ym104432846
Вставьте ссылку на видео из Youtube, Rutube, VK видео
Задайте вопрос по видео
Что вас интересует?
00:00:17
Киберустойчивость и управление данными:
  • 1. Участники обсудили важность повышения кибербезопасности и необходимость учета требований регуляторов
  • 2. Обозначены два ключевых вызова, связанных с управлением чувствительными данными и увеличением поверхности атак
  • 3. Рассмотрена типовая схема платформы управления данными, состоящая из нескольких взаимосвязанных блоков
00:01:49
Платформа управления данными и интеграция с кибербезопасностью:
  • 1. Применяется интеграция системы управления данными (Юниверс ДГ) и системы кибербезопасности (Кардинал), обеспечивающая защиту данных и оценку бизнес-рисков
  • 2. Разработан механизм оценки состояния инфраструктуры информационной безопасности (ИБ), выявления текущих уязвимостей и анализа тактик атак злоумышленников
  • 3. Создан инструмент скоринга уязвимостей и мониторинга инцидентов ИБ, позволяющий рассчитывать экономический эффект от внедрения рекомендаций по защите данных
00:06:31
Паспортизация данных и выявление угроз:
  • 1. Команда получила данные от коллег (состав системы), запустила процесс моделирования угроз и построила модель угроз по методике в стэке
  • 2. Разработана методика визуализации карт техник Mitro атак через инфраструктуру, включая выявление инцидентов, уязвимостей и мониторинг TLP-фидов
  • 3. Применена общая логика анализа угроз к существующему стеку БДУ, угрозы разделены на актуальные и неактуальные с использованием цветового индикатора критичности
00:07:16
Автоматизированная оценка рисков и уязвимостей:
  • 1. Определены риски и угрозы, связанные с нарушением законодательства РФ, размер ущерба составляет 5 млн рублей
  • 2. Разработана методика подбора защитных мер с использованием различных подходов (регуляторных и cyber-технологий)
  • 3. Создана интегрированная информационная система, отображающая выявленные уязвимости и угрозы, автоматически обновляемая через телеметрию
00:09:42
Развитие системы управления данными на уровне информационных активов:
  • На следующем этапе работы планируется переход на уровень информационных активов и защиту данных, соответствующую регуляторным требованиям
  • Предложено создать модели угроз отдельно для технологического и корпоративного контуров, учитывая особенности защиты данных в каждом из сегментов
  • Рассматривается вариант автоматической или ручной паспортизации систем, исходя из удобства и специфики конкретного сегмента (корпоративный или технологический)
0: Друзья, двигаемся дальше. Прямо сейчас. Дуэт наших спикеров на сцену приглашается Мария Двоеносова, владелец продукта Инна стейдж и Артём Шмарев, менеджер юникон бизнес солюшн с презентацией на тему киберустойчивость на основе управления данными. Коллеги. Все уже
1: Уже устали немножко тему пролистнём доклада я тоже буду очень короток, потому что понимаю, что 1, что все уже говорили на пленарной сессии, что мы живём в эпоху демократизации данных, что, собственно говоря,
2: Увеличивает значительно поверхность атаки. Это 1 тезис, 2 время теневых данных тоже его затронули о том, что любой человек может теперь для того, чтобы выполнить быструю задачу для начальства, берет и копипастит в любой облачный.
3: И сервис чувствительные данные. Соответственно, что мы получаем, мы получаем, что у нас есть 2 вызова. Теперь 3.
4: Также мы находимся под постоянным давлением регуляторов, при этом фокус ввб, в том числе и у регулятора, смещается в сторону реальной киберустойчивости в сторону рассмотрения того.
5: Насколько те или иные сзи применяются, как они применяются в сторону реального контроля и в сторону того, как иб влияет на бизнес, соответственно, влияя на бизнес, она
6: Не может не влиять на данные. Эту тему мы дальше раскроем.
7: Ну, на экране приведена типовая схема платформы управления данными. Наше коллективное видение, она состоит из нескольких блоков. В данном случае состав блоков. Не будем обращать внимание. Мы хотели бы показать о том, как
8: Как у нас вот зелёной линией выделена линия, которую мы хотим сейчас показать, каким образом подсистема каталогизации управления данными у нас связана с подсистемой обеспечения кибербезопасности.
9: На практике получается так, что, применяя средства защиты информации различные в связке с каталогизацией данных, в связке с тем пониманием, какие мы данные защищаем. То есть не просто за
10: Защищаем систему, да, понимаем ещё, что внутри, что где лежит и чем должно быть закрыто. Мы закрываем разрывы между управлением данными и их защитой. Соответственно, выстраиваем систему стратегиче.
11: Переходим к реализации. И таким образом у нас получается цельная, единая картина. То есть у нас сзи, живут не в отрыве от того, что находится внутри системы. То есть ключевой фактор. Мы
12: Понимаем, что лежит внутри и почему именно это именно так мы защищаем. То есть мы не просто защищаем некую, да, систему, а говорим о том, что там есть данные, которые мы, нам необходимо защитить, и мы знаем, где они лежат.
13: На следующем слайде показана типовая схема взаимодействия. Я использовали в качестве для стенда нашего. Мы использовали систему управления данными юниверс дг. Правильное название.
14: Ну, мы его так, просторечие называем дг, но правильное название у него юниверсал руководство данными. Соответственно, что мы делаем. И 2 система у нас используется инстей, кардинал инстей, кардинал здесь используется как
15: Система, которая в некой мере провайдет секьюрити байдизайн. То есть в данном случае, интегрируя систему управления данными юниверс, мы меня забираем дата линож, понимаем опять же,
16: Вот этот состав системы, то как она устроена, какие данные лежат, в каких модулях, в каких структурных компонентах берём эти данные себе, эти паспорта, системы, моделируем угрозы, приоритизируем риски, связанные с этими угрозами.
17: Бизнес риски оцениваем. Можем также оценить их количественно. Вырабатываем рекомендации по защите от этих рисков, по митигированной рассчитываем экономический эффект и, соответственно, возвращаем это все коллегам обратно в продукт, где они уже
18: Видят полномерную полноценную картину того, как кибербезопасность увязана с непосредственно данными, хранящимися в каталоге, помимо того, хотела бы обратить внимание на то, что система забирает
19: Не только экспертный опыт моделирования, не только, ну, скажем так, проектные какие-то, да, там модели, проектное видение по защите. Также мы своим продуктом смотрим в инфраструктуру и в телеметрию, Бо, телеметрию и
20: И можем подчерпнуть данные о состоянии инфраструктуры иб в данный конкретный момент, то есть о том, какие уязвимости сейчас связаны с системой, в каком они статусе, насколько они критичны, у нас есть
21: Также система скоринга, расчёта уязвимостей, какие есть инциденты, опять же, на данный момент какие тактики техники используются злоумышленниками? Ну то есть фактически мы собираем полномерную картину иб в данный момент в привязке к си.
22: Системе, в привязке к данным, которые, которыми оперируют коллеги. Да, спасибо. Лучше 10 раз посмо, лучше 1 раз посмотреть, чем 10 раз говорить. Давайте посмотрим. 1. Очень коротко типовые
23: Интерфейса юниверс дг. Приведено карточка паспортизации обычная астра линукс, версия 1 7 собственно, сама карточка и к чему она связана дальше мы опять же здесь.
24: Все очень мелко, но в общем и целом опять же упрощённая модель концептуальной, упрощённая концептуальная модель домена айти приведена где слева, где у нас информация идёт слева направо.
25: И, собственно говоря, у нас есть элементы айти инфраструктуры, есть элементы айти архитектуры, они вместе связываются на уровне программно аппаратных комплексов.
26: Это 1 этап паспортизации данных. Сначала мы это вот в этом ничего особенного нет. Собственно, это вы можете в любом другом продукте делать.
27: Мария, соответственно, мы, как я уже говорила, забираем от коллег данные, то есть это состав системы и запускаем её в компонент моделирования угроз. Получаем модель угроз. Здесь она представлена по методике в стэк, также ест.
28: Возможность вывести карту техник Митро атак от чего берём там берём от инфраструктуры, то есть выявляем инциденты, выявляем уязвимости, смотрим в tl фиды, да и пост подсвечиваем соответствующие техники тактик, которые исполь.
29: В данный момент для конкретной системы здесь та же логика применена к бду стек, разделены угрозы на актуальные, неактуальные. Вот, соответственно, цветом это уже подсвеченный индикатор критичности, который идёт от инфраструктуры. Вот.
30: Тому методу, который я объяснила, можно дальше, да, соответственно, угрозы у нас связываются с рисками. Риски оцениваться могут финансово. Соответственно. Вот. То есть мы можем смотреть, что вот 4
31: Угрозы, которые были приведены на карте тепловой, предыдущей, они у нас связаны с риском. У 2 нарушение законодательства Российской Федерации, что влечёт за собой 5 000 000 ₽ издержек. Про защитные меры тоже говорила, да.
32: То есть они у нас подбираются по различным методикам, как регуляторным, так и вот cyber это наша технология иност, которой мы готовили свою компанию к открытым кибер испытаниям и помогаем подготовиться нашим заказчикам соответственно.
33: Подбираем защитные меры и здесь есть статус выполнено или не выполнены. Вот он для мер, которые у нас стоят на автоматическом контроле, рассчитывается тоже от телеметрии, то есть от найденных проблем в инфраструктуре можно дальше
34: Вот здесь как раз подцеплены найденные уязвимости, которые влияют на угрозу, и они же в целом влияют на защитные меры. То есть как пример увязки телеметрии с собственно непосредственно системой, с угрозами.
35: И далее мы транслируем эту картину обратно коллегам, да, соответственно, снова возвращаем, как вы можете убедиться, уже в карточке актива астралинукс появилась найденная уязвимость. Мы её назад через интеграцию подцепили и дальше у нас
36: Кроме этого, ещё появилась карточка уязвимости со всеми связями, соответственно, концептуальная модель информационной безопасности, упрощённая в связи с концептуальной моделью айти, выглядит вот таким образом, тут предыдущего
37: Паука я не показываю для упрощения да, снизу слева у нас элемент айти архитектуры это концептуальная модель it, дальше через уязвимость идут связи с концептуальной упрощённой моделью иб. Собственно говоря, все автоматизировано.
38: Все у вас в вашем системе управления данными появляется. Можете делать с ней что хотите.
39: Дальше следующее направление развития. Ну, 1 этап мы продемонстрировали в связи с ограничением определённым технически. У нас система сейчас стенд настроен на то, чтобы работать на уровне версий информационных систем, соответственно,
40: На следующий этап. Следующим этапом мы будем опускаться на уровень данных, то есть на уровень информационных активов, что полностью соответствует регуляторике. Как мы понимаем, требования конфиденциальность, целостность, доступност.
41: Накладываются все-таки на данные, и вся защита строится вокруг данных, что мы, соответственно, планируем в дальнейшем развить и показать, то есть опуститься до того, какие именно информационные активы, компоненты, как у нас защищены и
42: Чему, каким уязвимостям подвержены?
43: Вопросы?
44: Я думаю, что это традиция, которая продолжается и сейчас. Есть ли вопросы из зала. А есть, будьте любезны, пожалуйста, в центре зала вопрос.
45: Да, здравствуйте. Большое спасибо. Очень интересный содержательный доклад. Меня зовут Александр Бочаров. Я директор по продажам в энергетику в компании софт молл. Меня интересует.
46: Ситуация, когда в связи с требованиями законодательства у нас технологический контур разнесён с корпоративным контуром физически вот в данном
47: Случае вот применение данной системы подразумевает создание нескольких просто моделей угроз для каждого из контуров или как это будет выглядеть с точки зрения, ну вот практической реализации. Давайте с точки зрения паспортизации 1
48: Система, вы можете паспортизировать либо вручную, либо автоматически к каким системам подключитесь, таким и опаспорт зируйте. А с точки зрения безопасности марии, ну, с точки зрения безопасности вообще, как правило, мы сталкивались с ситуациями.
49: В наших клиентах, да, есть корпоративный сегмент, есть технологический сегмент, и, как правило, технологический сегмент у нас занесён выстроенными заборами, там мало что можно так сказать, сканировать, да, то есть, ну, непосредственно
50: Абсолютно верно. То есть в основном там спортизация ведётся вручную, в то время как в корпоративном сегменте все происходит в лет. Но надо понимать, что корпоративный сегмент технологические, они ещё и по разным методикам, нормативным, как правило, то
51: Работают. То есть вот в этом технологически это у нас закии, да, как правило, корпоративные памперс данные. Вот. И, соответственно, здесь у нас будут применены различные методики, но данные можно, во первых, вносить вручную, во вторых, можно
52: Встраивать серверы сегмент мзет, например, для передачи какой-то информации. Соответственно, если у вас все-таки реализовано сканирование, потому что у нас мы сталкивались с такими кейсами, когда в сегмент дмз выводили сервера управления наприме,
53: Уязвимостями всеми системами и прочим. Такое тоже бывает. И в этом случае мы туда же ставим управлялку свою для расчёта. Ну то есть, ну то есть архитектурно значит ли это, что нам надо с 2 параллельные системы или это в 1 системе
54: Можно реализовать. Ну вот в этой связке, в которой вы показали, ну, тут надо с доступами работать уже. То есть, в принципе, это может быть в 1, но лучше, наверное, в 2 инсталляции все-таки сделать, либо, если есть возможность сегмента,
55: То есть распределение доступа потоков данных, то тут можно подумать просто над серверами и сегментами, как это все можно будет распределять, потому что, в принципе, наша система, она работает. То есть вы можете несколько инсталляций сделать и в 1 верхнеуровневую это все объединить можно так, то есть через
56: Сервера. Дополнительные прокладки между ними. Понял. Спасибо. Спасибо. Большо.