CSIRT یا Computer Security Incident Response Team چیست؟

(Computer Security Incident Response Team) CSIRT ، گروهی از متخصصان IT است که خدمات و پشتیبانی را در زمینه ارزیابی، مدیریت و پیشگیری از رخدادهای اضطراری مرتبط با امنیت سایبری و همچنین هماهنگی تلاش‌های پاسخ به رخداد به سازمان ارائه می‌کند.

هدف اصلی CSIRT پاسخگویی سریع و کارآمد به رخدادهای امنیتی سیستم به منظور به حداقل رساندن آسیب است. مؤسسه ملی استاندارد و فناوری (NIST) یک چارچوب جامع برای پاسخ به رخداد ارائه می­‌دهد که به عنوان چرخه حیات پاسخ یا NIST Incident Response شناخته می­‌شود.

مراحل Incident Response

Preparation: اولین مرحله پاسخ به رخداد، Preparation است که نه تنها سازمان­‌ها باید آمادگی پاسخ به حادثه سایبری را داشته باشند، بلکه باید از امنیت سیستم‌ها، شبکه­‌ها و برنامه­‌ها نیز اطمینان حاصل کنند. با اینکه تیم پاسخ به رخداد مسئولیتی در قبال پیشگیری از رخداد ندارد، اما برای موفقیت و تاثیر بیشتر پاسخ­‌ها ضروری است. مرحله آماده سازی یا Preparation خود شامل دو بخش مجزا می­‌شود:

بخش اول مرحله Preparing to Handle Incident یا آمادگی برای کنترل رخداد است که موارد زیر در این مرحله انجام می‌­پذیرند:

Incident Handler Communication and Facilities: مربوط به نحوه ارتباطات و امکانات جهت کنترل رخداد است که از جمله مواردی که در این گروه قرار می­‌گیرد می‌­توان به اطلاعات تماس اعضای تیم، مکانیزم­‌های گزارش رخداد، نرم ­افزارهای Encryption، ابزارهای تحلیل و شنود پکت‌­ها و… باشد.

Incident Analysis Resource: اشاره به منابع و اطلاعاتی دارد که از طریق آن فرآیند تحلیل انجام می­‌شود مانند: لیست پورت­‌ها، داکیومنت­‌ها، لیست دارایی­‌های حساس، نقشه شبکه و…

Incident Mitigation Software: اشاره به یک سری نرم افزارها جهت کاهش رخدادها اشاره دارد.

بخش دوم Preventing Incident است که به پیشگیری از رخدادها اشاره دارد. پایین نگه داشتن تعداد رخدادها در حد معقول برای محافظت از فرآیندهای تجاری سازمان بسیار مهم است. اگر مکانیزم‌­های امنیتی کافی نباشد، ممکن است حجم بیشتری از رخدادها اتفاق افتاده و تیم پاسخ به رخداد را تحت فشار قرار دهد. از جمله اقدامات مهم در این مرحله موارد ذیل می‌­باشد:

Risk Assessments: ارزیابی­‌های دوره­‌ای ریسک موجود در سیستم‌­ها و برنامه‌­ها مشخص می­‌کند که ترکیبی از تهدیدها و آسیب ­پذیری‌­ها چه خطراتی ایجاد می­‌کنند.

Host Security: تمام میزبان­‌ها و دارایی­‌ها باید بر طبق استانداردهای جهانی ایمن سازی شوند.

Network Security: شبکه‌­ها باید به گونه­‌ای پیکربندی شوند که امنیت شبکه را به طور کامل فراهم آورند، به گونه‌ای که فعالیت­های مشکوک اجازه ورود به شبکه را نداشته باشند.

Malware Prevention: نرم افزارهایی برای شناسایی بدافزارها و جلوگیری از فعالیت آن­ها باید در سازمان مستقر شوند.

User Awareness and Training: کاربران و کارمندان باید از قوانین و روش­های مناسب استفاده از شبکه، سیستم‌­ها و برنامه­‌ها آگاهی داشته باشند.

Detection and Analysis: هدف اصلی این مرحله تعیین این است که آیا رخدادی واقعا اتفاق افتاده است یا خیر و ماهیت آن مورد بررسی و تحلیل قرار ­گیرد. از جمله اقدامات این مرحله می­‌توان به موارد زیر اشاره نمود:

Attack Vectors: رخدادها با روش­‌های بسیار زیادی اتفاق می­‌افتند بنابراین تهیه یک دستورالعمل دقیق برای رسیدگی به رخداد غیر ممکن است. به همین دلیل سازمان­‌ها باید به طور کلی برای رسیدگی به هر رخداد­ی آمادگی داشته باشند اما این آمادگی باید برای حمله­‌هایی که یک Vector مشخص دارند بیشتر باشد. مواردی که در ادامه به آن اشاره می‌­شود از جمله روش‌­های رایج حمله هستند مانند: USB، Web، Email، جعل هویت یا Impersonation و…

Signs of an Incident: برای بسیاری از سازمان‌ها، چالش‌ برانگیزترین بخش فرآیند پاسخ به رخداد، شناسایی دقیق و ارزیابی رخدادهای احتمالی و وسعت آن است. حملات ممکن است از طریق مختلف شناسایی شوند. مانند قابلیت­‌های تشخیص خودکار شامل IDPSهای مبتنی بر شبکه و میزبان، نرم‌­افزار آنتی ویروس و… . همچنین ممکن است رخدادها از طریق گزارش‌های اعلام شده از سوی کاربران شناسایی شوند. برخی رخدادها دارای علائم آشکاری هستند که به راحتی قابل تشخیص‌­اند و برخی دیگر خیر. از جمله علائمی که می‌­توان از آن­ها به بروز رخداد پی برد، لاگ­‌های تولید شده توسط سرورها و کامپیوترها، سنسورهای تشخیص تهدید شبکه، نرم افزارهای آنتی ویروس، فعالیت Userها، فایل با نام­های غیرمتعارف و… .

Incident Analysis: درصورتی که رفتارهای نرمال و موارد مورد نیاز شناسایی و طبقه بندی شوند، تحلیل حمله­‌ها و رخدادها می‌­تواند آسان باشد. اطمینان حاصل شود که رخداد­ی اتفاق افتاده است تیم پاسخ به رخداد باید به سرعت یک تجزیه و تحلیل اولیه انجام دهد که چگونه و چطور اتفاق افتاده تا بتواند اطلاعات مفیدی را برای بهتر پیش رفتن فرآیند ارائه دهد. از جمله توصیه‌­های ارائه شده برای آسان شدن این روند دسته بندی سیستم­‌ها و شبکه، شناسایی رفتارهای عادی سیستم‌­ها و شبکه، ایجاد قانون ثابت برای نگه­داری لاگ‌­ها، ترکیب کردن لاگ­‌ها به منظور تحلیل بهتر یک رخداد، ثابت نگه داشتن ساعت همه Hostها و… می‌­باشد.

Incident Documentation: در هنگام وقوع رخداد، تیم پاسخ به رخداد باید به سرعت تمام اطلاعات مربوط به رخداد را جمع‌­آوری کند. سیستم پیگیری و مستندسازی رخدادها باید شامل اطلاعاتی مانند خلاصه‌­ای از رخداد، شاخص­‌های مرتبط با آن، دارایی‌­هایی که تحت تاثیر قرار گرفته­‌اند، شواهد جمع‌­آوری شده و… باشد.

Incident Prioritizing: اولویت بندی رخدادها برای مدیریت بهتر آن­ها بسیار حائز اهمیت می‌­باشد. بررسی و تحلیل رخدادهایی که از اهمیت کمتری برخوردار هستند می­‌تواند خطرات جدی را ایجاد نماید به این جهت که زمان برای بررسی رخدادهایی با اولویت بالاتر کاهش می­‌یابد. اولویت بندی استاندارد جهانی NIST بر اساس اطلاعات موجود از رخداد، تاثیر رخداد بر عملکرد سازمان و قابلیت بازیابی و کاهش اثرات ناشی از رخداد انجام می­‌شود.

Incident Notification: وقتی یک رخداد شناسایی و تحلیل می‌­شود، تیم پاسخ به رخداد باید به افرادی که به نوعی نقشی را ایفا می‌­کنند اطلاع دهد تا هریک از آن­ها مطابق با وظیفه‌­ای که دارند کار خود را انجام دهند. از جمله افرادی که باید در جریان شرایط قرار گیرند مدیر سازمان، مسئول امنیت اطلاعات، دپارتمان قانونی، اعضای تیم امنیت و… می‌­باشند.

Containment, Eradication and Recovery: پس از مهار یک رخداد، ممکن است برای از بین بردن اثرات آن، مانند حذف بدافزار و غیرفعال کردن حساب‌های کاربری نقض‌شده، شناسایی و کاهش همه آسیب‌پذیری‌هایی که مورد سوء استفاده قرار گرفته‌اند، بازیابی و پاکسازی لازم باشد. این بازیابی و پاکسازی شامل اقداماتی مانند بازیابی سیستم‌ها از نسخه‌های پشتیبان، جایگزینی فایل‌های در معرض خطر با نسخه‌هایی که قبل از آلوده شدن سیستم­‌ها تهیه شده، نصب patchها، تغییر پسورد‌ها، تشدید امنیت محیطی شبکه و… باشد.

Post Incident Activity: بعد از اتمام مراحل و برقراری مجدد شرایط نرمال، تیم پاسخ به رخداد باید تمام اتفاقات را از اول بررسی کرده تا بتوانند آن را مستند سازی نمایند. این مستندسازی می­‌تواند نشان دهنده علت بروز رخداد، عوامل موثر در بروز، اقدامات صورت گرفته و روش­های جلوگیری از پیش­آمد مجدد آن باشد.

نیاز به راه اندازی مرکز عملیات امنیت دارید؟ با کارشناسان امنیتی سورین تماس بگیرید.