Опционально возможно периодически создавать отчёты по профилированию работы веб-серверов и использованию встроенных
технологических УЗ — для проведения регулярного аудита работы ИС в целом.
Для построения профилей в системе должен быть активен модуль поведенческой аналитики.
Выявление сбоев в работе и потенциальных атак на СУБД
При штатной работе серверов приложений все SQL-запросы, выполняющиеся с их IP-адресов, должны возвращать либо данные,
либо пустой ответ.
Запросы, которые возвращают ошибку, могут свидетельствовать о сбоях в работе сервера приложений из-за действий
злоумышленника. Например, это может быть атака перебором количества столбцов при формировании запроса на массовую
выгрузку данных из таблицы.
Система «Гарда DBF» не только ищет аномалии в запросах к СУБД, но и проводит аудит изменений.
Аудит изменений
«Гарда DBF» логирует различные действия, которые проводятся в отношении СУБД:
- Попытки выполнения команд на изменение прав доступа к системным таблицам.
- Попытки изменения прав доступа к таблицам с критическими данными.
- Выполнение команд на повышение прав доступа учётных записей или изменение ролей (выявляется в т. ч. создание
процедур, содержащих внутри себя подобные команды).
- Изменение пароля для УЗ, с возможностью выделения из текста SQL-запроса имени пользователя, над которым
производится операция, и дополнительной настройки политик по выявлению изменения паролей критических УЗ.
- Выполнение команд по изменению настроек безопасности системы.
Также система имеет механизм, который позволяет вести полный аудит действий администраторов СУБД.
Контроль действий привилегированных пользователей
Система позволяет протоколировать действия администраторов по предоставлению доступа к ИС, изменению паролей
пользователей ИС, созданию учётных записей в ИС.
Также «Гарда DBF» детектирует и блокирует попытки удаления данных из критических таблиц администратором (при
возможном сговоре администратора СУБД с третьими лицами). В зависимости от архитектуры ИС, к критическим могут быть
отнесены данные видеонаблюдения и настройки распознавания, а также системные логи и журналы работы камер.
Кроме того, система детектирует подключение привилегированных учётных записей в нерабочее время.
Профили поведения администраторов
Система защиты «Гарда DBF» позволяет формировать профили работы администраторов для выявления аномального поведения.
Принимаются во внимание следующие параметры:
- Подключение администратора с нестандартного IP-адреса.
- Применение администратором стороннего ПО.
- Обращение администратора к неиспользуемым им ранее таблицам и полям.
- Аномально большое количество запросов и аномально большие выгрузки данных администратором.
- Массовая выгрузка данных в одном запросе.
При активном модуле поведенческой аналитики построение профилей происходит полностью в автоматическом режиме.
Вендор рекомендует отдельно настраивать политику по аудиту доступа администраторов к таблицам с технологической
информацией.
Выявление утечек данных
Функции выявления утечек в «Гарда DBF» реализованы на базе мониторинга сетевого трафика, который направлен к серверам
СУБД и веб-приложений. Для пользователей есть поведенческая модель.
Профилирование пользователей и выявление аномального доступа
При аудите доступа пользователей в «Гарда DBF» работает механизм дополнительной аналитики с выделением параметров
запросов, ответов и переменных в отдельные поля для анализа.
Сопоставление этих данных с информацией о геолокации, из которой пользователь осуществляет подключение к СУБД,
позволяет выявить аномальный доступ из нестандартного региона, что снижает риски утечки аутентификационной информации.
Детектирование массовых выгрузок данных
«Гарда DBF» позволяет выявлять массовую выгрузку учётных записей для доступа к автоматизированной системе управления
технологическим процессом (АСУ ТП) как единым запросом, так и большим количеством запросов с малым объёмом ответа.
Для выявления аномального количества запросов или объёма выгружаемых данных также применяется механизм профилирования
и обнаружения статистических аномалий.
Детектирование аномалий может быть настроено как по обращениям к СУБД, так и по специализированным политикам аудита:
- Массовые выгрузки из таблиц с данными УЗ.
- Массовые выгрузки из таблиц с записями о работе автоматизированных систем.
- Массовые выгрузки из таблиц с координатами объектов КИИ.
При работе в режиме сетевого экрана система защиты баз данных «Гарда DBF» позволяет контролировать обращения к СУБД
по различным признакам.
Контроль запросов к СУБД и разграничение прав доступа
Функциональные возможности системы «Гарда DBF» позволяют решать задачи по противодействию утечкам критической
информации и несанкционированному доступу к ней в БД, а также по разграничению доступа к данным.
Поделиться: