Název:
Návrh a implementace postupů pro automatizované řešení bezpečnostních incidentů
Překlad názvu:
Proposal and implementation of procedures for automated response of security incidents
Autoři:
Hons, Kamil ; Safonov, Yehor (oponent) ; Martinásek, Zdeněk (vedoucí práce) Typ dokumentu: Diplomové práce
Rok:
2021
Jazyk:
cze
Nakladatel: Vysoké učení technické v Brně. Fakulta elektrotechniky a komunikačních technologií
Abstrakt: [cze][eng]
Tato diplomová práce se zabývá vytvořením návrhů, postupů pro řešení bezpečnostních incidentů, a to jak z teoretického, tak i z praktického hlediska. V rámci práce byly vytvořeny tři obecné scénáře v podobě grafických schémat, vytvořených v programu Inkscape, sloužící jako teoretická předloha k automatickému řešení bezpečnostních incidentů. První navržený scénář navrhuje obecný postup řešení události, ve které je příloha emailu označena jako podezřelá. Druhý scénář slouží jako návrh postupu řešení události, kdy je podezření na komunikaci nedůvěryhodné externí IP adresy s adresou lokální. Třetí scénář navrhuje postup šetření pro události, kde je třeba prošetřit podezřelý soubor na vzdáleném zařízení. Na základě těchto vytvořených scénářů byla provedena a zdokumentována praktická implementace postupů pro automatické řešení bezpečnostních incidentů v programovacím jazyce Python uvnitř prostředí Splunk Phantom. V rámci dokumentace implementace scénářů byla vytvořena dvě audiovizuální demonstrace pro ilustrování vytvořeného prostředí a funkce implementovaných scénářů za pomoci nástroje OBS a Blender. Jednotlivé implementace jsou na závěr práce testovány automatickým spuštěním nad událostmi z definovaného časového rozsahu. Výsledky jsou přehledně analyzovány formou tabulek z důvodu určení úspěšnosti těchto scénářů, jež se zakládá na prověření odlišnosti výsledků analýz od předpokladu. Na základě analýzy byly praktické implementace scénářů upraveny tak, aby jejich výstup odpovídal předpokladu. Výsledkem se tak stávají tři navržené, otestované a analyzované scénáře, které mohou dále sloužit jako základ pro specifické implementace ve firemním informačním systému. Samotná implementace teoretických scénářů byla provedena v rámci testovacího prostředí a součástí práce je popis komunikace a nastavení daného prostředí. V závěru byly popsány výsledky jednotlivých scénářů.
This diploma thesis deals with the development of proposals for procedures for dealing with security incidents, both from a theoretical and practical point of view. Three generic scenarios in the form of graphical diagrams, designed in Inkscape program, were created as a theoretical template for the automatic handling of security incidents. The first proposed scenario suggests a general procedure for dealing with an event in which an email attachment is marked as suspicious. The second scenario serves as a suggested procedure for handling an event, where an untrusted external IP address is suspected to be communicating with a local one. The third scenario then suggests an investigation procedure for events, where a suspicious file on a remote device needs to be investigated. Based on these created scenarios, a practical implementation of procedures for automized solving of security incidents was performed and documented in the Python programming language within the Splunk Phantom environment. As part of the documentation of the scenario implementation, two audiovisual demonstrations were created to illustrate the designed environment and the functionality of the implemented scenarios using programs such as OBS and Blender. The individual implementations are tested at the end of the thesis by running them automatically over events from a defined time range. The results are clearly analyzed in the form of tables to determine the success of these scenarios, which is based on checking how the analysis results differ from the original assumptions. Based on the analysis, the practical implementations of the scenarios have been modified to ensure that their output matches with the assumption. Thus, results are three proposed, tested and analyzed scenarios, which can further serve as a basis for specific implementations in a corporate information system. The actual implementation of the theoretical scenarios was carried out within a testing environment and the work includes a description of the communication and a setup of the environment. Finally, the results of the individual scenarios were described.
Klíčová slova:
analýza; automatické; odpověď na událost; postup; událost; analysis; automatic; event; incident response; procedure
Instituce: Vysoké učení technické v Brně
(web)
Informace o dostupnosti dokumentu:
Plný text je dostupný v Digitální knihovně VUT. Původní záznam: http://hdl.handle.net/11012/196911