Sécurité synchronisée dans Sophos Central

Sécurité synchronisée dans Sophos Central
Pour garantir une grande efficacité des moyens de sécurité de l'information, la connexion de ses composants joue un rÎle crucial. Cela permet de bloquer non seulement les menaces externes, mais aussi internes. Lors de la conception de l'infrastructure réseau, chaque moyen de protection est important, qu'il s'agisse d'un antivirus ou d'un pare-feu, afin qu'ils fonctionnent non seulement dans le cadre de leur classe (Endpoint security ou NGFW), mais qu'ils aient aussi la capacité d'interagir entre eux pour lutter ensemble contre les menaces.

Un peu de théorie

Il n'est pas surprenant que les cybercriminels d'aujourd'hui soient devenus plus ingénieux. Pour diffuser des logiciels malveillants, ils utilisent toute une gamme de technologies réseau :
Sécurité synchronisée dans Sophos Central
L'envoi de phishing par e-mail provoque la « pĂ©nĂ©tration » de votre rĂ©seau par un logiciel malveillant, utilisant des attaques connues ou des « attaques Ă  jour zĂ©ro » avec une Ă©lĂ©vation ultĂ©rieure des privilĂšges, ou un mouvement horizontal au sein du rĂ©seau. La prĂ©sence d'un seul appareil infectĂ© peut signifier que votre rĂ©seau peut ĂȘtre exploitĂ© Ă  des fins malveillantes.

Dans certains cas, lorsque l'interaction des composants de sĂ©curitĂ© de l'information est nĂ©cessaire, un audit de la sĂ©curitĂ© de l'information de l'Ă©tat actuel du systĂšme ne peut ĂȘtre dĂ©crit par un ensemble unique de mesures interconnectĂ©es. Dans la plupart des cas, de nombreuses solutions technologiques, concentrĂ©es sur la lutte contre un certain type de menaces, ne prĂ©voient pas l'intĂ©gration avec d'autres solutions technologiques. Par exemple, les produits de protection des points de terminaison utilisent Ă  la fois une analyse par signature et comportementale pour dĂ©terminer si un fichier est infectĂ© ou non. Pour arrĂȘter le trafic malveillant, les pare-feu utilisent d'autres technologies, telles que le filtrage web, l'IPS, le sandboxing, etc. Cependant, dans la plupart des organisations, ces composants de sĂ©curitĂ© de l'information ne sont pas interconnectĂ©s et fonctionnent de maniĂšre isolĂ©e.

Tendances dans la mise en Ɠuvre de la technologie Heartbeat

Une nouvelle approche de la cybersĂ©curitĂ© implique une protection Ă  chaque niveau, oĂč les solutions utilisĂ©es Ă  chacun d'eux sont interconnectĂ©es et capables d'Ă©changer des informations. Cela conduit Ă  la crĂ©ation d'un systĂšme Sunchronized Security (SynSec). SynSec reprĂ©sente le processus de sĂ©curisation de l'information en tant que systĂšme unifiĂ©. Dans ce cas, chaque composant de la sĂ©curitĂ© de l'information est connectĂ© les uns aux autres en temps rĂ©el. Par exemple, la solution Sophos Central est mise en Ɠuvre selon ce principe.

Sécurité synchronisée dans Sophos Central
La technologie Security Heartbeat assure la communication entre les composants de sécurité, garantissant le fonctionnement collaboratif du systÚme et sa surveillance. Dans Sophos Central sont intégrées des solutions des catégories suivantes :

Sécurité synchronisée dans Sophos Central
Il est facile de constater que Sophos Central prend en charge une gamme assez large de solutions en matiÚre de sécurité de l'information. Dans Sophos Central, le concept de SynSec repose sur trois principes importants : détection, analyse et réaction. Pour une description détaillée, examinons chacun d'eux.

Concepts de SynSec

DÉTECTION (identification des menaces inconnues)
Les produits Sophos gérés par Sophos Central partagent automatiquement des informations entre eux pour identifier les risques et les menaces inconnues, ce qui inclut :

  • l'analyse du trafic rĂ©seau avec la possibilitĂ© d'identifier les applications Ă  haut risque et le trafic malveillant ;
  • la dĂ©tection des utilisateurs Ă  haut risque par une analyse correlative de leurs actions sur le rĂ©seau.

ANALYSE (immédiate et intuitive)
L'analyse des incidents en temps réel permet une compréhension immédiate de la situation actuelle dans le systÚme.

  • affichage de la chaĂźne complĂšte des Ă©vĂ©nements ayant conduit Ă  l'incident, y compris tous les fichiers, clĂ©s de registre, URL, etc.

RÉACTION (rĂ©action automatique aux incidents)
La configuration des politiques de sécurité permet de réagir automatiquement en quelques secondes aux infections et incidents. Cela est assuré par :

  • l'isolement instantanĂ© des appareils infectĂ©s et l'arrĂȘt de l'attaque en temps rĂ©el (mĂȘme au sein d'un rĂ©seau/domain de diffusion) ;
  • la restriction d'accĂšs aux ressources rĂ©seau de l'entreprise pour les appareils qui ne respectent pas les politiques ;
  • le lancement Ă  distance d'un scan de l'appareil lors de la dĂ©tection de spam sortant.

Nous avons examiné les principaux principes de protection sur lesquels repose le fonctionnement de Sophos Central. Passons maintenant à la description de la maniÚre dont la technologie SynSec se manifeste en action.

De la théorie à la pratique

Pour commencer, expliquons comment l'interaction des appareils selon le principe SynSec est Ă©tablie grĂące Ă  la technologie Heartbeat. La premiĂšre Ă©tape consiste Ă  enregistrer Sophos XG dans Sophos Central. À cette Ă©tape, il obtient un certificat pour l'auto-identification, une adresse IP et un port, par lesquels les appareils finaux interagiront avec lui via la technologie Heartbeat, ainsi qu'une liste d'ID des appareils finaux gĂ©rĂ©s via Sophos Central et de leurs certificats clients.

Peu de temps aprÚs l'enregistrement de Sophos XG, Sophos Central transmettra aux appareils finaux les informations nécessaires pour initier l'interaction via la technologie Heartbeat :

  • la liste des autoritĂ©s de certification utilisĂ©es pour dĂ©livrer les certificats Sophos XG ;
  • la liste des ID des appareils enregistrĂ©s dans Sophos XG ;
  • l'adresse IP et le port pour l'interaction via la technologie Heartbeat.

Ces informations sont stockées sur l'ordinateur au chemin suivant : %ProgramData%SophosHearbeatConfigHeartbeat.xml et sont réguliÚrement mises à jour.

La communication utilisant la technologie Heartbeat s'effectue par l'envoi de messages par le point final vers l'adresse IP magique 52.5.76.173:8347 et vice versa. L'analyse a rĂ©vĂ©lĂ© que les paquets sont envoyĂ©s toutes les 15 secondes, comme indiquĂ© par le fournisseur. Il convient de noter que les messages Heartbeat sont traitĂ©s directement par le XG Firewall — il intercepte les paquets et surveille l'Ă©tat du point final. Si l'on effectue une capture de paquets sur l'hĂŽte, le flux de trafic ressemblera Ă  une communication avec une adresse IP externe, bien qu'en rĂ©alitĂ©, le point final interagisse directement avec le pare-feu XG.

Sécurité synchronisée dans Sophos Central

Supposons qu'un logiciel malveillant ait d'une maniĂšre ou d'une autre Ă©tĂ© transfĂ©rĂ© sur un ordinateur. Sophos Endpoint dĂ©tecte cette attaque ou nous cessons de recevoir Heartbeat de ce systĂšme. L'appareil infectĂ© envoie automatiquement des dĂ©tails concernant l'infection du systĂšme, dĂ©clenchant une chaĂźne d'actions automatiques. Le XG Firewall isole immĂ©diatement l'ordinateur, empĂȘchant la propagation de l'attaque et l'interaction avec les serveurs C&C.

Sophos Endpoint supprime automatiquement le logiciel malveillant. AprĂšs sa suppression, le dispositif final se synchronise avec Sophos Central, puis le XG Firewall restaure l'accĂšs au rĂ©seau. L'analyse des causes profondes (Root Cause Analysis — RCA ou EDR — Endpoint Detection and Response) permet d'obtenir une vue dĂ©taillĂ©e de ce qui s'est passĂ©.

Sécurité synchronisée dans Sophos Central
Si l'on suppose que l'accĂšs aux ressources d'entreprise se fait via des appareils mobiles et des tablettes, peut-on dans ce cas assurer SynSec ?

Pour ce scĂ©nario, Sophos Central prĂ©voit le support Sophos Mobile et Sophos Wireless. Supposons qu'un utilisateur tente de violer la politique de sĂ©curitĂ© sur un appareil mobile protĂ©gĂ© par Sophos Mobile. Sophos Mobile dĂ©tecte cette violation de la politique de sĂ©curitĂ© et envoie des notifications aux autres composants du systĂšme, dĂ©clenchant une rĂ©ponse prĂ©dĂ©finie Ă  l'incident. Si Sophos Mobile a Ă©tabli des politiques de « prohibition de connexion au rĂ©seau », alors Sophos Wireless limitera l'accĂšs au rĂ©seau pour cet appareil. Le tableau de bord Sophos Central affichera, dans l'onglet Sophos Wireless, une notification indiquant que l'appareil est infectĂ©. Au moment oĂč l'utilisateur tentera d'accĂ©der au rĂ©seau, un Ă©cran s'affichera indiquant que l'accĂšs Ă  Internet est restreint.

Sécurité synchronisée dans Sophos Central
Sécurité synchronisée dans Sophos Central
Le point final a plusieurs statuts d'état Heartbeat : rouge, jaune et vert.
Le statut rouge se produit dans les cas suivants :

  • un malware actif a Ă©tĂ© dĂ©tectĂ© ;
  • une tentative de lancement de malware a Ă©tĂ© dĂ©tectĂ©e ;
  • un trafic rĂ©seau malveillant a Ă©tĂ© dĂ©tectĂ© ;
  • le malware n'a pas Ă©tĂ© supprimĂ©.

Le statut jaune indique qu'un malware inactif ou un PUP (programme potentiellement indésirable) a été détecté sur le point d'extrémité. Le statut vert indique qu'aucun des problÚmes mentionnés ci-dessus n'a été détecté.

AprÚs avoir examiné certains scénarios classiques d'interaction des dispositifs protégés avec Sophos Central, nous allons décrire l'interface graphique de la solution et examiner les paramÚtres principaux et les fonctionnalités prises en charge.

Interface graphique

Le tableau de bord affiche les derniÚres notifications. Un résumé des diverses composantes de protection est également affiché sous forme de graphiques. Dans ce cas, des données récapitulatives sur la protection des ordinateurs personnels sont présentées. Ce tableau de bord fournit également des informations sur les tentatives d'accÚs à des ressources dangereuses et à du contenu inacceptable, ainsi que des statistiques d'analyse des e-mails.

Sécurité synchronisée dans Sophos Central
Sophos Central prend en charge l'affichage des notifications par niveau d'importance, ce qui permet Ă  l'utilisateur de ne pas manquer les alertes critiques du systĂšme de sĂ©curitĂ©. En plus des informations rĂ©capitulatives sur l'Ă©tat du systĂšme de protection, Sophos Central prend en charge la journalisation des Ă©vĂ©nements et l'intĂ©gration avec les systĂšmes SIEM. Pour de nombreuses entreprises, Sophos Central est une plateforme tant pour le SOC interne que pour la fourniture de services Ă  leurs clients — MSSP.

Une des fonctionnalités importantes est la prise en charge du cache de mises à jour pour les clients de point d'extrémité. Cela permet d'économiser la bande passante du trafic externe, car dans ce cas, les mises à jour sont téléchargées une seule fois sur l'un des clients de point d'extrémité, puis d'autres dispositifs finaux chargent les mises à jour à partir de celui-ci. En plus de cette possibilité, le point d'extrémité sélectionné peut retransmettre des messages sur des politiques de sécurité et des rapports d'information vers le cloud de Sophos. Cette fonction sera utile pour les dispositifs finaux qui n'ont pas d'accÚs direct à Internet, mais qui nécessitent une protection. Sophos Central prévoit une option (protection contre la modification) qui interdit de modifier les paramÚtres de protection de l'ordinateur ou de supprimer l'agent de point d'extrémité.

L'un des composants de la protection des point d'extrĂ©mitĂ© est l'antivirus de nouvelle gĂ©nĂ©ration (NGAV) — Intercept X. GrĂące Ă  des technologies d'apprentissage machine avancĂ©es, cet antivirus est capable de dĂ©tecter des menaces auparavant inconnues sans utiliser de signatures. La prĂ©cision de dĂ©tection est comparable Ă  celle des Ă©quivalents basĂ©s sur des signatures, mais contrairement Ă  ceux-ci, elle offre une protection proactive, empĂȘchant les attaques de type « jour zĂ©ro ». Intercept X peut fonctionner en parallĂšle avec des antivirus basĂ©s sur des signatures d'autres fournisseurs.

Dans cet article, nous avons briÚvement présenté le concept de SynSec, qui est réalisé dans Sophos Central, ainsi que certaines fonctionnalités de cette solution. Nous expliquerons comment fonctionne chacun des composants de protection intégrés dans Sophos Central dans nos prochains articles. Vous pouvez obtenir une version de démonstration de la solution ici.

Source : habr.com

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster