5. Check Point SandBlast Agent Management Platform. Logid, aruanded & kohtuekspertiis. Ohtude jahtimine

5. Check Point SandBlast Agent Management Platform. Logid, Aruanded ja Forensics. Threat Hunting

Tere tulemast viienda artikli juurde Check Point SandBlast Agent Management Platformi lahenduste tsüklis. Eelmistele artiklitele pääseb, klõpsates vastavatel linkidel: esmalt, teine, kolmas, neljas. Täna vaatleme Management Platformi jälgimisvõimalusi, sealhulgas logide, interaktiivsete juhtpaneelide (View) ja aruannete käsitlemist. Räägime ka Threat Hunting'ist, et tuvastada praeguseid ohte ja ebanormaalseid sündmusi kasutaja masinas.

koormustestimise protsessis:

Peamine teabeallikas turvasündmuste jälgimiseks on Logs jaotis, mis kuvab iga intsidenti puudutavad üksikasjad ja võimaldab kasutada mugavaid filtreid otsingukriteeriumide täpsustamiseks. Näiteks saab hiire parema nupuga klõpsates huvipakkuvale logi parameetrile (Blade, Action, Severity jne) rakendada filtrit nagu Filter: «Parameter» või Filter Out: «Parameter». Samuti saab parameetrite all Source valida IP Tools võimaluse, mis võimaldab käivitada ping antud IP-aadressile/nimele või teha nslookup, et saada IP-aadress nime alusel.

5. Check Point SandBlast Agent Management Platform. Logid, Aruanded ja Forensics. Threat Hunting

Logs jaotises on sündmuste filtreerimiseks alamjaotis Statistics, kus kuvatakse statistika kõikide parameetrite kohta: ajagraafik logide arvuga ja protsendilised näitajad iga parameetri osas. Sellelt alamjaotuselt saab logisid mugavalt filtreerida, ilma et peaks pöörduma otsinguriba või filtriväljendite kirjutamise poole — piisab, kui valida huvipakkuvad parameetrid ja uus logide nimekiri kuvatakse kohe.

5. Check Point SandBlast Agent Management Platform. Logid, Aruanded ja Forensics. Threat Hunting

Iga logi kohta on üksikasjalik teave saadaval Logs jaotise paremas paneelis, kuid mugavam on logi avada topeltklõpsuga analüüsimiseks. Allpool on välja toodud logi näide (pilt on klikkitav), mis kuvab üksikasjalikku teavet Threat Emulation Blade'i Prevent tegevuse aktiveerimise kohta nakatunud failis ".docx". Logil on mitu alamjaotust, mis näitavad turvasündmuse üksikasju: aktiveeritud poliitika ja kaitse, forensics'i üksikasjad, teave kliendi ja liikluse kohta. Eriti tähelepanuväärsed on logist kättesaadavad aruanded — Threat Emulation Report ja Forensics Report. Need aruanded on samuti saadaval SandBlast Agent klientide kaudu.

5. Check Point SandBlast Agent Management Platform. Logid, Aruanded ja Forensics. Threat Hunting

Threat Emulation Report

5. Check Point SandBlast Agent Management Platform. Logid, Aruanded ja Forensics. Threat Hunting

Threat Emulatsiooni blade'i kasutamisel ilmub Cloud Check Point'i simuleerimise pärast vastavas logis link emulatsiooni tulemuste üksikasjaliku aruande - Threat Emulation Report. Selle aruande sisu on üksikasjalikult kirjeldatud meie artiklis, mis käsitleb kahjulike programmide analüüsi Check Point SandBlast Networki forensika abil. Tuleb märkida, et see aruanne on interaktiivne ja võimaldab „sukelduda” iga jaotise üksikasjadesse. Samuti on võimalik vaadata emulatsiooni protsessi salvestust virtuaalses masinas, alla laadida originaalne kahjulik fail või saada selle hash ning pöörduda Check Pointi juhtumite vastamise meeskonna poole.

5. Check Point SandBlast Agent Management Platform. Logid, Aruanded ja Forensics. Threat Hunting

Forensics Report

Peaaegu iga turvaürituse jaoks genereeritakse Forensics Report, mis sisaldab üksikasjalikku teavet kahjuliku faili kohta: selle omadused, tegevused, süsteemi sisenemise punkt ja mõju ettevõtte olulistele ressurssidele. Aruande struktuuri on üksikasjalikult käsitletud meie artiklis, mis käsitleb kahjulike programmide analüüsi Check Point SandBlast Agenti forensika abil. Sarnane aruanne on oluline teabe allikas turvaürituste uurimisel ning vajadusel saab aruande sisu kohe saata Check Pointi juhtumite vastamise meeskonnale.

5. Check Point SandBlast Agent Management Platform. Logid, Aruanded ja Forensics. Threat Hunting

SmartView

Check Point SmartView on mugav tööriist dünaamiliste armatuurlaudade (View) ja PDF-formaadis aruannete koostamiseks ja vaatamiseks. SmartView's saab samuti vaadata kasutaja logisid ja auditeerimise sündmusi administraatorite jaoks. Alloleval joonisel on toodud kõige kasulikumad aruanded ja armatuurlaudad SandBlast Agenti tööks.

5. Check Point SandBlast Agent Management Platform. Logid, Aruanded ja Forensics. Threat Hunting

SmartView aruanded on dokumendid statistilise teabega sündmuste kohta kindla ajavahemiku jooksul. Aruannete eksportimine PDF-formaadis masinasse, kus SmartView on avatud, on toetatud, samuti regulaarne eksport PDF/Excel formaadis administraatori elektronposti. Lisaks toetatakse aruande mallide importi/eksporti, oma aruannete loomist ja kasutajanimede peitmist aruannetes. Alloleval joonisel on toodud näide sisseehitatud Threat Prevention aruandest.

5. Check Point SandBlast Agent Management Platform. Logid, Aruanded ja Forensics. Threat Hunting

Dashbordi (View) SmartView's võimaldavad administraatoril saada ligipääsu vastava sündmuse logidele — piisab, kui kaks korda klõpsata huvipakkuval objektile, olgu selleks diagrammi veerg või pahavara faili nimi. Nagu raportite puhul, on ka võimalik luua oma dashbordid ja varjata kasutajaandmeid. Dashborde toetab ka mallide importimist/ekspordimist, regulaarset väljundit PDF/Excel formaadis administraatori e-posti aadressile ja andmete automaatset värskendamist reaalajas turvasündmuste jälgimiseks.

5. Check Point SandBlast Agent Management Platform. Logid, Aruanded ja Forensics. Threat Hunting

Lisamonitorimise jaotised

Management Platformi jälgimisvahendite kirjeldus ei oleks täiuslik ilma jaotiste Overview, Computer Management, Endpoint Settings ja Push Operations mainimiseta. Need jaotised on põhjalikult kirjeldatud teisest artiklist, kuid oleks kasulik tutvuda nende võimalustega jälgimisülesannete lahendamiseks. Alustame jaotisest Overview, mis koosneb kahest alajaotusest — Operational Overview ja Security Overview, mis on dashbordid teavet kaitstud kasutajamasinate ja turvasündmuste seisundi kohta. Nagu iga teise dashbordi puhul, võimaldavad alajaotused Operational Overview ja Security Overview kahekordse klõpsuga huvipakkuva parameetri puhul pääseda jaotisse Computer Management valitud filtriga (näiteks "Desktops" või "Pre-Boot Status: Enabled"), või jaotisse Logs konkreetse sündmuse jaoks. Alajaotis Security Overview on dashbord "Cyber Attack View – Endpoint", mida saab kohandada "enda vajadustele" ja seadistada andmete automaatne värskendamine.

5. Check Point SandBlast Agent Management Platform. Logid, Aruanded ja Forensics. Threat Hunting

Jaotisest Computer Management saab jälgida agendi staatust kasutajamasinates, Anti-Malware andmebaasi värskendamise staatust, ketta krüpteerimise etappe ja palju muud. Kõik andmed värskendatakse automaatselt ning iga filtri jaoks kuvatakse sobivate kasutajamasinate protsentuaalne näitaja. Samuti toetatakse arvutite andmete eksportimist CSV formaadis.

5. Check Point SandBlast Agent Management Platform. Logid, Aruanded ja Forensics. Threat Hunting

Oluline aspekt tööjaamade turvalisuse jälgimisel on kriitiliste sündmuste teavituste (Alerts) seadistamine ja logide eksportimine (Export Events) ettevõtte logiserverisse salvestamiseks. Mõlemad seadistused teostatakse jaotises Endpoint Settings ning Alerts on olemas võimalus ühendada meiliserver sündmuseteavituste saatmiseks administraatorile ning konfigureerida teavituste aktiveerimise/deaktiveerimise künnised vastavalt seadmete protsendi/arvu järgi, mis vastavad sündmuse kriteeriumidele. Eksporti sündmused võimaldab seadistada logide edastamise Management Platform'ist ettevõtte logiserverisse edasise töötlemise jaoks. Toetatakse formaate SYSLOG, CEF, LEEF, SPLUNK, protokolle TCP/UDP, ning kõik SIEM-süsteemid, kus töötab syslog-agent, kasutades TLS/SSL krüpteerimist ja syslog-klientide autentimist.

5. Check Point SandBlast Agent Management Platform. Logid, Aruanded ja Forensics. Threat Hunting

Sügava sündmuste analüüsi jaoks agenti osas või tehnilise toe poole pöördumise korral on võimalik kiiresti koguda logisid SandBlast Agenti klientidelt, kasutades sundoperatsiooni Push Operations jaotises. On võimalik seadistada loodud logiarhiivi edastamist Check Pointi serveritesse või ettevõtte serveritesse, samuti salvestatakse logiarhiiv kasutaja masinasse katalooge C:UsersusernameCPInfo. Logide kogumise protsessi saab käivitada määratud ajal ning kasutaja saab operatsiooni edasi lükata.

5. Check Point SandBlast Agent Management Platform. Logid, Aruanded ja Forensics. Threat Hunting

Ohutuse jahtimine

Ohutuse jahtimise meetodit kasutatakse proaktiivseks pahavarade tegevuse ja süsteemis toimuva anomaalse käitumise otsimiseks, et uurida võimalikke turvauhtuseid. Ohutuse jahtimise jaotis Management Platform'is võimaldab otsida sündmusi teatavate parameetritega kasutaja masina andmetes.

5. Check Point SandBlast Agent Management Platform. Logid, Aruanded ja Forensics. Threat Hunting

Ohutuse jahtimise tööriistal on mitu eelnevalt seadistatud päringut, näiteks pahatahtlike domeenide või failide klassifitseerimiseks, haruldaste päringute jälgimiseks teatud IP-aadresside suhtes (võrreldes üldstatistikaga). Päringu struktuur koosneb kolmest parameetrist: indikaator (võrguprotokoll, protsessi identifikaator, faili tüüp jne), operaatorit („on”, „ei ole”, „sisaldab”, „üks neist” jne) ja päringu keha. Päringu kehas saab kasutada regulaaravaldisi, toetatakse mitme filtri samaaegset kasutamist otsingureas.

5. Check Point SandBlast Agent Management Platform. Logid, Aruanded ja Forensics. Threat Hunting

Pärast filtrite valimist ja päringu töötlemise lõpetamist on saadaval kõik sobivad sündmused, võimalusega vaadata sündmuse üksikasju, panna päringu objekt karantiini või genereerida üksikasjalik Forensics Report sündmuse kirjeldustega. Praegu on see tööriist beetaversioonis ning edaspidi on plaanis laiendada selle funktsioone, näiteks lisada sündmuse teavet Mitre Att&ck'i matriksi kujul.

5. Check Point SandBlast Agent Management Platform. Logid, Aruanded ja Forensics. Threat Hunting

Kokkuvõte

Kokkuvõtteks: selles artiklis oleme uurinud SandBlast Agent Management Platform'i turvasündmuste jälgimise võimalusi, tutvunud uue tööriistaga pahatahtlike tegevuste ja kõrvalekallete proaktiivseks otsimiseks kasutajamasinatel - Threat Hunting. Järgmine artikkel on selle tsükli viimane ning käsitleme kõige sagedasemaid küsimusi seoses Management Platform'i lahendamisega ja räägime selle toote testimise võimalustest.

Suur kogumik materjale Check Pointi kohta TS Solutionilt. Et mitte jääda ilma SandBlast Agent Management Platform'i teemaga seotud järgmiste avalduste jälgimisest - jälgige meie sotsiaalmeedia uuendusi (Telegram, Facebook, VK, TS Solution Blog, Yandex.Zen).

Allikas: habr.com

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster