Napredna prijava incidenata
Dinamičke forme za fizička lica, kompanije i IKT sisteme od posebnog značaja, sa različitim setovima podataka u zavisnosti od vrste prijave.
Centralna digitalna platforma za prijavu, praćenje i obradu sajber incidenata na nacionalnom nivou.
Za Nacionalni CERT Republike Srbije razvili smo javni portal i prateći sistem za prijem i obradu bezbednosnih incidenata. Rešenje povezuje građane, privredu i operatore važnih IKT sistema sa timom Nacionalnog CERT-a i omogućava strukturisanu prijavu, centralizovanu komunikaciju i efikasnije vođenje svakog slučaja.
Nacionalni CERT funkcioniše u okviru Regulatornog tela za elektronske komunikacije i poštanske usluge — RATEL i predstavlja nacionalni centar za koordinaciju prevencije i zaštite od bezbednosnih rizika u IKT sistemima Republike Srbije.
Izazov
Kod platforme ovog tipa nije dovoljno napraviti klasičan informativni sajt. Bilo je potrebno razviti pouzdan digitalni sistem koji omogućava korisnicima da na jednostavan način prijave kompleksan bezbednosni događaj, dok CERT timu istovremeno pruža sve informacije i alate potrebne za njegovu dalju obradu.
Sistem mora da podrži različite kategorije podnosilaca prijave — od fizičkih lica i malih i srednjih preduzeća do operatora IKT sistema od posebnog značaja — kao i različite vrste i nivoe ozbiljnosti incidenata.
Poseban izazov predstavljala je komunikacija nakon same prijave. Sajber incident se retko završava jednim formularom: potrebno je razmeniti dodatne informacije, dokumentaciju i tehničke podatke i zadržati kompletnu komunikaciju povezanu sa konkretnim slučajem.
Rešenje
Razvili smo sistem u kojem se svaka prijava pretvara u strukturisan slučaj koji CERT tim može dalje da prati i obrađuje.
Forma za prijavu prilagođava se tipu korisnika i omogućava unos ključnih podataka o incidentu — kategorije i vrste incidenta, vremena i trajanja, opisa događaja i posledica, kao i tehničkih indikatora kompromitacije poput IP adresa, domena, URL-ova i hash vrednosti. Platforma podržava i evidentiranje izbegnutih incidenata.
Nakon prijave korisniku se šalje verifikaciona poruka i jedinstveni ID incidenta, čime prijava postaje osnova za dalju komunikaciju i obradu slučaja.
Jedan od ključnih delova rešenja je integracija sa elektronskom poštom.
Interni sistem preuzima pristiglu komunikaciju i povezuje je sa odgovarajućim incidentom, tako da operateri ne moraju paralelno da vode predmet u aplikaciji i da ručno prate zaseban email inbox.
Iz sistema je moguće pregledati pristigle poruke, slati nove odgovore i povezivati kompletnu prepisku sa konkretnim case-om. Na taj način svi podaci o incidentu i sva komunikacija ostaju objedinjeni na jednom mestu.
Ovakav pristup posebno je važan zato što korisnici nakon inicijalne prijave mogu upravo putem email-a dostavljati dodatne informacije i priloge, koristeći ID incidenta za povezivanje komunikacije sa postojećom prijavom.
Dinamičke forme za fizička lica, kompanije i IKT sisteme od posebnog značaja, sa različitim setovima podataka u zavisnosti od vrste prijave.
Svaka prijava formira zaseban slučaj sa relevantnim podacima, statusom i istorijom komunikacije.
Prijem, čitanje i slanje email poruka direktno iz sistema, uz povezivanje kompletne prepiske sa odgovarajućim incidentom.
Evidentiranje kategorije incidenta, njegovog trajanja, posledica i indikatora kompromitacije kao što su IP adrese, domeni, URL-ovi i hash vrednosti.
Pored realizovanih bezbednosnih događaja, platforma omogućava evidentiranje i situacija u kojima je incident pravovremeno izbegnut.
Pored sistema za prijavu, javni deo platforme objedinjuje aktuelna bezbednosna upozorenja, preporuke, publikacije, izveštaje i registar posebnih CERT-ova.
Sadržaj je dostupan na ćirilici, latinici i engleskom jeziku, čime platforma odgovara i potrebama domaće javnosti i međunarodne saradnje.
Security
Platforma kojoj se poveravaju osetljivi podaci
Kod nacionalnog sistema za prijavu sajber incidenata bezbednost nije dodatna funkcionalnost — ona je osnova čitavog projekta.
Platforma je projektovana sa posebnim fokusom na zaštitu komunikacije i podataka koji mogu sadržati osetljive informacije o kompromitovanim sistemima, mrežama i bezbednosnim incidentima.
Sam Nacionalni CERT svu korespondenciju u vezi sa incidentima tretira kao osetljivu, dok je za bezbednu razmenu informacija podržana i PGP infrastruktura.
Zbog prirode sistema, arhitektura, kontrole pristupa i način obrade podataka razvijani su sa značajno višim bezbednosnim zahtevima od standardnih web aplikacija.
CERT.rs istovremeno predstavlja operativni alat i nacionalni informativni centar za sajber bezbednost.
Kroz platformu Nacionalni CERT objavljuje bezbednosna upozorenja, preporuke i informacije o aktuelnim pretnjama, vodi evidenciju posebnih CERT-ova i omogućava pristup publikacijama i izveštajima iz oblasti informacione bezbednosti.
Servis za prijem i obradu incidenata dostupan je korisnicima 24 časa dnevno, svakog dana.
Rezultat
Rezultat je centralizovana platforma koja povezuje javni portal, strukturisano prijavljivanje sajber incidenata, upravljanje slučajevima i direktnu email komunikaciju.
Umesto nepovezanih formulara, email poruka i internih evidencija, CERT tim dobija objedinjeno mesto za rad sa incidentima, dok korisnici imaju jasan kanal putem kojeg mogu da prijave problem i nastave komunikaciju sa nadležnim timom.
Rešenje je razvijeno za okruženje u kojem su pouzdanost, dostupnost, bezbednost i precizno upravljanje informacijama kritični zahtevi — što ga čini jednim od kompleksnijih sistema u našem portfoliju.