Võrgu kaitse taseme tõstmine pilve analüsaatori kasutamise kaudu.

Võrgu kaitse taseme tõstmine pilve analüsaatori kasutamise kaudu.
Kogenematu inimese arvates tundub turbanalüütiku töö kui põnev kahevehklemine häkkerite ja küberkurjategijate vahel, kes pidevalt tungivad ettevõtte võrku. Ja meie kangelane suudab kiiresti ja osavalt käskude sisestamisega tõrjuda julgeid rünnakuid ning selguda lõpuks särava võitjana.
Tõeline kuninglik musketär, kellel on klaviatuur mõla ja musketi asemel.

Kuid tegelikkuses näeb see välja üpris tavaliselt, primitiivselt ja isegi, võiks öelda, igavalt.

Üks peamisi analüüsimeetodeid on endiselt sündmuste logide lugemine. Süvitsi minev uurimine järgmiste osade kaupa:

  • kes kust ja kuhu püüdis siseneda, millisele ressursile püüdis pääseda, kuidas ta oma ligipääsulube tõendas;
  • millised olid tõrgetega, vead ja lihtsalt kahtlased kokkulangemised;
  • kes ja kuidas süsteemi vastupidavust uuris, sadulli portte ja mis paroolide valikuga;
  • ja nii edasi, ja nii edasi...

Kus on siinkohal mingit romantikat? Olgu, et ‘ärge jääge rooli taha magama’.

Kuna meie spetsialiste ei tohiks kunstiga armumise kaotamiseks, leiutatakse neile tööriistu, mis lihtsustavad elu. Need on erinevad analüsaatorid (logide parsijad), monitooringusüsteemid, mis teavitavad kriitilistest sündmustest, ja palju muud.

Kuid kui võtta hea tööriist ja hakata seda käsitsi igale seadmele, näiteks Interneti-läbipääsule, installeerima, pole see sugugi lihtne ega mugav, ja lisaks peavad olema lisateadmised täiesti erinevates valdkondades. Näiteks, kus paigaldada sellise jälgimise tarkvara? Füüsilisel serveril, virtuaalmasinal, spetsiaalses seadmes? Millises vormis andmeid hoida? Kui kasutatakse andmebaasi, siis milline? Kuidas tagada varukoopia tegemine ja kas seda on üldse vajalik teha? Kuidas teostada haldust? Millist liidest kasutada? Kuidas süsteemi kaitsta? Millist krüptimismeetodit kasutada — ja palju muud.

Oluliselt lihtsam on, kui on olemas üks mehhanism, mis võtab enda peale kõik eespool nimetatud probleemid, pakkudes administraatorile tööd rangelt tema erialasele spetsialiseerumisele.

Käesolev tähendus, mida kasutada terminit "pilv", viitab kõikidele nendele teenustele, mis ei ole sellel hostil, pilveteenus Zyxel CNM SecuReporter mitte ainult ei lahenda paljusid probleeme, vaid pakub ka mugavaid tööriistu.

Mis on Zyxel CNM SecuReporter?

See on nutikas analüüsiteenus, mis sisaldab andmete kogumise, statistilise analüüsi (korrelatsioon) ja aruannete koostamise funktsioone Zyxel ZyWALL-seeria seadmete jaoks. See annab võrguadministraatorile koondvaate erinevatest tegevustest võrgus.
Näiteks võivad häkkerid püüda murda kaitsesüsteemi, kasutades rünnakumeetodeid nagu stealthy, targeted. ja püsiv. SecuReporter tuvastab kahtlase käitumise, mis võimaldab administraatoril võtta vajalikke kaitsemeetmeid ZyWALL-i seadistamise kaudu.

Ilmselt ei saa turvalisus ilma pideva andmeanalüüsita, millel on häirete teavitamine reaalajas. Võid joonistada kauneid graafikuid, kuid kui administraator ei tea, mis toimub... Ei, seda SecuReporteriga kindlasti ei saa juhtuda!

Mõned küsimused SecuReporter'i kasutamisest.

Analüütika

Oma, toimuvate analüüside tegemine — see onki infojulgeoleku tuum. Uurides sündmusi, suudab turvaspetsialist ennetada või õigeaegselt peatada rünnaku, samuti koguda üksikasjalikku teavet, et rekonstrueerida tõendusmaterjali kogumiseks.

Mida annab "pilve arhitektuur"?

See teenus on üles ehitatud mudelile Software as a Service (SaaS), mis lihtsustab skaleerimist, kasutades kauggraafika serverite, jaotatud andmesalvestussüsteemide jms jõude. Pilvemudeli kasutamine võimaldab mitte muretseda riistvaraliste ja tarkvaraliste nüansside pärast, suunates kõik jõud teenuse kaitse loomisele ja täiustamisele.
Kasutaja jaoks tähendab see märkimisväärset kokkuhoidu salvestamise, analüüsi ja juurdepääsu paigaldamiseks vajalikku riistvara ostmiselt, samuti ei ole vajalik tegeleda teenindusjärgsete tegevustega nagu varukoopiate tegemine, uuendamine, tõrgete ennetamine jne. Piisab, kui on seade, mis toetab SecuReporter'i kasutamist ja vastav luba.

OLULINE! Tänu pilve arhitektuurile saavad turbeadministraatorid aktiivselt jälgida võrgu seisundit igal ajal ja igas kohas. See lahendab probleemi, sealhulgas puhkusete, haiguspuhkuste jms osas. Kui varastatakse seade, näiteks sülearvuti, millega pääseti SecuReporter'i veebiliidesele, ei aita see midagi, kui selle omanik ei ole rikkunud turvareegleid, ei ole salvestanud paroole lokaalselt jms.

Pilvehalduse variant sobib hästi nii ühe linna sees tegutsevatele monoettevõtetele kui ka harudega struktuuridele. Selline sõltumatus asukohast on vajalik paljudes harudes, näiteks teenusepakkujate või tarkvaraarendajate jaoks, kelle äri on jaotatud erinevatesse linnadesse.

Oleme palju rääkinud analüüsi võimalustest, aga mida see endas tõeliselt sisaldab?

Need on erinevad analüüsi tööriistad, näiteks sündmuste sageduse kokkuvõtted, Top-100 nimekirjad teatud sündmuse (reaalsetest ja eeldatavatest) ohvritest, logid, mis näitavad konkreetseid rünnakute sihtmärke jms. Kõik see aitab administreerijal tuvastada varjatud trende ja arvutada välja kahtlast kasutajakäitumist või teenuseid.

Aga kuidas on reportimisega?

SecuReporter'is on võimalik seadistada raportite vormi ja seejärel saada tulemus PDF-formaadis. Loomulikult võib soovi korral raportisse lisada oma logo, raporti nime, märkused või soovitused. On võimalik genereerida raporteid kohese taotluse alusel või graafiku järgi, näiteks kord päevas, nädalas või kuus.

Võib seadistada hoiatuste väljastamist, arvestades võrgu infrastruktuuri liiklusspetsiifikat.

Kas on võimalik vähendada ohtu sisepingetest või lihtsalt hooletutest kasutajatest?

Spetsiaalne tööriist User Partially Quotient võimaldab administreerijal kiiresti tuvastada riski tekitavaid kasutajaid, ilma lisapingutuseta ja arvestades erinevate võrgu logide või sündmuste vahelisi seoseid.

See tähendab süvitsi minevat analüüsi kõigist sündmustest ja liiklusest, mis on seotud kahtlase käitumisega kasutajatega.

Millised teised aspektid on SecuReporter'i jaoks iseloomulikud?

Lihtne seadistamine lõppkasutajatele (turbeadministraatoritele).

SecuReporter'i aktiveerimine pilves toimub lihtsa seadistusprotseduuri kaudu. Pärast seda saavad administraatorid kohe juurdepääsu kõikidele andmetele, analüüsivahenditele ja raportile.

Multi-Tenants ühel pilveplatvormil — iga kliendi jaoks saab seadistada oma analüüsi. Samuti, kui kliendibaas kasvab, on süsteemi kontrollimine hõlbus kohandada efektiivsust ohustamata.

Isikuandmete kaitse seadused

OLULINE! Zyxel suhtub väga tõsiselt rahvusvahelistesse ja kohalike seadustesse ning muusse regulatsiooni isikuandmete kaitse valdkonnas, sealhulgas GDPR-i ja OECD privaatsuse põhimõtetesse. Toetab isikuandmete seadust nr 152-FZ, mis on vastu võetud 27.07.2006.

Isikuandmete kaitse nõuete täitmise tagamiseks on SecuReporter'is sisse ehitatud kolm isikuandmete kaitse valikut:

  • mitteanonüümsed andmed — isikuandmed identifitseeritakse täielikult Analyzeris, Raportis ja laaditavates Archive Logs;
  • osaliselt anonüümne — isikuandmed asendatakse nende kunstlike identifikaatoritega Archive Logs;
  • täielikult anonüümsed — isikuandmed on täielikult anonimeeritud Analyzeris, Raportis ja laaditavates Archive Logs.

Kuidas kasutada SecuReporter'it seadmes?

Võtame näiteks seadme ZyWall (antud juhul ZyWall 1100). Siseneme seadistuste sektsiooni (paremal töötlusvahekaardil, millel on kahe hammasratta ikoon). Edasi avame Cloud CNM ja valime seal alajaotuse SecuReporter.

Teenuse kasutamiseks lubamiseks tuleb aktiveerida element Enable SecuReporter. Lisaks tasub kaasata valik Include Traffic Log liikluslogide kogumiseks ja analüüsimiseks.

Võrgu kaitse taseme tõstmine pilve analüsaatori kasutamise kaudu.
Joonis 1. SecuReporter'i aktiveerimine.

Teiseks sammuks tuleb lubada statistika kogumine. Seda tehakse Monitoring sektsioonis (paremal ikooniga, mis näitab monitori).

Seejärel liikume UTM Statistics sektsiooni, alajaotuses App Patrol. Siin tuleb aktiveerida valik Collect Statistics.

Võrgu kaitse taseme tõstmine pilve analüsaatori kasutamise kaudu.
Joonis 2. Statistika kogumise aktiveerimine.

Kõik, nüüd saab ühendada SecuReporter'i veebiliidese ja kasutada pilveteenust.

OLULINE! SecuReporter'i jaoks on suurepärane dokumentatsioon PDF-formaadis. Selle saab alla laadida sellel aadressil.

SecuReporter'i veebiliidese kirjeldus
Siin ei õnnestu anda kõikehõlmavat ülevaadet kõigist funktsioonidest, mida SecuReporter turbeadministraatorile pakub — neid on piisavalt palju, et ühes artiklis ära tuua.

Seetõttu piirdume lühikese ülevaatega teenustest, millega administraator tegeleb ja mida ta pidevalt näeb. Nii et tutvuge web-konsooli SecuReporter koostisosadega.

Kaart

Selles jaotises kuvatakse registreeritud seadmed, näidates linna, seadme nime ja IP-aadressi. Kuulutus sisaldab teavet, kas seade on sisse lülitatud ja milline on hoiatuste staatus. Threat Map'is saab näha piraatide kasutatavate pakettide allikaid ja rünnakute sagedust.

Armatuurlauale

Lühike teave põhitegevuste kohta ja kokkuvõtteerinevad analüüsid antud ajavahemiku jooksul. Tärnanang saate määrata perioodiks alates 7 päevast ja kuni 1 tunnini.

Võrgu kaitse taseme tõstmine pilve analüsaatori kasutamise kaudu.
Joonis 3. Näide Dashboard'i jaotuse välimusest.

Analüsaator

Nimi räägib enda eest. See on sama nimega tööriista konsool, mis diagnoosib kahtlast liiklust valitud ajavahemikul, tuvastab ohtude ilmnemise suundi ja kogub teavet kahtlaste pakettide kohta. Analüsaator on võimeline jälgima kõige sagedamini esinevaid pahatahtlikke koode ja pakkuma täiendavat teavet turvaprobleemide kohta.

Võrgu kaitse taseme tõstmine pilve analüsaatori kasutamise kaudu.
Joonis 4. Näide Analüsaatori jaotuse välimusest.

Aruanne

Selles jaotises on kasutajal saadaval kohandatavad aruanded graafilise liidese kaudu. Vajalik teave saab kokku koguda ja esitada mugavas vormis koheselt või koostatud ajakava alusel.

Hoiatused

Siin toimub hoiatuste süsteemi seadistamine. Saab määrata läveväärtused ja erinevad tähtsuse tasemed, mis lihtsustavad anomaaliate ja potentsiaalsete rünnakute tuvastamist.

Seaded

Nojah, tõepoolest, seadistused on seadistused.

Lisaks tasub mainida, et SecuReporter suudab toetada erinevaid kaitsepoliitikaid isikuandmete töötlemisel.

Kokkuvõte

Kohalikud statistika analüüsimise meetodid, mis on seotud turvalisuse tagamisega, on põhimõtteliselt üsna hästi toiminud.

Kuid ohtude ulatus ja tõsidus suurenevad iga päev. See kaitsetase, mis kunagi kõigile sobis, muutub aja jooksul juba kehvaks.

Peale nimetatud probleemide nõuavad kohalikud vahendid teatud pingutust seadmete hooldamiseks (seadmestiku hooldus, varukoopiate tegemine jne). On ka kaugasukoha probleem — mitte alati ei õnnestu hoida turvajuhti kontoris ööpäevaringselt. Seetõttu on vajalik korraldada turvaline juurdepääs kohalikule süsteemile väljastpoolt ja hooldada seda oma jõududega.

Pilveteenuste kasutamine võimaldab selliste probleemide vältimist, keskendudes just vajaliku turvatunde ja sissetungide kaitse tagamisele ning ka reeglite rikkumise vältimisele kasutajate poolt.

SecuReporter on just selliste teenuste edukas näide.

Kampaania

Alates tänasest on kui ostjate jaoks, kes ostavad tulemüüre, mis toetavad Secureporter, kehtib ühine kampaania Zyxel'i ja meie Kuldpartneri ettevõtte X-Comiga:

Võrgu kaitse taseme tõstmine pilve analüsaatori kasutamise kaudu.

Kasulikud lingid

[1] Toetatud seadmed.
[2] SecuReporter'i kirjeldus Zyxel'i ametlikul veebilehel.
[3] SecuReporter'i dokumentatsioon.

Allikas: habr.com

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster