Лучший результат среди защитников: команда «Газинформсервис» приняла участие в The Standoff Moscow 2021

15-16 ноября прошла кибербитва The Standoff Moscow в которой приняли участие лучшие команды белых хакеров и специалистов по информационной безопасности. Команда компании «Газинформсервис» выступила в защите таких отраслей как: электроэнергетика, логистика и IT в государственном секторе.

На мероприятии The Standoff Moscow 2021 были представлены технические доклады о наиболее востребованных профессиях кибербеза, принципах «этического хакера» и новейших технологиях, примененных в сфере информационной безопасности, а также проведены масштабные соревнования на киберполигоне. Полигон представляет из себя виртуальный город-государство F с достоверной имитацией происходящих в нем технологических и бизнес-процессов. В проекте представлены объекты металлургии, транспорта и логистики, городского хозяйства, химической и энергетической отраслей. Каждый желающий мог наблюдать за происходящим на гептагоне в реальном времени, запись трансляции также доступна к просмотру.

Сборная компании «Газинформсервис» GIS Cyberteam выступила в качестве защитников таких отраслей как: электроэнергетика, логистика и IT в государственном секторе. Участникам необходимо было идентифицировать и расследовать максимально возможное количество атак – реализованных белыми хакерами инцидентов из предоставленного организаторами киберполигона перечня недопустимых событий. Для каждой команды защиты такой перечень был индивидуальным и зависел от того, какой сегмент АСУТП полигона необходимо контролировать игрокам.

2021 11 16 13 09 19 2 WhatsApp Image 2021 11 16 at 18.15.46

«Нашей команде предстояло расследовать инциденты информационной безопасности, в то время как хакеры пытались взломать инфраструктуру вымышленного государства. В принципе это классический CTF, однако фишка проекта в том, что вся инфраструктура построена на реальном макете, а зрители и участники могли вживую наблюдать, например, сход поезда с рельс, если бы злоумышленники добрались до системы управления железной дорогой. У нас была сплоченная команда под руководством опытного капитана, в которую вошли инженеры из разных отделов – специалисты по SIEM, пентестеры, сетевики. Несмотря на то, что мы дебютировали в этом году в киберполигоне команде удалось выявить и расследовать наибольшее количество инцидентов из всех команд, принимавших участие в мероприятии» — поделился своими впечатлениями о мероприятии руководитель группы защиты инфраструктурных ИТ компании «Газинформсервис» Сергей Полунин.

Задачи, поставленные организаторами мероприятия, отчасти сковали действия ИБ-специалистов: отсутствовали такие типичные этапы, присутствующие в обычной практике при возникновении инцидентов ИБ, как локализация и устранение последствий атаки.

«Самым сложным для команды было среди всего потока трафика – а это более 10 ТБ по статистике PT NAD за трое суток, а также имитаций действий пользователей на всей инфраструктуре определить инциденты ИБ, – рассказывает капитан команды, ведущий инженер группы интегрированных систем операционного контроля и анализа Сергей Носков. – При этом нам было очень интересно расследовать инциденты ИБ: каждый из них был новым и со своими особенностями, ведь они генерировались не синтетическими скриптами, а «красными» командами, которые каждый раз применяли новые методы и тактики атак».

В связи с тем, что соревнование в первую очередь направлено на оценку возможностей offensive («нападающие») и методов взлома систем, то считать эффективность защиты в отсутствии официальных критериев было бы оптимально по соотношению общего количества атак на выбранный сегмент к количеству исследованных: команда с ранимыми значениями этих параметров может считаться однозначным лидером среди defensive («защитники») так как расследовала все направленные на нее инциденты.

Так как ни одна команда с зафиксированными атаками не отвечает перечисленным критериям, то можно судить о результатах только по «принятым инцидентам». По итогу соревнований в периметре ответственности GIS Cyberteam было выявлено и максимальное количество инцидентов – 70, и не было реализовано ни одно недопустимое событие, что по совокупности факторов выводит команду на первое место в рейтинге защиты.

«Формат очень интересный и будет полезен специалистам информационной безопасности, которые в своей сфере занимаются мониторингом и расследованием ИБ-событий. Наша команда получила отличный опыт взаимодействия между собой в рамках трека «мониторинга и расследования», изучила новые инструментарии атакующих, а также обновленную картину их поведения в инфраструктуре» – делится своими впечатлениями Сергей Носков.

Участники киберсборной единодушны во мнении: мероприятие не только ставит перед экспертами интересные задачи, но и мотивирует превзойти свои самые смелые ожидания. В следующем году полигон обещает быть еще более насыщенным. Благодарим за отличную работу специалистов: Сергея Варлапова, Кирилла Власюка, Алексея Криволапова, Никиту Платова, Константина Меркушева, Сергея Максименко-Литвака, Владимира Яковлева, Сергея Полунина, Марию Толстопятую и капитана команды - Сергея Носкова.

Пользуясь нашим сайтом, вы соглашаетесь с тем, что мы используем cookies