разные числа. То есть люди, которые айтишники, они говорят у нас там 1000 активов, Люди, которые там занимаются Дром, например. А у нас, говорит, 2000 выявилось. Ну и так далее. То есть нет единого, какой-то целостной картины. И важно использовать какую-то единую систему управления этими активами. Это, на самом деле, не обязательно там. В, может быть, да, это, может быть и Сдиби, но важно, чтобы была единая точка, которой у вас будет собраны все данные о вашей. 01:24:13 Andrey Skripkin Инфра. Потому что вопрос инвентаризации это вот прм первостепенный вопрос. На этапе обследования и понимния инфраструктуры организации про процесс управления активами тоже уже рассказывал. То есть важно. Ну, важно выстроить процесс. То есть понимать, сколько у вас активов, как они меняются, как новые появляются. Чтобы при появлении новых активов у вас это тоже попадало всё в ту единую базу, которая у вас ведётся. 01:24:49 Andrey Skripkin Ну, вот здесь у меня, да, такая картиночка, как мы можем собирать. То есть есть база активов, и она может приходить к вам из разных источников. Ну, у меня здесь указано сиэм, вм, едр, импорт данных из IT систем. Ну и ручное добавление. Вот-вот, эта вот единая база активов вот она вот себе агрегирует. Как раз так должны агрегировать данные всех доступных источников. И если, например, у вас в 2 разных источниках хранся данные в 1 и том же активе, ну, вот, они должны мёржиться, то есть сопоставляться и не дублироваться, а представлять с собой 1 единый акти. 01:25:30 Andrey Skripkin Приоритизация. Группировка тоже. Я уже говорил про это. То есть вам важно, ну, во-первых, их правильно сгруппировать, потому что если у вас хаотично будет в этой базе всё накидано, но вы никогда не разберётесь, если у вас будет структура. То есть, например, у вас есть Юниникс, хосты, Виндовс хосты, там, сегмент, например, инфраструктурный или сегмент пользовательский. Вот это вот всё нужно группами выделять. И чтобы активы у вас попадали в определенную группу по какой-то автоматизации. И вы чётко могли понимать, сколько у вас Армов, сколько серверов, сколько из них контроллеров Доме и так далее. Ну и про управление. 01:26:11 Andrey Skripkin Уязвимостями. То есть в целом, как бы. Ну, вот про сканер уязвимости тот вопрос, который был. Да, он вам просканировал, выдал какую-то уязвимость. Но как бы этого не дост, достаточно важен ещё и процесс, потому что уязвимостью нужно управлять. Вы просканировали, вам нужно выдать задачу в IT отдел, чтобы они эти уязвимоость устранили. Вам нужно для них определить какой-то SLA, то есть в течение какого времени они будут эти уязвимости устранять. Ну и, собственно, по итогам устранения вы должны ещё раз сделать рескан и проверить, действительно, они были устранены. Ну и выявление. То есть есть автоматическое выявление, есть. 01:26:56 Andrey Skripkin Ручное выявление. Ручное это, собственно, пинтест. Он трудоёмкий, но при этом он даёт вам максимальный эффект. Автоматическое это использование сканеров уязвидст. И там скорость большая, трудоёмкость не очень высокая, но при этом вы что-то можете пропустить. То есть Зеррулдэй, вам сканер уязвимости никогда не выявят. Ну и процесс, процесс здесь показан в целом. Я про него уже вроде бы рассказывал. Ну, слайды у вас будут. Я то, что вы всегда сможете в них посмотреть и какую-то информацию из них собрать. Про приоритизацию тоже я рассказал. То есть у нас надо важно проставлять критерии. Не критерии важно проставлять приоритеты. 