Erhöhung der Netzwerksicherheit durch den Einsatz eines Cloud-Analyzers

Erhöhung der Netzwerksicherheit durch den Einsatz eines Cloud-Analyzers
In der Vorstellung unbedarfter Menschen erscheint die Arbeit eines Sicherheitsadministrators wie ein spannender Wettkampf zwischen einem Anti-Hacker und bösen Hackern, die ständig in das Unternehmensnetzwerk eindringen. Unser Held weicht in Echtzeit gekonnt und schnell den dreisten Angriffen aus und geht am Ende als strahlender Sieger hervor.
Ein wahrhaft königlicher Musketier mit einer Tastatur statt eines Degen und einer Muskete.

In Wirklichkeit sieht alles jedoch alltäglich, unspektakulär und sogar, kann man sagen, langweilig aus.

Eine der Hauptmethoden der Analyse besteht nach wie vor im Lesen von Protokolldateien. Eine sorgfältige Untersuchung bezüglich:

  • wer von wo versucht hat, sich einzuloggen, auf welche Ressource er zugreifen wollte, wie er seine Zugriffsrechte auf die Ressource nachgewiesen hat;
  • welche Ausfälle, Fehler und einfach verdächtigen Übereinstimmungen auftraten;
  • wer und wie die Systeme auf ihre Sicherheit getestet, Ports gescannt und Passwörter erraten hat;
  • und so weiter und so fort …

Hier gibt es doch wirklich wenig Romantik, es wäre schon gut, „nicht am Steuer einzuschlafen“.

Damit unsere Spezialisten die Liebe zur Kunst nicht endgültig verlieren, werden Werkzeuge erfunden, die das Leben erleichtern. Dazu gehören verschiedene Analyzer (Log-Parser), Überwachungssysteme mit Benachrichtigungen über kritische Ereignisse und vieles mehr.

Wenn man jedoch ein gutes Werkzeug nimmt und es manuell an jedes Gerät anschließt, beispielsweise an einen Internet-Gateway, ist das nicht so einfach, nicht so bequem, und abgesehen davon benötigt man zusätzliches Wissen aus ganz unterschiedlichen Bereichen. Wo soll die Software für eine solche Überwachung untergebracht werden? Auf einem physischen Server, einer virtuellen Maschine oder einem speziellen Gerät? In welcher Form sollen die Daten gespeichert werden? Wenn eine Datenbank verwendet wird, welche? Wie führt man Backups durch und ist das notwendig? Wie wird die Verwaltung durchgeführt? Welche Benutzeroberfläche soll verwendet werden? Wie schützt man das System? Welches Verschlüsselungsverfahren soll eingesetzt werden - und vieles mehr.

Es ist viel einfacher, wenn es einen einheitlichen Mechanismus gibt, der die Lösung all dieser Fragen übernimmt und dem Administrator die Arbeit strikt im Rahmen seiner Spezialisierung anbietet.

Nach der üblichen Tradition wird der Begriff „Cloud“ für alles verwendet, was nicht auf diesem Host liegt. Der Cloud-Service Zyxel CNM SecuReporter löst nicht nur viele Probleme, sondern bietet auch nützliche Werkzeuge.

Was ist Zyxel CNM SecuReporter?

Es handelt sich um einen intelligenten Analysedienst mit Funktionen zur Datensammlung, statistischen Analyse (Korrelation) und Erstellung von Berichten für Geräte der Zyxel-ZyWALL-Reihe. Er bietet dem Netzwerkadministrator ein zentrales Bild verschiedener Aktivitäten im Netzwerk.
So könnten Angreifer versuchen, die Schutzsysteme zu überwinden, indem sie Angriffsmethoden wie stealthy, targeted und persistenteinsetzen. SecuReporter erkennt verdächtiges Verhalten, sodass der Administrator die notwendigen Sicherheitsmaßnahmen über die Konfiguration von ZyWALL ergreifen kann.

Natürlich ist die Gewährleistung von Sicherheit ohne ständige Datenanalyse, die Warnmeldungen in Echtzeit liefert, unvorstellbar. Man kann noch so schöne Grafiken erstellen, aber wenn der Administrator nicht über das Geschehen informiert ist... Das kann mit SecuReporter auf keinen Fall der Fall sein!

