5. Check Point SandBlast Agent Management Platform. Logid, Aruanded & Forensiika. Ohuhaldus

5. Check Point SandBlast Agent Management Platform. Logid, Aruanded & Kriminaalhooldus. Threat Hunting

Tere tulemast Check Point SandBlast Agent Management Platformi lahenduste viienda artikli juurde. Eelmiste artiklitega saate tutvuda vastava lingi kaudu: esimene, teine, kolmas, neljasTäna vaatame üle Management Platformi jälgimisvõimekuse, eelkõige logide, interaktiivsete armatuurlaudade (View) ja raportite töötlemise. Samuti käsitleme Threat Hunting’i teemat, et tuvastada aktuaalseid ohte ja ebanormaalseid sündmusi kasutaja masinas.

Logs

Peamine teabeallikas turvasündmuste jälgimiseks on Logs jaotus, mis näitab igasuguste intsidentide kohta üksikasjalikku teavet ning võimaldab kasutada mugavaid filtreid otsingukriteeriumide täpsustamiseks. Näiteks, kui klikite seadistusel (Blade, Action, Severity jne) huvipakkuvale logile, saab selle määra filtreerida kui Filter: «Parameter» või Filter Out: «Parameter». Samuti saab Source parameetrile valida IP Tools valiku, mille abil saab käivitada ping järgnevale IP-aadressile/nimele või teha nslookup päringu, et saada IP-aadress allikast nime järgi.

5. Check Point SandBlast Agent Management Platform. Logid, Aruanded & Kriminaalhooldus. Threat Hunting

Logs jaotises on sündmuste filtreerimiseks alamjaotis Statistics, kus kuvatakse statistika kõikide parameetrite kohta: ajagraafik logide arvu kohta ning protsentuaalsed näitajad iga parameetri kohta. Sellel alamjaotuselt on lihtne filterdada logisid ilma otsinguriba ja filtreerimiseavaldiste kirjutamiseta — piisab, kui valida huvipakkuvad parameetrid, ja uus logide nimekiri kuvatakse kohe.

5. Check Point SandBlast Agent Management Platform. Logid, Aruanded & Kriminaalhooldus. Threat Hunting

Iga logi üksikasjalik teave on saadaval Logs jaotise paremas paneelis, kuid mugavam on logi avamine topeltklõpsuga sisu analüüsimiseks. Allpool on näide logist (pilt on klikatav), milles kuvatakse üksikasjad Threat Emulation tegevuse Prevent aktiveerimise kohta nakatunud failis ".docx". Logil on mitmeid alamjaotisi, mis kuvavad turvasündmuse üksikasju: rakendatud poliitika ja kaitse, forensika üksikasjad, teave kliendi ja liikluse kohta. Erilist tähelepanu väärivad logist saadavad aruanded — Threat Emulation Report ja Forensics Report. Need aruanded on samuti saadaval SandBlast Agendi kliendist.

5. Check Point SandBlast Agent Management Platform. Logid, Aruanded & Kriminaalhooldus. Threat Hunting

Threat Emulation Report

5. Check Point SandBlast Agent Management Platform. Logid, Aruanded & Kriminaalhooldus. Threat Hunting

Threat Emulation'i blade'i kasutades ilmub Check Pointi pilves emuleerimise sooritamisel vastavas logis link üksikasjaliku emuleerimise tulemuste aruande — Threat Emulation Report. Sellise aruande sisu on detailselt kirjeldatud meie artiklis Check Point SandBlast Networki forenzika abil pahavara analüüsi kohta. Tuleb märkida, et see aruanne on interaktiivne ja võimaldab "sukelduda" üksikasjadesse iga jao kohta. Samuti on võimalik vaadata emuleerimise protsessi salvestust virtuaalses masinas, alla laadida originaal pahavara fail või saada selle hash, samuti pöörduda Check Pointi Incidendi Vastamise Meeskonna poole.

5. Check Point SandBlast Agent Management Platform. Logid, Aruanded & Kriminaalhooldus. Threat Hunting

Forensics Report

Peaaegu iga turvaseisundi puhul genereeritakse Forensics Report, mis sisaldab üksikasjalikku teavet pahavarafaili kohta: selle omadused, tegevused, süsteemi sisenemise punkt ja mõju ettevõtte olulistele varadele. Aruande struktuuri on meeles peetud meie artiklis Check Point SandBlast Agenti forenzika abil pahavara analüüsi kohta. Selline aruanne on oluline teabeallikas turvasündmuste uurimisel ning vajadusel saab selle sisu kohe edastada Check Pointi hädaolukordade reageerimise meeskonnale.

