Решение: SOC, спроектированный под нестандартную экосистему
Задача была реализована силами объединенной команды: со стороны ITG Security (ранее ITGLOBAL.COM Security) работали менеджер проекта, архитектор SOC, системный инженер и аналитик SOC; со стороны клиента — команда разработки, отвечавшая за внедрение алгоритмов логирования.
С какими вызовами столкнулись эксперты
Архитектура продукта содержала целый ряд особенностей, которые исключали применение типовых подходов:
- Разработка решения велась сторонним подрядчиком.
- Приложение построено на микросервисной архитектуре — каждый сервис требовал индивидуальной настройки сбора событий.
- Вся среда размещена в облаке IaaS-провайдера, без контроля на нижних уровнях.
- Подключаемые устройства — китайского производства, с китайскими прошивками и драйверами.
- Уровень логирования событий информационной безопасности в исходном приложении был недостаточным и фрагментированным.
Экспертам ITG Security предстояло с нуля выстроить процесс создания событий ИБ: от сбора и парсинга до корреляции нестандартных источников, порожденных самописным ПО. Так как архитектура микросервисная, эту работу требовалось выполнить для каждого компонента в отдельности.
Как проходил проект: восемь шагов к зрелой системе мониторинга
За три месяца команда последовательно реализовала следующие этапы:
- Изучила архитектуру приложения клиента.
- Определила актуальные векторы атак, характерные для IoT-решений и облачной среды.
- На основе векторов атак сформировала перечень недопустимых событий, которые необходимо регистрировать в продукте.
- Настроила сетевую связанность с инфраструктурой клиента на базе IaaS-провайдера.
- Разработала и внедрила единый формат логирования на основе существующих логов клиента.
- Создала детектирующие правила корреляции для идентификации недопустимых событий.
- Провела тестирование и ввела SOC в промышленную эксплуатацию.
- Запустила режим непрерывной поддержки и мониторинга 24/7.
Сейчас Security Operations Center полностью соответствует заявленным требованиям и работает в круглосуточном режиме.