
Добре дошли в петата статия от цикъла за решението Check Point SandBlast Agent Management Platform. Можете да се запознаете с предишните статии, като последвате съответната връзка: , , , . Днес ще разгледаме възможностите за мониторинг в Management Platform, а именно работа с логовете, интерактивните табла (View) и отчетите. Ще засегнем и темата за Threat Hunting за идентифициране на актуални заплахи и аномални събития на компютъра на потребителя.
Logs
Основният източник на информация за мониторинг на събитията за сигурност е разделът Logs, който показва подробна информация за всеки инцидент и позволява използването на удобни филтри за уточняване на критериите за търсене. Например, с десен клик върху параметър (Blade, Action, Severity и др.) на интересуващия лог, съответният параметър може да бъде филтриран като Filter: «Parameter» или Filter Out: «Parameter». Също така за параметъра Source може да бъде избрана опция IP Tools, където можете да стартирате пинг до даден IP адрес/име или да извършите nslookup за получаване на IP адреса на източника по име.
В раздела Logs за филтриране на събития има подраздел Statistics, в който се показва статистика за всички параметри: времева диаграма с брой логове, както и процентни показатели за всеки от параметрите. От този подраздел лесно можете да филтрирате логовете, без да прибягвате до търсачката и писането на изрази за филтриране — просто изберете интересуващите параметри и новият списък с логове веднага ще се покаже.
Подробната информация за всеки лог е достъпна в дясната панел на раздела Logs, но по-удобно е да отворите лога с двоен клик за анализ на съдържанието. По-долу е даден пример на лог (изображението е кликаемо), в който е показана подробна информация за активирането на действието Prevent на блейда Threat Emulation на заразен файл ".docx". Логът има няколко подраздела, които показват детайли за събитието за сигурност: задействаните политика и защита, детайли от форензиката, информация за клиента и трафика. Особено внимание заслужават достъпните отчети от лога — Threat Emulation Report и Forensics Report. Тези отчети също могат да бъдат отворени от клиента SandBlast Agent.
Threat Emulation Report
При използване на Blade Threat Emulation след извършване на емуляция в облака Check Point, в съответния лог се появява линк към подробен отчет за резултатите от емуляцията — Threat Emulation Report. Съдържанието на такъв отчет е подробно описано в нашата статия за . Струва си да се отбележи, че този отчет е интерактивен и позволява "да се задълбочите" в подробностите по всеки от разделите. Също така има възможност да прегледате записа на процеса на емуляция във виртуалната машина, да изтеглите оригиналния злонамерен файл или да получите неговия хеш, както и да се свържете с екипа за реагиране на инциденти на Check Point.
Forensics Report
Практически за всяко събитие в областта на сигурността се генерира отчет Forensics Report, който включва подробна информация за злонамерения файл: неговите характеристики, действия, точка на вход в системата и влияние върху важните активи на компанията. Структурата на отчета беше подробно разгледана в нашата статия за . Подобен отчет е важен източник на информация при разследване на събития в областта на сигурността, а в случай на необходимост можем веднага да изпратим съдържанието на отчета до екипа за реагиране на инциденти на Check Point.
SmartView
Check Point SmartView представлява удобно средство за изграждане и преглед на динамични дашбордове (View) и отчети в PDF формат. От SmartView могат също да се преглеждат потребителски логове и събития от одита за администратори. На изображението по-долу са представени най-полезните отчети и дашбордове за работа със SandBlast Agent.
Отчетите в SmartView представляват документи със статистическа информация за събития за определен период от време. Поддържа се експортиране на отчети в PDF формат на машината, където е отворен SmartView, а също така редовно експортиране в PDF/Excel на електронната поща на администратора. Освен това се поддържа внос/износ на шаблони на отчети, създаване на собствени отчети и възможност за скриване на имена на потребители в отчетите. На изображението по-долу е представен пример на вграден отчет Threat Prevention.
Дашбордите (View) в SmartView предоставят на административен достъп до логовете, свързани с конкретно събитие — достатъчно е само да кликнете два пъти върху интересуващия обект, независимо дали става въпрос за колона в графика или име на злонамерен файл. Подобно на отчетите, можете да създавате собствени дашборди и да скривате потребителски данни. Дашбордите също поддържат импортиране/експортиране на шаблони, редовно извеждане в PDF/Excel на имейла на администратора и автоматично обновление на данните за мониторинг на събитията в сигурността в реално време.
Допълнителни раздели за мониторинг
Описание на средствата за мониторинг в Management Platform ще бъде непълно без споменаване на разделите Overview, Computer Management, Endpoint Settings и Push Operations. Тези раздели са подробно описани в , но е полезно да разгледаме техните възможности за решаване на задачи по мониторинг. Започваме с Overview, който се състои от две подраздела - Operational Overview и Security Overview, представляващи дашборди с информация за състоянието на защитените потребителски машини и събитията в сигурността. Както и при взаимодействието с всеки друг дашборд, подразделите Operational Overview и Security Overview позволяват при двойно щракване по интересуващия параметър да преминете в раздел Computer Management с избран филтър (например „Desktops“ или „Pre-Boot Status: Enabled“), или в раздел Logs за конкретно събитие. Подразделът Security Overview представлява дашборд „Cyber Attack View – Endpoint“, който можете да настроите „по ваш вкус“ и да активирате автоматичното обновление на данните.
От раздела Computer Management можете да следите състоянието на агента на потребителските машини, статуса на обновлението на базата данни Anti-Malware, етапите на шифроване на диска и много други. Всички данни се обновяват автоматично и за всеки от филтрите се показва процентното съотношение на съответстващите потребителски машини. Също така се поддържа експорт на данни за компютрите в CSV формат.
Важен аспект на мониторинга на защитеността на работните станции е настройката на уведомленията за критични събития (Alerts) и експортиране на логовете (Export Events) за съхранение на лог-сървера на компанията. И двете настройки се извършват в раздела Endpoint Settings, и за Alerts има възможност да се свърже пощенския сървър за изпращане на уведомления за събития до администратора и да се настроят прагови стойности за активиране/деактивиране на уведомленията в зависимост от процента/броя на устройствата, които отговарят на критериите за събитие. Export Events позволява да се настрои прехвърлянето на логове от Management Platform към лог-сервер на компанията за по-нататъшна обработка. Поддържат се формати SYSLOG, CEF, LEEF, SPLUNK, протоколи TCP/UDP, всякакви SIEM-системи с работещ syslog-агент, употреба на шифроване TLS/SSL и автентификация на syslog-клиента.
За задълбочен анализ на събитията на агента или в случай на контакт с техническата поддръжка, можете бързо да съберете логовете от клиента SandBlast Agent чрез принудителна операция в секцията Push Operations. Може да се настрои прехвърлянето на формирования архив с логовете на сървърите Check Point или на корпоративни сървъри, като архивът с логовете се запазва и на потребителската машина в директорията C:UsersusernameCPInfo. Поддържа се стартиране на процеса на събиране на логове в посочено време и възможност за отлагане на операцията от потребителя.
Threat Hunting
Методът Threat Hunting се използва за проактивно търсене на злонамерени действия и аномално поведение в системата за по-нататъшно разследване на потенциални събития за сигурност. Разделът Threat Hunting в Management Platform позволява търсене на събития с зададени параметри в данните на потребителската машина.
Инструментът Threat Hunting има няколко предварително зададени заявки, например: за класифициране на злонамерени домейни или файлове, следене на редки опити за достъп до определени IP адреси (относно общата статистика). Структурата на заявката се състои от три параметъра: индикатор (мрежов протокол, идентификатор на процеса, тип файл и пр.), оператор („е“, „не е“, „включва“, „един от“ и пр.) и тялото на заявката. В тялото на заявката могат да се използват регулярни изрази, поддържа се употребата на няколко филтъра едновременно в реда на търсене.
След като изберете филтъра и завършите обработката на заявката, ще получите достъп до всички подходящи събития, с възможност за преглед на подробна информация за събитието, поставяне на обекта на заявката в карантина или генериране на подробен доклад Forensics Report с описание на събитието. В момента този инструмент е в бета версия и в бъдеще се планира разширяване на възможностите, например добавяне на информация за събитието под формата на матрица Mitre Att&ck.
Заключение
Нека обобщим: в тази статия разгледахме възможностите за мониторинг на сигурността на събития в SandBlast Agent Management Platform, изследвахме нов инструмент за проактивно търсене на злонамерени действия и аномалии на потребителските машини — Threat Hunting. Следващата статия ще бъде заключителна в този цикъл и в нея ще разгледаме най-често задаваните въпроси относно решението Management Platform и ще представим възможностите за тестване на този продукт.
. За да не пропуснете следващите публикации по темата SandBlast Agent Management Platform — следете обновленията в нашите социални мрежи (, , , , ).
Източник: habr.com
