
Tere tulemast viienda artikli juurde Check Point SandBlast Agent Management Platformi lahenduste tsüklis. Eelmistele artiklitele pääseb, klõpsates vastavatel linkidel: , , , . Täna vaatleme Management Platformi jälgimisvõimalusi, sealhulgas logide, interaktiivsete juhtpaneelide (View) ja aruannete käsitlemist. Räägime ka Threat Hunting'ist, et tuvastada praeguseid ohte ja ebanormaalseid sündmusi kasutaja masinas.
koormustestimise protsessis:
Peamine teabeallikas turvasündmuste jälgimiseks on Logs jaotis, mis kuvab iga intsidenti puudutavad üksikasjad ja võimaldab kasutada mugavaid filtreid otsingukriteeriumide täpsustamiseks. Näiteks saab hiire parema nupuga klõpsates huvipakkuvale logi parameetrile (Blade, Action, Severity jne) rakendada filtrit nagu Filter: «Parameter» või Filter Out: «Parameter». Samuti saab parameetrite all Source valida IP Tools võimaluse, mis võimaldab käivitada ping antud IP-aadressile/nimele või teha nslookup, et saada IP-aadress nime alusel.
Logs jaotises on sündmuste filtreerimiseks alamjaotis Statistics, kus kuvatakse statistika kõikide parameetrite kohta: ajagraafik logide arvuga ja protsendilised näitajad iga parameetri osas. Sellelt alamjaotuselt saab logisid mugavalt filtreerida, ilma et peaks pöörduma otsinguriba või filtriväljendite kirjutamise poole — piisab, kui valida huvipakkuvad parameetrid ja uus logide nimekiri kuvatakse kohe.
Iga logi kohta on üksikasjalik teave saadaval Logs jaotise paremas paneelis, kuid mugavam on logi avada topeltklõpsuga analüüsimiseks. Allpool on välja toodud logi näide (pilt on klikkitav), mis kuvab üksikasjalikku teavet Threat Emulation Blade'i Prevent tegevuse aktiveerimise kohta nakatunud failis ".docx". Logil on mitu alamjaotust, mis näitavad turvasündmuse üksikasju: aktiveeritud poliitika ja kaitse, forensics'i üksikasjad, teave kliendi ja liikluse kohta. Eriti tähelepanuväärsed on logist kättesaadavad aruanded — Threat Emulation Report ja Forensics Report. Need aruanded on samuti saadaval SandBlast Agent klientide kaudu.
Threat Emulation Report
Threat Emulatsiooni blade'i kasutamisel ilmub Cloud Check Point'i simuleerimise pärast vastavas logis link emulatsiooni tulemuste üksikasjaliku aruande - Threat Emulation Report. Selle aruande sisu on üksikasjalikult kirjeldatud meie artiklis, mis käsitleb . Tuleb märkida, et see aruanne on interaktiivne ja võimaldab „sukelduda” iga jaotise üksikasjadesse. Samuti on võimalik vaadata emulatsiooni protsessi salvestust virtuaalses masinas, alla laadida originaalne kahjulik fail või saada selle hash ning pöörduda Check Pointi juhtumite vastamise meeskonna poole.
Forensics Report
Peaaegu iga turvaürituse jaoks genereeritakse Forensics Report, mis sisaldab üksikasjalikku teavet kahjuliku faili kohta: selle omadused, tegevused, süsteemi sisenemise punkt ja mõju ettevõtte olulistele ressurssidele. Aruande struktuuri on üksikasjalikult käsitletud meie artiklis, mis käsitleb . Sarnane aruanne on oluline teabe allikas turvaürituste uurimisel ning vajadusel saab aruande sisu kohe saata Check Pointi juhtumite vastamise meeskonnale.
SmartView
Check Point SmartView on mugav tööriist dünaamiliste armatuurlaudade (View) ja PDF-formaadis aruannete koostamiseks ja vaatamiseks. SmartView's saab samuti vaadata kasutaja logisid ja auditeerimise sündmusi administraatorite jaoks. Alloleval joonisel on toodud kõige kasulikumad aruanded ja armatuurlaudad SandBlast Agenti tööks.
SmartView aruanded on dokumendid statistilise teabega sündmuste kohta kindla ajavahemiku jooksul. Aruannete eksportimine PDF-formaadis masinasse, kus SmartView on avatud, on toetatud, samuti regulaarne eksport PDF/Excel formaadis administraatori elektronposti. Lisaks toetatakse aruande mallide importi/eksporti, oma aruannete loomist ja kasutajanimede peitmist aruannetes. Alloleval joonisel on toodud näide sisseehitatud Threat Prevention aruandest.
Dashbordi (View) SmartView's võimaldavad administraatoril saada ligipääsu vastava sündmuse logidele — piisab, kui kaks korda klõpsata huvipakkuval objektile, olgu selleks diagrammi veerg või pahavara faili nimi. Nagu raportite puhul, on ka võimalik luua oma dashbordid ja varjata kasutajaandmeid. Dashborde toetab ka mallide importimist/ekspordimist, regulaarset väljundit PDF/Excel formaadis administraatori e-posti aadressile ja andmete automaatset värskendamist reaalajas turvasündmuste jälgimiseks.
Lisamonitorimise jaotised
Management Platformi jälgimisvahendite kirjeldus ei oleks täiuslik ilma jaotiste Overview, Computer Management, Endpoint Settings ja Push Operations mainimiseta. Need jaotised on põhjalikult kirjeldatud , kuid oleks kasulik tutvuda nende võimalustega jälgimisülesannete lahendamiseks. Alustame jaotisest Overview, mis koosneb kahest alajaotusest — Operational Overview ja Security Overview, mis on dashbordid teavet kaitstud kasutajamasinate ja turvasündmuste seisundi kohta. Nagu iga teise dashbordi puhul, võimaldavad alajaotused Operational Overview ja Security Overview kahekordse klõpsuga huvipakkuva parameetri puhul pääseda jaotisse Computer Management valitud filtriga (näiteks "Desktops" või "Pre-Boot Status: Enabled"), või jaotisse Logs konkreetse sündmuse jaoks. Alajaotis Security Overview on dashbord "Cyber Attack View – Endpoint", mida saab kohandada "enda vajadustele" ja seadistada andmete automaatne värskendamine.
Jaotisest Computer Management saab jälgida agendi staatust kasutajamasinates, Anti-Malware andmebaasi värskendamise staatust, ketta krüpteerimise etappe ja palju muud. Kõik andmed värskendatakse automaatselt ning iga filtri jaoks kuvatakse sobivate kasutajamasinate protsentuaalne näitaja. Samuti toetatakse arvutite andmete eksportimist CSV formaadis.
Oluline aspekt tööjaamade turvalisuse jälgimisel on kriitiliste sündmuste teavituste (Alerts) seadistamine ja logide eksportimine (Export Events) ettevõtte logiserverisse salvestamiseks. Mõlemad seadistused teostatakse jaotises Endpoint Settings ning Alerts on olemas võimalus ühendada meiliserver sündmuseteavituste saatmiseks administraatorile ning konfigureerida teavituste aktiveerimise/deaktiveerimise künnised vastavalt seadmete protsendi/arvu järgi, mis vastavad sündmuse kriteeriumidele. Eksporti sündmused võimaldab seadistada logide edastamise Management Platform'ist ettevõtte logiserverisse edasise töötlemise jaoks. Toetatakse formaate SYSLOG, CEF, LEEF, SPLUNK, protokolle TCP/UDP, ning kõik SIEM-süsteemid, kus töötab syslog-agent, kasutades TLS/SSL krüpteerimist ja syslog-klientide autentimist.
Sügava sündmuste analüüsi jaoks agenti osas või tehnilise toe poole pöördumise korral on võimalik kiiresti koguda logisid SandBlast Agenti klientidelt, kasutades sundoperatsiooni Push Operations jaotises. On võimalik seadistada loodud logiarhiivi edastamist Check Pointi serveritesse või ettevõtte serveritesse, samuti salvestatakse logiarhiiv kasutaja masinasse katalooge C:UsersusernameCPInfo. Logide kogumise protsessi saab käivitada määratud ajal ning kasutaja saab operatsiooni edasi lükata.
Ohutuse jahtimine
Ohutuse jahtimise meetodit kasutatakse proaktiivseks pahavarade tegevuse ja süsteemis toimuva anomaalse käitumise otsimiseks, et uurida võimalikke turvauhtuseid. Ohutuse jahtimise jaotis Management Platform'is võimaldab otsida sündmusi teatavate parameetritega kasutaja masina andmetes.
Ohutuse jahtimise tööriistal on mitu eelnevalt seadistatud päringut, näiteks pahatahtlike domeenide või failide klassifitseerimiseks, haruldaste päringute jälgimiseks teatud IP-aadresside suhtes (võrreldes üldstatistikaga). Päringu struktuur koosneb kolmest parameetrist: indikaator (võrguprotokoll, protsessi identifikaator, faili tüüp jne), operaatorit („on”, „ei ole”, „sisaldab”, „üks neist” jne) ja päringu keha. Päringu kehas saab kasutada regulaaravaldisi, toetatakse mitme filtri samaaegset kasutamist otsingureas.
Pärast filtrite valimist ja päringu töötlemise lõpetamist on saadaval kõik sobivad sündmused, võimalusega vaadata sündmuse üksikasju, panna päringu objekt karantiini või genereerida üksikasjalik Forensics Report sündmuse kirjeldustega. Praegu on see tööriist beetaversioonis ning edaspidi on plaanis laiendada selle funktsioone, näiteks lisada sündmuse teavet Mitre Att&ck'i matriksi kujul.
Kokkuvõte
Kokkuvõtteks: selles artiklis oleme uurinud SandBlast Agent Management Platform'i turvasündmuste jälgimise võimalusi, tutvunud uue tööriistaga pahatahtlike tegevuste ja kõrvalekallete proaktiivseks otsimiseks kasutajamasinatel - Threat Hunting. Järgmine artikkel on selle tsükli viimane ning käsitleme kõige sagedasemaid küsimusi seoses Management Platform'i lahendamisega ja räägime selle toote testimise võimalustest.
. Et mitte jääda ilma SandBlast Agent Management Platform'i teemaga seotud järgmiste avalduste jälgimisest - jälgige meie sotsiaalmeedia uuendusi (, , , , ).
Allikas: habr.com
