
Kogenematutel inimestel nĂ€ib, et turvaadministraatori töö on pĂ”nev duell anti-hĂ€kkeri ja kurja hĂ€kkeri vahel, kes pidevalt tungivad ettevĂ”tte vĂ”rku. Meie kangelane hoiab reaalajas oskuslike ja kiirete kĂ€sitsidega julgeid rĂŒnnakuid tagasi ning vĂ€ljub lĂ”puks hiilgava vĂ”itjana.
TÔeline kuninglik muskeeteer klaviatuuriga, mis asendab mÔÔka ja muskeeti.
Kuid tegelikkuses nÀeb kÔik vÀlja igapÀevaselt, tavalise ja isegi vÔib öelda, igavana.
Ăks peamisi analĂŒĂŒsimeetodeid on endiselt sĂŒndmuste logide lugemine. KĂ€sitleme hoolikalt jĂ€rgmisi aspekte:
- kes kust kuhu proovis siseneda, millisele ressurssile ta ligipÀÀsu soovis, kuidas ta tÔestas oma Ôigusi ressursile juurdepÀÀsuks;
- millised olid tÔrked, vead ja lihtsalt kahtlased kokkulangemised;
- kes ja kuidas proovis sĂŒsteemi vastupidavust, skaneeris porte, proovis paroole;
- jne jneâŠ
Kus siin, kurat, on romantika, karta on, et âĂ€rge jÀÀge rooli ÀÀres magamaâ.
Kuna meie spetsialistid ei kaotaks lĂ”puks armastust kunsti vastu, leiutatakse neile tööriistu, mis muudavad elu lihtsamaks. Need on igasugused analĂŒsaatorid (logide parsimise tööriistad), monitooringusĂŒsteemid hĂ€daolukordade teavitamiseks ja palju muud.
Kuid kui vĂ”tta hea tööriist ja proovida seda kĂ€sitsi iga seadmega siduda, nĂ€iteks Interneti-lĂŒĂŒsiga â see ei ole sugugi lihtne, ei ole mugav ja pealegi on vaja omada tĂ€iendavaid teadmisi erinevatest valdkondadest. NĂ€iteks, kuhu paigutada selline monitooringutarkvara? FĂŒĂŒsilisele serverile, virtuaalmasinale, spetsiaalsele seadmele? Millises vormis andmeid salvestada? Kui kasutatakse andmebaasi, siis millist? Kuidas teha varukoopiat ja kas seda on vaja teha? Kuidas teostada haldust? Millist liidest kasutada? Kuidas kaitsta sĂŒsteemi? Millist krĂŒpteerimismeetodit kasutada â ja palju muud.
Lihtsam on olukord, kui on olemas mingi ĂŒhtne mehhanism, mis vĂ”tab enda peale kĂ”igi nimetatud kĂŒsimuste lahendamise, vĂ”imaldades administraatoril töötada rangelt oma spetsialiseerumise raames.
Traditsiooni kohaselt nimetatakse terminit "pilv" kÔike, mis ei asu kohaliku hosti sees. Pilveteenus Zyxel CNM SecuReporter mitte ainult ei lahenda mitmeid probleeme, vaid pakub ka mugavaid tööriistu.
Mis on Zyxel CNM SecuReporter?
See on intelligentne analĂŒĂŒtikas teenus, millel on andmete kogumise, statistilise analĂŒĂŒsi (korrelatsioon) ja aruandluse funktsioonid Zyxel'i ZyWALL seadmete jaoks. See annab vĂ”rguadministraatorile keskse ĂŒlevaate erinevatest tegevustest vĂ”rgus.
NĂ€iteks vĂ”ivad kurjategijad proovida rĂŒnnata kaitsesĂŒsteemi, kasutades rĂŒnnakumehhanisme nagu stealthy, targeted ja persistent. SecuReporter tuvastab kahtlase kĂ€itumise, vĂ”imaldades administraatoril vĂ”tta vajalikke kaitsemeetmeid ZyWALL'i seadete kaudu.
Muidugi, ohutuse tagamine on mĂ”eldamatu ilma pideva andmeanalĂŒĂŒsita ning reaalajas hoiatuste edastamiseta. VĂ”ib joonistada nii palju ilusaid graafikuid kui soovite, kuid kui administraator ei tea, mis toimub... Sellist olukorda SecuReporteriga kindlasti ei juhtu!
MĂ”ned kĂŒsimused SecuReporteri kasutamisest.
AnalĂŒĂŒtika
Omandatud analĂŒĂŒs toimub justkui infotehnoloogia julgeoleku tuum. Uurides sĂŒndmusi, vĂ”ib turbeekspert ennetada vĂ”i Ă”igeaegselt peatada rĂŒnnaku ning saada detailsed andmed tĂ”endusmaterjali kogumiseks.
Mida annab "pilvaarhitektuur"?
See teenus on vĂ€lja töötatud tarkvara kui teenuse (SaaS) mudeli alusel, mis lihtsustab skaleerimist, kasutades kaugserverite, jagatud andmesalvestussĂŒsteemide jĂ”udlust ja nii edasi. Pilvemudeli rakendamine vĂ”imaldab kĂ”rvaldada riist- ja tarkvaraprobleemid ning suunata kĂ”ik jĂ”ud teenuse kaitse arendamisele ja tĂ€iustamisele.
Kasutajale vĂ”imaldab see oluliselt vĂ€hendada seadmete ostmise kulusid andmete salvestamiseks, analĂŒĂŒsimiseks ja juurdepÀÀsu andmiseks ning ei pea tegelema teenindamise kĂŒsimustega nagu varukoopiad, uuendused, tĂ”rgete ennetamine ja nii edasi. Piisab, kui omada seadet, mis toetab SecuReporter'i tööd ja vastavat litsentsi.
OLULINE! TĂ€nu pilvearhitektuurile saavad turvahalduse administreerijad aktiivselt jĂ€lgida vĂ”rgu seisundit igal ajal ja igas kohas. See lahendab probleemi, sealhulgas puhkuste, haiguslehtede ja muu sarnasega. Juhtmeteta varade, nĂ€iteks sĂŒlearvuti vargus, millega pÀÀseti SecuReporter veebiliidesele, ei too samuti mingit kasu, kui selle omanik ei rikku kindlasti turvareegleid, ei hoidnud kohalikke paroole jms.
Pilvehalduse variant sobib hĂ€sti nii ĂŒhe linna monofirmadele kui ka harukontoritega struktuuridele. Selline paik sĂ”ltumatus on vajalik mitmesugustes valdkondades, nĂ€iteks teenusepakkujatele vĂ”i tarkvaraarendajatele, kelle Ă€ri on jaotatud erinevatesse linnadesse.
Oleme palju rÀÀkinud analĂŒĂŒsivĂ”imalustest, aga mida see tĂ€pselt tĂ€hendab?
Need on erinevad analĂŒĂŒsivahendid, nĂ€iteks sĂŒndmuste sageduse kokkuvĂ”tted, Top-100 nimekirjad teatud sĂŒndmuste reaalselt ja oletatavalt mĂ”jutatud ohvritest, logid, mis nĂ€itavad konkreetseid sihtmĂ€rke rĂŒnnakuteks jne. KĂ”ik, mis aitab administreerijal tuvastada varjatud trende ja arvutada vĂ€lja kahtlast kasutaja vĂ”i teenuse kĂ€itumist.
Aga mis on aruandlus?
SecuReporter'is on vÔimalik seadistada aruande vorm ning seejÀrel saada tulemus PDF-formaadis. Loomulikult on soovi korral vÔimalik oma logo, aruande pealkiri, viidatud info vÔi soovitused aruandele lisada. On ette nÀhtud aruannete loomine kas pÀringu hetkel vÔi ajakava alusel, nÀiteks kord pÀevas, nÀdalas vÔi kuus.
Saab seadistada hoiatuste vÀljastamise, arvestades vÔrgu infrastruktuuri liiklust.
Kas on vÔimalik vÀhendada insider- vÔi lihtsalt hooletute töötajate ohtu?
Eri tööriist User Partially Quotient vĂ”imaldab administreerijal kiiresti tuvastada riske tekitavad kasutajad ilma tĂ€iendavate pingutusteta ja arvestades erinevate vĂ”rgulogide vĂ”i sĂŒndmuste vahelisi seoseid.
See tĂ€hendab sĂŒvitsi minevat analĂŒĂŒsi kĂ”igist sĂŒndmustest ja liiklusest, mis on seotud kahtlustĂ€ratavate kasutajatega.
Millised on veel olulised aspektid, mis iseloomustavad SecuReporterit?
Lihtne seadistamine lÔppkasutajatele (turvahalduse administreerijatele).
SecuReporteri aktiveerimine pilves toimub lihtsa seadistamisprotseduuri kaudu. PĂ€rast seda saavad administreerijad koheselt juurdepÀÀsu kĂ”igile andmetele, analĂŒĂŒsi- ja aruandlusriistadele.
Mitme kasutaja jaotamine ĂŒhel pilveplatvormil â iga kliendi jaoks on vĂ”imalik oma analĂŒĂŒtikat seadistada. Samuti saab pilvearhitektuuri abil klientide arvu suurenedes sĂŒsteemi jĂ€lgimist lihtsalt kohandada ilma efektiivsust kahjustamata.
Andmekaitse seadused
OLULINE! Zyxel peab vÀga oluliseks rahvusvahelisi ja kohalikke seadusi ning muid isikuandmete kaitse mÀÀrusi, sealhulgas GDPR-i ja OECD privaatsuspÔhimÔtteid. Toetab isikuandmete seadust nr 152-FZ, mis on vastu vÔetud 27.07.2006.
NÔuete tÀitmise tagamiseks on SecuReporterisse sisseehitatud kolm isikuandmete kaitse valikut:
- mitteanonĂŒĂŒmne â isikuandmed identifitseeritakse tĂ€ielikult Analyzeris, Reportis ja laaditud Archive Logsâis;
- osaliselt anonĂŒĂŒmne â isikuandmed asendatakse nende kunstlike identifikaatoritega Archive Logsâis;
- tĂ€iesti anonĂŒĂŒmne â isikuandmed tĂ€ielikult anonĂŒĂŒmiseeritakse Analyzeris, Reportis ja laaditud Archive Logsâis.
Kuidas lubada SecuReporteri kasutamine seadmes?
Vaatame nÀidet seadme ZyWall (antud juhul meil on ZyWall 1100) pÔhjal. Siseneme seadistuste jaotisesse (paremal ribal, kahel hammasratta ikoonil). SeejÀrel avame Cloud CNM ja valime alajaotuse SecuReporter.
Teenuse kasutamise lubamiseks tuleb aktiveerida element Activate SecuReporter. Samuti tasub kaasata valik Include Traffic Log liikluslogide kogumiseks ja analĂŒĂŒsimiseks.

Joonis 1. SecuReporteri aktiveerimine.
Teiseks sammuks tuleb lubada statistika kogumine. Seda tehakse jaotises Monitoring (paremal ribal, monitori ikooniga).
SeejÀrel liigume UTM Statistics jaotisse, alajaotusse App Patrol. Siin tuleb aktiveerida valik Collect Statistics.

Joonis 2. Statistika kogumise aktiveerimine.
KĂ”ik, nĂŒĂŒd saab ĂŒhenduda SecuReporteri veebiliidesega ja kasutada pilveteenust.
OLULINE! SecuReporteri jaoks on olemas suurepÀrane PDF-formaadis dokumentatsioon. Seda saab alla laadida. .
SecuReporteri veebiliidese kirjeldus
Siin ei Ă”nnestu tuua pĂ”hjalikku ĂŒlevaadet kĂ”igist funktsioonidest, mida SecuReporter turvaadministraatorile pakub â neid on piisavalt palju ĂŒhe artikli jaoks.
Seega piirdume lĂŒhitutvustusega teenustest, mida administraator nĂ€eb ja millega ta pidevalt tegeleb. Niisiis, tutvuge, millest koosneb web-konsool SecuReporter.
Kaart
Selles osas kuvatakse registreeritud seadmed koos linna, seadme nime ja IP-aadressiga. Esitatakse teave seadme aktiveerituse ja hoiatuste oleku kohta. Threat Map kaardil on nĂ€ha pakettide allikaid, mida kurjategijad kasutavad, ja rĂŒnnakute sagedust.
Armatuurlaud
LĂŒhike teave peamistest tegevustest ja kokkutĂ”mbatud analĂŒĂŒtiline ĂŒlevaade mÀÀratud ajavahemiku jooksul. Saate mÀÀrata kestuse alates 7 pĂ€evast kuni 1 tunnini.

Joonis 3. NÀide Dashboardi ala vÀlimusest.
Analyzer
Nimi rÀÀgib enda eest. See on sama nimega tööriista konsool, mis diagnoosib kahtlast liiklust valitud ajavahemikus, tuvastab ohtude ilmumise suundi ja kogub teavet kahtlaste pakkide kohta. Analyzer suudab jÀlgida kÔige sagedamini esinevat pahavara ning pakkuda tÀiendavat teavet turvaprobleemide kohta.

Joonis 4. NÀide Analyzeri ala vÀlimusest.
Aruanne
Selles osas on kasutajatele saadaval kohandatud aruanded graafilise liidese kaudu. Vajalikku teavet saab kiiresti koguda ja vormistada mugavaks esitamiseks, vÔi koostatud ajakava alusel.
Hoiatused
Siin seadistatakse hoiatussĂŒsteem. Saate seadistada lĂ€vendivÀÀrtused ja erineva tĂ€htsuse tasemed, mis lihtsustab anomaaliate ja vĂ”imalike rĂŒnnakute tuvastamise protsessi.
Seaded
Noh, sisuliselt on seaded just seaded.
Lisaks tasub mÀrkida, et SecuReporter suudab toetada erinevaid kaitsepoliitikaid isikuandmete töötlemisel.
KokkuvÔte
Kohalikud meetodid turvakaalutlustega seotud statistika analĂŒĂŒsimiseks on tĂ€napĂ€eval ĂŒsna efektiivsed.
Kuid ohud ja tĂ”sidus kasvavad iga pĂ€evaga. See kaitse tase, mis varem kĂ”ikide jaoks piisav oli, muutub aja jooksul ĂŒha nĂ”rgemaks.
Lisaks loetletud probleemidele nĂ”uab kohalike vahendite kasutamine teatud pingutusi tööoleku sĂ€ilitamiseks (seadmete hooldus, varukoopiate tegemine jne). On ka kaugel asuva juurdepÀÀsu probleem - ei Ă”nnestu alati hoida turbeadministraatorit kontoris 24/7. SeetĂ”ttu tuleb kuidagi korraldada vĂ€ljastpoolt turvaline juurdepÀÀs kohalikele sĂŒsteemidele ja hooldada seda oma jĂ”ududega.
Pilveteenuste kasutamine vÔimaldab nende probleemide vÀltimist, keskendudes just vajaliku turvataseme sÀilitamisele ja sissetungide kaitsmisele ning kasutajate rikkumistele.
SecuReporter on hea nÀide sellise teenuse eduka rakendamise kohta.
Kampaania
Alates tĂ€nasest kehtib köidikute ostjatele, kes toetavad Secureporterit, ĂŒhisaktsioon Zyxelilt ja meie Kuldpartnerilt ettevĂ”ttelt X-Com:
Kasulikud lingid
[1] .
[2] ametlikul veebisaidil Zyxel.
[3] .
Allikas: habr.com
