5. Check Point SandBlast Agent Management Platform. Registros, Informes & Forense. Caza de Amenazas

5. Check Point SandBlast Agent Management Platform. Registros, Informes y Forensics. Threat Hunting

Bienvenido al quinto artículo de la serie sobre la solución Check Point SandBlast Agent Management Platform. Puedes consultar los artículos anteriores siguiendo el enlace correspondiente: la primera, la segunda, tres, el cuarto. Hoy vamos a explorar las capacidades de monitoreo en la Management Platform, específicamente el trabajo con logs, dashboards interactivos (View) e informes. También abordaremos el tema de Threat Hunting para identificar amenazas actuales y eventos anómalos en la máquina del usuario.

Registros

La principal fuente de información para el monitoreo de eventos de seguridad es la sección de Registros, que muestra información detallada sobre cada incidente y permite utilizar filtros convenientes para aclarar los criterios de búsqueda. Por ejemplo, al hacer clic derecho en un parámetro (Blade, Action, Severity, etc.) del registro de interés, este parámetro puede ser filtrado como Filtrar: «Parámetro» o Filtrar fuera: «Parámetro». Además, para el parámetro de Fuente, se puede elegir la opción Herramientas IP, donde se puede ejecutar ping a esta dirección IP/nombre o realizar nslookup para obtener la dirección IP de la fuente por nombre.

5. Check Point SandBlast Agent Management Platform. Registros, Informes y Forensics. Threat Hunting

En la sección de Registros, para filtrar eventos, hay una subsección de Estadísticas, que muestra estadísticas de todos los parámetros: un gráfico temporal con el número de registros, así como porcentajes por cada uno de los parámetros. Desde esta subsección, se pueden filtrar fácilmente los registros sin tener que recurrir a la barra de búsqueda y escribir expresiones de filtrado: solo hay que seleccionar los parámetros deseados y la nueva lista de registros se mostrará de inmediato.

5. Check Point SandBlast Agent Management Platform. Registros, Informes y Forensics. Threat Hunting

La información detallada de cada registro está disponible en el panel derecho de la sección Registros, sin embargo, es más conveniente abrir el registro con un doble clic para analizar su contenido. A continuación se muestra un ejemplo de un registro (la imagen es clicable), que muestra información detallada sobre la activación de la acción Prevent del blade Threat Emulation en un archivo infectado ".docx". El registro tiene varias subsecciones que detallan el evento de seguridad: política y protección activadas, detalles forenses, información sobre el cliente y el tráfico. Se debe prestar especial atención a los informes disponibles desde el registro: Threat Emulation Report y Forensics Report. Estos informes también se pueden abrir desde el cliente SandBlast Agent.

5. Check Point SandBlast Agent Management Platform. Registros, Informes y Forensics. Threat Hunting

Threat Emulation Report

5. Check Point SandBlast Agent Management Platform. Registros, Informes y Forensics. Threat Hunting

Al utilizar el blade Threat Emulation, después de realizar la emulación en la nube de Check Point, aparece un enlace en el registro correspondiente que lleva a un informe detallado sobre los resultados de la emulación — Informe de Emulación de Amenazas. El contenido de dicho informe se detalla en nuestro artículo sobre análisis de malware mediante forense Check Point SandBlast Network. Cabe destacar que este informe es interactivo y permite profundizar en los detalles de cada sección. También hay la opción de ver la grabación del proceso de emulación en una máquina virtual, descargar el archivo malicioso original o obtener su hash, y contactar al Check Point Incident Response Team.

5. Check Point SandBlast Agent Management Platform. Registros, Informes y Forensics. Threat Hunting

Informe Forense

Prácticamente para cualquier evento de seguridad se genera un informe Forense, que incluye información detallada sobre el archivo malicioso: sus características, acciones, punto de entrada en el sistema e impacto en los activos importantes de la empresa. La estructura del informe fue detalladamente discutida en nuestro artículo sobre análisis de malware mediante forense Check Point SandBlast Agent. Este informe es una fuente importante de información durante la investigación de eventos de seguridad, y si es necesario, se puede enviar directamente el contenido del informe al Check Point Incident Response Team.

5. Check Point SandBlast Agent Management Platform. Registros, Informes y Forensics. Threat Hunting

SmartView

Check Point SmartView es una herramienta conveniente para construir y visualizar dashboards dinámicos (Vista) e informes en formato PDF. Desde SmartView también se pueden visualizar registros personalizados y eventos de auditoría para administradores. En la imagen de abajo se presentan los informes y dashboards más útiles para trabajar con SandBlast Agent.

5. Check Point SandBlast Agent Management Platform. Registros, Informes y Forensics. Threat Hunting

Los informes en SmartView son documentos con información estadística sobre eventos en un periodo determinado. Se admite la descarga de informes en formato PDF en la máquina donde se abrió SmartView, así como la descarga regular en PDF/Excel al correo electrónico del administrador. Además, se admite la importación/exportación de plantillas de informes, la creación de informes personalizados y la posibilidad de ocultar los nombres de usuario en los informes. La imagen de abajo muestra un ejemplo de un informe integrado de Prevención de Amenazas.

5. Check Point SandBlast Agent Management Platform. Registros, Informes y Forensics. Threat Hunting

Los paneles (View) en SmartView permiten al administrador acceder a los registros correspondientes a un evento, solo es necesario hacer doble clic en el objeto de interés, ya sea una columna en el gráfico o el nombre de un archivo malicioso. Al igual que con los informes, se pueden crear paneles personalizados y ocultar datos de los usuarios. También se admite la importación/exportación de plantillas para los paneles, así como la exportación regular a PDF/Excel a la dirección de correo electrónico del administrador y la actualización automática de datos para el monitoreo de eventos de seguridad en tiempo real.

5. Check Point SandBlast Agent Management Platform. Registros, Informes y Forensics. Threat Hunting

Secciones adicionales de monitoreo

La descripción de las herramientas de monitoreo en la Management Platform sería incompleta sin mencionar las secciones Overview, Computer Management, Endpoint Settings y Push Operations. Estas secciones se han descrito en detalle en el segundo artículo, sin embargo, será útil considerar sus capacidades para resolver tareas de monitoreo. Comenzaremos con Overview, que consta de dos subsecciones: Operational Overview y Security Overview, que son paneles que presentan información sobre el estado de las máquinas de usuario protegidas y los eventos de seguridad. Al igual que al interactuar con cualquier otro panel, las subsecciones Operational Overview y Security Overview, al hacer doble clic en el parámetro de interés, permiten acceder a la sección Computer Management con el filtro seleccionado (por ejemplo, 'Desktops' o 'Pre-Boot Status: Enabled'), o a la sección Logs para un evento específico. La subsección Security Overview es un panel 'Cyber Attack View – Endpoint', que se puede personalizar y configurar para actualizarse automáticamente.

5. Check Point SandBlast Agent Management Platform. Registros, Informes y Forensics. Threat Hunting

Desde la sección Computer Management, se puede monitorear el estado del agente en las máquinas de usuario, el estado de actualización de la base de datos Anti-Malware, las etapas de cifrado del disco y mucho más. Todos los datos se actualizan de forma automática, y para cada uno de los filtros se muestra un porcentaje de las máquinas de usuario adecuadas. También se admite la exportación de datos de los ordenadores en formato CSV.

5. Check Point SandBlast Agent Management Platform. Registros, Informes y Forensics. Threat Hunting

Un aspecto importante del monitoreo de la seguridad de las estaciones de trabajo es la configuración de notificaciones sobre eventos críticos (Alerts) y la exportación de registros (Export Events) para su almacenamiento en el servidor de registros de la empresa. Ambas configuraciones se realizan en la sección Endpoint Settings, y para Alertas existe la posibilidad de conectar un servidor de correo para enviar notificaciones sobre eventos al administrador y configurar los umbrales de activación/desactivación de notificaciones según el porcentaje/cantidad de dispositivos que cumplan con los criterios del evento. Exportar eventos permite configurar el reenvío de registros desde la Plataforma de Gestión a un servidor de registros de la empresa para su posterior procesamiento. Se admiten los formatos SYSLOG, CEF, LEEF, SPLUNK, protocolos TCP/UDP, cualquier sistema SIEM con un agente syslog operativo, uso de cifrado TLS/SSL y autenticación del cliente syslog.

5. Check Point SandBlast Agent Management Platform. Registros, Informes y Forensics. Threat Hunting

Para un análisis profundo de eventos en el agente o en caso de contactar soporte técnico, se pueden recopilar rápidamente registros del cliente SandBlast Agent mediante una operación forzada en la sección Operaciones Push. Se puede configurar el reenvío del archivo de registros generado a los servidores de Check Point o a servidores corporativos, y el archivo de registros también se guarda en la máquina del usuario en el directorio C:UsersusernameCPInfo. Se admite el inicio del proceso de recopilación de registros a una hora específica y la opción de que el usuario retrase la operación.

5. Check Point SandBlast Agent Management Platform. Registros, Informes y Forensics. Threat Hunting

Caza de Amenazas

El método de Caza de Amenazas se utiliza para buscar proactivamente acciones maliciosas y comportamientos anómalos en el sistema para investigar eventos de seguridad potenciales. La sección de Caza de Amenazas en la Plataforma de Gestión permite buscar eventos con parámetros específicos en los datos de la máquina del usuario.

5. Check Point SandBlast Agent Management Platform. Registros, Informes y Forensics. Threat Hunting

La herramienta de Caza de Amenazas tiene varias consultas preestablecidas, por ejemplo: para clasificar dominios o archivos maliciosos, rastrear accesos inusuales a ciertas direcciones IP (en relación con las estadísticas generales). La estructura de la consulta consta de tres parámetros: un indicador (protocolo de red, identificador de proceso, tipo de archivo, etc.), un operador (“es”, “no es”, “incluye”, “uno de”, etc.) y el cuerpo de la consulta. En el cuerpo de la consulta se pueden utilizar expresiones regulares, y se admite el uso de varios filtros simultáneamente en la cadena de búsqueda.

5. Check Point SandBlast Agent Management Platform. Registros, Informes y Forensics. Threat Hunting

Después de seleccionar el filtro y completar el procesamiento de la solicitud, se obtiene acceso a todos los eventos relevantes, con la opción de ver información detallada sobre el evento, poner el objeto de la solicitud en cuarentena o generar un informe detallado de Forensics Report que describa el evento. Actualmente, esta herramienta se encuentra en versión beta y se planea expandir su conjunto de funcionalidades, como la inclusión de información sobre el evento en forma de matriz Mitre Att&ck.

5. Check Point SandBlast Agent Management Platform. Registros, Informes y Forensics. Threat Hunting

Conclusión

En resumen: en este artículo hemos explorado las capacidades de monitoreo de eventos de seguridad en la SandBlast Agent Management Platform, revisamos una nueva herramienta para la búsqueda proactiva de actividades maliciosas y anomalías en las máquinas de los usuarios — Threat Hunting. El siguiente artículo será el último de este ciclo y en él abordaremos las preguntas más frecuentes sobre la solución Management Platform y hablaremos sobre las posibilidades de probar este producto.

Una amplia selección de materiales sobre Check Point de TS Solution. Para no perderte las próximas publicaciones sobre la plataforma de gestión de agentes SandBlast, sigue nuestras actualizaciones en nuestras redes sociales (Telegram, Facebook, VK, TS Solution Blog, Yandex.Zen).

Fuente: habr.com

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster