Zecurion Reports как инструмент детектива::Журнал СА 10.2017
www.samag.ru
     
Поиск   
              
 www.samag.ru    Web  0 товаров , сумма 0 руб.
E-mail
Пароль  
 Запомнить меня
Регистрация | Забыли пароль?
Журнал "Системный администратор"
Журнал «БИТ»
Подписка
Архив номеров
Где купить
Наука и технологии
Авторам
Рекламодателям
Контакты
   

  Опросы
  Статьи

Событие  

В банке рассола ждет сисадмина с полей фрактал-кукумбер

Читайте впечатления о слете ДСА 2024, рассказанные волонтером и участником слета

 Читать далее...

Организация бесперебойной работы  

Бесперебойная работа ИТ-инфраструктуры в режиме 24/7 Как обеспечить ее в нынешних условиях?

Год назад ИТ-компания «Крок» провела исследование «Ключевые тренды сервисного рынка 2023». Результаты

 Читать далее...

Книжная полка  

Читайте и познавайте мир технологий!

Издательство «БХВ» продолжает радовать выпуском интересных и полезных, к тому же прекрасно

 Читать далее...

СУБД PostgreSQL  

СУБД Postgres Pro

Сертификация по новым требованиям ФСТЭК и роль администратора без доступа к данным

 Читать далее...

Критическая инфраструктура  

КИИ для оператора связи. Готовы ли компании к повышению уровня кибербезопасности?

Похоже, что провайдеры и операторы связи начали забывать о требованиях законодательства

 Читать далее...

Архитектура ПО  

Архитектурные метрики. Качество архитектуры и способность системы к эволюционированию

Обычно соответствие программного продукта требованиям мы проверяем через скоуп вполне себе понятных

 Читать далее...

Как хорошо вы это знаете  

Что вам известно о разработках компании ARinteg?

Компания ARinteg (ООО «АРинтег») – системный интегратор на российском рынке ИБ –

 Читать далее...

Графические редакторы  

Рисование абстрактных гор в стиле Paper Cut

Векторный графический редактор Inkscape – яркий представитель той прослойки open source, с

 Читать далее...

День сисадмина  

Учите матчасть! Или как стать системным администратором

Лето – время не только отпусков, но и хорошая возможность определиться с профессией

 Читать далее...

День сисадмина  

Живой айтишник – это всегда движение. Остановка смерти подобна

Наши авторы рассказывают о своем опыте и дают советы начинающим системным администраторам.

 Читать далее...

Виртуализация  

Рынок решений для виртуализации

По данным «Обзора российского рынка инфраструктурного ПО и перспектив его развития», сделанного

 Читать далее...

Книжная полка  

Как стать креативным и востребованным

Издательский дом «Питер» предлагает новинки компьютерной литературы, а также книги по бизнесу

 Читать далее...

Книжная полка  

От создания сайтов до разработки и реализации API

В издательстве «БХВ» недавно вышли книги, которые будут интересны системным администраторам, создателям

 Читать далее...

Разбор полетов  

Ошибок опыт трудный

Как часто мы легко повторяем, что не надо бояться совершать ошибки, мол,

 Читать далее...

1001 и 1 книга  
19.03.2018г.
Просмотров: 6194
Комментарии: 0
Машинное обучение с использованием библиотеки Н2О

 Читать далее...

12.03.2018г.
Просмотров: 6903
Комментарии: 0
Особенности киберпреступлений в России: инструменты нападения и защита информации

 Читать далее...

12.03.2018г.
Просмотров: 4188
Комментарии: 0
Глубокое обучение с точки зрения практика

 Читать далее...

12.03.2018г.
Просмотров: 2989
Комментарии: 0
Изучаем pandas

 Читать далее...

12.03.2018г.
Просмотров: 3795
Комментарии: 0
Программирование на языке Rust (Цветное издание)

 Читать далее...

19.12.2017г.
Просмотров: 3805
Комментарии: 0
Глубокое обучение

 Читать далее...

19.12.2017г.
Просмотров: 6299
Комментарии: 0
Анализ социальных медиа на Python

 Читать далее...

19.12.2017г.
Просмотров: 3152
Комментарии: 0
Основы блокчейна

 Читать далее...

19.12.2017г.
Просмотров: 3446
Комментарии: 0
Java 9. Полный обзор нововведений

 Читать далее...

16.02.2017г.
Просмотров: 7263
Комментарии: 0
Опоздавших не бывает, или книга о стеке

 Читать далее...

17.05.2016г.
Просмотров: 10628
Комментарии: 0
Теория вычислений для программистов

 Читать далее...

30.03.2015г.
Просмотров: 12352
Комментарии: 0
От математики к обобщенному программированию

 Читать далее...

18.02.2014г.
Просмотров: 13982
Комментарии: 0
Рецензия на книгу «Читаем Тьюринга»

 Читать далее...

13.02.2014г.
Просмотров: 9110
Комментарии: 0
Читайте, размышляйте, действуйте

 Читать далее...

12.02.2014г.
Просмотров: 7064
Комментарии: 0
Рисуем наши мысли

 Читать далее...

10.02.2014г.
Просмотров: 5375
Комментарии: 3
Страна в цифрах

 Читать далее...

18.12.2013г.
Просмотров: 4604
Комментарии: 0
Большие данные меняют нашу жизнь

 Читать далее...

18.12.2013г.
Просмотров: 3414
Комментарии: 0
Компьютерные технологии – корень зла для точки роста

 Читать далее...

04.12.2013г.
Просмотров: 3145
Комментарии: 0
Паутина в облаках

 Читать далее...

03.12.2013г.
Просмотров: 3392
Комментарии: 0
Рецензия на книгу «MongoDB в действии»

 Читать далее...

02.12.2013г.
Просмотров: 3013
Комментарии: 0
Не думай о минутах свысока

 Читать далее...

Друзья сайта  

 Zecurion Reports как инструмент детектива

Архив номеров / 2017 / Выпуск №10 (179) / Zecurion Reports как инструмент детектива

Рубрика: Безопасность /  Продукты и решения

Zecurion Reports
как инструмент детектива

Компании, обеспечивающие информационную безопасность, не всегда могут оценить эффективность работы ИТ-систем, предназначенных для этого. Информацию по качеству работы ИБ-решений получить достаточно сложно. Для этого важно контролировать, какие события происходят в корпоративной информационной системе, чем на самом деле занимаются пользователи и какие угрозы безопасности реально существуют

Для решения этих задач необходимо расследовать инциденты, для чего и предназначены инструменты мониторинга действий пользователей. Одним из них является аналитический модуль DLP-систем (Data Loss Prevenstion). Продукты этого класса позволяют выявлять инциденты в режиме реального времени и расследовать их постфактум.

DLP собирает массу полезных сведений о деятельности персонала. В архиве DLP есть информация о подготовке преступлений, но не всегда эти сведения легко добыть. Для этого и предназначен инструмент отчетности, который вэкосистеме продуктов Zecurion называется Zecurion Reports, он предоставляет достаточно широкие возможности по расследованию инцидентов и подготовке индикаторов компрометации.

Отличительными особенностями Zecurion Reports является:

  • обработка сведений от всех уже установленных продуктов Zecurion;
  • удобный интерактивный веб-интерфейс, написанный на AJAX и доступный в том числе и с мобильных устройств;
  • предустановленные и легко настраиваемые отчеты;
  • удобная и интерактивная карта сотрудников из Active Directory и диаграмма связей его с контрагентами;
  • оптимизированная работа с архивной информацией (быстрый ввод данных);
  • удобный интерфейс для проведения расследования инцидентов любой сложности;
  • оперативный мониторинг действий сотрудников в режиме реального времени.

Все это позволяет службе безопасности проводить оперативные расследования и выявлять нарушения политики безопасности, в том числе готовящиеся преступления.

Установка

Технические требования для сервера Zecurion Reports следующие:

  • процессор – Pentium 4 и выше;
  • оперативная память – 1 Гб и выше;
  • свободный объем на жестком диске – 240 Мб;
  • операционная система – Microsoft Windows XP SP3, Vista SP1, Microsoft Windows 7/8/10, Microsoft Windows Server 2003 SP2, 2008 R2, 2012, 2012 R2;
  • дополнительное ПО – Microsoft SQL Server 2008, 2008 R2, 2012, 2014, 2016.

Установка продукта максимально проста – достаточно запустить приложение Setup.exe и подтвердить условия лицензионного соглашения.

После установки приложение запускается автоматически как сервис, доступный по протоколу HTTP на порту 1294 – этот номер можно и нужно изменить через веб-интерфейс конфигурации.

Также стоит использовать защищенный протокол HTTPS, определить доверенных пользователей и настроить аутентификацию, лучше всего двухфакторную.

После этого можно конфигурировать группы пользователей и права их доступа, а также подключение к SQL-серверу, где хранятся или будут храниться сведения об инцидентах.

Экосистема Zecurion

Соблюдение корпоративных политик информационной безопасности контролируют другие DLP-продукты компании:

  • Traffic Control (Zecurion Zgate),
  • Device Control (Zecurion Zlock),
  • Discovery (Zecurion Zdiscovery).

Zecurion Reports только анализирует текущую ситуацию и архив записей. Информация поступает из всех продуктов Zecurion и обрабатывается централизованно, что позволяет оценить общее состояние защищенности всего предприятия, ане отдельных фрагментов корпоративной сети. При этом можно рассмотреть следующие варианты конфигурации сервера:

  • Все в одном. Это стандартный сценарий, при котором все события собираются и анализируются в основной базе данных. Такой конфигурации будет достаточно в большинстве применений.
  • Рабочее место аналитика. Аналитический модуль может создавать значительную нагрузку на базу данных, если количество событий велико. Поэтому на крупных установках с множеством контрольных устройств и большим числом инцидентов для подготовки отчетности и анализа ситуации стоит создать отдельную реплику базы данных, чтобы анализ выполнялся независимо.
  • Раздельная конфигурация. Если нужно оперативно оценить обстановку по заранее определенным KPI, то можно отделить небольшую реплику Zecurion Reports и сформировать набор простых отчетов для оценки текущей ситуации иподключить ее к основной базе событий – эти отчеты будут готовиться оперативно в режиме реального времени, а сложные расследования с огромными объемами записей по транзакциям можно проводить уже на специально выделенной для аналитика базе данных событий.

Возможности Zecurion Reports

Управление процедурой анализа и подготовкой отчетности выполняется через стандартный веб-интерфейс (см. рис. 1). Есть возможность работать с сервером с мобильных устройств: для Android с помощью браузера Google Chrome, с iOS – браузер Safari.

Рисунок 1. Сводный отчет Zecurion Reports

Рисунок 1. Сводный отчет Zecurion Reports

Отчеты Zecurion Reports позволяют быстро оценить состояние защиты по заранее подготовленным правилам поиска. Они используются для оперативной оценки текущего состояния защищенности и показывают общие характеристики системы. В частности, первым отчетом после подключения к серверу Reports является сводный отчет.

Сводный отчет

Сводный отчет имеет настраиваемый формат (можно менять состав и положение виджетов и параметров) и представляет в компактном виде основную информацию по инцидентам за прошедший день и за последнюю неделю. Поумолчанию в сводке отображаются следующие данные:

  • Непросмотренные инциденты: отображается количество инцидентов, которые не были просмотрены.
  • Активные пользователи: отображается количество внутренних и внешних пользователей, которые были зафиксированы Zecurion DLP.
  • Топ нарушителей за неделю: табличный отчет с указанием пользователей, с которыми связано наибольшее количество инцидентов.
  • Инциденты по каналам: круговая диаграмма, показывающая количество инцидентов, сгруппированных по тому или иному каналу передачи данных.
  • Активность за 24 часа: линейная диаграмма, показывающая почасовое распределение количества зафиксированных случаев в течение последних 24 часов.
  • Активность за неделю: столбчатая диаграмма, показывающая распределение количества зафиксированных инцидентов по дням в течение последних семи дней.

Этого достаточно для быстрой оценки текущего уровня защищенности и оперативного обнаружения проблем. В диаграммах сводного отчета есть интерактивный компонент, который позволяет прямо из этого интерфейса уточнить информацию по инцидентам, используемым протоколам и лидерам нарушителей.

Диаграмма связей (информация о сотрудниках)

Информацию о сотрудниках аналитический модуль получает из корпоративного каталога Active Directory, к которому подключается во время установки. Эта информация сопоставляется с данными о событиях из других продуктов Zecurion DLP, привязанных к соответствующей учетной записи. Zecurion Reports позволяет быстро анализировать данные по конкретным сотрудникам (см. рис. 2). При этом модуль показывает не только подробные сведения о конкретном пользователе, но и интерактивную диаграмму его взаимодействия с другими участниками информационного обмена.

Рисунок 2. Вкладка с информацией по сотрудникам

Рисунок 2. Вкладка с информацией по сотрудникам

Во вкладке «Сотрудники» отображается сводная панель, содержащая детальную информацию о действиях пользователя в сети: по каким каналам и кому передаются данные, какие политики применяются в отношении сотрудника, список произошедших инцидентов и другая информация.

Расследование

Информация о персонале может стать отправной точкой в расследовании инцидентов, помочь определить общие схемы нарушений и выявить задействованных в них сотрудников и внешних контрагентов. В некоторых случаях простая пересылка материалов на внешние почтовые ящики вполне можно расценивать как нарушение, поскольку информация выходит за пределы контура контроля, и что там с ней будет делать сотрудник – неизвестно.

При желании специалист может быстро добраться до информации по конкретному инциденту, где уже подробно описывается, почему система Zecurion посчитала данное событие инцидентом, и провести полный анализ всех данных.

Архив

В «Архиве» предоставляется возможность проводить поиск по архивным записям с использованием различных поисковых запросов. При этом у офицера безопасности есть возможность уточнить свои запросы с помощью инструмента быстрого поиска. Он позволяет отбирать записи по многочисленным параметрам.

Когда необходимые записи обнаружены, по ним можно получить полный набор сведений, почему система посчитала данное событие инцидентом. Указываются сработавшие правила с вероятностью отнесения сообщения к той или иной категории, журнал анализа письма со списком слов из правил и множество другой информации. Далее можно проанализировать диаграмму связей пользователя, связанного с интересующим сообщением. В дальнейшем правила поиска, приведшие к локализации инцидента, можно будет использовать для построения графиков в применении других пользователей. Это позволит выявить как другие инциденты, так и аналогичные случаи в режиме реального времени.

Инструмент анализа инцидентов безопасности Zecurion Reports позволяет быстро и удобно проанализировать действия сотрудников, фиксируемые продуктами компании Zecurion. Он может быть использован как для оперативного мониторинга текущей ситуации и быстрого обнаружения нарушений, так и для расследования уже произошедших событий.

Продукт может пригодиться как для оперативной оценки состояния защищенности компании, так и для решения самых разнообразных задач бизнеса. Например, он позволяет заблаговременно обнаружить момент, когда ключевые работники предприятия начинают искать дополнительный заработок, и подготовиться к моменту их ухода из вашей компании.

Удобство интерфейса позволяет контролировать состояние защиты практически из любой точки сети с сохранением полномочий и политики доступа. Zecurion Reports может пригодиться в том числе и при аутсорсинге услуг безопасности для предоставления клиентам отчетов в удобной и понятной для них форме. В целом Zecurion Reports позволяет сделать защиту более удобной и эргономичной.


Комментарии отсутствуют

Добавить комментарий

Комментарии могут оставлять только зарегистрированные пользователи

               Copyright © Системный администратор

Яндекс.Метрика
Tel.: (499) 277-12-45
E-mail: sa@samag.ru