Národná jednotka pre riešenie kybernetických incidentov.
  • Kontakty
  • Nahlásiť incident
  • Textová verzia
  • Grafická verzia
  • English
www.nbu.gov.sk   www.slovensko.sk
  • O nás
  • Služby
  • Štatistiky
  • Publikácie
  • Rady a návody
  • Legislatíva
  • Ransomvér
    • Stručná história ransomvéru
    • Najznámejšie ransomvérové skupiny
    • Medzinárodná iniciatíva na boj proti ransomvéru
      • Tretie výročné stretnutie CRI
    • Ransomvér z pohľadu útočníka
    • Pred incidentom…
      • Správa aktív
      • Riadenie rizík
      • Procesy riešenia incidentov
      • Bussiness continuity plán
      • Technické opatrenia
        • Zálohovanie
        • Riadenie prístupov
        • Riadenie prístupov pre dodávateľov
        • Riadenie zraniteľností
        • Segmentácia a konfigurácia siete
        • Monitoring
        • Ostatné technické opatrenia
      • Povedomie o hrozbách
      • Vzdelávanie
    • Počas incidentu…
      • Zamedzenie šírenia
      • Plná odozva na incident
      • Vykonanie neopakovateľných úkonov, zaistenie stôp
      • Analýza útoku a plán obnovy
      • Hlbšia technická analýza
      • Bezpečná obnova
      • Komunikačná a právna stránka incidentu
  • Oznamovanie zraniteľností
    • CVE číslovacia autorita
  • Kedy nás kontaktovať
  • Nahlásiť incident
  • Rady pre verejnosť
    • Základy online bezpečnosti
      • Čo robiť, ak ste obeťou
      • Nevyžiadaná pošta – Spam
      • Phishing
      • Škodlivý e-mail
      • Spam a Phishing na sociálnych sieťach
      • Tipy na to, aby ste sa nestali obeťou
    • Zabezpečenie účtov a zariadení
      • Heslá a zabezpečenie účtov
      • Napadnuté účty
      • Sociálne siete
      • Zabezpečenie domácej siete
    • Zálohovanie dát – data backup
      • Cloud
    • Ochrana súkromia
      • Tipy pre riadenie svojho súkromia
    • Online nákupy
      • Nakupovanie na cestách
      • Tipy pri online nákupe
      • Základné bezpečnostné tipy
    • Mobilné zariadenia
    • Malware a Botnet
      • Botnet
      • Ransomware
      • Spyware
      • Vírus
      • Tipy na osobnú ochranu
    • Krádeže, podvody a počítačové zločiny
      • Krádež identity a jej zneužitie
      • Kyberšikana a obťažovanie
  • Podnikatelia a organizácie
    • Identifikácia aktív
    • Ochrana aktív
    • Detekcia incidentov
    • Reakcia na incident
    • Obnova
  • Bezpečnosť priemyselných OT systémov
    • Technologický a funkčný rozdiel medzi IT a OT
    • Mýty a povery
    • Koncepcie a štandardy Kybernetickej bezpečnosti OT systémov
    • Odporúčania pre sektor energetika
    • Najčastejšie otázky a odpovede
  • Žiaci a študenti
    • Tipy pre deti a mládež
    • Tipy pre rodičov
    • Rodičovská kontrola
  • Seniori
    • Tipy pre seniorov

Monitoring

7. februára 2024

Pri každej hrozbe platí, že čím viac vieme o tom, čo sa v našej organizácii deje, tým lepšie vieme na ne reagovať. Pri ransomvéri to platí dvojnásobne. Viditeľnosť na všetkých úrovniach (nie len sieťovej, ale aj aplikačnej) nám môže pomôcť odhaliť problém ešte pred tým, ako nastane samotný incident.

Monitoring nie je nástroj, ale proces, akým spôsobom sa dozvedáme o udalostiach v našej organizácii. Dnes už nestačí monitorovať udalosti v našej sieti. Monitoring musí byť komplexný a zahŕňať aj aplikácie a služby, ako aj správanie sa samotných zariadení. 

Na konci by sa nám všetky informácie mali zlievať do jedného monitorovacieho nástroja, v ktorom vieme korelovať jednotlivé udalosti aj z rôznych zdrojov (firewally, IDS, IPS, ale aj EDR a XDR) a následne tieto vyhodnocovať a zistiť, či prišlo k incidentu alebo nie.

Pri ransomvéri si musíme uvedomiť, čo je cieľom útočníka a na základe toho nastaviť aj monitorovacie pravidlá. Ak vieme, ako rôzne typy ransomvéru fungujú (niektoré len šifrujú, iné k tomu vynášajú dáta, ďalšie nešifrujú a len vynášajú dáta a podobne), vieme približne aj identifikovať, ako sa budú správať po úspešnej infekcii. Na základe toho vieme, čo máme v sieti a na zariadeniach sledovať.

Monitoring však nie je len o dobrom nastavení pravidiel. Do monitorovacieho nástroja sa musí niekto pozerať a vyhodnocovať informácie v ňom obsiahnuté. A to nestačí, ako sa hovori, “na pravidelnej báze”. Ak do monitorovacieho nástroja niekto pozrie raz za týždeň, kľudne sa môže stať, že o ransomvérovom útoku sa dozviete až vtedy, keď vaše dáta budú na predaj na darkwebe. Naideálnejšie je mať zavedenú 24/7 službu, ktorá bude neustále vyhodnocovať dáta z monitoringu. Samozrejme to pre niektoré organizácie nie je možné – vtedy je riešením aj nastavenie varovaní a upozornení z monitorovacieho nástroja, ktoré automaticky chodia zamestnancom zodpovedným za monitoring a riešenie kybernetických bezpečnostných incidentov.

Dátum prvého zverejnenia 07. 2. 2024. Posledná aktualizácia 07. 2. 2024 13:32
Copyright © 2025 Všetky práva vyhradené - Posledná aktualizácia 06. 06. 2025 11:44
  • Mapa stránok
  • Vyhlásenie o prístupnosti
  • Technická podpora
  • Správa obsahu
  • Kontakty
  • Nahlásiť incident
  • RSS