Перейти к основному содержимому
Версия: Пульт 2.2.0

Работа с типовыми инцидентами ИБ

На этой странице описаны типовые инциденты информационной безопасности, которые могут возникнуть при работе с Пульт. Рекомендуется сохранить эту страницу в закладки и регулярно проверять обновления.

Категория потенциального инцидентаСобытие/цепочка событийИдентификатор базы угрозНаименование угрозыПараметрыФункционал решения, который помогает в обнаружении и реагировании на инциденты ИБ
1Отказ в обслуживанииЗначительное увеличение потребляемых ресурсов на критичном узле. Недоступность узла или системыУБИ-1.1Угроза попытки осуществления деструктивных воздействий на ИТ-инфраструктуру и защищаемые активыВысокая CPU/память/сетевой трафик на критичном узле
  1. Отслеживание метрик: утилизация CPU, утилизация памяти, дисков, сетевой трафик.
  2. Настройка триггеров: при превышении заданных порогов согласно п.п 3.4.1 Руководства Системы мониторинга ИТ-инфраструктуры "Пульт" и Модели здоровья объектов мониторинга.
  3. Настройка уведомления/оповещения при возникновении триггера (почта, SIEM-система, смс, мессенджеры)
2Заражение вредоносным ПОЗапуск нетиповой службы на узлеУБИ-2.2Угроза внесения ошибок и уязвимостей на этапах установки, настройки и эксплуатации защищаемых компонентов ИТ-инфраструктурыАномальные операции или активность в системах управления, критичных сервисах
  1. Отслеживание метрик: контроль версий пакетов, состояние конфигурационных файлов, соответствие настроек шаблонам.
  2. Настройка триггеров: при обнаружении несогласованных версий или изменений в конфигурациях  согласно п.п 3.4.1 Руководства Системы мониторинга ИТ-инфраструктуры "Пульт" и Модели здоровья объектов мониторинга.
  3. Настройка уведомления/оповещения при возникновении триггера (почта, SIEM-система, смс, мессенджеры)
3Отказ в обслуживанииНедоступность узла или системыУБИ-2.6Угроза потери оборудования, устройств, носителей информации и документовОтключение устройств — отсутствие данных от SNMP-агентов на определённом диапазоне
  1. Отслеживание метрик: пинг-отслеживание по различным протоколам (icmp, snmp, агенты и тд), а также собственные пользовательские проверки (user parameter), при наличии.
  2. Настройка триггеров: если пинг недоступен в течении заданного интервала времени согласно п.п 3.4.1 Руководства Системы мониторинга ИТ-инфраструктуры "Пульт" и Модели здоровья объектов мониторинга.
  3. Настройка уведомления/оповещения при возникновении триггера (почта, SIEM-система, смс, мессенджеры)
4Отказ в обслуживанииНедоступность трех и более узлов одной системыУБИ-2.6Угроза потери оборудования, устройств, носителей информации и документовОтключение устройств — отсутствие данных от SNMP-агентов на определённом диапазоне
  1. Отслеживание метрик: пинг-отслеживание по различным протоколам (icmp, snmp, агенты и тд), а также собственные пользовательские проверки (user parameter), при наличии.
  2. Настройка триггеров: если пинг недоступен в течении заданного интервала времени согласно п.п 3.4.1 Руководства Системы мониторинга ИТ-инфраструктуры "Пульт" и Модели здоровья объектов мониторинга.
  3. Настройка уведомления/оповещения при возникновении триггера (почта, SIEM-система, смс, мессенджеры).
5Отказ в обслуживанииНедоступность прощадки (недоступность более 50 узлов в одной гео-локации)УБИ-2.6Угроза потери оборудования, устройств, носителей информации и документовОтключение устройств — отсутствие данных от SNMP-агентов на определённом диапазоне
  1. Отслеживание метрик: пинг-отслеживание по различным протоколам (icmp, snmp, агенты и тд), а также собственные пользовательские проверки (user parameter), при наличии.
  2. Настройка триггеров: если пинг недоступен в течении заданного интервала времени согласно п.п 3.4.1 Руководства Системы мониторинга ИТ-инфраструктуры "Пульт" и Модели здоровья объектов мониторинга.
  3. Настройка уведомления/оповещения при возникновении триггера (почта, SIEM-система, смс, мессенджеры).
6Нарушение политик безопасностиНесоблюдение требований безопасности персоналом УБИ-2.9Угрозы несоблюдения персоналом установленных требований безопасностиПопытки доступа к защищенным системам, несанкционированные операции
  1. Отслеживание метрик:логирование аутентификаций и операций доступа, контроль активности пользователей и попыток входа.
  2. Настройка триггеров:при обнаружении несанкционированных входов, превышения числа неудачных попыток согласно п.п 3.4.1 Руководства Системы мониторинга ИТ-инфраструктуры "Пульт" и Модели здоровья объектов мониторинга.
  3. Настройка уведомления/оповещения при возникновении триггера (почта, SIEM-система, смс, мессенджеры).
7Отказ в обслуживанииЗначительное увеличение потребляемых ресурсов на критичном узле. Недоступность узла или системы. Выявление сетевой атаки типа отказ в обслуживанииУБИ-4.2Угроза отказа или некорректного функционирования вспомогательных систем, поддерживающих функционирование ИСНедоступность систем резервирования, служб мониторинга
  1. Отслеживание метрик: проверка состояния служб, статус задач, лог-файлы ошибок.
