3. Check Point SandBlast Agent Management Platform. Threat Prevention poliitika.

3. Check Point SandBlast Agent Management Platform. Threat Prevention poliitika.

Tere tulemast kolmanda artikli juurde meie uue pilve keskuse seadmete haldamise tsĂŒkli kohta — Check Point SandBlast Agent Management Platform. Tuletan meelde, et esimesest artiklist me tutvustasime Infinity Portali ja lĂ”ime pilvesĂŒsteemi agentide haldamiseks, Endpoint Management Service. Teises artikliks uurisime veebikonsoli haldamise liidest ja installisime agendi vaikimisi poliitikaga kasutaja arvutisse. TĂ€na uurime standardse Threat Prevention turvapoliitika sisu ja testime selle tĂ”husust tuntud rĂŒnnakute vastu.

Standardne Threat Prevention poliitika: kirjeldus

3. Check Point SandBlast Agent Management Platform. Threat Prevention poliitika.

Ülaltoodud joonisel on kujutatud standardset Threat Prevention poliitika reeglit, mis vaikimisi kehtib kogu organisatsioonile (kĂ”igile installitud agentidele) ning hĂ”lmab kolme loogilist kaitsekomponentide grupi: Web & Files Protection, Behavioral Protection ja Analysis & Remediation. Vaatame iga grupi lĂ€hemalt.

Web & Files Protection

URL Filtering
URL Filtering vĂ”imaldab kontrollida kasutajate juurdepÀÀsu veebisisu, mille jaoks kasutatakse eelnevalt mÀÀratud 5 kodulehte. Igas 5 kategoorias on mitmeid spetsiifilisemaid alajaotusi, mis vĂ”imaldavad nĂ€iteks blokeerida juurdepÀÀsu mĂ€ngude alajaotusele ja lubada juurdepÀÀsu vahetute sĂ”numite alajaotusele, mis kuuluvad ĂŒhte toote kategoriseerimise kategoria. Konkreetsed alajaotustega seotud URL-id mÀÀrab Check Point. Konkreetse URL-i seotud kategooria kontrollimiseks vĂ”i kategooria ĂŒmbermÀÀramise taotlemiseks saab kasutada spetsiaalset ressursi. URL Categorization.
Sammuna saab seadistada Prevent, Detect vĂ”i Off. Kui valitakse tegevus Detect, lisatakse automaatselt seade, mis vĂ”imaldab kasutajatel vahele jĂ€tta URL Filtreerimise hoiatuse ja liikuda huvipakkuvale ressursile. Prevent tegevuse korral saab selle seadme eemaldada ning kasutaja ei saa enam juurde pÀÀseda keelatud saidile. Samuti on mugav viis keelatud ressursside kontrollimiseks Block List, kus saab mÀÀrata domeene, IP-aadresse vĂ”i ĂŒles laadida .csv formaadis faili, kus on loetletud blokeeritavad domeenid.

3. Check Point SandBlast Agent Management Platform. Threat Prevention poliitika.

URL Filtreerimise vaikimisi poliitikas on seade Detect ja valitud on ĂŒks kategooria — Security, mille jaoks toimub sĂŒndmuste tuvastamine. See kategooria sisaldab erinevaid anonĂŒĂŒme, saite, mille riskitase on Critical/High/Medium, Phishing saidid, rĂ€mps ja palju muud. Sellegipoolest saavad kasutajad ressursile juurde pÀÀseda tĂ€nu seadisele "Allow user to dismiss the URL Filtering alert and access the website".

Download (web) Protection
Emulatsioon & Ekstraktsioon vĂ”imaldab simuleerida pilve liivakastis Check Point laaditavaid faile ja puhastada dokumente "reĆŸiimis", eemaldades vĂ”imalikult pahatahtliku sisu vĂ”i konverteerides dokumendi PDF-iks. On kolm tööreĆŸiimi:

  • Ära lase — vĂ”imaldab saada koopia puhastatud dokumentidest enne emulatsiooni lĂ”plikku otsust vĂ”i oodata emulatsiooni lĂ”ppu ja alla laadida kohe originaalfail;

  • Tuvasta — simuleerib taustal, takistamata kasutajal originaalfaili saamist sĂ”ltumata otsusest;

  • VĂ€ljas — kĂ”ik failid on lubatud ĂŒles laadida ilma emulatsiooni ja potentsiaalselt pahatahtlike komponentide puhastamiseta.

Samuti on vĂ”imalus valida tegevus failide puhul, mida Check Point'i emulatsiooni ja puhastamise vahendid ei toeta — saab lubada vĂ”i keelata kĂ”igi toetamatute failide allalaadimise.

