7. Fortinet Getting Started v6.0. Viirusetõrje ja IPS

7. Fortinet Getting Started v6.0. Viirusetõrje ja IPS

Tere! Tere tulemast kursuse seitsmendale õpikule Fortinet Alustamine. Sellel eelnevas õppes me tutvusime selliste turvaprofiilidega nagu Veebi filtreerimine, Rakenduste kontroll ja HTTPS-i inspekteerimine. Täna jätkame tutvumist turvaprofiilidega. Alustame teoreetiliste aspektidega, mis käsitlevad viirusetõrjet ja sissetungi ennetamise süsteemi, seejärel vaatame neid turvaprofiile praktikas.

Alustame viirusetõrjest. Esiteks arutame tehnoloogiaid, mida FortiGate kasutab viiruste avastamiseks:
Viirusetõrje skaneerimine on kõige lihtsam ja kiirem viiruste avastamise meetod. See tuvastab viirused, mis vastavad täielikult viiruseteabe andmebaasis olevatele signatuuridele.

Grayware skaneerimine või soovimatute programmide skaneerimine — see tehnoloogia tuvastab soovimatud programmid, mis installitakse kasutaja teadmata või nõusolekuta. Tehniliselt ei ole need programmid viirused. Tavaliselt tulevad nad koos teiste programmidega, kuid installimisel võivad süsteemile negatiivselt mõjuda, mistõttu klassifitseeritakse nad pahavara hulka. Tihti saab selliseid programme tuvastada FortiGuardi uurimisbaasi lihtsate grayware signatuuride abil.

Heuristiline skaneerimine — see tehnoloogia põhineb tõenäosustel, seega võib selle kasutamine põhjustada vale positiivseid tulemusi, kuid selle abil saab tuvastada ka zero day viirusi. Zero day viirused on uued viirused, mis ei ole veel uuritud ja mille kohta ei ole veel signatuure, mis suudaksid neid tuvastada. Heuristilist skaneerimist ei rakendata vaikesätte järgi, see tuleb aktiveerida käsureal.

Kui kõik viirusetõrje võimalused on aktiveeritud, rakendab FortiGate neid järgmises järjekorras: viirusetõrje skaneerimine, grayware skaneerimine, heuristiline skaneerimine.

7. Fortinet Getting Started v6.0. Viirusetõrje ja IPS

FortiGate võib kasutada mitmeid viirusetõrje baase, sõltuvalt ülesannetest:

  • Tavaline viirusetõrje baas (Normal) — on olemas kõikides FortiGate mudelites. See sisaldab signatuure viirustele, mis on avastatud viimase kuu jooksul. See on kõige väiksem viirusetõrje baas, seega on selle kasutamisel skaneerimine kiireim. Siiski ei suuda see baas tuvastada kõiki tuntud viirusi.
  • Laienenud (Extend) — see baasi toetab enamik FortiGate mudeleid. Selle abil saab tuvastada viiruseid, mis ei ole enam aktiivsed. Paljud platvormid on siiski nende viirusetüvede suhtes endiselt haavatavad. Need viirused võivad samuti tulevikus probleeme tekitada.
  • Ja viimane, äärmuslik baas (Extreme) — kasutatakse infrastruktuurides, kus on vajalik kõrge turvalisuse tase. Selle abil saab tuvastada kõik tuntud viirused, sealhulgas need, mis on suunatud vananenud operatsioonisüsteemidele, mis hetkel laialdaselt ei levi. Selle tüüpi allkirjabaasi ei toeta ka kõik FortiGate mudelid.

Samuti on olemas kompaktne allkirjabaas, mis on mõeldud kiireks skaneerimiseks. Selle üle räägime natuke hiljem.

7. Fortinet Getting Started v6.0. Viirusetõrje ja IPS

Antiviirusbaasi saab uuendada erinevate meetoditega.

Esimene meetod — Push Update — see võimaldab uuendusi teha kohe, kui FortiGuardi uurimisbaas väljastab uuenduse. See on kasulik infrastruktuuridele, mis vajavad kõrget turvalisuse taset, kuna FortiGate saab kiireid uuendusi kohe pärast nende ilmumist.

Teine meetod — määrata ajakava. Seega saab uuendusi kontrollida iga tunni, päeva või nädala järel. Aeg on teie otsustada.
Neid meetodeid saab kasutada koos.

Ent tuleb meeles pidada — et uuendused toimuksid, peab olema antiviruse profiil lubatud vähemalt ühes tulemüüripoliitikas. Vastasel juhul ei toimu uuendusi.

Samuti saab uuendusi alla laadida Fortineti tugilehelt ja seejärel käsitsi FortiGate'i laadida.

Vaatame skaneerimisrežiime. Neid on kokku kolm — Full Mode voogude põhises režiimis, Quick Mode voogude põhises režiimis ja Full Mode proxy režiimis. Alustame Full Mode'iga voogude režiimis.

Oletame, et kasutaja soovib faili alla laadida. Ta saadab päringu. Server hakkab saatma talle pakette, millest fail koosneb. Kasutaja saab need paketid kohe kätte. Kuid enne, kui need paketid kasutajale edastatakse, cache’ib FortiGate need. Pärast seda, kui FortiGate on saanud viimase paketi, hakkab ta faili skaneerima. Sel ajal pannakse viimane pakett järjekorda ja ei edastata kasutajale. Kui fail ei sisalda viiruseid, saadetakse viimane pakett kasutajale. Kui aga viirus tuvastatakse, katkestab FortiGate ühenduse kasutajaga.

7. Fortinet Getting Started v6.0. Viirusetõrje ja IPS

Teine skaneerimisrežiim, mis on saadaval Flow Based'is, on Quick Mode. See kasutab kompaktset allkirjade baasi, mis sisaldab vähem allkirju kui tavapärane baasi. Samuti on tal mõned piirangud võrreldes Full Mode'iga:

  • Ta ei saa saata faile liivakasti.
  • Ta ei saa kasutada heuristilist analüüsi.
  • Samuti ei saa ta kasutada pakette, mis on seotud mobiilsete pahavaramudelitega.
  • Mõned entry level mudelid ei toeta seda režiimi.

Quick mode kontrollib ka liiklust viiruste, usside, troojade ja pahavara sisalduse osas, kuid ilma vahemälu kasutamata. See tagab parema jõudluse, kuid samas vähendab viiruste avastamise tõenäosust.

7. Fortinet Getting Started v6.0. Viirusetõrje ja IPS

Proxy režiimis on saadaval ainus skaneerimisrežiim — Full Mode. Sellise skaneerimise korral salvestab FortiGate kõigepealt faili enda juurde (kui failide skaneerimise lubatud suurus ei ületu). Klient peab ootama, kuni skaneerimine on lõpetatud. Kui skaneerimise käigus tuvastatakse viirus, teavitatakse kasutajat kohe. Kuna FortiGate salvestab kõigepealt kogu faili ja skaneerib seejärel, võib see võtta üsna palju aega. Seetõttu võib kliendi poolelt ühendus katkeda, enne kui fail kätte saadakse pika viivituse tõttu.

7. Fortinet Getting Started v6.0. Viirusetõrje ja IPS

Alloleval joonisel on esitatud võrdlustabel skaneerimisrežiimide kohta — see aitab teil määrata, milline skaneerimistüüp sobib teie vajadustele. Antud artikli lõpus on videod, mis käsitlevad viiruse kaitse seadistamist ja kontrollimist praktikas.

7. Fortinet Getting Started v6.0. Viirusetõrje ja IPS

Liigume edasi õppetunni teise osa juurde – sissetungi ennetamise süsteemi. Kuid enne IPS-i uurimise alustamist on oluline mõista, mis vahe on eksploitatsioonidel ja anomaaliatel ning milliseid mehhanisme kasutab FortiGate nende kaitsmiseks.

Eksploitatsioonid on tuntud rünnakud, millel on konkreetsed mustrid, mida IPS, WAF või viirusetõrje allkirjad saavad tuvastada.

Anomaaliad on ebatavaline käitumine võrgus, näiteks ebatavaliselt suur liiklusmaht või tavapärasest suurem CPU kasutamine. Anomaaliaid tuleb jälgida, kuna need võivad olla tunnuseks uue, veel uurimata rünnaku kohta. Anomaaliad tuvastatakse tavaliselt käitumusliku analüüsi abil – nii-öelda rate-based allkiri ja DoS poliitikad.

Kokkuvõttes kasutab IPS FortiGate'is allkirjade andmebaasi tuntud rünnakute tuvastamiseks ning rate-based allkirju ja DoS poliitikaid erinevate anomaaliate leidmiseks.

7. Fortinet Getting Started v6.0. Viirusetõrje ja IPS

Vaikimisi on algne IPS allkirjade komplekt sisse lülitatud iga FortiGate operatsioonisüsteemi versioonis. FortiGate saab uuenduste kaudu uusi allkirju, seega jääb IPS tõhusaks uute eksploitatsioonide vastu. FortiGuard teenus uuendab IPS allkirju üsna sageli.

Oluline märkus, mis kehtib nii IPS-i kui ka viirusetõrje kohta – kui teie litsentsid on aegunud, saate siiski kasutada viimaseid saadud allkirju. Kuid uusi allkirju ilma litsentsideta ei saa saada. Seetõttu on litsentside puudumine äärmiselt soovimatu – uute rünnakute ilmnemisel ei saa te vanade allkirjadega kaitsta.

IPS allkirjade andmebaasid jagunevad tavalisteks ja laiendatud. Tavaline andmebaas sisaldab allkirju levinud rünnakute jaoks, mis harva või üldse ei põhjusta valehäireid. Enamikule neist allkirjadest on eelnevalt seadistatud tegevus – blokeerimine.

Laiendatud andmebaas sisaldab täiendavaid rünnakute allkirju, mis mõjutavad süsteemi toimivust või mida ei saa nende erilise loomuse tõttu blokeerida. Sellise andmebaasi suuruse tõttu ei ole see saadaval väikese mälumahu või RAM-iga FortiGate mudelite jaoks. Kuid kõrgelt turvatud keskkondades võib olla vajalik laiendatud andmebaasi kasutamine.

IPS-i seadistamine ja ülevaatus on samuti käsitletud allpool olevas videos.

Mängi videot

Järgmises tunnis käsitleme kasutajate haldamist. Et mitte sellest ilma jääda, jälgige uuendusi järgmistes kanalites:

Allikas: habr.com

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster