Главное Авторские колонки Пресс-релизы Промо Вакансии Вопросы
59 0 В избр. Сохранено
Авторизуйтесь
Вход с паролем

Российский стек кибербезопасности: от IAM и EDR до SIEM, SOAR и защиты облаков

Кибербезопасность крупной организации невозможно обеспечить одним антивирусом, межсетевым экраном или SIEM. Полноценная защита охватывает пользователей, рабочие станции, серверы, сети, приложения, данные, облака, учетные записи и процессы реагирования на инциденты.
Мнение автора может не совпадать с мнением редакции

На «Цифровом маркетплейсе» сформирован отдельный каталог российских средств защиты информации, включающий управление доступом, защиту конечных точек, сетевую безопасность, DLP, SIEM/SOC, безопасность приложений, облаков, почты и инструменты комплаенса. В каталоге представлено более тысячи российских продуктов разных классов.platforms

Отраслевую картину можно дополнительно изучить в разделе «Информационная безопасность и кибербезопасность», где объединены программные продукты, разработчики, интеграторы и проекты внедрения.platforms

Уровни защиты

Корпоративный стек информационной безопасности обычно включает несколько взаимосвязанных уровней:

  1. Управление идентификацией и доступом: IAM, SSO, MFA и PAM.
  2. Защита рабочих станций и серверов: антивирусы, EDR и XDR.
  3. Сетевая безопасность: Firewall, IDS/IPS, VPN, ZTNA, SASE и Anti-DDoS.
  4. Защита данных: DLP, классификация, шифрование, KMS и резервное копирование.
  5. SOC и мониторинг: SIEM, SOAR, UEBA и Threat Intelligence.
  6. Безопасность приложений: SAST, DAST, WAF и API Security.
  7. Облачная безопасность: CASB, CSPM и CWPP.
  8. Комплаенс: GRC, аудит, пентесты и управление уязвимостями.
  9. Защита коммуникаций: Email Security и песочницы.
  10. Восстановление: защищенные резервные копии и планы реагирования.

Эти компоненты должны работать как единая архитектура. Например, EDR-система обнаруживает подозрительный процесс, SIEM сопоставляет событие с другой активностью, а SOAR-платформа запускает сценарий изоляции устройства и расследования инцидента.

IAM: управление доступом

Российские IAM-системы предназначены для централизованного управления учетными записями, ролями и правами сотрудников в корпоративных приложениях.

IAM должна отвечать как минимум на четыре вопроса:

  1. Кто является пользователем?
  2. К каким системам он имеет доступ?
  3. На каком основании предоставлены права?
  4. Были ли права своевременно отозваны?

В крупной организации IAM обычно интегрируется с кадровой системой, корпоративным каталогом, ERP, Service Desk и бизнес-приложениями. При приеме сотрудника права создаются по роли, при переводе пересматриваются, а при увольнении автоматически блокируются.

Основные решения представлены в общем разделе управления идентификацией и доступом. При выборе продукта следует проверять коннекторы, ролевую модель, процессы согласования, аудит прав и управление жизненным циклом учетных записей.

Если организация заменяет иностранную платформу идентификации, можно отдельно изучить российские аналоги Okta, а затем сопоставить найденные продукты с категориями IAM, SSO и MFA.

SSO и MFA

Российские SSO-системы позволяют пользователю проходить единую аутентификацию и получать доступ к нескольким корпоративным приложениям без повторного ввода пароля.

Однако SSO не следует путать с полноценной IAM. Единый вход отвечает за аутентификацию, тогда как IAM управляет жизненным циклом учетных записей, ролями, согласованием и контролем прав.

Для усиления аутентификации используются российские решения MFA. Они могут применять одноразовые коды, мобильные приложения, аппаратные токены, сертификаты и другие дополнительные факторы.

MFA особенно важна для:

  1. Удаленного доступа.
  2. Административных учетных записей.
  3. Доступа к облачным сервисам.
  4. Финансовых и кадровых систем.
  5. Систем управления инфраструктурой.
  6. Личных кабинетов партнеров.
  7. Критически важных приложений.

При внедрении нужно заранее предусмотреть резервные сценарии: потерю токена, смену телефона, отсутствие мобильной связи и восстановление доступа.

PAM: привилегированный доступ

Администраторы, инженеры, подрядчики и сервисные учетные записи обладают расширенными правами. Компрометация такой учетной записи может дать злоумышленнику контроль над серверами, базами данных, средствами защиты и резервными копиями.

Российские PAM-системы позволяют контролировать привилегированный доступ, хранить административные пароли, записывать сессии и выдавать временные полномочия.

Типовой PAM-контур включает:

  1. Хранилище привилегированных учетных данных.
  2. Регулярную смену паролей.
  3. Контроль административных сессий.
  4. Запись действий пользователя.
  5. Согласование доступа.
  6. Временные права.
  7. Запрет прямого подключения.
  8. Анализ подозрительного поведения.
  9. Управление сервисными учетными записями.

Для импортозамещения можно изучить российские аналоги CyberArk и отдельно аналоги CyberArk Privileged Access Manager. Затем продукты необходимо проверить через профильную категорию PAM.

Защита конечных точек

Рабочие станции, ноутбуки и серверы остаются одной из главных точек входа в корпоративную инфраструктуру. Для их защиты предназначен раздел российских решений Endpoint Security.

В него входят:

  1. Корпоративные антивирусы
  2. Российские EDR-системы
  3. Российские XDR-платформы
  4. Средства мобильной безопасности

Антивирус в основном обнаруживает известное вредоносное ПО и распространенные техники заражения. EDR дополнительно записывает активность на конечной точке, выявляет подозрительное поведение и предоставляет средства расследования.

XDR расширяет корреляцию на несколько источников: конечные точки, сетевой трафик, почту, облачные сервисы и другие компоненты. Российский каталог защиты конечных точек объединяет антивирусные продукты, EDR и XDR для рабочих станций, серверов и мобильных устройств.platforms

Импортозамещение EDR

Компании, использующие иностранные средства защиты рабочих станций, могут начать поиск со следующих подборок:

  1. Аналоги CrowdStrike Falcon
  2. Аналоги CrowdStrike Falcon Insight XDR
  3. Аналоги Palo Alto Cortex XDR
  4. Аналоги SentinelOne Singularity Endpoint
  5. Аналоги Symantec Endpoint Protection
  6. Аналоги McAfee Endpoint Security
  7. Аналоги Trend Micro Apex One
  8. Аналоги Sophos Intercept X

После формирования списка кандидатов решения следует сравнить в общей категории российских EDR-систем. Каталог включает продукты для обнаружения и реагирования на инциденты на конечных устройствах.platforms

При пилотировании EDR важно проверять:

  1. Поддерживаемые операционные системы.
  2. Совместимость с российскими ОС.
  3. Нагрузку на рабочие станции.
  4. Детектирование поведения.
  5. Изоляцию устройства.
  6. Сбор телеметрии.
  7. Поиск угроз.
  8. Сохранение истории событий.
  9. Управление политиками.
  10. Интеграцию с SIEM и SOAR.
  11. Работу в изолированном контуре.
  12. Устойчивость агента к отключению.

Заменять EDR следует поэтапно. Одновременная установка двух агентов защиты может вызвать конфликты, снижение производительности и ложные срабатывания.

Сетевая безопасность

Сетевой уровень контролирует обмен между пользователями, серверами, филиалами, облаками и внешними системами. Российские продукты представлены в разделе сетевой безопасности.

Основные классы:

  1. Межсетевые экраны
  2. IDS/IPS-системы
  3. VPN-решения
  4. Системы веб-фильтрации
  5. ZTNA-платформы
  6. SASE-платформы
  7. Anti-DDoS-системы
  8. NTA и анализ сетевого трафика

Для крупной инфраструктуры недостаточно проверить пропускную способность устройства в лабораторной конфигурации. Необходимо учитывать включенные функции анализа трафика, число одновременных соединений, VPN, отказоустойчивость, маршрутизацию и расшифровку TLS.

Firewall и NGFW

Традиционный межсетевой экран контролирует соединения по сетевым адресам, портам и протоколам. NGFW дополнительно распознает приложения, пользователей и содержимое трафика, а также может объединять IPS, веб-фильтрацию и другие функции.

