что такое госсопка и для чего она предназначена

ГОССОПКА

ГосСОПКА — государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак, создаваемая в целях предотвращения и устранения последствий компьютерных атак на критическую информационную инфраструктуру Российской Федерации.

Она представляет собой иерархически взаимодействующие государственные и коммерческие центры, которые непрерывно делятся информацией о зафиксированных инцидентах и способах противодействия им.

Концепция ГосСОПКА появилась с целью защиты критической информационной инфраструктуры (КИИ) Российской Федерации.

Нормативные правовые акты в области защиты КИИ устанавливают требования и определяют субъекты, для которых исполнение данных требований носит обязательный характер.

К субъектам КИИ относят организации:

Участники КИИ обязаны уведомлять в НКЦКИ об обнаруженных компьютерных инцидентах, которые относятся к объектам КИИ.

Сообщать о происшествии возможно путем телефонной связи, а также посредством факсимильной и электронной почты, а при подключении к инфраструктуре ГосСОПКА, путем использования их инфраструктуры, но не позднее, чем через 3 часа после выявления инцидента в значимых объектах КИИ и не позднее, чем через 24 часа после выявления инцидента на иных объектах КИИ.

Субъекты значимых объектов КИИ обязаны через 90 дней со дня включения их объектов в реестр ЗО КИИ разработать план действий на реагирование возможных инцидентов, который обязан быть одобрен Федеральной Службой Безопасности РФ.

Подключение субъекта КИИ к инфраструктуре ГосСОПКА возможно двумя способами:

Источник

Обнаружение и ликвидация хакерских атак: как работает система ГосСОПКА

что такое госсопка и для чего она предназначена. Смотреть фото что такое госсопка и для чего она предназначена. Смотреть картинку что такое госсопка и для чего она предназначена. Картинка про что такое госсопка и для чего она предназначена. Фото что такое госсопка и для чего она предназначена

Год от года СМИ публикуют все больше сообщений о кибератаках на информационные системы государственных организаций и коммерческих компаний. Растет число атак на промышленные объекты, транспорт и связь. В России в ответ на возросшие угрозы была создана государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак (ГосСОПКА). В 2015 году появились ведомственные центры ГосСОПКА, в 2016-м — корпоративные.

Не так давно директор Positive Technologies по методологии и стандартизации Дмитрий Кузнецов в ходе вебинара рассказал о практическом опыте создания центров ГосСОПКА, предъявляемых к ним требованиях и используемых технических решениях. Выступление привлекло специалистов, ответственных за обеспечение безопасности в министерствах, ведомствах и на критически важных промышленных объектах. Сегодня мы публикуем тезисы и материалы этого доклада, а также анонсируем следующий вебинар в продолжение темы.

О чем говорили в прошлый раз

Описание вебинара доступно по ссылке, ниже — видео доклада:

Новый вебинар: особенности развертывания центров ГосСОПКА

В четверг, 23 марта в 14:00 состоится вторая часть бесплатного вебинара Дмитрия Кузнецова. В этот раз речь пойдет о нюансах развертывания центров ГосСОПКА, в частности будут затронуты:

Источник

Средства ГоcСОПКА. Переводим терминологию

Если вы работаете в компании, которая попадает под действие №187-ФЗ («О безопасности критической информационной инфраструктуры Российской Федерации»), то вам не нужно объяснять, что такое ГосСОПКА и зачем она нужна. Для остальных поясним: ГосСОПКА расшифровывается как Государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак. Архитектурно она представляет собой единый территориально распределенный комплекс центров различного масштаба, обменивающихся информацией о кибератаках. Такие центры обязаны создать все компании, которым принадлежат объекты критической информационной инфраструктуры (такие компании называют субъектами КИИ). Цель всей этой масштабной государственной инициативы – создать между важнейшими организациями страны систему обмена информацией о ведущихся кибератаках и тем самым обеспечить возможность превентивной защиты.

что такое госсопка и для чего она предназначена. Смотреть фото что такое госсопка и для чего она предназначена. Смотреть картинку что такое госсопка и для чего она предназначена. Картинка про что такое госсопка и для чего она предназначена. Фото что такое госсопка и для чего она предназначена
Иерархия взаимодействия центров ГосСОПКА

Известны попытки построения центров ГосСОПКА исключительно на IDS-системах. Встречаются на рынке и вендоры, позиционирующие IDS или СОА как универсальное решение проблемы. У субъектов КИИ было много вопросов было относительно функционала и требований к SIEM-системам, которые многие компкании считали чуть ли не единственным инструментом, необходимым для создания центра ГосСОПКА.

Сейчас, с появлением документа «Требования к средствам, предназначенным для обнаружения, предупреждения и ликвидации последствий компьютерных атак и реагирования на компьютерные инциденты» появляется первая ясность в отношении фактических требований регулятора к инструментам центра.

В документе обозначены пять основных подсистем центра ГосСОПКА:

Средства обнаружения, но не СОА. Четыре буквы

На наш взгляд, данный пункт является одним из наиболее важных с точки зрения урегулирования споров о средствах, которые можно использовать, поскольку дискуссии «а нужен ли SIEM, или достаточно просто подсистемы СОА» ведутся постоянно и не утихают.

Давайте же подробнее вчитаемся в документ:

В первую очередь речь идет о средстве, осуществляющем сбор событий информационной безопасности. Не инцидентов (итогов работы средств защиты), не сырого трафика или его копии, а именно событий. Это дает нам достаточно прозрачный намек на то, что необходим функционал обработки журналов.

В примечании к этому пункту еще и приведен достаточно детальный и широкий список потенциальных источников, которые должны эти события отдавать. В перечень попали не только классические средства защиты (межсетевые экраны, СОА, антивирусы), но и инфраструктурные источники (сетевое оборудование и операционные системы), а также прикладные системы управления сетевым оборудованиям, системами мониторинга качества обслуживания и т.д.

Все это, а также упоминаемые в функциональных требованиях слова «корреляция и аггрегация событий», на наш взгляд, достаточно точно определяет целевую технологию пункта как платформу SIEM.

Это достаточно полно следует вышедшим ранее методическим рекомендациям, ведь для того, чтобы в полной мере выявлять компьютерные инциденты категорий «несанкционированный доступ», «подбор пароля» и «ВПО», одного активного средства защиты будет недостаточно.

Любая ли платформа, позиционируемая на рынке как SIEM, будет одинаково подходящей? На наш взгляд, нет, так как в тексте обозначены еще, как минимум, два достаточно важных требования:

Предупреждай или инвентаризируй это

Следующий раздел — средства предупреждения — значительно ближе и понятнее для безопасника и формулировками, и подходами. На средства предупреждения возлагаются следующие функции:

Задача управления активами и уязвимостями, при всей кажущейся простоте, таит в себе огромное количество подводных камней. Но обсуждение этих деталей не является частью текущего материала и, возможно, появится в наших дальнейших статьях. Хочется лишь отметить, что практически все компании оснащены средствами, требуемыми для решения задачи, поскольку схожие требования уже фигурировали и в разных распоряжениях и приказах ФСТЭК, и даже в законе о персональных данных. Ключевая задача – «оживить» существующее средство и запустить процессы в реальности, а не на бумаге.

Ликвидация как совместная работа по устранению

Здесь и название средства, и требования к нему получили достаточно неожиданную интерпретацию. В качестве средства ликвидации мы решение, по функциональным задачам близкое к к платформе управления инцидентами, которая в ИТ-мире носит название service desk, а в ИБ горделиво именуется Incident Response Platform (правда у IRP есть и специализированный функционал). По сути, основные задачи подсистемы — это:

Выбор решений и технологий, созданных специально для задач ИБ, на рынке еще весьма ограничен. Но в документе нет прямых ограничений на использование для этих целей общей IT системы (в стандартном или индивидуальном исполнении) с некоторыми доработками под задачи ИБ. Обычно системы service desk представляют собой хорошо кастомизируемый конструктор, поэтому доработка не должна составить труда.

Прочие средства центра ГосСОПКА

Требования к подсистемам обмена и криптографической защите каналов связи также достаточно привычны и, наверное, не требуют дополнительных пояснений.

В качестве короткого резюме – выход данного документа расставил очень много точек над I в отношении инструментов и технологий, которыми необходимо оснащать центр ГосСОПКА. Теперь у каждого заказчика есть формальный список требований, который пригодится как для сравнения вендоров, так и для принятия решения об покупке/замене технологии. А появление ясности в таких вопросах всегда положительно влияет на эффективность и скорость шагов, предпринимаемых конкретными субъектами для подключения, равно как и на общую защищенность критических информационных инфраструктур.

Источник

ГосСОПКА

что такое госсопка и для чего она предназначена. Смотреть фото что такое госсопка и для чего она предназначена. Смотреть картинку что такое госсопка и для чего она предназначена. Картинка про что такое госсопка и для чего она предназначена. Фото что такое госсопка и для чего она предназначена

Защита критической информационной инфраструктуры (конспект лекции)

что такое госсопка и для чего она предназначена. Смотреть фото что такое госсопка и для чего она предназначена. Смотреть картинку что такое госсопка и для чего она предназначена. Картинка про что такое госсопка и для чего она предназначена. Фото что такое госсопка и для чего она предназначена

IoCs / Индикаторы компрометации / Indicators of Compromise

что такое госсопка и для чего она предназначена. Смотреть фото что такое госсопка и для чего она предназначена. Смотреть картинку что такое госсопка и для чего она предназначена. Картинка про что такое госсопка и для чего она предназначена. Фото что такое госсопка и для чего она предназначена

что такое госсопка и для чего она предназначена. Смотреть фото что такое госсопка и для чего она предназначена. Смотреть картинку что такое госсопка и для чего она предназначена. Картинка про что такое госсопка и для чего она предназначена. Фото что такое госсопка и для чего она предназначена

что такое госсопка и для чего она предназначена. Смотреть фото что такое госсопка и для чего она предназначена. Смотреть картинку что такое госсопка и для чего она предназначена. Картинка про что такое госсопка и для чего она предназначена. Фото что такое госсопка и для чего она предназначена

Нормативные документы по ИБ. Часть 13. Обзор российского законодательства в области ИБ финансовых организаций – продолжение

что такое госсопка и для чего она предназначена. Смотреть фото что такое госсопка и для чего она предназначена. Смотреть картинку что такое госсопка и для чего она предназначена. Картинка про что такое госсопка и для чего она предназначена. Фото что такое госсопка и для чего она предназначена

что такое госсопка и для чего она предназначена. Смотреть фото что такое госсопка и для чего она предназначена. Смотреть картинку что такое госсопка и для чего она предназначена. Картинка про что такое госсопка и для чего она предназначена. Фото что такое госсопка и для чего она предназначена

что такое госсопка и для чего она предназначена. Смотреть фото что такое госсопка и для чего она предназначена. Смотреть картинку что такое госсопка и для чего она предназначена. Картинка про что такое госсопка и для чего она предназначена. Фото что такое госсопка и для чего она предназначена

Нормативные документы по ИБ. Часть 8. Обзор российского законодательства в области защиты критической информационной инфраструктуры

что такое госсопка и для чего она предназначена. Смотреть фото что такое госсопка и для чего она предназначена. Смотреть картинку что такое госсопка и для чего она предназначена. Картинка про что такое госсопка и для чего она предназначена. Фото что такое госсопка и для чего она предназначена

Нормативные документы по ИБ. Часть 7. Обзор российского законодательства в области защиты критической информационной инфраструктуры

что такое госсопка и для чего она предназначена. Смотреть фото что такое госсопка и для чего она предназначена. Смотреть картинку что такое госсопка и для чего она предназначена. Картинка про что такое госсопка и для чего она предназначена. Фото что такое госсопка и для чего она предназначена

Нормативные документы по ИБ. Часть 4. Обзор российского и международного законодательства в области защиты персональных данных

что такое госсопка и для чего она предназначена. Смотреть фото что такое госсопка и для чего она предназначена. Смотреть картинку что такое госсопка и для чего она предназначена. Картинка про что такое госсопка и для чего она предназначена. Фото что такое госсопка и для чего она предназначена

Нормативные документы по ИБ. Часть 1. Стандарты ГОСТ Р 57580.1-2017 и ГОСТ Р 57580.2-2018

что такое госсопка и для чего она предназначена. Смотреть фото что такое госсопка и для чего она предназначена. Смотреть картинку что такое госсопка и для чего она предназначена. Картинка про что такое госсопка и для чего она предназначена. Фото что такое госсопка и для чего она предназначена

Обзор Security Vision 3.4 — российской платформы SGRC

Новости

что такое госсопка и для чего она предназначена. Смотреть фото что такое госсопка и для чего она предназначена. Смотреть картинку что такое госсопка и для чего она предназначена. Картинка про что такое госсопка и для чего она предназначена. Фото что такое госсопка и для чего она предназначена

«Интеллектуальная безопасность» получила лицензию ФСТЭК на оказание услуг по мониторингу информационной безопасности

что такое госсопка и для чего она предназначена. Смотреть фото что такое госсопка и для чего она предназначена. Смотреть картинку что такое госсопка и для чего она предназначена. Картинка про что такое госсопка и для чего она предназначена. Фото что такое госсопка и для чего она предназначена

ГосСОПКА состоит из иерархически связанных ведомственных и корпоративных Центров ГосСОПКА, обменивающихся информацией о зафиксированных кибератаках и методах их предотвращения.

Система ГосСОПКА призвана централизованно противодействовать кибератакам и защищать от них объекты КИИ, а также оперативно устранять их последствия.

Источник

Руководство по созданию Центров ГосСОПКА и Центров мониторинга инцидентов ИБ. Кому, зачем и почему это надо? Часть 1

Мы начинаем серию постов, посвященных созданию Центров ГосСОПКА и Центров мониторинга инцидентов информационной безопасности. В этой вводной части мы расскажем о том, кому зачем и почему необходимо заниматься созданием Центров мониторинга, ответим на наиболее часто задаваемые вопросы тех, кто только знакомится с данной тематикой.

