آشنایی با تیم پاسخگویی به رخدادهای امنیتی کامپیوتر (CSIRT)

تاریخ انتشار: 8 سال پیش
آخرین بروزرسانی: 2 ماه پیش توسط wp71948829
98 بازدید
0 نظر

اکثر سازمان ها متوجه شده اند که یک راهکار امنیتی واحد برای تأمین امنیت سیستم ها وجود ندارد بلکه باید از استراتژی امنیتی چند لایه بهره گرفته شود. یکی از لایه هایی که بیشتر سازمان ها در استراتژی امنیتی خود در نظر می گیرند، ایجاد یک تیم برای پاسخگویی به رویدادهای امنیتی کامپیوتر است که اختصاراً CSIRT نامیده می شود. در این مطلب قصد داریم به معرفی این تیم بپردازیم.

واژه CSIRT مخفف  Computer Security Incident Response Teamمی باشد. البته این تیم نام های دیگری مانند تیم پاسخگویی به فوریت های کامپیوتری که به اختصارCERT نامیده می شود، نیز دارد. واژه CERT مخفف Computer Emergency Response Teams  مي باشد.

تیم پاسخگویی به رخدادهای امنیتی کامپیوتر یا به اصطلاح CSIRT يک گروه خدماتی است که مسئول دريافت، پردازش و تحليل اطلاعات حوادث امنيتی و پاسخگويی به آن ها است. با توجه به اينکه امنيت صد در صد و به طور کامل قابل حصول نيست و ماهيت تهديد ها نيز به طور روز افزون در حال پيچيده تر شدن است، سازمان نياز به تجهيز گروهی مجرب برای تمرکز بر حوادث و رخدادهای امنيتی دارد تا بتواند در زمان مناسب بهترين برخورد را با حوادث امنيتی داشته باشد و از اثر مخرب آن ها بر منافع سازمان، بکاهد.

 

پاسخ و واکنش به  رخدادها

درواقع رخدادهای امنیتی رویدادهایی هستند که کسب‌وکار سازمان را تحت تأثیر قرار می‌دهند.

  • حملات: هر نوع اقدام در جهت از کار اندازی و یا تخریب سرویس‌های فناوری اطلاعات سازمان.
  • دسترسی غیرمجاز: هر نوع اقدام جهت دسترسی غیرمجاز به اطلاعات یا سامانه‌های اطلاعاتی و گردآوری اطلاعات.
  • خرابی‌ها: هرگونه اختلال و خرابی در سیستم‌ها و سامانه‌های اطلاعاتی که ممکن است باعث قطعی در کسب‌وکار سازمان گردد.

 

برای روشن‌تر شدن این دسته‌بندی در ادامه می‌توان به مثال‌هایی برای رخدادهای امنیتی اشاره نمود:

  • تلاش برای اسکن سیستم‌های داخلی.
  • حملات نفوذی یا عدم سرویس­دهی یا توزیع عدم سرویس­دهی تأثیرگذار بر روی عملیات.
  • ویروس‌های جدید کامپیوتری که آنتی‌ویروس قادر به از بین بردن آن‌ها نیست.
  • ازکارافتادن سرویس‌ها و نرم‌افزارهای حیاتی شرکت خدمات ارتباطی رایتل.
  • رویدادهایی که کارشناسان پشتیبانی قادر به برطرف نمودن آن‌ها نبوده‌اند.
  • تلاش برای دست‌یابی به توپولوژی شبکه و سعی در شناسایی آسیب‌پذیری‌ها.

 

طبق سند راهنمایNIST، چرخه حيات پاسخ به رخداد امنيتی مطابق شکل 1 شامل چهار مرحله است.

 شکل 1: مراحل پاسخ به رخداد

 مراحل پاسخ به رخداد و اقدامات هر مرحله عبارتند از:

1- آماده سازی ابزارها

2- شناسایی و تحلیل

  • تشخیص رخداد
  • تعیین اولویت رسیدگی به آن
  • ارجاع رخداد به گروه مورد نظر

3-محدودسازی، کنترل و بازیابی

  • جمع آوری و مستند سازی شواهد
  • محدودسازی اثر رخداد
  • از بین بردن منشاً آن
  • بازیابی سیستم ها

4- فعالیت های پس از رخداد

  • تهیه گزارش پیگیری رخداد
  • برگزاری جلسه جمع بندی رخداد (یا همان جلسات مدیریت دانش)

 

الزامات اجرای CSIRT

به طور خلاصه، اهداف و ماموریت های CSIRT عبارتند از:

  • کنترل و مديريت رخداد
  • ارزيابی به موقع از شدت رخداد
  • بازيابی به موقع وضعيت و کاهش يا رفع اثرات مخرب رخداد
  • اطلاع رسانی به موقع به مديريت و ديگر سطوح سازمان در خصوص رخداد امنيتی
  • انجام اقدامات پيشگيرانه برای جلوگيری از وقوع رخداد در آينده
  • پايش فناوری های روز

 

خدمات CSIRT معمولا به سه دسته زیر تقسیم می کنند:

  • خدمات واکنشی (Reactive) شامل هشدارها و آلارم ها، مديريت رخداد، مديريت آسيب پذيری و غيره
  • خدمات پيشگيرانه (Proactive) شامل اطلاعيه ها، مميزی ها، تشخيص نفوذ، توسعه ابزارها و غيره
  • خدمات مديريت کيفيت شامل تحليل مخاطرات، تداوم کسب و کار، آگاهی رسانی، مشاوره و غيره

بديهی است که برخی از خدمات فوق ممکن است توسط ديگر بخش های امنيت سازمان انجام شوند. آنچه مهم است اين است که مهمترين وظيفهCSIRT  انجام خدمات مربوط به مديريت رخداد امنيتی است.

 

ساختارCSIRT

گروه CSIRT حداقل شامل افراد زیر است:

  • رئیس گروه ( مامور امنیت اطلاعات)
  • سرپرست گروه (یکی از کارشناسان ارشد حوزه امنیت)
  • تیم فنی

همانطور که ذکر شد مهم ترین وظیفه CSIRT مدیریت رخداد امنیتی می باشد. در نتیجه مطابق استاندارد موجود، گروه برای مدیریت رخداد به صورت زیر عمل می کند:

  • آماده سازی دائمی
  • پایش و شناسایی رخداد
  • محدود سازی اثر رخداد
  • پاکسازی و رفع خطر
  • بازیابی سیستم
  • مستندسازی

 

گروه CSIRT نیاز به ملزومات سخت افزاری، نرم افزاری و فیزیکی ویژه ای دارد. بخش عمده ای از این ملزومات عبارتند از سخت افزار و نرم افزار ایجاد یک آزمایشگاه فنی برای تحلیل بد افزارها و آسیب پذیری ها. این آزمایشگاه طبعاً باید در یک محیط کاملا ایزوله از شبکه سازمان ایجاد شود و در آن برخی موارد زیر تعبیه گردد:

  • سرورها و کلاینت های لازم
  • تجهیزات شبکه در حد معمول
  • تجهیزات پاور در حد معمول
  • تجهیزات پشتیبان گیری
  • بانک نرم افزارهای متن- باز در حوزه تحلیل آسیب پذیری، تحلیل بد افزار، تشخیص نفوذ، مهندسی معکوس و غیره
  • انواع سیستم عامل ها و نرم افزارهای زیرساختی مورد استفاده در سازمان
  • نرم افزارهای تجاری اسکنر یا تحلیل گر در صورت نیاز

در نتیجه باید دانست که بررسی و پاسخگویی به رخدادها یک زمینه تقریبا جدید در امنیت کامپیوتر است و پیاده سازی پروژه CSIRT در سازمان ها مزایای زیر را در بر دارد:

  • ایجاد واحدی متمرکز برای مدیریت موارد امنیتی
  • ایجاد یک مرکز تماس امنیت کامپیوتری و دسترسی سریع و بدون واسطه کابران
  • پاسخ گویی متمرکز و تخصصی به مسائل امنیتی
  • کمک رسانی و امداد به موقع توسط متخصصان سازمان، در زمان بحرانی
  • پیگیری، توسعه و پیشرفت سیاست های امنیتی سازمان
  • همکاری و آگاهی رسانی هم زمان به کاربران در زمینه امنیت

بنابراین، پیاده سازی CSIRT در سازمان هایی که کسب و کار آن ها در ارتباط با صنعت های مختلف و یا فناوری اطلاعات و ارتباط است بسیار امری مهم می باشد.

اشتراک‌گذاری:

دیدگاه‌ها (0)

💬

هنوز دیدگاهی ثبت نشده است. اولین نفری باشید که نظر می‌دهید!

ارسال دیدگاه