SĂŒnkroniseeritud turvalisus Sophos Centralis

SĂŒnkroniseeritud turvalisus Sophos Centralis
Info security tools are greatly influenced by the interconnection of their components, enabling the mitigation of both external and internal threats. When designing network infrastructure, every security measure is crucial, whether it’s an antivirus or a firewall, ensuring they operate not only within their class (Endpoint security or NGFW) but also have the capability to interact with each other to combat threats collectively.

Veidi teooriat

It’s no surprise that today’s cybercriminals have become more resourceful. They employ a range of networking technologies to disseminate malware:
SĂŒnkroniseeritud turvalisus Sophos Centralis
Phishing emails result in malware 'crossing the threshold' of your network, utilizing known attacks or 'zero-day' exploits followed by privilege escalation or lateral movement across the network. The presence of a single infected device can mean that your network may be exploited for malicious purposes.

In some cases, when it's necessary to ensure the interaction of cybersecurity components, an audit of the current state of the security system fails to describe it with a single set of interconnected measures. Often, numerous technological solutions focused on countering specific types of threats do not allow for integration with other technological solutions. For instance, endpoint protection products rely on signature and behavioral analysis to determine if a file is infected or not. Firewalls utilize various technologies to stop malicious traffic, including web filtering, IPS, sandboxing, etc. However, in most organizations, these cybersecurity components are not interconnected and operate in isolation.

Trends in the implementation of Heartbeat technology

Uus lĂ€henemine kĂŒberjulgeoleku tagamisele tĂ€hendab kaitset igal tasemel, kus iga tasandi lahendused on omavahel seotud ja saavad teavet vahetada. See viib sĂŒsteemi Sunchronized Security (SynSec) loomise juurde. SynSec on protsess, mis tagab infojulgeoleku kui ĂŒhtse sĂŒsteemi. Sellisel juhul on iga infojulgeoleku komponent omavahel reaalajas ĂŒhendatud. NĂ€iteks lahendus Sophos Central on ellu viidud antud pĂ”himĂ”tte jĂ€rgi.

SĂŒnkroniseeritud turvalisus Sophos Centralis
Tehnoloogia Security Heartbeat tagab sideme turbelahenduste vahel, vĂ”imaldades sĂŒsteemi koostööd ja jĂ€lgimist. Sisse on Sophos Central integreeritud jĂ€rgmiste klasside lahendused:

SĂŒnkroniseeritud turvalisus Sophos Centralis
Ei ole raske mĂ€rgata, et Sophos Central toetab piisavalt laia valikut lahendusi infojulgeoleku valdkonnas. Sophos Centralis pĂ”hineb kontseptsioon SynSec kolmel olulisel pĂ”himĂ”ttel: avastamine, analĂŒĂŒs ja reageerimine. Nende tĂ€pse kirjelduse jaoks peatume igal neist.

Kontseptsioonid SynSec

AVASTAMINE (tundmatute ohtude tuvastamine)
Sophos tooted, mida haldab Sophos Central, jagavad automaatselt teavet omavahel, et tuvastada riske ja tundmatuid ohte, sealhulgas:

  • vĂ”rguliikluse analĂŒĂŒs vĂ”imalusega tuvastada kĂ”rge riskiga rakendusi ja kahjuliku liikluse;
  • kasutajate tuvastamine kĂ”rge riskigrupp kaudu nende tegevuse analĂŒĂŒsi vĂ”rgu kaudu.

ANALÜÜS (hetke- ja intuitiivne)
Reaalajas toimuv intsidendi analĂŒĂŒs tagab sĂŒsteemi hetkeolukorra kiire mĂ”istmise.

  • TĂ€ieliku sĂŒndmuste ahela kuvamine, mis viis intsidentideni, sealhulgas kĂ”ik failid, registrivĂ”tmed, URL-id jne.

REAGEERIMINE (automaatne reageerimine intsidentidele)
Turvapoliitikate seadistamine vÔimaldab automaatselt sekundite jooksul reageerida nakkustele ja intsidendidele. See on tagatud:

  • nakkusega seadmete kohese isoleerimisega ja rĂŒnnaku peatamisega reaalajas (kasvĂ”i ĂŒhe vĂ”rgu / levitamisdomeeni piires);
  • ettevĂ”tte vĂ”rguregistrite juurdepÀÀsu piiramisega seadmetele, mis ei vasta poliitikatele;
  • seadmest kaugelt skaneerimise kĂ€ivitamisega vĂ€lja saadetud spĂ€mmide tuvastamisel.

Oleme vaadanud pĂ”hialuseid, millel Sophos Central töö pĂ”hineb. NĂŒĂŒd liigume edasi tehnoloogia SynSec rakendamise kirjeldamise juurde.

Teooriast praktikani

Alustuseks selgitame, kuidas seadmete vaheline suhtlemine toimub SynSec printsipil tehnoloogia Heartbeat abil. Esimene etapp on Sophos XG registreerimine Sophos Centralis. Sellel etapil saab ta iseidentifitseerimiseks sertifikaadi, IP-aadressi ja sadama, mille kaudu lÔppseadmed Heartbeat tehnoloogia kaudu temaga suhtlevad, samuti nimekirja lÔppseadmest ID-dest, mis on hallatavad Sophos Centrali ja nende kliendisertifikaatide kaudu.

Peagi pÀrast Sophos XG registreerimist edastab Sophos Central lÔppseadmetele teabe Heartbeat tehnoloogia kaudu suhtlemise alustamiseks:

  • Sophos XG sertifikaatide vĂ€ljastamiseks kasutatavate sertifitseerimiskeskuste nimekiri;
  • seadmete ID-de nimekiri, mis on registreeritud Sophos XG-s;
  • IP-aadress ja port Heartbeat tehnoloogia kaudu suhtlemiseks.

See teave salvestatakse arvutisse jÀrgmise tee kaudu: %ProgramData%SophosHearbeatConfigHeartbeat.xml ja seda vÀrskendatakse regulaarselt.

Kommunikatsioon Heartbeat tehnoloogia kaudu toimub sĂ”numite saatmise kaudu lĂ”pp-punktist maagilisele IP-aadressile 52.5.76.173:8347 ja tagasi. AnalĂŒĂŒsi kĂ€igus selgus, et paketid saadetakse 15-sekundiliste intervallidega, nagu on vĂ€itnud tarnija. Oluline on mĂ€rkida, et Heartbeat sĂ”numid töödeldakse otse XG Firewalli poolt — see pĂŒĂŒdab pakette ja jĂ€lgib lĂ”pp-punkti olekut. Pakettide pĂŒĂŒdmisel hostis nĂ€eks andmeedastus vĂ€lja nagu suhtlemine vĂ€lise IP-aadressiga, kuigi tegelikult suhtleb lĂ”pp-punkt otse XG tulemĂŒĂŒriga.

SĂŒnkroniseeritud turvalisus Sophos Centralis

Oletame, et pahatahtlik rakendus on kuidagi arvutisse sattunud. Sophos Endpoint tuvastab selle rĂŒnnaku vĂ”i lĂ”petame Heartbeat signaale selle sĂŒsteemi poolt. Nakkunud seade saadab automaatselt teadlikkuse sĂŒsteemi nakatumisest, kĂ€ivitades automaatse tegevuste ahela. XG Firewall isoleerib arvuti viivitamatult, takistades rĂŒnnaku levikut ja suhtlemist C&C serveritega.

Sophos Endpoint eemaldab automaatselt pahatahtliku tarkvara. PĂ€rast eemaldamist sĂŒnkroonib lĂ”pp-seade Sophos Centraliga ja seejĂ€rel taastab XG Firewall juurdepÀÀsu vĂ”rku. JuurepĂ”hjuste analĂŒĂŒs (Root Cause Analysis — RCA vĂ”i EDR — Endpoint Detection and Response) vĂ”imaldab saada ĂŒksikasjalikku ĂŒlevaadet, mis juhtus.

SĂŒnkroniseeritud turvalisus Sophos Centralis
Kui eeldada, et juurdepÀÀs ettevÔtte ressurssidele toimub mobiilsete seadmete ja tahvelarvutite kaudu, kas sel juhul on vÔimalik tagada SynSec?

Sellise stsenaariumi jaoks on Sophos Centralis tugi olemas Sophos Mobile ja Sophos Wireless. Oletame, et kasutaja ĂŒritab rikkuda turvapoliitikat mobiilseadmes, mis on kaitstud Sophos Mobile'i abil. Sophos Mobile tuvastab turvapoliitika rikkumise ja saadab teavitusi ĂŒlejÀÀnud sĂŒsteemi komponentidele, kĂ€ivitades eelnevalt mÀÀratud reageeringu juhtumile. Kui Sophos Mobile'is on seadistatud poliitika "keelata vĂ”rku ĂŒhendamine", piirab Sophos Wireless selle seadme vĂ”rgu juurdepÀÀsu. Sophos Centrali juhtpaneelil Sophos Wireless vahekaardil kuvatakse teade, et seade on nakatunud. Sel ajal, kui kasutaja ĂŒritab vĂ”rku pÀÀseda, kuvatakse ekraanil sildike, mis teavitab, et interneti juurdepÀÀs on piiratud.

SĂŒnkroniseeritud turvalisus Sophos Centralis
SĂŒnkroniseeritud turvalisus Sophos Centralis
LĂ”pp-punktidel on mitu sĂŒdame seisu staatust: punane, kollane ja roheline.
Punane staatus esineb jÀrgmistes olukordades:

  • aktiivne pahavara on tuvastatud;
  • pahavara kĂ€ivitamise katse on tuvastatud;
  • pahavara on tuvastatud vĂ”rgu liikluses;
  • pahavara ei ole eemaldatud.

Kollane staatus tĂ€hendab, et lĂ”pp-punktis on tuvastatud mitteaktiivne pahavara vĂ”i on tuvastatud PMP (potentsiaalselt soovimatu programm). Roheline staatus nĂ€itab, et ĂŒhtegi eespool nimetatud probleemi ei ole tuvastatud.

Vaadates mÔningaid klassikalisi stsenaariume kaitstud seadmete ja Sophos Central'i vahel, liigume edasi lahenduse graafilise kasutajaliidese kirjeldamise ja peamiste seadete ning toetatava funktsionaalsuse arutamise juurde.

Graafiline kasutajaliides

Juhtpaneelil kuvatakse viimased teated. Samuti on diagrammidel nĂ€idatud erinevate kaitsekomponentide koondandmed. Antud juhul kuvatakse koondandmed arvutite kaitse kohta. Sellel paneelil on ka saadaval koondteave ohtlike ressursside ja sobimatut sisu sisaldavate ressursside kĂŒlastamise katsete kohta, e-kirjade analĂŒĂŒsi statistika.

SĂŒnkroniseeritud turvalisus Sophos Centralis
Sophos Central toetab teatiste kuvamist olulisuse jĂ€rgi, mis ei luba kasutajal sĂŒsteemi turvalisuse kriitilisi teateid mööda lasta. Peale kokkuvĂ”tlike sĂŒsteemi kaitse oleku andmete kuvamise toetab Sophos Central ka sĂŒndmuste logimist ja integreerimist SIEM-sĂŒsteemidega. Paljudele ettevĂ”tetele on Sophos Central platvorm nii sisemise SOC-i kui ka oma klientidele teenuste pakkumise jaoks — MSSP.

Üks peamisi omadusi on vĂ€rskenduste vahemĂ€lu tugi endpoint-kliendis. See aitab sÀÀsta vĂ€lise liikluse lĂ€bilaskevĂ”imet, kuna vĂ€rskendusi laaditakse alla ĂŒhe korra ĂŒhele endpoint-kliendile, ja seejĂ€rel laadivad teised lĂ”ppseadmed vĂ€rskendused temalt. Lisaks sellele saab valitud endpoint edastada turvapoliitika ja teaberekiste sĂ”numeid Sophos pilve. See funktsioon on kasulik, kui on lĂ”ppseadmeid, mis ei pÀÀse otse internetti, kuid vajavad kaitset. Sophos Centralis on olemas valik (tamper protection), mis keelab arvutiekaitse seadete muutmise vĂ”i endpoint-agendi kustutamise.

Üks endpoint-kaitse komponente on jĂ€rgmise pĂ”lvkonna viirusetĂ”rje (NGAV) — Intercept X. SĂŒgava masinĂ”ppe tehnoloogiate abil suudab viirusetĂ”rje tuvastada varem teadmata ohte ilma allkirjadeta. Tuvastus tĂ€psus on vĂ”rreldav allkirja pĂ”histe analoogidega, kuid erinevalt neist tagab see proaktiivse kaitse, takistades nullpĂ€eva rĂŒnnakute toimumist. Intercept X suudab töötada paralleelselt teiste tootjate allkirjavirustetĂ”rje programmidega.

Selles artiklis rÀÀkisime lĂŒhidalt SynSec kontseptsioonist, mis on integreeritud Sophos Centralisse, ja mĂ”nest selle lahenduse vĂ”imalusest. Kuidas iga kaitsekomponent, mis integreeritakse Sophos Centralisse, töötab, rÀÀgime jĂ€rgmistes artiklites. Demoversiooni lahendusest saate siin.

Allikas: habr.com

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster