3. Plataforma de Gestión del Agente SandBlast de Check Point. Política de Prevención de Amenazas

3. Plataforma de Gestión del Agente SandBlast de Check Point. Política de Prevención de Amenazas

Bienvenido al tercer artículo de la serie sobre la nueva consola en la nube para la gestión de la protección de computadoras personales — Plataforma de Gestión del Agente SandBlast de Check Point. Recuerdo que en primer artículo nos familiarizamos con el portal Infinity Portal y creamos el servicio en la nube para la gestión de agentes, Endpoint Management Service. En el segundo artículo estudiamos la interfaz de la consola web de gestión y establecimos el agente con la política estándar en una máquina del usuario. Hoy revisaremos el contenido de la política de seguridad estándar de Prevención de Amenazas y probaremos su efectividad contra ataques populares.

Política estándar de Prevención de Amenazas: descripción

3. Plataforma de Gestión del Agente SandBlast de Check Point. Política de Prevención de Amenazas

En la imagen anterior se muestra la regla estándar de la política de Prevención de Amenazas, que por defecto se aplica a toda la organización (a todos los agentes instalados) e incluye tres grupos lógicos de componentes de protección: Protección Web y de Archivos, Protección Comportamental y Análisis y Remediación. Examinemos cada uno de los grupos más de cerca.

Protección Web y de Archivos

Filtrado de URL
El Filtrado de URL permite controlar el acceso de los usuarios a los recursos web, para lo cual se utilizan 5 categorías de sitios preestablecidas. Cada una de las 5 categorías contiene varias subcategorías más específicas, lo que permite, por ejemplo, bloquear el acceso a la subcategoría Juegos y permitir el acceso a la subcategoría Mensajería Instantánea, que forman parte de una categoría de Pérdida de Productividad. Las direcciones URL relacionadas con las subcategorías específicas son definidas por la empresa Check Point. Se puede verificar la categoría a la que pertenece una URL específica o solicitar una reconsideración de la categoría en un recurso especializado. Clasificación de URL.
Como acción se puede configurar Prevenir, Detectar u Off. Además, al elegir la acción Detectar, se añade automáticamente una configuración que permite a los usuarios omitir la advertencia del Filtrado de URL y acceder al recurso de interés. En caso de la acción Prevenir, esta configuración se puede quitar y el usuario no podrá acceder al sitio prohibido. Un método conveniente de control de recursos prohibidos es la configuración de la Lista de Bloqueo, donde se pueden especificar dominios, direcciones IP o cargar un archivo en formato .csv con la lista de dominios para su bloqueo.

3. Plataforma de Gestión del Agente SandBlast de Check Point. Política de Prevención de Amenazas

En la política estándar para el Filtrado de URL, la acción establecida es Detectar y se ha seleccionado una categoría: Seguridad, para la cual se llevarán a cabo detecciones de eventos. Esta categoría incluye diversos anonimizadores, sitios con niveles de riesgo Crítico/Alto/Medio, sitios de phishing, spam y mucho más. Sin embargo, los usuarios podrán acceder al recurso gracias a la configuración "Permitir que el usuario descarte la alerta de filtrado de URL y acceda al sitio web."

Descargar (web) Protección
Emulación y Extracción permite realizar la emulación de archivos descargados en la sandbox de Check Point y limpiar documentos "sobre la marcha", eliminando contenido potencialmente malicioso o convirtiendo el documento a PDF. Hay tres modos de operación:

  • Prevenir — permite obtener una copia del documento limpio antes del veredicto final de la emulación, o esperar a que finalice la emulación y descargar directamente el archivo original;

  • Detectar — lleva a cabo la emulación en segundo plano, sin impedir que el usuario obtenga el archivo original, independientemente del veredicto;

  • Desactivado — cualquier archivo está permitido para descarga sin pasar por emulación y limpieza de componentes potencialmente maliciosos.

También hay la posibilidad de elegir una acción para archivos que no son soportados por los medios de emulación y limpieza de Check Point: se puede permitir o prohibir la descarga de todos los archivos no soportados.

3. Plataforma de Gestión del Agente SandBlast de Check Point. Política de Prevención de Amenazas

En la política estándar para la Protección de Descargas se establece la acción Prevenir con la posibilidad de obtener una copia del documento original limpia de contenido potencialmente dañino, así como permitir la descarga de archivos que no son soportados por los medios de emulación y limpieza.

Protección de Credenciales
El componente Protección de Credenciales protege los datos de los usuarios e incluye 2 componentes: Zero Phishing y Protección de Contraseñas. Zero Phishing protege a los usuarios de acceder a recursos de phishing, y Protección de Contraseñas informa al usuario sobre la inadmisibilidad del uso de credenciales corporativas fuera del dominio protegido. Zero Phishing se puede configurar en Prevent, Detect u Off. Con la acción Prevent, hay opción de permitir a los usuarios omitir la advertencia sobre un posible recurso de phishing y acceder al recurso, o prohibir esta opción y bloquear el acceso en todo momento. Con la acción Detect, los usuarios siempre tienen la opción de omitir la advertencia y acceder al recurso. Password Protection permite seleccionar los dominios protegidos para los que se llevará a cabo la verificación de contraseñas, y una de las tres acciones: Detect & Alert (notificando al usuario), Detect o Off.

3. Plataforma de Gestión del Agente SandBlast de Check Point. Política de Prevención de Amenazas

La política estándar de Credential Protection establece Prevent para cualquier recurso de phishing, imposibilitando a los usuarios acceder al sitio potencialmente malicioso. También se incluye la protección contra el uso de contraseñas corporativas, pero sin los dominios indicados, esta función no funcionará.

Protección de Archivos
La Protección de Archivos se encarga de proteger los archivos almacenados en la máquina del usuario e incluye dos componentes: Anti-Malware y Emulación de Amenazas de Archivos. Anti-Malware es una herramienta que realiza escaneos regulares de todos los archivos del usuario y del sistema mediante análisis de firmas. En la configuración de este componente se pueden ajustar las opciones de escaneo regular o aleatorio, el período de actualización de firmas, así como la posibilidad de que los usuarios cancelen el escaneo programado. Emulación de Amenazas de Archivos permite emular los archivos almacenados en la máquina del usuario en la sandbox en la nube de Check Point, sin embargo, esta función de seguridad solo funciona en modo Detect.

3. Plataforma de Gestión del Agente SandBlast de Check Point. Política de Prevención de Amenazas

En la política estándar de Protección de Archivos se incluye la protección mediante Anti-Malware y la detección de archivos maliciosos mediante Emulación de Amenazas de Archivos. Se realiza un escaneo regular cada mes y las firmas en la máquina del usuario se actualizan cada 4 horas. Se ha configurado la opción de que los usuarios cancelen el escaneo programado, pero no más tarde de 30 días desde el último escaneo exitoso.

Protección Comportamental

Anti-Bot, Guardián Comportamental & Anti-Ransomware, Anti-Exploit
El grupo de componentes de protección Behavioral Protection incluye tres elementos: Anti-Bot, Behavioral Guard & Anti-Ransomware y Anti-Exploit. Anti-Bot permite rastrear y bloquear conexiones C&C mediante una base de datos actualizada constantemente de Check Point ThreatCloud. Behavioral Guard & Anti-Ransomware monitorea constantemente la actividad (archivos, procesos, interacciones de red) en la máquina del usuario y permite prevenir un ataque de ransomware en las etapas iniciales. Además, este componente de protección permite restaurar archivos que hayan sido cifrados por el malware. Los archivos se restauran en sus directorios originales, o se puede especificar una ruta específica donde se almacenarán todos los archivos recuperados. Anti-Exploit permite detectar ataques de día cero. Para todos los componentes de Behavioral Protection se admiten tres modos de operación: Prevent, Detect y Off.

3. Plataforma de Gestión del Agente SandBlast de Check Point. Política de Prevención de Amenazas

La política estándar para Behavioral Protection establece Prevent para los componentes Anti-Bot y Behavioral Guard & Anti-Ransomware, con la restauración de los archivos cifrados en sus directorios originales. El componente Anti-Exploit está deshabilitado y no se utiliza.

Análisis y Remediación

Análisis de Ataques Automatizado (Forense), Remediación y Respuesta
Para el análisis e investigación de incidentes de seguridad están disponibles dos componentes de seguridad: Análisis de Ataques Automatizado (Forense) y Remediación y Respuesta. Análisis de Ataques Automatizado (Forense) permite generar informes sobre los resultados de la defensa contra ataques, con descripciones detalladas — incluso el desglose del proceso de ejecución del malware en la máquina del usuario. También hay la posibilidad de utilizar la función de Búsqueda de Amenazas, que permite realizar una búsqueda proactiva de anomalías y comportamientos potencialmente maliciosos mediante filtros preestablecidos o creados por el usuario. Remediación y Respuesta permite configurar las opciones de recuperación y cuarentena de archivos después de un ataque: se regula la interacción de los usuarios con los archivos en cuarentena, y además hay la opción de almacenar archivos en cuarentena en un directorio especificado por el administrador.

3. Plataforma de Gestión del Agente SandBlast de Check Point. Política de Prevención de Amenazas

En la política estándar de Análisis y Remediación se incluye la protección, que comprende acciones automáticas para la recuperación (finalización de procesos, restauración de archivos, etc.), y también está activa la opción de enviar archivos a cuarentena, de modo que los usuarios solo pueden eliminar archivos de la cuarentena.

Política estándar de Prevención de Amenazas: prueba

Check Point CheckMe Endpoint

3. Plataforma de Gestión del Agente SandBlast de Check Point. Política de Prevención de Amenazas

La forma más rápida y sencilla de comprobar la seguridad de la máquina del usuario contra los tipos de ataques más populares es realizar una prueba mediante el recurso Check Point CheckMe, que lleva a cabo una serie de ataques típicos de varias categorías y permite obtener un informe sobre los resultados de la prueba. En este caso se utilizó la opción de prueba Endpoint, donde se descarga y ejecuta un archivo ejecutable en la computadora, y luego comienza el proceso de verificación.

3. Plataforma de Gestión del Agente SandBlast de Check Point. Política de Prevención de Amenazas

Durante la verificación de la seguridad de la computadora de trabajo, SandBlast Agent señala los ataques identificados y repelidos en la computadora del usuario, por ejemplo: el blade Anti-Bot informa sobre la detección de infección, el blade Anti-Malware detectó y eliminó el archivo malicioso CP_AM.exe, y el blade Threat Emulation, como resultado de la emulación, estableció que el archivo CP_ZD.exe es malicioso.

3. Plataforma de Gestión del Agente SandBlast de Check Point. Política de Prevención de Amenazas

Como resultado de la prueba con CheckMe Endpoint, tenemos el siguiente resultado: de 6 categorías de ataques, la política estándar de Prevención de Amenazas no pudo manejar solo una categoría: Browser Exploit. Esto se debe a que la política estándar de Prevención de Amenazas no incluye el blade Anti-Exploit. Cabe destacar que, sin el SandBlast Agent instalado, la computadora del usuario solo pasó la verificación en la categoría Ransomware.

3. Plataforma de Gestión del Agente SandBlast de Check Point. Política de Prevención de Amenazas

KnowBe4 RanSim

Para probar la funcionalidad del blade Anti-Ransomware, se puede utilizar una solución gratuita KnowBe4 RanSim, que ejecuta una serie de pruebas en la máquina del usuario: 18 escenarios de infección por ransomware y 1 escenario de infección por criptomineros. Es importante destacar que la inclusión de muchos blades en la política estándar (Threat Emulation, Anti-Malware, Behavioral Guard) con acción Prevent no permite ejecutar correctamente esta prueba. Sin embargo, incluso con un nivel de seguridad reducido (Threat Emulation en modo Off), la prueba del blade Anti-Ransomware muestra resultados altos: 18 de 19 pruebas se superaron con éxito (1 no se ejecutó).

3. Plataforma de Gestión del Agente SandBlast de Check Point. Política de Prevención de Amenazas

Archivos y documentos maliciosos

Un ejemplo claro es la prueba de funcionamiento de diferentes blades de la política estándar de Prevención de Amenazas utilizando archivos maliciosos de formatos populares, descargados en la máquina del usuario. En esta prueba participaron 66 archivos de formatos PDF, DOC, DOCX, EXE, XLS, XLSX, CAB, RTF. Los resultados mostraron que SandBlast Agent pudo bloquear 64 archivos maliciosos de 66. Los archivos infectados fueron eliminados tras la descarga o se limpiaron de contenido malicioso mediante Threat Extraction y fueron entregados al usuario.

3. Plataforma de Gestión del Agente SandBlast de Check Point. Política de Prevención de Amenazas

Recomendaciones para mejorar la política de Prevención de Amenazas

1. Filtrado de URL

3. Plataforma de Gestión del Agente SandBlast de Check Point. Política de Prevención de Amenazas

Lo primero que se debe corregir en la política estándar para aumentar la seguridad de la máquina del cliente es cambiar el blade de Filtrado de URL a Prevención e indicar las categorías correspondientes para el bloqueo. En nuestro caso, se seleccionaron todas las categorías excepto Uso General, ya que incluyen la mayoría de los recursos a los que se debe restringir el acceso a los usuarios en el lugar de trabajo. Además, para dichos sitios, es recomendable eliminar la posibilidad de que los usuarios omitan la ventana de advertencia, desmarcando la opción “Permitir al usuario desestimar la alerta de Filtrado de URL y acceder al sitio web”.

2. Protección de Descargas

3. Plataforma de Gestión del Agente SandBlast de Check Point. Política de Prevención de Amenazas

El segundo aspecto a tener en cuenta es la capacidad de los usuarios para descargar archivos que no son compatibles con la emulación de Check Point. Dado que en esta sección estamos considerando mejoras en la política estándar de Prevención de Amenazas desde el punto de vista de la seguridad, la mejor opción sería prohibir la descarga de archivos no compatibles.

3. Protección de Archivos

3. Plataforma de Gestión del Agente SandBlast de Check Point. Política de Prevención de Amenazas

También es necesario prestar atención a la configuración para la protección de archivos, en particular a las opciones de escaneo periódico y a la posibilidad de que el usuario posponga el escaneo forzoso. En este caso, se debe tener en cuenta el tiempo de trabajo del usuario, y una buena opción desde el punto de vista de la seguridad y el rendimiento es configurar el escaneo forzoso para que se realice cada día, eligiendo la hora de forma aleatoria (de 00:00 a 08:00), y el usuario puede posponer el escaneo un máximo de una semana.

4. Anti-Explotación

3. Plataforma de Gestión del Agente SandBlast de Check Point. Política de Prevención de Amenazas

Una desventaja significativa de la política estándar de Prevención de Amenazas es que el blade Anti-Exploit está desactivado. Se recomienda activar este blade con la acción de Prevención para proteger la estación de trabajo contra ataques que utilizan exploits. Con esta corrección, la prueba de CheckMe se completa exitosamente sin detectar vulnerabilidades en la máquina del usuario.

3. Plataforma de Gestión del Agente SandBlast de Check Point. Política de Prevención de Amenazas

Conclusión

En resumen: en este artículo nos familiarizamos con los componentes de la política estándar de Prevención de Amenazas, probamos esta política utilizando varios métodos y herramientas, y también describimos recomendaciones para mejorar la configuración de la política estándar para aumentar el nivel de seguridad de la máquina del usuario. En el próximo artículo de la serie, nos centraremos en la política de Protección de Datos y examinaremos la configuración de Parámetros de Política Global.

Una amplia selección de materiales sobre Check Point de TS Solution. Para no perderte las próximas publicaciones sobre la plataforma de gestión de agentes SandBlast, sigue nuestras actualizaciones en nuestras redes sociales (Telegram, Facebook, VK, TS Solution Blog, Yandex.Zen).

Fuente: habr.com

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster