
Bienvenue dans le troisième article de notre série sur la nouvelle console cloud de gestion de la protection des ordinateurs personnels — Check Point SandBlast Agent Management Platform. Je rappelle qu'au nous avons découvert le portail Infinity Portal et créé un service cloud de gestion des agents, Endpoint Management Service. Dans le nous avons examiné l'interface de la console web de gestion et installé un agent avec une politique standard sur la machine de l'utilisateur. Aujourd'hui, nous allons examiner le contenu de la politique de sécurité standard Threat Prevention et tester son efficacité contre les attaques populaires.
Politique standard de Threat Prevention : description
L'image ci-dessus présente la règle standard de la politique Threat Prevention, qui par défaut s'applique à l'ensemble de l'organisation (tous les agents installés) et comprend trois groupes logiques de composants de protection : Web & Files Protection, Behavioral Protection et Analysis & Remediation. Examinons plus en détail chaque groupe.
Web & Files Protection
Filtrage d'URL
Le filtrage d'URL permet de contrôler l'accès des utilisateurs aux ressources web, en utilisant cinq catégories de sites prédéfinies. Chacune des cinq catégories contient plusieurs sous-catégories plus spécifiques, ce qui permet de configurer, par exemple, le blocage d'accès à la sous-catégorie Jeux tout en autorisant l'accès à la sous-catégorie Messagerie Instantanée, qui font toutes deux partie de la catégorie Perte de Productivité. Les URL relatives à des sous-catégories spécifiques sont définies par la société Check Point. Vérifiez la catégorie à laquelle appartient une URL spécifique ou demandez un reclassage via une ressource spéciale. .
Comme action, vous pouvez choisir Prévenir, Détecter ou Désactiver. Lorsqu'on choisit l'action Détecter, un paramètre est automatiquement ajouté, permettant aux utilisateurs de passer l'avertissement de filtrage d'URL et d'accéder à la ressource souhaitée. En cas d'action Prévenir, ce paramètre peut être désactivé, empêchant ainsi l'utilisateur d'accéder au site interdit. Un moyen pratique de contrôler les ressources interdites est la configuration d'une liste de blocage, où vous pouvez indiquer des domaines, des adresses IP ou télécharger un fichier au format .csv avec une liste de domaines à bloquer.
Dans la politique par défaut pour le filtrage d'URL, l'action est définie sur Détecter et une catégorie — Sécurité a été sélectionnée, pour laquelle des événements seront détectés. Cette catégorie inclut divers anonymiseurs, des sites avec un niveau de risque Critique / Élevé / Moyen, des sites de phishing, des spams et bien plus encore. Les utilisateurs pourront néanmoins accéder à la ressource grâce à la configuration « Autoriser l'utilisateur à ignorer l'alerte de filtrage d'URL et à accéder au site web ».
Télécharger (web) Protection
L'Emulation & Extraction permet d'effectuer l'émulation des fichiers téléchargés dans le bac à sable cloud de Check Point et de nettoyer les documents « à la volée », en supprimant les contenus potentiellement malveillants ou en convertissant le document en PDF. Il existe trois modes de fonctionnement :
- Prévenir — permet d'obtenir une copie du document nettoyé avant le verdict final de l'émulation, ou d'attendre la fin de l'émulation pour télécharger directement le fichier original ;
- Détecter — réalise l'émulation en arrière-plan, sans empêcher l'utilisateur d'obtenir le fichier original, quelle que soit la décision finale ;
- Moyen (3 Go de VRAM) — tous les fichiers sont autorisés à être téléchargés sans passer par l'émulation et le nettoyage des composants potentiellement malveillants.
Il est également possible de choisir une action pour les fichiers qui ne sont pas pris en charge par les outils d'émulation et de nettoyage de Check Point — il est possible d'autoriser ou d'interdire le téléchargement de tous les fichiers non pris en charge.
Dans la politique par défaut pour la protection des téléchargements, l'action est définie sur Prévenir avec la possibilité d'obtenir une copie nettoyée de tout contenu potentiellement malveillant du document original, ainsi que d'autoriser le téléchargement de fichiers qui ne sont pas pris en charge par les outils d'émulation et de nettoyage.
Protection des identifiants
Le composant de protection des identifiants protège les données d'identification des utilisateurs et se compose de 2 parties : Zero Phishing et Password Protection. Zero Phishing protège les utilisateurs contre l'accès à des ressources de phishing, et Password Protection informe à l'utilisateur sur l'interdiction d'utiliser des identifiants d'entreprise en dehors du domaine protégé. Zero Phishing peut être configuré en mode Prevent, Detect ou Off. Lorsque l'action Prevent est activée, il est possible de permettre aux utilisateurs de passer l'avertissement concernant une ressource potentiellement frauduleuse et d'accéder à la ressource, ou d'interdire cette possibilité et de bloquer l'accès en permanence. En mode Detect, les utilisateurs peuvent toujours choisir de passer l'avertissement et d'accéder à la ressource. La Protection par mot de passe permet de sélectionner les domaines protégés pour lesquels sera effectuée la vérification des mots de passe, ainsi qu'une des trois actions : Detect & Alert (informer l'utilisateur), Detect ou Off.
La politique standard pour la Protection des identifiants prévoit Prevent pour toutes les ressources de phishing avec impossibilité pour les utilisateurs d'accéder à un site potentiellement malveillant. Une protection contre l'utilisation des mots de passe d'entreprise est également incluse, mais sans les domaines spécifiés, cette fonction ne fonctionnera pas.
Protection des fichiers
La Protection des fichiers est responsable de la sécurité des fichiers stockés sur la machine de l'utilisateur et comprend deux composants : Anti-Malware et Emulation des menaces sur les fichiers. Anti-Malware est un outil qui effectue régulièrement des analyses de tous les fichiers utilisateurs et système à l'aide d'une analyse par signature. Dans les paramètres de ce composant, il est possible de configurer les paramètres d'analyse régulière ou à des moments aléatoires, la période de mise à jour des signatures, ainsi que la possibilité pour les utilisateurs d'annuler une analyse planifiée. Emulation des menaces sur les fichiers permet d'effectuer une émulation des fichiers stockés sur la machine de l'utilisateur dans le bac à sable cloud de Check Point, cependant cette fonction de sécurité ne fonctionne qu'en mode Detect.
La politique standard pour la Protection des fichiers inclut la protection par Anti-Malware et la détection de fichiers malveillants par l'Emulation des menaces sur les fichiers. Une analyse régulière est effectuée chaque mois, et les signatures sur la machine de l'utilisateur sont mises à jour toutes les 4 heures. Les utilisateurs ont la possibilité d'annuler une analyse planifiée, mais pas plus de 30 jours après la dernière analyse réussie.
Protection comportementale
Anti-Bot, Garde comportementale & Anti-Ransomware, Anti-Exploit
Le groupe de composants de protection Behavioral Protection comprend trois éléments : Anti-Bot, Behavioral Guard & Anti-Ransomware et Anti-Exploit. Anti-Bot permet de surveiller et de bloquer les connexions C&C à l'aide d'une base de données mise à jour en continu de Check Point ThreatCloud. Behavioral Guard & Anti-Ransomware surveille en permanence l'activité (fichiers, processus, interactions réseau) sur la machine de l'utilisateur et permet d'empêcher une attaque par ransomware à ses débuts. De plus, cet élément de protection permet de récupérer les fichiers qui ont été chiffrés par le malware. Les fichiers sont restaurés dans leurs répertoires d'origine, ou il est possible de spécifier un chemin particulier où tous les fichiers récupérés seront stockés. Anti-Exploitation permet de détecter les attaques de type zéro jour. Pour tous les composants de Behavioral Protection, trois modes de fonctionnement sont pris en charge : Prevent, Detect et Off.
La politique standard pour Behavioral Protection prévoit le mode Prevent pour les composants Anti-Bot et Behavioral Guard & Anti-Ransomware, avec la récupération des fichiers chiffrés dans leurs répertoires d'origine. Le composant Anti-Exploit est désactivé et n'est pas utilisé.
Analyse & Remédiation
Analyse Automatisée des Attaques (Forensics), Remédiation & Réponse
Deux composants de sécurité sont disponibles pour l'analyse et l'investigation des incidents de sécurité : Analyse Automatisée des Attaques (Forensics) et Remédiation & Réponse. Analyse Automatisée des Attaques (Forensics) permet de générer des rapports sur les résultats de la défense contre les attaques avec une description détaillée — y compris l'analyse du processus d'exécution du malware sur la machine de l'utilisateur. Il est également possible d'utiliser la fonction Threat Hunting, qui permet d'effectuer une recherche proactive d'anomalies et de comportements potentiellement malveillants à l'aide de filtres prédéfinis ou créés. Remédiation & Réponse permet de configurer les paramètres de récupération et de mise en quarantaine des fichiers après une attaque : l'interaction des utilisateurs avec les fichiers en quarantaine est régulée, et il est également possible de stocker les fichiers en quarantaine dans un répertoire spécifié par l'administrateur.
Dans la politique standard d'Analyse & Remédiation, une protection est incluse, comprenant des actions automatiques pour la récupération (termination de processus, récupération de fichiers, etc.), ainsi que l'option d'envoyer des fichiers en quarantaine, les utilisateurs ne pouvant que supprimer des fichiers de la quarantaine.
Politique standard de Prévention des Menaces : test.
Check Point CheckMe Endpoint
La façon la plus rapide et simple de vérifier la sécurité de la machine de l'utilisateur contre les types d'attaques les plus populaires est de réaliser un test à l'aide de la ressource , qui effectue une série d'attaques typiques de différentes catégories et permet d'obtenir un rapport des résultats des tests. Dans ce cas, une option de test Endpoint a été utilisée, où un fichier exécutable est téléchargé et exécuté sur l'ordinateur, et ensuite le processus de vérification commence.
Au cours du processus de vérification de la sécurité de l'ordinateur de travail, SandBlast Agent signale les attaques identifiées et repoussées sur l'ordinateur de l'utilisateur, par exemple : le blade Anti-Bot signale la détection d'une infection, le blade Anti-Malware a détecté et supprimé le fichier malveillant CP_AM.exe, et le blade Threat Emulation a déterminé suite à l'émulation que le fichier CP_ZD.exe est malveillant.
Suite à la réalisation du test avec CheckMe Endpoint, nous obtenons le résultat suivant : parmi les 6 catégories d'attaques, la politique standard de prévention des menaces n'a échoué qu'à une seule catégorie — Browser Exploit. Cela s'explique par le fait que la politique standard de prévention des menaces n'inclut pas le blade Anti-Exploit. Il convient de noter que sans SandBlast Agent installé, l'ordinateur de l'utilisateur n'a réussi le test qu'en ce qui concerne la catégorie Ransomware.
KnowBe4 RanSim
Pour tester le fonctionnement du blade Anti-Ransomware, une solution gratuite peut être utilisée , qui lance une série de tests sur la machine de l'utilisateur : 18 scénarios d'infection par des ransomwares et 1 scénario d'infection par un cryptomineur. Il est à noter que la présence de nombreux blades dans la politique standard (Threat Emulation, Anti-Malware, Behavioral Guard) ayant un effet Prevent ne permet pas de lancer correctement ce test. Cependant, même avec un niveau de sécurité réduit (Threat Emulation en mode Off), le test du blade Anti-Ransomware montre des résultats élevés : 18 des 19 tests ont été réussis (1 n'a pas démarré).
Fichiers et documents malveillants
Un test significatif est réalisé pour évaluer le fonctionnement de différents blades de la politique standard de prévention des menaces en utilisant des fichiers malveillants de formats populaires téléchargés sur la machine de l'utilisateur. Dans ce test, 66 fichiers de formats PDF, DOC, DOCX, EXE, XLS, XLSX, CAB, RTF ont été analysés. Les résultats ont montré que SandBlast Agent a pu bloquer 64 fichiers malveillants sur 66. Les fichiers infectés ont été supprimés après téléchargement ou nettoyés de leur contenu malveillant grâce à l'extraction de menaces et remis à l'utilisateur.
Recommandations pour améliorer la politique de prévention des menaces
1. Filtrage des URL
La première chose à corriger dans la politique standard pour augmenter le niveau de sécurité de la machine client est de passer le blade Filtrage des URL en mode Préventif et d'indiquer les catégories appropriées à bloquer. Dans notre cas, toutes les catégories sauf Généralités ont été choisies, car elles incluent la plupart des ressources auxquelles il est nécessaire de restreindre l'accès pour les utilisateurs au travail. Il est également recommandé d'empêcher les utilisateurs de contourner le message d'alerte en décochant l'option « Autoriser l'utilisateur à ignorer l'alerte de filtrage des URL et à accéder au site Web ».
2. Protection des téléchargements
Un deuxième paramètre à considérer est la capacité des utilisateurs à télécharger des fichiers non supportés par l'émulation de Check Point. Comme nous examinons dans cette section les améliorations de la politique standard de prévention des menaces du point de vue de la sécurité, la meilleure option serait d'interdire le téléchargement de fichiers non supportés.
3. Protection des fichiers
Il est également nécessaire de prêter attention aux paramètres de protection des fichiers, notamment aux options de scan périodique et à la possibilité pour l'utilisateur de différer le scan forcé. Dans ce cas, il faut tenir compte des délais de travail de l'utilisateur, et une bonne option du point de vue de la sécurité et de la performance est de programmer un scan forcé chaque jour, avec un créneau horaire aléatoire (entre 00h00 et 8h00), et l'utilisateur peut différer le scan au maximum d'une semaine.
4. Anti-exploitation
Un inconvénient majeur de la politique standard de prévention des menaces est le blade Anti-Exploit désactivé. Il est recommandé d'activer ce blade en mode Prévenir pour protéger le poste de travail contre les attaques utilisant des exploits. Avec cette correction, le test CheckMe réussit sans détecter de vulnérabilités sur la machine de l'utilisateur.
Conclusion
En résumé : dans cet article, nous avons exploré les composants de la politique standard de prévention des menaces, testé cette politique à l'aide de différentes méthodes et outils, et formulé des recommandations pour améliorer les paramètres de la politique standard afin d'accroître le niveau de sécurité de la machine de l'utilisateur. Dans le prochain article de la série, nous passerons à l'étude de la politique de protection des données et examinerons les paramètres de la politique globale.
. Pour ne pas manquer les prochaines publications sur le sujet de la plateforme de gestion de l'agent SandBlast, suivez nos mises à jour sur nos réseaux sociaux (, , , , ).
Source : habr.com
