
Willkommen zum fünften Artikel unserer Reihe über die Check Point SandBlast Agent Management Platform. Die vorherigen Artikel können Sie über den entsprechenden Link einsehen: , , , Heute werden wir die Möglichkeiten der Überwachung in der Management Platform untersuchen, insbesondere die Arbeit mit Logs, interaktiven Dashboards (View) und Berichten. Außerdem werden wir das Thema Threat Hunting ansprechen, um aktuelle Bedrohungen und anomale Ereignisse auf dem Benutzergerät zu identifizieren.
Aufzeichnungen über die Aktionen des Lastagenten,
Die Hauptquelle für Informationen zur Überwachung von Sicherheitsereignissen ist der Abschnitt Logs, der detaillierte Informationen zu jedem Vorfall anzeigt und die Verwendung benutzerfreundlicher Filter zur Verfeinerung der Suchkriterien ermöglicht. Zum Beispiel kann, wenn Sie mit der rechten Maustaste auf ein interessierendes Log-Parameter (Blade, Action, Severity usw.) klicken, dieser Parameter gefiltert werden als Filter: „Parameter“ oder Filter ausschließen: „Parameter“Für das Parameter Source kann auch die Option IP Tools gewählt werden, in der Sie einen Ping zu dieser IP-Adresse/dem Namen ausführen oder nslookup verwenden können, um die IP-Adresse der Quelle anhand des Namens zu erhalten.
Im Abschnitt Logs gibt es zur Filterung von Ereignissen eine Unterteilung Statistiken, in der die Statistiken zu allen Parametern angezeigt werden: ein zeitliches Diagramm mit der Anzahl der Logs sowie prozentuale Kennzahlen für jeden der Parameter. Aus diesem Unterabschnitt können die Logs leicht gefiltert werden, ohne auf die Suchzeile zugreifen und Filterausdrücke schreiben zu müssen — es genügt, die interessierenden Parameter auszuwählen, und die neue Log-Liste wird sofort angezeigt.
Detaillierte Informationen zu jedem Log sind im rechten Bereich des Abschnitts Logs verfügbar, jedoch ist das Öffnen des Logs durch Doppelklick zum Analysieren des Inhalts bequemer. Im Folgenden finden Sie ein Beispiel für ein Log (das Bild ist anklickbar), das detaillierte Informationen über die Aktivierung der Aktion Prevent des Blade Threat Emulation für die infizierte Datei ".docx" anzeigt. Das Log hat mehrere Unterteile, die Einzelheiten zu den Sicherheitsereignissen anzeigen: die ausgelöste Richtlinie und den Schutz, Details zur Forensik, Informationen über den Client und den Datenverkehr. Besondere Beachtung verdienen die im Log verfügbaren Berichte — Threat Emulation Report und Forensics Report. Diese Berichte können auch über den SandBlast Agent Client geöffnet werden.
Threat Emulation Report
Bei der Verwendung des Threat Emulation Blade erscheint nach der Emulation in der Check Point Cloud ein Link zu einem detaillierten Bericht über die Ergebnisse der Emulation im entsprechenden Protokoll – dem Threat Emulation Report. Der Inhalt eines solchen Berichts wird detailliert in unserem Artikel über . Es ist erwähnenswert, dass dieser Bericht interaktiv ist und es ermöglicht, in die Details jedes Abschnitts einzutauchen. Außerdem besteht die Möglichkeit, die Aufzeichnung des Emulationsprozesses in einer virtuellen Maschine anzusehen, die originale Schadsoftware-Datei herunterzuladen oder ihren Hash zu erhalten sowie Kontakt zur Check Point Incident Response Team aufzunehmen.
Forensics Report
Fast für jedes Sicherheitsereignis wird ein Forensics Report erstellt, der detaillierte Informationen zur Schadsoftware enthält: ihre Eigenschaften, Aktionen, Einstiegspunkt ins System und Auswirkungen auf wichtige Unternehmenswerte. Der Aufbau des Berichts wurde eingehend in unserem Artikel über . Ein solcher Bericht ist eine wichtige Informationsquelle bei der Untersuchung von Sicherheitsvorfällen, und bei Bedarf kann der Inhalt des Berichts sofort an das Check Point Incident Response Team gesendet werden.
SmartView
Check Point SmartView ist ein nützliches Tool zur Erstellung und Anzeige dynamischer Dashboards (View) und Berichte im PDF-Format. Aus SmartView können auch benutzerspezifische Protokolle und Auditereignisse für Administratoren angezeigt werden. Im folgenden Bild sind die nützlichsten Berichte und Dashboards für die Arbeit mit dem SandBlast Agent dargestellt.
Berichte in SmartView sind Dokumente mit statistischen Informationen zu Ereignissen über einen bestimmten Zeitraum. Es wird die Möglichkeit unterstützt, Berichte im PDF-Format auf den Computer herunterladen, auf dem SmartView geöffnet ist, sowie regelmäßige Exporte im PDF/Excel-Format an die E-Mail des Administrators. Darüber hinaus wird der Import/Export von Berichtsvorlagen, die Erstellung eigener Berichte und die Möglichkeit, Benutzernamen in Berichten auszublenden, unterstützt. Im folgenden Bild wird ein Beispiel für einen integrierten Bericht über Threat Prevention gezeigt.
Dashboards (View) in SmartView ermöglichen es dem Administrator, auf die Protokolle zu dem entsprechenden Ereignis zuzugreifen – es genügt, zweimal auf das gewünschte Objekt zu klicken, sei es eine Spalte im Diagramm oder der Name einer schädlichen Datei. Wie bei den Berichten können auch eigene Dashboards erstellt und Benutzerdaten verborgen werden. Für das Dashboard wird auch der Import/Export von Vorlagen unterstützt, regelmäßige Exporte im PDF/Excel-Format an die E-Mail des Administrators sowie die automatische Aktualisierung der Daten für die Echtzeit-Überwachung von Sicherheitsereignissen.
Zusätzliche Überwachungsabschnitte
Die Beschreibung der Überwachungstools in der Management-Plattform wäre unvollständig ohne die Erwähnung der Abschnitte Übersicht, Computerverwaltung, Endpunkt-Einstellungen und Push-Operationen. Diese Abschnitte wurden ausführlich in der , jedoch ist es nützlich, ihre Möglichkeiten zur Lösung von Überwachungsaufgaben zu betrachten. Beginnen wir mit der Übersicht, die aus zwei Unterabschnitten besteht – Operational Overview und Security Overview, die Dashboards mit Informationen über den Zustand der geschützten Benutzergeräte und Sicherheitsereignisse darstellen. Wie bei der Interaktion mit jedem anderen Dashboard ermöglichen es die Unterabschnitte Operational Overview und Security Overview, durch Doppelklick auf den gewünschten Parameter in den Abschnitt Computerverwaltung mit dem ausgewählten Filter (zum Beispiel „Desktops“ oder „Pre-Boot-Status: Aktiviert“) oder in den Abschnitt Protokolle zu einem bestimmten Ereignis zu gelangen. Der Abschnitt Security Overview stellt das Dashboard „Cyber Attack View – Endpoint“ dar, das individuell angepasst werden kann und eine automatische Aktualisierung der Daten ermöglicht.
Im Abschnitt Computerverwaltung kann der Zustand des Agenten auf den Benutzergeräten, der Status der Aktualisierung der Anti-Malware-Datenbank, die Phasen der Festplattenverschlüsselung und vieles mehr überwacht werden. Alle Daten werden automatisch aktualisiert, und für jeden der Filter wird der prozentuale Anteil der entsprechenden Benutzergeräte angezeigt. Zusätzlich wird der Export von Computerinformationen im CSV-Format unterstützt.
Ein wichtiger Aspekt der Überwachung der Sicherheit von Arbeitsstationen ist die Konfiguration von Benachrichtigungen über kritische Ereignisse (Alerts) und den Export von Protokollen (Export Events) zur Speicherung auf dem Log-Server des Unternehmens. Beide Einstellungen werden im Abschnitt Endpunkt-Einstellungen vorgenommen, und für Alerts Es besteht die Möglichkeit, einen Mail-Server für den Versand von Benachrichtigungen über Ereignisse an den Administrator anzuschließen und die Schwellenwerte für das Auslösen/Ausschalten von Benachrichtigungen je nach Prozentsatz / Anzahl der Geräte, die den Ereigniskriterien entsprechen, zu konfigurieren. Export Events Er ermöglicht die Einstellung der Weiterleitung von Logs aus der Management-Plattform an den Unternehmens-Logserver zur weiteren Verarbeitung. Es werden die Formate SYSLOG, CEF, LEEF, SPLUNK sowie die Protokolle TCP / UDP unterstützt, alle SIEM-Systeme mit einem funktionierenden Syslog-Agenten, die Verwendung von TLS / SSL-Verschlüsselung und die Authentifizierung des Syslog-Clients.
Für eine eingehende Analyse der Ereignisse auf dem Agenten oder im Falle einer Anfrage beim technischen Support können Logs vom SandBlast Agent-Client problemlos über eine erzwungene Aktion im Bereich Push Operations gesammelt werden. Es kann eingerichtet werden, dass das erstellte Log-Archiv auf die Check Point-Server oder die Unternehmensserver weitergeleitet wird; das Log-Archiv wird auch auf dem Benutzer-PC im Verzeichnis C:UsersusernameCPInfo gespeichert. Es wird unterstützt, den Prozess zur Log-Sammlung zu einem angegebenen Zeitpunkt zu starten und die Operation durch den Benutzer zu verschieben.
Threat Hunting
Die Methode des Threat Hunting wird eingesetzt, um aktiv nach bösartigen Aktivitäten und anomalem Verhalten im System zu suchen, um potenzielle Sicherheitsereignisse weiter zu untersuchen. Der Bereich Threat Hunting in der Management-Plattform ermöglicht die Suche nach Ereignissen mit bestimmten Parametern in den Daten des Benutzer-PCs.
Das Tool für Threat Hunting verfügt über mehrere vordefinierte Abfragen, z. B.: zur Klassifizierung bösartiger Domains oder Dateien, zur Verfolgung seltener Zugriffe auf bestimmte IP-Adressen (im Verhältnis zur Gesamtheit der Statistiken). Die Struktur der Abfrage besteht aus drei Parametern: ein Indikator (Netzwerkprotokoll, Prozess-ID, Dateityp usw.), , sondern ein ganzes Distributionspaket ( („ist“, „ist nicht“, „enthält“, „einer von“ usw.) und dem Anfragekörper. Im Anfragekörper können reguläre Ausdrücke verwendet werden, und es wird die Verwendung mehrerer Filter gleichzeitig in der Suchzeile unterstützt.
Nach der Filterauswahl und Abschluss der Anfrageverarbeitung haben Sie Zugriff auf alle passenden Ereignisse, mit der Möglichkeit, detaillierte Informationen zum Ereignis anzuzeigen, das Anfrageobjekt in Quarantäne zu stellen oder einen detaillierten Forensics Report zu generieren, der das Ereignis beschreibt. Derzeit befindet sich dieses Tool in der Beta-Phase, und es ist geplant, den Funktionenumfang in Zukunft zu erweitern, z. B. durch die Hinzufügung von Informationen über das Ereignis in Form einer Mitre Att&ck-Matrix.
Fazit
Fassen wir zusammen: In diesem Artikel haben wir die Möglichkeiten zur Überwachung von Sicherheitsereignissen in der SandBlast Agent Management Platform untersucht und ein neues Tool für die proaktive Suche nach bösartigen Aktivitäten und Anomalien auf den Benutzergeräten - Threat Hunting - kennengelernt. Der nächste Artikel wird den Abschluss dieses Zyklus bilden und wir werden die häufigsten Fragen zur Management Platform beantworten und die Testmöglichkeiten dieses Produkts erläutern.
. Um keine weiteren Veröffentlichungen zum Thema SandBlast Agent Management Platform zu verpassen, folgen Sie uns auf unseren sozialen Medien (, , , , ).
Quelle: habr.com
