5. Check Point SandBlast Agent Management Platform. Logs, Reports & Forensics. Threat Hunting

5. Check Point SandBlast Agent Management Platform. Logs, Reports & Forensics. Threat Hunting

Π”ΠΎΠ±Ρ€ΠΎ ΠΏΠΎΠΆΠ°Π»ΠΎΠ²Π°Ρ‚ΡŒ Π½Π° ΠΏΡΡ‚ΡƒΡŽ ΡΡ‚Π°Ρ‚ΡŒΡŽ Ρ†ΠΈΠΊΠ»Π° ΠΎ Ρ€Π΅ΡˆΠ΅Π½ΠΈΠΈ Check Point SandBlast Agent Management Platform. Π‘ ΠΏΡ€Π΅Π΄Ρ‹Π΄ΡƒΡ‰ΠΈΠΌΠΈ ΡΡ‚Π°Ρ‚ΡŒΡΠΌΠΈ ΠΌΠΎΠΆΠ½ΠΎ ΠΎΠ·Π½Π°ΠΊΠΎΠΌΠΈΡ‚ΡŒΡΡ, пСрСйдя ΠΏΠΎ ΡΠΎΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΡƒΡŽΡ‰Π΅ΠΉ ссылкС: пСрвая, вторая, Ρ‚Ρ€Π΅Ρ‚ΡŒΡ, чСтвёртая. БСгодня ΠΌΡ‹ рассмотрим возмоТности ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° Π² Management Platform, Π° ΠΈΠΌΠ΅Π½Π½ΠΎ Ρ€Π°Π±ΠΎΡ‚Ρƒ с Π»ΠΎΠ³Π°ΠΌΠΈ, ΠΈΠ½Ρ‚Π΅Ρ€Π°ΠΊΡ‚ΠΈΠ²Π½Ρ‹ΠΌΠΈ Π΄Π°ΡˆΠ±ΠΎΡ€Π΄Π°ΠΌΠΈ (View) ΠΈ ΠΎΡ‚Ρ‡Ρ‘Ρ‚Π°ΠΌΠΈ. Π’Π°ΠΊΠΆΠ΅ Π·Π°Ρ‚Ρ€ΠΎΠ½Π΅ΠΌ Ρ‚Π΅ΠΌΡƒ Threat Hunting для выявлСния Π°ΠΊΡ‚ΡƒΠ°Π»ΡŒΠ½Ρ‹Ρ… ΡƒΠ³Ρ€ΠΎΠ· ΠΈ Π°Π½ΠΎΠΌΠ°Π»ΡŒΠ½Ρ‹Ρ… событий Π½Π° машинС ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ.

Logs

ΠžΡΠ½ΠΎΠ²Π½Ρ‹ΠΌ источником ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ для ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° событий бСзопасности являСтся Ρ€Π°Π·Π΄Π΅Π» Logs, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ ΠΎΡ‚ΠΎΠ±Ρ€Π°ΠΆΠ°Π΅Ρ‚ ΠΏΠΎΠ΄Ρ€ΠΎΠ±Π½ΡƒΡŽ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ ΠΏΠΎ ΠΊΠ°ΠΆΠ΄ΠΎΠΌΡƒ ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚Ρƒ, Π° Ρ‚Π°ΠΊΠΆΠ΅ позволяСт ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ ΡƒΠ΄ΠΎΠ±Π½Ρ‹Π΅ Ρ„ΠΈΠ»ΡŒΡ‚Ρ€Ρ‹ для уточнСния ΠΊΡ€ΠΈΡ‚Π΅Ρ€ΠΈΠ΅Π² поиска. НапримСр, ΠΏΡ€ΠΈ Π½Π°ΠΆΠ°Ρ‚ΠΈΠΈ ΠΏΡ€Π°Π²ΠΎΠΉ ΠΊΠ½ΠΎΠΏΠΊΠΎΠΉ ΠΌΡ‹ΡˆΠΈ Π½Π° ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ (Blade, Action, Severity ΠΈ ΠΏΡ€.) ΠΈΠ½Ρ‚Π΅Ρ€Π΅ΡΡƒΡŽΡ‰Π΅Π³ΠΎ Π»ΠΎΠ³Π°, Π΄Π°Π½Π½Ρ‹ΠΉ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ ΠΎΡ‚Ρ„ΠΈΠ»ΡŒΡ‚Ρ€ΠΎΠ²Π°Π½ ΠΊΠ°ΠΊ Filter: Β«ParameterΒ» ΠΈΠ»ΠΈ Filter Out: Β«ParameterΒ». Π’Π°ΠΊΠΆΠ΅ для ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Π° Source ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ Π²Ρ‹Π±Ρ€Π°Π½Π° опция IP Tools, Π² ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΉ ΠΌΠΎΠΆΠ½ΠΎ Π·Π°ΠΏΡƒΡΡ‚ΠΈΡ‚ΡŒ ping Π΄ΠΎ Π΄Π°Π½Π½ΠΎΠ³ΠΎ IP-адрСса/ΠΈΠΌΠ΅Π½ΠΈ ΠΈΠ»ΠΈ Π²Ρ‹ΠΏΠΎΠ»Π½ΠΈΡ‚ΡŒ nslookup для получСния IP-адрСса источника ΠΏΠΎ ΠΈΠΌΠ΅Π½ΠΈ.

5. Check Point SandBlast Agent Management Platform. Logs, Reports & Forensics. Threat Hunting

Π’ Ρ€Π°Π·Π΄Π΅Π»Π΅ Logs для Ρ„ΠΈΠ»ΡŒΡ‚Ρ€Π°Ρ†ΠΈΠΈ событий Π΅ΡΡ‚ΡŒ ΠΏΠΎΠ΄Ρ€Π°Π·Π΄Π΅Π» Statistics, Π² ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΌ отобраТаСтся статистика ΠΏΠΎ всСм ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Π°ΠΌ: врСмСнная Π΄ΠΈΠ°Π³Ρ€Π°ΠΌΠΌΠ° с количСством Π»ΠΎΠ³ΠΎΠ², Π° Ρ‚Π°ΠΊΠΆΠ΅ ΠΏΡ€ΠΎΡ†Π΅Π½Ρ‚Π½Ρ‹Π΅ ΠΏΠΎΠΊΠ°Π·Π°Ρ‚Π΅Π»ΠΈ ΠΏΠΎ ΠΊΠ°ΠΆΠ΄ΠΎΠΌΡƒ ΠΈΠ· ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ΠΎΠ². Из Π΄Π°Π½Π½ΠΎΠ³ΠΎ ΠΏΠΎΠ΄Ρ€Π°Π·Π΄Π΅Π»Π° ΠΌΠΎΠΆΠ½ΠΎ Π»Π΅Π³ΠΊΠΎ ΠΎΡ‚Ρ„ΠΈΠ»ΡŒΡ‚Ρ€ΠΎΠ²Π°Ρ‚ΡŒ Π»ΠΎΠ³ΠΈ Π±Π΅Π· обращСния ΠΊ поисковой строкС ΠΈ написания Π²Ρ‹Ρ€Π°ΠΆΠ΅Π½ΠΈΠΉ Ρ„ΠΈΠ»ΡŒΡ‚Ρ€Π°Ρ†ΠΈΠΈ β€” достаточно Π²Ρ‹Π±Ρ€Π°Ρ‚ΡŒ ΠΈΠ½Ρ‚Π΅Ρ€Π΅ΡΡƒΡŽΡ‰ΠΈΠ΅ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Ρ‹ ΠΈ Π½ΠΎΠ²Ρ‹ΠΉ список Π»ΠΎΠ³ΠΎΠ² сразу отобразится.

5. Check Point SandBlast Agent Management Platform. Logs, Reports & Forensics. Threat Hunting

ΠŸΠΎΠ΄Ρ€ΠΎΠ±Π½Π°Ρ информация ΠΏΠΎ ΠΊΠ°ΠΆΠ΄ΠΎΠΌΡƒ Π»ΠΎΠ³Ρƒ доступна Π² ΠΏΡ€Π°Π²ΠΎΠΉ ΠΏΠ°Π½Π΅Π»ΠΈ Ρ€Π°Π·Π΄Π΅Π»Π° Logs, ΠΎΠ΄Π½Π°ΠΊΠΎ Π±ΠΎΠ»Π΅Π΅ ΡƒΠ΄ΠΎΠ±Π½Ρ‹ΠΌ являСтся ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚ΠΈΠ΅ Π»ΠΎΠ³Π° Π΄Π²ΠΎΠΉΠ½Ρ‹ΠΌ Ρ‰Π΅Π»Ρ‡ΠΊΠΎΠΌ для Π°Π½Π°Π»ΠΈΠ·Π° содСрТимого. НиТС ΠΏΡ€ΠΈΠ²Π΅Π΄Ρ‘Π½ ΠΏΡ€ΠΈΠΌΠ΅Ρ€ Π»ΠΎΠ³Π° (ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° кликабСльна), Π² ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΌ ΠΎΡ‚ΠΎΠ±Ρ€Π°ΠΆΠ΅Π½Π° подробная информация ΠΏΠΎ ΡΡ€Π°Π±Π°Ρ‚Ρ‹Π²Π°Π½ΠΈΡŽ дСйствия Prevent Π±Π»Π΅ΠΉΠ΄Π° Threat Emulation Π½Π° Π·Π°Ρ€Π°ΠΆΡ‘Π½Π½Ρ‹ΠΉ Ρ„Π°ΠΉΠ» ".docx". Π›ΠΎΠ³ ΠΈΠΌΠ΅Π΅Ρ‚ нСсколько ΠΏΠΎΠ΄Ρ€Π°Π·Π΄Π΅Π»ΠΎΠ², ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΎΡ‚ΠΎΠ±Ρ€Π°ΠΆΠ°ΡŽΡ‚ Π΄Π΅Ρ‚Π°Π»ΠΈ события бСзопасности: ΡΡ€Π°Π±ΠΎΡ‚Π°Π²ΡˆΠΈΠ΅ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠ° ΠΈ Π·Π°Ρ‰ΠΈΡ‚Π°, подробности Ρ„ΠΎΡ€Π΅Π½Π·ΠΈΠΊΠΈ, информация ΠΎ ΠΊΠ»ΠΈΠ΅Π½Ρ‚Π΅ ΠΈ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ΅. Особого внимания Π·Π°ΡΠ»ΡƒΠΆΠΈΠ²Π°ΡŽΡ‚ доступныС ΠΈΠ· Π»ΠΎΠ³Π° ΠΎΡ‚Ρ‡Ρ‘Ρ‚Ρ‹ β€” Threat Emulation Report ΠΈ Forensics Report. Π”Π°Π½Π½Ρ‹Π΅ ΠΎΡ‚Ρ‡Ρ‘Ρ‚Ρ‹ Ρ‚Π°ΠΊΠΆΠ΅ ΠΌΠΎΠΆΠ½ΠΎ ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚ΡŒ ΠΈΠ· ΠΊΠ»ΠΈΠ΅Π½Ρ‚Π° SandBlast Agent.

5. Check Point SandBlast Agent Management Platform. Logs, Reports & Forensics. Threat Hunting

Threat Emulation Report

5. Check Point SandBlast Agent Management Platform. Logs, Reports & Forensics. Threat Hunting

ΠŸΡ€ΠΈ использовании Π±Π»Π΅ΠΉΠ΄Π° Threat Emulation послС осущСствлСния эмуляции Π² ΠΎΠ±Π»Π°ΠΊΠ΅ Check Point Π² ΡΠΎΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΡƒΡŽΡ‰Π΅ΠΌ Π»ΠΎΠ³Π΅ появляСтся ссылка Π½Π° ΠΏΠΎΠ΄Ρ€ΠΎΠ±Π½Ρ‹ΠΉ ΠΎΡ‚Ρ‡Ρ‘Ρ‚ ΠΎ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Π°Ρ… эмуляции β€” Threat Emulation Report. Π‘ΠΎΠ΄Π΅Ρ€ΠΆΠΈΠΌΠΎΠ΅ Ρ‚Π°ΠΊΠΎΠ³ΠΎ ΠΎΡ‚Ρ‡Ρ‘Ρ‚Π° ΠΏΠΎΠ΄Ρ€ΠΎΠ±Π½ΠΎ описано Π² нашСй ΡΡ‚Π°Ρ‚ΡŒΠ΅ ΠΏΡ€ΠΎ Π°Π½Π°Π»ΠΈΠ· Π·Π»ΠΎΠ²Ρ€Π΅Π΄ΠΎΠ² с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ Ρ„ΠΎΡ€Π΅Π½Π·ΠΈΠΊΠΈ Check Point SandBlast Network. Π‘Ρ‚ΠΎΠΈΡ‚ ΠΎΡ‚ΠΌΠ΅Ρ‚ΠΈΡ‚ΡŒ, Ρ‡Ρ‚ΠΎ Π΄Π°Π½Π½Ρ‹ΠΉ ΠΎΡ‚Ρ‡Ρ‘Ρ‚ являСтся ΠΈΠ½Ρ‚Π΅Ρ€Π°ΠΊΡ‚ΠΈΠ²Π½Ρ‹ΠΌ ΠΈ позволяСт Β«ΠΏΡ€ΠΎΠ²Π°Π»ΠΈΠ²Π°Ρ‚ΡŒΡΡΒ» Π² подробности ΠΏΠΎ ΠΊΠ°ΠΆΠ΄ΠΎΠΌΡƒ ΠΈΠ· Ρ€Π°Π·Π΄Π΅Π»ΠΎΠ². Π’Π°ΠΊΠΆΠ΅ Π΅ΡΡ‚ΡŒ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ ΠΏΡ€ΠΎΡΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ запись процСсса эмуляции Π² Π²ΠΈΡ€Ρ‚ΡƒΠ°Π»ΡŒΠ½ΠΎΠΉ машинС, ΡΠΊΠ°Ρ‡Π°Ρ‚ΡŒ ΠΎΡ€ΠΈΠ³ΠΈΠ½Π°Π»ΡŒΠ½Ρ‹ΠΉ Π·Π»ΠΎΠ²Ρ€Π΅Π΄Π½Ρ‹ΠΉ Ρ„Π°ΠΉΠ» ΠΈΠ»ΠΈ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ Π΅Π³ΠΎ Ρ…ΡΡˆ, Π° Ρ‚Π°ΠΊΠΆΠ΅ ΠΎΠ±Ρ€Π°Ρ‚ΠΈΡ‚ΡŒΡΡ Π² Check Point Incident Response Team.

5. Check Point SandBlast Agent Management Platform. Logs, Reports & Forensics. Threat Hunting

Forensics Report

ΠŸΡ€Π°ΠΊΡ‚ΠΈΡ‡Π΅ΡΠΊΠΈ для любого события бСзопасности гСнСрируСтся ΠΎΡ‚Ρ‡Ρ‘Ρ‚ Forensics Report, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ Π²ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ Π² сСбя ΠΏΠΎΠ΄Ρ€ΠΎΠ±Π½ΡƒΡŽ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ ΠΎ Π·Π»ΠΎΠ²Ρ€Π΅Π΄Π½ΠΎΠΌ Ρ„Π°ΠΉΠ»Π΅: Π΅Π³ΠΎ характСристики, дСйствия, Ρ‚ΠΎΡ‡ΠΊΡƒ Π²Ρ…ΠΎΠ΄Π° Π² систСму ΠΈ влияниС Π½Π° Π²Π°ΠΆΠ½Ρ‹Π΅ Π°ΠΊΡ‚ΠΈΠ²Ρ‹ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ. Π‘Ρ‚Ρ€ΡƒΠΊΡ‚ΡƒΡ€Π° ΠΎΡ‚Ρ‡Ρ‘Ρ‚Π° ΠΏΠΎΠ΄Ρ€ΠΎΠ±Π½ΠΎ Ρ€Π°ΡΡΠΌΠ°Ρ‚Ρ€ΠΈΠ²Π°Π»Π°ΡΡŒ Π½Π°ΠΌΠΈ Π² ΡΡ‚Π°Ρ‚ΡŒΠ΅ ΠΏΡ€ΠΎ Π°Π½Π°Π»ΠΈΠ· Π·Π»ΠΎΠ²Ρ€Π΅Π΄ΠΎΠ² с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ Ρ„ΠΎΡ€Π΅Π½Π·ΠΈΠΊΠΈ Check Point SandBlast Agent. ΠŸΠΎΠ΄ΠΎΠ±Π½Ρ‹ΠΉ ΠΎΡ‚Ρ‡Ρ‘Ρ‚ являСтся Π²Π°ΠΆΠ½Ρ‹ΠΌ источником ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ ΠΏΡ€ΠΈ расслСдовании событий бСзопасности, ΠΈ Π² случаС нСобходимости ΠΌΠΎΠΆΠ½ΠΎ сразу ΠΎΡ‚ΠΏΡ€Π°Π²ΠΈΡ‚ΡŒ содСрТимоС ΠΎΡ‚Ρ‡Ρ‘Ρ‚Π° Π² Check Point Incident Response Team.

5. Check Point SandBlast Agent Management Platform. Logs, Reports & Forensics. Threat Hunting

SmartView

Check Point SmartView прСдставляСт собой ΡƒΠ΄ΠΎΠ±Π½ΠΎΠ΅ срСдство построСния ΠΈ просмотра динамичСских Π΄Π°ΡˆΠ±ΠΎΡ€Π΄ΠΎΠ² (View) ΠΈ ΠΎΡ‚Ρ‡Ρ‘Ρ‚ΠΎΠ² Π² Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Π΅ PDF. Из SmartView ΠΌΠΎΠΆΠ½ΠΎ Ρ‚Π°ΠΊΠΆΠ΅ ΠΏΡ€ΠΎΡΠΌΠ°Ρ‚Ρ€ΠΈΠ²Π°Ρ‚ΡŒ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΡΠΊΠΈΠ΅ Π»ΠΎΠ³ΠΈ ΠΈ события Π°ΡƒΠ΄ΠΈΡ‚Π° для администраторов. На рисункС Π½ΠΈΠΆΠ΅ ΠΏΡ€ΠΈΠ²Π΅Π΄Π΅Π½Ρ‹ Π½Π°ΠΈΠ±ΠΎΠ»Π΅Π΅ ΠΏΠΎΠ»Π΅Π·Π½Ρ‹Π΅ ΠΎΡ‚Ρ‡Ρ‘Ρ‚Ρ‹ ΠΈ Π΄Π°ΡˆΠ±ΠΎΡ€Π΄Ρ‹ для Ρ€Π°Π±ΠΎΡ‚Ρ‹ с SandBlast Agent.

5. Check Point SandBlast Agent Management Platform. Logs, Reports & Forensics. Threat Hunting

ΠžΡ‚Ρ‡Ρ‘Ρ‚Ρ‹ Π² SmartView ΠΏΡ€Π΅Π΄ΡΡ‚Π°Π²Π»ΡΡŽΡ‚ собой Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚Ρ‹ со статистичСской ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠ΅ΠΉ ΠΎ событиях Π·Π° ΠΎΠΏΡ€Π΅Π΄Π΅Π»Ρ‘Π½Π½Ρ‹ΠΉ ΠΏΡ€ΠΎΠΌΠ΅ΠΆΡƒΡ‚ΠΎΠΊ Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ. ΠŸΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°Π΅Ρ‚ΡΡ Π²Ρ‹Π³Ρ€ΡƒΠ·ΠΊΠ° ΠΎΡ‚Ρ‡Ρ‘Ρ‚ΠΎΠ² Π² Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Π΅ PDF Π½Π° ΠΌΠ°ΡˆΠΈΠ½Ρƒ, Π³Π΄Π΅ ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚ SmartView, Π° Ρ‚Π°ΠΊΠΆΠ΅ рСгулярная Π²Ρ‹Π³Ρ€ΡƒΠ·ΠΊΠ° Π² PDF/Excel Π½Π° ΡΠ»Π΅ΠΊΡ‚Ρ€ΠΎΠ½Π½ΡƒΡŽ ΠΏΠΎΡ‡Ρ‚Ρƒ администратора. Помимо этого, поддСрТиваСтся ΠΈΠΌΠΏΠΎΡ€Ρ‚/экспорт шаблонов ΠΎΡ‚Ρ‡Ρ‘Ρ‚ΠΎΠ², созданиС собствСнных ΠΎΡ‚Ρ‡Ρ‘Ρ‚ΠΎΠ² ΠΈ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ ΡΠΊΡ€Ρ‹Π²Π°Ρ‚ΡŒ ΠΈΠΌΠ΅Π½Π° ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ Π² ΠΎΡ‚Ρ‡Ρ‘Ρ‚Π°Ρ…. На рисункС Π½ΠΈΠΆΠ΅ прСдставлСн ΠΏΡ€ΠΈΠΌΠ΅Ρ€ встроСнного ΠΎΡ‚Ρ‡Ρ‘Ρ‚Π° Threat Prevention.

5. Check Point SandBlast Agent Management Platform. Logs, Reports & Forensics. Threat Hunting

Π”Π°ΡˆΠ±ΠΎΡ€Π΄Ρ‹ (View) Π² SmartView ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‚ администратору ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ доступ ΠΊ Π»ΠΎΠ³Π°ΠΌ ΠΏΠΎ ΡΠΎΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΡƒΡŽΡ‰Π΅ΠΌΡƒ ΡΠΎΠ±Ρ‹Ρ‚ΠΈΡŽ β€” достаточно лишь Π΄Π²Π° Ρ€Π°Π·Π° Π½Π°ΠΆΠ°Ρ‚ΡŒ Π½Π° ΠΈΠ½Ρ‚Π΅Ρ€Π΅ΡΡƒΡŽΡ‰ΠΈΠΉ ΠΎΠ±ΡŠΠ΅ΠΊΡ‚, Π±ΡƒΠ΄ΡŒ Ρ‚ΠΎ столбСц Π΄ΠΈΠ°Π³Ρ€Π°ΠΌΠΌΡ‹ ΠΈΠ»ΠΈ Π½Π°Π·Π²Π°Π½ΠΈΠ΅ врСдоносного Ρ„Π°ΠΉΠ»Π°. Как ΠΈ Π² случаС с ΠΎΡ‚Ρ‡Ρ‘Ρ‚Π°ΠΌΠΈ ΠΌΠΎΠΆΠ½ΠΎ ΡΠΎΠ·Π΄Π°Π²Π°Ρ‚ΡŒ собствСнныС Π΄Π°ΡˆΠ±ΠΎΡ€Π΄Ρ‹ ΠΈ ΡΠΊΡ€Ρ‹Π²Π°Ρ‚ΡŒ Π΄Π°Π½Π½Ρ‹Π΅ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ. Для Π΄Π°ΡˆΠ±ΠΎΡ€Π΄ΠΎΠ² Ρ‚Π°ΠΊΠΆΠ΅ поддСрТиваСтся ΠΈΠΌΠΏΠΎΡ€Ρ‚/экспорт шаблонов, рСгулярная Π²Ρ‹Π³Ρ€ΡƒΠ·ΠΊΠ° Π² PDF/Excel Π½Π° ΡΠ»Π΅ΠΊΡ‚Ρ€ΠΎΠ½Π½ΡƒΡŽ ΠΏΠΎΡ‡Ρ‚Ρƒ администратора ΠΈ автоматичСскоС ΠΎΠ±Π½ΠΎΠ²Π»Π΅Π½ΠΈΠ΅ Π΄Π°Π½Π½Ρ‹Ρ… для ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° событий бСзопасности Π² Ρ€Π΅ΠΆΠΈΠΌΠ΅ Ρ€Π΅Π°Π»ΡŒΠ½ΠΎΠ³ΠΎ Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ.

5. Check Point SandBlast Agent Management Platform. Logs, Reports & Forensics. Threat Hunting

Π”ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ Ρ€Π°Π·Π΄Π΅Π»Ρ‹ ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π°

ОписаниС срСдств ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° Π² Management Platform Π±ΡƒΠ΄Π΅Ρ‚ Π½Π΅ΠΏΠΎΠ»Π½Ρ‹ΠΌ Π±Π΅Π· упоминания Ρ€Π°Π·Π΄Π΅Π»ΠΎΠ² Overview, Computer Management, Endpoint Settings ΠΈ Push Operations. Π”Π°Π½Π½Ρ‹Π΅ Ρ€Π°Π·Π΄Π΅Π»Ρ‹ Π±Ρ‹Π»ΠΈ ΠΏΠΎΠ΄Ρ€ΠΎΠ±Π½ΠΎ описаны Π²ΠΎ Π²Ρ‚ΠΎΡ€ΠΎΠΉ ΡΡ‚Π°Ρ‚ΡŒΠ΅, ΠΎΠ΄Π½Π°ΠΊΠΎ ΠΏΠΎΠ»Π΅Π·Π½Ρ‹ΠΌ Π±ΡƒΠ΄Π΅Ρ‚ Ρ€Π°ΡΡΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ ΠΈΡ… возмоТности для Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ Π·Π°Π΄Π°Ρ‡ ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π°. Начнём с Overview, состоящСго ΠΈΠ· Π΄Π²ΡƒΡ… ΠΏΠΎΠ΄Ρ€Π°Π·Π΄Π΅Π»ΠΎΠ² β€” Operational Overview ΠΈ Security Overview, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΏΡ€Π΅Π΄ΡΡ‚Π°Π²Π»ΡΡŽΡ‚ собой Π΄Π°ΡˆΠ±ΠΎΡ€Π΄Ρ‹ с ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠ΅ΠΉ ΠΎ состоянии Π·Π°Ρ‰ΠΈΡ‰Π°Π΅ΠΌΡ‹Ρ… ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΡΠΊΠΈΡ… машин ΠΈ событиях бСзопасности. Как ΠΈ ΠΏΡ€ΠΈ взаимодСйствии с Π»ΡŽΠ±Ρ‹ΠΌ Π΄Ρ€ΡƒΠ³ΠΈΠΌ Π΄Π°ΡˆΠ±ΠΎΡ€Π΄ΠΎΠΌ, ΠΏΠΎΠ΄Ρ€Π°Π·Π΄Π΅Π»Ρ‹ Operational Overview ΠΈ Security Overview ΠΏΡ€ΠΈ Π΄Π²ΠΎΠΉΠ½ΠΎΠΌ Ρ‰Π΅Π»Ρ‡ΠΊΠ΅ ΠΏΠΎ ΠΈΠ½Ρ‚Π΅Ρ€Π΅ΡΡƒΡŽΡ‰Π΅ΠΌΡƒ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Ρƒ ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‚ ΠΏΠΎΠΏΠ°ΡΡ‚ΡŒ Π² Ρ€Π°Π·Π΄Π΅Π» Computer Management с Π²Ρ‹Π±Ρ€Π°Π½Π½Ρ‹ΠΌ Ρ„ΠΈΠ»ΡŒΡ‚Ρ€ΠΎΠΌ (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, Β«DesktopsΒ» ΠΈΠ»ΠΈ Β«Pre-Boot Status: EnabledΒ»), Π»ΠΈΠ±ΠΎ Π² Ρ€Π°Π·Π΄Π΅Π» Logs ΠΏΠΎ ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½ΠΎΠΌΡƒ ΡΠΎΠ±Ρ‹Ρ‚ΠΈΡŽ. ΠŸΠΎΠ΄Ρ€Π°Π·Π΄Π΅Π» Security Overview прСдставляСт собой Π΄Π°ΡˆΠ±ΠΎΡ€Π΄ Β«Cyber Attack View – EndpointΒ», ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ ΠΌΠΎΠΆΠ½ΠΎ Π½Π°ΡΡ‚Ρ€ΠΎΠΈΡ‚ΡŒ Β«ΠΏΠΎΠ΄ сСбя» ΠΈ ΡƒΡΡ‚Π°Π½ΠΎΠ²ΠΈΡ‚ΡŒ автоматичСскоС ΠΎΠ±Π½ΠΎΠ²Π»Π΅Π½ΠΈΠ΅ Π΄Π°Π½Π½Ρ‹Ρ….

5. Check Point SandBlast Agent Management Platform. Logs, Reports & Forensics. Threat Hunting

Из Ρ€Π°Π·Π΄Π΅Π»Π° Computer Management ΠΌΠΎΠΆΠ½ΠΎ ΠΎΡ‚ΡΠ»Π΅ΠΆΠΈΠ²Π°Ρ‚ΡŒ состояниС Π°Π³Π΅Π½Ρ‚Π° Π½Π° ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΡΠΊΠΈΡ… ΠΌΠ°ΡˆΠΈΠ½Π°Ρ…, статус обновлСния Π±Π°Π·Ρ‹ Π΄Π°Π½Π½Ρ‹Ρ… Anti-Malware, этапы ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΡ диска ΠΈ ΠΌΠ½ΠΎΠ³ΠΎΠ΅ Π΄Ρ€ΡƒΠ³ΠΎΠ΅. ВсС Π΄Π°Π½Π½Ρ‹Π΅ ΠΎΠ±Π½ΠΎΠ²Π»ΡΡŽΡ‚ΡΡ Π² автоматичСском Ρ€Π΅ΠΆΠΈΠΌΠ΅, ΠΈ для ΠΊΠ°ΠΆΠ΄ΠΎΠ³ΠΎ ΠΈΠ· Ρ„ΠΈΠ»ΡŒΡ‚Ρ€ΠΎΠ² отобраТаСтся ΠΏΡ€ΠΎΡ†Π΅Π½Ρ‚Π½Ρ‹ΠΉ ΠΏΠΎΠΊΠ°Π·Π°Ρ‚Π΅Π»ΡŒ подходящих ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΡΠΊΠΈΡ… машин. Π’Π°ΠΊΠΆΠ΅ поддСрТиваСтся экспорт Π΄Π°Π½Π½Ρ‹Ρ… ΠΎ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π°Ρ… Π² Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Π΅ CSV.

5. Check Point SandBlast Agent Management Platform. Logs, Reports & Forensics. Threat Hunting

Π’Π°ΠΆΠ½Ρ‹ΠΌ аспСктом ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° защищённости Ρ€Π°Π±ΠΎΡ‡ΠΈΡ… станций являСтся настройка ΡƒΠ²Π΅Π΄ΠΎΠΌΠ»Π΅Π½ΠΈΠΉ ΠΎ ΠΊΡ€ΠΈΡ‚ΠΈΡ‡Π½Ρ‹Ρ… событиях (Alerts) ΠΈ экспорта Π»ΠΎΠ³ΠΎΠ² (Export Events) для хранСния Π½Π° Π»ΠΎΠ³-сСрвСрС ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ. ОбС настройки Π²Ρ‹ΠΏΠΎΠ»Π½ΡΡŽΡ‚ΡΡ Π² Ρ€Π°Π·Π΄Π΅Π»Π΅ Endpoint Settings, ΠΈ для Alerts сущСствуСт Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ ΠΏΠΎΡ‡Ρ‚ΠΎΠ²Ρ‹ΠΉ сСрвСр для ΠΎΡ‚ΠΏΡ€Π°Π²ΠΊΠΈ ΡƒΠ²Π΅Π΄ΠΎΠΌΠ»Π΅Π½ΠΈΠΉ ΠΎ событиях администратору ΠΈ ΡΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ ΠΏΠΎΡ€ΠΎΠ³ΠΎΠ²Ρ‹Π΅ значСния срабатывания/ΠΎΡ‚ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡ ΡƒΠ²Π΅Π΄ΠΎΠΌΠ»Π΅Π½ΠΈΠΉ Π² зависимости ΠΎΡ‚ ΠΏΡ€ΠΎΡ†Π΅Π½Ρ‚Π°/количСства устройств, подходящих ΠΏΠΎΠ΄ ΠΊΡ€ΠΈΡ‚Π΅Ρ€ΠΈΠΈ события. Export Events позволяСт Π½Π°ΡΡ‚Ρ€ΠΎΠΈΡ‚ΡŒ пСрСсылку Π»ΠΎΠ³ΠΎΠ² ΠΈΠ· Management Platform Π½Π° Π»ΠΎΠ³-сСрвСр ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ для дальнСйшСй ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠΈ. ΠŸΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°ΡŽΡ‚ΡΡ Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Ρ‹ SYSLOG, CEF, LEEF, SPLUNK, ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Ρ‹ TCP/UDP, Π»ΡŽΠ±Ρ‹Π΅ SIEM-систСмы с Ρ€Π°Π±ΠΎΡ‚Π°ΡŽΡ‰ΠΈΠΌ syslog-Π°Π³Π΅Π½Ρ‚ΠΎΠΌ, использованиС ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΡ TLS/SSL ΠΈ аутСнтификация syslog-ΠΊΠ»ΠΈΠ΅Π½Ρ‚Π°.

5. Check Point SandBlast Agent Management Platform. Logs, Reports & Forensics. Threat Hunting

Для Π³Π»ΡƒΠ±ΠΎΠΊΠΎΠ³ΠΎ Π°Π½Π°Π»ΠΈΠ·Π° событий Π½Π° Π°Π³Π΅Π½Ρ‚Π΅ ΠΈΠ»ΠΈ Π² случаС обращСния Π² Ρ‚Π΅Ρ…Π½ΠΈΡ‡Π΅ΡΠΊΡƒΡŽ ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΊΡƒ ΠΌΠΎΠΆΠ½ΠΎ ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΈΠ²Π½ΠΎ ΡΠΎΠ±Ρ€Π°Ρ‚ΡŒ Π»ΠΎΠ³ΠΈ с ΠΊΠ»ΠΈΠ΅Π½Ρ‚Π° SandBlast Agent с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ ΠΏΡ€ΠΈΠ½ΡƒΠ΄ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΠΉ ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΈ Π² Ρ€Π°Π·Π΄Π΅Π»Π΅ Push Operations. МоТно Π½Π°ΡΡ‚Ρ€ΠΎΠΈΡ‚ΡŒ пСрСсылку сформированного Π°Ρ€Ρ…ΠΈΠ²Π° с Π»ΠΎΠ³Π°ΠΌΠΈ Π½Π° сСрвСры Check Point ΠΈΠ»ΠΈ Π½Π° ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½Ρ‹Π΅ сСрвСры, Ρ‚Π°ΠΊΠΆΠ΅ Π°Ρ€Ρ…ΠΈΠ² с Π»ΠΎΠ³Π°ΠΌΠΈ сохраняСтся Π½Π° ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΡΠΊΠΎΠΉ машинС Π² Π΄ΠΈΡ€Π΅ΠΊΡ‚ΠΎΡ€ΠΈΠΈ C:UsersusernameCPInfo. ΠŸΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°Π΅Ρ‚ΡΡ запуск процСсса сбора Π»ΠΎΠ³ΠΎΠ² Π² ΡƒΠΊΠ°Π·Π°Π½Π½ΠΎΠ΅ врСмя ΠΈ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ ΠΎΡ‚Π»ΠΎΠΆΠΈΡ‚ΡŒ ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΡŽ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΌ.

5. Check Point SandBlast Agent Management Platform. Logs, Reports & Forensics. Threat Hunting

Threat Hunting

ΠœΠ΅Ρ‚ΠΎΠ΄ Threat Hunting ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ для ΠΏΡ€ΠΎΠ°ΠΊΡ‚ΠΈΠ²Π½ΠΎΠ³ΠΎ поиска Π·Π»ΠΎΠ²Ρ€Π΅Π΄Π½Ρ‹Ρ… дСйствий ΠΈ аномального повСдСния Π² систСмС для дальнСйшСго расслСдования ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎΠ³ΠΎ события бСзопасности. Π Π°Π·Π΄Π΅Π» Threat Hunting Π² Management Platform позволяСт ΠΎΡΡƒΡ‰Π΅ΡΡ‚Π²Π»ΡΡ‚ΡŒ поиск событий с Π·Π°Π΄Π°Π½Π½Ρ‹ΠΌΠΈ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Π°ΠΌΠΈ Π² Π΄Π°Π½Π½Ρ‹Ρ… ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΡΠΊΠΎΠΉ ΠΌΠ°ΡˆΠΈΠ½Ρ‹.

5. Check Point SandBlast Agent Management Platform. Logs, Reports & Forensics. Threat Hunting

Π˜Π½ΡΡ‚Ρ€ΡƒΠΌΠ΅Π½Ρ‚ Threat Hunting ΠΈΠΌΠ΅Π΅Ρ‚ нСсколько прСдустановлСнных запросов, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€: для классификации Π·Π»ΠΎΠ²Ρ€Π΅Π΄Π½Ρ‹Ρ… Π΄ΠΎΠΌΠ΅Π½ΠΎΠ² ΠΈΠ»ΠΈ Ρ„Π°ΠΉΠ»ΠΎΠ², отслСТивания Ρ€Π΅Π΄ΠΊΠΈΡ… ΠΎΠ±Ρ€Π°Ρ‰Π΅Π½ΠΈΠΉ ΠΊ Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΌ IP-адрСсам (ΠΎΡ‚Π½ΠΎΡΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ ΠΎΠ±Ρ‰Π΅ΠΉ статистики). Π‘Ρ‚Ρ€ΡƒΠΊΡ‚ΡƒΡ€Π° запроса состоит ΠΈΠ· Ρ‚Ρ€Ρ‘Ρ… ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ΠΎΠ²: ΠΈΠ½Π΄ΠΈΠΊΠ°Ρ‚ΠΎΡ€ (сСтСвой ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ», ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ‚ΠΎΡ€ процСсса, Ρ‚ΠΈΠΏ Ρ„Π°ΠΉΠ»Π° ΠΈ ΠΏΡ€.), ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€ («являСтся», Β«Π½Π΅ являСтся», Β«Π²ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ Π² сСбя», Β«ΠΎΠ΄ΠΈΠ½ ΠΈΠ·Β» ΠΈ ΠΏΡ€.) ΠΈ Ρ‚Π΅Π»ΠΎ запроса. Π’ Ρ‚Π΅Π»Π΅ запроса ΠΌΠΎΠΆΠ½ΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ рСгулярныС выраТСния, поддСрТиваСтся использованиС Π½Π΅ΡΠΊΠΎΠ»ΡŒΠΊΠΈΡ… Ρ„ΠΈΠ»ΡŒΡ‚Ρ€ΠΎΠ² ΠΎΠ΄Π½ΠΎΠ²Ρ€Π΅ΠΌΠ΅Π½Π½ΠΎ Π² строкС поиска.

5. Check Point SandBlast Agent Management Platform. Logs, Reports & Forensics. Threat Hunting

ПослС Π²Ρ‹Π±ΠΎΡ€Π° Ρ„ΠΈΠ»ΡŒΡ‚Ρ€Π° ΠΈ Π·Π°Π²Π΅Ρ€ΡˆΠ΅Π½ΠΈΡ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠΈ запроса появляСтся доступ ΠΊΠΎ всСм подходящим событиям, с Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒΡŽ ΠΏΡ€ΠΎΡΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ ΠΏΠΎΠ΄Ρ€ΠΎΠ±Π½ΡƒΡŽ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ ΠΎ событии, ΠΏΠΎΠΌΠ΅ΡΡ‚ΠΈΡ‚ΡŒ ΠΎΠ±ΡŠΠ΅ΠΊΡ‚ запроса Π² ΠΊΠ°Ρ€Π°Π½Ρ‚ΠΈΠ½ ΠΈΠ»ΠΈ ΡΠ³Π΅Π½Π΅Ρ€ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ ΠΏΠΎΠ΄Ρ€ΠΎΠ±Π½Ρ‹ΠΉ ΠΎΡ‚Ρ‡Ρ‘Ρ‚ Forensics Report с описаниСм события. На Ρ‚Π΅ΠΊΡƒΡ‰ΠΈΠΉ ΠΌΠΎΠΌΠ΅Π½Ρ‚ Π΄Π°Π½Π½Ρ‹ΠΉ инструмСнт находится Π² Π±Π΅Ρ‚Π°-вСрсии ΠΈ Π² дальнСйшСм планируСтся Ρ€Π°ΡΡˆΠΈΡ€Π΅Π½ΠΈΠ΅ Π½Π°Π±ΠΎΡ€Π° возмоТностСй, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, Π΄ΠΎΠ±Π°Π²Π»Π΅Π½ΠΈΠ΅ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ ΠΎ событии Π² Π²ΠΈΠ΄Π΅ ΠΌΠ°Ρ‚Ρ€ΠΈΡ†Ρ‹ Mitre Att&ck.

5. Check Point SandBlast Agent Management Platform. Logs, Reports & Forensics. Threat Hunting

Π—Π°ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅

ΠŸΠΎΠ΄Π²Π΅Π΄Ρ‘ΠΌ ΠΈΡ‚ΠΎΠ³ΠΈ: Π² Π΄Π°Π½Π½ΠΎΠΉ ΡΡ‚Π°Ρ‚ΡŒΠ΅ ΠΌΡ‹ рассмотрСли возмоТности ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° событий бСзопасности Π² SandBlast Agent Management Platform, ΠΈΠ·ΡƒΡ‡ΠΈΠ»ΠΈ Π½ΠΎΠ²Ρ‹ΠΉ инструмСнт для ΠΏΡ€ΠΎΠ°ΠΊΡ‚ΠΈΠ²Π½ΠΎΠ³ΠΎ поиска Π·Π»ΠΎΠ²Ρ€Π΅Π΄Π½Ρ‹Ρ… дСйствий ΠΈ Π°Π½ΠΎΠΌΠ°Π»ΠΈΠΉ Π½Π° ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΡΠΊΠΈΡ… ΠΌΠ°ΡˆΠΈΠ½Π°Ρ… β€” Threat Hunting. Π‘Π»Π΅Π΄ΡƒΡŽΡ‰Π°Ρ ΡΡ‚Π°Ρ‚ΡŒΡ станСт Π·Π°Π²Π΅Ρ€ΡˆΠ°ΡŽΡ‰Π΅ΠΉ Π² Π΄Π°Π½Π½ΠΎΠΌ Ρ†ΠΈΠΊΠ»Π΅ ΠΈ Π² Π½Π΅ΠΉ ΠΌΡ‹ рассмотрим Π½Π°ΠΈΠ±ΠΎΠ»Π΅Π΅ частыС вопросы ΠΏΠΎ Ρ€Π΅ΡˆΠ΅Π½ΠΈΡŽ Management Platform ΠΈ расскаТСм ΠΏΡ€ΠΎ возмоТности тСстирования Π΄Π°Π½Π½ΠΎΠ³ΠΎ ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚Π°.

Π‘ΠΎΠ»ΡŒΡˆΠ°Ρ ΠΏΠΎΠ΄Π±ΠΎΡ€ΠΊΠ° ΠΌΠ°Ρ‚Π΅Ρ€ΠΈΠ°Π»ΠΎΠ² ΠΏΠΎ Check Point ΠΎΡ‚ TS Solution. Π§Ρ‚ΠΎΠ±Ρ‹ Π½Π΅ ΠΏΡ€ΠΎΠΏΡƒΡΡ‚ΠΈΡ‚ΡŒ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠ΅ ΠΏΡƒΠ±Π»ΠΈΠΊΠ°Ρ†ΠΈΠΈ ΠΏΠΎ Ρ‚Π΅ΠΌΠ΅ SandBlast Agent Management Platform β€” слСдитС Π·Π° обновлСниями Π² Π½Π°ΡˆΠΈΡ… ΡΠΎΡ†ΠΈΠ°Π»ΡŒΠ½Ρ‹Ρ… сСтях (Telegram, Facebook, VK, TS Solution Blog, ЯндСкс.Π”Π·Π΅Π½).

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ: habr.com