пр isaca про apt 2014 05-05

18
ISACA про APT Прозоров Андрей 2014-05

Upload: andrey-prozorov

Post on 15-Jun-2015

5.446 views

Category:

Documents


3 download

DESCRIPTION

ISACA про APT

TRANSCRIPT

Page 1: пр Isaca про apt 2014 05-05

ISACA про APT

Прозоров Андрей2014-05

Page 2: пр Isaca про apt 2014 05-05
Page 3: пр Isaca про apt 2014 05-05

APT: термин NISTAdvanced Persistent Threats (APT) – An adversary that possesses sophisticated levels of expertise and significant resources which allow it to create opportunities to achieve its objectives by using multiple attack vectors (e.g., cyber, physical, and deception). These objectives typically include establishing and extending footholds within the information technology infrastructure of the targeted organizations for purposes of exfiltrating information, undermining or impeding critical aspects of a mission, program, or organization; or positioning itself to carry out these objectives in the future. The advanced persistent threat: (i) pursues its objectives repeatedly over an extended period of time; (ii) adapts to defenders’ efforts to resist it; and (iii) is determined to maintain the level of interaction needed to execute its objectives.

Преследуют свои цели неоднократно в

течение длительного периода времени

Адаптируются к мерам защиты, чтобы

противостоять им

Прилагают необходимые усилия

для достижения своих целей

APT

Page 4: пр Isaca про apt 2014 05-05

APT: термин ISACA

An APT is a threat that is advanced and persistent

• Угрозы «Продвинутые» (профессиональные), т.е. злоумышленник обладает необходимыми ресурсами, опытом и знаниями

• Угрозы «Упорные»/«Настойчивые»,т.е. атака может вестись продолжительное время, адаптируется к контрмерам (мерам защиты) и направлена на достижение цели

Page 5: пр Isaca про apt 2014 05-05

Материалы ISACA про APT

• «APT: How to manage the risk to your business»• «Transforming Cybersecurity: Using COBIT 5»• «Responding to targeted cyberattacks»

• Отчет «Advanced Persistent Threat Awareness. Study Results» (2013)

https://www.isaca.org

Page 6: пр Isaca про apt 2014 05-05

Эволюция ландшафта угроз

ISACA

Page 7: пр Isaca про apt 2014 05-05

APT: Чего боятся компании?

ISACA

Page 8: пр Isaca про apt 2014 05-05

APT: Источники угроз

ISACA

Page 9: пр Isaca про apt 2014 05-05

APT: Атаки по отраслям (2012)

ISACA

Page 10: пр Isaca про apt 2014 05-05

APT: Управление риском

ISACA

Page 11: пр Isaca про apt 2014 05-05

APT: Что надо для защитыManagement Process Key Measures to Mitigate APT Attacks

1. Information security management system (ISMS)

2. Risk management process,3. People security4. Physical security5. Network architecture6. Network management7. Malware detection8. Computer platform management9. Application access control10.System development and

maintenance11.Incident reporting process12.Business continuity management13.Crisis management

1. Coordinated Risk Assessment and Response

2. Asset Management3. Least-privilege Access4. Network Segregation5. Vulnerability Management6. User Education7. Technology to Mitigate APT Attacks

ISACA

Page 12: пр Isaca про apt 2014 05-05

APT: Стадии атаки

1. Выбор цели2. Анализ цели3. Проникновение4. Управление и

контроль5. Обследование

цели6. Добыча данных7. Распространение

сведений8. Эксплуатация

информации

ISACAМеры защиты и реагирования

выбираются с учетом стадии атаки

Page 13: пр Isaca про apt 2014 05-05

APT: Жизненный цикл

1. Сбор информации2. Начало атаки3. Управление и

контроль4. Повышение

привилегий5. Добыча данных

ISACA

Page 14: пр Isaca про apt 2014 05-05

APT: Уровни защиты

ISACA

Page 15: пр Isaca про apt 2014 05-05

APT: Команда реагирования

CSIRT - computer security incident response team

ISACA

Page 16: пр Isaca про apt 2014 05-05

Управление инцидентами по NIST

Подготовка Выявление и анализ

Сдерживание, искоренение проблемы и

восстановление

Дальнейшие действия

Page 17: пр Isaca про apt 2014 05-05

APT: Реагирование на инциденты

ISACA

Page 18: пр Isaca про apt 2014 05-05

Это были базовые идеи ISACA по теме APT. Надеюсь, что

стало чуть понятнее…