Keysight IXIA Cyber Security Operations Platform (CySOP) — платформа для практического обучения и моделирования киберугроз
ТЕХНИЧЕСКОЕ ОПИСАНИЕ
Cyber Security Operations Platform
Постоянные отраслевые вызовы
Расширение применения новейших цифровых технологий создаёт как новые возможности, так и дополнительные киберриски. Специалистам по безопасности необходимо оценивать потенциальное влияние новых технологий на защищённость сети и изучать особенности новой среды.
Частные компании и государственные организации несут ответственность за защиту своих технологий, конфиденциальных данных и интеллектуальной собственности. Для этого организациям необходимы устойчивые требования к политикам и процедурам, позволяющие выявлять риски, предотвращать компрометацию или кражу данных и обеспечивать достаточно эффективное реагирование при возникновении инцидентов.
Специалисты по безопасности должны быть готовы к работе с первого дня и вносить вклад в командное реагирование на каждый инцидент. Аудиторные занятия и настольные учения не обеспечивают сотрудникам первой линии достаточной подготовки для эффективного обнаружения и управления сложностями реального киберинцидента. Команды безопасности часто тренируются на атаках, не связанных с их текущей сетевой инфраструктурой, повседневными инструментами и процессами.
В результате растёт потребность в практическом обучении на основе опыта. Такой подход позволяет специалистам по безопасности отрабатывать реалистичные атаки и защитные действия в моделируемой среде, а также изучать способы снижения рисков кибербезопасности.
Основные преимущества
Простое в использовании решение для оценки кибербезопасности
Мультитенантная архитектура
Независимость от используемых средств безопасности
Предварительно настроенные и изменяемые сценарии угроз
Моделирование реальных условий с использованием инструментов Keysight (опционально)
Мероприятия Capture the Flag повышают уровень командного взаимодействия
Решение: Cyber Security Operations Platform
Cyber Security Operations Platform компании Keysight - комплексное решение, предоставляющее специалистам по безопасности контролируемую защищённую среду для получения практических навыков кибербезопасности и проверки уровня защищённости организации. Решение включает:
Cyber Security Operations Platform - основа решения с функциями оркестрации киберполигона, управления, отчётности, администрирования платформы и геймификации экспорта данных (Capture the Flag, CTF)
Редактор/конструктор сценариев - позволяет изменять или создавать новые сценарии угроз, интегрировать собственные виртуальные машины заказчика или внешние устройства и полностью свободно определять топологию сети с наглядным отображением её элементов
Инструменты - генераторы трафика (например, BreakingPoint), SIEM, инструменты и фреймворки эксплуатации уязвимостей, веб-серверы, межсетевые экраны, IDS/IPS и другое
Сценарии угроз - библиотека предварительно настроенных сценариев угроз и возможность создавать пользовательские сценарии
Сценарии мероприятий - готовые или пользовательские сценарии командных игровых мероприятий, таких как Capture the Flag
Учебные материалы - образовательные и методические материалы для каждого киберучения
Консультационные услуги - экспертиза для построения подходящего решения, включая пользовательские сценарии угроз и мероприятий, а также интеграцию сторонних коммерческих компонентов и решений с открытым исходным кодом
Услуги обучения - обучение внедрению решения и работе с инструментами Keysight
Рисунок 1. Cyber Security Operations Platform - архитектура компонентов решения
Ключевые функции
Сценарии угроз и мероприятий
Сценарии угроз и мероприятий моделируют сети, трафик, атаки и компоненты защиты, позволяя обучать и проверять специалистов по безопасности и знакомить их с новыми процедурами реагирования и технологиями в безопасной и управляемой среде.
Мультитенантная архитектура позволяет нескольким пользователям одновременно запускать готовые или пользовательские сценарии атаки и защиты через удобный и интуитивно понятный веб-интерфейс.
Предварительно подготовленные сценарии угроз обеспечивают разнообразные практические упражнения пользователей в изолированной песочнице.
Расширенный редактор сценариев угроз и мероприятий упрощает настройку.
Пошаговая визуальная документация для каждого готового сценария.
Динамическая сетевая схема сценария.
Сценарии воспроизводят инфраструктуру организации, обеспечивая реалистичные атаки и реагирование на инциденты в реальном времени.
Редактор инвентаря позволяет изменять и создавать новые профили ресурсов для каждой виртуальной машины или контейнера, импортированных в платформу.
Редактор сценариев позволяет изменять или создавать пользовательские сценарии угроз в настраиваемой сетевой топологии с учётом потребностей заказчика.
Библиотека сценариев непрерывно расширяется и уже содержит более 100 сценариев, обеспечивая современные возможности обучения и моделирования.
Поддерживаются различные типы сценариев: тактики (например, «Фишинг», «Повышение привилегий», «Закрепление»), техники (например, «Внедрение Wi-Fi», «APT», «SQL-инъекция») и навыки по фреймворку NICE NIST для конкретных компетенций или рабочих ролей (например, 50001, S0203).
Все сценарии сопоставлены с фреймворком NICE NIST.
Функция сертификата о завершении позволяет создавать и выдавать подтверждение участия и прохождения конкретных сценариев угроз.
Геймификация
Мультитенантная архитектура позволяет нескольким командам соревноваться в совместном пользовательском мероприятии, набирая максимальное количество баллов за отведённое время.
Создание и управление игровыми мероприятиями, включая управление командами, планирование и контроль публикации мероприятия.
Отчётность по мероприятиям: панель результатов и журнал флагов.
Встроенный чат обеспечивает взаимодействие в реальном времени во время мероприятия.
Профиль пользователя, история и отчётность, управление группами.
Платформа
Простой механизм обновления платформы и компонентов Virtual Routing Forwarding (VRF). Платформа автоматически включает компонент VRF в обновление.
Интуитивно понятный веб-интерфейс с единым внешним видом для пользователей с разными уровнями прав. Платформа поддерживает ролевое управление доступом.
Прозрачное развёртывание и оркестрация среды.
Пользовательский редактор VLAN для разделения и именования логических сегментов сети заказчика.
Встроенные механизмы изоляции предотвращают взаимное влияние разных тенантов.
Непрерывный мониторинг ресурсов (CPU, RAM, диск) на всех виртуальных машинах кластера.
Оперативное изменение размеров шаблонов виртуальных машин (vCPU и RAM).
Экспорт данных мероприятий во внешнюю базу данных для пользовательской постобработки отчётов и длительного хранения исторических данных.
Удобное добавление вопросов викторины и подсказок к флагам непосредственно из редактора сценариев.
Возможность сохранять, экспортировать и импортировать группы виртуальных машин и сетевые сегменты.
Администрирование
Административные инструменты: резервное копирование, восстановление и обновление.
Централизованный диспетчер лицензий для продуктов Keysight.
Защищённая терминальная консоль и SSH CLI для административной и сетевой настройки.
Диспетчер SSL-сертификатов.
Централизованное журналирование и диагностика.
Интеграция с Lightweight Directory Access Protocol (LDAP) и MeshCentral, обеспечивающая удалённый мониторинг и управление (RMM), первичную диагностику и запись экрана при обучении под руководством инструктора.
Capture the Flag
Capture the Flag - расширенное упражнение по кибербезопасности, в котором несколько команд соревнуются друг с другом и со временем, пытаясь найти как можно больше «флагов», скрытых в виртуальной инфраструктуре. За найденные флаги начисляются баллы, а участники демонстрируют знания и навыки как наступательных, так и защитных методов.
Текущая реализация Capture the Flag предусматривает работу фиолетовых команд: каждая команда специалистов выполняет функции красной и синей команд с учётом индивидуальных предпочтений пользователей, совместно решая задачу создания или нейтрализации угрозы.
Каждой команде выделяется изолированная виртуальная среда, исключающая вмешательство конкурирующих команд. Участники совместно находят максимальное количество флагов с разной ценностью за минимальное время.
Пользователи белой команды выступают наблюдателями, контролируют отправку флагов и отвечают на запросы участников в чате. Белая команда полностью управляет средой и видит результаты пользователей и команд в реальном времени.
Планирование мероприятий
Участник белой команды с правами администратора планирует и настраивает мероприятия. Обычные пользователи и пользователи/администраторы белой команды заранее видят запланированные мероприятия и имеют отдельную вкладку для просмотра прошедших мероприятий. Администраторы могут запланировать мероприятие непосредственно или сохранить его как черновик для последующего изменения.
Команды
Каждый пользователь киберполигона может создать собственную команду в своём профиле с помощью предусмотренной системой функции настройки. Другие пользователи могут подать владельцу команды запрос на вступление из своего профиля.
Пользователь может выбрать индивидуальное предпочтение для мероприятия или цвет: например, красный, если предпочитает атакующую роль, либо синий, если выбирает защиту. Это помогает белой команде поддерживать требуемый баланс атакующих и защитников при управлении командами.
Белая команда полностью управляет средой: может создавать команды, назначать пользователей, удалять команды и менять их владельцев.
Отчётность
Администраторы киберполигона или системы могут выбрать постоянное место хранения журналов завершённых мероприятий - базу данных или сетевой ресурс. Место настраивается один раз и используется для всех последующих мероприятий.
При планировании мероприятия можно включить или отключить автоматическую публикацию данных после его завершения независимо от результата. Если автоматическая публикация отключена, после завершения мероприятия участник белой команды может вручную опубликовать данные с помощью предусмотренной кнопки.
Пользователи могут создавать подробные пользовательские отчёты по завершённым мероприятиям, используя экспорт во внешнюю базу данных и собственные инструменты отчётности.
Пользовательский интерфейс
Интерфейс киберполигона содержит расширенный редактор сценариев. Он позволяет изменять сценарий угроз, например удалять вопрос викторины или добавлять флаги мероприятия с метаданными, включающими тип флага, значение, баллы, категорию и префикс.
Рисунок 2. Cyber Security Operations Platform - библиотека сценариев
Рисунок 3. Cyber Security Operations Platform - сценарий угроз и связанная с ним сетевая схема
Рисунок 4. Cyber Security Operations Platform - главная панель активного мероприятия для пользователя белой команды
Рисунок 5. Cyber Security Operations Platform - параметры кластера с возможностью перезапускать и запускать виртуальные машины непосредственно из кластера
Практические упражнения киберполигона
Ролевое обучение и упражнения дают пользователям возможность работать совместно, улучшая взаимодействие, коммуникацию и время реагирования при киберинциденте.
Этапы Kill Chain
Cyber Kill Chain - теоретическая модель, разработанная Lockheed Martin для описания структуры атаки. Определённые в ней разделы, подобно звеньям физической цепи, обозначают точки, в которых специалисты по безопасности могут обнаружить, остановить или сорвать атаку.
Предлагаемые киберупражнения основаны на одном или нескольких упрощённых этапах Kill Chain в классификации красной или синей команды в зависимости от целей сценария угроз. Красная команда сосредоточена на атаках и понимании техник, тактик и процедур (TTP), применяемых для преодоления защиты и обхода распространённых защитных механизмов. Синяя команда специализируется на защите, снижении угроз и обеспечении видимости.
Keysight рекомендует командам работать совместно над созданием и внедрением более эффективных стратегий защиты. Это формирует глубокое понимание причин применения конкретных средств контроля и методов, используемых для их обхода.
|
Красная команда |
Синяя команда |
||
|
Этап Kill Chain |
Упрощённый этап |
Этап Kill Chain |
Упрощённый этап |
|
Разведка |
Разведка |
Защита |
Визуализация |
|
Вооружение |
Обнаружение |
||
|
Доставка |
Эксплуатация |
Запрет |
Защита |
|
Эксплуатация |
Нарушение |
||
|
Командование и управление |
Закрепление |
Локализация |
Локализация |
|
Цель / объект |
Восстановление |
||
Таблица 1. Функции красной и синей команд на этапах Kill Chain
Каждый сценарий угроз сопоставлен с фреймворком NICE NIST (SP 800-181, версия 2 на момент публикации находилась в проекте). NICE Workforce Framework for Cybersecurity, обычно называемый NICE Framework, - национальный ресурс, помогающий работодателям развивать кадровый потенциал в области кибербезопасности. Он формирует общую терминологию для описания работ и специалистов по кибербезопасности независимо от места и организации выполнения работ. NICE Framework применяется в государственном, частном и академическом секторах.
Требования к аппаратной платформе
Cyber Security Operations Platform компании Keysight включает следующие компоненты:
Образ виртуальной машины CySOP - виртуальная машина, на которой работают основные службы и веб-интерфейс Cyber Security Operations Platform
Образ CySOP VRF - виртуальная машина, обеспечивающая подключение Virtual Routing Forwarding из пользовательской сети к киберполигону
Глобальный веб-сервер CySOP - виртуальная машина в общем сегменте, содержащая конфигурации и сценарии, используемые в сценариях угроз
Шаблоны виртуальных машин сценариев - полностью настроенные образы операционных систем для развёртывания виртуальных машин и контейнеров. При каждом запуске сценария угроз пользователь автоматически развёртывает нужные виртуальные машины; после остановки сценария связанные виртуальные машины уничтожаются, а ресурсы возвращаются гипервизору
Ниже приведены требования к компонентам платформы, достаточные для базовой системы, но не учитывающие потребности предварительно настроенных или пользовательских сценариев угроз.
|
Ресурс |
CySOP VM |
CySOP VRF |
Глобальный веб-сервер CySOP |
Шаблоны сценариев |
Средство синхронизации шаблонов |
|
vCPU |
8 vCPU |
2 vCPU |
1 vCPU |
Зависит от количества тенантов |
1 vCPU |
|
Память |
16 ГБ RAM |
2 ГБ RAM |
1 ГБ RAM |
0,5 ГБ RAM |
|
|
Диск |
120 ГБ |
32 ГБ |
20 ГБ |
Не менее 3 ТБ |
1 ГБ |
1. Текущим шаблонам виртуальных машин требуется около 3 ТБ дискового пространства. Производительность дисков напрямую влияет на скорость запуска и оркестрации виртуальных машин. Поэтому по возможности рекомендуется использовать твердотельные накопители NVMe PCIe Gen 4 x4 или более нового поколения.
Информация для заказа
|
Номер позиции |
Описание |
Подписные лицензии
|
983-4101 |
Соответствующий требованиям TAA промокомплект Cyber Security Operations Platform (CySOP) на 10 тенантов, подписная плавающая лицензия на 1 год. Включает: лицензирование администрирования пользователей, обучения, оркестрации, сценариев угроз и Capture the Flag (CTF) в составе решения киберполигона 10 тенантов на одно развёртывание первый год технического обслуживания и поддержки 1 подписную лицензию BreakingPoint Virtual Edition (VE) 1GE на 1 год, номер позиции 939-9600 Услуги, средства генерации трафика и сетевые компоненты в комплект не входят и приобретаются отдельно. |
|
983-4102 |
Соответствующее требованиям TAA опциональное расширение промокомплекта Cyber Security Operations Platform (CySOP), добавляющее пять тенантов; подписная плавающая лицензия на 1 год. Включает: 5 дополнительных тенантов для сценариев угроз и Capture the Flag (CTF) возможность последовательного добавления до максимально поддерживаемых системой 120 тенантов на установку Требуется: приобретение 983-4101 |
|
972-5911 |
Соответствующая требованиям TAA подписная плавающая лицензия Cyber Security Operations Platform (CySOP). Включает: лицензирование администрирования пользователей, обучения, оркестрации и сценариев угроз в составе решения киберполигона стоимость по прайс-листу указана за одну единицу на один год поддержку полного комплекта из 120 тенантов Требуется: указать срок лицензии с шагом один год, максимум пять лет Профессиональные услуги, средства генерации трафика и сетевые компоненты в комплект не входят и приобретаются отдельно. |
|
972-5912 |
Соответствующая требованиям TAA подписная плавающая лицензия функции Capture the Flag для Cyber Security Operations Platform (CySOP). Включает: лицензирование работы Capture the Flag в составе Cyber Security Operations Platform; стоимость по прайс-листу указана за одну единицу на один год поддержку полного комплекта из 120 тенантов Требуется: приобретение 972-5911 указать срок лицензии с шагом один год, максимум пять лет Профессиональные услуги, средства генерации трафика и сетевые компоненты в комплект не входят и приобретаются отдельно. |
Бессрочные лицензии
|
983-4001 |
Соответствующий требованиям TAA промокомплект Cyber Security Operations Platform (CySOP) на 10 тенантов, бессрочная плавающая лицензия. Включает: лицензирование администрирования пользователей, обучения, оркестрации, сценариев угроз и Capture the Flag (CTF) в составе решения киберполигона 10 тенантов на одно развёртывание первый год технического обслуживания и поддержки 1 бессрочную лицензию BreakingPoint Virtual Edition (VE) 1GE, номер позиции 939-9609 Услуги, средства генерации трафика и сетевые компоненты в комплект не входят и приобретаются отдельно. |
|
983-4002 |
Соответствующее требованиям TAA опциональное расширение промокомплекта Cyber Security Operations Platform (CySOP), добавляющее пять тенантов; бессрочная плавающая лицензия. Включает: 5 дополнительных тенантов для сценариев угроз и Capture the Flag (CTF) возможность последовательного добавления до максимально поддерживаемых системой 120 тенантов на установку Требуется: приобретение 983-4001 |
|
972-5921 |
Соответствующая требованиям TAA бессрочная плавающая лицензия Cyber Security Operations Platform (CySOP). Включает: лицензирование администрирования пользователей, обучения, оркестрации и сценариев угроз в составе решения киберполигона первый год технического обслуживания и поддержки поддержку полного комплекта из 120 тенантов Услуги, средства генерации трафика и сетевые компоненты в комплект не входят и приобретаются отдельно. |
|
972-5922 |
Соответствующая требованиям TAA бессрочная плавающая лицензия функции Capture the Flag для Cyber Security Operations Platform (CySOP). Включает: лицензирование работы Capture the Flag в составе Cyber Security Operations Platform поддержку полного комплекта из 120 тенантов Требуется: приобретение 972-5921 Профессиональные услуги, средства генерации трафика и сетевые компоненты в комплект не входят и приобретаются отдельно. |
Продление бессрочных лицензий
|
909-4101 |
Соответствующее требованиям TAA расширенное продление технического обслуживания для бессрочных продуктов CySOP. применяется к позициям 972-5921, 972-5922, 972-5971, 983-4001 и 983-4002 годовая цена составляет 18% от текущей цены программного обеспечения по прайс-листу |
Возможность автоматизации с помощью собственного ПО: интеграция, автоматизация измерений, собственные база данных и VISA-мост.
СПОАИ — специальное программное обеспечение для автоматизации измерений, разработанное на мощностях "Акметрон" — отечественного разработчика программного обеспечения, производителя и крупнейшего поставщика оборудования с 2012 года.
Это клиент-серверное приложение с многопользовательской распределённой архитектурой, которое решает задачи повышения производительности труда на производстве, сокращения длительности измерений и снижения требований к квалификации персонала. ПО внесено в реестр Минцифры: №28145
Ключевые преимущества:
- Полный цикл «под ключ»: от разработки до сопровождения
- Клиент-серверная архитектура с самостоятельной переналадкой
- Централизованный сбор и хранение результатов в БД с возможностью миграции в вашу БД
- Генератор отчетов на основе ваших шаблонов (docx. и xlsx.)
- Управление приборами с любым типом интерфейса
- ПО работает на системах Windows, Linux, MacOS, доступна веб-версия
Результаты внедрений:
- Непрерывная работа в автоматическом режиме до 48 часов
- До 4 500 измерений за этап
- Одновременное управление 15+ приборами
- Автоматизация техтренировки и полной программы испытаний выпускаемых изделий — более 10 контролируемых приборов на одном рабочем месте, до 4 500 автоматизированных измерений в каждом этапе, непрерывная работа в автоматическом режиме 24–48 часов
- Измерение радиотехнических характеристик приемопередающих модулей
- Автоматизация тестирования фотонных интегральных схем
- Контроль и испытания СВЧ-усилителей для космических аппаратов
Для каждого продукта мы предоставляем полный комплект документации: инструкция по установке с пошаговой настройкой, руководство по эксплуатации с описанием требований и рабочих процессов, презентация с обзором возможностей и кейсов внедрения.
Предоставим систему с учётом требований промышленных стандартов и рассчитанную на многолетнюю эксплуатацию. Также мы обеспечиваем соответствие отраслевым требованиям, надёжность архитектуры для критических систем и масштабируемость без потери стабильности.
Наши специалисты помогут вам решить самые сложные задачи по автоматизации, измерениям и интеграции
Рекомендуем посмотреть
Сервисное обслуживание