- PVSM.RU - https://www.pvsm.ru -
Дорогое Хабрсообщество, приветствую!
Сегодня подача материала будет достаточно неоднозначной, мне трудно предугадать вашу реакцию, но несмотря на это, я постараюсь донести основную мысль своей статьи, переложив сложное на понятное и тем самым донести суть того, что порой невозможно выразить словами, используя принятый в тематике словарь терминов. Сделаю я это через аналогию, ассоциации, визуализацию и юмор. Любезно напоминаю, что сегодня пятница и я желаю всем хороших выходных!
Применение аналогии, в-первую очередь, это возможность перенести различные сложные понятия, анализ которых вызывает трудности понимания к более простым для восприятия, из других понятных областей. А во-вторых, этот метод достаточно интересен и дает возможность посмотреть на разные сложные вещи с совсем другой стороны.
Даже в такой консервативной среде, как Информационная Безопасность, нет ничего проще, чем на примере чего-то более осязаемого и понятного наглядно показать суть чего-то более сложного. Поэтому я рискну рассказать вам сегодня про спрута, одного из совершеннейших морских обитателей, с уникальнейшим оборудованием на «борту», с его изощрённым способами нападения на жертву и используемыми оборонительными приемами. Почему спрута нелегко обнаружить? Почему спруту сложно противостоять?
На очень наглядной, на мой взгляд, аналогии с морским хищником, покажу, какими инструментами и как могут пользоваться самые подготовленные кибергруппировки в своих целенаправленных атаках и почему традиционных средств защиты недостаточно для борьбы с такими хищниками, как спрут.
И, начистоту, мне уже самой давно хотелось разобраться в деталях, почему же криминальные, хакерские и прочие группировки так любят ассоциировать себя с этим морским хищником.
А вам интересно? Тогда присаживайтесь поудобней, начинаем! Уверена, что вы будете удивлены реальным способностям спрута, его физиологическим особенностям, умением приспосабливаться и обороняться.
Итак…
Спрут — морской хищник отряда беспозвоночных, умное животные, обладает самым развитым среди беспозвоночных, хорошо обучается, понимает и запоминает окружающую среду. Учёных до сих пор поражает боевой арсенал моллюска. Похоже, ни одно живое существо на планете не имеет столько великолепных приспособлений:
Теперь, я уверена, что вы знаете гораздо больше о спрутовых и по ходу прочтения описания сопоставили приобретенные знания о хищнике с особенностями построения целенаправленной атаки. Настала пора познакомиться с главным персонажем моей небольшой визуализированной истории.


Целенаправленная атака, в наше время, быстрорастущими темпами становится главной киберугрозой для бизнеса. Это тщательно спланированный, длительный процесс несанкционированной активности в инфраструктуре конкретной организации, c целью получения определенной выгоды, запланированной киберпреступной группировкой. Чаще всего основными этапами целенаправленной атаки являются: подготовка, проникновение, распространение, достижение цели и сокрытие следов.
Подготовка включает в себя определение цели, сбор максимального количества информации о ней, изучение инфраструктуры и используемых на ней решений, выявление уязвимых мест в системе безопасности и планирование стратегии проведения атаки с учетом собранных данных.

Далее идет проработка методики и подбор средств к проникновению с максимально возможной адаптацией к применяемым на инфраструктуре цели средствам периметровой защиты, что позволяет злоумышленникам максимально незаметно проникнуть в инфраструктуру.
Киберпрофессионалы имеют в распоряжении неограниченное количество времени для разработки вредоносного ПО, отладки вредоносных программ, к рассмотрению вариантов применения социальной инженерии, попыток кражи учетных записей, др., а также разработки последовательности этапов атаки.

Использование организацией только традиционных средств периметровой защиты, становится уже недостаточно для противодействия сложным угрозам уровня APT (Advanced Persistent Threat). Нужно понимать, что многовекторное вторжение, направленное на различные уровни инфраструктуры, с использованием различных средств проникновения, а также нацеленных на обход существующих на инфраструктуре систем защиты невозможно остановить, заблокировав лишь один из запланированных векторов комплексной целевой атаки.
Почему уже недостаточно традиционных средств защиты?
Из-за специфики самих целенаправленных атак:
Из-за присущих традиционным средствам защиты технологических ограничений:

Целенаправленная атака может преследовать самые разные цели: хищение денежных средств, коммерческой тайны, персональных данных, нарушение бизнес-процессов, ослабление конкурентного преимущества, шантаж и вымогательство, кража интеллектуальной собственности и пр.
После достижения цели злоумышленником следует сокрытие следов, а также, при необходимости, оставление точек возврата в инфраструктуру.


Для эффективной защиты от целенаправленных атак и APT-угроз организациям необходимо задуматься об использовании специализированных решений по противодействию целенаправленным атакам и передовым угрозам уровня APT и применения комплексной стратегии к защите в целом.

Преимуществом будет является, если специализированные решения будут взаимодействовать с собственными инструментами превентивных мер, при наличии или с превентивными технологиями сторонних производителей, которые чаще всего уже присутствуют на инфраструктуре организаций, тем самым сохраняя ранее вложенные в них инвестиции. Наличие превентивных технологий по обнаружению и автоматической блокировке массовых распространённых угроз и явно вредоносных объектов помогает исключить необходимость в разборе большого количества мелких нерелевантных сложным атакам инцидентов, тем самым повышает эффективность работы специализированных решений, направленных на выявление угроз уровня APT.
Специализированные средства, в свою очередь, после обнаружения более сложных угроз, могут отправлять вердикты в традиционные средства защиты. Тем самым предоставляют двухстороннее взаимодействие и действительно комплексный подход к противодействию передовым угрозам.
При необходимости соответствия строгим требованиям по обработке критичных данных, решения должны поддерживать работу в изолированном режиме без потери качества обнаружения, т.е. должны поддерживать локальную репутационную базу угроз и предоставлять оперативно уникальные сведения о новейших угрозах, без передачи данных за пределы корпоративного контура. При выборе специализированного решения на территории РФ необходимо учитывать наличие сертификатов ФСТЭК, ФСБ, наличие решения в реестре отечественного ПО, а также соответствие решения требованиям внешних и внутренних регуляторов и нацеленность на соответствие рекомендациям законодательства, например, N 187-ФЗ и ГосСОПКА.

В зависимости от ИБ зрелости каждой конкретной организации и наличия в компании необходимых ресурсов, производители специализированных решений по защите от передовых угроз должны предоставлять в каждом конкретном случае необходимые компаниям экспертные сервисы и профессиональные услуги, начиная с оказания поддержки в развертывании, настройки и обновления продуктов заканчивая предоставлением своих опытных экспертов для анализ вредоносного ПО и расследования инцидентов.
Проведения тестирования на проникновение, анализа защищенности приложений, в также:

Автор: ZXWN
Источник [2]
Сайт-источник PVSM.RU: https://www.pvsm.ru
Путь до страницы источника: https://www.pvsm.ru/informatsionnaya-bezopasnost/276072
Ссылки в тексте:
[1] мозгом: http://www.braintools.ru
[2] Источник: https://habrahabr.ru/post/351910/?utm_source=habrahabr&utm_medium=rss&utm_campaign=351910
Нажмите здесь для печати.