Возможность угрозы
Что касается кибербезопасности, представьте, что лагерь - это ваша организация, а продавцы, актеры и все остальные люди за пределами периметра - это сервисы и приложения, доступные в интернете. Все законные соединения с внешними сайтами, которые помогают вашим сотрудникам выполнять их работу, не говоря уже о новостях, социальных сетях и развлекательных сайтах, которые они листают во время перерывов, позволяют подозрительным объектам подключаться к организации и работать под видом обычных бизнес-задач.
Злоумышленникам, которым требуется начальный доступ, доставка и эксплуатация, часто нужно, чтобы внешние связи оставались незамеченными, непроверенными и неотфильтрованными. Дальнейшая тактика заключается в компрометации соединений с сайтами, которые посещают ваши сотрудники, отправке фишинговых писем со ссылками или вложениями, сканировании сети с ненадежных адресов и использовании С2 для сбора информации и отправки инструкций имплантатам на зараженных машинах (и это лишь малая часть списка).
Для борьбы с этими атаками отрасль кибербезопасности установила функциональные средства управления безопасностью, политики и системы, которые заносят в белый список известных и надежных партнеров и другие проверенные сторонние бизнес-структуры. Организации могут создавать белые списки доменных имен, IP-секторов, серверов имен, адресов электронной почты, веб-сайтов и центров сертификации, чтобы сотрудники могли общаться только с доверенными партнерами и наоборот. При наличии строгого белого списка злоумышленники должны сначала потратить силы на атаку доверенных партнеров, чтобы затем взломать целевую организацию.
Но даже если технические проблемы решены, человеческий фактор остается. Для человека вполне естественно искать стимулы во внешних отношениях, а также в развлечениях и новостях. Следовательно, внедрение политики блокирования подозрительного может оказаться сложной задачей для руководства, поскольку она способна привести к значительным культурным и поведенческим изменениям во всей организации.
Для примера предположим, что вы заметили, что большая часть интернет-трафика вашей организации уходит на просмотр видео на развлекательных сайтах. Очевидно, эта деятельность не соответствует ничьим должностным обязанностям, и вы решаете заблокировать доступ ко всем крупным развлекательным сайтам с помощью средств обнаружения уровня 7.
Хоть эта мера и соответствует потребностям вашего бизнеса, а может, даже задокументирована в ИT-политике, многие организации, внедрившие подобные меры, сожалеют об этом. Сотрудники, скорее всего, будут жаловаться на вас или оказывать социальное давление, вынуждая разблокировать запрещенный трафик, а некоторые наверняка попытаются обойти запрет с помощью технологии шифрования или туннелирования, прокси-серверов или посещения развлекательных сайтов, которые содержат похожий контент, но не фильтруются, из-за чего ваша сеть и системы подвергаются еще большему риску.
Одно из популярных решений — это организация некоммерческого интернета или сети из персональных устройств (bring your own device, BYOD), в которой сотрудники могут смотреть видео с личных устройств. Вы даже можете настроить отдельные машины, на которых сотрудники могли бы заниматься личными делами в интернете во время перерывов. Министерство обороны США использует этот подход, предоставляя сотрудникам выделенную систему для неконфиденциального доступа в интернет (NIPRnet). Охрана сети физически и логически отделяет эту систему для целей управления информационными потоками [33]. Министерство обороны также вносит в белый список все известные невредоносные интернет-ресурсы и отклоняет большие IP-блоки и ASN, которые считает подозрительными или хотя бы ненужными.
За последние десять с лишним лет организации многократно подвергались атакам с известных вредоносных IP-адресов, доменов и URL-адресов, поэтому их блокирование (занесение в черный список) выполнить довольно просто. Блокировка всего подозрительного не дает неизвестному вредоносному трафику попасть в сеть, но ее значительно труднее организовать, и часто по уважительным причинам. Создание белого списка всех известных безопасных интернет-ресурсов, сайтов и IP-адресов, которые будут нужны вашим сотрудникам, может оказаться чрезвычайно трудной задачей. В этой области Министерство обороны является идеальным практиком, поскольку оно активно устанавливает политики блокирования и предотвращения этих сценариев угроз. Министерство также постоянно напоминает персоналу об этих политиках с помощью плакатов, обязательного обучения, условий использования и предупреждений в системах. Обходить политики или меры контроля запрещается, поскольку это может поставить под угрозу безопасность сети, системы и данных.




