Инциденты информационной безопасности можно разделить на два типа: злонамеренные действия сторонних лиц и злонамеренные действия сотрудников. Соответственно, сетевые события соответствующие инцидентам ИБ можно категорировать следующим образом: Данное деление можно считать условным, потому что подобные активности часто носят смешанный характер. Но понимание данных категорий позволяет быстрее реагировать на то, что происходит. События, свидетельствующие о подключении к внешним ресурсам - это сторонние URL, которые не внесены в белый список или не относятся к ресурсам, необходимым для работы. Если вы видите в логах, что сотрудник пытался подключиться к сервисам, не относящимся к работе, тот тут есть два варианта: либо сотрудник занимается личными делами вместо работы, либо пал жертвой фишинговой атаки. Еще один вариант событий, сигнализирующих об опасности – это увеличение трафика, направленного вовне. Например, при отправке конфиденциальных документов сторонним лицам – при этом канал о
Как использовать сетевые данные для обнаружения и расследования инцидентов
18 августа 202218 авг 2022
11
2 мин