  2. Настройка триггеров:при изменении статуса или ошибок в логах, а также отсутствие ответов от вспомогательных систем согласно п.п 3.4.1 Руководства Системы мониторинга ИТ-инфраструктуры "Пульт" и Модели здоровья объектов мониторинга.
  3. Настройка уведомления/оповещения при возникновении триггера (почта, SIEM-система, смс, мессенджеры).
8Отказ в обслуживанииЗначительное увеличение потребляемых ресурсов на критичном узле. Недоступность узла или системы. Выявление сетевой атаки типа отказ в обслуживанииУБИ-4.3Угроза недоступности инфраструктурных сервисов (сетей связи, вычислительных ресурсов из-за их большой загрузки и т.д.)Высокая CPU/память/сетевой трафик на критичном узле
  1. тслеживание метрик: утилизация CPU, утилизация памяти, дисков, сетевой трафик.
  2. Настройка триггеров: при превышении заданных порогов  согласно п.п 3.4.1 Руководства Системы мониторинга ИТ-инфраструктуры "Пульт" и Модели здоровья объектов мониторинга.
  3. Настройка уведомления/оповещения при возникновении триггера (почта, SIEM-система, смс, мессенджеры).
9Нарушение политик безопасностиПоявление нового узла в инфраструктуреУБИ-5.1Угроза перехвата, модификации и подмены данных, передаваемых по каналам связиОбнаружение появления новых узлов по сети
  1. Отслеживание метрик: проверка состояния службы резервного копирования.
  2. Автоматическое отслеживание и логирование добавления новых объектов мониторинга (мониторинг IP-адресов).
  3. Настройка интеграции с системой мониторинга ИБ (SIEM-система) для детектирования инцидентов ИБ.
10Нарушение политик безопасностиОбнаружение подозрительного ПО на узлеУБИ-6.5Угрозы компрометации учетных записей пользователей и администраторовАномальные входы, большие нагрузки на аутентификацию
  1. Отслеживание метрик: логирование попыток входа, статистика по активным сессиям.
  2. Настройка триггеров:при превышении порога неудачных попыток, появлении новых сессий от неизвестных пользователей согласно п.п 3.4.1 Руководства Системы мониторинга ИТ-инфраструктуры "Пульт" и Модели здоровья объектов мониторинга.
  3. Настройка уведомления/оповещения при возникновении триггера (почта, SIEM-система, смс, мессенджеры).
11Нарушение политик безопасностиЗначительное увеличение потребляемых ресурсов на критичном узле. Недоступность узла или системы. Выявление сетевой атаки типа отказ в обслуживанииУБИ-6.6Угрозы нарушения доступности вычислительных ресурсовВысокая CPU/память/сетевой трафик на критичном узле
  1. Отслеживание метрик: утилизация CPU, утилизация памяти, дисков, сетевой трафик.
  2. Настройка триггеров: при превышении заданных порогов  согласно п.п 3.4.1 Руководства Системы мониторинга ИТ-инфраструктуры "Пульт" и Модели здоровья объектов мониторинга.
  3. Настройка уведомления/оповещения при возникновении триггера (почта, SIEM-система, смс, мессенджеры).
12Нарушение политик безопасностиИзменение состава ПО на узле. Запуск нетипичных процессов на узле. Нетипичная сетевая активность. Запуск запрещенного ПОУБИ-6.7Угрозы внедрения и эксплуатации вредоносного ПОЗапуск вредоносных процессов, изменение системных файлов
  1. Отслеживание метрик: контроль процессов, диагностика новых или неизвестных процессов, проверка целостности системных файлов.
  2. Настройка триггеров: на появление вредоносных процессов согласно п.п 3.4.1 Руководства Системы мониторинга ИТ-инфраструктуры "Пульт" и Модели здоровья объектов мониторинга.
  3. Настройка уведомления/оповещения при возникновении триггера (почта, SIEM-система, смс, мессенджеры).
13Утечка данныхАномалия по передаваемому объему данных на внешние адреса. Аномалия по передаваемому объему данных по внутренней сетиУБИ-6.11Угроза несанкционированной передачи данныхАномальные исходящие соединения
  1. Отслеживание метрик: лог-файлы сетевых устройств, фильтрация по портам — обнаружение несанкционированных соединений.
  2. Настройка триггеров: при превышении порога отправленных данных или необычных адреса согласно п.п 3.4.1 Руководства Системы мониторинга ИТ-инфраструктуры "Пульт" и Модели здоровья объектов мониторинга.
  3. Настройка уведомления/оповещения при возникновении триггера (почта, SIEM-система, смс, мессенджеры).
14Нарушение политик безопасностиПоявление нового узла в инфраструктуреУБИ-6.15Угроза несанкционированной подмены (внедрения) объекта сетиОбнаружение появления новых узлов по сети
  1. Автоматическое отслеживание и логирование добавления новых объектов мониторинга (мониторинг IP-адресов).
  2. Настройка интеграции с системой мониторинга ИБ (SIEM-система) для детектирования инцидентов ИБ.
15Отказ в обслуживанииЗначительное увеличение потребляемых ресурсов на критичном узле. Недоступность узла или системыУБИ-8.3Угроза недоступности вычислительных ресурсов виртуальной инфраструктурыВиртуальные машины, гипервизор — недоступность или сбои
  1. Отслеживание метрик: состояние гипервизора, статус VM, работа VM .
  2. Настройка триггеров: при недоступности или высокой нагрузке согласно п.п 3.4.1 Руководства Системы мониторинга ИТ-инфраструктуры "Пульт" и Модели здоровья объектов мониторинга.
  3. Настройка уведомления/оповещения при возникновении триггера (почта, SIEM-система, смс, мессенджеры).