🔒 24/7 на страже безопасности
Меня зовут Андрей Петриков, я руководитель группы обнаружения и реагирования на угрозы в технологической платформы Yandex Cloud. Хочу рассказать, как устроена работа в команде безопасности.
♒️ Наш SOC делится на три команды
Одна отвечает за разработку платформы и развитие AI-инструментов в SOC. Другая — за архитектуру клиентского SOC. Третья, которой руковожу я, — Detection and Response. У нас три основные зоны ответственности:
🟣 Дежурный мониторинг 24/7. Наши аналитики следят за всеми потенциальными угрозами
🟣 Разработка контента. Мы создаём правила экспертизы, по которым система решает, что нашему контуру что-то угрожает
🟣 Реагирование на инциденты. Если нам не удалось их предотвратить (иногда такое случается), инженеры восстанавливают безопасность, устраняют последствия и расследуют произошедшее. Потом мы все вместе анализируем, что нужно сделать, чтобы такое больше не повторилось
♒️ Чем необычна наша безопасность
Мы отвечаем за часть инфраструктуры пользователей — они неявно отгружают нам часть задач. Например, управление БД. Для клиента это просто база и работа с ней, а для нас — виртуальные машины, диски и другая инфраструктура, которая нужна для того, чтобы всё работало.
Для обнаружения атак мы работаем с метаданными, поведенческими признаками и другими абстракциями. Всё это позволяет распознавать аномальную активность, но не раскрывать конфиденциальную информацию.
При этом облачные абстракции многослойнее, чем домены, active directory и другие составляющие операционных систем на классических серверах. Мы должны обеспечить безопасность всех уровней одновременно.
〰️ Большинство метрик, которые мы используем, можно считать классикой SOC: время реакции на инцидент, количество тикетов в работе, процент ложноположительных срабатываний и корреляция этих срабатываний с другими событиями.
Мы стремимся уменьшать количество ситуаций, которые требуют обращения к пользователю. То есть больше решаем на своей стороне, чтобы меньше отвлекать тех, кого это может затронуть.
♒️ Как мы автоматизируем нашу работу
При расследовании инцидента важно как можно быстрее собрать доказательства. Мы стараемся модернизировать этот процесс так, чтобы дежурному достаточно было нажать пару кнопок, вместо того чтобы сохранять всё вручную через консоль. А недавно мы автоматизировали генерацию отчётов для клиентов и отслеживание наших внутренних метрик. Теперь всё самое важное живёт на одном дашборде.
Также мы постепенно приручаем AI. Начинали с довольно наивных вещей: обучали простых ассистентов на уже проверенных алертах. С тех пор прокачались: теперь, когда срабатывает сигнал тревоги, нейросеть автоматически ищет похожие события и предсказывает, как стоит реагировать в текущей ситуации.
📖 Читайте больше подробностей в блоге о работе в Яндексе. Там я поделился, как начинал свой путь в компании и как вырос в руководителя группы. А ещё рассказал, каким вижу будущее команды безопасности Yandex Cloud.
Подписывайтесь:
💬 @Yandex4Security
📹 @YandexForSecurity
Post #305
1.34K

- ❤ 7
- 🔥 4
- 👍 3