Что такое мониторинг инцидентов информационной безопасности (ИБ) и для чего он нужен?

что такое госсопка и для чего она предназначена. Смотреть фото что такое госсопка и для чего она предназначена. Смотреть картинку что такое госсопка и для чего она предназначена. Картинка про что такое госсопка и для чего она предназначена. Фото что такое госсопка и для чего она предназначена

Мониторингом инцидентов информационной безопасности (ИБ) принято считать систему, включающую в себя людей, технологии и процессы их взаимодействия, позволяющую обнаруживать, предупреждать и ликвидировать отклонения от нормы или нарушения информационной безопасности от заданных политик и требований стандартов. Примерами отклонений и нарушений могут быть компьютерные атаки, несоблюдения работниками требований политик безопасности, несанкционированные действия пользователей, несоответствие организации принятым стандартам в области информационной безопасности.

Поэтому предприятия, которые стремятся избежать финансовых, репутационных и других видов потерь, вызванных сбоями и инцидентами ИБ в защищаемых системах, с готовностью принимают решение в пользу создания Центра мониторинга инцидентов информационной безопасности.

Проект по созданию такой центра будет не самым простым (зависит от сложности вашей ИТ-инфраструктуры), не самым дешевым (зависит от того, создаете ли вы систему внутри компании или подключаетесь к внешнему провайдеру услуг в области ИБ) и не быстрым (среднее время реализации таких проектов от одного года до нескольких лет). Достаточно много переменных и условий, влияющих на достижение успешного результата в срок.

Важно осознавать, что данный проект внесет огромные изменения в методы и процессы работы сотрудников подразделений ИБ и ИТ. А как известно, изменения всегда встречают препятствия со стороны персонала (только если им не повышают зарплату), поэтому важно подобрать такую команду людей, которая будет понимать важность данного проекта и всячески способствовать его реализации в вашей компании. Отсутствие такой команды приведет к тому, что вы потеряете много денег и времени.

Что такое «Центр ГосСОПКА» и для чего он нужен?

что такое госсопка и для чего она предназначена. Смотреть фото что такое госсопка и для чего она предназначена. Смотреть картинку что такое госсопка и для чего она предназначена. Картинка про что такое госсопка и для чего она предназначена. Фото что такое госсопка и для чего она предназначена

15 января 2013 года был подписан Указ Президента Российской Федерации «О создании государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации».

12 декабря 2014 года Президентом Российской Федерации была утверждена «Концепция государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации» (№ К 1274).

В рамках Системы ГосСОПКА предусмотрено создание органами государственной власти ведомственных центров ГосСОПКА, а государственными корпорациями, операторами связи и другими организациями, осуществляющими лицензируемую деятельность в области защиты информации, корпоративных центров ГосСОПКА.

Если в Вашем предприятии планируется создание или уже функционирует Центр мониторинга инцидентов информационной безопасности и у Вас есть вопросы по необходимости его подключения к Системе ГосСОПКА, наши аналитики окажут Вам консультацию, проинформируют о положительных возможностях и рисках данного решения, опишут порядок подключения, расскажут, как выглядит обмен информацией между Центрами ГосСОПКА после подключения.

Где и в каких случаях создавать Центры мониторинга инцидентов ИБ?

Во-первых, необходимость возникает там, где администраторы и подразделения ИБ не справляются с объемом работы и уже не могут контролировать все защищаемые активы. Инциденты ИБ возникают все чаще, а время их решения и обработки все возрастает (а иногда и не хватает квалификации специалистов для их решения), потери и простои защищаемых систем увеличиваются до недопустимых значений. Когда чувство потери контроля над вашей ИТ-инфраструктурой увеличивается с каждым днем.

В малых и средних предприятиях, как правило, смысла в построении таких Центров обычно нет (хотя применение систем по мониторингу имеет смысл, но сами процессы мониторинга отладить скорей всего не получится в силу отсутствия свободного персонала), а вот уже в компаниях среднего размера и крупных организациях – Центр мониторинга инцидентов ИБ либо обязательно должен быть, либо данную задачу должна выполнять подрядная организация, оказывающая данный вид услуг.

Большинство организаций, являющихся крупными заказчиками в области ИТ/ИБ-услуг в России уже либо построили у себя Центры мониторинга инцидентов ИБ, либо заключили контракты на оказание услуг мониторинга с внешними организациями.

Во-вторых, почти во всех обязательных и рекомендательных нормативных актах, стандартах России в области информационной безопасности, есть пункты о необходимости и важности выполнения мониторинга событий и инцидентов информационной безопасности:

Источник

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *