Biztonsági események nyomában

A logelemzés és a legális hackelés elengedhetetlen eszköz az IT-biztonsági kockázatok felmérésénél.

Az informatikai biztonság fontosságának felismerése lassan a vállalati világ minden szintjére leszivárog. A cégek túlnyomó többségénél működik vírusvédelem és tűzfal, és mind több helyen kezdték el alkalmazni a behatolásdetektáló és -megelőző (IDS, IPS) rendszereket is. Ezek az eszközök azonban – különösen, ha nem párosulnak megfelelő belső szabályozással – nem garantálják a teljes biztonságot.

Számos felhasználó szembesül olyan esetekkel, amikor valamilyen „gyanús” jelet észlel informatikai rendszerében: úgy érzi, hogy adatai nincsenek biztonságban, a hálózat nem megbízható, illetéktelenek is hozzáférnek adatokhoz, „piszkálják” a számítógépeket. Természetesen ilyenkor tisztában akar lenni azzal, mi is történt valójában, van-e ok az aggodalomra, és ha igen, mekkora a baj.

Folyamatosan figyelni

 

7365 15 szam kicsi 53

Az ilyen igények hívták életre az úgynevezett „network forensics” (hálózati nyomozási) szolgáltatásokat – mondja Frész Ferenc, aki az ilyen szolgáltatások nyújtására alakult biztonságiintelligencia-csoportot vezeti a Kürt Zrt.-n belül. „Annyi hasonló felkérés futott be ügyfeleinktől, hogy mindenképpen szükségesnek látszott egy ilyen csoport létrehozása” – magyarázza Frész Ferenc.

 

A nyomozati munka egyik legfontosabb eleme a különféle naplóállományok (logok) utólagos ellenőrzése és elemzése. Ilyen logok gyakorlatilag az összes hálózati és/vagy biztonsági eszköz működése során előállnak. A probléma velük az, hogy a részletezettségük és a bennük tárolt információk mennyisége rendkívül változó – nemegyszer nem is elegendő az események utólagos elemzéséhez.

Ezért lehet hatékonyabb, ha az ügyfél szerződést köt a logok folyamatos figyelésére és elemzésére. Noha a logelemzés a biztonsági események felderítésének egyik legjobb módja, mégis az egyik legkevésbé kedvelt IT-biztonsági tevékenység; ez nem is csoda, hiszen óriási adathalmazban kell a rendellenes tevékenységek nyomai után kutatni.

A nagy képet nézve

Ehhez a kutatáshoz a Kürt komplex eszközrendszert alkalmaz, és olyan módszertant dolgozott ki, amellyel a teljes informatikai környezet történéseit tudják elemezni. Ennek köszönhetően meg lehet állapítani az ok-okozati összefüggéseket, vissza tudják vezetni a jelenségeket a mélyben rejlő tényleges kiváltó okra. Jelenleg mintegy 850-900 hálózati és/vagy biztonsági eszköz, operációs rend-szer vagy alkalmazás naplóállományait képesek értelmezni és elemezni.

A folyamatos adatgyűjtés révén könynyen észrevehetők a normál üzemmenettől eltérő események (például ha megugrik a sikertelen bejelentkezések száma), amelyek potenciális veszélyre vagy támadásra utalnak. A tapasztalatok birtokában már előrejelzéseket is lehet tenni bizonyos események bekövetkeztének valószínűségére. Természetesen összevetik a különböző ügyfelektől származó adatokat is, így az egyik rendszert ért támadás esetén fel tudnak készülni a többi védelmére is.

Megelőzésre is

Ugyancsak fontos eleme a csoport tevékenységének a legális hackelés, amikor a biztonsági szakértők a számítógépkalózok által is alkalmazott eszközöket és módszereket használva igyekeznek feltörni a számítógépes/hálózati védelmet és behatolni a rendszerekbe.

Ez már preventív tevékenységnek, szolgáltatásnak is tekinthető – mondja Frész Ferenc –; segítségével kideríthetők az architektúrában rejlő konfigurációs hibák. Ezek után lehet javaslatot tenni a hibák kijavítására, elhárítására, amit már az ügyfél is meg tud csinálni. A javaslatok nem csupán a hardver és a szoftver beállításaira vonatkoznak, hanem lehetnek egészen magas szintű, a biztonsági házirendet, a jogosultsági rendszert, a szabályzatokat érintő tanácsok is.

Nem tagadható, hogy vannak olyan informatikai vezetők, akik némiképp tartanak a legális hackeléstől. „Minden CIO szereti azt hinni, hogy a rendszere tökéletes, és rendszerint sokkolja, ha szembesülnie kell a valósággal, illetve az, hogy ez a felsővezetés tudomására is jut” – mondja a Kürt csoportvezetője. Ugyan-akkor olyanok is szép számmal akadnak, akik már meggyőződtek róla, hogy a sérülékenységek felderítésének ez az egyik leghatékonyabb módja, és ezért szívesen is alkalmazzák.

Schopp Attila

További tartalmak

Legolvasottabb tartalmak

Strategy

Valós idejű adózás

Human

Az egészség hálózatai

Technology

Egy év, amely átírta az emberiség és a mesterséges intelligencia viszonyát

Strategy

Exportcikk lehet a DÁP-ból

ITBUSINESS heti hírlevél feliratkozás

.
Scroll to Top