Kasutaja tööjaam on infrastruktuuri kõige haavatavam koht teabe turvalisuse osas. Kasutajatele võib tulla töömeili kaudu kiri, mis näib olevat usaldusväärsest allikast, kuid sisaldab linki nakatunud veebisaidile. Võib juhtuda, et keegi laadib alla kasulikku tööriista tundmatust allikast. Võib välja mõelda kümneid olukordi, kuidas pahavara kasutajate kaudu ettevõtte sisemistele ressurssidele tungida. Seetõttu vajavad tööjaamad erilise tähelepanu ja artiklis räägime, kust ja milliseid sündmusi jälgida rünnakute tuvastamiseks.

Rünnaku tuvastamiseks võimalikult varajases staadiumis on Windowsi operatsioonisüsteemis kolm kasulikku sündmusteallikat: turvalogide ajakiri, süsteemi monitorimise ajakiri ja PowerShelli logid.
Turvalogide ajakiri (Security Log)
See on peamine koht turvalogide talletamiseks. Siia kogunevad kasutajate sisselogimise/väljalogimise, objektide ligipääsude, poliitika muutmise ja teiste turvalisusega seotud tegevuste sündmused. Loomulikult, kui on konfigureeritud vastav poliitika.

Kasutajien ja rühmade läbilaskmine (sündmused 4798 ja 4799). Pahavara rünnaku alguses proovib sageli kohalikud kasutajakontod ja rühmaliikmed tööjaamas läbi käia, et leida vajalikud andmed oma tumedate kavatsuste jaoks. Need sündmused aitavad tuvastada pahavara kiiremini, enne kui see edasi liigub ja kogutud andmeid kasutades teiste süsteemide peale laieneb.
Kohaliku kasutajakonto loomine ja muudatused kohalikes gruppides (sündmused 4720, 4722–4726, 4738, 4740, 4767, 4780, 4781, 4794, 5376 ja 5377). Rünnak võib alata näiteks uue kasutaja lisamisest kohalike administraatorite rühma.
Üritused sisselogida kohaliku kasutajakontoga (sündmus 4624). Heausked kasutajad logivad sisse domeeni kasutajakontoga ja kohaliku kasutajakonto alusel sisselogimise tuvastamine võib tähendada rünnaku algust. Sündmus 4624 hõlmab ka sisselogimist domeeni kasutajakontoga, seega sündmuste töötlemisel tuleb filtreerida välja need sündmused, kus domeen erineb tööjaama nimest.
Üritus sisselogida kindla kasutajakontoga (sündmus 4648). Selline asi võib juhtuda, kui protsess käivitub "Käivita administraatorina" režiimis. Tavalistes süsteemi töörežiimides ei tohiks selliseid olukordi esineda, seega peaksid sellised sündmused olema kontrolli all.
Töökohaga lukustamine/ülal hoidmine (sündmused 4800-4803). Kahtlaste sündmuste kategooriaga võib seostada kõik tegevused, mis toimusid lukustatud töötajas.
Tulekahju seinale tehtud muudatused (sündmused 4944-4958). On selge, et uue tarkvara installimisel võivad tulemuste konfiguratsiooniseaded muutuda, mis võib põhjustada valehäireid. Selliseid muudatusi enamasti jälgima ei pea, kuid nende olemasolust teadlik olemine ei tee paha.
Plug’n’play seadmete ühendamine (sündmus 6416 ja ainult Windows 10 puhul). Siin on oluline tähelepanelik olla, kui kasutajad tavaliselt ei ühenda uusi seadmeid oma tööjaama, kuid nüüd järsku – ja ühendasid.
Windows hõlmab 9 auditi kategooriat ja 50 alajaotust peenhäälestamiseks. Miinimumkomplekt alajaotusi, mille lubamine seadetest on soovitatav:
Sisselogimine/Sisselogimisest väljumine
- Sisselogimine;
- Väljumine;
- Kontode lukustamine;
- Teised sisselogimisest väljumise sündmused.
Konto haldamine
- Kasutajakonto haldamine;
- Turvagruppide haldamine.
Poliitika muutus
- Auditi poliitika muutmine;
- Autentimise poliitika muutmine;
- Volituste poliitika muutmine.
Süsteemi monitor (Sysmon)
Sysmon on Windowsi sisseehitatud utiliit, mis oskab salvestada sündmusi süsteemiväljaande logisse. Tavaliselt tuleb see eraldi installida.

Need sündmused on põhimõtteliselt ka turvaprogrammi logides leitavad (luba sobiv auditi poliitika), kuid Sysmon annab rohkem detaile. Milliseid sündmusi saab Sysmonist välja võtta?
Protsessi loomine (sündmuse ID 1). Süsteemiväljaande turvaaruande logi ütleb samuti, millal mõni *.exe käivitus ja näitab isegi selle nime ja käivitusteed. Kuid erinevalt Sysmonist ei suuda see näidata rakenduse hash’i. Küberkuritegevus võib nimetada isegi kahjutuks notepad.exe, kuid just hash paljastab selle.
Võrgupöördumised (sündmuse ID 3). Selge on, et võrguühendusi on palju ja kõiki ei suuda jälgida. Kuid on oluline märkida, et Sysmon, erinevalt turvalogist, suudab siduda võrguühenduse ProcessID ja ProcessGUID väljadega, ja näitab sadamat ning IP-aadressid allika ja sihtpunkti.
Muudatused süsteemi registris (sündmuse ID 12-14). Lihtsaim viis enda lisamiseks automaatkäivitusse on registrisse kandmine. Security Log suudab seda teha, kuid Sysmon näitab, kes on muudatused teinud, millal, kust, protsessi ID ja eelmine väärtus.
Faili loomine (sündmuse ID 11). Sysmon, erinevalt Security Log’ist, näitab mitte ainult faili asukohta, vaid ka selle nime. Loomulikult ei saa iga detaili jälgida, kuid teatud kaustade auditit on võimalik teostada.
Ja nüüd see, mida Security Log poliitikas ei ole, kuid mida pakub Sysmon:
Faili loomise aja muutmine (sündmuse ID 2). Mõned pahavara tüübid võivad muuta faili loomise kuupäeva, et see varjaks hiljuti loodud failide aruannetest.
Draiverite ja dünaamiliste raamatukogude laadimine (sündmuste ID-d 6-7). DLL ja seadme draiverite mälus laadimise jälgimine, digitaalallkirja ja selle kehtivuse kontrollimine.
Protsessis töötava voolu loomine (sündmuse ID 8). Üks rünnete tüüpidest, mida tuleb samuti jälgida.
RawAccessRead sündmused (sündmuse ID 9). Operatsioonid, mis loevad kettalt kasutades “.”. Enamikul juhtudel peaks selline tegevus olema ebanormaalne.
Nimetatud failivoose loomine (sündmuse ID 15). Sündmus registreeritakse, kui luuakse nimetatud failivoog, mis genereerib sündmusi faili sisu hash'iga.
Nimetatud pipe loomine ja ühendamine (sündmuste ID-d 17-18). Pahavara tegevuse jälgimine, mis suhtleb teiste komponentidega kaudu nimetatud pipe.
WMI tegevus (sündmuse ID 19). Sündmuste registreerimine, mis genereeritakse, kui süsteemile pöördutakse WMI protokolli kaudu.
Sysmoni kaitsmiseks tuleb jälgida sündmusi, mille ID on 4 (Sysmoni peatamine ja käivitamine) ja ID 16 (Sysmoni konfiguratsiooni muutmine).
Power Shelli logid
Power Shell on võimas Windowsi infrastruktuuri haldustööriist, seega on tõenäoline, et ründaja valib just selle. Power Shelli sündmuste andmete saamiseks saab kasutada kahte allikat: Windows PowerShell logi ja Microsoft-WindowsPowerShell / Operational logi.
Windows PowerShell logi

Andmete pakkuja laadimine (sündmuse ID 600). PowerShelli tarnijad on programmid, mis teenivad PowerShelli andmete allikana nende vaatamiseks ja haldamiseks. Näiteks võivad sisseehitatud tarnijad olla Windowsi keskkonnamuutujad või süsteemi registri andmed. On oluline jälgida uusi tarnijaid, et tuvastada võimalikke pahatahtlikke tegevusi. Näiteks, kui näete, et tarnijate seas on WSMan, tähendab see, et on alanud kaugsessioon PowerShellis.
Microsoft-WindowsPowerShell / Operatiivlogi (või Microsoft-Windows-PowerShellCore / Operatiiv PowerShell 6-s)

Moodulite logimine (sündmuse ID 4103). Sündmustes on talletatud teave igast täidetud käsust ja parameetritest, millega see kutsuti esile.
Skriptide lukustamise logimine (sündmuse ID 4104). Skriptide lukustamise logimine näitab iga täidetud PowerShelli koodiploki. Isegi kui kurjategija üritab käsku varjata, näitab see sündmus tegelikult täidetud PowerShelli käsku. Samuti võivad sellesse sündmusesse olla fikseeritud mõned madala taseme API-kutsed, mida tavaliselt salvestatakse Verbose'ina, kuid kui kahtlane käsk või skript on koodiplokis, registreeritakse see kriitilisuse tasemel Warning.
Pange tähele, et pärast selliste sündmuste kogumise ja analüüsimise tööriista seadistamist on vajalik täiendav aeg tõrkeotsinguks valehäirete vähendamiseks.
Jagage kommentaarides, milliseid logisid te kogute infotehnoloogia auditi jaoks ja milliseid tööriistu te selleks kasutate. Üks meie suundi on andmete auditite lahendused. Logide kogumise ja analüüsi ülesande lahendamiseks saame soovitada vaadata , mis suudab salvestatud andmeid tihendada koefitsiendiga 20:1, ja üks selle installeeritud eksemplar suudab töödelda kuni 60000 sündmust sekundis 10000 allikast.
Allikas: habr.com
