• Реєстрація дій адміністраторів під час їх віддаленого підключення до критичних систем та ресурсів;
• Чітка ідентифікація адміністраторів, включаючи тих, що використовують загальні облікові записи;
• Надання механізмів розслідування по фактам виходу зі строю або втручання в роботу критичних ресурсів;
• Управління автентифікацією додатків та розмежування доступу між додатками;
• Повний та постійний моніторинг користувацької активності;
• Ізоляція активів та ресурсів.
Всі ці механізми входять в єдину архітектуру управління та розмежування доступу та працюють як єдине ціле. В основу даної моделі входить принцип, що один механізм без іншого працювати не буде. Кожний окремий механізм взаємопов’язаний з іншими.
Реєстрація дій користувачів. Даний механізм реалізує потужний функціонал моніторингу облікових записів. Кожна віддалена сесія записується в відео форматі та зберігається в спеціалізованому сховищі. Даний механізм використовується для аудиторського контролю та для розслідування інцидентів безпеки. Передбачається запис всіх введених консольних команд в текстовому форматі з ціллю реєстрації всіх дій користувачів. При відтворенні записаних сесій передбачається механізм швидкого пошуку по запису. Даний механізм дозволяє здійснювати пошук дій по введених команд, наприклад ping, ifconfig, cmd.exe, sudo su і таке інше [7].
Чітка ідентифікація адміністраторів та користувачів. Кожний користувач, адміністратор або інша трудова одиниця має обліковий запис в Active Directory. За допомогою цього облікового запису даний користувач виконує всі дії та функції в ІТ-інфраструктурі. Дана модель розмежування та управління доступом передбачає, що авторизація та ідентифікація при спробі отримання доступу в консолі входу здійснюється за допомогою цього облікового запису. Таким чином, мінімізується процес обману чи виконання дій під іншим обліковим записом. Всі дії, що здійсненні з під певного облікового запису будуть реєструватись та фіксуватись з під якого користувача чи облікового запису виконано ті чи інші дії.
Рис. 1 Функціональна модель управління доступом
Action timeline for user В
(Total of 260 actions)
Повний контроль доступу та ізоляція активів. Даний підхід забезпечує повну ізоляцію ресурсів, тим що не авторизований користувач чи користувач, що не має відповідного доступу не зможе отримати чи підключитись до тих чи інших інформаційних ресурсів. Дана модель передбачає строгий розподіл ресурсів для кожного користувача та за допомогою «парольних політик» повний контроль за виконанням розмежування доступу [7].
Управління та надання привілегій. Кожному користувачеві доступ до ресурсів надається на основі політик. В політиці вказується список ресурсів, які дозволяються для доступу тому чи іншому користувачеві. Вказується режим запису та подальше відтворення сесії.
Повний та постійний моніторинг користувацької активності та механізми розслідування інцидентів. Кожна сесія будь-якого користувача записується як у відео форматі, так і в текстовому форматі. Для кожної записаної сесії передбачається механізм пошуку, той чи іншої події, введеної команди чи внесених змін. Для сесій також передбачено потужний механізм постійного моніторингу користувацької активності - моніторинг користувацьких сесій в режимі реального часу. Це означає, що є можливість контролю та аудиту користувацьких сесій навіть протягом того, коли користувач чи інша трудова одиниця працює. Такий підхід разом з механізмом протидії в режимі онлайн надає оперативну можливість протидіяти злоякісним навмисним чи ненавмисним діям різних категорій користувачів.
Автентифікація додатків. Механізм
для управління додатків та скріптів, мандати і ключі шифрування, призначена для
організації взаємодії між інформаційної системами. Цей механізм виключає
необхідність зберігання реквізитів в додатках, скриптах і файлах конфігурація,
і дозволяє зберігати, управляти і проводити аудит дій з вкрай «чутливим»
паролями [7].
Рис. 2
Поведінковий
аналіз дій користувача
Окремим розділом в даній моделі є механізм моніторингу та протидії за діями користувача в режимі онлайн. Цей механізм виділено в окремий параграф, бо функціональність даного механізму відрізняється від звичайного. Цей механізм реалізовує забезпечення цілеспрямованих, швидко здійсненних оповіщень про загрози шляхом виявлення аномалій в діях привілейованого користувача і облікової діяльності. Реагування здійснюється на основі зібраних даних з різних джерел по всій ІТ-інфраструктурі. Цей механізм співпрацює з загальнимимеханізмами моніторингу, збирає сам дані. З цим багатим і цільовим набором даних, може швидко визначити аномальні заходи, які можуть вказувати на атаку. В результаті команди реагування на інциденти можуть категоризувати пріоритети, які пов’язані з привілейованими обліковими записами, що дозволить їм зупинити руйнівні атаки, перш ніж вони стануться.
Даний механізм працює на основі певних вироблених шаблонів поведінки кожного користувача та алгоритмів машинного навчання, для аналізу та корекції поведінкової бази користувачів. Наприклад, на малюнку показано як відбувається виявлення аномальних дій, що пов’язані з отриманням доступу користувачів:
Згідно з цим прикладом, користувач В протягом 3 місяців здійснював спроби отримати доступ до ресурсів в другій половині дня. Але було два аномальних випадку, коли даний облікових запис здійснив спроби доступу в першій половині дня. Дані аномалії мають середній пріоритет і сповіщають адміністраторів безпеки, що дана активність є небезпечною і не нормальною.
Даний механізм дозволяє нам досягти таких результатів:
• Радикально скоротити час виявлення атаки зловмисника і зменшити шкоду, зосередивши виявлення загроз на привілейовані облікові записи;
• Швидко виявлення атак з аналітикою на основі вбудованих алгоритмів, що постійно оновлюються і пристосовуються до нових атак;
• Спрощення отримання та дослідження інформації про інциденти безпеки, що пов’язані чи були здійснені з допомогою облікових записів користувачів.
Схема роботи - користувач проходить авторизацію та отримує доступ до певних ресурсів. Паралельно окремий модуль співпрацюючи з іншими джерелами інформації в мережі, збирає інформацію та створює поведінкову фігуру для кожного користувача. Після встановлення сесії відбувається моніторинг в реальному часі всіх дій, що здійснює користувач. Аналіз дій відбувається відповідно до поведінкових шаблонів та встановлених політик, та паралельно алгоритми машинного навчання аналізують дані в мережі та будуть новий шаблон чи визначають зловмисні дії цього користувача. Наприклад, користувач, що відповідає за генерування звітів по кількості випитої кави в офісі, починає сканувати мережу (наприклад, arp -a, ping і так далі), то система видасть адміністраторам безпеки повідомлення про ці дії, назве обліковий запис, час, джерело та іншу допоміжну інформацію.
Висновок і пропозиції
В загальному, можна зробити висновок, що при сучасному розвитку інформаційних технологій та широким спектром використання інформаційних та технічних ресурсів, дане рішення надає широкий пакет можливостей по управлінню та розмежування доступом, що використовується у корпоративній діяльності. Зокрема, вони дозволяють керувати доступом до різного роду пристроїв, синхронізувати передачу та отримання даних, обмежити доступ до інформації, функцій та додатків, а також передбачають використання політик та завдань, що дозволяє не виконувати щоразу рутинну роботу для налаштування кожного пристрою окремо. Але з іншого боку, перш ніж почати впровадження даної концепції в корпоративну мережу, треба чітко зрозуміти від яких нових загроз доведеться захищатися та оцінити чи не буде впровадження цих технологій для захисту інформаційних ресурсів коштувати дорожче власне самих ресурсів. Це одне із головних питань при прийнятті рішення про впровадження даної моделі керування доступом в корпоративну мережу. Тому на даний час, дана концепція - це досить молоде рішення, дослідження в даній галузі будуть актуальні ще не одне десятиліття. Вирішення питання менеджменту доступу буде знаходитись на одному рівні з темпами виникнення нових технологій. В загальному, це просте та ефективне рішення, що стосуються питань доступу та управління безпекою інформаційних ресурсів в корпоративній мережі, що будуть актуальні ще не один рік.
Список літератури
1. Kaspersky Security Bulletin 2016. Развитие угроз и статистика [Електронний ресурс]. Режим доступу: <https://securelist.ru/analysis/ksb/29828/kaspersky-security-bulletin-2016-review/>.
3. Классификация информационных ресурсов [Електронний ресурс]. Режим доступу: <http://be5.biz/pravo/> iyno/04.htm.
4. Системы управления доступом к информационным ресурсам [Електронний ресурс]. Режим доступу: <http://www.author.kiev.ua/resheniya/sistemy-upravleniya-dostupom.html>.
5. Технологии построения эффективной системы управления доступом к информационным ресурсам [Електронний ресурс]. Режим доступу: https://cctv-pro.com.ua/article/6132/tehnologii-postroeniya-effektivnoy- sistemy-upravleniya-dostupom-k-informacionnym-resursam/ <https://cctv-pro.com.ua/article/6132/tehnologii-postroeniya-effektivnoy-sistemy-upravleniya-dostupom-k-informacionnym-resursam/>.
6. Управление доступом к информационным ресурсам [Електронний ресурс]. Режим доступу: <http://window>. edu.ru/catalog/pdf2txt/758/72758/50485.
7. Управление доступом к корпоративной сети [Електронний ресурс]. Режим доступу: <http://cisco-lan.ru/> network_and_information_security/controlling_access_to_information_resources_on_the_corporate_network.php.