При импортозамещении сетевого периметра можно изучить:

  1. Российские аналоги Fortinet FortiGate
  2. Аналоги FortiGate NGFW
  3. Аналоги Check Point NGFW
  4. Аналоги Check Point Security Gateway
  5. Аналоги Palo Alto Networks NGFW
  6. Аналоги Sophos Firewall

Полученный список нужно сопоставить с категорией российских межсетевых экранов. Для каждого кандидата следует проверить сертификацию, модель лицензирования, централизованное управление и обновление базы угроз.

Миграция Firewall требует переноса правил, сетевых объектов, VPN, маршрутов, NAT, сертификатов и журналов. Старые политики не следует переносить автоматически: среди них могут находиться неиспользуемые разрешения и временные исключения.

IDS, IPS и NTA

Российские IDS/IPS-системы выявляют попытки эксплуатации уязвимостей и подозрительную сетевую активность.

IDS работает преимущественно в режиме обнаружения и уведомления. IPS размещается на пути трафика и может автоматически блокировать опасные соединения.

Для анализа поведения сети предназначены NTA-системы. Они помогают обнаруживать боковое перемещение, аномальные соединения и взаимодействие с подозрительными ресурсами.

NTA особенно полезна в инфраструктуре, где невозможно установить EDR-агенты на все устройства: промышленное оборудование, сетевые устройства, специализированные серверы и устаревшие системы.

VPN, ZTNA и SASE

Российские VPN-решения создают защищенные каналы для филиалов, сотрудников и администраторов.

Для импортозамещения можно использовать:

  1. Аналоги Check Point Remote Access VPN
  2. Аналоги Check Point VPN
  3. Аналоги Palo Alto GlobalProtect

При классическом VPN пользователь часто получает сетевой доступ к целому сегменту. ZTNA-решения предоставляют доступ к конкретному приложению с учетом идентификатора пользователя, состояния устройства и контекста подключения.

Для распределенных организаций отдельный интерес представляют российские SASE-платформы. Они объединяют сетевой доступ и функции безопасности в единой архитектуре.

При переходе на ZTNA нельзя ограничиться заменой VPN-клиента. Сначала нужно составить карту приложений, пользователей, ролей и допустимых сценариев доступа.

Anti-DDoS

Публичные сайты, личные кабинеты, API и интернет-сервисы могут подвергаться атакам на доступность. Для их защиты используются российские Anti-DDoS-решения.

При выборе сервиса следует учитывать:

  1. Защищаемые протоколы.
  2. Допустимую полосу атаки.
  3. Время переключения.
  4. Защиту прикладного уровня.
  5. Географию центров очистки.
  6. Способ перенаправления трафика.
  7. Доступность технической поддержки.
  8. Соглашение об уровне сервиса.
  9. Интеграцию с SOC.
  10. Возможность проведения нагрузочного тестирования.

Для замены зарубежной защиты можно дополнительно изучить российские аналоги Imperva DDoS Protection.

Защита данных

Средства защиты информации не должны ограничиваться контролем устройств и сетевого трафика. Необходимо понимать, где находятся важные данные, кто к ним обращается и через какие каналы они могут покинуть организацию.

Основные продукты представлены в разделе защиты корпоративных данных:

  1. DLP-системы
  2. Системы шифрования
  3. Системы управления ключами KMS
  4. Классификация данных
  5. СКЗИ и криптографическая защита
  6. Резервное копирование и защита данных

Эти классы решают разные задачи. DLP контролирует передачу информации, шифрование защищает ее содержимое, классификация определяет ценность, а резервное копирование обеспечивает восстановление.

DLP-системы

Российские DLP-системы контролируют передачу конфиденциальных данных через электронную почту, веб-сервисы, мессенджеры, съемные накопители, печать и другие каналы.

При импортозамещении доступны:

  1. Аналоги Symantec DLP
  2. Аналоги Symantec DLP Suite
  3. Аналоги McAfee DLP
  4. Аналоги McAfee Total Protection for DLP
  5. Аналоги Varonis
  6. Аналоги Varonis Data Security Platform

До внедрения DLP необходимо определить классы защищаемой информации. Попытка блокировать все документы, содержащие распространенные слова или реквизиты, приведет к большому числу ложных срабатываний.

В пилоте следует использовать реальные обезличенные примеры документов, проверить распознавание форматов, настройку политик, расследование событий и влияние агента на рабочие станции.

Шифрование и KMS

Российские системы шифрования защищают данные на устройствах, серверах, съемных носителях и в каналах передачи.

Для централизованного управления криптографическими ключами используются KMS-системы. Они отвечают за создание, хранение, ротацию, выдачу и отзыв ключей.

При выборе необходимо проверить:

  1. Поддерживаемые алгоритмы.
  2. Интеграцию с приложениями и СУБД.
  3. Управление жизненным циклом ключей.
  4. Разделение полномочий.
  5. Журналирование операций.
  6. Резервирование.
  7. Восстановление ключевого материала.
  8. Работу с аппаратными модулями.
  9. Наличие необходимых сертификатов.
  10. Возможность эксплуатации в изолированном контуре.

Потеря ключа может привести к потере данных, поэтому резервирование KMS и процедура восстановления должны тестироваться до промышленного запуска.

Резервное копирование

Резервная копия становится средством кибербезопасности только тогда, когда она защищена от удаления и проверена реальным восстановлением.

Для построения этого контура можно изучить:

  1. Российские системы резервного копирования
  2. Решения для резервного копирования и защиты данных
  3. Аналоги Symantec Backup Exec

В защищенной схеме необходимо предусмотреть отдельные учетные записи, изоляцию контура управления, неизменяемые копии, офлайн-хранение и регулярные тесты восстановления.

При атаке шифровальщика злоумышленник может попытаться удалить резервные копии в первую очередь. Поэтому система резервирования не должна полностью зависеть от того же домена и тех же административных учетных записей, что основная инфраструктура.

SIEM и SOC

Российские SIEM-системы централизованно собирают события, нормализуют их и выявляют комбинации признаков, которые могут указывать на инцидент.

SIEM получает данные от:

  1. Серверов и рабочих станций.
  2. EDR и антивирусов.
  3. Межсетевых экранов.
  4. IDS/IPS.
  5. IAM и PAM.
  6. Контроллеров домена.
  7. СУБД.
  8. Облачных сервисов.
  9. Бизнес-приложений.
  10. Средств защиты почты.
  11. DLP.
  12. Сканеров уязвимостей.

В разделе SOC и мониторинга безопасности объединены SIEM, SOAR, UEBA и Threat Intelligence. Эти системы используются для централизованного наблюдения, обнаружения инцидентов и автоматизации реагирования.platforms+1

Импортозамещение SIEM

Для замены популярных зарубежных SIEM можно изучить:

  1. Российские аналоги Splunk
  2. Аналоги Splunk Enterprise Security
  3. Аналоги Splunk SIEM
  4. Российские аналоги IBM QRadar
  5. Аналоги IBM QRadar SIEM
  6. Аналоги IBM Security QRadar SIEM

Пилот SIEM необходимо проводить на событиях из собственной инфраструктуры. Важны не только интерфейс и заявленные функции, но и производительность при реальном потоке событий.

Критерии выбора:

  1. Количество событий в секунду.
  2. Объем хранения.
  3. Стоимость расширения.
  4. Поддерживаемые источники.
  5. Качество нормализации.
  6. Правила корреляции.
  7. Обнаружение аномалий.
  8. Ретроспективный поиск.
  9. Управление инцидентами.
  10. Отчетность.
  11. Отказоустойчивость.
  12. Интеграция с SOAR.
  13. Квалификация специалистов.

Каталог SIEM включает средства сбора логов, корреляции событий, выявления аномалий и управления инцидентами.platforms+1

SOAR и реагирование

Российские SOAR-платформы автоматизируют типовые действия аналитиков SOC.

Например, при обнаружении фишингового письма SOAR может:

  1. Получить оповещение от почтовой защиты.
  2. Извлечь ссылки и вложения.
  3. Проверить индикаторы по Threat Intelligence.
  4. Найти аналогичные письма.
  5. Заблокировать домен.
  6. Удалить сообщения из почтовых ящиков.
  7. Создать карточку инцидента.
  8. Запросить подтверждение аналитика.
  9. Сохранить результаты расследования.

Для импортозамещения доступны:

  1. Аналоги Splunk SOAR
  2. Аналоги IBM Security QRadar SOAR
  3. Аналоги Palo Alto Cortex XSOAR
  4. Аналоги Palo Alto XSOAR

Российский каталог SOAR включает платформы оркестрации ИБ-систем, автоматизации реагирования и управления инцидентами.platforms

Автоматизировать следует только проверенные сценарии. Ошибочный playbook может массово заблокировать пользователей, остановить сервис или удалить важные сообщения.

UEBA и Threat Intelligence

Российские UEBA-системы анализируют поведение пользователей и объектов инфраструктуры. Они могут выявлять необычное время входа, нетипичный объем скачивания, использование новых ресурсов и другие отклонения.

Платформы Threat Intelligence предоставляют сведения об индикаторах компрометации, инфраструктуре злоумышленников и актуальных угрозах. В каталоге представлены десятки российских продуктов этого класса.platforms

Для крупных организаций Threat Intelligence должна быть интегрирована с SIEM, SOAR, EDR, почтовой защитой, межсетевыми экранами и процессами расследования.

Подписка на потоки индикаторов сама по себе не повышает защищенность. Организации нужно определить, кто проверяет совпадения, как оценивается достоверность и какие действия выполняются после обнаружения.

Безопасность приложений

Корпоративные приложения необходимо защищать не только после развертывания, но и на протяжении всего цикла разработки.

Основные направления собраны в разделе безопасности приложений:

  1. SAST-анализаторы
  2. DAST-инструменты
  3. Российские WAF-системы
  4. Средства API Security

SAST анализирует исходный код или его представление без запуска приложения. DAST проверяет работающий сервис с внешней стороны.

WAF защищает опубликованное веб-приложение, но не исправляет уязвимый код. Поэтому российские SAST-системы, DAST-решения и WAF должны дополнять друг друга.

WAF и API Security

Российские WAF-системы анализируют HTTP-трафик и помогают выявлять атаки на веб-приложения.

Для импортозамещения можно изучить:

  1. Аналоги Imperva WAF
  2. Аналоги Imperva SecureSphere
  3. Аналоги Fortinet FortiWeb

Современные корпоративные сервисы активно используют API, поэтому отдельно следует оценивать российские решения API Security. Такие продукты помогают обнаруживать неучтенные интерфейсы, аномальные запросы и попытки злоупотребления бизнес-логикой.

Для замены иностранных средств можно изучить российские аналоги Imperva API Security.

В пилот необходимо включить реальные API, мобильные приложения, личные кабинеты и интеграционные интерфейсы. Проверка только главной страницы сайта не отражает основную поверхность атаки.

Управление уязвимостями

Российские системы управления уязвимостями помогают учитывать активы, результаты сканирования, критичность и статус устранения проблем.

Для импортозамещения можно использовать:

  1. Аналоги Tenable Nessus
  2. Аналоги Nessus
  3. Аналоги Rapid7 InsightVM
  4. Аналоги Rapid7 Nexpose
  5. Аналоги Qualys VMDR

Сканирование само по себе не устраняет уязвимости. Необходим процесс, который связывает найденную проблему с владельцем системы, сроком исправления, исключениями и повторной проверкой.

Приоритизация только по базовой оценке критичности может быть недостаточной. Следует учитывать доступность актива из интернета, наличие эксплойта, важность системы и компенсирующие меры защиты.

Пентест и аудит

Для проверки устойчивости инфраструктуры используются инструменты проведения пентестов, а для системного анализа — решения аудита безопасности.

Аудит и пентест решают разные задачи. Аудит проверяет процессы, настройки и соответствие требованиям, а пентест моделирует действия атакующего в согласованных границах.

Перед проведением испытаний необходимо определить:

  1. Проверяемые системы.
  2. Допустимые техники.
  3. Время тестирования.
  4. Ответственных лиц.
  5. Правила остановки.
  6. Защиту полученных данных.
  7. Формат подтверждения уязвимости.
  8. Порядок устранения.
  9. Повторную проверку.

Обнаруженные недостатки должны попадать в систему управления уязвимостями, а не оставаться только в итоговом отчете.

Облачная безопасность

Перенос систем в частные и публичные облака создает дополнительные риски: ошибочные настройки, избыточные права, незащищенные контейнеры и неконтролируемое использование SaaS.

Российские продукты собраны в разделе облачной безопасности:

  1. CASB-системы
  2. CSPM-платформы
  3. CWPP-решения

CASB контролирует взаимодействие пользователей с облачными сервисами. CSPM анализирует конфигурацию облачной инфраструктуры и выявляет небезопасные настройки.

CWPP защищает облачные рабочие нагрузки: виртуальные машины, контейнеры и другие вычислительные компоненты.

Для импортозамещения можно изучить:

  1. Аналоги McAfee MVISION Cloud
  2. Аналоги Check Point CloudGuard SaaS
  3. Аналоги Palo Alto Prisma SaaS
  4. Аналоги Palo Alto Prisma Cloud
  5. Аналоги CrowdStrike Falcon Cloud Security
  6. Аналоги Trend Micro Cloud One
  7. Аналоги Qualys Container Security

Облачную защиту следует начинать с инвентаризации подписок, учетных записей, проектов, виртуальных машин, контейнеров, хранилищ и внешних адресов.

Защита почты

Электронная почта используется для фишинга, доставки вредоносных вложений и компрометации корпоративных учетных записей.

Для построения защиты доступны:

  1. Российские системы Email Security
  2. Песочницы для анализа объектов
  3. Аналоги Proofpoint Email Protection
  4. Аналоги Symantec Email Security.cloud
  5. Аналоги Check Point SandBlast
  6. Аналоги Palo Alto WildFire

Email Security должна проверять ссылки, вложения, репутацию отправителя и признаки подмены. Песочница позволяет запустить подозрительный объект в изолированной среде и проанализировать его поведение.

Защиту почты полезно интегрировать с SIEM, SOAR и Threat Intelligence. Тогда подозрительное письмо можно автоматически найти у других получателей, удалить и добавить связанные индикаторы в средства защиты.

GRC и комплаенс

Технические средства не заменяют управление рисками, политиками и ответственностью. Для этого применяются российские GRC-системы.

GRC помогает вести:

  1. Реестр информационных активов.
  2. Реестр рисков.
  3. Контрольные мероприятия.
  4. Планы устранения нарушений.
  5. Результаты аудитов.
  6. Политики безопасности.
  7. Исключения.
  8. Свидетельства выполнения требований.
  9. Ответственных и сроки.

Для организаций, эксплуатирующих значимые информационные системы, отдельно доступны решения управления соответствием требованиям КИИ.

Весь блок продуктов для управления нормативными требованиями, аудитами, рисками и уязвимостями собран в разделе комплаенса и аудита ИБ.

Как собрать SOC

SOC — это не только помещение с экранами и не только приобретенная SIEM. Центр мониторинга требует процессов, источников данных, команды, правил обнаружения и возможностей реагирования.

Минимальная последовательность построения SOC:

  1. Провести инвентаризацию активов.
  2. Определить критические системы.
  3. Описать актуальные угрозы.
  4. Подключить ключевые источники событий.
  5. Настроить правила корреляции.
  6. Разработать сценарии расследования.
  7. Определить уровни эскалации.
  8. Интегрировать EDR, IAM, PAM и сетевые средства.
  9. Автоматизировать проверенные операции через SOAR.
  10. Организовать контроль качества обнаружения.

Для подбора компонентов можно использовать раздел российских SIEM и решений для SOC. В нем представлены платформы мониторинга, автоматизации реагирования и анализа информации об угрозах.platforms

Метрики SOC

Работу центра мониторинга нельзя оценивать только количеством поступивших событий.

Практически полезные метрики:

  1. Среднее время обнаружения.
  2. Среднее время реагирования.
  3. Доля ложных срабатываний.
  4. Число инцидентов по уровню критичности.
  5. Доля автоматически обработанных событий.
  6. Покрытие критических источников.
  7. Время подключения нового источника.
  8. Доля повторных инцидентов.
  9. Время изоляции устройства.
  10. Количество просроченных расследований.
  11. Доля активов с актуальной телеметрией.

Рост количества оповещений не всегда означает улучшение безопасности. Он может указывать на некачественные правила корреляции и перегрузку аналитиков.

Импортозамещение стека

Нельзя заменить весь зарубежный стек кибербезопасности одним проектом. Миграцию лучше разделить на управляемые волны.

Первая волна

Защитить административный доступ, рабочие станции и резервные копии:

  1. IAM
  2. MFA
  3. PAM
  4. EDR
  5. Резервное копирование

Вторая волна

Перестроить сетевую защиту:

  1. Межсетевые экраны
  2. IDS/IPS
  3. VPN
  4. Anti-DDoS
  5. NTA

Третья волна

Перенести мониторинг и реагирование:

  1. SIEM
  2. SOAR
  3. UEBA
  4. Threat Intelligence

Четвертая волна

Защитить приложения, данные и облака:

  1. DLP
  2. WAF
  3. API Security
  4. CASB
  5. CSPM
  6. CWPP

Очередность может меняться в зависимости от инфраструктуры и рисков. Однако управление административным доступом, защита конечных точек и восстановление данных обычно не следует откладывать до завершения всех остальных проектов.

Как выбирать продукты

Для каждого класса необходимо сначала определить защищаемые активы и сценарии угроз, а затем формировать список кандидатов.

В техническое задание полезно включить:

  1. Поддерживаемые операционные системы.
  2. Совместимость с российской инфраструктурой.
  3. Требования к аппаратным ресурсам.
  4. Варианты развертывания.
  5. Отказоустойчивость.
  6. API и готовые интеграции.
  7. Централизованное управление.
  8. Журналирование действий.
  9. Масштабирование.
  10. Обновление без остановки.
  11. Требования к каналам связи.
  12. Сертификацию.
  13. Условия лицензирования.
  14. Техническую поддержку.
  15. Обучение специалистов.

Изучение продуктов лучше начинать с общего каталога российских СЗИ, после чего переходить к конкретным категориям и страницам аналогов иностранных решений.

Пилотирование

Пилот кибербезопасности должен проводиться в инфраструктуре, близкой к промышленной, но с контролируемым риском.

Во время испытаний необходимо проверить:

  1. Развертывание и обновление агентов.
  2. Совместимость с существующим ПО.
  3. Производительность под нагрузкой.
  4. Качество выявления событий.
  5. Уровень ложных срабатываний.
  6. Устойчивость компонентов.
  7. Интеграцию с каталогами и SIEM.
  8. Возможность автоматического реагирования.
  9. Экспорт данных.
  10. Резервное копирование настроек.
  11. Восстановление после отказа.
  12. Работу технической поддержки.

Важно заранее определить критерии успешности. Без измеримых требований демонстрация продукта легко превращается в показ заранее подготовленных сценариев.

Проверка поставщика

При выборе российского решения нужно оценивать не только текущий функционал, но и жизнеспособность продукта.

Следует проверить:

  1. Юридическое лицо разработчика.
  2. Права на программный продукт.
  3. Наличие продукта в необходимых реестрах.
  4. Размер команды разработки.
  5. Частоту обновлений.
  6. Публичную историю уязвимостей.
  7. Процесс безопасной разработки.
  8. Сроки исправления ошибок.
  9. Наличие партнеров и интеграторов.
  10. Промышленные внедрения.
  11. Доступность обучения.
  12. Политику завершения поддержки версий.
  13. Возможность выгрузить данные при смене продукта.

Отдельное внимание нужно уделить цепочке поставки: сторонним библиотекам, обновлениям, компонентам с открытым кодом и инфраструктуре доставки программного обеспечения.

Практический чек-лист

Перед запуском программы импортозамещения ИБ необходимо:

  1. Составить реестр зарубежных средств защиты.
  2. Указать версии, лицензии и сроки поддержки.
  3. Зафиксировать владельцев систем.
  4. Построить карту интеграций.
  5. Определить критические функции.
  6. Найти российские аналоги.
  7. Проверить профильные категории каталога.
  8. Сформировать несколько кандидатов.
  9. Запросить архитектурную документацию.
  10. Провести пилот на реальных сценариях.
  11. Проверить отказоустойчивость.
  12. Протестировать резервное восстановление.
  13. Сравнить совокупную стоимость владения.
  14. Подготовить план миграции.
  15. Предусмотреть откат.
  16. Обучить администраторов и аналитиков.
  17. Выполнить поэтапный промышленный запуск.
  18. Контролировать метрики после перехода.

Начальной точкой может служить отраслевая страница кибербезопасности, а для выбора продуктов — каталог российских средств защиты информации.

0
В избр. Сохранено
Авторизуйтесь
Вход с паролем