Skip to content
September 17, 2026
  • Galerijos
  • Home
  • Kontaktai
  • Partneriai ir draugai
  • Pranešk naujieną
  • Privatumo politika
Jūsų žinių portalas!

Jūsų žinių portalas!

Primary Menu
  • Aktualijos
    • Lietuva
    • Pasaulis
  • Verslas
    • Ekonomika
    • Technologijos
    • Transportas
  • Nuomonės
  • Pramogos
  • Sportas
  • Sveikata
  • Margumynai
  • Galerijos

Technologijos perspėja, žmogus sprendžia: kas iš tiesų lemia kibernetinio incidento baigtį?

asd September 16, 2026 7 minutes read
Technologijos perspėja, žmogus sprendžia: kas iš tiesų lemia kibernetinio incidento baigtį?

Prof. dr. Šarūnas Grigaliūnas, Kauno technologijos universiteto Kibernetinio saugumo kompetencijų centro vadovas

Kibernetinio incidento metu organizacijai neužtenka vien pastebėti įtartiną veiklą. Reikia greitai suprasti, kas įvyko, įvertinti galimą žalą, nuspręsti, kokių veiksmų imtis, ir žinoti, kas atsakingas už šiuos sprendimus. Tam organizacijose veikia kibernetinio saugumo operacijų centrai (SOC), kurie dažnai asocijuojasi su daugybe ekranų, saugumo įvykius stebinčiomis sistemomis ir visą parą analizuojamais perspėjimais.

Tačiau net ir techniškai gerai aprūpinta patalpa dar nėra efektyviai veikiantis SOC. Tikroji jo vertė atsiranda tada, kai tinkamai parengti žmonės, aiškūs procesai ir organizacijos poreikius atitinkančios technologijos veikia kaip viena sprendimų sistema.

Būtent tokiu principu parengta neformaliojo švietimo programa „Kibernetinio saugumo operacijų centro (SOC) valdymas“ (TSMT0610001). Ji skirta SOC, CSIRT ir CERT komandų nariams, IT bei kibernetinio saugumo specialistams, taip pat organizacijoms, kurios kuria savo saugumo operacijų pajėgumus arba siekia didinti jau veikiančio centro brandą.

Už technologijų – žmogaus sprendimai

Programos tikslas nėra išmokyti dalyvius naudotis vienu konkrečiu produktu. Technologijos keičiasi, tačiau gebėjimas įvertinti situaciją, atskirti faktą nuo prielaidos, pagrįsti incidento prioritetą ir priimti saugų sprendimą išlieka. Todėl pagrindinė programos mintis – už kiekvienos technologijos yra žmogus.

Programa apima 90 akademinių valandų. Iš jų 60 valandų sudaro nuotoliniai kontaktiniai užsiėmimai, kuriuose numatyta 45 valandos praktinio ir 15 valandų teorinio darbo. Dar 30 valandų skiriama savarankiškoms užduotims.

Toks santykis pasirinktas sąmoningai. SOC kompetencija neatsiranda vien perskaičius teisės aktą ar išklausius paskaitą apie saugumo priemones. Ji formuojasi analizuojant neišsamius duomenis, vertinant alternatyvias hipotezes ir prisiimant atsakomybę už tolesnius veiksmus.

Mokymasis prasideda nuo SOC vaidmens organizacijoje. Dalyviai turi apibrėžti centro mandatą, paslaugų katalogą, atsakomybės ribas ir eskalavimo grandinę. Praktikoje ne visada aišku, kas gali izoliuoti darbo vietą, kas priima sprendimą stabdyti verslui kritinę sistemą ir kada į incidento valdymą turi įsitraukti CISO, IT padalinys, vadovybė, duomenų apsaugos pareigūnas ar išorinis paslaugų teikėjas. Neaiškiai apibrėžtos sprendimų priėmimo teisės incidento metu gali būti tokios pat pavojingos kaip ir technologijų trūkumas.

Kada apie incidentą būtina pranešti?

Programoje daug dėmesio skiriama teisiniams ir reguliaciniams reikalavimams. Dalyviai mokosi vertinti, kada techninis įvykis tampa kibernetiniu incidentu, kada incidentas laikytinas dideliu ir kokia informacija turi būti pateikta kompetentingoms institucijoms.

Pagal aktualią Nacionalinio kibernetinio saugumo centro (NKSC) skelbiamą incidentų pranešimo tvarką apie didelį kibernetinį incidentą ankstyvasis perspėjimas turi būti pateiktas per 24 valandas nuo sužinojimo, išsamus pranešimas – per 72 valandas, o galutinė ataskaita – per vieną mėnesį nuo pranešimo NKSC.

Jeigu incidentas gali būti susijęs su asmens duomenimis, atskirai vertinama jo atitiktis Bendrojo duomenų apsaugos reglamento nuostatoms.

Kai pažeidimas gali kelti pavojų fizinių asmenų teisėms ir laisvėms, duomenų valdytojas apie jį turi pranešti Valstybinei duomenų apsaugos inspekcijai per 72 valandas nuo tada, kai apie jį sužinojo. Šią pareigą ir jos taikymo sąlygas aiškina Valstybinė duomenų apsaugos inspekcija.

SOC užduotis tokioje situacijoje – operatyviai pateikti patikimus faktus, įrodymus ir įvykių laiko juostą. Sprendimą dėl teisinės prievolės pranešti apie incidentą turi priimti tam įgalioti organizacijos asmenys.

Svarbiausia – atskirti faktą nuo prielaidos

Vienoje iš praktinių užduočių dalyviams pateikiamas modeliuojamas mokymų scenarijus apie galimai pavogtą paskyrą ir įtariamą duomenų nutekėjimą. Perspėjimą apie neįprastą „PowerShell“ vykdymą papildo prisijungimo iš neįprasto šaltinio, didelio archyvo sukūrimo ir užšifruoto išorinio srauto požymiai. Dalyviai turi atskirti tai, kas jau patvirtinta, nuo to, kas tikėtina arba dar nežinoma.

Jie rengia įvykių laiko juostą ir dokumentuoja skaitmeninio įrodymo perdavimo grandinę, kurioje fiksuojama įrodymo kilmė, gavimo laikas, kontrolinė maišos reikšmė, saugojimo vieta ir kiekvienas perdavimas.

Technologinė programos dalis taip pat prasideda ne nuo konkretaus produkto, o nuo klausimo, kokį elgesį organizacija turi gebėti pastebėti. Tik tada projektuojamas procesas, apimantis duomenų šaltinius, žurnalinių įrašų surinkimą, normalizavimą, koreliaciją, perspėjimų generavimą, incidento registravimą ir reagavimo veiksmus.

Parengtas SOC technologijų rinkinys naudojamas kaip praktinis architektūrinis pavyzdys, tačiau nėra pristatomas kaip vienintelis galimas sprendimas. Organizacija technologijas turi rinktis atsižvelgdama į savo rizikas, turimus gebėjimus, duomenų šaltinius ir brandos lygį.

Grėsmes reikia ne tik aptikti, bet ir įvertinti

Svarbi programos dalis – grėsmių žvalgyba ir pažeidžiamumų valdymas. Pažeidžiamumų prioritetas negali būti nustatomas vien pagal CVSS balą. Reikia įvertinti realaus jų išnaudojimo tikimybę, sistemos pažeidžiamumą, turto kritiškumą, aktyvaus išnaudojimo požymius ir jau taikomas kompensuojamąsias kontrolės priemones.

Grėsmių žvalgyba taip pat nėra vien kuo ilgesnis kompromitavimo indikatorių sąrašas. Jos vertę lemia kontekstas, informacijos šaltinio patikimumas, pasitikėjimo lygis ir gebėjimas žvalgybos informaciją paversti konkrečiais aptikimo ar apsaugos veiksmais.

Daugiausia praktinio laiko skiriama pirminiam incidentų vertinimui ir hipotezėmis grįstai grėsmių paieškai. Dalyviai analizuoja perspėjimus, autentifikavimo įrašus, procesų duomenis, DNS duomenis ir tinklo srautą. Kiekviena išvada turi būti pagrįsta konkrečiu įrodymu. Perspėjimai klasifikuojami kaip patvirtinti žalingi įvykiai, teisėta veikla, klaidingai teigiami rezultatai arba atvejai, kuriems įvertinti dar nepakanka duomenų.

MITRE ATT&CK naudojama kaip žinių apie priešininko elgseną bazė, o ne kaip formalus atitikties kontrolinis sąrašas. Reagavimo scenarijai ir SOAR automatizavimas nagrinėjami kaip pagalba priimant sprendimus, o ne kaip jų pakaitalas.

Technologijos veikia, žmogus sprendžia

Automatizavimas gali pagreitinti informacijos papildymą, bilieto sukūrimą ir pakartotinius patikrinimus. Tačiau produkcinės sistemos izoliavimas, privilegijuotos paskyros blokavimas ar išorinio pranešimo teikimas negali būti vykdomi neįvertinus galimo poveikio. Dalyviai mokosi nustatyti, kada būtinas žmogaus patvirtinimas, numatyti grįžimo į ankstesnę būseną galimybes, valdyti klaidas ir audito žurnalus bei atlikti automatizavimo testus.

SOC veikla priklauso ne tik nuo techninių gebėjimų. Ji vyksta esant dideliam spaudimui, turint neišsamios informacijos ir susiduriant su didele klaidingo sprendimo kaina. Todėl programoje nagrinėjamas pamainų perdavimas, situacijos suvokimo išlaikymas, komunikacija su vadovybe ir nebaudžiamoji incidentų analizė.

Tokia analizė nereiškia atsakomybės atsisakymo. Jos tikslas – nustatyti, kokios sisteminės sąlygos lėmė klaidą ir kokias kontrolės priemones reikia keisti.

Mokymų ciklas baigiamas sistemų izoliavimo, saugaus atkūrimo ir veiklos po incidento temomis. Atkūrimo seka turi būti grindžiama sistemų priklausomybėmis, verslo prioritetais, RTO ir RPO rodikliais, atsarginių kopijų vientisumu bei švarios būsenos patvirtinimu. Paslaugos grąžinimas į produkcinę aplinką dar nereiškia incidento pabaigos. Po to būtina sustiprinta stebėsena, techninė ataskaita, vadovybei skirta santrauka ir patikrinti gerinimo veiksmai.

Mokymų rezultatas – pagrįsti sprendimai

Dalyvių pasiekimai vertinami pagal atliktus praktinius darbus, individualias užduotis ir testus. Praktika sudaro 45 proc. galutinio įvertinimo, savarankiškas darbas – 30 proc., o testai – 25 proc. Programai baigti reikia surinkti ne mažiau kaip 70 proc. galutinio įvertinimo ir pateikti visus privalomus darbus.

Sėkmingai programą baigusiems dalyviams išduodamas neformaliojo švietimo programos baigimo pažymėjimas ir suteikiami trys ECTS kreditai.

Svarbiausias programos rezultatas nėra gebėjimas išvardyti kuo daugiau saugumo priemonių. Baigęs mokymus specialistas turi gebėti aiškiai atsakyti, kas iš tikrųjų įvyko, kokiais įrodymais remiamasi, kokia rizika kyla organizacijai, kas turi priimti sprendimą, kokių veiksmų saugiausia imtis ir kaip bus patikrinta, ar jie davė laukiamą rezultatą. Būtent taip saugumo įvykių stebėsena virsta valdoma kibernetine gynyba.

About the Author

81cd9cc2c669f0ec1238bd3fdce43f10b4411da6e11672ce86a3c187e95921ca?s=96&d=mm&r=g Žinių portalas Aktualijos

asd

Administrator

View All Posts

Post navigation

Previous: Kaip išradingai paruošti mėgstamus patiekalus be mėsos? Nustebins ne tik skonis, bet ir žema kaina
Next: Įrenginys, kurio nereikės iškasti: kaip galimybė modernizuoti padeda sutaupyti ateityje

Related News

Priminimas pirmakursiams: naujame mieste verta pasirinkti ir gydymo įstaigą
3 minutes read

Priminimas pirmakursiams: naujame mieste verta pasirinkti ir gydymo įstaigą

asd September 17, 2026 0
VDU stipendininkas Eldaras: finansinė parama leidžia daugiau laiko skirti studijoms
3 minutes read

VDU stipendininkas Eldaras: finansinė parama leidžia daugiau laiko skirti studijoms

asd September 17, 2026 0
Konferencijoje Seime – apie sutarimo paieškų kultūrą teismuose: kaip ją kuriame?
4 minutes read

Konferencijoje Seime – apie sutarimo paieškų kultūrą teismuose: kaip ją kuriame?

asd September 17, 2026 0

Kategorijos

  • Aktualijos
  • Atrinkta
  • Ekonomika
  • Margumynai
  • Pasaulis
  • Pramogos
  • Rekomenduojama
  • Sportas
  • Sveikata
  • Technologijos
  • Tendencijos
  • Transportas
  • Verslas

Naujausi

  • Daugiau laivų su Lietuvos vėliava tarptautiniuose vandenyse: tonažo mokesčio lengvata laivybos įmonėms bus pratęsta dar 10 metų
    Daugiau laivų su Lietuvos vėliava tarptautiniuose vandenyse: tonažo mokesčio lengvata laivybos įmonėms bus pratęsta dar 10 metų
    Susisiekimo ministerija parengė Pelno mokesčio įstatymo pakeitimo projektą, kuriuo siūloma iki 2037 metų pabaigos pratęsti šalies laivybos bendrovėms
  • Sukčiai apie jus gali žinoti daugiau, nei manote: įvardijo 5 pagrindines schemas
    Sukčiai apie jus gali žinoti daugiau, nei manote: įvardijo 5 pagrindines schemas
    Jūsų vardą, telefono numerį, adresą ar darbovietę sukčiai gali žinoti jau dabar – dalis šios informacijos gali būti
  • „Nėra ką valgyti“, nors šaldytuvas pilnas: kodėl taip nutinka ir ką daryti?
    „Nėra ką valgyti“, nors šaldytuvas pilnas: kodėl taip nutinka ir ką daryti?
    Atidarote šaldytuvą – lentynos pilnos, tačiau vis tiek atrodo, kad nėra ką valgyti? Dažnai problema slypi ne maisto
  • Priminimas pirmakursiams: naujame mieste verta pasirinkti ir gydymo įstaigą
    Priminimas pirmakursiams: naujame mieste verta pasirinkti ir gydymo įstaigą
    Rugsėjį tūkstančiai pirmakursių pradeda studijas, neretai įsikuria naujuose miestuose. Ligonių kasos specialistai primena, kad būtina pasirūpinti ne tik
  • „Via Lietuva“: įpusėjus Gariūnų viaduko rekonstrukcijai, pradedamas antrasis etapas
    „Via Lietuva“: įpusėjus Gariūnų viaduko rekonstrukcijai, pradedamas antrasis etapas
    Vieno didžiausių šių metų kelių infrastruktūros projektų – sostinės Gariūnų viaduko rekonstrukcija įpusėjo, baigta rekonstruoti pietinė (kairioji) viaduko

Jus sudomins

Daugiau laivų su Lietuvos vėliava tarptautiniuose vandenyse: tonažo mokesčio lengvata laivybos įmonėms bus pratęsta dar 10 metų
2 minutes read

Daugiau laivų su Lietuvos vėliava tarptautiniuose vandenyse: tonažo mokesčio lengvata laivybos įmonėms bus pratęsta dar 10 metų

asd September 17, 2026 0
Sukčiai apie jus gali žinoti daugiau, nei manote: įvardijo 5 pagrindines schemas
5 minutes read

Sukčiai apie jus gali žinoti daugiau, nei manote: įvardijo 5 pagrindines schemas

asd September 17, 2026 0
„Nėra ką valgyti“, nors šaldytuvas pilnas: kodėl taip nutinka ir ką daryti?
5 minutes read

„Nėra ką valgyti“, nors šaldytuvas pilnas: kodėl taip nutinka ir ką daryti?

asd September 17, 2026 0
Priminimas pirmakursiams: naujame mieste verta pasirinkti ir gydymo įstaigą
3 minutes read

Priminimas pirmakursiams: naujame mieste verta pasirinkti ir gydymo įstaigą

asd September 17, 2026 0
© %year% Jūsų žinių portalas | MoreNews by AF themes.
  • Galerijos
  • Home
  • Kontaktai
  • Partneriai ir draugai
  • Pranešk naujieną
  • Privatumo politika
Jūsų žinių portalas!
Manage Consent
To provide the best experiences, we use technologies like cookies to store and/or access device information. Consenting to these technologies will allow us to process data such as browsing behavior or unique IDs on this site. Not consenting or withdrawing consent, may adversely affect certain features and functions.
Functional Always active
The technical storage or access is strictly necessary for the legitimate purpose of enabling the use of a specific service explicitly requested by the subscriber or user, or for the sole purpose of carrying out the transmission of a communication over an electronic communications network.
Preferences
The technical storage or access is necessary for the legitimate purpose of storing preferences that are not requested by the subscriber or user.
Statistics
The technical storage or access that is used exclusively for statistical purposes. The technical storage or access that is used exclusively for anonymous statistical purposes. Without a subpoena, voluntary compliance on the part of your Internet Service Provider, or additional records from a third party, information stored or retrieved for this purpose alone cannot usually be used to identify you.
Marketing
The technical storage or access is required to create user profiles to send advertising, or to track the user on a website or across several websites for similar marketing purposes.
  • Manage options
  • Manage services
  • Manage {vendor_count} vendors
  • Read more about these purposes
View preferences
  • {title}
  • {title}
  • {title}