Kasutaja tööjaam on infrastruktuuri kõige haavatavam koht infotehnoloogia turvalisuse osas. Kasutajatele võib tulla töömeil, mis näib olevat ohutust allikast, kuid sisaldab linki nakatunud saidile. Võimalik, et keegi laadib alla tööks vajaliku tööriista tundmatust kohast. Saaksime välja mõelda hulga juhtumeid, kuidas pahavara võib kasutajate kaudu tungida sisekorporatiivsetesse ressurssidesse. Seetõttu vajavad tööjaamad suurenenud tähelepanu, ja selles artiklis räägime, kust ja milliseid sündmusi jälgida rünnakute tuvastamiseks.

Rünnaku varajaseks tuvastamiseks on Windowsi operatsioonisüsteemis kolm kasulikku sündmuste allikat: turvalogide ajakiri, süsteemimonitooringu ajakiri ja Power Shelli logid.
Turvalogide ajakiri (Security Log)
See on peamine koht süsteemsete turvalogide talletamiseks. Siia salvestatakse kasutajate sisselogimise/väljalogimise sündmused, objektide juurde pääsemine, poliitikate muutmine ja muud turvalisusega seotud tegevused. Loomulikult, kui on seadistatud vastav poliitika.

Kasutajate ja rühmade läbivaatamine (sündmused 4798 ja 4799). Kahjulik tarkvara alustab oma rünnakut sageli kohalike kasutajakontode ja kohalike gruppide skaneerimisega tööjaamas, et leida oma tumedate tegude jaoks vajalikke isikuandmeid. Need sündmused aitavad tuvastada kahjulikku koodi enne, kui see edasi liikuda ja kogutud andmeid kasutades teistesse süsteemidesse levivad.
Kohaliku kasutajakonto loomine ja muudatused kohalikes gruppides (sündmused 4720, 4722–4726, 4738, 4740, 4767, 4780, 4781, 4794, 5376 ja 5377). Rünnak võib alata ka näiteks uue kasutaja lisamisest kohalike administraatorite gruppi.
Kohaliku kasutajakontoga sisselogimise katsed (sündmus 4624). Ahned kasutajad logivad sisse domeeni konto kaudu, ja kohaliku konto kaudu sisselogimise tuvastamine võib viidata rünnaku algusele. Sündmus 4624 hõlmab ka sisselogimisi domeeni konto kaudu, seega sündmuste töötlemisel tuleb filtreerida välja need sündmused, kus domeen erineb tööjaama nimest.
Sisselogimise katse määratud kasutajakontoga (sündmus 4648). See juhtub, kui protsess töötab "Käivitamine administraatorina" režiimis. Tavalistes süsteemi töörežiimides ei tohiks seda juhtuda, seega peaksid sellised sündmused olema kontrolli all.
Töökohaga seotud jaamade lukustamine/ümberlukustamine (sündmused 4800-4803). Kahtlaste sündmuste kategooriasse kuuluvad kõik tegevused, mis toimusid lukustatud jaamas.
Tulekahju seina konfiguratsiooni muudatused (sündmused 4944-4958). Selgelt on nähtav, et uue tarkvara installimisel võivad tulekahju seina konfiguratsiooni seaded muutuda, mis põhjustab valehäireid. Selliste muudatuste jälgimine on enamikul juhtudel mitte vajalik, kuid teadlikkus neist ei ole kindlasti üleliigne.
Plug’n’play seadmete ühendamine (sündmus 6416 ja ainult Windows 10 jaoks). Selle eest on oluline jälgida, kui kasutajad tavaliselt ei ühenda uusi seadmeid töökohaga, kuid nüüd äkitselt — ja ühendavad.
Windows sisaldab 9 audiitorkategooriat ja 50 alamkategooriat täpseks seadistamiseks. Miinimumkomplekt alamkategooriatest, mille tuleks seadetes sisse lülitada:
Sisselogimine/Sisselogimise lõpetamine
- Sisselogimine;
- Sisselogimise lõpetamine;
- Konto lukustamine;
- Teised sisselogimise/sisselogimise lõpetamise sündmused.
Konto haldamine
- Kasutajakonto haldamine;
- Turvagruppide haldamine.
Poliitika muutmine
- Auditipoliitika muutmine;
- Autentimise poliitika muudatus;
- Autoriseerimise poliitika muudatus.
Süsteemi monitor (Sysmon)
Sysmon on Windows'i sisseehitatud utiliit, mis suudab salvestada sündmusi süsteemilogisse. Tavaliselt tuleb see eraldi installida.

Need sündmused on põhimõtteliselt leitavad ka turvapäevikust (kui vajalik auditipoliitika on sisse lülitatud), kuid Sysmon pakub rohkem üksikasju. Milliseid sündmusi saab Sysmonist hankida?
Protsessi loomine (sündmuse ID 1). Süsteemilogis võib turvapäevik samuti öelda, millal käivitus mõni *.exe ja isegi näidata selle nime ja käivitusteed. Kuid erinevalt Sysmonist ei suuda see näidata rakenduse ristit. Pahalase tarkvara võib nimetada ka täiesti kahjutuks notepad.exe, kuid just ristit paljastab selle tõelise olemuse.
Võrgupoodid (sündmuse ID 3). On selge, et võrgupoodide arv on suur ja kõiki ei suuda jälgida. Kuid on oluline arvestada, et Sysmon, erinevalt näiteks turvalisuse logidest, suudab siduda võrguühenduse ProcessID ja ProcessGUID väljadega, näidates porti ja IP-aadressid allikaid ning vastuvõtjat.
Muutused süsteemiregistris (sündmuse ID 12-14). Lihtsaim viis enda lisamiseks automaatse käivituse on registreerimisandmete sisestamine. Security Log oskab seda teha, kuid Sysmon näitab, kes muudatusi tegi, millal, kust, protsessi ID ja eelmine võtme väärtus.
Faili loomine (sündmuse ID 11). Sysmon, erinevalt Security Log'ist, näitab mitte ainult faili asukohta, vaid ka selle nime. On selge, et kõike ei saa jälgida, kuid teatud kataloogide auditeerimist on võimalik teostada.
Ja nüüd see, mida Security Log poliitikates ei ole, kuid Sysmon'is on:
Faili loomise aja muutmine (sündmuse ID 2). Mõned pahavara võivad failide loomise kuupäeva muuta, et neid varjata hiljuti loodud failide aruannetest.
Draiverite ja dünaamiliste raamatukogude laadimine (sündmuste ID 6-7). DLL ja seadmete draiverite mälu laadimist, digitaalallkirja kontrollimist ja selle kehtivust.
Jooksvasse protsessi lõime loomine (sündmuse ID 8). Üks rünnaku vormidest, mida peab jälgima.
RawAccessRead sündmused (sündmuse ID 9). Lugemisoperatsioonid kettalt kasutades ".". Enamiku juhtude puhul tuleks sellist aktiivsust pidada ebanormaalseks.
Nimega failivoogude loomine (sündmuse ID 15). Sündmus registreeritakse, kui luuakse nimetatud faili voog, mis genereerib sündmusi faili sisu räsiga.
Nimetatud voolu loomine ja ühendamine (sündmuse ID 17-18). Troojalaste jälgimine, mis suhtlevad teiste komponentidega nimetatud voolu kaudu.
WMI tegevus (sündmuse ID 19). Sündmuste registreerimine, mis genereeritakse süsteemi poole pöördumisel WMI protokolli kaudu.
Sysmoni kaitsmiseks tuleb jälgida sündmusi ID 4 (Sysmoni lõpetamine ja käivitamine) ja ID 16 (Sysmoni konfiguratsiooni muutmine).
PowerShelli logid
PowerShell on võimas Windowsi infrastruktuuri haldamise tööriist, seega on suur tõenäosus, et ründaja valib just selle. PowerShelli sündmuste andmete saamiseks saab kasutada kahte allikat: Windows PowerShelli logi ja Microsoft-WindowsPowerShell / Operational logi.
Windows PowerShelli logi

Andmete pakkuja on laaditud (sündmuse ID 600). PowerShelli pakkujad on programmid, mis toimivad andmeallikana PowerShelli jaoks andmete vaatamiseks ja haldamiseks. Näiteks võivad sisseehitatud pakkujatena olla Windowsi keskkonnamuutujad või süsteemi register. Uute pakkujate ilmumise jälgimine on oluline, et tuvastada võimalikke kuritegelikke tegevusi. Kui märkate, et pakkujate seas on ilmunud WSMan, tähendab see, et kaugsessioon PowerShellis on alustatud.
Microsoft-WindowsPowerShell / Töökäsk (või MicrosoftWindows-PowerShellCore / Töökäsk PowerShellis 6)

Moodulite logimine (sündmuse ID 4103). Sündmustes salvestatakse teave iga täidetud käsu ja selle parameetrite kohta, millega see käidi.
Käsuskriptide logimine (sündmuse ID 4104). Skripti logimise jurnal näitab iga PowerShelli koodi ploki täitmist. Isegi kui ründaja üritab käsku varjata, näitab see sündmuste tüüp tegelikult täidetud PowerShelli käsku. Selle sündmuste tüübi alla võivad registreeritud olla ka mõned madala taseme API kutsed, need sündmused registreeritakse tavaliselt Verbose'i kujul, kuid kui vähimatki kahtlust tekitav käsk või skript kasutatakse koodiplokis, registreeritakse see kriitilisuse tasemega Warning.
Pange tähele, et pärast selle sündmuste kogumise ja analüüsi tööriista seadistamist kulub valehäirete arvu vähendamiseks täiendavat aega tõrkeotsimiseks.
Jagage kommentaarides, milliseid logisid te kogute infotehnoloogia auditi jaoks ja milliseid tööriistu selleks kasutate. Üks meie suundi on infoturbe sündmuste auditeerimise lahendused. Logide kogumise ja analüüsi ülesande jaoks võime soovitada vaadata , mis suudab salvestatud andmeid tihendada suhtega 20:1 ning üks installeeritud eksemplar suudab töödeldud kuni 60 000 sündmust sekundis 10 000 allikast.
Allikas: habr.com
