3. Check Point SandBlast Agent Management Platform. Ohu vÀltimise poliitika

3. Check Point SandBlast Agent Management Platform. Ohu vÀltimise poliitika

Tere tulemast kolmandasse artiklisse tsĂŒklis uue pilvehalduse konsooli kohta, mis tegeleb isikliku arvuti kaitsega — Check Point SandBlast Agent Management Platform. Pean meeles, et esimene artikkel s tutvusime Infinity Portaali ja lĂ”ime pilveteenuse lĂ”pp-punktide halduseks. Eelnevas artiklis teisest artiklist uurisime halduskeskuse veebiliidest ja installisime agendi vaikepoliitikaga kasutajamasinale. TĂ€na kĂ€sitleme standardse Threat Preventioni turvapoliitika sisu ja testime selle tĂ”husust populaarsete rĂŒnnakute vastu.

Standardne Threat Preventioni poliitika: kirjeldus

3. Check Point SandBlast Agent Management Platform. Ohu vÀltimise poliitika

Ülaltoodud joonisel on kujutatud standardset Threat Preventioni poliitika reeglit, mis kehtib vaikimisi kogu organisatsioonile (kĂ”igile installitud agentidele) ja sisaldab kolme kaitsekomponentide loogilist rĂŒhma: Veeb & Failide Kaitse, KĂ€itumuslik Kaitse ning AnalĂŒĂŒs & Taaskasutamine. Uurime iga rĂŒhma lĂ€hemalt.

Veeb & Failide Kaitse

URL-i filtreerimine
URL-i filtreerimine vĂ”imaldab kontrollida kasutajate juurdepÀÀsu veebiallikatele, kasutades selleks eelnevalt mÀÀratud 5 kategooriat saite. Iga 5 kategooria sisaldab mitu spetsiifilisemat alakategooriat, vĂ”imaldades nĂ€iteks blokeerida juurdepÀÀsu alakategooriale MĂ€ngud ja lubada juurdepÀÀsu alakategooriale Kiire suhtlemine, mis kuuluvad ĂŒhte kategooriasse Tootlikkuse kaotus. URL-id, mis kuuluvad konkreetsetesse alakategooriatesse, mÀÀrab Check Point. Konkreetse URL-i kategooria kontrollimiseks vĂ”i kategooria ĂŒmbersuunamise taotlemiseks on spetsiaalne ressurss. URL-i kategooria mÀÀramine.
Tegevusena on vÔimalik seadistada Prevent, Detect vÔi Off. Samuti lisatakse tegevuse Detect valimisel automaatselt seadistus, mis vÔimaldab kasutajatel ignoreerida URL-i filtreerimise hoiatust ja minna huvipakkuvale ressurssile. Prevent tegevuse korral saab selle seadistuse eemaldada ja kasutaja ei pÀÀse juurde keelatud veebilehele. Samuti on mugav viis keelatud ressursside jÀlgimiseks musta nimekirja seadistamine, kuhu saab lisada domeene, IP-aadresse vÔi laadida .csv formaadis faili, mis sisaldab blokeeritavate domeenide nimekirja.

3. Check Point SandBlast Agent Management Platform. Ohu vÀltimise poliitika

Standardseadus URL Filterimise jaoks on seadistatud tegevus Detect ja valitud on ĂŒks kategooria — Turve, mille jaoks toimuvad sĂŒndmuste tuvastamine. See kategooria sisaldab erinevaid anonĂŒĂŒme, veebisaite, mille riskitase on kriitiline/kĂ”rgem/keskmine, phishing'u saidid, rĂ€mpspost ja palju muud. Samal ajal saavad kasutajad siiski juurde pÀÀseda ressurssidele tĂ€nu seadistusele „Luba kasutajal URL Filterimise hoiatuse eiramine ja veebisaidi kĂŒlastamine”.

Laadi alla (veb) kaitse
Emulatsioon & Ekstraktsioon vĂ”imaldab emuleerida alla laaditud faile Check Pointi pilves liivakastis ja puhastada dokumente „reĆŸiimis”, eemaldades potentsiaalselt kahjuliku sisu vĂ”i konverteerides dokumendi PDF-formaati. On olemas kolm tööreĆŸiimi:

  • Ennetamine — vĂ”imaldab saada puhastatud dokumendi koopia enne lĂ”plikku emulatsiooni otsust vĂ”i oodata emulatsiooni lĂ”petamist ja alla laadida kohe originaalfail;

  • Tuvastamine — teostab emulatsiooni taustal, takistamata kasutaja juurdepÀÀsu originaalfailile, olenemata otsusest;

  • KĂ”rval — kĂ”ik failid on lubatud alla laadida ilma emulatsiooni ja potentsiaalselt kahjulike komponentide puhastamiseta.

Samuti on vĂ”imalik valida tegevus failide jaoks, mida Check Pointi emulatsioon ja puhastamine ei toeta — saab lubada vĂ”i keelata kĂ”ik toetamata failide allalaadimised.

3. Check Point SandBlast Agent Management Platform. Ohu vÀltimise poliitika

Standardseadus Download Protection jaoks on seadistatud tegevus Ennetamine koos vÔimalusega saada originaaldokumendi puhastatud koopia potentsiaalselt kahjuliku sisuga, samuti lubada alla laadida faile, mida emulatsioon ja puhastamine ei toeta.

Krediidi kaitse
Krediidi kaitse komponent kaitseb kasutajate sisselogimisteavet ja koosneb kahest osast: Zero Phishing ja Parooli kaitse. Zero Phishing kaitseb kasutajaid juurdepÀÀsu eest phishing'u ressurssidele, ning Parooli kaitse teavitab kasutajat ettevÔtte sisselogimisandmete kasutamise keeldumisest kaitstud domeenist vÀljaspool. Zero Phishing vÔib olla seadistatud Prevent, Detect vÔi Off. Kui Prevent on seadistatud, on kasutajatel vÔimalus hoiatusest mööda minna ja ressursile juurde pÀÀseda vÔi keelata see vÔimalus ja alati blokeerida juurdepÀÀs. Kui Detect on seadistatud, on kasutajatel alati vÔimalus hoiatusest mööda minna ja ressursile juurde pÀÀseda. Password Protection vÔimaldab valida kaitstud domeene, mille jaoks paroolide vastavuse kontrolli teostatakse, ja valida kolme tegevuse vahel: Detect & Alert (kasutajat teavitav), Detect vÔi Off.

3. Check Point SandBlast Agent Management Platform. Ohu vÀltimise poliitika

Credential Protectioni standardne poliitika nÀeb ette Prevent kÔigi petturlike ressursside jaoks, takistades kasutajatel pÀÀsemast potentsiaalselt pahatahtlikule veebisaidile. Samuti on ka ettevÔtte paroolide kaitse, kuid ilma mÀÀratud domeenideta ei tööta see funktsioon.

Files Protection
Files Protection vastutab kasutaja seadmel salvestatud failide kaitsmise eest ning sisaldab kahte komponenti: Anti-Malware ja Files Threat Emulation. Anti-Malware on tööriist, mis skaneerib regulaarselt kĂ”iki kasutaja ja sĂŒsteemi faile allkirja analĂŒĂŒsi abil. Selle komponendi seadetes saab konfigureerida regulaarse vĂ”i juhusliku skaneerimise parameetreid, allkirjade vĂ€rskendamise perioodi ning vĂ”imalust kasutajatel planeeritud skaneerimist tĂŒhistada. Files Threat Emulation lubab emuleerida kasutaja seadmel salvestatud faile Check Pointi pilves, kuid see turvafunktsioon töötab ainult Detect reĆŸiimis.

3. Check Point SandBlast Agent Management Platform. Ohu vÀltimise poliitika

Files Protectioni standardpoliitikas on sisse lĂŒlitatud kaitse Anti-Malware'i kaudu ja pahatahtlike failide tuvastamine Files Threat Emulation abil. Regulaarne skaneerimine toimub iga kuu ja allkirjad kasutaja seadmel uuendatakse iga 4 tunni tagant. Samuti on kasutajatel vĂ”imalus planeeritud skaneerimist tĂŒhistada, kuid mitte hiljem kui 30 pĂ€eva pĂ€rast viimast edukat skaneerimist.

Behavioral Protection

Anti-Bot, Behavioral Guard & Anti-Ransomware, Anti-Exploit
KĂ€itumisprotsessi kaitsekomponentide rĂŒhm sisaldab kolme elementi: Anti-Bot, KĂ€itumiskaitse & Anti-Ransomware ja Anti-Exploit. Anti-Bot vĂ”imaldab jĂ€lgida ja blokeerida C&C ĂŒhendusi pidevalt uueneva Check Point ThreatCloud andmebaasi abil. KĂ€itumiskaitse & Anti-Ransomware jĂ€lgib pidevalt kasutaja masina tegevust (failid, protsessid, vĂ”rguĂŒhendused) ning aitab Ă€ra hoida krĂŒpteerijate rĂŒnnakuid varajases staadiumis. Lisaks sellele vĂ”imaldab see kaitselement taastada faile, mis on juba pahavara poolt krĂŒpteeritud. Failid taastatakse nende algsetesse kataloogidesse vĂ”i saab mÀÀrata konkreetse tee, kuhu kĂ”ik taastatud failid salvestatakse. Anti-Exploit aitab tuvastada nullpĂ€eva rĂŒnnakuid. KĂ”igi KĂ€itumisprotsessi kaitsekomponentide jaoks toetatakse kolme tööreĆŸiimi: Ennetamine, Tuvastamine ja Keelatud.

3. Check Point SandBlast Agent Management Platform. Ohu vÀltimise poliitika

KĂ€itumisprotsessi kaitse standardpoliitika eeldab Ennetamist komponente Anti-Bot ja KĂ€itumiskaitse & Anti-Ransomware jaoks, taastades krĂŒpteeritud failid nende algsetesse kataloogidesse. Komponent Anti-Exploit on vĂ€lja lĂŒlitatud ja ei ole kasutusel.

AnalĂŒĂŒs ja taaskasutamine

Automatiseeritud rĂŒnnakute analĂŒĂŒs (tsiviilisikud), taaskasutamine & reageerimine
KĂŒberturbe sĂŒndmuste analĂŒĂŒsimiseks ja uurimiseks on saadaval kaks turvakomponenti: Automatiseeritud rĂŒnnakute analĂŒĂŒs (tsiviilisikud) ja Taaskasutamine & reageerimine. Automatiseeritud rĂŒnnakute analĂŒĂŒs (tsiviilisikud) aitab genereerida rĂŒnnakute tagasivĂ”tmise tulemuste pĂ”hjal aruandeid, sealhulgas ĂŒksikasjalikku kirjelduse – kuni pahavara tĂ€itmise protsessi analĂŒĂŒsini kasutaja masinas. Samuti on vĂ”imalik kasutada Threat Hunting funktsiooni, mis vĂ”imaldab proaktiivselt otsida anomaaliaid ja potentsiaalselt kahjustavaid tegevusi, kasutades eelnevalt mÀÀratletud vĂ”i loodud filtreid. Taaskasutamine & reageerimine aitab mÀÀrata taastamise ja failide karantiini seadeid pĂ€rast rĂŒnnakut: reguleeritakse kasutajate suhtlemist karantiinis olevate failidega, samuti on vĂ”imalus hoida faile karantiinis mÀÀratud administraatori kataloogis.

3. Check Point SandBlast Agent Management Platform. Ohu vÀltimise poliitika

KÀitumisprotsessi kaitse standardpoliitikas on aktiveeritud kaitse, mis hÔlmab automatiseeritud tegevusi taastamiseks (protsesside lÔpetamine, failide taastamine jne) ning aktiveeritud on ka valik saata faile karantiini, kusjuures kasutajad saavad ainult faile karantiinist kustutada.

Standardsed Threat Prevention poliitikad: testimine

Check Point CheckMe Endpoint

3. Check Point SandBlast Agent Management Platform. Ohu vÀltimise poliitika

Kiireim ja lihtsaim viis kontrollida kasutaja masina turvalisust kĂ”ige levinumate rĂŒnnakute vastu on testida ressursi abil Check Point CheckMe, mis viib lĂ€bi rea tĂŒĂŒpilisi rĂŒnnakuid erinevates kategooriates ja vĂ”imaldab saada aruande testimise tulemuste kohta. Antud juhul kasutati Endpointi testimise versiooni, mille kĂ€igus laaditakse arvutisse alla ja kĂ€ivitatakse kĂ€ivitatav fail, mille jĂ€rel algab kontrollimisprotsess.

3. Check Point SandBlast Agent Management Platform. Ohu vÀltimise poliitika

Kontrollimise kĂ€igus teatab SandBlast Agent tuvastatud ja peatatud rĂŒnnakutest kasutaja arvutis, nĂ€iteks: Anti-Boti blade teatab nakatumise avastamisest, Anti-Malware blade avastas ja kustutas pahavara faili CP_AM.exe, ning Threat Emulation bladeemuule alusel tuvastas, et fail CP_ZD.exe on kahjuliku iseloomuga.

3. Check Point SandBlast Agent Management Platform. Ohu vÀltimise poliitika

CheckMe Endpointi testimise tulemusena saame jĂ€rgmise tulemuse: 6 rĂŒnnakute kategooriast ei suutnud standardne Threat Prevention poliitika toime tulla ainult ĂŒhe kategooriaga - Browser Exploit. Seda seletatakse sellega, et standardne Threat Prevention poliitika ei sisalda Anti-Exploit blade'i. Tuleb mĂ€rkida, et ilma paigaldatud SandBlast Agentita lĂ€bis kasutaja arvuti kontrolli ainult Ransomware kategoorias.

3. Check Point SandBlast Agent Management Platform. Ohu vÀltimise poliitika

KnowBe4 RanSim

Anti-Ransomware blade'i töö testimiseks saab kasutada tasuta lahendust KnowBe4 RanSim, mis viib lĂ€bi rea teste kasutaja masinas: 18 stsenaariumi ĆĄifreerijate nakatamiseks ja 1 stsenaarium krĂŒptomineerijaga nakatamiseks. Tuleb mĂ€rkida, et paljude blade'ide (Threat Emulation, Anti-Malware, Behavioral Guard) olemasolu standardses poliitikas, mille funktsioon on Prevent, ei vĂ”imalda seda testi korralikult kĂ€ivitada. Siiski nĂ€itab Anti-Ransomware blade'i test isegi madalama turvalisuse taseme korral (Threat Emulation Off reĆŸiimis) kĂ”rgeid tulemusi: 18 19 testist lĂ€bis edukalt (1 ei kĂ€ivitatud).

3. Check Point SandBlast Agent Management Platform. Ohu vÀltimise poliitika

Kahjulikud failid ja dokumendid

TÔendav on erinevate Threat Prevention'i poliitiliste blade'ide töö kontrollimine tuntud formaate kasutavate pahavarade failide kaudu, mis laaditakse kasutaja masina peale. Selles testis osales 66 faili vormingutes PDF, DOC, DOCX, EXE, XLS, XLSX, CAB, RTF. Testi tulemused nÀitasid, et SandBlast Agent suutis blokeerida 64 pahatahtlikku faili 66-st. Nakatunud failid eemaldati pÀrast allalaadimist vÔi puhastati pahast sisust Threat Extraction'i abil ning edastati kasutajale.

3. Check Point SandBlast Agent Management Platform. Ohu vÀltimise poliitika

Soovitused Threat Prevention poliitika parandamiseks

1. URL Filtreerimine

3. Check Point SandBlast Agent Management Platform. Ohu vÀltimise poliitika

Esimene asi, mida on vaja parandada standardpoliitikas klientmasina kaitse taseme tĂ”stmiseks, on viia URL Filtreerimise blade Preventi reĆŸiimi ja mĂ€rgistada vastavad blokeerimise kategooriad. Meie puhul valiti kĂ”ik kategooriad, vĂ€lja arvatud General Use, kuna need hĂ”lmavad enamikku ressurssidest, millele juurdepÀÀsu peaksite töökohal piirama. Samuti on soovitatav eemaldada kasutajate vĂ”imalus ignoreerida hoiatusteate, eemaldades mĂ€rgi valikult „Allow user to dismiss the URL Filtering alert and access the website”.

2. Allalaadimise kaitse

3. Check Point SandBlast Agent Management Platform. Ohu vÀltimise poliitika

Teine aspekt, millele tuleks tÀhelepanu pöörata, on vÔimalus kasutajatel alla laadida faile, mida Check Point ei emuleeri. Kuna siin arutleme Threat Preventioni standardpoliitika tÀiustusi turvalisuse aspektist, oleks parim variant keelata toetamatute failide allalaadimine.

3. Failide kaitse

3. Check Point SandBlast Agent Management Platform. Ohu vÀltimise poliitika

Samuti tuleb tĂ€helepanu pöörata failide kaitse seadistustele - eriti perioodilise skaneerimise ja kasutajatele sundskaneerimise edasilĂŒkkamise vĂ”imalustele. Antud juhul tuleb arvesse vĂ”tta kasutaja tööaega, ning turvalisuse ja jĂ”udluse aspektist on hea variant seadistada sundskaneerimine iga pĂ€ev, valides juhuslikult aja (00:00 kuni 8:00), ning kasutajal on vĂ”imalus edasilĂŒkata skaneerimist maksimaalselt nĂ€dalaks.

4. Anti-Exploit

3. Check Point SandBlast Agent Management Platform. Ohu vÀltimise poliitika

TĂ€htis puudus standardsetest Threat Prevention poliitikatest on kehtestamata Anti-Exploit blade. Soovitame aktiveerida see blade Prevent tegevusega, et kaitsta tööjaama eksploitide kasutamisega rĂŒnnakute eest. Selle muudatusega lĂ€bib korduv CheckMe test edukalt ilma kasutaja töömasinas haavatavusi leidmata.

3. Check Point SandBlast Agent Management Platform. Ohu vÀltimise poliitika

KokkuvÔte

KokkuvĂ”tteks: selles artiklis tutvusime standardse Threat Prevention poliitika komponentidega, testisime seda poliitikat erinevate meetodite ja vahenditega ning kirjeldasime soovitusi standardse poliitika seade parendamiseks, et suurendada kasutaja masina kaitsetaset. JĂ€rgmises artiklis keskendume Data Protection poliitika uurimisele ja vaatame ĂŒle Global Policy Settings seaded.

Suur kogumik materjale Check Pointi kohta TS Solutionilt. Et mitte jÀÀda ilma SandBlast Agent Management Platform'i teemaga seotud jÀrgmiste avalduste jÀlgimisest - jÀlgige meie sotsiaalmeedia uuendusi (Telegram, Facebook, VK, TS Solution Blog, Yandex.Zen).

Allikas: habr.com

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster