
Willkommen zum fünften Artikel unserer Reihe über die Check Point SandBlast Agent Management Platform. Die vorherigen Artikel können über den entsprechenden Link eingesehen werden: , , , . Heute betrachten wir die Monitoring-Funktionen der Management Platform, insbesondere den Umgang mit Logs, interaktiven Dashboards (Views) und Berichten. Außerdem werden wir das Thema Threat Hunting ansprechen, um aktuelle Bedrohungen und anomale Ereignisse auf dem Benutzergerät zu identifizieren.
Protokolle
Die Hauptinformationsquelle für die Überwachung von Sicherheitsereignissen ist der Abschnitt Logs, der detaillierte Informationen zu jedem Vorfall anzeigt und zudem benutzerfreundliche Filter zur Verfeinerung der Suchkriterien bietet. So kann beispielsweise durch einen Rechtsklick auf einen Parameter (Blade, Action, Severity usw.) des gewünschten Logs dieser Parameter gefiltert werden als Filter: „Parameter“ oder Filter Ausschließen: „Parameter“. Für den Parameter Source kann auch die Option IP Tools ausgewählt werden, mit der ein Ping zu dieser IP-Adresse/dem Namen gestartet oder ein nslookup durchgeführt werden kann, um die IP-Adresse der Quelle über den Namen zu erhalten.
Im Abschnitt Logs gibt es zur Ereignisfilterung den Unterbereich Statistik, in dem die Statistiken zu allen Parametern angezeigt werden: ein Zeitdiagramm mit der Anzahl der Protokolle sowie Prozentwerte für jeden Parameter. Aus diesem Unterbereich können Protokolle leicht gefiltert werden, ohne die Suchzeile zu verwenden oder Filterausdrücke einzugeben – es reicht aus, die gewünschten Parameter auszuwählen, und die neue Protokollliste wird sofort angezeigt.
Detaillierte Informationen zu jedem Protokoll sind im rechteckigen Bereich des Abschnitts Logs verfügbar, jedoch ist es komfortabler, das Protokoll durch Doppelklick zu öffnen, um den Inhalt zu analysieren. Im Folgenden ist ein Beispielprotokoll dargestellt (das Bild ist anklickbar), das detaillierte Informationen zu dem Auslösen der Aktion Prevent des Threat Emulation-Performers auf die infizierte Datei ".docx" zeigt. Das Protokoll enthält mehrere Unterabschnitte, die Details zum Sicherheitsereignis anzeigen: die aktivierte Richtlinie und den Schutz, forensische Details, Informationen über den Kunden und den Datenverkehr. Besonders hervorzuheben sind die im Protokoll verfügbaren Berichte – Threat Emulation Report und Forensics Report. Diese Berichte können ebenfalls über den SandBlast Agent-Client geöffnet werden.
Threat Emulation Report
Bei der Nutzung des Threat Emulation Blades erscheint nach der Emulation in der Cloud von Check Point im entsprechenden Protokoll ein Link zu einem ausführlichen Bericht über die Emulationsergebnisse – den Threat Emulation Report. Der Inhalt eines solchen Berichts wird detailliert in unserem Artikel über . Es ist erwähnenswert, dass dieser Bericht interaktiv ist und es ermöglicht, in die Details jedes Abschnitts einzutauchen. Zudem besteht die Möglichkeit, die Aufzeichnung des Emulationsprozesses in einer virtuellen Maschine anzusehen, die originale bösartige Datei herunterzuladen oder ihren Hash zu erhalten sowie sich an die Check Point Incident Response Team zu wenden.
Forensic Report
Fast für jedes Sicherheitsereignis wird ein Forensic Report erstellt, der detaillierte Informationen zur bösartigen Datei enthält: deren Merkmale, Handlungen, Einstiegspunkt in das System und Auswirkungen auf wichtige Vermögenswerte des Unternehmens. Die Struktur des Berichts wurde in unserem Artikel über . Ein solcher Bericht ist eine wichtige Informationsquelle bei der Untersuchung von Sicherheitsereignissen, und bei Bedarf kann der Inhalt des Berichts sofort an das Check Point Incident Response Team gesendet werden.
SmartView
Check Point SmartView ist ein benutzerfreundliches Tool zum Erstellen und Anzeigen dynamischer Dashboards (Views) und Berichte im PDF-Format. Über SmartView können auch Benutzerprotokolle und Auditevents für Administratoren angezeigt werden. Im Bild unten sind die nützlichsten Berichte und Dashboards für die Arbeit mit dem SandBlast Agent dargestellt.
Berichte in SmartView sind Dokumente mit statistischen Informationen zu Ereignissen über einen bestimmten Zeitraum. Es wird die Möglichkeit unterstützt, Berichte im PDF-Format auf den Computer, auf dem SmartView geöffnet ist, herunterzuladen, sowie regelmäßige Exporte im PDF/Excel-Format an die E-Mail-Adresse des Administrators. Darüber hinaus wird der Import/Export von Berichtsvorlagen, die Erstellung eigener Berichte und die Möglichkeit, Benutzernamen in Berichten auszublenden, unterstützt. Das Bild unten zeigt ein Beispiel für einen integrierten Bericht zur Bedrohungsvorbeugung.
Dashboards (View) in SmartView ermöglichen es Administratoren, auf die Protokolle zu einem bestimmten Ereignis zuzugreifen – es genügt, zweimal auf das gewünschte Objekt zu klicken, sei es eine Diagrammsäule oder der Name einer schädlichen Datei. Ähnlich wie bei den Berichten können eigene Dashboards erstellt und Benutzerdaten verborgen werden. Für Dashboards wird auch der Import/Export von Vorlagen unterstützt, regelmäßige Exporte nach PDF/Excel an die E-Mail des Administrators sowie die automatische Aktualisierung der Daten zur Überwachung von Sicherheitsereignissen in Echtzeit.
Zusätzliche Überwachungsbereiche
Die Beschreibung der Überwachungswerkzeuge in der Management-Plattform wäre unvollständig, ohne die Bereiche Übersicht, Computerverwaltung, Endpunkteeinstellungen und Push-Operationen zu erwähnen. Diese Bereiche wurden ausführlich in der , jedoch ist es hilfreich, ihre Möglichkeiten zur Lösung von Überwachungsaufgaben zu betrachten. Beginnen wir mit der Übersicht, die aus zwei Abschnitten besteht – Operational Overview und Security Overview, die Dashboards mit Informationen über den Zustand der geschützten Benutzergeräte und Sicherheitsereignisse darstellen. Wie bei der Interaktion mit jedem anderen Dashboard ermöglichen die Abschnitte Operational Overview und Security Overview durch einen Doppelklick auf das gewünschte Element den Zugriff auf den Bereich Computer Management mit dem ausgewählten Filter (zum Beispiel „Desktops“ oder „Pre-Boot-Status: Aktiviert“) oder auf den Abschnitt Protokolle für ein bestimmtes Ereignis. Der Abschnitt Security Overview ist ein Dashboard „Cyber Attack View – Endpoint“, das individuell konfiguriert werden kann, und es lässt sich eine automatische Datenaktualisierung einrichten.
Im Bereich Computer Management kann der Status des Agenten auf Benutzergeräten, der Status der Aktualisierung der Anti-Malware-Datenbank, die Fortschritte der Festplattenverschlüsselung und vieles mehr überwacht werden. Alle Daten werden automatisch aktualisiert, und für jede der Filter wird der prozentuale Anteil der entsprechenden Benutzergeräte angezeigt. Zudem wird der Export von Computerinformationen im CSV-Format unterstützt.
Ein wichtiger Aspekt der Überwachung der Sicherheit von Arbeitsstationen ist die Konfiguration von Benachrichtigungen über kritische Ereignisse (Alerts) und den Export von Protokollen (Export Events) zur Speicherung auf dem Log-Server des Unternehmens. Beide Einstellungen werden im Abschnitt Endpoint Settings vorgenommen, und für Alerts besteht die Möglichkeit, einen E-Mail-Server anzuschließen, um Benachrichtigungen über Ereignisse an den Administrator zu senden, und Schwellenwerte für das Auslösen/Deaktivieren von Benachrichtigungen je nach Prozent-/Anzahl der Geräte, die die Ereigniskriterien erfüllen, zu konfigurieren. Export Events ermöglicht die Einrichtung der Weiterleitung von Protokollen von der Management-Plattform an den Log-Server des Unternehmens zur weiteren Verarbeitung. Die Formate SYSLOG, CEF, LEEF, SPLUNK, die Protokolle TCP/UDP, alle SIEM-Systeme mit aktivem Syslog-Agenten, die Verwendung von TLS/SSL-Verschlüsselung und die Authentifizierung des Syslog-Clients werden unterstützt.
Für eine tiefgehende Analyse von Ereignissen auf dem Agenten oder im Falle einer Anfrage an den technischen Support können Sie schnell die Protokolle des SandBlast Agent Clients mithilfe einer erzwungenen Operation im Bereich Push Operations sammeln. Sie können die Weiterleitung des erstellten Archivs mit den Protokollen an die Check Point-Server oder an Unternehmensserver einrichten, und das Protokollarchiv wird auch auf dem Benutzerrechner im Verzeichnis C:UsersusernameCPInfo gespeichert. Es wird unterstützt, den Prozess der Protokollsammlung zu einer bestimmten Zeit zu starten und die Operation durch den Benutzer zu verzögern.
Threat Hunting
Die Methode des Threat Huntings wird verwendet, um proaktiv nach schädlichen Aktivitäten und abnormalem Verhalten im System zu suchen, um potenzielle Sicherheitsvorfälle weiter zu untersuchen. Der Abschnitt Threat Hunting in der Management-Plattform ermöglicht die Suche nach Ereignissen mit bestimmten Parametern in den Daten des Benutzerrechners.
Das Tool für Threat Hunting bietet mehrere vordefinierte Abfragen, zum Beispiel zur Klassifizierung schädlicher Domains oder Dateien sowie zur Überwachung seltener Anfragen an einige IP-Adressen (im Verhältnis zu den allgemeinen Statistiken). Die Struktur der Abfrage besteht aus drei Parametern: Indikator (Netzwerkprotokoll, Prozess-ID, Dateityp usw.), , sondern eine komplette Distribution ( („ist“, „ist nicht“, „beinhaltet“, „ist einer von“ usw.) und Anforderungstext. Im Anforderungstext können reguläre Ausdrücke verwendet werden; die gleichzeitige Verwendung mehrerer Filter ist in der Suchzeile unterstützt.
Nach der Auswahl des Filters und Abschluss der Anforderung wird der Zugang zu allen relevanten Ereignissen freigegeben, mit der Möglichkeit, detaillierte Informationen über das Ereignis anzuzeigen, das Anfrageobjekt in Quarantäne zu setzen oder einen detaillierten Forensics Report mit einer Beschreibung des Ereignisses zu generieren. Momentan befindet sich dieses Tool in der Beta-Phase, und in der Zukunft ist eine Erweiterung der Funktionen vorgesehen, darunter die Hinzufügung von Ereignisinformationen in Form einer Mitre Att&ck-Matrix.
Fazit
Zusammenfassung: In diesem Artikel haben wir die Möglichkeiten zur Sicherheitsereignisüberwachung in der SandBlast Agent Management Platform untersucht und ein neues Tool für die proaktive Suche nach bösartigen Aktivitäten und Anomalien auf Benutzergeräten kennengelernt – Threat Hunting. Der nächste Artikel wird der letzte dieser Reihe sein und wir werden die häufigsten Fragen zur Management Platform beantworten sowie die Testmöglichkeiten dieses Produkts erläutern.
. Um keine zukünftigen Publikationen zum Thema SandBlast Agent Management-Plattform zu verpassen, folgen Sie unseren Updates in den sozialen Medien (, , , , ).
Quelle: habr.com
