Najbardziej zaawansowana aplikacja do ochrony cybernetycznej dla Androida - Bitdefender Mobile Security & Antivirus

Pobierz
Bitdefender
  • 0

Bezpieczeństwo w InternecieCiekawostki

Jak używać NIST CSF 2.0 do identyfikacji luk w zabezpieczeniach: Część 4

Adam

Adam D

9 maja 2025

Witamy ponownie w pięcioczęściowej serii na temat korzystania z ram cyberbezpieczeństwa (NIST CSF 2.0) w celu zbudowania właściwego programu cyberbezpieczeństwa. Jeśli przegapiłeś poprzednie części, możesz je znaleźć tutaj:

  • Część 1 dotycząca wprowadzenia NIST CSF 2.0.
  • Część 2 dotycząca tworzenia macierzy cyberobrony w celu identyfikacji luk w zabezpieczeniach.
  • Część 3 dotycząca fazy „przygotowania” (zarządzanie, identyfikacja, ochrona).
  • W części 4 tego bloga przejdziemy przez fazę łańcucha ataku do fazy incydentu (aktywnego zagrożenia)..

Chmura danych

Incydent (aktywne zagrożenie)

Jak opisaliśmy w części pierwszej, faza incydentu, która obejmuje funkcje wykrywania i reagowania NIST CSF 2.0 dotyczy wykrywania i reagowania na zagrożenia w czasie rzeczywistym. Ta faza koncentruje się na tym, jak organizacja radzi sobie ze stałym całodobowym monitorowaniem w celu wykrywania incydentów w miarę ich występowania oraz na swojej zdolności do reagowania na nie w odpowiednim czasie, aby zaradzić zagrożeniu, zanim stanie się ono pełnoprawnym naruszeniem, które uszkodzi lub zakłóci funkcjonowanie organizacji.

Podobnie jak wszystkie funkcje w NIST CSF 2.0, funkcje wykrywania i reagowania obejmują szereg kategorii i podkategorii, które pomagają w określeniu, w jaki sposób organizacja powinna rozwijać program cyberbezpieczeństwa i zespół, aby skupić się na tych obowiązkach. Możesz przeczytać pełny opis w dokumentacji NIST CSF 2.0.

Wykrywaj i reaguj

Ważne jest, aby połączyć funkcje wykrywania i reagowania oraz zająć się nimi razem, ponieważ jedna nie może realnie istnieć bez drugiej. Organizacja skupiająca się na wykrywaniu bez reagowania będzie w stanie identyfikować zagrożenia, ale nie będzie w stanie na nie reagować. To sprawia, że organizacja jest podatna na zagrożenia. Podobnie, skupianie się na reagowaniu bez posiadania skutecznego mechanizmu wykrywania zagrożeń spowoduje, że organizacje przeoczą zagrożenia i incydenty.

Zamiast tego organizacje powinny ocenić swoje wewnętrzne potrzeby, wymagania, możliwości i budżet, aby ustalić, w jaki sposób będą realizować te funkcje. Podczas gdy większość skupi się na części dotyczącej wykrywania i reagowania, istnieją inne obszary zainteresowania, które są niezbędne do zbudowania udanego programu cyberbezpieczeństwa, który jest w stanie prawidłowo identyfikować zagrożenia i reagować na nie. Firmy mogą zdecydować się na zbudowanie tej zdolności wewnętrznie z pełnym zespołem SOC lub zlecić wszystkie lub większość tych obowiązków partnerowi, takiemu jak Bitdefender, za pośrednictwem Managed Detection and Response (MDR).

Choć dokładne tytuły i role mogą ulec zmianie, oto cztery obszary, które składają się na odpowiedni zespół zajmujący się wykrywaniem i reagowaniem:

  • Wywiad i badania zagrożeń
  • Inżynieria wykrywania
  • Analityk SOC
  • Osoba reagująca na zagrożenia

Wiele organizacji może pełnić te same role, jednak na potrzeby tego artykułu ważne jest, aby wyodrębnić je jako oddzielne obszary o unikalnych obowiązkach.

Informacje o zagrożeniach i badania

Rola zespołu ds. informacji o zagrożeniach i badań, jak sugeruje jej nazwa, polega na przeprowadzaniu niezbędnych badań i zbieraniu informacji wywiadowczych, aby upewnić się, że zespół jest w stanie wykrywać zagrożenia. Badają krajobraz cyberbezpieczeństwa, analizują nowe zagrożenia, taktyki i procedury, których używają przeciwnicy, i analizują te informacje, aby mogły być wykorzystane przez pozostałych członków zespołu do wykrywania i reagowania na zagrożenia. Organizacje powinny szukać osób o zróżnicowanym doświadczeniu w dochodzeniach i zbieraniu informacji wywiadowczych, aby zbudować udany zespół.

Inżynieria wykrywania

Inżynierowie ds. wykrywania mają tendencję do pozostawania niezauważonymi lub często są traktowani na końcu podczas budowania udanego zespołu ds. cyberbezpieczeństwa. Ich obowiązki służbowe mają tendencję do wchłaniania innych ról, ale to, co robią, jest odrębne i ważne. Często siedzą między Threat Intel a SOC Analyst/Threat Responders, pobierając przeanalizowane i skonsolidowane dane od zespołu ds. zagrożeń i przekształcając je w przydatne narzędzia i mechanizmy wykrywające zagrożenia, których analitycy i respondenci mogą używać w swojej pracy. Pomagają budować detektory i analizy w celu identyfikowania podejrzanych działań i zachowań.

Analityk SOC

Analitycy SOC stanowią większość zespołu. Ta rola koncentruje się na monitorowaniu narzędzi i zdarzeń 24×7, poszukiwaniu złośliwej i podejrzanej aktywności oraz identyfikowaniu zagrożeń. Nadzorują wdrażane narzędzia bezpieczeństwa, przeglądają alerty i zdarzenia, przeprowadzają dochodzenia i podejmują decyzje. Mogą poświęcić sporo czasu na eliminowanie fałszywych alarmów i identyfikowania rzeczywistych zagrożeń.

Osoba reagująca na zagrożenia

Rola Threat Responder jest ostatnim elementem układanki. Są to osoby przeszkolone w zakresie neutralizowania zagrożeń. Rozwiązują incydent, reagując doświadczeniem, wiedzą i biegłością, aby zminimalizować wpływ zagrożenia, zanim doprowadzi ono do pełnowymiarowego naruszenia.

Jak przygotować się i właściwie reagować na aktywne zagrożenia?

Gdy zrozumiesz już strukturę zespołu lub programu i cztery ogólne role, Twoja organizacja może sformułować kolejne kroki, w tym następujące.

  • Przeanalizuj i zrozum potrzeby organizacji w zakresie bezpieczeństwa oraz jej ogólne cele.
  • Oceń, co jest obecnie dostępne lub robione przez organizację. Obejmuje to:Jaka infrastruktura jest dostępna? Jacy członkowie zespołu są obecni i jakie są ich obecne role i obowiązki Jakie doświadczenie w dziedzinie bezpieczeństwa ma zespół?
  • Określ harmonogram realizacji tego projektu.
  • Oceń prawdopodobieństwo wystąpienia zagrożeń dla organizacji.
  • Określ całkowity budżet, który zostanie przydzielony.
  • Określ opcjonalne podejścia i rozważ za i przeciw każdego z nich (budowa wewnętrzna lub zlecenie na zewnątrz).

Budować zespoły wewnętrzne czy zlecić ochronę firmie zewnętrznej?

Po udzieleniu odpowiedzi na pytania i wymagania przedstawione powyżej organizacje powinny mieć jaśniejszy pomysł na to, jak wdrożyć właściwy zespół lub program wykrywania i reagowania. Jednak dla tych, którzy nadal nie są pewni, oto kilka szybkich zalet i wad, dlaczego organizacje zdecydowałyby się na budowę zespołu wewnętrznego lub dlaczego zleciłyby to zadanie na zewnątrz lub nawiązałyby współpracę z zewnętrznym dostawcą zabezpieczeń w celu uzyskania takiej możliwości:

Zakety korzystania z NIST2

Zalety NIST2

Korzystanie ze szczegółowego planu

Chociaż każda z sześciu funkcji NIST jest ważna, to funkcje wykrywania i reagowania stanowią największą część ochrony przed zagrożeniami.

Pomyśl o ochronie domu. Zamykanie drzwi i okien oraz zakładanie bram wokół posesji powstrzyma większość przestępców przed próbą włamania, ale nie daje pełnej gwarancji. Jeśli właściciele domu wyjechali i nie mają sposobu na wykrycie intruza i reagowanie w czasie rzeczywistym, przestępcy mogą poświęcić czas na ominięcie zabezpieczeń i włamanie się. Z drugiej strony, posiadanie kamer bezpieczeństwa i kogoś monitorującego aktywność wokół domu z możliwością reagowania w czasie rzeczywistym może zatrzymać przestępców w miejscu. Podobnie jest w przypadku cyberbezpieczeństwa.

Faza przygotowawcza pomaga zmniejszyć ryzyko i zapobiec wielu zagrożeniom i przeciwnikom, ale te narzędzia i środki bezpieczeństwa można ominąć. Przygotowanie pomaga zmniejszyć prawdopodobieństwo ataku, ale nie eliminuje go całkowicie. Wykrywanie i reagowanie koncentruje się na aktywnych zagrożeniach w czasie rzeczywistym i możliwości identyfikacji incydentu w miarę jego występowania, dzięki czemu Twoja organizacja może natychmiast zareagować, aby zatrzymać przeciwnika w miejscu.

Twoja organizacja powinna nadać tym funkcjom priorytet i określić podejście, które jest właściwe dla Twojej firmy. Obejmuje to zrozumienie wymagań dotyczących budowania udanego zespołu i zapewnienie im niezbędnego budżetu, zasobów i narzędzi.

Badania konsekwentnie pokazują, że organizacje z odpowiednim zespołem lub programem wykrywania i reagowania, takim jak Bitdefender GravityZone XDR są mniej podatne na naruszenia. A jeśli dojdzie do naruszenia, jego wpływ jest znacznie mniejszy dzięki możliwości szybkiej i skutecznej reakcji i naprawy.


Autor


Adam

Adam D

Asystent ds. Serwisu i E-commerce, od ponad dwóch lat pracuję w branży IT. Do moich zadań należy wspomaganie działań na sklepie internetowym, wyszukiwanie nowinek technologicznych, wsparcie techniczne wewnątrz firmy lecz również pomoc klientom. Interesuje się grą na gitarze oraz branżą gier i działaniami policji w terenie.

Zobacz posty autora


Artykuły które mogą Ci się spodobać

Formularz kontaktowy

Wybierz odpowiednią opcję aby przejść do formularza kontaktowego. Odpowiemy najszybciej jak to możliwe!

    Dane kontaktowe

      Dane kontaktowe
      Do 10 osóbDo 50 osóbWięcej niż 50 osób
      Do 20 urządzeńDo 50 urządzeńDo 100 urządzeńWięcej niż 100 urządzeń

        Dane kontaktowe
        Partner stałyPoczątek współpracy
        ×

        Informacje o bezpieczeństwie produktu (GPSR)

        Producent

        Bitdefender

        Nazwa własna: Bitdefender
        Adres: 15A Orhideelor Road, Orhideea Towers
        060071 Bukareszt, 6. Dzielnica
        Rumunia

        Kontakt:
        https://www.bitdefender.com/consumer/support/help/
        Contact Support - Bitdefender

        Ostrzeżenia dotyczące bezpieczeństwa

        Lista ostrzeżeń dotyczących bezpieczeństwa antywirusów i bezpieczeństwa oparta o wymagania Rozporządzenia (UE) 2023/988 w sprawie ogólnego bezpieczeństwa produktów (GPSR).

        Oprogramowanie antywirusowe i zabezpieczające to szeroka kategoria produktów, dlatego poniższe ostrzeżenia mają charakter ogólny i mogą nie odnosić się do wszystkich konkretnych produktów.

        Instrukcja bezpieczeństwa dla programów antywirusowych i zabezpieczających

        1. Wybór odpowiedniego oprogramowania

        • Wybieraj programy z uznanych źródeł, takich jak oficjalne strony producentów.
        • Zwracaj uwagę na oceny i recenzje użytkowników oraz niezależnych organizacji zajmujących się testowaniem oprogramowania.

        2. Aktualizacje

        • Regularnie aktualizuj programy antywirusowe i zabezpieczające, aby mieć pewność, że są one chronione przed najnowszymi zagrożeniami.
        • Włącz automatyczne aktualizacje, jeśli to możliwe.

        3. Skanowanie systemu

        • Przeprowadzaj regularne skanowania całego systemu w celu wykrycia potencjalnych zagrożeń.
        • Ustaw harmonogram skanowania, aby nie zapomnieć o tej czynności.

        4. Ochrona w czasie rzeczywistym

        • Upewnij się, że funkcja ochrony w czasie rzeczywistym jest włączona, aby zminimalizować ryzyko infekcji.
        • Monitoruj aktywność programu antywirusowego i reaguj na wszelkie zgłoszone zagrożenia.

        5. Bezpieczeństwo Internetu

        • Korzystaj z dodatkowych funkcji, takich jak zapory ogniowe i filtry ochrony prywatności.
        • Bądź ostrożny przy pobieraniu plików oraz wchodzeniu na nieznane strony internetowe.

        6. Zarządzanie dostępem

        • Ogranicz dostęp do programów zabezpieczających tylko do zaufanych użytkowników.
        • Używaj silnych haseł do kont związanych z oprogramowaniem zabezpieczającym.

        7. Edukacja użytkowników

        • Przeszkol wszystkich użytkowników korzystających z systemu w zakresie bezpieczeństwa.
        • Wprowadź zasady dotyczące rozpoznawania potencjalnych zagrożeń, takich jak phishing.

        8. Tworzenie kopii zapasowych

        • Regularnie twórz kopie zapasowe ważnych danych, aby w razie infekcji móc przywrócić system do stanu przed atakiem.
        • Upewnij się, że kopie zapasowe są przechowywane w bezpiecznym miejscu, oddzielonym od głównego systemu.

        9. Reakcja na zagrożenia

        • W przypadku wykrycia zagrożenia, niezwłocznie postępuj zgodnie z instrukcjami programu antywirusowego.
        • Rozważ konsultację z profesjonalnym serwisem w sytuacji poważnych infekcji.

        10. Zgłaszanie problemów

        • Zgłaszaj wszelkie nieprawidłowości lub problemy z działaniem oprogramowania do odpowiednich kanałów wsparcia technicznego.

        Przestrzeganie powyższych wytycznych pomoże w skutecznej ochronie systemu przed zagrożeniami oraz w zapewnieniu bezpieczeństwa danych.