Регулярная практика для SOC: почему курсов и CTF недостаточно зрелой команде

Дмитрий Шарапов, ДОМ.РФ: Почему зрелому SOC недостаточно курсов и CTF

Дмитрий Шарапов, ДОМ.РФ: Почему зрелому SOC недостаточно курсов и CTF

Дмитрий Шарапов

Управляющий директор по ИБ ДОМ.РФ

Курирует обеспечение информационной безопасности группы компаний ДОМ.РФ.

Успешно реализовал и наладил работу внутреннего центра мониторинга и реагирования на ИБ-инциденты.

Отвечает за применение практик информационной безопасности в проектах по импортозамещению, а также за реализацию стратегии цифровой трансформации компании в части ИБ.

Обеспечивает защиту сервисов экосистемы ДОМ.РФ.

...

В ДОМ.РФ для регулярной практики команды используют Standoff Defend — онлайн-полигон Positive Technologies, где специалисты могут расследовать сценарии атак в изолированной инфраструктуре и работать со средствами защиты так же, как при реальном инциденте. Почему компания сделала ставку на регулярные тренировки на киберполигоне, каких результатов уже удалось добиться и с какими ограничениями столкнулась команда — об этом и другом поговорили с Дмитрием Шараповым, управляющим директором по информационной безопасности ДОМ.РФ.

Почему тема регулярной практики для SOC-команд стала особенно актуальной именно сейчас?

Д. Ш.: Потому что атаки становятся сложнее и реже укладываются в один очевидный сценарий. Аналитику недостаточно увидеть отдельное срабатывание: нужно связать события из разных источников, проверить несколько гипотез и восстановить всю цепочку действий злоумышленника.

При этом в повседневной работе такие инциденты встречаются не каждый день. Если команда долго работает в основном с типовыми событиями, навыки расследования сложных атак постепенно теряются. Поэтому одной теоретической подготовки уже недостаточно — нужна регулярная практика.

Насколько такие тренировки востребованы на рынке? Можно ли сказать, что они нужны любой компании с собственным SOC?

Д. Ш.: Да, если у компании есть собственная команда мониторинга и реагирования, ей важно регулярно проверять не только настройки средств защиты, но и работу людей. Даже зрелый SOC может зависеть от нескольких сильных специалистов, медленно передавать контекст между сменами или по-разному трактовать одни и те же события.

Формат может отличаться в зависимости от размера и зрелости команды. Кому-то достаточно отдельных практических заданий, кому-то нужны полноценные сценарии атак и командные разборы. Но сама регулярная проверка навыков должна быть частью работы SOC, а не разовым мероприятием раз в несколько лет.

До начала работы на киберполигоне ваша команда уже проходила курсы и участвовала в CTF. Какую задачу эти форматы не закрывали?

Д. Ш.: CTF направлены на развитие других навыков в области информационной безопасности. Обычно участник решает отдельную техническую задачу. В реальной работе аналитик SOC должен собрать общую картину по событиям из нескольких систем, проверить гипотезы и понять, как развивалась атака.

Похожая ситуация и с отдельными курсами. Они дают знания, но без регулярной практики их сложно закрепить. Нам не хватало именно расследований, максимально приближенных к реальным атакам.

Проблема была в недостатке знаний или в том, что специалистам негде было применять их регулярно?

Д. Ш.: Скорее во втором. Основная часть событий, которые аналитики обрабатывают во время дежурной смены, — это ложные срабатывания или легитимная активность. Сложные атаки встречаются намного реже.

Можно организовывать внутренние учения, но их подготовка требует много времени и людей. Нужно разработать сценарий, развернуть инфраструктуру, настроить средства защиты, подготовить данные, а затем провести разбор. Поэтому мы искали готовую среду, где аналитики могли бы расследовать атаки с помощью привычных инструментов. Так мы пришли к Standoff Defend и решили использовать полигон как постоянную площадку для практики команды.

Почему вы выбрали длительную работу на полигоне, а не ещё один интенсив?

Д. Ш.: Интенсив даёт плотную нагрузку на несколько дней, после чего специалист возвращается к обычной работе. Нам был нужен формат, который можно встроить в график команды и использовать постоянно.

Регулярная практика позволяет учитывать нагрузку каждого аналитика. Она также помогает готовить новых сотрудников: человек может постепенно перейти от отдельных задач к полноценным расследованиям.

Как вы встроили работу на полигоне в обычный график SOC?

Д. Ш.: Каждый аналитик работает с платформой самостоятельно в удобное время. Раз в неделю команда получает задание: расследовать определённую атаку или решить набор отдельных задач.

По четвергам мы проводим общую встречу. Разбираем результаты, обсуждаем гипотезы, ошибки и вопросы, которые возникли во время прохождения. Нам было важно встроить эту практику в уже существующий ритм работы команды, а не создавать ещё один отдельный процесс.

Почему еженедельные задания не стали дополнительной нагрузкой, которую откладывают из-за текущих инцидентов?

Д. Ш.: У нас и раньше были регулярные встречи, посвящённые развитию команды. Мы просто добавили в них разбор заданий с полигона.

Когда практика повторяется каждую неделю, она становится привычной частью работы. Это уже не разовое мероприятие, для которого нужно специально искать время.

Какие сценарии оказались наиболее полезными?

Д. Ш.: В первую очередь — сценарии расследования APT-атак. Они позволяют разбирать тактики, техники и процедуры реальных злоумышленников, видеть не отдельное действие, а всю цепочку атаки.

Полезны и сценарии прошлых кибербитв Standoff. Они помогают понять механику таких соревнований и лучше подготовиться к участию в следующих кибербитвах.

На чем чаще всего ошибаются даже опытные аналитики?

Д. Ш.: У каждого свои сильные и слабые стороны, поэтому какой-то одной типовой ошибки нет. Но довольно часто специалист выбирает гипотезу, которая отличается от той, что заложили авторы задания, и долго её проверяет.

С одной стороны, это может увести расследование в сторону. С другой — альтернативная гипотеза не всегда оказывается ошибочной. В реальном расследовании к правильному выводу иногда можно прийти несколькими путями. Поэтому мы обсуждаем с разработчиками возможность сделать проверку ответов более гибкой.

Были ли задания, которые команда не смогла пройти с первого раза?

Д. Ш.: У отдельных специалистов возникали сложности с поиском нужных индикаторов компрометации. В таких случаях помогали совместный разбор и обмен опытом внутри команды.

Были и технические проблемы. Например, система автоматической проверки иногда не принимала корректный ответ из-за слишком жёстко заданного формата. Такие случаи мы передавали команде сопровождения, после чего настройки исправляли.

Что полигон показал о сотрудниках, чего не было видно в повседневной работе?

Д. Ш.: Стало лучше видно, как разные аналитики работают в условиях неопределённости и с незнакомыми сценариями. Кто-то быстрее ориентируется в интерфейсах средств защиты, кто-то сильнее в построении гипотез или поиске связей между событиями.

При этом мы не стали менять роли внутри команды. Главный результат в другом: у специалистов появился инструмент для самостоятельной практики, который не требует постоянного участия тимлида или наставника.

Какие изменения уже заметны в работе команды?

Д. Ш.: Аналитики стали быстрее ориентироваться в средствах защиты и находить нужные данные. Это помогает при расследовании нетипичных инцидентов, когда нет готового алгоритма и нужно самостоятельно определить следующий шаг.

Говорить о долгосрочном эффекте пока рано. Для нас одним из важных этапов станут мини-кибербитвы. Они позволят проверить, как команда применяет полученный опыт в более динамичном формате.

По каким показателям можно оценивать результат таких тренировок?

Д. Ш.: В первую очередь нас интересуют скорость и качество обработки инцидентов. Регулярная практика должна влиять на соблюдение SLA, полноту расследования и способность аналитика быстрее переходить от отдельного события к рабочей гипотезе.

Но одних количественных показателей недостаточно. Важно смотреть, как команда взаимодействует, передаёт контекст и принимает решения. Совместный разбор задач частично выполняет и роль тимбилдинга: специалисты обсуждают не только текущие инциденты, но и собственные подходы к расследованию.

Что в работе платформы оказалось слабее ожиданий?

Д. Ш.: Не всегда удобно организована проверка ответов. Иногда корректный результат можно сформулировать несколькими способами, но система ожидает только один конкретный вариант. Мы регулярно обсуждаем с менторами возможность сделать проверку более гибкой.

Хотелось бы также получить более структурированную базу знаний и удобную навигацию. Ещё одно ограничение — статистика для руководителя. Сейчас не всегда можно быстро понять, где именно сотрудник потерял время и на каком этапе возникла проблема. Мы передали эти пожелания команде продукта.

Может ли онлайн-полигон заменить курсы, CTF и внутреннее обучение?

Д. Ш.: Полностью заменять один формат другим не стоит. Они решают разные задачи.

Курсы дают системную теорию. CTF развивают отдельные технические навыки и нестандартное мышление. Внутреннее обучение учитывает особенности конкретной компании. Полигон закрывает другую потребность: он даёт возможность регулярно практиковаться в расследовании атак в среде, максимально приближенной к корпоративной, без значительных затрат на самостоятельную подготовку учений.

Кому такой формат полезнее — начинающему или зрелому SOC?

Д. Ш.: Обоим, но задачи будут разными.

Начинающему специалисту полигон помогает освоить средства защиты и привыкнуть к логике расследования. Опытному — столкнуться с редкими сценариями, проверить свои гипотезы и выявить пробелы, которые сложно обнаружить в повседневной работе.

Для зрелого SOC ценность такого формата ещё и в том, что он позволяет сравнить подходы разных аналитиков и понять, насколько результат команды зависит от отдельных сильных специалистов.

Что сегодня сильнее всего ограничивает развитие SOC-команд?

Д. Ш.: Нехватка специалистов остаётся постоянной проблемой рынка. Но даже если компания нашла людей, их ещё нужно подготовить, а затем поддерживать их навыки.

Регулярная практика помогает быстрее вводить начинающих аналитиков в работу и одновременно проверять опытных специалистов на сложных сценариях. Поэтому проблема не только в количестве людей, но и в том, насколько быстро команда способна развивать и сохранять экспертизу.