Реагирование на инциденты и их расследование
Крупнейший восточноевропейский банк обратился к нам с просьбой помочь удовлетворить требования международной платёжной системы SWIFT. Для этого было необходимо внедрить и протестировать регламент и процедуру реагирования на инциденты информационной безопасности.
Для достижения указанной цели были выполнены следующие задачи:
- Общие подготовительные работы: согласование с заказчиком регламента расследований на основе действующих политик информационной безопасности заказчика, а также релевантных требований и норм. Подготовка команды экспертов для удалённых расследований и расследований в помещениях заказчика.
- Подготовка к удалённым расследованиям: настройка удалённого доступа и инструктирование специалистов заказчика.
- Проведение учебного (тестового) расследования. Сценарий тестового инцидента и объём предоставленной нам информации о нём определялись полностью на усмотрение заказчика.
- Выполнение расследований по мере возникновения реальных инцидентов информационной безопасности. Взаимодействие с заказчиком согласно регламенту.
Мы предложили заказчику следующий набор типовых событий и инцидентов безопасности и процедур их обработки:
- Аномальная активность в системе или логах транзакций
- Компрометация учетных данных (кратковременная)
- Кража личности / учетных данных (длительная APT-атака, разовая атака, разведка и т. д.)
- Повышение привилегий
- Нарушение зон доступа или разделения ресурсов между критичными и общими ИТ-системами
- Утечка конфиденциальной или внутренней информации, либо угроза её разглашения
- Вирусная атака (на месте или удалённо, в зависимости от последствий и степени ущерба)
- Нарушения трассируемости и целостности журналов событий, а также неотказуемости
- Другие нарушения целостности (вмешательство или несанкционированное изменение)
- Атака на отказ в обслуживании
- Другие инциденты
На протяжении двух месяцев мы разработали и согласовали с заказчиком регламент и процедуры реагирования. После того, как мы выделили ресурсы для реагирования и расследования, заказчик инициировал тестовый инцидент и передал нам дампы памяти и жёсткого диска без каких-либо подробностей по инциденту. "Скомпрометированный" сервер был отключен от сети, и его место занял резервный сервер.
На протяжении одной рабочей недели мы проанализировали дампы и обнаружили тестовое заражение компьютерным вирусом. Мы провели реверс-инжиниринг и разработали полный отчёт, в котором описали способ и ход заражения, а также сделали вывод об опасности вируса и дали рекомендации по его удалению.
Заказчик остался доволен нашей работой, отчитался перед SWIFT и приобрёл годовую подписку на нашу услугу управляемого реагирования на инциденты безопасности. Затем мы предложили заказчику наши услуги внедрения PCI DSS, но это уже другая история.
Воспользуйтесь нашим опытом и достигайте успеха вместе с нами.
Представитель крупной правительственной организации одной из восточно-европейских стран обратился к нам с запросом о помощи в реагировании на хакерскую атаку и в её расследовании. С 5 утра в субботу официальный сайт этой организации был недоступен из-за хакерской атаке Drupalgeddon 2, осуществлявшейся в автоматическом режиме вредоносными скриптами по всей сети Интернет.
В результате анализа было выявлено, что атака на сайт не коснулась важных данных и не нанесла иного вреда, кроме простоя веб-сайта. Простой нарушил работу организации и взаимодействие с пользователями её сервисов, а также нанес ущерб её репутации.
Мы оперативно очистили сайт от вредоносных файлов и восстановили его, при этом собрав журналы событий и другие доказательства для передачи в полицию.
Расследование велось нами путём анализа файлов журналов событий различных серверных служб. Было установлено, что с определённого IP-адреса был последний удачный запрос с кодом возврата 200, после чего дальнейшие события не регистрировались. Далее были проанализированы скрипты сайта, и было установлено, что в начало всех исполняемых файлов был вставлен фрагмент кода PHP, который прежде всего отключал логирование и затем незаметно запускал оболочку, которая могла принимать и выполнять удалённые команды. В базе данных также были найдены вредоносные вставки.
После очистки сайта и сбора доказательств было выполнено усиление защищённости сервера (hardening), обновлена версия CMS Drupal, введены дополнительные средства контроля предварительного тестирования и установки обновлений безопасности, а также внедрен файрвол веб-приложений (Web Application Firewall, WAF) для защиты сайта в реальном времени и система обнаружения вторжений на уровне хоста (Host-based Intrusion Detection System, HIDS) для ежедневного мониторинга целостности критичных файлов. Также мы предложили организации наши расширенные услуги Непрерывной защиты веб-сайтов, включающие, кроме прочего, защиту от DDoS-атак. Организация подписалась на этот сервис.
Несмотря на то, что полиция так и не нашла виновных в инциденте, государственная организация, благодаря нам, повысила уровень защищённости своего сервера, что позволило ей успешно обнаруживать вторжения и противостоять как мелким, так и масштабным вредоносным атакам на протяжении последующих нескольких месяцев, вплоть до настоящего времени.
Узнать больше о реагировании на инциденты кибербезопасности и их расследовании.
Воспользуйтесь нашим опытом и достигайте успеха вместе с нами.