Дмитрий Шарапов
Управляющий директор по ИБ ДОМ.РФ
Курирует обеспечение информационной безопасности группы компаний ДОМ.РФ.
Успешно реализовал и наладил работу внутреннего центра мониторинга и реагирования на ИБ-инциденты.
Отвечает за применение практик информационной безопасности в проектах по импортозамещению, а также за реализацию стратегии цифровой трансформации компании в части ИБ.
Обеспечивает защиту сервисов экосистемы ДОМ.РФ.
В ДОМ.РФ для регулярной практики команды используют Standoff Defend — онлайн-полигон Positive Technologies, где специалисты могут расследовать сценарии атак в изолированной инфраструктуре и работать со средствами защиты так же, как при реальном инциденте. Почему компания сделала ставку на регулярные тренировки на киберполигоне, каких результатов уже удалось добиться и с какими ограничениями столкнулась команда — об этом и другом поговорили с Дмитрием Шараповым, управляющим директором по информационной безопасности ДОМ.РФ.
Почему тема регулярной практики для SOC-команд стала особенно актуальной именно сейчас?
Д. Ш.: Потому что атаки становятся сложнее и реже укладываются в один очевидный сценарий. Аналитику недостаточно увидеть отдельное срабатывание: нужно связать события из разных источников, проверить несколько гипотез и восстановить всю цепочку действий злоумышленника.
При этом в повседневной работе такие инциденты встречаются не каждый день. Если команда долго работает в основном с типовыми событиями, навыки расследования сложных атак постепенно теряются. Поэтому одной теоретической подготовки уже недостаточно — нужна регулярная практика.
Насколько такие тренировки востребованы на рынке? Можно ли сказать, что они нужны любой компании с собственным SOC?
Д. Ш.: Да, если у компании есть собственная команда мониторинга и реагирования, ей важно регулярно проверять не только настройки средств защиты, но и работу людей. Даже зрелый SOC может зависеть от нескольких сильных специалистов, медленно передавать контекст между сменами или по-разному трактовать одни и те же события.
Формат может отличаться в зависимости от размера и зрелости команды. Кому-то достаточно отдельных практических заданий, кому-то нужны полноценные сценарии атак и командные разборы. Но сама регулярная проверка навыков должна быть частью работы SOC, а не разовым мероприятием раз в несколько лет.
До начала работы на киберполигоне ваша команда уже проходила курсы и участвовала в CTF. Какую задачу эти форматы не закрывали?
Д. Ш.: CTF направлены на развитие других навыков в области информационной безопасности. Обычно участник решает отдельную техническую задачу. В реальной работе аналитик SOC должен собрать общую картину по событиям из нескольких систем, проверить гипотезы и понять, как развивалась атака.
Похожая ситуация и с отдельными курсами. Они дают знания, но без регулярной практики их сложно закрепить. Нам не хватало именно расследований, максимально приближенных к реальным атакам.
Проблема была в недостатке знаний или в том, что специалистам негде было применять их регулярно?
Д. Ш.: Скорее во втором. Основная часть событий, которые аналитики обрабатывают во время дежурной смены, — это ложные срабатывания или легитимная активность. Сложные атаки встречаются намного реже.
Можно организовывать внутренние учения, но их подготовка требует много времени и людей. Нужно разработать сценарий, развернуть инфраструктуру, настроить средства защиты, подготовить данные, а затем провести разбор. Поэтому мы искали готовую среду, где аналитики могли бы расследовать атаки с помощью привычных инструментов. Так мы пришли к Standoff Defend и решили использовать полигон как постоянную площадку для практики команды.
Почему вы выбрали длительную работу на полигоне, а не ещё один интенсив?
Д. Ш.: Интенсив даёт плотную нагрузку на несколько дней, после чего специалист возвращается к обычной работе. Нам был нужен формат, который можно встроить в график команды и использовать постоянно.
Регулярная практика позволяет учитывать нагрузку каждого аналитика. Она также помогает готовить новых сотрудников: человек может постепенно перейти от отдельных задач к полноценным расследованиям.
Как вы встроили работу на полигоне в обычный график SOC?
Д. Ш.: Каждый аналитик работает с платформой самостоятельно в удобное время. Раз в неделю команда получает задание: расследовать определённую атаку или решить набор отдельных задач.
По четвергам мы проводим общую встречу. Разбираем результаты, обсуждаем гипотезы, ошибки и вопросы, которые возникли во время прохождения. Нам было важно встроить эту практику в уже существующий ритм работы команды, а не создавать ещё один отдельный процесс.
Почему еженедельные задания не стали дополнительной нагрузкой, которую откладывают из-за текущих инцидентов?
Д. Ш.: У нас и раньше были регулярные встречи, посвящённые развитию команды. Мы просто добавили в них разбор заданий с полигона.
Когда практика повторяется каждую неделю, она становится привычной частью работы. Это уже не разовое мероприятие, для которого нужно специально искать время.
Какие сценарии оказались наиболее полезными?
Д. Ш.: В первую очередь — сценарии расследования APT-атак. Они позволяют разбирать тактики, техники и процедуры реальных злоумышленников, видеть не отдельное действие, а всю цепочку атаки.
Полезны и сценарии прошлых кибербитв Standoff. Они помогают понять механику таких соревнований и лучше подготовиться к участию в следующих кибербитвах.
На чем чаще всего ошибаются даже опытные аналитики?
Д. Ш.: У каждого свои сильные и слабые стороны, поэтому какой-то одной типовой ошибки нет. Но довольно часто специалист выбирает гипотезу, которая отличается от той, что заложили авторы задания, и долго её проверяет.
С одной стороны, это может увести расследование в сторону. С другой — альтернативная гипотеза не всегда оказывается ошибочной. В реальном расследовании к правильному выводу иногда можно прийти несколькими путями. Поэтому мы обсуждаем с разработчиками возможность сделать проверку ответов более гибкой.
Были ли задания, которые команда не смогла пройти с первого раза?
Д. Ш.: У отдельных специалистов возникали сложности с поиском нужных индикаторов компрометации. В таких случаях помогали совместный разбор и обмен опытом внутри команды.
Были и технические проблемы. Например, система автоматической проверки иногда не принимала корректный ответ из-за слишком жёстко заданного формата. Такие случаи мы передавали команде сопровождения, после чего настройки исправляли.
Что полигон показал о сотрудниках, чего не было видно в повседневной работе?
Д. Ш.: Стало лучше видно, как разные аналитики работают в условиях неопределённости и с незнакомыми сценариями. Кто-то быстрее ориентируется в интерфейсах средств защиты, кто-то сильнее в построении гипотез или поиске связей между событиями.
При этом мы не стали менять роли внутри команды. Главный результат в другом: у специалистов появился инструмент для самостоятельной практики, который не требует постоянного участия тимлида или наставника.
Какие изменения уже заметны в работе команды?
Д. Ш.: Аналитики стали быстрее ориентироваться в средствах защиты и находить нужные данные. Это помогает при расследовании нетипичных инцидентов, когда нет готового алгоритма и нужно самостоятельно определить следующий шаг.
Говорить о долгосрочном эффекте пока рано. Для нас одним из важных этапов станут мини-кибербитвы. Они позволят проверить, как команда применяет полученный опыт в более динамичном формате.
По каким показателям можно оценивать результат таких тренировок?
Д. Ш.: В первую очередь нас интересуют скорость и качество обработки инцидентов. Регулярная практика должна влиять на соблюдение SLA, полноту расследования и способность аналитика быстрее переходить от отдельного события к рабочей гипотезе.
Но одних количественных показателей недостаточно. Важно смотреть, как команда взаимодействует, передаёт контекст и принимает решения. Совместный разбор задач частично выполняет и роль тимбилдинга: специалисты обсуждают не только текущие инциденты, но и собственные подходы к расследованию.
Что в работе платформы оказалось слабее ожиданий?
Д. Ш.: Не всегда удобно организована проверка ответов. Иногда корректный результат можно сформулировать несколькими способами, но система ожидает только один конкретный вариант. Мы регулярно обсуждаем с менторами возможность сделать проверку более гибкой.
Хотелось бы также получить более структурированную базу знаний и удобную навигацию. Ещё одно ограничение — статистика для руководителя. Сейчас не всегда можно быстро понять, где именно сотрудник потерял время и на каком этапе возникла проблема. Мы передали эти пожелания команде продукта.
Может ли онлайн-полигон заменить курсы, CTF и внутреннее обучение?
Д. Ш.: Полностью заменять один формат другим не стоит. Они решают разные задачи.
Курсы дают системную теорию. CTF развивают отдельные технические навыки и нестандартное мышление. Внутреннее обучение учитывает особенности конкретной компании. Полигон закрывает другую потребность: он даёт возможность регулярно практиковаться в расследовании атак в среде, максимально приближенной к корпоративной, без значительных затрат на самостоятельную подготовку учений.
Кому такой формат полезнее — начинающему или зрелому SOC?
Д. Ш.: Обоим, но задачи будут разными.
Начинающему специалисту полигон помогает освоить средства защиты и привыкнуть к логике расследования. Опытному — столкнуться с редкими сценариями, проверить свои гипотезы и выявить пробелы, которые сложно обнаружить в повседневной работе.
Для зрелого SOC ценность такого формата ещё и в том, что он позволяет сравнить подходы разных аналитиков и понять, насколько результат команды зависит от отдельных сильных специалистов.
Что сегодня сильнее всего ограничивает развитие SOC-команд?
Д. Ш.: Нехватка специалистов остаётся постоянной проблемой рынка. Но даже если компания нашла людей, их ещё нужно подготовить, а затем поддерживать их навыки.
Регулярная практика помогает быстрее вводить начинающих аналитиков в работу и одновременно проверять опытных специалистов на сложных сценариях. Поэтому проблема не только в количестве людей, но и в том, насколько быстро команда способна развивать и сохранять экспертизу.