5. Check Point SandBlast Agent Management Platform. Logid, Aruanded & Kriminaalhooldus. Threat Hunting

SmartView

Check Point SmartView on mugav tööriist dünaamiliste armatuurlaudade (View) ja PDF-formaadis aruannete koostamiseks ja vaatamiseks. SmartView'ist on võimalik vaadata ka kasutaja logisid ja auditifunktsioonide sündmusi administraatoritele. Alloleval joonisel on esitatud kõige kasulikumaid aruandeid ja armatuurlaudu SandBlast Agente käsitledes.

5. Check Point SandBlast Agent Management Platform. Logid, Aruanded & Kriminaalhooldus. Threat Hunting

SmartView'i aruanded on dokumendid, mis sisaldavad statistilist teavet sündmuste kohta teatud ajavahemikus. Toetatakse aruannete allalaadimist PDF-formaadis masinale, kus SmartView on avatud, samuti regulaarset PDF/Excel allalaadimist administraatori e-posti aadressile. Lisaks toetatakse aruannete mallide importimist ja eksportimist, enda aruannete loomist ning kasutajanimede peitmist aruannetes. Alloleval joonisel on esitatud näide sisseehitatud aruandest Threat Prevention.

5. Check Point SandBlast Agent Management Platform. Logid, Aruanded & Kriminaalhooldus. Threat Hunting

SmartView'i dashingid (View) võimaldavad adminil ligipääsu logidele, mis seonduvad vastava sündmusega — piisab vaid kahel korral huvipakkuvale objektile vajutamisest, olgu selleks siis diagrammi veerg või pahatahtliku faili nimi. Nagu raportite puhul, saab luua ka enda dashingid ning varjata kasutajate andmeid. Dashingite jaoks on toetatud ka mallide importimine/eksportimine, regulaarne väljund PDF/Excel formaadis administraatori e-posti ja andmete automaatne värskendamine reaalaja turvahoidlate jälgimiseks.

5. Check Point SandBlast Agent Management Platform. Logid, Aruanded & Kriminaalhooldus. Threat Hunting

Lisamonitorimise jaotised

Management Platformi jälgimisvahendite kirjeldus ei oleks täielik ilma jaotiste Overview, Computer Management, Endpoint Settings ja Push Operations mainimiseta. Need jaotised on põhjalikult kirjeldatud. artikliks, kuid kasulik on vaadata nende võimalusi monitooringülesannete lahendamiseks. Alustame ülevaatest, mis koosneb kahest alamjaotusest — Operatiivne Ülevaade ja Turbeülevaade, mis on juhtpaneelid, mis sisaldavad teavet kaitstud kasutajamasinate seisundi ja turbeintsidentide kohta. Nagu ka igasuguste muude juhtpaneelide puhul, võimaldavad Operatiivse Ülevaate ja Turbeülevaate alamjaotused, kui topeltklõpsata huvipakkuval parameetril, siseneda arvutihalduse sektsiooni valitud filtriga (nt „Töölauad” või „Eelkäivituse olek: Lubatud”), või Logide sektsiooni konkreetse sündmuse järgi. Turbeülevaate alamjaotus on „Küberrünnaku vaade – Lõpp-punkt” juhtpaneel, mida saab isikupärastada ja seadistada automaatse andmete värskendamise.

5. Check Point SandBlast Agent Management Platform. Logid, Aruanded & Kriminaalhooldus. Threat Hunting

Arvutihalduse sektsioonist saab jälgida agendi seisundit kasutajamasinates, küberturbe andmebaasi värskendamise staatust, ketta krüpteerimise etappe ja palju muud. Kõik andmed värskendatakse automaatselt ja iga filtri jaoks kuvatakse sobivate kasutajamasinate protsendimäär. Samuti toetatakse arvutite andmete exportimist CSV-formaadis.

5. Check Point SandBlast Agent Management Platform. Logid, Aruanded & Kriminaalhooldus. Threat Hunting

Oluline aspekt töölaua turvalisuse jälgimisel on hädaolukordade (Alerts) ja logide eksportimise (Export Events) teavituste seadistamine, et neid hoida ettevõtte logiserveris. Mõlemad seaded teostatakse Endpoint Settings ja Alerts on võimalik seadistada meiliserver teavituste saatmiseks administraatorile ning konfigureerida teavituste aktiveerimise/deaktiveerimise lävendid vastavalt seadmete protsendile/arvule, mis vastavad sündmuse kriteeriumidele. Ekspordi sündmused võimaldab seadistada logide edastamise Management Platformist ettevõtte logiserverisse edasiseks töötlemiseks. Toetatud on SYSLOG, CEF, LEEF, SPLUNK formaadid, TCP/UDP protokollid, kõik SIEM-süsteemid, kus töötab syslog-agent, TLS/SSL krüpteerimise kasutamine ja syslog-klientide autentimine.

5. Check Point SandBlast Agent Management Platform. Logid, Aruanded & Kriminaalhooldus. Threat Hunting

Klient SandBlast Agent'ilt saab kiiresti koguda logisid süvitsi minevate sündmusanalüüside jaoks või tehnilise toe korral. Logide genereeritud arhiivi edastamine Check Pointi serveritesse või ettevõtte serveritesse on võimalik Push Operations jaotises. Logide arhiiv salvestatakse ka kasutaja arvutisse katalooge C:UsersusernameCPInfo. Logide kogumise protsessi saab käivitada määratud ajal ning kasutajal on võimalus operatsiooni edasi lükata.

5. Check Point SandBlast Agent Management Platform. Logid, Aruanded & Kriminaalhooldus. Threat Hunting

Threat Hunting

Threat Hunting meetodit kasutatakse pahatahtlike tegevuste ja ebanormaalse käitumise ennetavaks otsimiseks süsteemis, et uurida potentsiaalseid turvasündmusi. Management Platformi Threat Hunting jaotis võimaldab otsida sündmusi määratud parameetrite alusel kasutaja arvuti andmetes.

5. Check Point SandBlast Agent Management Platform. Logid, Aruanded & Kriminaalhooldus. Threat Hunting

Threat Hunting tööriigil on mitu eelnevalt määratletud päringut, näiteks pahatahtlike domeenide või failide klassifitseerimiseks, haruldaste päringute jälgimiseks teatud IP-aadresside osas (üldise statistika kontekstis). Päringu struktuur koosneb kolmest parameetrist: indikaator (võrguprotokoll, protsessi identifikaator, faili tüüp ja muud), operaator ("on", "ei ole", "sisaldab", "üks" ja muud) ning päringu keha. Päringu kehas saab kasutada regulaaravaldusi, toetatakse mitme filtri samaaegset kasutamist otsingureas.

5. Check Point SandBlast Agent Management Platform. Logid, Aruanded & Kriminaalhooldus. Threat Hunting

Filtri valimise ja päringu töötlemise lõpetamise järel avatakse juurdepääs kõikidele sobivatele sündmustele, võimalusega vaadata sündmuse üksikasju, panna päringu objekt karantiini või genereerida detailne forensics-raport, milles on sündmuse kirjeldus. Praegu on see tööriist beetaversioonis ja tulevikus on plaanis laiendada võimaluste komplekti, näiteks lisada sündmuste teavet Mitre Att&ck'i matriitsi kujul.

5. Check Point SandBlast Agent Management Platform. Logid, Aruanded & Kriminaalhooldus. Threat Hunting

Kokkuvõte

Kokkuvõtteks: selles artiklis käsitlesime SandBlast Agent Management Platformi turvasündmuste jälgimise võimalusi, tutvustasime uut tööriista pahatahtlike tegevuste ja anomaaliate proaktiivseks otsimiseks kasutajaseadmetes — Threat Hunting. Järgmine artikkel lõpetab selle tsükli ja seal käsitleme Management Platformi lahenduse kõige sagedasemaid küsimusi ning räägime toote testimise võimalustest.

Suur valik materjale Check Pointi kohta TS Solutionilt. Jälgige meie sotsiaalmeedia profiile, et mitte maha jääda SandBlast Agent Management Platformi teemaliste järgmiste väljaannete uudistest (Telegram, Facebook, VK, TS Solution Blog, Yandex.Dzen).

Allikas: habr.com

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster