ADG Оставить заявку
Блог Информационная безопасность 5 мин чтения

SIEM на удалёнке: когда все правила корреляции сразу стали ложью

Переход на удалёнку убил старые baseline в SIEM - пользователи в нетипичное время, с новых IP. Перестраиваем правила корреляции и учим систему заново.

Контекст момента

SOC-операторы сталкиваются с резким ростом аномалий в SIEM на фоне изменения паттернов поведения пользователей при переходе на удалёнку

Где-то в середине марта, примерно на второй неделе массовой удалёнки, у нас в мониторинге по одному из клиентов начался тихий ад. SIEM засыпал алертами с такой частотой, что операторы перестали успевать разбирать очередь. Большинство алертов выглядели одинаково: аутентификация в нетипичное время, вход с незнакомого IP, нетипичный объём скачанных данных. За два месяца до этого каждый такой алерт был бы поводом для немедленного расследования. Теперь их было по несколько сотен в смену, и 95% из них - совершенно легитимные сотрудники, которые просто начали работать из дома.

Что случилось с baseline

Проблема простая и от этого не менее неприятная. Большинство правил корреляции в SIEM строится на понятии «нормального поведения» - baseline. Пользователь обычно логинится с 8 до 10 утра с одного и того же рабочего места в офисе, потом трафик умеренный, в 18-19 всё стихает. Подозрительным считается отклонение: вход в 2 ночи, вход с IP в другом городе, резкий рост объёма исходящего трафика.

Удалёнка сломала эти паттерны разом и полностью. Люди стали логиниться когда попало - кто-то рано утром до того как дети проснулись, кто-то поздно вечером. IP-адреса - домашние подключения по всему городу, у части сотрудников IP стал динамическим и менялся каждые несколько дней. Корпоративный ноутбук дома качает апдейты - трафик вверх; человек забрал с собой сразу несколько рабочих документов «на всякий случай» - трафик вниз. SIEM видит всё это как аномалии и честно об этом сообщает.

Старый baseline перестал отражать реальность примерно за одну-две недели. Система, которую настраивали и калибровали месяцами, превратилась в генератор шума.

Что мы с этим делали

Первый шаг был тактическим и немного горьким: временно задрать пороги по части правил, чтобы операторы могли дышать. Не выключить - именно поднять порог. Логин в нетипичное время сам по себе - информация, но не алерт. Логин с нового IP сам по себе - тоже. Вместе с чем-то ещё - уже разговор. Этим мы снизили поток примерно вдвое за первый день.

Параллельно начали собирать новые данные для baseline. Тут есть неудобная правда: хороший статистический baseline требует времени. Нельзя собрать три дня данных и объявить их нормой - особенно когда ситуация сама по себе нестабильная, люди только устаканиваются в новом режиме. Мы решили, что минимальный горизонт для нового baseline - три недели активной удалёнки, не первые нервные дни.

Что конкретно пришлось пересматривать:

  • Правила по времени аутентификации. Окно «нормального» входа расширили и сделали его плавающим для разных групп пользователей. Разработчики и так работали в странное время - у них одни паттерны. Бухгалтерия - другие. Объединять всех в один baseline изначально было ленивым решением.

  • Правила по геолокации IP. Старые правила знали офисные IP и несколько VPN-выходов. Всё остальное было «подозрительным». Пришлось переходить к модели: подозрителен не «незнакомый IP», а «IP из страны, откуда у нас никогда никто не работал» или «второй вход с другого IP в течение 10 минут», что может говорить о параллельной сессии.

  • Правила по объёму трафика. Здесь самое сложное. Базовый сигнал «резкий рост исходящего трафика» - хороший индикатор утечки или ransomware на стадии эксфильтрации. Но дома у людей стоят VPN-клиенты, антивирусы обновляются, синхронизируются облачные диски. Мы пошли по пути исключений для известных процессов и разграничения трафика по портам, а не по суммарному объёму.

Корреляция вместо изолированных правил

Самое ценное наблюдение из этой работы: изолированные правила на удалёнке дают много шума, а связки правил - гораздо меньше ложных срабатываний при том же покрытии.

Вход в нетипичное время + новый IP + доступ к чувствительным ресурсам сразу после входа - это уже сигнал, который стоит смотреть. Любой из трёх факторов по отдельности - нет. Это не новая идея, но на практике у многих клиентов SIEM настроен именно в режиме «алертить на каждый фактор отдельно», потому что когда писали правила, паттерн поведения был предсказуемым и одиночный триггер был редкостью.

В рамках managed-сопровождения мы пересмотрели набор правил корреляции для нескольких клиентов примерно по одной схеме: убрали одиночные правила там, где они порождали шум, заменили на составные условия с весами. Это требует работы руками и понимания конкретной инфраструктуры - нет универсального рецепта, который работает для всех.

Где сейчас

Спустя примерно шесть недель с начала работы с новыми правилами - поток ложных срабатываний заметно меньше, операторы снова успевают разбирать очередь. Это не значит, что работа закончена: паттерны поведения продолжают меняться, часть людей вышла в офис на часть времени, гибридные режимы работы создают новые комбинации, которые опять нужно учить.

Один вывод, который мы точно сделали: baseline - это не разовая настройка, это процесс. Мы перестали думать о нём как о чём-то, что настроил и забыл. Теперь плановый пересмотр правил корреляции и проверка актуальности baseline - пункт в регулярном чеклисте, а не реакция на кризис.

Хорошо хоть, что кризис наступил сейчас, а не в тихое время - сейчас у клиентов есть внимание и политическая воля что-то менять. Это тоже ресурс.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.