Действуем на опережение
Работа с известными и неизвестными ранее угрозами лежит в основе эффективности сервисов Solar JSOC
Мы не ограничиваемся базовым мониторингом и реагированием на инциденты, а строим гипотезы и ищем возможности обнаружить преступника и предупредить атаку до момента, когда ситуация станет критической.
Решающую роль в проактивной защите от угроз играет Threat Hunting – одно из направлений работы собственной исследовательской лаборатории «Ростелеком-Солар» Solar JSOC CERT. В рамках Threat Hunting специалисты непрерывно изучают деятельность злоумышленников, выявляют профили их поведения и в результате совершенствуют сервисы Solar JSOC с учетом обнаруженных новых техник и тактик.
Спросить экспертаЧисло атак стремительно растет
30%
рост атак продвинутых киберпреступников, нацеленных на получение контроля над инфраструктурой
49,2%
атак детектируется только с помощью сложных интеллектуальных средств защиты
По данным Solar JSOC, 2021 г.
Развиваем внутреннюю экспертизу
Лаборатория Solar JSOC CERT – это собственные команды экспертов в каждом направлении.
Команда Solar JSOC CERT
Реверс-инженеры (вирусные аналитики):
изучают по байтам, как работает вредоносный код
Форензеры (инженеры расследования):
расследуют инциденты, изучают хронологию событий, а в случае обнаружения нового ВПО - передают его на исследование реверсерам
Аналитики
анализируют данные, выдвигают гипотезы, проверяют, есть ли в SIEM-системе правило для детектирования обнаруженной угрозы; если нет - пишут и добавляют новое правило
-
300+
выявленных атак организованы профессиональными злоумышленниками
-
18%
из них были проведены высокопрофессиональными хакерами – кибернаемниками и проправительственными группировками
-
70%
случаев, в которых продвинутые киберпреступники использовали самописное ВПО или самописные скрипты
Итоги исследований Solar JSOC CERT за 2021 год
Как построен процесс совершенствования сервисов
* Данные, полученные в процессе Digital Forensic, Incident Response, Malware Analysis.
** Данные из публичных источников, в которых эксперты по ИБ со всего мира делятся информацией об обнаруженных угрозах.
*** 4-я линия мониторинга, каждый специалист которой закреплен за определенным заказчиком. Аналитики 4-й линии изучают нетиповые критические инциденты своих заказчиков, анализируют аномальные активности, а также участвуют в расследовании инцидентов, не зафиксированных мониторингом, и в разработке новых сценариев.
Этапы Threat Hunting: как мы это делаем
Шаг 1. Гипотеза
Ежедневно специалисты Solar JSOC CERT вместе с командой мониторинга и анализа инцидентов изучают данные, полученные от форензеров, реверсеров и из паблика, и проверяют выдвинутые на их основе гипотезы о деятельности злоумышленников
Шаг 2. Исследование и воспроизведение
Специалисты исследуют потенциальную угрозу до тех пор, пока гипотеза не будет опровергнута или пока не будет получена полная картина событий и информация о действиях, методах и целях киберпреступников
Шаг 3. Решение
В случае подтверждения гипотезы аналитики пишут новые правила для SIEM-системы и добавляют их в настройки мониторинга для автоматического детектирования попытки проникновения со стороны обнаруженного злоумышленника или группировки
Анализируем дополнительные данные
Solar JSOC обладает одной из крупнейших в России баз Threat Intelligence, которая обновляется ежедневно. В базу стекается объемный массив данных:
Также для Threat Hunting активно используются:
- Матрицы MITRE ATT&CK. По состоянию на лето 2021 года специалисты Solar JSOC анализируют более 120 признаков, и их число постоянно растет
- Данные об угрозах, полученные от ГосСОПКА
- Данные, полученные лабораторией кибербезопасности АСУ ТП
- Данные из сети ханипотов и сенсоров «Ростелеком-Солар»
- Сырые данные и статистические списки по всем клиентам Solar JSOC
- Результаты тестирований на проникновение
- Результаты киберучений Red Teaming
- Результаты киберразведки и исследований даркнета
430+ млн ₽
вложено в создание системы раннего обнаружения атак, формирование сети сенсоров и ловушек и развитие базы Threat Intelligence
Полезные материалы
Эксперты Solar JSOC регулярно публикуют аналитические отчеты и исследования в области информационной безопасности
Посмотреть все материалыСпециалисты «Ростелеком-Солар» разработали собственную модель уровней злоумышленников, которая позволяет определить угрозу, актуальную для каждой организации
Получить консультацию эксперта
Для получения бесплатной консультации, подбора нужного решения и расчета стоимости заполните форму ниже и отправьте заявку. Наш менеджер свяжется с вами в ближайшее время.