01:27:45 Andrey Skripkin Этих уязвимостей. Потому что закрытие там. Ну, с уязвимости с низким уровнем, они, как бы, скорее всего, не повредят вашей организации. Но при этом они есть, их много, и тратить на них время в 1-ю очередь точно не нужно. А, вот, критически это важно. Амир пишет лучше сам информационный. Так, спасибо большое. Я ещё не закончил. Сейчас я ещё быстренько про мониторинг расскажу и всё. И закругляемся. Устранение уязвимости то же самое. Это процесс. Ну, я тоже про него сейчас затрагивал. Что есть определённые Ээлы, есть участники устранения уязвимостей. Контролировать это всё должен точно ибшник меня, на самом деле, ну. 01:28:32 Andrey Skripkin Вот, в интеграторе когда работал, да, мы аттестации проводили. И, вот, в рамках аттестации сейчас обязательная процедура это как раз таки устранение уязвимости выявленных. И как у нас пос был выстроен процесс заказчиком. То есть мы проводили сканирование, мы выдавали список уязвимости заказчику и говорили вот, нам надо, да, аттестации эти уязвимости закрыть, потому что перед выдачей аттестата это должно быть отправлено ещё и во стек, чтобы стек подтвердил и понял, что да, всё закрыто. И на стороне заказчика есть Офици безопасности, он берёт полный набор уязвимости, распределяет их по направлениям. То есть сетевикам отдельный блок, там, тех, кто за. 01:29:14 Andrey Skripkin Инфраструктуру отвечает отдельный блок уязвимостей, там с Убдэшником, например, 3-й блок. Он их распределяет. И каждый отдел уже начинает 3 себя, как бы, закрывать эти уязвимости и их отрабатывать. Ну и через какое-то время Офици безопасности снова возвращается к ним, собирает с них обратную связь, снова делается рескан, подтверждаем, что да, закрыто. А если что-то не закрыто, то какие компенсирующие меры были приняты для закрытия этой уязвимости? Ну, вот так в живой, в природе у нас это. У меня это на практике, по крайней мере, было. Ну и про компенсирующие меры я тут уже говорил, да? То есть. 01:29:52 Andrey Skripkin Это, в основном харднинг, ну, либо какое-то сетевое экранирование и усииленный мониторинг. 01:30:02 Andrey Skripkin Так. Контроль устранения тоже про него проговорил. Ну и давайте теперь ещё про мониторинг тоже расскажу. Прошу прощения, чуть времени выбился, но я быстренько. Про мониторинг тоже достаточно много уже рассказывал. То есть у нас есть команда Сок, как правило, да? Даже если 1 из 1 человека состоит, это всё равно, я считаю, будет команда Сок. Потому что человек, который там следит за инцидентами и управляет ими, ну, он априводрит, долж Сокусом называться в моём представлении. И вот смотрите, здесь у меня такая диаграмма это жизненный цикл инцидента. То есть у нас происходит какой-то, а сработка, инцидент берётся в. 01:30:47 Andrey Skripkin Работу, потом реагирование, потом. А так и приостанавливается, идёт разбор ситуаций, идёт какая-то метигация рисков и вот так вот по кругу. И, вот, мониторинг он, на самом деле, здесь достаточно маленький кусочек занимает, да? Это вот в моменте, когда мы взяли инцидент в работу, до момента, когда мы начали на него реагировать, вот это вот, как бы, кусок, который отвечает именно за мониторинг. Что вообще из себя представляет мониторинг? Это, ну, во-первых, процесс. Процесс это вообще моё всё. И процесс. Ну, всегда надо жить. Вообще надо всё шелонизировать и превращать в процессы. Тогда не будет хаоса, тогда всё. 01:31:30 Andrey Skripkin Будет быстро и максимально эффективно. Это технологии. Это люди. То есть есть продукт, на базе которого реализуется мониторинг, есть люди, которые за это отвечают и которые, собственно, выявляют эти атаки, да? Мониторинг, на самом деле, уже 1-ю линию можно заменить Иишкой, котор буду базовые какие-то сработки выявлять и триггериться на них. Но тем не менее, как бы, пока что люди всё равно очень большое участие должны принимать в работе сока. Без них никак. 