К книге
Настоящий CTO: думай как технический директор12. Безопасность. 12.6. Безопасная инфраструктура. 12.6.3. Мониторинг
86%
12. Безопасность. 12.6. Безопасная инфраструктура. 12.6.3. Мониторинг
285

После инвентаризации и защиты следующий и последний этап – постоянный мониторинг уязвимостей и атак на случай, если кому-то удастся обойти защиту. Здесь у нас две цели: во-первых, убедиться, что средства защиты работают. Нет ничего хуже, чем обнаружить, что после перезагрузки программный файервол не заработал. Во-вторых, определить потенциальные слабые места, которые можно улучшить. Злоумышленники постоянно совершенствуют свои методы, и ваша цель – чтобы ваша команда и технологии были хотя бы на один шаг впереди них.

Основной источник данных для мониторинга – журналы событий каждого из уровней защиты. Работа с ними сопряжена с определенными сложностями. Каждый из уровней и каждая система защиты имеют собственную консоль управления и свой журнал событий. Вручную заходить в каждую систему для проверки совершенно неудобно, и люди со временем устают и становятся невнимательными.

Нужно объединить все журналы в единый агрегат для комплексного мониторинга. Это позволит увидеть на первый взгляд несвязанные части скоординированной атаки.

Сложность этой панели инструментов во многом зависит от вашего бюджета и от ценности того, что защищается. Например, можно начать с таких инструментов, как Elasticsearch или Splunk, это популярные агрегаторы журналов. Некоторые продвинутые инструменты, использующие искусственный интеллект, могут постоянно анализировать данные.

Каким бы путем вы ни пошли – а это в любом случае будет движение вперед – убедитесь, что вы приучаете команду к постоянной бдительности. Не думайте, что если вы уже внедрили какие-либо средства защиты, то этого достаточно. Обеспечение безопасности – постоянная и важнейшая часть обязанностей команды.

Стоит отметить, что эти агрегаты также можно использовать для проведения проверок. Регистрацией входов в систему (как успешных, так неудачных) часто пренебрегают. Добавление этой информации поможет отслеживать необычную активность, например использование учетной записи сотрудника ночью или попытку доступа к недавно удаленной учетной записи. Уровень детализации будет зависеть от вашей организации и от данных, за которые вы отвечаете.

Предыдущая главаГлава 285 из 332Следующая глава