Einige Themen zur Nutzung von SecuReporter

Analytics

Die eigene Analyse der Ereignisse ist das Herzstück der Informationssicherheit. Durch die Analyse von Ereignissen kann der Sicherheitsspezialist Angriffe verhindern oder rechtzeitig stoppen sowie detaillierte Informationen zur Rekonstruktion zwecks Beweissammlung erhalten.

Welche Vorteile bietet die „Cloud-Architektur“?

Dieser Dienst basiert auf dem Modell Software as a Service (SaaS), was die Skalierung erleichtert und die Leistung von Remote-Servern, verteilten Datenspeichersystemen usw. nutzt. Der Einsatz des Cloud-Modells ermöglicht es, sich von hardware- und softwaretechnischen Nuancen zu distanzieren und alle Kräfte auf die Schaffung und Verbesserung des Schutzservices zu konzentrieren.
Für den Benutzer bedeutet dies eine erhebliche Senkung der Kosten für den Erwerb von Hardware zum Speichern, Analysieren und Bereitstellen von Zugriff sowie dass keine Instandhaltungsfragen wie Backups, Aktualisierungen, Fehlervorbeugungen usw. zu klären sind. Es reicht aus, ein Gerät zu haben, das mit SecuReporter arbeiten kann, und eine entsprechende Lizenz.

WICHTIG! Dank der Cloud-Architektur können Sicherheitsadministratoren den Zustand des Netzwerks proaktiv jederzeit und überall überwachen. Dies löst auch Probleme im Zusammenhang mit Urlauben, Krankmeldungen und ähnlichem. Der Zugriff auf Geräte, beispielsweise durch den Diebstahl eines Laptops, der für den Zugriff auf die Web-Oberfläche von SecuReporter verwendet wurde, bringt ebenfalls nichts, vorausgesetzt, der Besitzer hat keine Sicherheitsrichtlinien verletzt, keine Passwörter lokal gespeichert usw.

Die Cloud-Management-Option eignet sich sowohl für Einzelunternehmen in einer Stadt als auch für Organisationen mit Tochtergesellschaften. Diese Unabhängigkeit vom Standort ist in vielen verschiedenen Branchen notwendig, zum Beispiel für Dienstanbieter oder Softwareentwickler, deren Geschäfte über verschiedene Städte verteilt sind.

Wir sprechen viel über Analysemöglichkeiten, aber was genau bedeutet das?

Das sind verschiedene Analysewerkzeuge wie Ereignishäufigkeitsberichte, Top-100-Listen von Haupt- (realen und vermuteten) Opfern eines bestimmten Vorfalls, Protokolle mit spezifischen Zielen für Angriffe usw. Alles, was dem Administrator hilft, versteckte Tendenzen zu erkennen und verdächtiges Nutzer- oder Dienstverhalten zu berechnen.

Und wie sieht es mit der Berichterstattung aus?

In SecuReporter besteht die Möglichkeit, Berichtsvorlagen anzupassen und die Ergebnisse im PDF-Format zu erhalten. Selbstverständlich kann man auf Wunsch sein Logo, den Berichtsnamen, Hinweise oder Empfehlungen in den Bericht einfügen. Es ist vorgesehen, Berichte entweder bei Anfragen oder nach einem Zeitplan zu erstellen, zum Beispiel einmal täglich, wöchentlich oder monatlich.

Es kann eine Warnung ausgegeben werden, die die Besonderheiten des Datenverkehrs innerhalb der Netzwerkinfrastruktur berücksichtigt.

Kann das Risiko von Insidern oder einfach nur Nachlässigen reduziert werden?

Das spezielle Tool User Partially Quotient ermöglicht es dem Administrator, risikobehaftete Nutzer schnell zu identifizieren, ohne zusätzlichen Aufwand und unter Berücksichtigung der Abhängigkeiten zwischen verschiedenen Netzprotokollen oder Ereignissen.

Das bedeutet, dass eine eingehende Analyse aller Ereignisse und des Datenverkehrs erfolgt, die mit Nutzern in Verbindung stehen, die verdächtig aufgetreten sind.

Welche weiteren Merkmale sind für SecuReporter typisch?

Einfache Konfiguration für Endbenutzer (Sicherheitsadministratoren).

Die Aktivierung von SecuReporter in der Cloud erfolgt durch ein einfaches Einstellungsverfahren. Danach erhalten die Administratoren sofort Zugriff auf alle Daten, Analyse- und Berichtswerkzeuge.

Multi-Tenants auf einer einheitlichen Cloud-Plattform – Sie können Ihre Analytik für jeden Kunden anpassen. Bei einer wachsenden Kundenbasis ermöglicht die Cloud-Architektur zudem eine einfache Anpassung des Kontrollsystems, ohne die Effizienz zu beeinträchtigen.

Datenschutzgesetze

WICHTIG! Zyxel legt großen Wert auf internationale und lokale Gesetze sowie andere Vorschriften zum Schutz personenbezogener Daten, einschließlich der DSGVO und der Datenschutzprinzipien der OECD. Es unterstützt das Bundesgesetz über personenbezogene Daten vom 27.07.2006 Nr. 152-FZ.

Um die Compliance zu gewährleisten, bietet SecuReporter drei Optionen zum Schutz personenbezogener Daten:

  • nicht anonymisierte Daten – personenbezogene Daten werden im Analyzer, Bericht und in den heruntergeladenen Archivprotokollen vollständig identifiziert;
  • teilweise anonymisiert – personenbezogene Daten werden durch künstliche Identifikatoren in Archivprotokollen ersetzt;
  • vollständig anonymisiert – personenbezogene Daten werden im Analyzer, Bericht und in den heruntergeladenen Archivprotokollen vollständig anonymisiert.

Wie aktivieren Sie die Nutzung von SecuReporter auf dem Gerät?

Nehmen wir das Beispiel des Geräts ZyWall (in diesem Fall haben wir die ZyWall 1100). Gehen Sie zum Einstellungsbereich (Registerkarte rechts mit dem Symbol von zwei Zahnrädern). Öffnen Sie dann den Abschnitt Cloud CNM und wählen Sie darin den Unterabschnitt SecuReporter aus.

Um die Nutzung des Dienstes zu erlauben, muss das Element Enable SecuReporter aktiviert werden. Es ist auch ratsam, die Option Include Traffic Log zu aktivieren, um Protokolle über den Traffic zu sammeln und zu analysieren.

Erhöhung der Netzwerksicherheit durch den Einsatz eines Cloud-Analyzers
Abbildung 1. Aktivierung von SecuReporter.

Der zweite Schritt besteht darin, die Statistikerfassung zu erlauben. Dies geschieht im Abschnitt Monitoring (Registerkarte rechts mit dem Symbol eines Monitors).

Gehen Sie dann zum Abschnitt UTM Statistics, Unterabschnitt App Patrol. Hier muss die Option Collect Statistics aktiviert werden.

Erhöhung der Netzwerksicherheit durch den Einsatz eines Cloud-Analyzers
Abbildung 2. Aktivierung der Statistikerfassung.

Jetzt können Sie sich mit der Web-Oberfläche von SecuReporter verbinden und den Cloud-Service nutzen.

WICHTIG! Für SecuReporter gibt es ausgezeichnete Dokumentation im PDF-Format. Sie kann unter dieser Adresse heruntergeladen werden..

Beschreibung der Web-Oberfläche von SecuReporter
Es ist nicht möglich, hier eine detaillierte Erklärung aller Funktionen zu geben, die SecuReporter dem Sicherheitsadministrator bietet – es gibt genügend davon für einen einzigen Artikel.

Daher beschränken wir uns auf eine kurze Beschreibung der Dienste, die der Administrator sieht und mit denen er ständig arbeitet. Lassen Sie uns also kennenlernen, aus was die Web-Konsole SecuReporter besteht.

Map (Karte)

In diesem Abschnitt wird die registrierte Hardware mit Angabe der Stadt, des Gerätenamens und der IP-Adresse angezeigt. Informationen darüber, ob das Gerät eingeschaltet ist und welcher Warnstatus vorliegt, werden angezeigt. Auf der Threat Map kann die Quelle der von Angreifern verwendeten Pakete sowie die Häufigkeit der Angriffe gesehen werden.

Dashboard

Kurzinformation über die wichtigsten Aktivitäten und eine komprimierte Analyseübersicht für den angegebenen Zeitraum. Es kann ein Zeitraum von 7 Tagen bis zu 1 Stunde angegeben werden.

Erhöhung der Netzwerksicherheit durch den Einsatz eines Cloud-Analyzers
Abbildung 3. Beispiel für das Aussehen des Dashboards.

Analyzer

Der Name spricht für sich. Dies ist die Konsole des gleichnamigen Werkzeugs, das verdächtigen Datenverkehr innerhalb eines ausgewählten Zeitraums diagnostiziert, Trends bei der Bedrohungserkennung aufzeigt und Informationen über verdächtige Pakete sammelt. Der Analyzer kann den am häufigsten vorkommenden schädlichen Code verfolgen und bietet außerdem zusätzliche Informationen zu Sicherheitsproblemen.

Erhöhung der Netzwerksicherheit durch den Einsatz eines Cloud-Analyzers
Abbildung 4. Beispiel für das Aussehen des Analyzers.

Report (Bericht)

In diesem Abschnitt stehen dem Benutzer anpassbare Berichte mit einer grafischen Benutzeroberfläche zur Verfügung. Die erforderlichen Informationen können sofort oder nach einem festgelegten Zeitplan gesammelt und ein ansprechendes Format erstellt werden.

Alerts (Warnungen)

Hier wird das Warnsystem konfiguriert. Es können Schwellenwerte und verschiedene Wichtigkeitsstufen eingestellt werden, was den Prozess der Erkennung von Anomalien und potenziellen Angriffen vereinfacht.

Setting (Einstellungen)

Nun, eigentlich sind Einstellungen einfach Einstellungen.

Es sollte auch erwähnt werden, dass SecuReporter verschiedene Schutzrichtlinien bei der Verarbeitung persönlicher Daten unterstützen kann.

Fazit

Lokale Methoden zur Analyse von sicherheitsbezogenen Statistiken haben sich prinzipiell gut bewährt.

Doch das Spektrum und die Schwere der Bedrohungen nehmen täglich zu. Das Schutzniveau, das früher für alle ausreichend war, wird nach einer gewissen Zeit schon als unzureichend empfunden.

Neben den genannten Problemen erfordert die Nutzung lokaler Mittel bestimmte Anstrengungen zur Aufrechterhaltung der Funktionsfähigkeit (Wartung der Ausrüstung, Datensicherung usw.). Es gibt auch das Problem der entfernten Standortverwaltung – es ist nicht immer möglich, einen Sicherheitsadministrator 24 Stunden am Tag, 7 Tage die Woche im Büro zu halten. Daher ist es notwendig, einen sicheren Zugang zum lokalen System von außen zu organisieren und dies selbst zu verwalten.

Die Verwendung von Cloud-Services ermöglicht es, solche Probleme zu umgehen und sich auf die Aufrechterhaltung des erforderlichen Sicherheitsniveaus sowie den Schutz vor Eindringlingen und Regelverstößen seitens der Benutzer zu konzentrieren.

SecuReporter ist genau das Beispiel für eine erfolgreiche Umsetzung eines solchen Services.

Aktion

Ab heute gilt für Käufer von Firewalls, die Secureporter unterstützen, eine gemeinsame Aktion von Zyxel und unserem Goldpartner, der Firma X-Com:

Erhöhung der Netzwerksicherheit durch den Einsatz eines Cloud-Analyzers

Nützliche Links

[1] Unterstützte Geräte.
[2] Beschreibung SecuReporter auf der offiziellen Webseite von Zyxel.
[3] Dokumentation zu SecuReporter.

Quelle: habr.com

60GB SSD 8Gb DDR4