Справочник Специалист по кибербезопасности
13 сентября 2023 г.Задание
Привет! Сегодня вы попробуете себя в роли специалиста службы кибербезопасности крупной компании.
Основная задача: отслеживать состояние системы безопасности, оперативно реагировать на кибератаки и устранять сбои.
В начале рабочего дня вы должны проверить статусы всех систем и компьютеров, убедиться в отсутствии угроз. А дальше — внимательно следить за ситуацией и последовательно устранять все проблемы.
Успехов! И не забывайте менять пароли…
Часть 1. Работа с панелью администрирования
Это ваш первый рабочий день в новой роли. Да ещё какой! Отвечать за информационную безопасность целой корпорации — ответственная задача.
Для начала вам нужно устранить все текущие проблемы в системе, а их скопилось немало. Вы можете свободно переключаться между активными вкладками в левом меню: выбирайте «Протокол безопасности», «Управляемые устройства», «Антивирус» или «Учётные записи», чтобы решить конкретные задачи.
Протокол безопасности. Здесь пока всё просто: достаточно нажать одну большую красную кнопку, чтобы установить защиту сети.
Управляемые устройства. И снова задание выглядит несложным: надо лишь нажать «Активировать защиту» возле каждой иконки компьютера. Когда все статусы сменятся на «Защита активирована», можно двигаться дальше.
Антивирус. Наконец-то настоящая дилемма! Антивирус устарел. Что нажать: «Обновить сейчас» или «Обновить позже»? Пожалуй, киберугрозы не будут ждать столь нерасторопного специалиста, поэтому лучше выбрать первый вариант.
Учётные записи. Да-да, это по сути такие же учётки, как у вас в соцсетях. У специалиста есть доступ к информации, которая касается непосредственно безопасности компании. Например, данные о «свежести» пароля (но не сами пароли!).
По правилам компании, пароль нужно менять всем раз в 3 месяца. Если он просрочен хотя бы на день, надо уведомить об этом сотрудника и напомнить об этом. Но если человек уже не работает в компании, например, его или её уволили, то такую учётную запись можно удалить.
Так что обращайте внимание на графу «Должность» и данные о пароле: если у коллеги всё в порядке, нажмите «Пропустить».
Часть 2. Нейтрализация атаки
Фух, вроде справились. Только вы решили отойти на обед, как внезапно со всех сторон посыпались уведомления.
КАЖЕТСЯ, ВАС АТАКОВАЛИ.
Техподдержка пишет, что пользователи не могут зайти в приложение, нагрузка растёт, сисадмин вообще в отпуске — только вы можете исправить ситуацию. Прежде чем выбрать ответ, давайте разберёмся, о чём вообще говорится на экране.
Фишинг (англ. phishing, от phone phreaking — «взлом телефонных автоматов» и fishing — «рыбная ловля») — это вид интернет-мошенничества. Как правило, фишинговая атака представляет собой выдачу фейковых сайтов, имитирующих интернет-страницы популярных компаний: соцсетей, интернет-магазинов, стриминговых сервисов и т. д. Хакеры рассчитывают на то, что пользователь не заметит подделки и укажет на странице личные данные: реквизиты карты, логин и пароль, номер телефона.
Сетевой червь — разновидность вредоносной программы, самостоятельно распространяющейся через локальные и глобальные компьютерные сети.
DDoS (англ. Distributed Denial of Service) — распределённый отказ в обслуживании. При помощи вредоносного программного обеспечения увеличивается количество ложных кликов и обращений, что приводит к перегрузке сервера и его полного отказа от работы. Другими словами, реальный клиент, при посещении сайта, который был подвергнут атаке, видит пустую страницу или иконку загрузки в течение продолжительного времени.
Судя по растущей нагрузке и недоступности сервиса, вы подверглись DDoS-атаке. Чтобы минимизировать риск, надо «отрезать» вредоносную нагрузку. Для этого требуется буквально отключиться от серверов в разных регионах и наблюдать, как меняется ситуация.
Чтобы пройти следующее задание, отметьте все красные круги — именно отсюда идёт атака.
Когда вы отключили сервера в конкретном регионе от своей сети, нужно восстановить те запросы, которые принадлежат вашим клиентам. Это видно по количеству входящих запросов с разных IP-адресов. Так как DDoS-атака проводится автоматизированными средствами, нагрузка здесь зашкаливает.
Вам необходимо переключаться между вкладками в меню слева и блокировать вредоносные адреса, основываясь на графике нагрузки.
Никому не говорите, что мы вам подсказали, но следующие IP-адреса лучше заблокировать:
102.255.167.31
204.139.229.216
59.136.47.94
Часть 3. Мониторинг системы
Когда вредоносный трафик заблокирован, можно вернуться к более приземлённым задачам. Вы снова работаете с локальной сетью: на этот раз нужно исправлять возникающие проблемы прямо на ходу!
В жизни часто бывает, что если сразу не пресечь киберугрозу, может пострадать другой компьютер или даже вся сеть. Успейте разделаться с неприятностями, пока не вышло время. Будьте внимательны: все случаи требуют разного подхода.
Например, если перед вами вирус, то его можно удалить или поместить на карантин. Если закончилась лицензия на защитное ПО, то её лучше продлить, а антивирус — обновить, ведь иначе в опасности будет вся корпорация.
Но если заражены важные файлы, их лучше отправить на карантин и попытаться восстановить информацию. Коллеги потом скажут вам спасибо!
А мы говорим спасибо вам за прохождение этой онлайн-профпробы. И не забывайте менять пароли!