3. Check Point SandBlast Agent Management Platform. Threat Prevention poliitika.

Tavalisel Download Protection poliitikal on seadistus Prevent, mis vĂ”imaldab saada originaaldokumendi potentsiaalselt kahjulike elementide eest puhastatud koopiat, samuti lubab ĂŒles laadida faile, mida emulatsioon ja puhastusmeetodid ei toeta.

Credential Protection
Credential Protection komponent kaitseb kasutajate autentimist ning sisaldab kahte osa: Zero Phishing ja Password Protection. Zero Phishing kaitseb kasutajaid ligipÀÀsu eest phishing-ressurssidele, ning Password Protection teavitab kasutajat ettevĂ”tte autentimisandmete kasutamise keelatud olekust kaitstava domeeni vĂ€ljaspool. Zero Phishing saab seadistada Prevent, Detect vĂ”i Off. Kui seadistus on Prevent, on kasutajatel vĂ”imalus ignoreerida potentsiaalse kalapĂŒĂŒgiressursi hoiatust ja sellele juurde pÀÀseda, vĂ”i keelata see vĂ”imalus ja alati juurdepÀÀs blokeerida. Detect seadistuses on kasutajatel alati vĂ”imalus ignoreerida hoiatust ja selle ressursiga edasi minna. Password Protection vĂ”imaldab valida domeene, mille jaoks kontrollitakse parooli vastavust, ning valida ĂŒhe jĂ€rgmistest kolmest tegevusest: Detect & Alert (kasutajat teavitav), Detect vĂ”i Off.

3. Check Point SandBlast Agent Management Platform. Threat Prevention poliitika.

Credential Protection'i standardpoliitika ette nĂ€eb Prevent'i igasuguste kalapĂŒĂŒgiressursside suhtes, mis takistavad kasutajatel juurdepÀÀsu potentsiaalselt pahatahtlikule veebilehele. Samuti on aktiveeritud kaitse ettevĂ”tte paroolide kasutamise eest, kuid ilma mÀÀratud domeenideta ei tööta see funktsioon.

Files Protection
Files Protection vastutab kasutaja masinas hoitavate failide kaitsmise eest ja sisaldab kahte komponenti: Anti-Malware ja Files Threat Emulation. Anti-Malware on tööriist, mis skaneerib regulaarselt kĂ”iki kasutaja ja sĂŒsteemi faile allkirjanalĂŒĂŒsi abil. Selle komponendi seadetes saab seadistada regulaarse skaneerimise parameetreid vĂ”i juhuslikku skaneerimisaja, allkirjade vĂ€rskendamise perioodi ning vĂ”imaluse kasutajatele plaanitud skaneerimist tĂŒhistada. Files Threat Emulation kĂ€tkeb failide emuleerimist, mis on hoitud kasutaja masinas, Check Point'i pilves liivakastis, kuid see turvafunktsioon töötab ainult tuvastamisreĆŸiimis.

3. Check Point SandBlast Agent Management Platform. Threat Prevention poliitika.

Files Protection standardpoliitika hĂ”lmab kaitset Anti-Malware’iga ning pahavara avastamist Files Threat Emulation abil. Regulaarset skaneerimist viiakse lĂ€bi iga kuu ja kasutaja masina allkirjad uuendatakse iga 4 tunni jĂ€rel. Samuti on kasutajatele seadistatud vĂ”imalus tĂŒhistada planeeritud skaneerimine, kuid mitte hiljem kui 30 pĂ€eva pĂ€rast viimast edukaid skaneerimist.

KĂ€itumiskaitse

Anti-Bot, KĂ€itumisvalvur & Anti-Ransomware, Anti-Exploit
KĂ€itumiskaitse komponentide rĂŒhm sisaldab kolme elementi: Anti-Bot, KĂ€itumisvalvur & Anti-Ransomware ning Anti-Exploit. Anti-Bot vĂ”imaldab jĂ€lgida ja blokeerida C&C ĂŒhendusi pidevalt uuendatava Check Point ThreatCloud andmebaasi abil. KĂ€itumisvalvur & Anti-Ransomware jĂ€tkab kasutaja arvuti tegevuse (failide, protsesside, vĂ”rguinteraktsioonide) jĂ€lgimist ja vĂ”imaldab ennetada krĂŒpteerimisrĂŒndete algstaadiumis. Lisaks sellele vĂ”imaldab see kaitseelement taastada failid, mis on pahavara tĂ”ttu juba krĂŒpteeritud. Failid taastatakse nende algsetes kataloogides vĂ”i saab mÀÀrata spetsiifilise tee, kuhu kĂ”ik taastatud failid salvestatakse. Anti-Exploit aitab tuvastada nullpĂ€evarĂŒnnakuid. KĂ€itumisliku kaitse kĂ”igi komponentide jaoks toetatakse kolme tööreĆŸiimi: Prevent, Detect ja Off.

3. Check Point SandBlast Agent Management Platform. Threat Prevention poliitika.

KĂ€itumisliku kaitse standardpoliitika nĂ€eb ette Prevent komponentide Anti-Bot ja Behavior Guard & Anti-Ransomware puhul, taastades krĂŒpteeritud failid nende algsetes kataloogides. Komponent Anti-Exploit on vĂ€lja lĂŒlitatud ja ei ole kasutusel.

Analysis & Remediation

Automatiseeritud rĂŒnnaku analĂŒĂŒs (Forensics), taastamine & vastamine
Turvainsidentide analĂŒĂŒsi ja uurimise jaoks on saadaval kaks turvakomponenti: Automatiseeritud rĂŒnnaku analĂŒĂŒs (Forensics) ja taastamine & vastamine. Automatiseeritud rĂŒnnaku analĂŒĂŒs (Forensics) vĂ”imaldab genereerida rĂŒnnakute peegeldamise tulemuste kohta aruandeid, mis sisaldavad pĂ”hjalikku kirjeldust — sealhulgas kahjuliku tarkvara tööprotsessi analĂŒĂŒsi kasutaja masinas. Samuti on olemas vĂ”imalus kasutada Threat Hunting funktsiooni, mis vĂ”imaldab proaktiivselt otsida anomaaliaid ja potentsiaalselt kahjulikku kĂ€itumist eelnevalt mÀÀratletud vĂ”i loodud filtrite abil. Remediation & Response vĂ”imaldab seadistada failide taastamise ja karantiini parameetreid pĂ€rast rĂŒnnaku toimimist: reguleeritakse kasutajate suhtlemist karantiinis olevate failidega, samuti on vĂ”imalik hoida faile karantiinis administraatori mÀÀratud kaustas.

3. Check Point SandBlast Agent Management Platform. Threat Prevention poliitika.

Standardses Analysis & Remediation poliitikas on kaitse, mis hÔlmab automaatseid toiminguid taastamiseks (protsesside lÔpetamine, failide taastamine jne), samuti on aktiveeritud failide karantiini saatmise valik, kusjuures kasutajad saavad ainult faile karantiinist kustutada.

Standardsed Threat Prevention poliitikad: testimine

Check Point CheckMe Endpoint

3. Check Point SandBlast Agent Management Platform. Threat Prevention poliitika.

Kiireim ja lihtsaim viis kontrollida kasutaja masina kaitset kĂ”ige levinumate rĂŒnnakute vastu on testimine ressursiga Check Point CheckMe, mis viib lĂ€bi rida tĂŒĂŒpilisi rĂŒnnakute katseid erinevatest kategooriatest ja vĂ”imaldab saada testimise tulemuste aruande. Antud juhul kasutati Endpoint testimist, mille kĂ€igus laaditakse arvutisse alla ja kĂ€ivitatakse tĂ€itmisfail ning seejĂ€rel algab kontrollimisprotsess.

3. Check Point SandBlast Agent Management Platform. Threat Prevention poliitika.

Tööarvuti kaitse kontrollimise ajal teavitab SandBlast Agent tuvastatud ja tĂ”rjutud rĂŒnnakutest kasutaja arvutis, nĂ€iteks: Anti-Bot plokk teavitab nakatumise tuvastamisest, Anti-Malware plokk tuvastas ja eemaldas pahavara faili CP_AM.exe ning Threat Emulation plokk tuvastas emulatsiooni pĂ”hjal, et fail CP_ZD.exe on pahatahtlik.

3. Check Point SandBlast Agent Management Platform. Threat Prevention poliitika.

CheckMe Endpointi testimise tulemused on jĂ€rgmised: 6 rĂŒnnakukategooriast ei suutnud tavaline Threat Prevention poliitika hakkama saada vaid ĂŒhe kategooriaga — Browser Exploit. See tuleneb sellest, et tavaline Threat Prevention poliitika ei sisalda Anti-Exploit bledi. Tuleb mĂ€rkida, et ilma SandBlast Agenti paigaldamiseta lĂ€bis kasutaja arvuti kontrolli vaid Ransomware kategoorias.

3. Check Point SandBlast Agent Management Platform. Threat Prevention poliitika.

KnowBe4 RanSim

Anti-Ransomware bledi testimiseks saab kasutada tasuta lahendust KnowBe4 RanSim, mis kĂ€ivitab rea teste kasutaja masinas: 18 krĂŒptoraha rĂŒnnaku stsenaariumi ja 1 krĂŒptokaevuri rĂŒnnaku stsenaariumi. Tuleb mĂ€rkida, et muude bledide (Threat Emulation, Anti-Malware, Behavioral Guard) olemasolu tavalises poliitikas, mille tegevus on Prevent, ei luba seda testi Ă”igesti kĂ€ivitada. Siiski, isegi madalama turvalisuse tasemega (Threat Emulation in Off-reĆŸiimis) nĂ€itab Anti-Ransomware bledi test kĂ”rgeid tulemusi: 18 19-st testist on edukalt lĂ€bitud (1 ei kĂ€ivitunud).

