ПО Security Vision для реагирования на киберугрозы
Компания Security Vision представила средство реагирования на киберугрозы следующего поколения – Next Generation SOAR, сфокусированное на автоматическом обнаружении и разрешении киберинцидентов «на лету» в соответствии с полным циклом фаз обработки инцидента (NIST). Функции Security Vision NG SOAR на разных фазах обработки инцидентов позволяют решать задачи таких систем, как AM, VM, SIEM, IRP, LM, SGRC, SOAR, TIP, UEBA и др., необходимые для фокусного реагирования на угрозы ИБ полного цикла. Как подчеркивают в компании, это первый продукт такого рода на российском рынке. Решение базируется на единой платформе Security Vision.
В NG SOAR реализованы механизмы детектирования инцидентов кибербезопасности и методы расследования и реагирования на основе технологии динамических плейбуков и машинного обучения. Все этапы обработки инцидентов максимально автоматизированы и созданы в рамках современного объектно-ориентированного подхода.
Основная идея концепции динамических плейбуков заключается в автоматической адаптации планов реагирования под конкретную ситуацию сработавшего инцидента: система автоматически анализирует событие, его атрибуты, технику атаки, задействованные объекты и на основании этой информации выстраивает нужный плейбук с помощью входящих в продукт атомарных сценариев реагирования. За счет ретроспективного анализа окрестностей инцидента Security Vision NG SOAR определяет цепочку атаки и выстраивает реагирование, исходя из полученных объектов.
Такой подход не требует сложной предварительной разработки и настройки множества плейбуков, оценки и предрасчета маршрутов атакующего, достижимости инфраструктуры, расчета вариантов атаки, построения карт атак и инфраструктуры сети. Система каждый раз собирает подходящий план обработки инцидента.
Security Vision NG SOAR может самостоятельно выполнить триаж (первичное категорирование) поступивших от СЗИ оповещений, приоритизировать инциденты, выбрать подходящий сценарий реагирования и оперативно принять контрмеры по локализации инцидента с тем, чтобы не допустить его распространения и нанесения значимого ущерба компании. Взаимодействие с СЗИ для действий по активному реагированию (отправки управляющих сигналов) целесообразно организовать через API-интеграции, при этом для СЗИ, не поддерживающих API, сохраняется возможность подключения к ним по SSH, RPC, MSSQL и т.д.
В NG SOAR применяются методы машинного обучения и статистического анализа свойств инцидентов для выявления аномалий и возможных не замеченных ранее киберинцидентов в инфраструктуре (механизм UEBA – User and Entity Behavior Analytics), а также для прогнозирования дальнейших шагов атакующих и развития инцидента для выбора оптимальных мер противодействия. Функционал аналитики киберугроз (платформа Threat Intelligence Platform) и механизмы обогащения данных по инцидентам из внешних и внутренних (в том числе Data Lake) источников, доступные в NG SOAR, позволяют контекстуализировать сведения по инциденту, предоставляя ИБ-аналитику полную картину опасности и масштаба инцидента, затронутых сущностей и элементов инфраструктуры, а также взаимосвязь инцидентов, артефактов, индикаторов компрометации друг с другом.
Security Vision NG SOAR также имеет функционал для решения одной из важнейших задач – формирования и отправки отчетности по киберинцидентам в НКЦКИ (через систему ГосСОПКА), ФинЦЕРТ (через интерфейс АСОИ), Роскомнадзор и в отраслевые CERT. Для автоматизации такого взаимодействия Security Vision NG SOAR предлагает встроенный функционал для отправки уведомлений и обмена данными с указанными структурами, а также для создания внутренней отчетности и визуализации состояния киберзащищенности компании в целях обеспечения ситуационной осведомленности руководителей.