
Tavalisest inimestest nĂ€ib, et turvahalduse töö on pĂ”nev vastasseis heakskiidu saanud hĂ€kkerite ja kurjade hĂ€kkerite vahel, kes pidevalt tungivad ettevĂ”tte vĂ”rku. Meie kangelane kasutab reaalajas oskuslikke ja kiireid kĂ€ske, et tĂ”rjuda julgelt vĂ€ljaĂŒtlemisi ja lĂ”ppkokkuvĂ”ttes kerkida sĂ€rava vĂ”itjana.
Oma klaviatuuriga nagu kuninglik muskeeter, kelle relvadeks on sÀdelevast rauast nuhtlus ja musket.
Kuid tegelikult nÀeb see vÀlja igapÀevane, tavapÀrane ja isegi vÔib-olla igav.
Ăheks peamiseks analĂŒĂŒsimeetodiks on endiselt sĂŒndmuste logide lugemine. Hoolikas uurimine jĂ€rgmistel teemadel:
- kes, kust ja kuhu pĂŒĂŒdis siseneda, kuhu ressurssi ta proovida sai, kuidas ta tĂ”endas oma Ă”igust ressursile;
- millised olid tÔrked, vead ja lihtsalt kahtlased juhuslikud leiud;
- kes ja kuidas sĂŒsteemi proovile pani, skaneeris porte, ĂŒritas parooli Ă€ra arvata;
- ja nii edasi ja nii edasiâŠ
No milline romantika siin on, parem on, et 'roolis ei uinuks'.
Kuna meie spetsialistid ei kaotaks tĂ€ielikult armastust kunsti vastu, leiutatakse neile tööriistu, mis nende elu lihtsustavad. Need on igasugused analĂŒsaatorid (logide parsijad), monitooringusĂŒsteemid kriitiliste sĂŒndmuste teavitamiseks ja palju muud.
Kuid kui vĂ”tta hea tööriist ja hakata seda iga seadmega kĂ€sitsi ĂŒhendama, nĂ€iteks Interneti-riistaga â pole see niivĂ”rd lihtne, mugav ja lisaks vajab see tĂ€iesti erinevaid teadmisi. NĂ€iteks, kuhu paigaldada selline monitooringutarkvara? FĂŒĂŒsilisele serverile, virtuaalmasinale, spetsiaalsele seadmele? Millises vormis andmeid hoida? Kui kasutatakse andmebaasi, siis millist? Kuidas varundada ja kas tuleks varundada? Kuidas juhtimist teostada? Millist liidest kasutada? Kuidas sĂŒsteemi kaitsta? Millist krĂŒpteerimismeetodit kasutada â ja palju muud.
Oluliselt lihtsam on, kui on mingisugune ĂŒhtne mehhanism, mis vĂ”tab enda alla kĂ”igi nimetatud kĂŒsimuste lahendamise, andes administraatorile vĂ”imaluse töötada rangelt tema erialal.
KÀibiviisina nimetatakse terminit "pilv" kÔigeks, mis ei asu konkreetses hostis; pilveteenus Zyxel CNM SecuReporter mitte ainult ei lahenda paljusid probleeme, vaid pakub ka mugavaid tööriistu.
Mis on Zyxel CNM SecuReporter?
See on nutikas analĂŒĂŒsiteenus, millega kaasnevad andmete kogumise, statistilise analĂŒĂŒsi (korrelatsioon) ja raportite koostamise funktsioonid Zyxelâi ZyWALL seadmete jaoks. See annab vĂ”rguadministraatorile keskse ĂŒlevaate erinevatest vĂ”rgus toimuvatest tegevustest.
NĂ€iteks vĂ”ivad kurjategijad pĂŒĂŒda sĂŒsteemi kaitset murda, kasutades rĂŒnnakumehhanisme nagu varjatud, sihitud ja persistent. SecuReporter tuvastab kahtlase kĂ€itumise, andes administraatorile vĂ”imaluse vĂ”tta vajalikud kaitsemeetmed ZyWALL-i seadistamise abil.
Muidugi on turvalisus mĂ”eldamatu ilma pideva andmeanalĂŒĂŒsita ja reaalajas hoiatuste esitamiseta. VĂ”ib joonistada ilusaid graafikuid, kuid kui administraator ei ole kursis toimuva⊠Ei, sellist vĂ”imalust SecuReporteriga kindlasti ei ole!
MĂ”ned kĂŒsimused SecuReporter'i kasutamise kohta
AnalĂŒĂŒtika
Oma analĂŒĂŒs toimuvast on infotehnoloogia julgeoleku aastapĂ€eva sĂŒda. Uurides sĂŒndmusi, suudab turvanĂ”ustaja Ă€ra hoida vĂ”i Ă”igel ajal peatada rĂŒnnaku ning saada ĂŒksikasjalikku teavet tĂ”endite kogumise eesmĂ€rgil.
Mida annab "pilve arhitektuur"?
Teenust pakutakse tarkvara teenusena (Software as a Service, SaaS), mis lihtsustab skaleerimist, kasutades kaugserverite, hajutatud andmete salvestussĂŒsteemide ja muu vĂ”imu. Pilvemudeli rakendamine vĂ”imaldab abstraktselt suhtuda riistvara ja tarkvara nĂŒanssidesse, suunates kĂ”ik jĂ”ud teenuse kaitse loomisele ja tĂ€iustamisele.
Kasutajale vĂ”imaldab see oluliselt vĂ€hendada seadmete soetamise kulusid andmete salvestamiseks, analĂŒĂŒsimiseks ja ligipÀÀsu pakkumiseks, ning ei ole vaja tegeleda haldusteenuste, nagu varukoopiate tegemine, uuendamine, rikete ennetamine jne, organiseerimisega. Piisab, kui on seade, mis toetab SecuReporteriga töötamist ja vastav litsents.
OLULINE! AitĂ€h pilvearhitektuuri, saavad turvahalduse administreerijad proaktiivselt jĂ€lgida vĂ”rgu seisukorda mistahes ajal ja kohas. See lahendab probleemi ka puhkuste, haigestumise ja muude sarnaste juhtumitega. LigipÀÀs seadmetele, nĂ€iteks varastatud sĂŒlearvutile, millelt pÀÀseti SecuReporter'i veebiliidesele, ei too samuti kasu, kui selle omanik ei ole rikkunud turvavalve reegleid, nĂ€iteks ladustanud salasĂ”nu lokaalselt jne.
Pilvehalduse lahendus sobib hĂ€sti nii ĂŒhe linna monofirmadele kui ka harukontoritega struktuuridele. Selline asukohast sĂ”ltumatus on vajalik erinevates valdkondades, nĂ€iteks teenusepakkujate vĂ”i tarkvaraarendajate jaoks, kelle Ă€ri on jaotatud erinevatesse linnadesse.
Me rÀÀgime palju analĂŒĂŒsimise vĂ”imalustest, aga mida see tĂ€pselt tĂ€hendab?
Need on erinevad analĂŒĂŒsi tööriistad, nĂ€iteks sĂŒndmuste sagedustabelid, Top-100 nimekiri konkreetsest sĂŒndmusest tuvastatud (reaalsetest ja oletatavatest) kannatanutest, sihtmĂ€rkide logid rĂŒnnaku jaoks jne. KĂ”ik, mis aitab administreerijal tuvastada peidetud trende ja vĂ€lja arvutada kahtlast kĂ€itumist kasutajatelt vĂ”i teenustelt.
Kuidas on lood aruandlusega?
SecuReporter'is on vÔimalik seadistada aruande vorm ja seejÀrel saada tulemus PDF-formaadis. Loomulikult on soovikorral vÔimalik aruandele lisada oma logo, aruande pealkirja, mÀrkusi vÔi soovitusi. Toetatakse aruannete loomist koheselt vÔi ajakava alusel, nÀiteks kord pÀevas, nÀdalas vÔi kuus.
Saab seadistada hoiatuste vÀljastamise vastavalt vÔrgu infrastruktuuri liiklustingimustele.
Kas riski insaiderite vÔi lihtsalt lohakate vastu on vÔimalik vÀhendada?
Spetsiaalne tööriist User Partially Quotient vĂ”imaldab administreerijal kiiresti vĂ€lja arvutada riskide tekitavad kasutajad, ilma lisapingutusteta ja arvestades erinevate vĂ”rgu logide vĂ”i sĂŒndmustega seotud seoseid.
See tĂ€hendab, et toimub sĂŒvitsi minev analĂŒĂŒs kĂ”igist sĂŒndmustest ja liiklusest, mis seondub kahtlaselt kĂ€ituvate kasutajatega.
Millised muud omadused iseloomustavad SecuReporter'it?
Lihtne seadistamine lÔppkasutajatele (turvahalduse administreerijatele).
SecuReporter aktivatsioon pilves toimub lihtsa seadistamisprotseduuri kaudu. PĂ€rast seda saavad administraatorid kohe ligipÀÀsu kĂ”ikidele andmetele, analĂŒĂŒsivahenditele ja aruandlusele.
Multi-Tenants ĂŒhel pilveplatvormil â iga kliendi jaoks on vĂ”imalik seadistada oma analĂŒĂŒs. Taas, kliendibaasi suurenemisega on pilvearhitektuuri abil sĂŒsteemi jĂ€lgimist lihtne kohandada ilma efektiivsust kahjustamata.
Andmekaitse seadused
OLULINE! Zyxel lĂ€heneb vĂ€ga tĂ”siselt rahvusvahelistele ja kohalikule seadustele ning teistele regulatsioonidele, mis kĂ€sitlevad isikuandmete kaitset, sealhulgas GDPR-i ja OECD privaatsuse pĂ”himĂ”tteid. Toetab föderaalse seaduse "Isikuandmete kohta" 27.07.2006 nr 152-Đ€Đ.
NÔuete tÀitmise tagamiseks on SecuReporterisse integreeritud kolm isikuandmete kaitse valikut:
- mitteanonĂŒĂŒmsed andmed â isikuandmed identifitseeritakse tĂ€ielikult Analyzeris, Reportis ja allalaetavates Archive Logs;
- osaliselt anonĂŒĂŒmsed â isikuandmed asendatakse nende kunstlike identifikaatoritega Archive Logs;
- tĂ€ielikult anonĂŒĂŒmsed â isikuandmed anonĂŒĂŒmitakse tĂ€ielikult Analyzeris, Reportis ja allalaetavates Archive Logs.
Kuidas lubada SecuReporter kasutamist seadmes?
Vaatleme ZyWall seadmest (antud juhul ZyWall 1100). Siseneme seadistamise jaotisse (paremal vahelehel, kus on kahe hammasratta ikoon). SeejÀrel avame Cloud CNM ja valime sinna alla jaotise SecuReporter.
Teenuse kasutamise lubamiseks tuleb aktiveerida element Enable SecuReporter. TĂ€iendavalt on soovitatav aktiveerida vĂ”imalus Include Traffic Log liikluslogide kogumiseks ja analĂŒĂŒsimiseks.

Joonis 1. SecuReporter'i aktiveerimine.
Teise sammuna tuleb lubada statistika kogumine. Seda teostatakse Monitoring jaotises (paremal vahelehel, kus on monitori ikoon).
SeejÀrel liigume UTM Statistics jaotisse, alla jaotisse App Patrol. Siin tuleb aktiveerida vÔimalus Collect Statistics.

Joonis 2. Statistika kogumise aktiveerimine.
KĂ”ik, nĂŒĂŒd saab liituda SecuReporterâi veebiliidese ja kasutada pilveteenust.
OLULINE! SecuReporterâi jaoks on olemas suurepĂ€rane dokumentatsioon PDF-vormingus. Seda saab alla laadida .
SecuReporter veebiliidese kirjeldus
Siin ei ole vĂ”imalik ĂŒksikasjalikult rÀÀkida kĂ”igist funktsioonidest, mida SecuReporter turvaadministraatorile pakub â neid on piisavalt palju ĂŒhe artikli jaoks.
SeetĂ”ttu piirdume lĂŒhikuva kirjeldusega teenustest, mida administraator nĂ€eb ja millega ta pidevalt töötab. Nii et tutvuge, millest koosneb web-konsool SecuReporter.
Kaart
KĂ€esolevas jaotises kuvatakse registreeritud seadmed koos linna, seadme nime ja IP-aadressiga. Kuvatakse teave seadme sisse- ja vĂ€ljalĂŒlitamise ning hoiatuste staatuse kohta. Threat Map'il saab nĂ€ha pakuallikaid, mida rĂŒndajad kasutavad, ja rĂŒnnakute sagedust.
Armatuurlaud
LĂŒhike teave pĂ”hitegevuste ja koondanalĂŒĂŒsi ĂŒlevaate kohta mÀÀratud ajavahemiku jooksul. Saate mÀÀrata perioodi alates 7 pĂ€evast kuni 1 tunnini.

Joonis 3. NÀide Dashboard'i jaotuse vÀlimusest.
Analyzer
Nimi rÀÀgib enda eest. See on samanimelise tööriista konsool, mis diagnoosib kahtlast liiklust valitud ajavahemiku jooksul, tuvastab Àhvarduste tekkimise suundi ja kogub teavet kahtlaste paketide kohta. Analyzer suudab jÀlgida kÔige sagedamini esinevat pahavara ning pakkuda lisainfot turvaprobleemide kohta.

Joonis 4. NÀide Analyzer'i jaotuse vÀlimusest.
Aruanne
KÀesolevas jaotuses on kasutajale saadaval kohandatavad aruanded graafilise liidese kaudu. NÔutav teave saab koheselt kokku koguda ja kujundada mugavas vormis vÔi eeltÀidetud ajakava alusel.
Hoidikud
Siin konfigureeritakse hoiatuste sĂŒsteem. Saate seada piirvÀÀrtused ja erineva tĂ€htsuse taseme, mis lihtsustab anomaaliate ja vĂ”imalike rĂŒnnakute tuvastamise protsessi.
Seaded
Noh, tegelikult on seaded lihtsalt seadistused.
Lisaks tuleks mÀrkida, et SecuReporter suudab toetada erinevaid kaitsepoliitikaid isikuandmete töötlemisel.
KokkuvÔte
Kohalikud statistika analĂŒĂŒsimeetodid, mis on seotud turvalisuse tagamisega, on end ĂŒldiselt hĂ€sti tĂ”estanud.
Kuid ohtude ulatus ja tÔsidus suureneb iga pÀevaga. See kaitseaste, mis varem kÔiki rahuldas, muutub mÔne aja pÀrast nÔrgaks.
Lisaks nimetatud probleemidele nĂ”uab kohalike vahendite kasutamine teatud jĂ”upingutusi töökindluse sĂ€ilitamiseks (seadmete hooldamine, varukoopiate tegemine jne). On olemas ka kaugasukoha probleem - ei ole alati vĂ”imalik hoida turbeadministraatorit kontoris 24/7. SeetĂ”ttu on vajalik kuidagi korraldada turvaline juurdepÀÀs kohalikele sĂŒsteemidele vĂ€ljastpoolt ja hooldada seda oma jĂ”ududega.
Pilveteenuste kasutamine vÔimaldab sellistest probleemidest loobuda, keskendudes just vajaliku turvalisuse taseme sÀilitamisele ja sissetungide vastu kaitsmisele, samuti reeglite rikkumise vÀltimisele kasutajate poolt.
SecuReporter on just sellise teenuse edukas rakenduse nÀide.
Kampaania
Alates tĂ€nasest kehtib kĂ”ikidele Secureporterit toetavatele tulemĂŒĂŒride ostjatele kooskampaania Zyxelilt ja meie kullast partnerilt ettevĂ”ttelt X-Com:
Kasulikud lingid
[1] .
[2] ametlikul veebisaidil Zyxel.
[3] .
Allikas: habr.com
