Коннектор к АСУ ТП «SCADA Infinity» (АО «ЭлеСи») предназначен для сбора событий информационной безопасности (ИБ), хранящихся в журнале событий ОС Windows, и последующей первичной обработки полученных событий для приведения к единому внутреннему стандарту (преобразование в нормализованный вид), разработанному на основе стандарта Common Event Expression (стандарт описания, представления и обмена записями событий между электронными системами).
АСУ ТП «SCADA Infinity» используется для разработки, настройки и эксплуатации систем управления непрерывными технологическими процессами промышленных производств. Системы на базе АСУ ТП «SCADA Infinity» могут применяться на промышленных предприятиях различного масштаба и степени распределенности производства благодаря унификации архитектурных решений и строгому соблюдению норм промышленных стандартов и спецификаций.
В состав коннектора входит набор механизмов для получения данных о событиях ИБ и их первичной обработки (парсинг и маппинг событий). Также в состав коннектора входит механизм категоризации событий (обогащение сведений категориями для последующей обработки).
Преимущества
- популярная отечественная SCADA-система;
- коннектор протестирован и давно используется на множестве объектов заказчика;
- наличие подробной документации с описанием коннектора и инструкцией по установке;
- возможность использования корреляции из отдельных пакетов экспертизы (см. ссылки ниже).
Поддерживаемые версии и среда функционирования
Коннектор поддерживает сбор и предварительную обработку событий со следующих версий источника с соответствующей средой функционирования:
- Версия источника: SCADA Infinity 4.x
- Среда функционирования: Windows 8.1 (х64) или старше, Microsoft Office 2007 (x86/x64) или старше Сбор и предварительная обработка могут осуществляться и на других версиях источника, имеющих аналогичный формат событий.
Перечень обрабатываемых событий
Коннектор поддерживает 224 события, включая такие важные события SCADA-системы, как:
- события безопасности, связанные с изменением настроек общего программного обеспечения;
- события безопасности, связанные с управлением запуском/остановкой компонентов программного обеспечения;
- события безопасности, связанные с выполнением процедуры установки/удаления компонентов программного обеспечения;
- события безопасности, связанные с доступом к защищаемой информации.
Полный перечень событий представлен ниже:
- Сообщение пользователю
- Запуск службы безопасности
- Остановка службы безопасности
- Версия файла настроек
- Разрешение доступа
- Отказ в доступе
- Обновление разрешений
- Лицензирование службы безопасности
- Работа пользователя запрещена (Недопустимый интервал времени работы для пользователя)
- Работа пользователя разрешена
- Изменение пользователя
- Разрешение функции (Для группы)
- Разрешение функции (Для пользователя)
- Разрешение доп. условия (Для группы)
- Разрешение доп. условия (Для пользователя)
- Добавление пользователя (фигурирует группа)
- Ошибка аутентификации
- Успешная аутентификация
- Ошибка аутентификации (локально)
- Запуск настройки прав доступа
- Остановка настройки прав доступа
- Автоматическая регистрация пользователя
- Автоматическая разрегистрация пользователя
- Добавление пользователя
- Удаление пользователя
- Изменение свойств пользователя
- Добавление временного периода
- Удаление временного периода
- Изменение свойства временного периода
- Добавление группы
- Удаление группы
- Добавление приложения
- Удаление приложения
- Изменение свойства (приложения)
- Добавление функции
- Удаление функции
- Изменение свойства (функции)
- Неизвестный тег
- Переход в гостевой режим (Локально)
- Повреждение БД разрешений
- Вызов команды о смене пользователя
- Импорт приложений и функций успешно завершен из файла
- Запрещена функция (для группы)
- Запрещена функция (для пользователя)
- Завершен экспорт
- Ошибка экспорта
- Импорт групп и разрешений успешно завершен из файла
- Ошибка импорта
- Выход из системы
- База данных разрешений не обновлена. Версии не совпадают
- Добавление рабочей станции
- Блокировка пользователя (неуспешный вход)
- Общее время работы
- Дата и время начала работы
- Удаление рабочей станции
- Разблокировка пользователей группы
- Пользователь не найден
- Ошибка входа в систему
- Небезопасный пароль
- Пользователь заблокирован
- Включена автоблокировка пользователя
- Включена блокировка пользователя
- Отключена блокировка пользователя
- Пользователи группы заблокированы
- Удалено доп. условие для пользователя
- Изменено доп. условие для пользователя (Разрешено)
- Запрещено доп. условие для пользователя
- Изменено доп. условие для пользователя (Запрещено)
- Удалено доп. условие для группы
- Изменено доп. условие для группы (Разрешено)
- Запрещено доп. условие для группы
- Изменено доп. условие для группы (Запрещено)
- Пользователь заблокирован (Неправильное имя пользователя или пароль)
- Пользователь удален из группы
- Добавлен временной период для группы
- Удален временной период из группы
- Изменены свойства для группы (При отсутствии активности переход в гостевой режим отменен)
- Изменены свойства для группы (При отсутствии активности переход в гостевой режим через N мин)
- Изменены свойства для группы (Максимальное время сеанса)
- Изменены свойства для группы (Отключена разрегистрация при достижении максимального времени сеанса)
- Параметры блокировки для группы (Количество неудачных попыток входа перед блокировкой)
- Параметры блокировки для группы (Отключена блокировка при неудачных попытках входа)
- Изменены свойства для пользователя (При отсутствии активности переход в гостевой режим через N мин)
- Изменены свойства для пользователя (Максимальное время сеанса)
- Удалена группа у пользователя
- Добавлена группа у пользователя
- Изменены свойства для пользователя (Отключена разрегистрация при достижении максимального времени сеанса)
- Параметры блокировки для пользователя (Количество неудачных попыток входа перед блокировкой)
- Параметры блокировки для пользователя (Отключена блокировка при неудачных попытках входа)
- Добавлен временной период для пользователя
- Удален временной период для пользователя
- Изменены свойства для группы (Применять настройки немедленно)
- Изменены свойства для группы (Применять настройки после смены пользователя)
- Изменены свойства для пользователя (Применять настройки немедленно)
- Изменены свойства для пользователя (Применять настройки после смены пользователя)
- Пользователь не добавлен в группу (Нет прав на администрирование)
- Пользователь не добавлен в группу (Пользователь не найден)
- Пользователь не добавлен в группу (Группа не найдена)
- Пользователь уже находится в группе
- Пользователь не удален из группы (Нет прав на администрирование)
- Пользователь не удален из группы (Пользователь не найден)
- Пользователь не удален из группы (Группа не найдена)
- Пользователь не найден в группе
- Версии базы данных разрешений не совпадают
- Работа пользователя запрещена (Пользователь заблокирован)
- Ошибка добавления пользователя в группу
- Работа пользователя запрещена (Время сеанса для пользователя истекло)
- Ошибка добавления пользователя
- Пользователь не добавлен (Нет прав на администрирование)
- Пользователь уже существует в базе
- Пользователь не добавлен (Учетная запись не найдена)
- Ошибка удаления пользователя из группы
- Ошибка удаления пользователя (Удаление пользователя выполняется только на основном или резервном сервере безопасности)
- Пользователь не удален (Нет прав на администрирование)
- Пользователь не удален (Пользователь не найден)
- Срок действия пароля для этой учетной записи истек
- До окончания срока действия пароля осталось менее суток
- Подключение к серверу безопасности установлено
- Подключение к серверу безопасности потеряно
- Не удалось подключиться к серверу безопасности
- Сохранение списка сигналов
- Сохранение данных по сигналам
- Сохранение данных для просмотра
- Экспорт данных
- Печать графика
- Сохранение событий
- Печать событий
- Запуск менеджера проектов
- Остановка менеджера проектов
- Включение контроля
- Отключение контроля
- Установка связи
- Получен файл
- Ошибка синхронизации файла
- Команда: Запуск процесса
- Команда: Остановка процесса
- Команда: показать главное окно процесса
- Команда: скрыть главное окно процесса
- Включение синхронизации
- Отключение синхронизации
- Синхронизация: Установлена связь
- Контроль целостности файлов включен
- Нет связи
- Процесс работает
- Процесс не работает
- Процесс не найден
- Отключение контроля целостности
- Расхождение контрольной суммы файла
- Добавление файла в контроль целостности
- Удаление файла из контроля целостности
- Синхронизация
- Сохранение конфигурации
- Удаление процесса из контроля
- Процесс не отвечает
- Запуск процесса
- Команда: Остановка файла
- Команда: Встроить главное окно процесса
- Встраивание главного окна процесса
- Показ главного окна процесса
- Главное окна процесса скрыто
- Удаление файла из синхронизации
- Изменение параметров файла
- Файл добавлен в синхронизацию
- Процесс добавлен в контроль
- Конфигурация обновлена
- Сервер для обновления конфигурации
- Сервер для обновления конфигурации удален
- Синхронизация конфигурации. Установлена связь
- Синхронизация конфигурации. Потеряна связь
- Пользовательское сообщение
- Пользовательское сообщение (Проект успешно установлен)
- Пользовательское сообщение (Неуспешная попытка)
- Переход в Гостевой режим
- Смена пользователя
- Ошибка смены пользователя
- Инициация очистки журнала
- Архивация журнала
- Очистка журнала
- Запуск службы сбора журналов
- Остановка службы сбора журналов инициирована пользователем
- Установка новых параметров службы
- Ошибка конфигурирования службы (Не удалось найти файл настроек)
- Ошибка конфигурирования службы
- Ошибка чтения конфигурации службы
- Блокировка пользователя (пользователем)
- Разблокировка пользователя
- Команда перезагрузки узла
- Команда выключения узла
- Очистка статистики по компонентам
- Остановка службы сбора статистики
- Запуск автоматической архивации по пороговому значению
- Архивация и очистка журнала «Общий»
- Запуск автоматической архивации и очистки журнала
- Архивация и очистка журнала «Административный»
- Запуск автоматической архивации журнала «Административный» по расписанию
- Запуск автоматической архивации журнала «Общий» по расписанию
- Остановка службы сбора журналов
- Запуск управления ИБ
- Оповещение пользователя
- Пользователь нажал на кнопку
- Сообщение пользователю (Удаление пользователя возможно только при переходе на данных узлах в гостевой режим)
- Ошибка удаления пользователя (У пользователя активна сессия на основном сервере клиентской безопасности)
- Отмена удаления пользователя
- Пользователь открыл общий журнал безопасности
- Открытие журнала администратора
- Сообщение пользователю (Блокировка пользователя возможна только при переходе на данных узлах в гостевой режим)
- Ошибка блокировки пользователя
- Отмена блокировки пользователя
- Ошибка применения конфигурации
- Применение конфигурации
- Изменение конфигурации
- Изменение списка узлов
- Создание учетной записи
- Изменение пароля учетной записи
- Изменение группы пользователей
- Удаление учетной записи
- Установка новых настроек политик
- Ошибка сервиса
- Сообщение пользователю (Удаление пользователя может привести к блокировке ПК)
- Изменение параметров журнала «Общий»
- Изменение параметров журнала «Административный»
- Текущая заполненность журналов
- Установка новых параметров службы архивирования журналов
- Информационные события, не относящиеся к «SCADA Infinity»
Особенности сбора
АСУ ТП «SCADA Infinity по умолчанию записывает события ИБ в системные журналы SM и SMA. На уровне межсетевого экрана необходимо разрешить доступ по сети между сервером «SCADA Infinity и Сервером SIEM Collector.
Вид поставки
В комплект поставки входит документация, архив для нативного импорта коннектора в виде .kb-файла в платформу SIEM. Контент для АСУ ТП «SCADA» Infinity входит в состав отдельных пакетов экспертизы и не поставляется в комплекте с коннектором. Перечень пакетов с контентом для коннектора к АСУ ТП «SCADA Infinity»:
- Пакет общих ресурсов контента - 11 правил корреляции
- Пакет инфраструктурного контента - 40 правил корреляции
- Пакет мониторинга ПО SCADA - 6 правил корреляции
Этапы по интеграции (совместному использованию) с MP SIEM
- Настроить источник для отправки событий в соответствии с документацией на коннектор.
- Установить пакеты экспертизы (правила нормализации и правила корреляции при наличии) в KnowledgeBase. Добавить пакеты экспертизы в набор установки и установить в SIEM. В зависимости от сценария использования, пакет может быть установлен несколькими способами (Из раздела "Рекомендации по установке ресурсов в PT SIEM").
- Настройки для работы правил нормализации: 3.1. настроить коллектор в случае установки odbc драйвера (в случае сбора событий с базы данных); 3.2. создать и настроить профиль сбора; 3.3. создать задачу на сбор событий; 3.4. убедиться в наличие нормализованных событий.
- Настройки для работы правил корреляций (в случае применения пакетов экспертизы): 4.1. настроить правила корреляции в соответствии с документацией на пакет экспертизы; 4.2. убедиться в создании событий/инцидентов в результате детектирование нарушений ИБ.
Ссылки
- Другие наши коннекторы к популярным АСУ ТП: https://www.gaz-is.ru/connectors-mps