Похожие презентации:
Построение диаграммы IDEF0_3
1.
IDEF0Построение диаграммы IDEF0
Алгоритм построения и рекомендации для объекта исследования
Мониторинг и корреляция событий информационной безопасности
в корпоративной информационной системе
A-0
ГОСТ Р 50.1.028 –2001
2.
ОТПРАВНАЯ ТОЧКАОбъект и предмет моделирования
Объект
Контекстная диаграмма A-0
Процесс мониторинга и анализа событий информационной безопасности в
корпоративной информационной системе.
Управление
Предмет
Установление взаимосвязей между отдельными событиями ИБ и формирование из
них последовательностей, потенциально соответствующих компьютерному
инциденту.
Вход
События ИБ
Мониторинг и
корреляция событий
Выход
Результат
корреляции
Цель модели
Формализовать процесс корреляции: показать функции, входы/выходы,
управляющие правила и исполнителей на разных уровнях детализации.
2
Механизм
IDEF0
3.
ОБОСНОВАНИЕ ИССЛЕДОВАНИЯАктуальность темы
Актуальность темы обусловлена большим количеством событий информационной безопасности, возникающих в современных
информационных системах. Отдельное событие не всегда позволяет однозначно определить наличие компьютерного инцидента,
поскольку оно может быть связано как с обычной работой пользователя или системы, так и с подозрительной активностью. Поэтому для
выявления потенциальных инцидентов необходимо учитывать совокупность событий, их временную последовательность и взаимосвязи
между ними. Моделирование процесса корреляции позволяет формализовать установление таких взаимосвязей и представить процесс
выявления потенциальных компьютерных инцидентов в структурированном виде.
3
Цель исследования
Результат исследования
Построить модель процесса корреляции событий ИБ, позволяющую на
основе временной последовательности и взаимосвязей между событиями
формировать связанные последовательности событий, потенциально
соответствующие компьютерным инцидентам.
Модель, описывающая элементы, связи и параметры процесса корреляции
событий и позволяющая формировать связанные последовательности
событий для выявления потенциальных компьютерных инцидентов.
IDEF0
4.
ПОСТАНОВКА ЗАДАЧИЭкспертная проблема
“
Отдельные события информационной безопасности, зафиксированные в информационной
системе, не всегда позволяют однозначно установить наличие компьютерного инцидента.
Связанные с инцидентом действия могут быть распределены во времени и отражаться в
различных источниках данных.
В связи с этим возникает необходимость установить, какие события связаны между собой и могут
образовывать единую последовательность, указывающую на потенциальный компьютерный инцидент.
4
IDEF0
5.
ОБЛАСТЬ МОДЕЛИГраницы модели
В модель включается
5
Не включается
✓
события информационной безопасности
✕
непосредственное устранение инцидента
✓
время возникновения событий
✕
блокирование атак
✓
источники и объекты событий
✕
восстановление информационной системы
✓
пользователи, устройства и сетевые узлы, связанные с событиями
✕
проведение полного компьютерно-технического исследования
✓
последовательность событий
✕
установление личности нарушителя
✓
связи между событиями
✕
доказательство того, что инцидент действительно был совершён
✓
параметры, характеризующие взаимосвязь событий
✕
события, для которых отсутствуют необходимые исходные данные
✓
результат корреляции — сформированная последовательность связанных
событий
IDEF0
6.
УСЛОВИЯ АНАЛИЗАВременной интервал и исходные данные
Временной интервал
Определяется периодом, за который доступны исходные данные о событиях информационной безопасности и в пределах которого
анализируется их последовательность.
Основные источники исходных данных
События информационной безопасности, полученные из следующих источников:
6
SIEM
Журналы ОС
Сетевые журналы
IDS/IPS
EDR
Платформа агрегации и
первичной обработки событий
Логи операционных систем узлов
и серверов
Логи сетевого оборудования и
трафика
Средства обнаружения и
предотвращения вторжений
Средства обнаружения угроз на
конечных точках
IDEF0
7.
ФОРМАЛЬНЫЙ АППАРАТТип модели — событийно-графовая
t
G
Событийная составляющая
Графовая составляющая
Используется для представления последовательности
возникновения событий во времени.
Позволяет представить взаимосвязи между событиями,
пользователями, устройствами и сетевыми узлами.
Такое сочетание соответствует задаче установления взаимосвязей между отдельными событиями и формирования из них связанных
последовательностей.
7
IDEF0
8.
МЕТОДОЛОГИЯЭлементы нотации IDEF0
Функциональный блок описывает действие; четыре типа дуг (ICOM) описывают его контекст — что в него входит, что им управляет, что из него
выходит и чем оно выполняется.
1
Вход (Input)
2
Данные или объекты, которые функция преобразует. Дуга
входит в блок слева.
3
Выход (Output)
Результат выполнения функции. Дуга выходит из блока
справа.
8
Управление (Control)
Правила, регламенты, нормативы, определяющие, как
выполняется функция. Дуга входит сверху.
4
Механизм (Mechanism)
Ресурс, который выполняет функцию, не расходуясь. Дуга
входит снизу.
IDEF0
9.
АЛГОРИТМ ПОСТРОЕНИЯ · ШАГИ 1–5От цели модели к контекстной диаграмме
Определить цель и точку зрения модели
1
Для чего строится модель и с чьей позиции описывается процесс (например, точка зрения SOC-аналитика).
Определить границы модели
2
Что включается в модель (события, связи, участники), а что заведомо выносится за её пределы (реагирование, атрибуция нарушителя).
Сформулировать функцию верхнего уровня
3
Название в форме «глагол + дополнение»: «Осуществлять мониторинг и корреляцию событий ИБ».
Построить контекстную диаграмму A-0
4
Единственный функциональный блок, представляющий объект моделирования целиком.
Определить дуги ICOM для блока A-0
5
9
Перечислить входы, управления, выходы и механизмы верхнего уровня.
IDEF0
10.
АЛГОРИТМ ПОСТРОЕНИЯ · ШАГИ 6–10Декомпозиция блоков по уровням
Декомпозировать блок на диаграмму (3–6 функций)
6
Разбить функцию родителя на дочерние функциональные блоки одного уровня детализации.
Расположить блоки по принципу доминирования
7
Более значимый / выполняемый раньше блок — вверху слева, далее по диагонали.
Провести внутренние дуги
8
Связать выход одного блока со входом или управлением другого; отразить обратные связи, если они есть.
Проверить согласованность границ
9
Дуги родительского блока должны без потерь соответствовать дугам на границе дочерней диаграммы.
Выбрать блок для дальнейшей декомпозиции
10
10
Обычно — наиболее сложную или ключевую для предмета исследования функцию; повторить шаги 6–9.
IDEF0
11.
ПРИМЕНЕНИЕ АЛГОРИТМАКак эти шаги легли на объект исследования
A-0
A0
A3
A32
A322
A3222
пять последовательных уровней декомпозиции — от контекста до элементарных функций
Шаги 1–2 · Цель и границы
Цель — формализовать установление взаимосвязей между событиями ИБ. В модель включены события, связи, участники и результат корреляции; исключены
реагирование на инцидент и атрибуция нарушителя.
Шаги 3–5 · Диаграмма A-0
Единственный блок «Мониторинг и корреляция событий ИБ»: вход — события ИБ, управление — политики и правила корреляции, выход — результат
корреляции, механизм — SOC-аналитик и SIEM-платформа.
Шаги 6–10 · A0 → A3 → A32 → A322 → A3222
Диаграмма A0 раскрыта на 5 функций (A1–A5); далее декомпозирована ключевая для предмета исследования функция A3 «Установление взаимосвязей между
событиями» — вплоть до элементарных функций A32221–A32223.
11
IDEF0
12.
РЕКОМЕНДАЦИИКак строить читаемую и корректную диаграмму
1
3
3–6 блоков на диаграмме
Функция — «глагол + дополнение»
Не путать вход и управление
Меньше — декомпозиция не нужна, больше —
диаграмма теряет читаемость и смысл.
«Сопоставить события», а не «Сопоставление
событий»; название описывает действие, а не
результат.
Вход — то, что функция преобразует; управление
— то, что определяет, как она это делает.
4
12
2
5
6
Механизм не расходуется
Дуги согласованы между уровнями
Вести словарь стрелок и глоссарий
Исполнитель или система, выполняющая
функцию, а не потребляемый ею ресурс.
Все входы/управления/выходы родительского
блока должны присутствовать на границе
дочерней диаграммы.
Краткие подписи на диаграмме — полные
формулировки и определения выносятся в
сопроводительный текст.
IDEF0
13.
НА ЧТО ОБРАТИТЬ ВНИМАНИЕТипичные ошибки при построении IDEF0
✕
✕
✕
✕
✕
13
Более 6–7 блоков на одной диаграмме
Функции названы существительными: «Обработка событий»
Вход и управление перепутаны местами
Дуги «теряются» при переходе на дочернюю диаграмму
Декомпозиция продолжается без необходимости
✓
✓
✓
✓
✓
Разбить на два уровня декомпозиции вместо одного
перегруженного
Переформулировать как действие: «Обработать события»
Спросить: это преобразуется функцией (вход) или определяет, как
она работает (управление)?
Сверять границы: сумма дуг родителя = сумма дуг на границе
декомпозиции
Останавливаться, когда функция становится элементарной и далее
неделима по смыслу
IDEF0
14.
РЕЗУЛЬТАТИтоговая структура модели объекта исследования
14
Уровень
Диаграмма
Декомпозируемый блок
Блоков
0
A-0
Объект моделирования целиком
1 (контекст)
1
A0
A-0
5 (A1–A5)
2
A3
Установление взаимосвязей между событиями
4 (A31–A34)
3
A32
Взаимосвязи по объектам и субъектам
3 (A321–A323)
4
A322
Идентификация устройств и сетевых узлов
3 (A3221–A3223)
5
A3222
Сопоставление идентификаторов с реестром активов
3 (A32221–A32223)
IDEF0
15.
ИТОГ АЛГОРИТМАПример выполнения
Диаграммы построенной модели: от контекста A-0 до элементарных функций A3222
15
IDEF0
16.
ПРИМЕР ВЫПОЛНЕНИЯ · УРОВЕНЬ 0 · КОНТЕКСТКонтекстная диаграмма A-0
A-0
Единственный функциональный блок, представляющий объект моделирования целиком, с внешними дугами входа, управления, выхода и механизма.
16
IDEF0
17.
ПРИМЕР ВЫПОЛНЕНИЯ · ОПИСАНИЕ · УРОВЕНЬ 0 · КОНТЕКСТНАЯ ДИАГРАММАA-0
Мониторинг и корреляция событий информационной безопасности
A-0
Объект моделирования в целом: процесс мониторинга и анализа событий информационной безопасности в корпоративной информационной системе, назначение
которого — на основе временной последовательности и взаимосвязей между отдельными событиями формировать связанные последовательности, потенциально
соответствующие компьютерному инциденту.
Вход
17
Управление
Выход
Механизм
События ИБ
Политики и регламенты ИБ
Последовательности событий
инцидента
SOC-аналитик
события информационной безопасности,
зафиксированные в корпоративной ИС:
попытки входа, сетевые соединения, запуск
процессов, срабатывания средств защиты и
т.п.
внутренние политики безопасности,
регламенты реагирования на инциденты
связанные последовательности событий,
потенциально соответствующие
компьютерному инциденту
специалист по информационной
безопасности, выполняющий и
контролирующий анализ
Правила корреляции
SIEM-платформа
правила и шаблоны сопоставления
событий, нормативные требования по
защите информации
программная платформа / модуль
корреляции событий
IDEF0
18.
ПРИМЕР ВЫПОЛНЕНИЯ · УРОВЕНЬ 1 · ДЕКОМПОЗИЦИЯ A -0Декомпозиция диаграммы A-0
A0
Пять функциональных блоков A1–A5; блок A3 выделен для дальнейшей декомпозиции.
18
IDEF0
19.
ПРИМЕР ВЫПОЛНЕНИЯ · ОПИСАНИЕ · УРОВЕНЬ 1 · ДЕКОМПОЗИЦИЯ ДИАГРАММЫ A -0Декомпозиция процесса мониторинга и корреляции событий
A0
A-0 › A0
Процесс раскрывается как последовательность из пяти функций: от сбора исходных событий до оценки итогового результата корреляции. Далее по тексту
детализируется ветвь A3 — ключевая функция установления взаимосвязей между событиями, составляющая предмет моделирования.
19
Код
Функция
Назначение
A1
Сбор событий информационной
безопасности
приём потока событий из SIEM, журналов операционных систем, сетевых журналов, IDS/IPS и EDR
A2
Нормализация и обогащение событий
приведение событий к единому формату, дополнение контекстными атрибутами (пользователь, устройство,
узел)
A3 ▸
Установление взаимосвязей между
событиями
определение временных и объектных связей, сопоставление с правилами корреляции — детализируется ниже
A4
Формирование последовательностей
связанных событий
сборка выявленных связей в упорядоченные по времени цепочки событий
A5
Оценка результата корреляции
проверка сформированной последовательности на соответствие признакам компьютерного инцидента
IDEF0
20.
ПРИМЕР ВЫПОЛНЕНИЯ · УРОВЕНЬ 2 · ДЕКОМПОЗИЦИЯ A3Установление взаимосвязей между событиями
A3
Декомпозиция функции A3 на блоки A31–A34; блок A32 выделен для дальнейшей декомпозиции.
20
IDEF0
21.
ПРИМЕР ВЫПОЛНЕНИЯ · ОПИСАНИЕ · УРОВЕНЬ 2 · ДЕКОМПОЗИЦИЯ БЛОКА A3Установление взаимосвязей между событиями
A3
A-0 › A0 › A3
Функция A3 — ядро предмета моделирования. Она раскрывается как конвейер из четырёх шагов: сначала независимо определяются временные и объектные связи
событий, затем полученные признаки сопоставляются с правилами (шаблонами) корреляции, и на этой основе строится граф связей. Далее детализируется блок A32.
21
Код
Функция
Назначение
A31
Определение временных взаимосвязей
событий
выявление событий, попадающих в общее временное окно анализа
A32 ▸
Определение взаимосвязей по объектам и
субъектам событий
сопоставление событий по общим пользователям, устройствам и сетевым узлам — детализируется ниже
A33
Сопоставление событий с правилами
корреляции
проверка цепочек событий на соответствие шаблонам известных сценариев инцидентов
A34
Формирование графа связей между
событиями
построение графа, вершинами которого являются события, а рёбрами — выявленные связи
IDEF0
22.
ПРИМЕР ВЫПОЛНЕНИЯ · УРОВЕНЬ 3 · ДЕКОМПОЗИЦИЯ A32Взаимосвязи по объектам и субъектам событий
A32
Декомпозиция функции A32 на блоки A321–A323; блок A322 выделен для дальнейшей декомпозиции.
22
IDEF0
23.
ПРИМЕР ВЫПОЛНЕНИЯ · ОПИСАНИЕ · УРОВЕНЬ 3 · ДЕКОМПОЗИЦИЯ БЛОКА A32Определение взаимосвязей по объектам и субъектам событий
A32
A-0 › A0 › A3 › A32
Объектные и субъектные связи устанавливаются в два параллельных, а затем сходящихся шага: сначала с событием связываются пользователь и устройство, затем
события сопоставляются между собой по совпадению этих признаков. Далее детализируется блок A322.
23
Код
Функция
Назначение
A321
Идентификация пользователей и учётных
записей, связанных с событием
сопоставление события с учётной записью пользователя по данным каталога (AD / LDAP)
A322 ▸
Идентификация устройств и сетевых узлов,
связанных с событием
сопоставление события с устройством или сетевым узлом — детализируется ниже
A323
Сопоставление событий по общим объектам
и субъектам
объединение событий, ссылающихся на одного пользователя, устройство или узел
IDEF0
24.
ПРИМЕР ВЫПОЛНЕНИЯ · УРОВЕНЬ 4 · ДЕКОМПОЗИЦИЯ A322Идентификация устройств и сетевых узлов
A322
Декомпозиция функции A322 на блоки A3221–A3223; блок A3222 выделен для дальнейшей декомпозиции.
24
IDEF0
25.
ПРИМЕР ВЫПОЛНЕНИЯ · ОПИСАНИЕ · УРОВЕНЬ 4 · ДЕКОМПОЗИЦИЯ БЛОКА A322Идентификация устройств и сетевых узлов, связанных с событием
A322
A-0 › A0 › A3 › A32 › A322
Привязка события к устройству выполняется через извлечение сетевых идентификаторов, их проверку по реестру активов и присвоение событию итогового признака
узла. Далее детализируется блок A3222 — самый нижний уровень декомпозиции в рамках данной работы.
25
Код
Функция
Назначение
A3221
Извлечение сетевых идентификаторов из
события
выделение из тела события IP-адреса, MAC-адреса, имени хоста
A3222 ▸
Сопоставление идентификаторов с реестром
активов
поиск устройства по извлечённым идентификаторам — детализируется ниже
A3223
Формирование признака «устройство /
узел» для события
закрепление за событием найденного устройства и его атрибутов
IDEF0
26.
ПРИМЕР ВЫПОЛНЕНИЯ · УРОВЕНЬ 5 · ДЕКОМПОЗИЦИЯ A3222Сопоставление идентификаторов с реестром активов
A3222
Нижний уровень декомпозиции: элементарные блоки A32221–A32223, дальнейшая декомпозиция не выполняется.
26
IDEF0
27.
ПРИМЕР ВЫПОЛНЕНИЯ · ОПИСАНИЕ · УРОВЕНЬ 5 · ДЕКОМПОЗИЦИЯ БЛОКА A3222Сопоставление идентификаторов с реестром активов
A3222
A-0 › A0 › A3 › A32 › A322 › A3222
Нижний уровень декомпозиции: устройство разыскивается в реестре активов (CMDB), его данные проверяются на актуальность и принадлежность, после чего
подтверждённые атрибуты передаются обратно вверх по иерархии для присвоения событию. Дальнейшая декомпозиция функций A32221–A32223 в рамках данной
работы не выполняется — они рассматриваются как элементарные.
27
Код
Функция
Назначение
A32221
Поиск устройства в реестре активов по
идентификатору
запрос к CMDB по IP-адресу, MAC-адресу или имени хоста
A32222
Проверка актуальности и принадлежности
устройства
проверка владельца, подразделения, статуса и критичности найденной записи
A32223
Присвоение событию атрибутов устройства
запись подтверждённых атрибутов (владелец, зона сети, критичность) в контекст события
IDEF0
28.
ЗаключениеАлгоритм «цель → границы → контекст → последовательная декомпозиция» и соблюдение рекомендаций
по числу блоков, именованию функций и согласованности дуг позволяют построить функциональную
модель объекта исследования, пригодную для дальнейшей детализации и проверки экспертами
предметной области.
A-0
28
A0
A3
A32
A322
A3222
IDEF0
Информатика