{"id":96242,"date":"2020-10-09T19:42:33","date_gmt":"2020-10-09T17:42:33","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/dyra-kak-instrument-bezopasnosti-2-ili-kak-lovit-apt-na-zhivcza"},"modified":"2020-10-09T19:42:33","modified_gmt":"2020-10-09T17:42:33","slug":"dyra-kak-instrument-bezopasnosti-2-ili-kak-lovit-apt-na-zhivcza","status":"publish","type":"post","link":"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/dyra-kak-instrument-bezopasnosti-2-ili-kak-lovit-apt-na-zhivcza","title":{"rendered":"Auk kui turbe t\u00f6\u00f6riist \u2013 2, v\u00f5i kuidas p\u00fc\u00fcda APT \"elu\"-peibutusega","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>(aidus pealkirja eest t\u00e4nu Sergey G. Brester) <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/users\/sebres\/\" class=\"user_link\">sebres<\/a><\/noindex>)<\/p>\n<p>Kollegid, selle artikli eesm\u00e4rk on jagada kogemusi aasta pikkusest testimisest uue klassi IDS-lahendustega, mis p\u00f5hinevad Deception-tehnoloogiatel. <\/p>\n<p><img decoding=\"async\" alt=\"Auk kui turbe t\u00f6\u00f6riist \u2013 2, v\u00f5i kuidas p\u00fc\u00fcda APT &quot;elu&quot;-peibutusega\" src=\"\/wp-content\/uploads\/2020\/10\/f641b6735cf846d12a0081c7709662e7.png\" style=\"display:block;margin: 0 auto;\" \/><noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<p>Kuna loogika s\u00e4ilitamine on oluline, pean vajalikuks alustada eeldustest. Seega probleemistik:<\/p>\n<ol>\n<li>Suunatud r\u00fcnnakud on k\u00f5ige ohtlikum r\u00fcndeviis, kuigi nende osakaal kogu ohtude hulgas on v\u00e4ike. <\/li>\n<li>Praegu ei ole veel leiutatud mingit garanteeritud t\u00f5husat perimeetri kaitsemeetodit (v\u00f5i selliste meetodite kompleksi). <\/li>\n<li>Reeglina toimuvad suunatud r\u00fcnnakud mitmes etapis. Perimeetri \u00fcletamine on vaid \u00fcks esimestest etappidest, mis (v\u00f5ite mind kividega visata) ei too suurt kahju 'ohvrile', kui see pole muidugi DEoS (Destruction of service) r\u00fcnnakud (\u0161ifreerijad ja sarnased). T\u00f5eliselt 'valus' hakkab pihta hiljem, kui haaratud varasid hakatakse kasutama p\u00f6\u00f6rete tegemiseks ja r\u00fcnnaku 's\u00fcgavamaks' arendamiseks, mida ei ole m\u00e4rgatud. <\/li>\n<li>Kuna me hakkame t\u00f5eliselt kaotama siis, kui kurjategijad t\u00f5epoolest j\u00f5uavad r\u00fcnnaku eesm\u00e4rkideni (rakenduste serverid, andmebaasid, andmete salvestamine, hoidlad, kriitilise infrastruktuuri elemendid), on loogiline, et \u00fcheks IT-turbe teenuse eesm\u00e4rgiks on r\u00fcnnakute katkestamine enne seda kurba s\u00fcndmust. Kuid et midagi katkestada, tuleb sellest esmalt teada saada. Ja mida varem, seda parem. <\/li>\n<li>Seega on suunatud r\u00fcnnakute riskide edukaks haldamiseks kriitilise t\u00e4htsusega t\u00f6\u00f6riistade olemasolu, mis tagaks minimaalne TTD (time to detect \u2013 aeg, mis kulub sissetungist r\u00fcnnaku avastamiseni). Olenevalt t\u00f6\u00f6stusharust ja piirkonnast on see periood keskmiselt 99 p\u00e4eva USA-s, 106 p\u00e4eva EMEA piirkonnas, 172 p\u00e4eva APAC piirkonnas (M-Trends 2017, A View From the Front Lines, Mandiant). <\/li>\n<li>Mida turg pakub?\n<ul>\n<li>\u201eLiivakastid\u201c. Veel \u00fcks ennetav kontroll, mis on kaugel ideaalsest. On palju t\u00f5husaid tehnikaid, mis suudavad tuvastada ja k\u00f5rvale hoida liivakastidest v\u00f5i valgete nimekirjade lahendustest. Tumeda poole poisid on siinkohal siiski samm edasi. \n<\/li>\n<li>UEBA (k\u00e4itumise profileerimise ja k\u00f5rvalekalade tuvastamise s\u00fcsteemid) v\u00f5ib teoorias olla v\u00e4ga t\u00f5hus. Kuid minu arvates on see tulevikus. Praktikas on see hetkel siiski v\u00e4ga kallis, ebastabiilne ja n\u00f5uab v\u00e4ga k\u00fcpset ja stabiilset IT- ja k\u00fcberjulgeoleku infrastruktuuri, kus on olemas k\u00f5ik t\u00f6\u00f6riistad, mis genereerivad k\u00e4itumisanal\u00fc\u00fcsiks vajalikke andmeid.\n<\/li>\n<li>SIEM on hea t\u00f6\u00f6riist uurimiseks, kuid midagi uut ja originaalset ei suuda see \u00f5igel ajal n\u00e4idata, sest korrelatsiooni reeglid p\u00f5hinevad samadel allkirjadel. <\/li>\n<\/ul>\n<p>\n <\/li>\n<li>Seega on tekkinud vajadus sellise t\u00f6\u00f6riista j\u00e4rele, mis:\n<ul>\n<li>t\u00f6\u00f6taks edukalt juba kompromiteeritud perimeetri tingimustes,\n<\/li>\n<li>tuvastaks edukaid r\u00fcnnakuid peaaegu reaalajas s\u00f5ltumatult t\u00f6\u00f6riistadest ja kasutatavatest haavatavustest,<\/li>\n<li>ei s\u00f5ltuks allkirjadest\/reeglitest\/skeemidest\/poliitikatest\/profiilidest ja muudest staatilistest asjadest,<\/li>\n<li>ei n\u00f5uaks anal\u00fc\u00fcsimiseks suuri andmemasse ja nende allikaid,<\/li>\n<li>aitaks r\u00fcnnakuid m\u00e4\u00e4ratleda mitte mingisuguse riskiskoorimise kaudu, mis p\u00f5hineb \"maailma parimatel, patenteeritud ja seet\u00f5ttu suletud matemaatikatel\", mis vajavad t\u00e4iendavat uurimist, vaid praktiliselt nagu binaarset s\u00fcndmust \u2013 \"Jah, meid r\u00fcnnatakse\" v\u00f5i \"Ei, k\u00f5ik on OK\",<\/li>\n<li>oleks universaalne, t\u00f5husalt skaaleeritav ja tegelikult rakendatav igas heterogeenses keskkonnas, s\u00f5ltumata kasutatavast f\u00fc\u00fcsilisest ja loogilisest v\u00f5rgustiku topoloogiast.<\/li>\n<\/ul>\n<\/li>\n<\/ol>\n<p>\nSelle t\u00f6\u00f6riista rollile pretendeerivad praegu nn petmislahendused. Need on lahendused, mille aluseks on vana hea honeypoti kontseptsioon, kuid t\u00e4iesti erineva teostusastmega. See teema on hetkel kahtlemata t\u00f5usujoonel.<\/p>\n<p>Uuringute p\u00f5hjal <noindex><a rel=\"nofollow\" href=\"https:\/\/www.gartner.com\/newsroom\/id\/3744917\">Gartner Security&amp;Risk management summit 2017<\/a><\/noindex> Petmislahendused kuuluvad TOP-3 strateegiate ja vahendite hulka, mida soovitatakse rakendada. <\/p>\n<p>Vastavalt raportile <noindex><a rel=\"nofollow\" href=\"https:\/\/www.tag-cyber.com\/Annual\/2017\/\">TAG Cybersecurity Annual 2017<\/a><\/noindex> Petmine on \u00fcks peamisi suundi IDS (Intrusion Detection Systems) lahenduste arengus.<\/p>\n<p>Viimase raporti <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/products\/security\/security-reports.html\">Cisco IT-turbe seisukorrast<\/a><\/noindex>, mis on p\u00fchendatud SCADA-le, p\u00f5hineb \u00fche selle turu liiderettev\u00f5tte, TrapX Security (Iisrael), andmetel, mille lahendus on juba aasta aega t\u00f6\u00f6tanud meie testimisalas. <\/p>\n<p>TrapX Deception Grid v\u00f5imaldab hallata ja kasutada ulatuslikke hajutatud IDS-e tsentraliseeritult, ilma litsentsi koormuse ja riistvaran\u00f5uete suurenemiseta. Tegelikult on TrapX ehitustootja, mis v\u00f5imaldab luua olemasolevast IT-infrastruktuurist \u00fchtse suure r\u00fcndeteadlikkuse mehhanismi, omamoodi hajutatud v\u00f5rgu \u201eh\u00e4irekella\u201d. <\/p>\n<h3>Lahenduse Struktuur<\/h3>\n<p>\nMeie laboris uurime ja katsetame pidevalt erinevaid uuendusi IT-turbe valdkonnas. Praegu t\u00f6\u00f6tab siin ligikaudu 50 erinevat virtuaalserverit, sealhulgas TrapX Deception Grid komponendid.<\/p>\n<p><img decoding=\"async\" alt=\"Auk kui turbe t\u00f6\u00f6riist \u2013 2, v\u00f5i kuidas p\u00fc\u00fcda APT &quot;elu&quot;-peibutusega\" src=\"\/wp-content\/uploads\/2020\/10\/9c9c21101020c1005edc938a3a7ca393.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nNii, \u00fclevalt alla:<\/p>\n<ol>\n<li>TSOC (TrapX Security Operation Console) \u2013 s\u00fcsteemi aju. See on peamine juhtimiskonsool, millega tehakse lahenduse seadistamine, juurutamine ja kogu igap\u00e4evane t\u00f6\u00f6. Kuna tegemist on veebi teenusega, saab seda juurutada \u00fcksk\u00f5ik kus \u2013 perimeetris, pilves v\u00f5i MSSP teenusepakkuja juures. <\/li>\n<li>TrapX Appliance (TSA) \u2013 virtuaalserver, kuhu me trunk-porti kaudu \u00fchendame need alams\u00fcsteemid, mida tahame j\u00e4lgimisega katta. Siin elavad ka meie k\u00f5ik v\u00f5rguandurid.\n<p>Meie laboris on juurutatud \u00fcks TSA (mwsapp1), kuid tegelikult v\u00f5ib neid olla palju. See v\u00f5ib olla vajalik suurtes v\u00f5rkudes, kus segmendi vahel puudub L2-\u00fchendus (t\u00fc\u00fcpiline n\u00e4iteks - Holding ja t\u00fctarettev\u00f5tted v\u00f5i Panga peakorter ja filiaalid) v\u00f5i kui v\u00f5rgus on isoleeritud segmendid, n\u00e4iteks protsesside juhtimise s\u00fcsteemid (\u0410\u0421\u0423\u0422\u041f). Igas sellises filiaalis\/segmendis saab juurutada oma TSA ja \u00fchendada see \u00fchtse TSOC-ga, kus kogu teave t\u00f6\u00f6deldakse tsentraliseeritult. Selline arhitektuur v\u00f5imaldab luua hajutatud j\u00e4lgimiss\u00fcsteeme ilma vajaduseta v\u00f5rku radikaalselt \u00fcmber ehitada v\u00f5i olemasolevat segmentatsiooni rikkuda.<\/p>\n<p>Samuti saame TSA-l esitada koopia v\u00e4ljaminevast liiklusest l\u00e4bi TAP\/SPAN. Kui tuvastatakse \u00fchendusi tuntud botnetide, juhtserverite, TOR-seanssidega, saame tulemuse ka konsoolisse. Selle eest vastutab Network Intelligence Sensor (NIS). Meie keskkonnas on see funktsioon implementeeritud tulem\u00fc\u00fcris, seet\u00f5ttu pole me seda siin kasutanud. <\/li>\n<li>Rakenduse l\u00f5ksud (t\u00e4ielik OS) \u2013 traditsioonilised honeypotid Windows-serverite p\u00f5hjal. Nende arv ei pea olema suur, kuna nende peamine \u00fclesanne on pakkuda IT-teenuseid j\u00e4rgmise taseme sensoritele v\u00f5i tuvastada r\u00fcnnakuid \u00e4rirakendustele, mis v\u00f5ivad olla rakendatud Windowsi keskkonnas. Meie laboris on paigaldatud \u00fcks selline server (FOS01)\n<p><img decoding=\"async\" alt=\"Auk kui turbe t\u00f6\u00f6riist \u2013 2, v\u00f5i kuidas p\u00fc\u00fcda APT &quot;elu&quot;-peibutusega\" src=\"\/wp-content\/uploads\/2020\/10\/8de44215efff4a49f3b773da10185a73.png\" style=\"display:block;margin: 0 auto;\" \/>\n<\/li>\n<li>Emuleeritud l\u00f5ksud \u2013 lahenduse p\u00f5hikomponent, mis v\u00f5imaldab meil \u00fcheainsa virtuaalmasina abil luua v\u00e4ga tiheda \"miiniv\u00e4lja\" r\u00fcndajatele ja k\u00fcllastada ettev\u00f5tte v\u00f5rku, k\u00f5iki selle VLAN-e, meie sensoritega. R\u00fcndaja n\u00e4eb sellist sensoreid v\u00f5i fantoomhoste nagu t\u00f5elist Windowsi PC-d v\u00f5i serverit, Linuxi serverit v\u00f5i muud seadet, mida me otsustame talle n\u00e4idata.\n<p><img decoding=\"async\" alt=\"Auk kui turbe t\u00f6\u00f6riist \u2013 2, v\u00f5i kuidas p\u00fc\u00fcda APT &quot;elu&quot;-peibutusega\" src=\"\/wp-content\/uploads\/2020\/10\/306c21046c5baadd591b66cdfe153ec2.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nUue kasu ja uudishimu p\u00e4rast oleme v\u00e4lja pannud \"iga loom paari\" \u2013 Windows PC-d ja serverid erinevates versioonides, Linuxi serverid, ATM Windows embedded, SWIFT Web Access, v\u00f5rgutr\u00fckkija, Cisco l\u00fcliti, Axis IP-kaamera, MacBook, PLC-seade ja isegi nutikas l\u00fchter. Kokku 13 hosti. \u00dcldiselt soovitab tarnija paigaldada selliseid sensoreid v\u00e4hemalt 10% tegelike hostide arvust. \u00dclemine piir on saadaval oleva aadressiruumi ulatus. <\/p>\n<p>V\u00e4ga oluline on see, et iga selline host ei ole t\u00e4isv\u00e4\u00e4rtuslik virtuaalmasin, mis vajab ressursse ja litsentse. See on \"petmine\", emulatsioon, \u00fcks protsess TSA-s, millel on oma parameetrite kogum ja IP-aadress. Seet\u00f5ttu saame isegi \u00fche TSA abil k\u00fcllastada v\u00f5rku sadade selliste fantoomhostidega, mis t\u00f6\u00f6tavad nagu andurid alarmis\u00fcsteemis. Just see tehnoloogia v\u00f5imaldab rahaliselt t\u00f5husalt skaleerida \u201ehoneypotide\u201c kontseptsiooni igasugustes suurtes hajutatud ettev\u00f5tetes. <\/p>\n<p>Need hostid on r\u00fcndaja vaatevinklist atraktiivsed, kuna need sisaldavad haavatavusi ja n\u00e4evad suhteliselt kergete sihtm\u00e4rkidena. R\u00fcndaja n\u00e4eb nende hostide teenuseid ja saab nendega suhelda, r\u00fcnnata neid, kasutades tavalisi t\u00f6\u00f6riistu ja protokolle (smb\/wmi\/ssh\/telnet\/web\/dnp\/bonjour\/Modbus jne). Kuid neid hoste ei saa kasutada r\u00fcnnaku edendamiseks ega oma koodi k\u00e4ivitamiseks.\n<\/li>\n<li>Nende kahe tehnoloogia (FullOS ja emuleeritud l\u00f5ksud) kombinatsioon v\u00f5imaldab saavutada k\u00f5rget statistilist t\u00f5en\u00e4osust, et r\u00fcndaja l\u00f5puks satub kokku m\u00f5ne meie signaaliv\u00f5rgu elemendiga. Kuidas aga tagada, et see t\u00f5en\u00e4osus oleks l\u00e4hedane 100%-le?\n<p>Kampaaniasse astuvad nn tokenid (Deception tokens). Nende abil saame h\u00f5lmata meie jaotatud IDS-sse k\u00f5ik ettev\u00f5tte olemasolevad arvutid ja serverid. Tokenid on paigutatud tegelikele kasutajate arvutitele. On oluline m\u00f5ista, et tokenid ei ole agendid, kes tarbivad ressursse ja v\u00f5ivad p\u00f5hjustada konflikte. Tokenid on passiivsed informatiivsed elemendid, omaette \u201eleivak\u00fcpsised\u201d r\u00fcndaja jaoks, mis suunavad teda l\u00f5ksu. N\u00e4iteks \u00fchendatud v\u00f5rgu kettad, j\u00e4rjehoidjad vale veebihaldurite juurde brauserites ja salvestatud paroolid nende juurde, salvestatud ssh\/r\u043fd\/winscp sessioonid, meie l\u00f5ksud kommentaaridega hosts-failides, m\u00e4lus salvestatud paroolid, mitteolemasolevate kasutajate mandaat ja kontorifailid, mille avamine p\u00f5hjustab s\u00fcsteemi aktiveerumise, ja palju muud. Seel\u00e4bi paneme r\u00fcndaja moonutatud keskkonda, mis on k\u00fcllastunud r\u00fcnnakuvektorite poolt, mis ei kujuta meile t\u00f5elist ohtu, vaid pigem vastupidi. Ja tal ei ole v\u00f5imalust kindlaks teha, kus on t\u00f5eline teave ja kus vale. Nii tagame mitte ainult r\u00fcnnaku kiire tuvastamise, vaid ka selle k\u00e4igus olulise aeglustamise. <\/li>\n<\/ol>\n<p>\n<img decoding=\"async\" alt=\"Auk kui turbe t\u00f6\u00f6riist \u2013 2, v\u00f5i kuidas p\u00fc\u00fcda APT &quot;elu&quot;-peibutusega\" src=\"\/wp-content\/uploads\/2020\/10\/812409dca0c8bc991c7e9812f16d77cf.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>N\u00e4ide v\u00f5rgu l\u00f5ksu loomisest ja tokenite seadistamisest. S\u00f5bralik liides ja mingeid k\u00e4sitsi konfiguratsioonide, skriptide jne muutmisi.<\/i><\/p>\n<p>Meie keskkonnas oleme konfigureerinud ja paigutanud rea selliseid tokenid FOS01-l, mis t\u00f6\u00f6tab Windows Server 2012R2 all, ja testarvutisse Windows 7 all. Nendel masinatel on k\u00e4ivitatud RDP ja me perioodiliselt \u201eriputame\u201d need DMZ-sse, kuhu on viidud ka meie mitmed sensorid (emuleeritud l\u00f5ksud). Seel\u00e4bi saame pideva voolu intsidente, \u00fctleme nii, loomulikul viisil. <\/p>\n<p>Nii et, l\u00fchike statistika aasta jooksul:<\/p>\n<p>56 208 \u2013 intsidenti on fikseeritud,<br \/>\n2 912 \u2013 r\u00fcnnakute allikate hosti on avastatud. <\/p>\n<p><img decoding=\"async\" alt=\"Auk kui turbe t\u00f6\u00f6riist \u2013 2, v\u00f5i kuidas p\u00fc\u00fcda APT &quot;elu&quot;-peibutusega\" src=\"\/wp-content\/uploads\/2020\/10\/0b2404084a997ba5fe4ad33303501612.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Interaktiivne, klikatav r\u00fcnnakute kaart<\/i><\/p>\n<p>Selle lahenduse puhul ei tooda v\u00e4lja mingeid megap\u00e4evikuid v\u00f5i s\u00fcndmuste vooge, milles peaks pikalt orienteeruma. Selle asemel klassifitseerib lahendus s\u00fcndmusi nende t\u00fc\u00fcpide j\u00e4rgi ning v\u00f5imaldab turvameeskonnal keskenduda esmalt k\u00f5ige ohtlikumatele \u2013 kui r\u00fcndaja p\u00fc\u00fcab luua haldussessioone (interaction) v\u00f5i kui meie liikluses ilmuvad v\u00e4lja binaarsed koormused (infection). <\/p>\n<p><img decoding=\"async\" alt=\"Auk kui turbe t\u00f6\u00f6riist \u2013 2, v\u00f5i kuidas p\u00fc\u00fcda APT &quot;elu&quot;-peibutusega\" src=\"\/wp-content\/uploads\/2020\/10\/d0ad109bae7dc0fb80182d43be713d4e.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nK\u00f5ik s\u00fcndmuste kohta olev teave on loetav ja esitatakse, minu arvates, arusaadaval kujul isegi kasutajatele, kes omavad p\u00f5hilisi teadmisi turvalisuse alal. <\/p>\n<p>Enamik registreeritud intsidente on meie hostide skannimise v\u00f5i \u00fcksikute \u00fchenduste katsed. <\/p>\n<p><img decoding=\"async\" alt=\"Auk kui turbe t\u00f6\u00f6riist \u2013 2, v\u00f5i kuidas p\u00fc\u00fcda APT &quot;elu&quot;-peibutusega\" src=\"\/wp-content\/uploads\/2020\/10\/ea87b3592b2d3727815050b9fd1f708e.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nV\u00f5i katsetamine RDP paroolide kogumises.<\/p>\n<p><img decoding=\"async\" alt=\"Auk kui turbe t\u00f6\u00f6riist \u2013 2, v\u00f5i kuidas p\u00fc\u00fcda APT &quot;elu&quot;-peibutusega\" src=\"\/wp-content\/uploads\/2020\/10\/645b5984d1ffaf31758fb23e9a23c9eb.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nAga oli ka huvitavaid juhuseid, eriti kui kurjategijatel \u00f5nnestus leida RDP parool ja p\u00e4\u00e4seda juurde kohalikku v\u00f5rku. <\/p>\n<p><img decoding=\"async\" alt=\"Auk kui turbe t\u00f6\u00f6riist \u2013 2, v\u00f5i kuidas p\u00fc\u00fcda APT &quot;elu&quot;-peibutusega\" src=\"\/wp-content\/uploads\/2020\/10\/3cde5beadaa306d32c382f66bd67ec33.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nKurjategija p\u00fc\u00fcab k\u00e4ivitada koodi psexeci abil.<\/p>\n<p><img decoding=\"async\" alt=\"Auk kui turbe t\u00f6\u00f6riist \u2013 2, v\u00f5i kuidas p\u00fc\u00fcda APT &quot;elu&quot;-peibutusega\" src=\"\/wp-content\/uploads\/2020\/10\/1356ef44f3581b37c3163ce454fecf14.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nKurjategija leidis salvestatud sessiooni, mis viis ta l\u00f5ksu, mis n\u00e4gi v\u00e4lja nagu Linuxi server. Kohe p\u00e4rast \u00fchendust, kasutades ettevalmistatud k\u00e4skude komplekti, p\u00fc\u00fcdis ta h\u00e4vitada k\u00f5ik p\u00e4evikufailid ja vastavad s\u00fcsteemimuutujad.<\/p>\n<p><img decoding=\"async\" alt=\"Auk kui turbe t\u00f6\u00f6riist \u2013 2, v\u00f5i kuidas p\u00fc\u00fcda APT &quot;elu&quot;-peibutusega\" src=\"\/wp-content\/uploads\/2020\/10\/6d8994cd3bb2268e45540e5bbcdc74a4.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nR\u00fcndaja p\u00fc\u00fcab teostada SQL s\u00fcstet l\u00f5ksul, mis imiteerib SWIFT veebip\u00e4\u00e4su.<\/p>\n<p>Lisaks sellistele \u201eloomulikule\u201c r\u00fcnnakule oleme viinud l\u00e4bi ka mitmeid oma teste. \u00dcks selle k\u00f5ige silmapaistvamaid on v\u00f5rguusside avastamise ajakatsumine. Selleks kasutasime GuardiCore'i t\u00f6\u00f6riista nimega <noindex><a rel=\"nofollow\" href=\"http:\/\/www.guardicore.com\/infectionmonkey\/\">Infection Monkey<\/a><\/noindex>. See on v\u00f5rguuss, mis suudab tungida Windowsi ja Linuxi, kuid ilma mingi \u201ekasuliku\u201c koormuseta. <br \/>\nMe kehtestasime kohaliku juhtimiskeskuse, kus k\u00e4ivitasime \u00fche masina peal esimesed uusandi ja saime esimesi teavitusi TrapX konsoolis v\u00e4hem kui poolteist minutit. TTD 90 sekundit vs 106 p\u00e4eva keskmiselt\u2026 <\/p>\n<p>T\u00e4nu teiste lahenduste klassidega integreerimise v\u00f5imalusele saame liikuda kiiresti v\u00f5imalike ohtude avastamiselt nende automaatsele reageerimisele. <\/p>\n<p>N\u00e4iteks NAC (Network Access Control) s\u00fcsteemide v\u00f5i CarbonBlackiga integreerimine v\u00f5imaldab automaatselt katkestada kompromiteeritud arvutite v\u00f5rgu\u00fchendused. <\/p>\n<p><img decoding=\"async\" alt=\"Auk kui turbe t\u00f6\u00f6riist \u2013 2, v\u00f5i kuidas p\u00fc\u00fcda APT &quot;elu&quot;-peibutusega\" src=\"\/wp-content\/uploads\/2020\/10\/4364d6374b57e5741e33f8981b4cb0ad.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nIntegratsioon liivakastidega v\u00f5imaldab automaatselt edastada anal\u00fc\u00fcsiks failid, mis osalevad r\u00fcnnakus. <\/p>\n<p><img decoding=\"async\" alt=\"Auk kui turbe t\u00f6\u00f6riist \u2013 2, v\u00f5i kuidas p\u00fc\u00fcda APT &quot;elu&quot;-peibutusega\" src=\"\/wp-content\/uploads\/2020\/10\/c66b8051d0dbd31c1215329d1b55930b.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h3>Integratsioon McAfeega.<\/h3>\n<p>\nSamuti on lahenduses oma sisseehitatud s\u00fcndmuste korrelatsiooni s\u00fcsteem.<\/p>\n<p><img decoding=\"async\" alt=\"Auk kui turbe t\u00f6\u00f6riist \u2013 2, v\u00f5i kuidas p\u00fc\u00fcda APT &quot;elu&quot;-peibutusega\" src=\"\/wp-content\/uploads\/2020\/10\/d4030212690f3ee1f1a641c49bc90960.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nKuid meid ei rahuldanud selle v\u00f5imalused, seet\u00f5ttu integreerisime selle HP ArcSightiga.<\/p>\n<p><img decoding=\"async\" alt=\"Auk kui turbe t\u00f6\u00f6riist \u2013 2, v\u00f5i kuidas p\u00fc\u00fcda APT &quot;elu&quot;-peibutusega\" src=\"\/wp-content\/uploads\/2020\/10\/f08d607c5b4abf8dc354f65ed2591ebc.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nTuletatud ohtudega toimetulekul aitab sisseehitatud piletite s\u00fcsteem \"kogu maailmaga\".<\/p>\n<p><img decoding=\"async\" alt=\"Auk kui turbe t\u00f6\u00f6riist \u2013 2, v\u00f5i kuidas p\u00fc\u00fcda APT &quot;elu&quot;-peibutusega\" src=\"\/wp-content\/uploads\/2020\/10\/0e78fa59b2f2b114fa9bdf572f37ea96.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nKuna lahendus \"algusest peale\" on v\u00e4lja t\u00f6\u00f6tatud riigiasutuste ja suurte korporatiivsete vajaduste jaoks, on seal loomulikult rakendatud ligip\u00e4\u00e4suloogikat, AD-ga integreerimist, arenenud raportite ja signaalide (s\u00fcndmuste teavituste) s\u00fcsteemi, orkestreerimist suurte kontsernistruktuuride v\u00f5i MSSP-de pakkujate jaoks. <\/p>\n<h3>Kokkuv\u00f5tte asemel<\/h3>\n<p>\nKui olemas on sarnane monitooringus\u00fcsteem, mis, kujundlikult \u00f6eldes, kaitseb meid, siis perimeetri komponeerimisega alles k\u00f5ik algab. K\u00f5ige t\u00e4htsam on see, et tekib reaalsed v\u00f5imalused v\u00f5idelda teabejulgeoleku intsidentidega, mitte tegeleda nende tagaj\u00e4rjed k\u00f5rvaldamisega.<br \/>\n<br \/>Allikas: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/softline\/blog\/413893\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>(\u0437\u0430 \u0438\u0434\u0435\u044e \u0437\u0430\u0433\u043e\u043b\u043e\u0432\u043a\u0430 \u0441\u043f\u0430\u0441\u0438\u0431\u043e Sergey G. Brester sebres) \u041a\u043e\u043b\u043b\u0435\u0433\u0438, \u0446\u0435\u043b\u044c\u044e \u0434\u0430\u043d\u043d\u043e\u0439 \u0441\u0442\u0430\u0442\u044c\u0438 \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u0436\u0435\u043b\u0430\u043d\u0438\u0435 \u043f\u043e\u0434\u0435\u043b\u0438\u0442\u044c\u0441\u044f \u043e\u043f\u044b\u0442\u043e\u043c \u0433\u043e\u0434\u0438\u0447\u043d\u043e\u0439 \u0442\u0435\u0441\u0442\u043e\u0432\u043e\u0439 \u044d\u043a\u0441\u043f\u043b\u0443\u0430\u0442\u0430\u0446\u0438\u0438 \u043d\u043e\u0432\u043e\u0433\u043e \u043a\u043b\u0430\u0441\u0441\u0430 IDS-\u0440\u0435\u0448\u0435\u043d\u0438\u0439 \u043d\u0430 \u043e\u0441\u043d\u043e\u0432\u0435 Deception-\u0442\u0435\u0445\u043d\u043e\u043b\u043e\u0433\u0438\u0439. \u0427\u0442\u043e\u0431\u044b \u0441\u043e\u0445\u0440\u0430\u043d\u0438\u0442\u044c \u043b\u043e\u0433\u0438\u0447\u0435\u0441\u043a\u0443\u044e \u0441\u0432\u044f\u0437\u043d\u043e\u0441\u0442\u044c \u0438\u0437\u043b\u043e\u0436\u0435\u043d\u0438\u044f \u043c\u0430\u0442\u0435\u0440\u0438\u0430\u043b\u0430, \u0441\u0447\u0438\u0442\u0430\u044e \u043d\u0443\u0436\u043d\u044b\u043c \u043d\u0430\u0447\u0430\u0442\u044c \u0441 \u043f\u0440\u0435\u0434\u043f\u043e\u0441\u044b\u043b\u043e\u043a. \u0418\u0442\u0430\u043a, \u043f\u0440\u043e\u0431\u043b\u0435\u043c\u0430\u0442\u0438\u043a\u0430: \u041d\u0430\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u043d\u044b\u0435 \u0430\u0442\u0430\u043a\u0438 \u2013 \u043d\u0430\u0438\u0431\u043e\u043b\u0435\u0435 \u043e\u043f\u0430\u0441\u043d\u044b\u0439 \u0432\u0438\u0434 \u0430\u0442\u0430\u043a, \u043d\u0435\u0441\u043c\u043e\u0442\u0440\u044f \u043d\u0430 \u0442\u043e, \u0447\u0442\u043e \u0432 \u043e\u0431\u0449\u0435\u043c \u043a\u043e\u043b\u0438\u0447\u0435\u0441\u0442\u0432\u0435 \u0443\u0433\u0440\u043e\u0437 \u0438\u0445 \u0443\u0434\u0435\u043b\u044c\u043d\u044b\u0439 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":96243,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-96242","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"(\u0437\u0430 \u0438\u0434\u0435\u044e \u0437\u0430\u0433\u043e\u043b\u043e\u0432\u043a\u0430 \u0441\u043f\u0430\u0441\u0438\u0431\u043e Sergey G.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/dyra-kak-instrument-bezopasnosti-2-ili-kak-lovit-apt-na-zhivcza\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"et_EE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0414\u044b\u0440\u0430 \u043a\u0430\u043a \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u2013 2, \u0438\u043b\u0438 \u043a\u0430\u043a \u043b\u043e\u0432\u0438\u0442\u044c APT \u00ab\u043d\u0430 \u0436\u0438\u0432\u0446\u0430\u00bb | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"(\u0437\u0430 \u0438\u0434\u0435\u044e \u0437\u0430\u0433\u043e\u043b\u043e\u0432\u043a\u0430 \u0441\u043f\u0430\u0441\u0438\u0431\u043e Sergey G.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/dyra-kak-instrument-bezopasnosti-2-ili-kak-lovit-apt-na-zhivcza\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-10-09T17:42:33+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-10-09T17:42:33+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Augud kui turvalisuse t\u00f6\u00f6riist \u2013 2, v\u00f5i kuidas p\u00fc\u00fcda APT-d \"elava saagiga\" | ProHoster","description":"(pealkirja idee eest t\u00e4nu Sergey G.","canonical_url":"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/dyra-kak-instrument-bezopasnosti-2-ili-kak-lovit-apt-na-zhivcza","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"et_EE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0414\u044b\u0440\u0430 \u043a\u0430\u043a \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u2013 2, \u0438\u043b\u0438 \u043a\u0430\u043a \u043b\u043e\u0432\u0438\u0442\u044c APT \u00ab\u043d\u0430 \u0436\u0438\u0432\u0446\u0430\u00bb | ProHoster","og:description":"(\u0437\u0430 \u0438\u0434\u0435\u044e \u0437\u0430\u0433\u043e\u043b\u043e\u0432\u043a\u0430 \u0441\u043f\u0430\u0441\u0438\u0431\u043e Sergey G.","og:url":"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/dyra-kak-instrument-bezopasnosti-2-ili-kak-lovit-apt-na-zhivcza","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-10-09T17:42:33+00:00","article:modified_time":"2020-10-09T17:42:33+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"96242","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 10:47:24","updated":"2022-10-03 07:10:06","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts\/96242","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/comments?post=96242"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts\/96242\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/media\/96243"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/media?parent=96242"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/categories?post=96242"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/tags?post=96242"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}