A logelemzés és a legális hackelés elengedhetetlen eszköz az IT-biztonsági kockázatok felmérésénél.
Az informatikai biztonság fontosságának felismerése lassan a vállalati világ minden szintjére leszivárog. A cégek túlnyomó többségénél működik vírusvédelem és tűzfal, és mind több helyen kezdték el alkalmazni a behatolásdetektáló és -megelőző (IDS, IPS) rendszereket is. Ezek az eszközök azonban – különösen, ha nem párosulnak megfelelő belső szabályozással – nem garantálják a teljes biztonságot.
Számos felhasználó szembesül olyan esetekkel, amikor valamilyen „gyanús” jelet észlel informatikai rendszerében: úgy érzi, hogy adatai nincsenek biztonságban, a hálózat nem megbízható, illetéktelenek is hozzáférnek adatokhoz, „piszkálják” a számítógépeket. Természetesen ilyenkor tisztában akar lenni azzal, mi is történt valójában, van-e ok az aggodalomra, és ha igen, mekkora a baj.
Folyamatosan figyelni

Az ilyen igények hívták életre az úgynevezett „network forensics” (hálózati nyomozási) szolgáltatásokat – mondja Frész Ferenc, aki az ilyen szolgáltatások nyújtására alakult biztonságiintelligencia-csoportot vezeti a Kürt Zrt.-n belül. „Annyi hasonló felkérés futott be ügyfeleinktől, hogy mindenképpen szükségesnek látszott egy ilyen csoport létrehozása” – magyarázza Frész Ferenc.
A nyomozati munka egyik legfontosabb eleme a különféle naplóállományok (logok) utólagos ellenőrzése és elemzése. Ilyen logok gyakorlatilag az összes hálózati és/vagy biztonsági eszköz működése során előállnak. A probléma velük az, hogy a részletezettségük és a bennük tárolt információk mennyisége rendkívül változó – nemegyszer nem is elegendő az események utólagos elemzéséhez.
Ezért lehet hatékonyabb, ha az ügyfél szerződést köt a logok folyamatos figyelésére és elemzésére. Noha a logelemzés a biztonsági események felderítésének egyik legjobb módja, mégis az egyik legkevésbé kedvelt IT-biztonsági tevékenység; ez nem is csoda, hiszen óriási adathalmazban kell a rendellenes tevékenységek nyomai után kutatni.
A nagy képet nézve
Ehhez a kutatáshoz a Kürt komplex eszközrendszert alkalmaz, és olyan módszertant dolgozott ki, amellyel a teljes informatikai környezet történéseit tudják elemezni. Ennek köszönhetően meg lehet állapítani az ok-okozati összefüggéseket, vissza tudják vezetni a jelenségeket a mélyben rejlő tényleges kiváltó okra. Jelenleg mintegy 850-900 hálózati és/vagy biztonsági eszköz, operációs rend-szer vagy alkalmazás naplóállományait képesek értelmezni és elemezni.
A folyamatos adatgyűjtés révén könynyen észrevehetők a normál üzemmenettől eltérő események (például ha megugrik a sikertelen bejelentkezések száma), amelyek potenciális veszélyre vagy támadásra utalnak. A tapasztalatok birtokában már előrejelzéseket is lehet tenni bizonyos események bekövetkeztének valószínűségére. Természetesen összevetik a különböző ügyfelektől származó adatokat is, így az egyik rendszert ért támadás esetén fel tudnak készülni a többi védelmére is.
Megelőzésre is
Ugyancsak fontos eleme a csoport tevékenységének a legális hackelés, amikor a biztonsági szakértők a számítógépkalózok által is alkalmazott eszközöket és módszereket használva igyekeznek feltörni a számítógépes/hálózati védelmet és behatolni a rendszerekbe.
Ez már preventív tevékenységnek, szolgáltatásnak is tekinthető – mondja Frész Ferenc –; segítségével kideríthetők az architektúrában rejlő konfigurációs hibák. Ezek után lehet javaslatot tenni a hibák kijavítására, elhárítására, amit már az ügyfél is meg tud csinálni. A javaslatok nem csupán a hardver és a szoftver beállításaira vonatkoznak, hanem lehetnek egészen magas szintű, a biztonsági házirendet, a jogosultsági rendszert, a szabályzatokat érintő tanácsok is.
Nem tagadható, hogy vannak olyan informatikai vezetők, akik némiképp tartanak a legális hackeléstől. „Minden CIO szereti azt hinni, hogy a rendszere tökéletes, és rendszerint sokkolja, ha szembesülnie kell a valósággal, illetve az, hogy ez a felsővezetés tudomására is jut” – mondja a Kürt csoportvezetője. Ugyan-akkor olyanok is szép számmal akadnak, akik már meggyőződtek róla, hogy a sérülékenységek felderítésének ez az egyik leghatékonyabb módja, és ezért szívesen is alkalmazzák.
Schopp Attila







