CERT
CERT (от англ. Computer Emergency Response Team — команда реагирования на компьютерные инциденты) — это специализированная организация или структурное подразделение, обеспечивающее координацию действий по предотвращению, выявлению, анализу и ликвидации последствий компьютерных атак и инцидентов информационной безопасности. Деятельность CERT направлена на повышение устойчивости и защищённости информационных систем, сетей связи и критической информационной инфраструктуры.
История возникновения
Предпосылкой к созданию первых CERT стала крупная сетевая атака червя Morris в ноябре 1988 года, которая поразила около 6 тысяч узлов сети ARPANET (предшественницы современного интернета) и нанесла значительный ущерб. В ответ на этот инцидент по инициативе Агентства перспективных исследовательских проектов Министерства обороны США (DARPA) в декабре 1988 года в Университете Карнеги — Меллона (Питтсбург, штат Пенсильвания) был создан первый центр реагирования — CERT Coordination Center (CERT/CC). Его задачами стали координация усилий по ликвидации последствий атак, сбор и распространение информации об уязвимостях, а также разработка рекомендаций по повышению безопасности.
С начала 1990-х годов концепция CERT начала распространяться по всему миру. В 1992 году была образована международная ассоциация FIRST (Forum of Incident Response and Security Teams), объединяющая команды реагирования различных стран и организаций. В России первые специализированные центры реагирования на инциденты (RU-CERT) появились в начале 2000-х годов.
Основные функции и задачи
Деятельность CERT охватывает полный цикл управления инцидентами информационной безопасности. Ключевые функции включают:
- Приём и обработка сообщений об инцидентах: сбор информации о подозрительной активности, компьютерных атаках, нарушениях политик безопасности от пользователей, организаций и автоматизированных систем мониторинга.
- Анализ и классификация инцидентов: установление причин, векторов атаки, используемых уязвимостей, масштаба и потенциального ущерба.
- Координация реагирования: взаимодействие с пострадавшими сторонами, провайдерами услуг, правоохранительными органами и другими CERT для локализации и устранения последствий инцидента.
- Распространение предупреждений и рекомендаций: публикация бюллетеней безопасности, описаний уязвимостей, сигнатур вредоносного кода и практических руководств по защите.
- Проведение проактивных мероприятий: анализ уязвимостей программного обеспечения, разработка методик безопасной настройки систем, проведение тренингов и учений.
Типы и классификация CERT
По масштабу и сфере ответственности выделяют несколько уровней команд реагирования:
Национальные CERT
Действуют на уровне государства, координируют реагирование на инциденты, затрагивающие критическую информационную инфраструктуру и национальную безопасность. Примеры: CERT-UA (Украина), CERT-Bund (Германия), NCSC (Великобритания). В России функции национального центра реагирования на компьютерные инциденты выполняет ГосСОПКА (Государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы РФ), созданная в 2013 году.
Отраслевые CERT
Обслуживают определённые сектора экономики — энергетику, финансы, транспорт, здравоохранение. Например, FS-ISAC (Financial Services Information Sharing and Analysis Center) в финансовом секторе США.
Корпоративные CERT (CSIRT)
Создаются внутри крупных компаний, банков, операторов связи для защиты собственной инфраструктуры. Могут называться SOC (Security Operations Center) или CSIRT (Computer Security Incident Response Team).
Международные и региональные CERT
Обеспечивают взаимодействие между национальными командами. Крупнейшая ассоциация — FIRST (объединяет более 600 команд из 100 стран). Также существуют региональные структуры, например, TF-CSIRT в Европе.
Организационная структура и персонал
Типичная команда CERT включает следующие роли:
- Руководитель (Manager): отвечает за стратегическое планирование, взаимодействие с руководством и внешними организациями.
- Аналитики первой линии (Tier 1): принимают и первично обрабатывают сообщения об инцидентах, проводят базовую фильтрацию.
- Аналитики второй и третьей линий (Tier 2/3): проводят углублённый анализ, криминалистическое исследование, разработку средств противодействия.
- Специалисты по вредоносному коду (Malware Analysts): исследуют образцы вредоносных программ, разрабатывают сигнатуры и методы детектирования.
- Специалисты по уязвимостям (Vulnerability Researchers): изучают программное обеспечение на предмет дефектов безопасности, участвуют в программах ответственного раскрытия.
- Инженеры по автоматизации: разрабатывают и поддерживают инструменты для сбора, анализа и реагирования (SIEM, SOAR, песочницы).
Правовое регулирование в России
В Российской Федерации деятельность по реагированию на компьютерные инциденты регулируется рядом нормативных актов. Ключевым документом является Федеральный закон № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации» (принят в 2017 году). Он обязывает субъекты КИИ создавать системы обнаружения и реагирования на компьютерные атаки. Функции национального координационного центра возложены на ФСБ России, которая разрабатывает методические документы и координирует работу ГосСОПКА.
В 2022 году был принят Федеральный закон № 250-ФЗ, который ввёл обязательное уведомление о компьютерных инцидентах в ГосСОПКА для всех субъектов КИИ. Также действует ряд приказов Министерства цифрового развития, связи и массовых коммуникаций РФ, определяющих порядок обмена информацией и типовые формы отчётов.
Инструментарий и технологии
Для выполнения своих функций CERT используют широкий спектр программных и аппаратных средств:
- Системы сбора и корреляции событий (SIEM): Splunk, ArcSight, MaxPatrol SIEM (разработка Positive Technologies — организация, зарегистрированная в РФ).
- Платформы автоматизации реагирования (SOAR): Demisto, Phantom, отечественные разработки (например, R-Vision SOAR).
- Средства криминалистического анализа: EnCase, FTK, Volatility (для анализа оперативной памяти).
- Песочницы (Sandbox): Cuckoo Sandbox, FireEye AX, Any.Run.
- Базы данных уязвимостей: CVE (Common Vulnerabilities and Exposures), NVD (National Vulnerability Database), BDU ФСТЭК России.
- Платформы обмена информацией: MISP (Malware Information Sharing Platform), OpenTAXII.
Критика и ограничения
Деятельность CERT не лишена недостатков. Основные направления критики включают:
- Недостаточная скорость реагирования: при массовых атаках (например, с использованием WannaCry в 2017 году) национальные CERT часто не успевают оперативно выпустить рекомендации до начала массового заражения.
- Проблемы координации: между различными CERT (национальными, отраслевыми, корпоративными) существует разобщённость, что затрудняет обмен информацией в реальном времени.
- Юридические ограничения: законодательство многих стран (включая РФ) ограничивает обмен данными об инцидентах с зарубежными CERT, особенно в условиях санкционного давления.
- Ресурсная нехватка: многие команды, особенно в региональных и муниципальных структурах, испытывают дефицит квалифицированных кадров и финансирования.
- Проблема ложных срабатываний: автоматизированные системы мониторинга генерируют большое количество ложных инцидентов, что снижает эффективность работы аналитиков.
Известные инциденты и роль CERT
Наиболее яркие примеры, демонстрирующие важность CERT:
- Атака червя Stuxnet (2010): CERT/CC совместно с вендорами (Microsoft, Siemens) координировал выпуск обновлений и методик обнаружения.
- Атака WannaCry (2017): национальные CERT Великобритании, США, России и других стран выпустили экстренные рекомендации по блокировке порта 445 и установке патча MS17-010.
- Атака на Colonial Pipeline (2021): американский CISA (Cybersecurity and Infrastructure Security Agency) координировал восстановление инфраструктуры и переговоры с вымогателями.
- Атака на российские госорганы (2022): ГосСОПКА зафиксировала рост числа целевых атак на объекты КИИ РФ, выпустила методические рекомендации по защите от шифровальщиков и фишинга.
Источники
- Федеральный закон от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации».
- Федеральный закон от 14.07.2022 № 250-ФЗ «О внесении изменений в Федеральный закон «О безопасности критической информационной инфраструктуры Российской Федерации».
- Материалы официального сайта ФСБ России (раздел ГосСОПКА).
- RFC 2350 — Expectations for Computer Security Incident Response.
- Документы ассоциации FIRST (Forum of Incident Response and Security Teams).
- Отчёты CERT Coordination Center (CERT/CC) за 1988–2023 годы.
- Учебное пособие «Компьютерные инциденты и реагирование на них» (авт. А.А. Бирюков, 2021).
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →