
Info security tools are greatly influenced by the interconnection of their components, enabling the mitigation of both external and internal threats. When designing network infrastructure, every security measure is crucial, whether itâs an antivirus or a firewall, ensuring they operate not only within their class (Endpoint security or NGFW) but also have the capability to interact with each other to combat threats collectively.
Veidi teooriat
Itâs no surprise that todayâs cybercriminals have become more resourceful. They employ a range of networking technologies to disseminate malware:

Phishing emails result in malware 'crossing the threshold' of your network, utilizing known attacks or 'zero-day' exploits followed by privilege escalation or lateral movement across the network. The presence of a single infected device can mean that your network may be exploited for malicious purposes.
In some cases, when it's necessary to ensure the interaction of cybersecurity components, an audit of the current state of the security system fails to describe it with a single set of interconnected measures. Often, numerous technological solutions focused on countering specific types of threats do not allow for integration with other technological solutions. For instance, endpoint protection products rely on signature and behavioral analysis to determine if a file is infected or not. Firewalls utilize various technologies to stop malicious traffic, including web filtering, IPS, sandboxing, etc. However, in most organizations, these cybersecurity components are not interconnected and operate in isolation.
Trends in the implementation of Heartbeat technology
Uus lĂ€henemine kĂŒberjulgeoleku tagamisele tĂ€hendab kaitset igal tasemel, kus iga tasandi lahendused on omavahel seotud ja saavad teavet vahetada. See viib sĂŒsteemi Sunchronized Security (SynSec) loomise juurde. SynSec on protsess, mis tagab infojulgeoleku kui ĂŒhtse sĂŒsteemi. Sellisel juhul on iga infojulgeoleku komponent omavahel reaalajas ĂŒhendatud. NĂ€iteks lahendus on ellu viidud antud pĂ”himĂ”tte jĂ€rgi.

Tehnoloogia Security Heartbeat tagab sideme turbelahenduste vahel, vĂ”imaldades sĂŒsteemi koostööd ja jĂ€lgimist. Sisse on integreeritud jĂ€rgmiste klasside lahendused:
- â klassikaline allkirjade pĂ”hine viirusetĂ”rje;
- â spetsialiseeritud viirusetĂ”rje serveritele;
- â jĂ€rgmise pĂ”lvkonna viirusetĂ”rje (ilma allkirjadeta ja tehisintelekti tehnoloogiatega);
- â jĂ€rgmise pĂ”lvkonna tulemĂŒĂŒr;
- â mobiilseadmete haldamine ja juurdepÀÀsu kontroll ettevĂ”tte postkasti ja failidele;
- ;
- â juurdepÀÀsupunktid, mida hallatakse nii pilve kui ka kohapeal Sophos UTM / Sophos XG kaudu;
- â klassikaline veebiliikluse filtreerimise lahendus;
- â pilve-/kohapealne anti-spam/viirusetĂ”rje lahendus;
- â teadlikkuse tĂ”stmine töötajate seas, testivate kalapĂŒĂŒgi kampaaniate korraldamine;
- â pilvainfrastruktuuride audit.

Ei ole raske mĂ€rgata, et Sophos Central toetab piisavalt laia valikut lahendusi infojulgeoleku valdkonnas. Sophos Centralis pĂ”hineb kontseptsioon SynSec kolmel olulisel pĂ”himĂ”ttel: avastamine, analĂŒĂŒs ja reageerimine. Nende tĂ€pse kirjelduse jaoks peatume igal neist.
Kontseptsioonid SynSec
AVASTAMINE (tundmatute ohtude tuvastamine)
Sophos tooted, mida haldab Sophos Central, jagavad automaatselt teavet omavahel, et tuvastada riske ja tundmatuid ohte, sealhulgas:
- vĂ”rguliikluse analĂŒĂŒs vĂ”imalusega tuvastada kĂ”rge riskiga rakendusi ja kahjuliku liikluse;
- kasutajate tuvastamine kĂ”rge riskigrupp kaudu nende tegevuse analĂŒĂŒsi vĂ”rgu kaudu.
ANALĂĂS (hetke- ja intuitiivne)
Reaalajas toimuv intsidendi analĂŒĂŒs tagab sĂŒsteemi hetkeolukorra kiire mĂ”istmise.
- TĂ€ieliku sĂŒndmuste ahela kuvamine, mis viis intsidentideni, sealhulgas kĂ”ik failid, registrivĂ”tmed, URL-id jne.
REAGEERIMINE (automaatne reageerimine intsidentidele)
Turvapoliitikate seadistamine vÔimaldab automaatselt sekundite jooksul reageerida nakkustele ja intsidendidele. See on tagatud:
- nakkusega seadmete kohese isoleerimisega ja rĂŒnnaku peatamisega reaalajas (kasvĂ”i ĂŒhe vĂ”rgu / levitamisdomeeni piires);
- ettevÔtte vÔrguregistrite juurdepÀÀsu piiramisega seadmetele, mis ei vasta poliitikatele;
- seadmest kaugelt skaneerimise kÀivitamisega vÀlja saadetud spÀmmide tuvastamisel.
Oleme vaadanud pĂ”hialuseid, millel Sophos Central töö pĂ”hineb. NĂŒĂŒd liigume edasi tehnoloogia SynSec rakendamise kirjeldamise juurde.
Teooriast praktikani
Alustuseks selgitame, kuidas seadmete vaheline suhtlemine toimub SynSec printsipil tehnoloogia Heartbeat abil. Esimene etapp on Sophos XG registreerimine Sophos Centralis. Sellel etapil saab ta iseidentifitseerimiseks sertifikaadi, IP-aadressi ja sadama, mille kaudu lÔppseadmed Heartbeat tehnoloogia kaudu temaga suhtlevad, samuti nimekirja lÔppseadmest ID-dest, mis on hallatavad Sophos Centrali ja nende kliendisertifikaatide kaudu.
Peagi pÀrast Sophos XG registreerimist edastab Sophos Central lÔppseadmetele teabe Heartbeat tehnoloogia kaudu suhtlemise alustamiseks:
- Sophos XG sertifikaatide vÀljastamiseks kasutatavate sertifitseerimiskeskuste nimekiri;
- seadmete ID-de nimekiri, mis on registreeritud Sophos XG-s;
- IP-aadress ja port Heartbeat tehnoloogia kaudu suhtlemiseks.
See teave salvestatakse arvutisse jÀrgmise tee kaudu: %ProgramData%SophosHearbeatConfigHeartbeat.xml ja seda vÀrskendatakse regulaarselt.
Kommunikatsioon Heartbeat tehnoloogia kaudu toimub sĂ”numite saatmise kaudu lĂ”pp-punktist maagilisele IP-aadressile 52.5.76.173:8347 ja tagasi. AnalĂŒĂŒsi kĂ€igus selgus, et paketid saadetakse 15-sekundiliste intervallidega, nagu on vĂ€itnud tarnija. Oluline on mĂ€rkida, et Heartbeat sĂ”numid töödeldakse otse XG Firewalli poolt â see pĂŒĂŒdab pakette ja jĂ€lgib lĂ”pp-punkti olekut. Pakettide pĂŒĂŒdmisel hostis nĂ€eks andmeedastus vĂ€lja nagu suhtlemine vĂ€lise IP-aadressiga, kuigi tegelikult suhtleb lĂ”pp-punkt otse XG tulemĂŒĂŒriga.

Oletame, et pahatahtlik rakendus on kuidagi arvutisse sattunud. Sophos Endpoint tuvastab selle rĂŒnnaku vĂ”i lĂ”petame Heartbeat signaale selle sĂŒsteemi poolt. Nakkunud seade saadab automaatselt teadlikkuse sĂŒsteemi nakatumisest, kĂ€ivitades automaatse tegevuste ahela. XG Firewall isoleerib arvuti viivitamatult, takistades rĂŒnnaku levikut ja suhtlemist C&C serveritega.
Sophos Endpoint eemaldab automaatselt pahatahtliku tarkvara. PĂ€rast eemaldamist sĂŒnkroonib lĂ”pp-seade Sophos Centraliga ja seejĂ€rel taastab XG Firewall juurdepÀÀsu vĂ”rku. JuurepĂ”hjuste analĂŒĂŒs (Root Cause Analysis â RCA vĂ”i EDR â Endpoint Detection and Response) vĂ”imaldab saada ĂŒksikasjalikku ĂŒlevaadet, mis juhtus.

Kui eeldada, et juurdepÀÀs ettevÔtte ressurssidele toimub mobiilsete seadmete ja tahvelarvutite kaudu, kas sel juhul on vÔimalik tagada SynSec?
Sellise stsenaariumi jaoks on Sophos Centralis tugi olemas ja . Oletame, et kasutaja ĂŒritab rikkuda turvapoliitikat mobiilseadmes, mis on kaitstud Sophos Mobile'i abil. Sophos Mobile tuvastab turvapoliitika rikkumise ja saadab teavitusi ĂŒlejÀÀnud sĂŒsteemi komponentidele, kĂ€ivitades eelnevalt mÀÀratud reageeringu juhtumile. Kui Sophos Mobile'is on seadistatud poliitika "keelata vĂ”rku ĂŒhendamine", piirab Sophos Wireless selle seadme vĂ”rgu juurdepÀÀsu. Sophos Centrali juhtpaneelil Sophos Wireless vahekaardil kuvatakse teade, et seade on nakatunud. Sel ajal, kui kasutaja ĂŒritab vĂ”rku pÀÀseda, kuvatakse ekraanil sildike, mis teavitab, et interneti juurdepÀÀs on piiratud.


LĂ”pp-punktidel on mitu sĂŒdame seisu staatust: punane, kollane ja roheline.
Punane staatus esineb jÀrgmistes olukordades:
- aktiivne pahavara on tuvastatud;
- pahavara kÀivitamise katse on tuvastatud;
- pahavara on tuvastatud vÔrgu liikluses;
- pahavara ei ole eemaldatud.
Kollane staatus tĂ€hendab, et lĂ”pp-punktis on tuvastatud mitteaktiivne pahavara vĂ”i on tuvastatud PMP (potentsiaalselt soovimatu programm). Roheline staatus nĂ€itab, et ĂŒhtegi eespool nimetatud probleemi ei ole tuvastatud.
Vaadates mÔningaid klassikalisi stsenaariume kaitstud seadmete ja Sophos Central'i vahel, liigume edasi lahenduse graafilise kasutajaliidese kirjeldamise ja peamiste seadete ning toetatava funktsionaalsuse arutamise juurde.
Graafiline kasutajaliides
Juhtpaneelil kuvatakse viimased teated. Samuti on diagrammidel nĂ€idatud erinevate kaitsekomponentide koondandmed. Antud juhul kuvatakse koondandmed arvutite kaitse kohta. Sellel paneelil on ka saadaval koondteave ohtlike ressursside ja sobimatut sisu sisaldavate ressursside kĂŒlastamise katsete kohta, e-kirjade analĂŒĂŒsi statistika.

Sophos Central toetab teatiste kuvamist olulisuse jĂ€rgi, mis ei luba kasutajal sĂŒsteemi turvalisuse kriitilisi teateid mööda lasta. Peale kokkuvĂ”tlike sĂŒsteemi kaitse oleku andmete kuvamise toetab Sophos Central ka sĂŒndmuste logimist ja integreerimist SIEM-sĂŒsteemidega. Paljudele ettevĂ”tetele on Sophos Central platvorm nii sisemise SOC-i kui ka oma klientidele teenuste pakkumise jaoks â MSSP.
Ăks peamisi omadusi on vĂ€rskenduste vahemĂ€lu tugi endpoint-kliendis. See aitab sÀÀsta vĂ€lise liikluse lĂ€bilaskevĂ”imet, kuna vĂ€rskendusi laaditakse alla ĂŒhe korra ĂŒhele endpoint-kliendile, ja seejĂ€rel laadivad teised lĂ”ppseadmed vĂ€rskendused temalt. Lisaks sellele saab valitud endpoint edastada turvapoliitika ja teaberekiste sĂ”numeid Sophos pilve. See funktsioon on kasulik, kui on lĂ”ppseadmeid, mis ei pÀÀse otse internetti, kuid vajavad kaitset. Sophos Centralis on olemas valik (tamper protection), mis keelab arvutiekaitse seadete muutmise vĂ”i endpoint-agendi kustutamise.
Ăks endpoint-kaitse komponente on jĂ€rgmise pĂ”lvkonna viirusetĂ”rje (NGAV) â . SĂŒgava masinĂ”ppe tehnoloogiate abil suudab viirusetĂ”rje tuvastada varem teadmata ohte ilma allkirjadeta. Tuvastus tĂ€psus on vĂ”rreldav allkirja pĂ”histe analoogidega, kuid erinevalt neist tagab see proaktiivse kaitse, takistades nullpĂ€eva rĂŒnnakute toimumist. Intercept X suudab töötada paralleelselt teiste tootjate allkirjavirustetĂ”rje programmidega.
Selles artiklis rÀÀkisime lĂŒhidalt SynSec kontseptsioonist, mis on integreeritud Sophos Centralisse, ja mĂ”nest selle lahenduse vĂ”imalusest. Kuidas iga kaitsekomponent, mis integreeritakse Sophos Centralisse, töötab, rÀÀgime jĂ€rgmistes artiklites. Demoversiooni lahendusest saate .
Allikas: habr.com