3. Check Point SandBlast Agent Management Platform. Threat Prevention poliitika.

kahjulikud failid ja dokumendid

NÀiteks on erinevate Threat Prevention poliitikate blade'ide toimimise kontrollimine ohtlike failide kaudu, mis laaditakse kasutaja masinasse. KÀesolevas testis osales 66 faili, sealhulgas PDF, DOC, DOCX, EXE, XLS, XLSX, CAB ja RTF formaadid. Testi tulemused nÀitasid, et SandBlast Agent suutis blokeerida 64 ohtlikku faili 66-st. Nakkunud failid eemaldati allalaadimise jÀrel vÔi puhastati pahavara sisust Threat Extraction abil ning kasutaja sai need kÀtte.

3. Check Point SandBlast Agent Management Platform. Threat Prevention poliitika.

Soovitused Threat Prevention poliitika parandamiseks

1. URL Filtering

3. Check Point SandBlast Agent Management Platform. Threat Prevention poliitika.

Esimene asi, mida tuleb tĂ€iustada kliendi masina kaitse taseme tĂ”stmiseks, on muuta URL Filtering blade'ide seade Prevent'i ning mÀÀrata vastavad kategorid blokeerimiseks. Meie juhul valiti kĂ”ik kategooriad, vĂ€lja arvatud General Use, kuna need sisaldavad enamikku ressurssidest, millele juurdepÀÀsu töökoha kasutajatele tuleks piirata. Samuti on soovitav sellistele saitidele eemaldada kasutaja vĂ”imalus hoiatusteate vahelejĂ€tmiseks, eemaldades linnukese valikust „Allow user to dismiss the URL Filtering alert and access the website”.

2. Download Protection

3. Check Point SandBlast Agent Management Platform. Threat Prevention poliitika.

Teiseks aspektiks, millele tĂ€helepanu pöörata, on vĂ”imalus kasutajatel alla laadida faile, mida Check Pointi emulatsioon ei toeta. Kuna antud jaotis kĂ€sitleb parendusi standardsetes Threat Prevention poliitikates turvalisuse vaatepunktist, oleks parim variant keelata mitte toetatud failide ĂŒleslaadimine.

3. Failide kaitse

3. Check Point SandBlast Agent Management Platform. Threat Prevention poliitika.

Samuti tuleb pöörata tĂ€helepanu failide kaitse seadistustele — eelkĂ”ige perioodilise skaneerimise ja kasutaja vĂ”imalustele sunnitud skaneerimist edasi lĂŒkata. Sel juhul tuleb arvestada kasutaja tööaega, ning turvalisuse ja tulemuslikkuse vaatepunktist oleks hea praktika seadistada sunnitud skaneerimise teostamine iga pĂ€ev, kusjuures aeg valitakse juhuslikult (kell 00:00–8:00), ja kasutaja saab skaneerimist edasi lĂŒkata maksimaalselt ĂŒhe nĂ€dala vĂ”rra.

4. RĂŒnnakute vĂ€ltimine

3. Check Point SandBlast Agent Management Platform. Threat Prevention poliitika.

Standardse politikal Threat Prevention oluline puudus on vĂ€lja lĂŒlitatud Anti-Exploit blade. Soovitame aktiveerida this blade toiminguga Prevent, et kaitsta tööjaama eksploitide rĂŒnnakute eest. See parandamine vĂ”imaldab teostada CheckMe testi edukalt ilma kasutaja töömasinal haavatavusi tuvastamata.

3. Check Point SandBlast Agent Management Platform. Threat Prevention poliitika.

KokkuvÔte

KokkuvÔtteks: selles artiklis tutvustasime Threat Prevention standardse politika komponente, tÔestasime seda poliitikat erinevate meetodite ja vahenditega ning kirjeldasime soovitusi standardse poliitika seadete parandamiseks, et suurendada kasutaja masina kaitsetaset. JÀrgmisel artiklijÀrgul liigume Data Protection poliitika uurimise juurde ning vaatleme Global Policy Settings seadistusi.

Suur valik materjale Check Pointi kohta TS Solutionilt. JÀlgige meie sotsiaalmeedia profiile, et mitte maha jÀÀda SandBlast Agent Management Platformi teemaliste jÀrgmiste vÀljaannete uudistest (Telegram, Facebook, VK, TS Solution Blog, Yandex.Dzen).

Allikas: habr.com

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster