В повседневной работе SOC аналитики опираются на знакомую инфраструктуру, выстроенные процессы и накопленный контекст. На кибербитве Standoff привычные задачи приходится решать в принципиально иных условиях: атаки развиваются одновременно, злоумышленники постоянно меняют тактику, а количество событий многократно возрастает. Такая среда становится стресс-тестом для всей системы реагирования — от распределения ролей внутри команды до скорости расследования и принятия решений.
На Standoff 17 команда Grep_Tribe уже в третий раз выступила на стороне защитников. В этот раз специалисты обеспечивали безопасность инфраструктуры торговой компании RetailSTF Group в виртуальном Государстве F, отражая непрерывные атаки красных команд и одновременно разбираясь в устройстве незнакомой ИТ-среды ритейл отрасли. Показатели защитников составили:
- 37 подтверждённых инцидентов;
- 22 зафиксированных инцидента;
- 5 расследованных критических событий;
- 88% средняя доступность инфраструктуры за все время кибербитвы.
В реальной жизни участники Grep_Tribe работают во внутреннем SOC и отвечают за мониторинг событий информационной безопасности и реагирование на инциденты. Кибербитва позволила проверить привычные практики команды в условиях значительно более высокой интенсивности: специалистам нужно было быстро выделять критичные события из общего потока, параллельно расследовать несколько сценариев атак и координировать действия при постоянном дефиците времени.
Еще одной особенностью участия Grep_Tribe в Standoff 17 стала возможность поработать с новыми для команды инструментами, в том числе с системой R-Vision SOAR. Специалисты смогли на практике оценить, какие операции можно передать автоматизации, насколько она помогает снизить нагрузку на аналитиков и сохранить управляемость процессов при резком росте количества событий.
Мы поговорили с участниками Grep_Tribe о том, чем Standoff отличается от повседневной работы аналитика SOC, как распределяются роли и зоны ответственности внутри команды, какие подходы помогают справляться с высокой нагрузкой и какую роль в защите инфраструктуры сыграла автоматизация реагирования.
В интервью со стороны команды приняли участие Горбунов Сергей, руководитель SOC; Кубышкина Айлана, руководитель дежурной смены; Котовский Аким, аналитик по расследованию киберинцидентов; Кузьмин Родион, инженер-разработчик отдела R&D.
— Вы участвуете в кибербитве Standoff уже в третий раз. Как менялось ваше восприятие кибербитвы от участия к участию, что мотивирует возвращаться и чем работа здесь отличается от повседневных задач?
Мы участвуем в кибербитве Standoff уже в третий раз, и каждый раз воспринимали кибербитву по-разному. Первое участие было скорее ознакомительным: хотелось разобраться в формате, понять, как устроена работа с незнакомой инфраструктурой, и оценить свои силы. Во второй раз мы уже чувствовали себя увереннее и смогли показать хороший результат. Третий Standoff стал для нас одним из самых запоминающихся — как по атмосфере, так и по объёму полученного опыта.
Возвращаться нас мотивирует прежде всего возможность поработать в условиях, которые сложно воспроизвести в повседневной деятельности SOC. На инфраструктуру одновременно воздействуют несколько красных команд, события поступают непрерывно, а обстановка меняется очень быстро. Аналитикам приходится в сжатые сроки определять приоритеты, разбирать новые техники атакующих и принимать решения при высокой нагрузке на все средства защиты.
Ещё одно важное отличие — работа с незнакомой инфраструктурой. В своей компании аналитики хорошо знают сервисы, взаимосвязи между ними и особенности нормальной активности. На Standoff этот контекст приходится формировать уже по ходу кибербитвы: быстро разбираться в архитектуре, понимать назначение систем и одновременно выстраивать процесс расследования инцидентов.
— Как была организована работа команды во время кибербитвы?
Мы разделили работу на два этапа: подготовку и саму кибербитву. Еще до старта распределили основные роли. Один специалист анализировал инфраструктуру, другой отвечал за оценку уязвимостей, третий занимался правилами межсетевого экрана и изучением топологии сети. Так к началу игры у каждого была своя зона ответственности, а у команды — общее понимание защищаемой инфраструктуры.
Во время кибербитвы мы работали по системе трайбов, которую разработали и впервые опробовали еще в прошлом году. Сначала все участники разбирали общий поток инцидентов и закрывали те из них, которые не требовали глубокого расследования. Если появлялась более сложная атака, под нее собиралась небольшая группа из двух-трех человек. Она уже подробно разбирала конкретный сценарий, восстанавливала цепочку действий атакующих и занималась реагированием.
Те, кто впервые приехал на кибербитву Standoff, в основном работали с потоком событий: анализировали индикаторы компрометации, блокировали активность злоумышленников и следили за работой средств защиты. Это помогало им быстрее включиться в процесс, а более опытным участникам — сосредоточиться на сложных расследованиях.
В этом году мы также попробовали использовать элементы Threat Intelligence и атрибутировать атаки — определять, какая красная команда стоит за тем или иным сценарием. Для этого мы сопоставляли используемые техники, инфраструктуру и характерные признаки активности. Такой подход помогал связывать разрозненные события в единую цепочку, быстрее распознавать повторяющиеся сценарии и предполагать, какие действия атакующие могут предпринять дальше.
Отдельный специалист в команде отвечал за защиту веб-приложений и работу с WAF: анализировал веб-атаки, контролировал срабатывания системы и при необходимости корректировал правила защиты.
— Какие средства защиты вы использовали во время кибербитвы Standoff? Приходилось ли осваивать новые инструменты уже по ходу соревнований?
В основном это были решения Positive Technologies, включая MaxPatrol SIEM, MaxPatrol VM, MaxPatrol EDR, PT Application Firewall и PT Sandbox. Кроме того, в этом году мы попробовали в бою решение R-Vision SOAR.
Несмотря на то что система была для нас новой, адаптация прошла довольно быстро. Интерфейс оказался понятным, поэтому уже в первый день мы начали использовать SOAR в качестве единого окна для выполнения сценариев реагирования.
— Какие возможности R-Vision SOAR оказались наиболее полезными во время расследований?
Чаще всего мы использовали SOAR для типовых операций: блокировки IP-адресов, отправки подозрительных файлов в песочницу и автоматического снятия временных блокировок.
Последний сценарий оказался особенно полезным. Если выполнять блокировки напрямую через EDR, можно забыть вовремя снять ограничение и случайно повлиять на доступность сервисов. В SOAR мы сразу задавали срок действия блокировки, после чего она автоматически снималась.
Еще одним преимуществом стало то, что большинство операций выполнялось из одного интерфейса. Не нужно было постоянно переключаться между разными средствами защиты — все основные действия выполнялись централизованно, а аналитик сразу видел статус каждого сценария реагирования.
— Повлияло ли использование SOAR на скорость реагирования команды?
Да, прежде всего за счет автоматизации повторяющихся действий. Например, отправка файлов в песочницу выполнялась буквально в несколько кликов, без перехода между разными системами. Это экономило время и позволяло сосредоточиться на расследовании более сложных инцидентов.
В продукте нам особенно понравилось удобство автозаполнение полей для реагирования (IP-адреса, FQDN агента реагирования, учётная запись для блокировки).
Отдельно хочется отметить поддержку команды R-Vision. Во время соревнований инженеры оперативно реагировали на наши вопросы и пожелания по развитию продукта, благодаря чему мы смогли быстрее адаптировать систему под свои задачи.
— Какие выводы вы сделали после участия в Standoff? Изменился ли ваш взгляд на использование SOAR?
Мы убедились, что возможности автоматизации стоит использовать гораздо активнее. Во время кибербитвы аналитики постоянно выполняют одни и те же операции, и если заранее подготовить плейбуки для самых распространенных сценариев, можно существенно снизить нагрузку на команду.
Этот опыт мы планируем использовать и в повседневной работе. SOAR особенно хорошо показывает себя там, где есть большое количество повторяющихся действий и важно обеспечить единообразное выполнение процессов реагирования.
— Есть ли у вашей команды традиции или ритуалы, которые сложились за время участия в кибербитве?
Да, есть. Наш неизменный талисман — жабки во всех возможных проявлениях. А по итогам этой кибербитвы коллекция пополнилась ещё и несколькими внутренними мемами. Но тут проще показать, чем рассказывать.
Аватар команды Grep_Tribe на Standoff 17
— Что бы вы посоветовали специалистам, которые только собираются впервые участвовать в Standoff?
Не бояться. Для многих первое участие кажется чем-то очень сложным, но именно на кибербитве быстрее всего приходит понимание того, как устроена работа SOC в условиях реальной атаки.
Важно не стесняться задавать вопросы более опытным коллегам, заранее изучить правила соревнований и быть готовым к тому, что по ходу игры планы придется менять. Хорошо иметь резервные сценарии на случай непредвиденных ситуаций и заранее продумать, какие рутинные действия можно автоматизировать.
И самое главное — получать удовольствие от процесса. Несмотря на высокий темп и постоянное напряжение, кибербитва Standoff — это прежде всего возможность обменяться опытом с коллегами, увидеть новые техники атак и за несколько дней получить знания, которые сложно приобрести в обычной работе.
