Что такое событие информационной безопасности?
Событие ИБ — это зафиксированный факт активности в информационной системе, который может иметь значение для безопасности. Например, неудачная попытка входа, изменение прав доступа, срабатывание антивируса.
Чем отличается событие от инцидента ИБ?
Событие — это любой зафиксированный факт. Инцидент — это событие, которое уже нанесло ущерб или представляет непосредственную угрозу (успешный взлом, утечка данных,
атака).
Какие события регистрируются в Windows?
Событие 4624 — успешный вход, 4625 — неудачный вход, 4672 — вход с правами администратора, 1102 — очистка журнала аудита.
Сколько событий ИБ регистрируется в крупной организации?
В крупных организациях за сутки может регистрироваться от 10 миллионов до 1 миллиарда событий. SIEM-системы обрабатывают этот поток в реальном времени.
Как отличить важное событие от неважного?
Для этого используются корреляционные правила и контекстная информация. Например, одно неудачное событие входа не важно, но 100 неудачных событий с разных IP за 5 минут — критично.
Какие системы используются для сбора событий ИБ?
SIEM-системы (QRadar, ArcSight, Splunk, MaxPatrol SIEM), системы централизованного сбора логов (ELK Stack, Graylog).
Как часто нужно анализировать события ИБ?
В реальном времени (мониторинг 24/7). Для
объектов КИИ анализ событий должен проводиться непрерывно с оповещением о критических событиях.
Что такое корреляция событий?
Корреляция — это процесс связывания нескольких событий воедино, чтобы обнаружить скрытую угрозу. Например, цепочка: сканирование портов → попытка взлома → успешный вход → изменение прав.
Как долго нужно хранить события ИБ?
Для объектов КИИ — не менее 3 лет. Для коммерческих организаций — не менее 1 года (согласно 152-ФЗ и внутренним политикам).
Что делать при обнаружении критического события?
1) Зафиксировать событие; 2) Начать расследование; 3) При необходимости изолировать систему; 4) Уведомить регулятора (для КИИ — в течение 24 часов); 5) Восстановить нормальную работу.