
تیم پاسخگویی به رویدادهای امنیتی CSIRT | خدمات پاسخ به حادثه سایبری فرزان
در شبکههای صنعتی و زیرساختهای حیاتی، وقوع یک حادثه سایبری فقط چند دقیقه با اختلال در خدمت حیاتی فاصله دارد. تیم پاسخگویی به رویدادهای امنیتی (CSIRT) امنگستران فرزان، از لحظه شناسایی تا بازیابی کامل، مسئولیت مهار، حذف و ریشهیابی حادثه را بر عهده میگیرد تا سازمان شما با کمترین آسیب و توقف عملیاتی به روال عادی بازگردد.
چرا CSIRT فرزان؟
سازمانهای دولتی و زیرساختهای حیاتی نمیتوانند پاسخ به حادثه را به تجربه موردی واگذار کنند؛ این کار به تیمی با متدولوژی مدون، دسترسی سریع و شناخت عمیق از محیطهای IT/OT نیاز دارد. مزیتهای کلیدی CSIRT فرزان عبارتاند از:
- کاهش زمان مهار حادثه (MTTC) و جلوگیری از گسترش آن به سایر بخشهای شبکه
- پیشگیری زودهنگام از طریق تحلیل مستمر تهدیدات، پیش از تبدیلشدن به بحران
- انطباق با الزامات نظارتی و استانداردهای امنیتی حاکم بر دستگاههای دولتی و زیرساخت حیاتی
- تدوین گزارش ریشهیابی (Root Cause Analysis) قابل ارائه به مراجع نظارتی و مدیریت ارشد
- کاهش آسیب مالی و اعتباری ناشی از توقف خدمت یا افشای اطلاعات

دو چارچوب عمده برای فرآیندهای مدیریت پاسخ به رویدادهای امنیتی وجود دارد که توسط NIST و SANS طراحی شده است و در ادامه معرفی میشود. چارچوب NIST دارای 4 گام است که در شکل زیر نمایش داده شده است.


زمانی که چارچوب های NIST و SANS را کنار هم قرار می دهیم، می بینیم که اجزای آن ها تقریباً یکسان هستند، اما در عبارت ها و گروه بندی، تفاوت های کوچکی وجود دارد. بزرگترین تفاوت در مرحله 3 وجود دارد، جایی که NIST باور دارد که مراحل مهار، حذف و بازیابی با هم همپوشانی دارند، به این معنی که نباید منتظر مهار همه تهدیدات بود تا بتوان مراحل حذف و بازیابی را شروع کرد، بلکه امکان اجرای همزمان آنها وجود دارد.
نظرات گوناگون پیرامون مقایسه این دو چارچوب وجود دارد اما در حقیقت این مسئله، به اولویت و منابع سازمان بستگی دارد. امنگستران فرزان ایرانیان همانند بسیاری از شرکتهای بزرگ از چارچوب NIST به عنوان مرجع استفاده میکند.

گامهای CSIRT در چارچوب NIST قبلا نام برده شد. در ادامه هر یک از این گامها شرح داده میشود.
مزایای بهرهگیری از خدمات CSIRT به شرح زیر است:
-
افزایش کارآمدی در پاسخگویی به حوادث امنیتی.
-
تشخیص زودهنگام تهدیدات امنیتی و پیشگیری از وقوع حوادث.
-
ارتقاء اطلاعات و آگاهی امنیتی در سازمان.
-
کاهش آسیب احتمالی از تهدیدات امنیتی.
-
ایجاد یک فرهنگ امنیتی قوی در سازمان.

در ادامه جدول شرح خدمات CSIRT ارائه شده توسط شرکت امن گستران فرزان ایرانیان ارائه شده است.
آمادهسازی
شناسایی و تعریف نقش و وظایف اعضای تیم CSIRT تهیه دستورالعملها و راهنماهایی که برای پاسخ به انواع حوادث امنیتی مختلف استفاده میشوند.شناسایی منابع و ابزارهایی که در اختیار تیم CSIRT قرار دارند.تهیه و نگهداری اطلاعات تماس و راههای ارتباطی در صورت بروز رویداد امنیتی.
تشخیص و تحلیل
شناسایی حوادث امنیتی با استفاده از ابزارها و روشهای مختلف.جمعآوری اطلاعات مرتبط با حوادث، از جمله ترافیک شبکه، لاگها و دادههای سیستم.تجزیه و تحلیل دقیق حوادث امنیتی به منظور تعیین منشأ، طبقهبندی و شدت آنها.
مهار، حذف و بازیابی
محدود کردن گستردگی رویداد امنیت تا جلوگیری از گسترش آن با استفاده از Isolation و جدا کردن یا خاموش کردن سیستمهای تحت تأثیر، تغییر مسیر ترافیک داده شده به آنها. از بین بردن اثرات مانند حذف بدافزار و غیرفعال کردن حسابهای کاربری نقضشده. بازیابی سیستمها از نسخههای پشتیبان، جایگزینی فایلهای در معرض خطر با نسخههایی که قبل از آلوده شدن سیستمها تهیه شده، نصب Patchها، تغییر پسوردها، تشدید امنیت محیطی شبکه.
فعالیتهای پس از رویداد امنیتی
برگزاری جلسه با حضور تمامی افراد مرتبط بسته به اهمیت حادثه امنیتی تدوین گزارش حادثه و Root Cause Analysis برآورد هزینهها و خسارات ارائه راهکارهای دفاعی به منظور جلوگیری از تکرار حادثه که اصلاح یا Remediate نامیده میشود.
فازهای اجرایی CSIRT
بهرهگیری از خدمات CSIRT ارائه شده توسط امن گستران فرزان برای یک سازمان شامل مراحل زیر است:

مرکز پاسخگویی
به رویدادهای امنیتی
مرکز پاسخگویی به رویدادهای امنیتی یا CSIRT وظیفه مدیریت و پاسخ به وقوع حوادث امنیتی را در یک سازمان دارد. هدف اصلی CSIRT، بهبود قابلیتهای امنیتی سازمان، مدیریت و کنترل حوادث امنیتی، پیشگیری از وقوع تهدیدها و به حداقل رساندن تأثیرات منفی حوادث امنیتی بر سازمان است.
چارچوب CSIRT
چارچوب SANS دارای 6 گام زیر است.

زمانی که چارچوب های NIST و SANS را کنار هم قرار می دهیم، می بینیم که اجزای آن ها تقریباً یکسان هستند، اما در عبارت ها و گروه بندی، تفاوت های کوچکی وجود دارد. بزرگترین تفاوت در مرحله 3 وجود دارد، جایی که NIST باور دارد که مراحل مهار، حذف و بازیابی با هم همپوشانی دارند، به این معنی که نباید منتظر مهار همه تهدیدات بود تا بتوان مراحل حذف و بازیابی را شروع کرد، بلکه امکان اجرای همزمان آنها وجود دارد.
نظرات گوناگون پیرامون مقایسه این دو چارچوب وجود دارد اما در حقیقت این مسئله، به اولویت و منابع سازمان بستگی دارد. امنگستران فرزان ایرانیان همانند بسیاری از شرکتهای بزرگ از چارچوب NIST به عنوان مرجع استفاده میکند.

فازهای اجرایی
CSIRT
گامهای CSIRT در چارچوب NIST قبلا نام برده شد. در ادامه هر یک از این گامها شرح داده میشود.

مزایای داشتن یک مرکز عملیات امنیت به شرح زیر است:
-
افزایش کارآمدی در پاسخگویی به حوادث امنیتی.
-
تشخیص زودهنگام تهدیدات امنیتی و پیشگیری از وقوع حوادث.
-
ارتقاء اطلاعات و آگاهی امنیتی در سازمان.
-
کاهش آسیب احتمالی از تهدیدات امنیتی.
-
ایجاد یک فرهنگ امنیتی قوی در سازمان.
services
در ادامه جدول شرح خدمات CSIRT ارائه شده توسط شرکت امن گستران فرزان ایرانیان ارائه شده است.
آمادهسازی
شناسایی و تعریف نقش و وظایف اعضای تیم CSIRT
تهیه دستورالعملها و راهنماهایی که برای پاسخ به انواع حوادث امنیتی مختلف استفاده میشوند.
شناسایی منابع و ابزارهایی که در اختیار تیم CSIRT قرار دارند.
تهیه و نگهداری اطلاعات تماس و راههای ارتباطی در صورت بروز رویداد امنیتی.
تشخیص و تحلیل
شناسایی حوادث امنیتی با استفاده از ابزارها و روشهای مختلف.
جمعآوری اطلاعات مرتبط با حوادث، از جمله ترافیک شبکه، لاگها و دادههای سیستم.
تجزیه و تحلیل دقیق حوادث امنیتی به منظور تعیین منشأ، طبقهبندی و شدت آنها.
مهار، حذف و بازیابی
محدود کردن گستردگی رویداد امنیت تا جلوگیری از گسترش آن با استفاده از Isolation و جدا کردن
یا خاموش کردن سیستمهای تحت تأثیر، تغییر مسیر ترافیک داده شده به آنها.
از بین بردن اثرات مانند حذف بدافزار و غیرفعال کردن حسابهای کاربری نقضشده.
بازیابی سیستمها از نسخههای پشتیبان، جایگزینی فایلهای در معرض خطر با نسخههایی که قبل از آلوده شدن سیستمها تهیه شده،
نصب Patchها، تغییر پسوردها، تشدید امنیت محیطی شبکه
فعالیتهای پس از رویداد امنیتی
برگزاری جلسه با حضور تمامی افراد مرتبط بسته به اهمیت حادثه امنیتی
تدوین گزارش حادثه و Root Cause Analysis
برآورد هزینهها و خسارات
ارائه راهکارهای دفاعی به منظور جلوگیری از تکرار حادثه که اصلاح یا Remediate نامیده میشود
بهرهگیری از خدمات CSIRT ارائه شده توسط امن گستران فرزان برای یک سازمان شامل مراحل زیر است:
مرکز عملیات امنیت (SOC) مسئول پایش مستمر و شناسایی زودهنگام تهدیدات است؛ CSIRT گام بعدی است و زمانی وارد عمل میشود که یک رخداد امنیتی واقعی مهار، حذف و ریشهیابی نیاز داشته باشد. این دو سرویس در فرزان بهصورت هماهنگ کار میکنند.
بسته به بلوغ امنیتی سازمان و پیچیدگی زیرساخت، استقرار اولیه شامل شناسایی نیازمندیها، تدوین برنامه و راهاندازی ابزارها معمولاً چند هفته زمان میبرد؛ در موارد اضطراری، تیم فرزان امکان پاسخ سریع (Rapid Response) بدون استقرار کامل را نیز ارائه میدهد.
بله. تیم فرزان علاوه بر شبکههای IT، تجربه پاسخ به حادثه در محیطهای ICS/OT را نیز دارد و پروتکلهای مهار را طوری طراحی میکند که تداوم فرآیند صنعتی حفظ شود.
بله. برنامهریزی برای بهبود مهارتها و آموزش، همراه با تمرینهای شبیهسازی حادثه (Tabletop Exercise)، بخشی از فازهای اجرایی خدمت CSIRT فرزان است.