23-я линия это только людьми сейчас реализуется технологии. Здесь вот такая вот схемка у меня есть, да? Но суть этой схемки в том, что у. 01:32:13 Andrey Skripkin Нас есть некий набор источников, с которых мы получаем события, в том числе события об инциденте. У нас есть сиэм, система, в которую прилетает это событие от какого-то конкретного хоста или средства защиты. У нас есть Соар, который делает из этого события, из этого инцидента карточку инцидента. Это, вот технологии. Ну, тут оно всё в виде такой схемы, да? Если там будет время её поподробнее рассмотреть, прямо про поизучать, она прям интересная. Здесь очень много чего показано. Технологии, да? Ну, то есть Сэм Арпи здесь. Ну, эрпи это Соар точнее. Ну, эрпи это как предок Соуара Сор сейчас всё. 01:32:56 Andrey Skripkin Таки вас, в основном, везде используется система, которая является источниками. Без них никак. Вот, кстати, настройка источников это очень важный такой пункт. Если вы не настроите журналиироваание на самом источнике, вы никогда не получите полные хорошей картины. И если вы используете, там линуксовые операционные системы, настраиваете аудит, без аудита вы не получит достаточно информации для выявления инцидентов. Если вы на Винде у вас построено, используете Сисмон. Потому что просто обычные журналы событий они, конечно, дают информацию, но её тоже, может быть, недостаточно. Сисмоон принесёт вам гораздо больше. Ну, если у вас есть д-р, там и сиэм 1 вендора, то, соответственно. 01:33:43 Andrey Skripkin Едр, достаточно много информации так же, как и Сисмон может вам принести. Ну и да, подключение источников это всегда процессы. И. Ну, то есть работа сотрудника Сока и в целом, как бы, команда мониторинга она строится не только на выявление инцидентов, но и постоянном там анализе текущего количества активов и их подключение к этому сиему. Ну и люди. То есть без людей, как я уже сказал, ничего быть не может. У вас есть какая-то группа эксплуатации, есть группа мониторинга, есть там, возможно, сервис, менеджер какой-то, который, ну, как руководитель проекта, скажем так, да? Который за это отвечает и. 01:34:23 Andrey Skripkin Управляет всем этим. То есть орг. Структура тоже должна быть в организации выстроена обязательно. И не просто так, что там айтишник сидит ещё и в сиэм смотрит. Ну, так оно работать не будет. То есть должна быть именно выделенный человек, который будет заниматься событиями, или группа людей, если финансы и возможности организации позволяют, но которые будет заниматься конкретно этой задачей. Ну и процессы. То есть это регламенты, по которыу всё это будет работать. Тоже важный момент, на нём тоже важно всегда останавливаться и всё шаблонизировать. Регламентировать без этого тоже рабо. Ну и вот пример процесса у меня здесь описан. Ну. 01:35:07 Andrey Skripkin То есть это утечка персональных данных, да? И как эта утечка персональных данных с помощью Сиэема там выявляется и кто в какой момент это делает? То есть это пример уже реализации процесса. Не описание его, но, тем не менее, он показывает шаги, по которым работа ком произ производилась. Роман, работа команды сок при выявлении конкретного инцидента. Всё, я закончил. У меня, в принципе, ну, есть, конечно, что ещё добавить, да? Но время чуть-чуть сокращёенно, поэтому я постарался уложить, вот, максимум какую-то выжимку из того, что я с чем сталкиваюсь в процессе работы своей. Ну и вообще как как? 01:35:55 Andrey Skripkin Я себе представляю построение системы защиты и процессов. У меня всё. Давайте ра вопросы, если есть. Я вот чатик смотрю, поэтому какое-то время можем ещё пообсуждать, пообщаться. 01:36:21 Andrey Skripkin Да, спасибо большое, что пришли. Мне прям приятно то, что интересуется. И вообще, ну, интерес кибербезу это классно. Для меня это как попал в эту сферу и до сих пор из неё вылезвести не могу и не планирую. Потому что всегда что-то новое. Всегда, ну, нет такого, что вот, я всё знаю и мне там развиваться некуда. Вообще такого нет. И постоянно постоянно что-то новое узнаётся. Спасибо. Это потому что я архитектор, поэтому системный взгляд.