Внедрение SIEM-системы в железнодорожной компании
Краткое описание
ИТ-служба железнодорожной компании внедрилаSIEM-системуSecurity Capsule SIEM, чтобы повысить точность выявления киберугроз и улучшить прозрачность процессов кибербезопасности.
Причина
ИТ-инфраструктура включала сотни узлов на Windows и Linux. Стандартного журналирования операционных систем было недостаточно для полноценного мониторинга событий информационной безопасности. Многие подозрительные действия оставались вне поля зрения, а управление инцидентами ИБ было затруднено.
Задача
Обеспечить сбор расширенных событий с серверов и рабочих станций и интегрировать их в централизованнуюSIEM-систему безопасности — Security Capsule SIEM.
Цель проекта — повысить эффективностьреагирования на инциденты ИБи сократить время, необходимое специалистам для анализа событий.
Реализация
Анализ текущего логирования
Проведён аудит существующих журналов событий. Выявлено отсутствие информации о параметрах запуска процессов, что ограничивало возможностиобнаружения угроз безопасности.
Внедрение Sysmon
Для расширения телеметрии была выбрана утилита Sysmon, позволяющая контролировать процессы, сетевые соединения и изменения в операционной системе. Решение используется для узлов Windows и Linux.
Интеграция с SC SIEM
События Sysmon были интегрированы сSecurity Capsule SIEM. Настроены категоризация и разбор событий, что позволило расширить анализ событий информационной безопасности.
Подробнее о расширенном аудите Windows и LinuxНастройка правил и оповещений
В SC SIEM настроены правила корреляции и уведомления.Реагирование на инциденты ИБ стало более автоматизированным: при срабатывании заданных индикаторов система уведомляет специалистов информационной безопасности.
Результат
- +42% обнаруженных инцидентов ИБ, которые ранее не фиксировались.
- На 35% снижено время реагирования.
- Сократилось количество повторных нарушений политик информационной безопасности.
- События Windows и Linux объединены в едином централизованном хранилище.
- В ходе внутреннего аудита выявлены2 случая несанкционированного доступа.


