
Informatsioonikaitse tõhususe tagamiseks on komponentide omavaheline ühendus äärmiselt oluline. See võimaldab katta mitte ainult välised, vaid ka sisemised ohud. Võrguinfrastruktuuri projekteerimisel on iga kaitsevahendi, olgu selleks siis viirusetõrje või tulemüür, roll ülioluline, et need toimiksid mitte ainult oma klassi piires (Endpoint security või NGFW), vaid ka suudaksid omavahel suhelda, et ühiselt võidelda ohtudega.
Natuke teooriat
Ei ole üllatav, et tänased küberkurjategijad on muutunud leidlikumaks. Kahjustavate programmide levitamiseks kasutavad nad mitmeid võrgutehnoloogiaid:

Phishing-kirjade saatmine põhjustab seda, et kahjulik programm „sammub üle künnise” teie võrku, kasutades tuntud rünnakuid või „nullpäeva rünnakuid” koos sellele järgnevate õiguste suurendamisega, või horisontaalse edasiviimisega (lateral movement) võrgus. Ühe nakatunud seadme olemasolu võib tähendada, et teie võrku saab kasutada ründaja isiklikuks kasuks.
Mõnel juhul, kui on vajalik tagada IT-komponentide vaheline koostöö, ei õnnestu teabe turvalisuse auditi käigus süsteemi praegust seisundit kirjeldada ühtse meetmete kogumiga, mis oleks omavahel seotud. Enamikul juhtudel ei paku paljud tehnoloogilised lahendused, mis keskenduvad teatud tüüpi ohtude vastu võitlemisele, integreerimist teiste tehnoloogiliste lahendustega. Näiteks lõppseadmete kaitse tooted kasutavad allkirjaanalyüsi ja käitumisanalüüsi, et määrata, kas fail on nakatunud või mitte. Kahjuliku liikluse peatamiseks kasutavad tulemüüri tehnoloogiad, mille hulka kuuluvad veebifiltreerimine, IPS, liivakast jne. Sellegipoolest on enamikus organisatsioonides need infokaitse komponendid omavahel seotud ja töötavad isoleeritult.
Heartbeat tehnoloogia rakendamise suundumused
Uus lähenemine küberjulgeoleku tagamisele hõlmab kaitset igal tasandil, kus iga tasandi lahendused on omavahel seotud ja on suuteline vahetama teavet. See toob kaasa Sunchronized Security (SynSec) süsteemi loomise. SynSec on informatsiooni turbe tagamise protsess kui ühtne süsteem. Sellisel juhul on iga informatsiooni turbe komponent omavahel reaalajas ühendatud. Näiteks lahendus on ellu viidud selle printsiibi alusel.

Security Heartbeat tehnoloogia tagab ühenduse turbe komponentide vahel, võimaldades süsteemi koostööd ja selle jälgimist. Sisse on integreeritud järgmiste klasside lahendused:
- — klassikaline allkirjadega viirusetõrje;
- — spetsialiseeritud viirusetõrje serveritele;
- – järgmise põlvkonna viirusetõrje (ilma allkirjadeta ja tehisintellekti tehnoloogiatega);
- — järgmise põlvkonna tulemüür;
- — mobiilseadmete haldamine ja juurdepääsu kontroll ettevõtte e-postile ja failidele;
- ;
- — juurdepääsupunktid, mida hallatakse nii pilves kui ka kohalikult Sophos UTM / Sophos XG kaudu;
- — klassikaline lahendus veebiliikluse filtreerimiseks;
- — pilve/kohalik anti-spam/viirusetõrje lahendus;
- — töötajate teadlikkuse suurendamine, testkalastustaktikate läbiviimine;
- — pilveinfrastruktuuri auditeerimine.

Ei ole raske märkida, et Sophos Central toetab piisavalt laia valikut informatsioonitehnoloogia turvalahendusi. Sophos Centralis põhineb SynSec kontseptsioon kolmel oluliselt printsiibil: avastamine, analüüs ja reageerimine. Igaühe üksikasjaliku kirjelduse jaoks peatume nende juures.
SynSec kontseptsioonid
AVASTAMINE (tunnustamine tundmatute ohtude)
Sophos tooted, mida hallatakse Sophos Centralis, jagavad automaatselt teavet üksteisega riskide ja tundmatute ohtude tuvastamiseks, sealhulgas:
- võrguliikluse analüüs võimalusega tuvastada kõrge riskitasemega rakendusi ja pahavara;
- kasutajate, kellel on kõrgenenud riskigrupp, avastamine nende tegevuste korrelatsioonianalüüsi kaudu veebis.
ANALÜÜS (kohene ja intuitiivne)
Reaalaegne intsidentide analüüs tagab, et mõistate süsteemi praegust olukorda kohe.
- kõikide sündmuste täieliku ahela kuvamine, mis viis intsidenti, sealhulgas kõik failid, registrivõtmed, URL-id jne.
REAKTSIOON (automaalne reageerimine intsidentidele)
Turvapoliitikate seadistamine võimaldab automaatselt mõne sekundi jooksul reageerida nakatumistele ja intsidentidele. Seda tagavad:
- korraga nakatunud seadmete kohene isoleerimine ja rünnaku peatamine reaalajas (isegi ühe võrgu / laiale kuulutamise domeeni piires);
- ettevõtte võrguressursside juurdepääsu piiramine seadmetele, mis ei vasta poliitikatele;
- seadmest lähtuva rämpsposti avastamisel seadme kaugelt skannimise käivitamine.
Oleme vaadanud Sophos Centrali tegevuse põhialuseid, nüüd liigume edasi SynSec tehnoloogia rakendamise kirjeldamise juurde.
Teooriast praktikani
Käivitame selgitusega, kuidas seadmete suhtlus toimib SynSec põhimõtte alusel Heartbeat tehnoloogia abil. Esimene etapp on Sophos XG registreerimine Sophos Centralis. Selle etapi käigus saab ta enesetuvastamiseks sertifikaadi, IP-aadressi ja sadama, mille kaudu lõpp-seadmed temaga Heartbeat tehnoloogia kaudu suhtlevad, samuti loetelu lõpp-seadmete ID-dest, mida haldab Sophos Central ja nende kliendisertifikaadid.
Varsti pärast Sophos XG registreerimist edastab Sophos Central lõpp-seadmetele teabe Heartbeat tehnoloogia käivitamiseks:
- Sophos XG sertifikaatide väljastamiseks kasutatavate sertifitseerimiskeskuste loetelu;
- Loetelu seadme ID-dest, mis on registreeritud Sophos XG-s;
- IP-aadress ja sadam Heartbeat tehnoloogia kaudu suhtlemiseks.
See teave salvestatakse arvutisse järgmisel teel: %ProgramData%SophosHearbeatConfigHeartbeat.xml ja seda uuendatakse regulaarselt.
Heartbeat-tehnoloogia kommunikatsioon toimub, saates sõnumeid lõpp-punktist maagilisele IP-aadressile 52.5.76.173:8347 ja tagasi. Analüüsi käigus selgus, et pakette saadetakse iga 15 sekundi järel, nagu on tootja väitnud. Tasub märkida, et Heartbeat-sõnumeid töödeldakse otse XG Firewall'is — see peatab pakette ja jälgib lõpp-punkti olukorda. Kui püüda pakette hostis kinni, näeb liiklus välja nagu side välise IP-aadressiga, kuigi tegelikult suunab lõpp-punkt suhtlust otse XG tulemüüri kaudu.

Kujutage ette, et mõne viisi kaudu on arvutisse sattunud pahavara. Sophos Endpoint tuvastab selle rünnaku või lõpetame Heartbeat'i saamise seadmest. Nakatunud seade saadab automaatselt teavet süsteemi nakatumise kohta, käivitades automaatse tegevuste ahela. XG Firewall isoleerib arvuti koheselt, ennetades rünnaku levikut ja suhtlemist C&C serveritega.
Sophos Endpoint eemaldab automaatselt kahjulikku tarkvara. Pärast selle eemaldamist sünkroonitakse lõppseade Sophos Centraliga, seejärel taastab XG Firewall juurdepääsu võrgule. Juurpõhjuste analüüs (Root Cause Analysis — RCA või EDR — Endpoint Detection and Response) võimaldab saada üksikasjalikku teavet selle kohta, mis juhtus.

Kui eeldada, et juurdepääs ettevõtte ressurssidele toimub mobiilseadmete ja tahvelarvutite kaudu, kas on siis võimalik tagada SynSec?
Selle stsenaariumi jaoks on Sophos Centralis toetamine ette nähtud ja . Oletame, et kasutaja üritab rikkuda mobiiliseadme turvapoliitikat, mida kaitseb Sophos Mobile. Sophos Mobile tuvastab turvapoliitika rikkumise ja saadab teateid teistele süsteemi komponentidele, kutsudes esile eelnevalt seadistatud reageerimise intsidentidele. Kui Sophos Mobile on seadistatud poliitikaga „keela võrguühendus”, piirab Sophos Wireless selle seadme võrguühendust. Sophos Central juhtpaneelil Sophos Wireless vahekaardil kuvatakse teade, et seade on nakatunud. Kui kasutaja üritab võrku pääseda, kuvatakse ekraanil teade, et internetiühe on piiratud.


Lõpp-punktil on mitu Heartbeat oleku staatust: punane, kollane ja roheline.
Punane olek tekib järgmistel juhtudel:
- aktiivne pahavara on tuvastatud;
- pahavara käivitamise katse on tuvastatud;
- pahavara võrgu liiklus on tuvastatud;
- pahavara ei ole eemaldatud.
Kollane staatus tähendab, et lõpp-punktis on avastatud passiivne pahavara või tuvastatud RDP (potentsiaalselt soovimatu programm). Roheline staatus näitab, et ülaltoodud muresid ei ole tuvastatud.
Arutame klassikalisi stsenaariume, milles kaitstud seadmed suhtlevad Sophos Centraliga, ja liigume edasi lahenduse kasutajaliidese kirjeldamise ning põhiseadete ja toetatava funktsionaalsuse vaatamise juurde.
Graafiline liides
Armatuurlaud näitab viimaseid teateid. Samuti on diagrammidena esitatud erinevate kaitsekomponentide kokkuvõtlikud omadused. Antud juhul kuvatakse kokkuvõtlik teave isiklike arvutite kaitse kohta. Selles paneelis on samuti saadaval kokkuvõtlik teave ohtlike ressursside ja vastuvõetamatute sisuga ressursside külastamise katsete, samuti e-posti analüüsi statistika kohta.

Sophos Central toetab teavituste kuvamist olenevalt nende tähtsusest, mis aitab vältida kriitiliste turvasüsteemi teavituste mahajätmist. Peale lühidal küljendatud ülevaate teavet kaitsesüsteemi oleku kohta toetab Sophos Central ka sündmuste logimist ja integreerimist SIEM-süsteemidega. Paljude ettevõtete jaoks on Sophos Central platvorm nii sisemise SOC-i kui ka oma klientide teenuste osutamiseks — MSSP.
Ühe olulisema omaduse hulka kuulub uuenduste vahemälu tugi endpoint-klientide jaoks. See säästab välise liikluse ribalaiust, kuna uuendused laaditakse üles ühe korra ühele endpoint-klientidele ja seejärel laadivad teised lõppseadmed uuendused temalt. Lisaks sellele saab valitud endpoint edastada teateid turvapoliitikate ja teabe aruannete kohta Sophose pilve. See funktsioon on kasulik, kui on lõppseadmeid, mis ei pääse otse internetti, kuid vajavad kaitset. Sophos Central pakub võimalust (tamper protection), mis keelab arvuti kaitse seadistuste muutmise või endpoint-agendi eemaldamise.
Üks endpoint-kaitse komponente on järgmise põlvkonna viirusetõrje (NGAV) — . Sügava masinõppe tehnoloogia abil suudab viirusetõrje tuvastada varem tundmatuid ohte ilma allkirjade kasutamiseta. Tuvastamise täpsus on võrreldav allkirjarakenduste omadega, kuid erinevalt neist pakub see proaktiivset kaitset, takistades „nullpäeva” rünnakuid. Intercept X suudab töötada paralleelselt teiste tootjate allkirjarakendusega viirusetõrjetega.
Selles artiklis anname lühidalt ülevaate SynSeci kontseptsioonist, mida rakendatakse Sophos Centralis, ning mõnest selle lahenduse võimalusest. Kuidas iga Sophos Centrali integreeritud kaitsekomponent töötab, räägime järgmistes artiklites. Lahenduse demoversiooni saate .
Allikas: habr.com
