
Tere tulemast kolmanda artikli juurde meie uue pilve keskuse seadmete haldamise tsükli kohta — Check Point SandBlast Agent Management Platform. Tuletan meelde, et me tutvustasime Infinity Portali ja lõime pilvesüsteemi agentide haldamiseks, Endpoint Management Service. Teises uurisime veebikonsoli haldamise liidest ja installisime agendi vaikimisi poliitikaga kasutaja arvutisse. Täna uurime standardse Threat Prevention turvapoliitika sisu ja testime selle tõhusust tuntud rünnakute vastu.
Standardne Threat Prevention poliitika: kirjeldus
Ülaltoodud joonisel on kujutatud standardset Threat Prevention poliitika reeglit, mis vaikimisi kehtib kogu organisatsioonile (kõigile installitud agentidele) ning hõlmab kolme loogilist kaitsekomponentide grupi: Web & Files Protection, Behavioral Protection ja Analysis & Remediation. Vaatame iga grupi lähemalt.
Web & Files Protection
URL Filtering
URL Filtering võimaldab kontrollida kasutajate juurdepääsu veebisisu, mille jaoks kasutatakse eelnevalt määratud 5 kodulehte. Igas 5 kategoorias on mitmeid spetsiifilisemaid alajaotusi, mis võimaldavad näiteks blokeerida juurdepääsu mängude alajaotusele ja lubada juurdepääsu vahetute sõnumite alajaotusele, mis kuuluvad ühte toote kategoriseerimise kategoria. Konkreetsed alajaotustega seotud URL-id määrab Check Point. Konkreetse URL-i seotud kategooria kontrollimiseks või kategooria ümbermääramise taotlemiseks saab kasutada spetsiaalset ressursi. .
Sammuna saab seadistada Prevent, Detect või Off. Kui valitakse tegevus Detect, lisatakse automaatselt seade, mis võimaldab kasutajatel vahele jätta URL Filtreerimise hoiatuse ja liikuda huvipakkuvale ressursile. Prevent tegevuse korral saab selle seadme eemaldada ning kasutaja ei saa enam juurde pääseda keelatud saidile. Samuti on mugav viis keelatud ressursside kontrollimiseks Block List, kus saab määrata domeene, IP-aadresse või üles laadida .csv formaadis faili, kus on loetletud blokeeritavad domeenid.
URL Filtreerimise vaikimisi poliitikas on seade Detect ja valitud on üks kategooria — Security, mille jaoks toimub sündmuste tuvastamine. See kategooria sisaldab erinevaid anonüüme, saite, mille riskitase on Critical/High/Medium, Phishing saidid, rämps ja palju muud. Sellegipoolest saavad kasutajad ressursile juurde pääseda tänu seadisele "Allow user to dismiss the URL Filtering alert and access the website".
Download (web) Protection
Emulatsioon & Ekstraktsioon võimaldab simuleerida pilve liivakastis Check Point laaditavaid faile ja puhastada dokumente "režiimis", eemaldades võimalikult pahatahtliku sisu või konverteerides dokumendi PDF-iks. On kolm töörežiimi:
- Ära lase — võimaldab saada koopia puhastatud dokumentidest enne emulatsiooni lõplikku otsust või oodata emulatsiooni lõppu ja alla laadida kohe originaalfail;
- Tuvasta — simuleerib taustal, takistamata kasutajal originaalfaili saamist sõltumata otsusest;
- Väljas — kõik failid on lubatud üles laadida ilma emulatsiooni ja potentsiaalselt pahatahtlike komponentide puhastamiseta.
Samuti on võimalus valida tegevus failide puhul, mida Check Point'i emulatsiooni ja puhastamise vahendid ei toeta — saab lubada või keelata kõigi toetamatute failide allalaadimise.
Tavalisel Download Protection poliitikal on seadistus Prevent, mis võimaldab saada originaaldokumendi potentsiaalselt kahjulike elementide eest puhastatud koopiat, samuti lubab üles laadida faile, mida emulatsioon ja puhastusmeetodid ei toeta.
Credential Protection
Credential Protection komponent kaitseb kasutajate autentimist ning sisaldab kahte osa: Zero Phishing ja Password Protection. Zero Phishing kaitseb kasutajaid ligipääsu eest phishing-ressurssidele, ning Password Protection teavitab kasutajat ettevõtte autentimisandmete kasutamise keelatud olekust kaitstava domeeni väljaspool. Zero Phishing saab seadistada Prevent, Detect või Off. Kui seadistus on Prevent, on kasutajatel võimalus ignoreerida potentsiaalse kalapüügiressursi hoiatust ja sellele juurde pääseda, või keelata see võimalus ja alati juurdepääs blokeerida. Detect seadistuses on kasutajatel alati võimalus ignoreerida hoiatust ja selle ressursiga edasi minna. Password Protection võimaldab valida domeene, mille jaoks kontrollitakse parooli vastavust, ning valida ühe järgmistest kolmest tegevusest: Detect & Alert (kasutajat teavitav), Detect või Off.
Credential Protection'i standardpoliitika ette näeb Prevent'i igasuguste kalapüügiressursside suhtes, mis takistavad kasutajatel juurdepääsu potentsiaalselt pahatahtlikule veebilehele. Samuti on aktiveeritud kaitse ettevõtte paroolide kasutamise eest, kuid ilma määratud domeenideta ei tööta see funktsioon.
Files Protection
Files Protection vastutab kasutaja masinas hoitavate failide kaitsmise eest ja sisaldab kahte komponenti: Anti-Malware ja Files Threat Emulation. Anti-Malware on tööriist, mis skaneerib regulaarselt kõiki kasutaja ja süsteemi faile allkirjanalüüsi abil. Selle komponendi seadetes saab seadistada regulaarse skaneerimise parameetreid või juhuslikku skaneerimisaja, allkirjade värskendamise perioodi ning võimaluse kasutajatele plaanitud skaneerimist tühistada. Files Threat Emulation kätkeb failide emuleerimist, mis on hoitud kasutaja masinas, Check Point'i pilves liivakastis, kuid see turvafunktsioon töötab ainult tuvastamisrežiimis.
Files Protection standardpoliitika hõlmab kaitset Anti-Malware’iga ning pahavara avastamist Files Threat Emulation abil. Regulaarset skaneerimist viiakse läbi iga kuu ja kasutaja masina allkirjad uuendatakse iga 4 tunni järel. Samuti on kasutajatele seadistatud võimalus tühistada planeeritud skaneerimine, kuid mitte hiljem kui 30 päeva pärast viimast edukaid skaneerimist.
Käitumiskaitse
Anti-Bot, Käitumisvalvur & Anti-Ransomware, Anti-Exploit
Käitumiskaitse komponentide rühm sisaldab kolme elementi: Anti-Bot, Käitumisvalvur & Anti-Ransomware ning Anti-Exploit. Anti-Bot võimaldab jälgida ja blokeerida C&C ühendusi pidevalt uuendatava Check Point ThreatCloud andmebaasi abil. Käitumisvalvur & Anti-Ransomware jätkab kasutaja arvuti tegevuse (failide, protsesside, võrguinteraktsioonide) jälgimist ja võimaldab ennetada krüpteerimisründete algstaadiumis. Lisaks sellele võimaldab see kaitseelement taastada failid, mis on pahavara tõttu juba krüpteeritud. Failid taastatakse nende algsetes kataloogides või saab määrata spetsiifilise tee, kuhu kõik taastatud failid salvestatakse. Anti-Exploit aitab tuvastada nullpäevarünnakuid. Käitumisliku kaitse kõigi komponentide jaoks toetatakse kolme töörežiimi: Prevent, Detect ja Off.
Käitumisliku kaitse standardpoliitika näeb ette Prevent komponentide Anti-Bot ja Behavior Guard & Anti-Ransomware puhul, taastades krüpteeritud failid nende algsetes kataloogides. Komponent Anti-Exploit on välja lülitatud ja ei ole kasutusel.
Analysis & Remediation
Automatiseeritud rünnaku analüüs (Forensics), taastamine & vastamine
Turvainsidentide analüüsi ja uurimise jaoks on saadaval kaks turvakomponenti: Automatiseeritud rünnaku analüüs (Forensics) ja taastamine & vastamine. Automatiseeritud rünnaku analüüs (Forensics) võimaldab genereerida rünnakute peegeldamise tulemuste kohta aruandeid, mis sisaldavad põhjalikku kirjeldust — sealhulgas kahjuliku tarkvara tööprotsessi analüüsi kasutaja masinas. Samuti on olemas võimalus kasutada Threat Hunting funktsiooni, mis võimaldab proaktiivselt otsida anomaaliaid ja potentsiaalselt kahjulikku käitumist eelnevalt määratletud või loodud filtrite abil. Remediation & Response võimaldab seadistada failide taastamise ja karantiini parameetreid pärast rünnaku toimimist: reguleeritakse kasutajate suhtlemist karantiinis olevate failidega, samuti on võimalik hoida faile karantiinis administraatori määratud kaustas.
Standardses Analysis & Remediation poliitikas on kaitse, mis hõlmab automaatseid toiminguid taastamiseks (protsesside lõpetamine, failide taastamine jne), samuti on aktiveeritud failide karantiini saatmise valik, kusjuures kasutajad saavad ainult faile karantiinist kustutada.
Standardsed Threat Prevention poliitikad: testimine
Check Point CheckMe Endpoint
Kiireim ja lihtsaim viis kontrollida kasutaja masina kaitset kõige levinumate rünnakute vastu on testimine ressursiga , mis viib läbi rida tüüpilisi rünnakute katseid erinevatest kategooriatest ja võimaldab saada testimise tulemuste aruande. Antud juhul kasutati Endpoint testimist, mille käigus laaditakse arvutisse alla ja käivitatakse täitmisfail ning seejärel algab kontrollimisprotsess.
Tööarvuti kaitse kontrollimise ajal teavitab SandBlast Agent tuvastatud ja tõrjutud rünnakutest kasutaja arvutis, näiteks: Anti-Bot plokk teavitab nakatumise tuvastamisest, Anti-Malware plokk tuvastas ja eemaldas pahavara faili CP_AM.exe ning Threat Emulation plokk tuvastas emulatsiooni põhjal, et fail CP_ZD.exe on pahatahtlik.
CheckMe Endpointi testimise tulemused on järgmised: 6 rünnakukategooriast ei suutnud tavaline Threat Prevention poliitika hakkama saada vaid ühe kategooriaga — Browser Exploit. See tuleneb sellest, et tavaline Threat Prevention poliitika ei sisalda Anti-Exploit bledi. Tuleb märkida, et ilma SandBlast Agenti paigaldamiseta läbis kasutaja arvuti kontrolli vaid Ransomware kategoorias.
KnowBe4 RanSim
Anti-Ransomware bledi testimiseks saab kasutada tasuta lahendust , mis käivitab rea teste kasutaja masinas: 18 krüptoraha rünnaku stsenaariumi ja 1 krüptokaevuri rünnaku stsenaariumi. Tuleb märkida, et muude bledide (Threat Emulation, Anti-Malware, Behavioral Guard) olemasolu tavalises poliitikas, mille tegevus on Prevent, ei luba seda testi õigesti käivitada. Siiski, isegi madalama turvalisuse tasemega (Threat Emulation in Off-režiimis) näitab Anti-Ransomware bledi test kõrgeid tulemusi: 18 19-st testist on edukalt läbitud (1 ei käivitunud).
kahjulikud failid ja dokumendid
Näiteks on erinevate Threat Prevention poliitikate blade'ide toimimise kontrollimine ohtlike failide kaudu, mis laaditakse kasutaja masinasse. Käesolevas testis osales 66 faili, sealhulgas PDF, DOC, DOCX, EXE, XLS, XLSX, CAB ja RTF formaadid. Testi tulemused näitasid, et SandBlast Agent suutis blokeerida 64 ohtlikku faili 66-st. Nakkunud failid eemaldati allalaadimise järel või puhastati pahavara sisust Threat Extraction abil ning kasutaja sai need kätte.
Soovitused Threat Prevention poliitika parandamiseks
1. URL Filtering
Esimene asi, mida tuleb täiustada kliendi masina kaitse taseme tõstmiseks, on muuta URL Filtering blade'ide seade Prevent'i ning määrata vastavad kategorid blokeerimiseks. Meie juhul valiti kõik kategooriad, välja arvatud General Use, kuna need sisaldavad enamikku ressurssidest, millele juurdepääsu töökoha kasutajatele tuleks piirata. Samuti on soovitav sellistele saitidele eemaldada kasutaja võimalus hoiatusteate vahelejätmiseks, eemaldades linnukese valikust „Allow user to dismiss the URL Filtering alert and access the website”.
2. Download Protection
Teiseks aspektiks, millele tähelepanu pöörata, on võimalus kasutajatel alla laadida faile, mida Check Pointi emulatsioon ei toeta. Kuna antud jaotis käsitleb parendusi standardsetes Threat Prevention poliitikates turvalisuse vaatepunktist, oleks parim variant keelata mitte toetatud failide üleslaadimine.
3. Failide kaitse
Samuti tuleb pöörata tähelepanu failide kaitse seadistustele — eelkõige perioodilise skaneerimise ja kasutaja võimalustele sunnitud skaneerimist edasi lükata. Sel juhul tuleb arvestada kasutaja tööaega, ning turvalisuse ja tulemuslikkuse vaatepunktist oleks hea praktika seadistada sunnitud skaneerimise teostamine iga päev, kusjuures aeg valitakse juhuslikult (kell 00:00–8:00), ja kasutaja saab skaneerimist edasi lükata maksimaalselt ühe nädala võrra.
4. Rünnakute vältimine
Standardse politikal Threat Prevention oluline puudus on välja lülitatud Anti-Exploit blade. Soovitame aktiveerida this blade toiminguga Prevent, et kaitsta tööjaama eksploitide rünnakute eest. See parandamine võimaldab teostada CheckMe testi edukalt ilma kasutaja töömasinal haavatavusi tuvastamata.
Kokkuvõte
Kokkuvõtteks: selles artiklis tutvustasime Threat Prevention standardse politika komponente, tõestasime seda poliitikat erinevate meetodite ja vahenditega ning kirjeldasime soovitusi standardse poliitika seadete parandamiseks, et suurendada kasutaja masina kaitsetaset. Järgmisel artiklijärgul liigume Data Protection poliitika uurimise juurde ning vaatleme Global Policy Settings seadistusi.
. Jälgige meie sotsiaalmeedia profiile, et mitte maha jääda SandBlast Agent Management Platformi teemaliste järgmiste väljaannete uudistest (, , , , ).
Allikas: habr.com
