7. Fortinet Getting Started v6.0. Viirusetõrje ja IPS

7. Fortinet Getting Started v6.0. Viirusetõrje ja IPS

Tere tulemast! Olete kohal seitsmendas kursuse õppes Fortinet Getting Started. Lehelt tunnil me tutvusime selliste turvaprofiilidega nagu Veebifiltreerimine, Rakenduste Kontroll ja HTTPS inspektsioon. Sel korral jätkame tutvumist turvaprofiilidega. Esiteks, käsitleme teoreetilisi aspekte viirusetõrje ja sissetungi ennetamise süsteemi töö kohta ning seejärel vaatame, kuidas need turvaprofiilid praktikas toimivad.

Alustame viirusetõrjest. Kõigepealt arutame tehnoloogiaid, mida FortiGate viiruste kindlakstegemiseks rakendab:
Viirusetõrje skaneerimine on kõige lihtsam ja kiirem meetod viiruste avastamiseks. See tuvastab viirused, mis vastavad täpselt viirusetõrje andmebaasis sisalduvatele allkirjadele.

Grayware Scan või soovimatute programmide skaneerimine — see tehnoloogia tuvastab soovimatud programmid, mis installitakse ilma kasutaja teadmata või nõusolekuta. Tehniliselt ei ole need programmid viirused. Tavaliselt tulevad nad koos teiste programmide installiga, kuid nende paigaldamine mõjutab süsteemi negatiivselt, mistõttu klassifitseeritakse neid küber ohtudena. Sellised programmid saab sageli tuvastada FortiGuardi uurimisbaasi lihtsate grayware signatuuride abil.

Heuristiline skaneerimine — see tehnoloogia põhineb tõenäosustel, seetõttu võib selle kasutamine põhjustada vale positiivsete tulemuste tekkimist, kuid võimaldab ka nullpäeva viiruste avastamist. Nullpäeva viirused on uued viirused, mida ei ole veel uuritud ja mille jaoks ei ole olemas signatuure, mis suudaksid neid tuvastada. Heuristilist skaneerimist ei rakendata vaikimisi, selle aktiveerimine on vajalik käsureal.

Kui kõik viirusetõrje võimalused on aktiivsed, rakendab FortiGate neid järgmises järjekorras: viirusetõrje skaneerimine, grayware skaneerimine, heuristiline skaneerimine.

7. Fortinet Getting Started v6.0. Viirusetõrje ja IPS

FortiGate võib kasutada mitmeid viirusetõrje baase, olenevalt ülesannetest:

  • Tavaline viirusetõrje baas (Normal) — see on olemas kõigis FortiGate mudelites. See sisaldab allkirju viirustele, mis on avastatud viimaste kuude jooksul. See on kõige väiksem viirusetõrje baas, mistõttu on selle kasutamisel skaneerimine kõige kiirem. Kuid see baas ei suuda avastada kõiki tuntud viirusi.
  • Arendatud baasi (Extend) toetavad enamik FortiGate mudeleid. Selle abil on võimalik avastada viiruseid, mis on juba mitteaktiivsed. Palju platvorme on endiselt nende viiruste suhtes haavatavad. Samuti võivad need viirused tulevikus probleeme põhjustada.
  • Ja viimane, äärmuslik baas (Extreme) — kasutatakse infrastruktuurides, kus on vajalik kõrge turvalisuse tase. Selle abil on võimalik avastada kõiki tuntud viirusi, sealhulgas viiruseid, mis sihivad aegunud operatsioonisüsteeme, mis ei ole praegu laialdaselt levinud. Seda tüüpi allkirjade baas ei ole samuti toetatud kõigi FortiGate mudelite poolt.

Samuti on olemas kompaktsed allkirjabaasid, mis on mõeldud kiireks skaneerimiseks. Räägime sellest veidi hiljem.

7. Fortinet Getting Started v6.0. Viirusetõrje ja IPS

Viirusetõrje baase saab uuendada erinevate meetoditega.

Esimene meetod — Push Update — võimaldab uuendada baase kohe, kui FortiGuardi uurimisbaas väljastab värskenduse. See on kasulik infrastruktuuridele, mis vajavad kõrget turvalisuse taset, kuna FortiGate saab hädaolukorraga värskendusi kohe pärast nende ilmumist.

Teine meetod on graafiku seadistamine. Sel viisil saab värskendusi kontrollida iga tunni, päeva või nädala järel. Seega on ajavahemik teie enda valiku järgi.
Neid meetodeid saab kasutada koos.

Kuid tuleb arvestada, et uuenduste tegemiseks peab viirusetõrje profiil olema sisse lülitatud vähemalt ühes tulemüüri poliitikas. Vastasel juhul uuendusi ei toimu.

Väärib märkimist, et uuendusi saab alla laadida ka Fortineti tugisaidilt ja seejärel käsitsi FortiGate'ile üles laadida.

Vaadake skannimisrežiime. Neid on kokku kolm — Full Mode Flow Based režiimis, Quick Mode Flow Based režiimis ja Full Mode proksirežiimis. Alustame Full Mode'ist Flow režiimis.

Oletame, et kasutaja soovib faili alla laadida. Ta saadab päringu. Server hakkab talle saatma pakette, millest fail koosneb. Kasutaja saab need paketid kohe kätte. Kuid enne nende edastamist kasutajale salvestab FortiGate need vahemällu. Pärast viimase paketi saamist hakkab FortiGate faili skannima. Sel ajal ootab viimane pakett järjekorras ja ei lähe kasutajale edasi. Kui faili ei leita viiruseid, saadetakse viimane pakett kasutajale. Kui siiski leitakse viirus, katkestab FortiGate ühenduse kasutajaga.

7. Fortinet Getting Started v6.0. Viirusetõrje ja IPS

Teine skannimisrežiim, mis on saadaval Flow Based'is, on Quick Mode. See kasutab kompaktset allkirjade andmebaasi, mis sisaldab vähem allkirju kui tavaline andmebaas. Samuti on tal mõned piirangud võrreldes Full Mode'iga:

  • Ta ei saa faile liivakasti saata.
  • Ta ei saa kasutada heuristilist analüüsi.
  • Samuti ei saa ta kasutada pakette, mis on seotud mobiilsete pahavaradega.
  • Mõned entry level mudelid ei toeta seda režiimi.

Kiire režiim kontrollib ka liiklust viiruste, usside, troojalaste ja pahavara sisu suhtes, kuid ilma järkjärgulise andmete hoidmiseta. See tagab parema jõudluse, kuid samas väheneb viiruse tuvastamise tõenäosus.

7. Fortinet Getting Started v6.0. Viirusetõrje ja IPS

Proxy režiimis on saadaval ainult üks skaneerimisrežiim — Täisrežiim. Sellise skaneerimise korral salvestab FortiGate esmalt kogu faili enda juurde (kui see ei ületa lubatud kõiki skaneeritavate failide suurusi). Klient peab ootama, kuni skaneerimine lõpeb. Kui skaneerimise käigus avastatakse viirus, teavitatakse kasutajat kohe. Kuna FortiGate salvestab esmalt kogu faili ja skaneerib pärast seda, võib see võtta üsna kaua aega, mistõttu on kliendi poolelt võimalik ühenduse katkestamine enne faili saamist pika ooteaja tõttu.

7. Fortinet Getting Started v6.0. Viirusetõrje ja IPS

Alloleval joonisel on esitatud võrdlev tabel skaneerimisrežiimide kohta — see aitab teil määrata, milline skaneerimistüüp sobib teie vajadustega. Antud teema seadistamine ja tõhususe testimine on praktiliselt kajastatud artikli lõpus olevas videos.

7. Fortinet Getting Started v6.0. Viirusetõrje ja IPS

Liigume teise õppetunni osa juurde — sissetungide ennetamise süsteem. Enne IPS-i õppimisele asumist on aga oluline mõista, kuidas eksploite ja anomaaliaid eristada, samuti tutvuda, milliseid mehhanisme FortiGate nende vastu kaitsmiseks kasutab.

Eksploidid on tuntud rünnakud, millel on konkreetsed mustrid, mida IPS, WAF või viirusetõrje allkirjad saavad tuvastada.

Anomaaliad on ebatavaline käitumine võrgus, näiteks ebatavaliselt suur liiklusmaht või tavalisest suurem CPU tarbimine. Anomaaliaid tuleb jälgida, kuna need võivad viidata uuele, veel uurimata rünnakule. Anomaaliad tuvastatakse tavaliselt käitumisanalüüsi abil — nn rate-based allkirjade ja DoS poliitikate abil.

Kokkuvõttes kasutab FortiGate IPS tuntud rünnakute tuvastamiseks allkirjabaase ning erinevate anomaaliate tuvastamiseks rate-based allkirju ja DoS poliitikaid.

7. Fortinet Getting Started v6.0. Viirusetõrje ja IPS

Vaikimisi on iga FortiGate operatsioonisüsteemi versiooni koosseisu kuulunud IPS-signatuuride algkomplekt. FortiGate'i uuenduste kaudu saab uusi signatuure. Seega jääb IPS efektiivseks uute ekspluateerimise katsete vastu. FortiGuard teenus uuendab IPS-signatuure piisavalt tihedalt.

Oluline punkt, mis kehtib nii IPS kui ka viirusetõrje kohta — kui teie litsentsid on aegunud, saate siiski kasutada viimati saadud signatuure. Uute saamine ilma litsentsideta ei ole aga võimalik. Seetõttu on litsentside puudumine äärmiselt soovimatav — uute rünnakute ilmnemisel ei saa te vanade signatuuridega end kaitsta.

IPS-signatuuride andmebaasid jagunevad tavalisteks ja laiendatud. Tavaline andmebaas sisaldab signatuure levinud rünnakute jaoks, mis väga harva või isegi üldse ei põhjusta valehäireid. Enne seadistatud tegevus enamikule sellistest signatuuridest on blokeerimine.

Täiendav andmebaas sisaldab täiendavaid rünnakute allkirju, mis mõjutavad süsteemi jõudlust või mida ei saa nende erilise iseloomu tõttu blokeerida. Sellise andmebaasi suuruse tõttu ei ole see saadaval väikese kõvaketta või RAM-iga FortiGate mudelites. Kuid kõrgelt turvatud keskkondades võib osutuda vajalikuks kasutada täiendavat andmebaasi.

IPS-i seadistamine ja töövõime kontrollimine on samuti käsitletud allolevas videos.

Vaata videot

Järgmisel õppel vaatame kasutajatega töötamist. Et seda mitte maha magada, jälgige värskendusi järgmistes kanalites:

Allikas: habr.com

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster