
Bienvenue dans le cinquième article de la série sur la plateforme de gestion Check Point SandBlast Agent. Vous pouvez consulter les articles précédents en suivant le lien correspondant : , , , . Aujourd'hui, nous examinerons les capacités de surveillance de la plateforme de gestion, en particulier la gestion des journaux, des tableaux de bord interactifs (View) et des rapports. Nous aborderons également le sujet de la chasse aux menaces pour identifier les menaces actuelles et les événements anormaux sur la machine de l'utilisateur.
Journaux
La principale source d'information pour la surveillance des événements de sécurité est la section Journaux, qui affiche des informations détaillées sur chaque incident et permet d'utiliser des filtres pratiques pour préciser les critères de recherche. Par exemple, en cliquant avec le bouton droit sur un paramètre (Blade, Action, Severité, etc.) d'un journal intéressant, ce paramètre peut être filtré comme Filtre : «Paramètre» ou Filtre Exclure : «Paramètre». Pour le paramètre Source, l'option IP Tools peut être sélectionnée, permettant de lancer un ping vers cette adresse IP/nom ou d'exécuter un nslookup pour obtenir l'adresse IP de la source par son nom.
Dans la section Journaux pour le filtrage des événements, il existe une sous-section Statistiques, qui affiche des statistiques sur tous les paramètres : un graphique temporel avec le nombre de journaux, ainsi que des pourcentages pour chacun des paramètres. À partir de cette sous-section, il est facile de filtrer les journaux sans recourir à la barre de recherche et à l'écriture d'expressions de filtrage ; il suffit de sélectionner les paramètres d'intérêt et une nouvelle liste de journaux s'affichera immédiatement.
Des informations détaillées sur chaque journal sont disponibles dans le panneau de droite de la section Journaux, mais il est plus pratique d'ouvrir le journal en double-cliquant pour analyser son contenu. Voici un exemple de journal (l'image est cliquable), qui affiche des informations détaillées sur l'activation de l'action Prévenir du blade Threat Emulation sur un fichier infecté «.docx». Le journal comporte plusieurs sous-sections qui affichent les détails de l'événement de sécurité : la politique et la protection déclenchées, les détails de la forensique, les informations sur le client et le trafic. Les rapports disponibles dans le journal méritent une attention particulière : le Rapport d'émulation des menaces et le Rapport d'expertise judiciaire. Ces rapports peuvent également être ouverts depuis le client SandBlast Agent.
Rapport d'émulation des menaces
Lors de l'utilisation du blade Threat Emulation, après avoir effectué une émulation dans le cloud Check Point, un lien vers un rapport détaillé sur les résultats de l'émulation — Threat Emulation Report — apparaît dans le journal correspondant. Le contenu de ce rapport est décrit en détail dans notre article sur . Il convient de noter que ce rapport est interactif et permet de « plonger » dans les détails de chacune des sections. Il est également possible de visionner l'enregistrement du processus d'émulation dans une machine virtuelle, de télécharger le fichier malveillant original ou d'obtenir son hash, ainsi que de contacter l'équipe de réponse aux incidents de Check Point.
Forensics Report
Pratiquement pour chaque événement de sécurité, un rapport Forensics Report est généré, incluant des informations détaillées sur le fichier malveillant : ses caractéristiques, ses actions, son point d'entrée dans le système et son impact sur les actifs essentiels de l'entreprise. La structure de ce rapport a été examinée en détail dans notre article sur . Un tel rapport est une source d'information importante lors de l'enquête sur des événements de sécurité, et si nécessaire, il est possible d'envoyer immédiatement le contenu du rapport à l'équipe de réponse aux incidents de Check Point.
SmartView
Check Point SmartView est un outil pratique pour créer et visualiser des tableaux de bord dynamiques (View) et des rapports au format PDF. De SmartView, il est également possible de consulter des journaux personnalisés et des événements d'audit pour les administrateurs. L'image ci-dessous présente les rapports et tableaux de bord les plus utiles pour travailler avec SandBlast Agent.
Les rapports dans SmartView sont des documents contenant des informations statistiques sur les événements sur une période donnée. L'exportation de rapports au format PDF vers la machine exécutant SmartView est supportée, ainsi qu'une exportation régulière en PDF/Excel par email à l'administrateur. En outre, l'importation/exportation de modèles de rapports, la création de rapports personnalisés et la possibilité de masquer les noms d'utilisateurs dans les rapports sont également supportées. L'image ci-dessous montre un exemple d'un rapport intégré Threat Prevention.
Les tableaux de bord (View) dans SmartView permettent à l'administrateur d'accéder aux journaux liés à un événement spécifique — il suffit de double-cliquer sur l'objet d'intérêt, que ce soit une colonne de graphique ou le nom d'un fichier malveillant. Comme pour les rapports, il est possible de créer des tableaux de bord personnalisés et de masquer les données des utilisateurs. Les tableaux de bord prennent également en charge l'import/export de modèles, l'exportation régulière en PDF/Excel par e-mail à l'administrateur et la mise à jour automatique des données pour le suivi des événements de sécurité en temps réel.
Sections de surveillance supplémentaires
La description des outils de surveillance dans la Management Platform ne serait pas complète sans mentionner les sections Overview, Computer Management, Endpoint Settings et Push Operations. Ces sections ont été décrites en détail dans , mais il serait utile d'examiner leurs fonctionnalités pour répondre aux enjeux de la surveillance. Commençons par Overview, qui se compose de deux sous-sections — Operational Overview et Security Overview, qui sont des tableaux de bord avec des informations sur l'état des machines utilisateur protégées et des événements de sécurité. Comme lors de l'interaction avec tout autre tableau de bord, les sous-sections Operational Overview et Security Overview, lorsqu'on double-clique sur un paramètre d'intérêt, permettent d'accéder à la section Computer Management avec un filtre sélectionné (par exemple, «Desktops» ou «Pre-Boot Status: Enabled»), ou à la section Logs pour un événement spécifique. La sous-section Security Overview représente un tableau de bord «Cyber Attack View – Endpoint», qui peut être personnalisé et configuré pour une mise à jour automatique des données.
À partir de la section Computer Management, il est possible de suivre l'état de l'agent sur les machines des utilisateurs, l'état de mise à jour de la base de données Anti-Malware, les étapes de chiffrement du disque et bien plus encore. Toutes les données sont mises à jour automatiquement, et un pourcentage de machines utilisateur correspondantes est affiché pour chaque filtre. L'exportation des données sur les ordinateurs au format CSV est également prise en charge.
Un aspect important de la surveillance de la sécurité des stations de travail est la configuration des notifications pour les événements critiques (Alerts) et l'exportation des journaux (Export Events) pour stockage sur le serveur de journaux de l'entreprise. Les deux configurations se font dans la section Endpoint Settings, et pour Alertes Il est possible de connecter un serveur de messagerie pour envoyer des notifications sur des événements à l'administrateur et de configurer des seuils d'activation/désactivation des notifications en fonction du pourcentage/nombre d'appareils correspondant aux critères de l'événement. Exportation des événements Cela permet de configurer le transfert des journaux de la plateforme de gestion vers le serveur de journaux de l'entreprise pour un traitement ultérieur. Les formats SYSLOG, CEF, LEEF, SPLUNK, les protocoles TCP/UDP et tous les systèmes SIEM avec agent syslog fonctionnel sont pris en charge, ainsi que l'utilisation du chiffrement TLS/SSL et l'authentification du client syslog.
Pour une analyse approfondie des événements sur l'agent ou en cas de besoin de contact avec le support technique, il est possible de collecter rapidement les journaux depuis le client SandBlast Agent grâce à une opération forcée dans la section Opérations Push. Il est possible de configurer le transfert de l'archive formée avec les journaux vers les serveurs Check Point ou vers les serveurs d'entreprise, l'archive des journaux étant également sauvegardée sur la machine de l'utilisateur dans le répertoire C:UsersusernameCPInfo. Le processus de collecte des journaux peut être lancé à un moment donné et l'utilisateur a la possibilité de différer l'opération.
Chasse aux menaces
La méthode Threat Hunting est utilisée pour rechercher de manière proactive des actions malveillantes et des comportements anormaux dans le système en vue d'une enquête ultérieure sur un possible événement de sécurité. La section Threat Hunting de la plateforme de gestion permet de rechercher des événements avec des paramètres spécifiés dans les données de la machine de l'utilisateur.
L'outil Threat Hunting dispose de plusieurs requêtes prédéfinies, par exemple : pour classifier les domaines ou fichiers malveillants, suivre les accès rares à certaines adresses IP (par rapport à la statistique globale). La structure de la requête se compose de trois paramètres : un indicateur (protocole réseau, identifiant de processus, type de fichier, etc.), un opérateur (« est », « n'est pas », « inclut », « un des » etc.) et le corps de la requête. Dans le corps de la requête, il est possible d'utiliser des expressions régulières et de prendre en charge l'utilisation de plusieurs filtres simultanément dans la ligne de recherche.
Après avoir sélectionné le filtre et traité la demande, un accès à tous les événements pertinents est disponible, avec la possibilité de consulter des informations détaillées sur l'événement, de placer l'objet de la demande en quarantaine ou de générer un rapport détaillé Forensics Report décrivant l'événement. Actuellement, cet outil est en version bêta et une extension de ses fonctionnalités est prévue, comme l'ajout d'informations sur l'événement sous forme de matrice Mitre Att&ck.
Conclusion
En résumé : dans cet article, nous avons examiné les capacités de surveillance des événements de sécurité dans la SandBlast Agent Management Platform, et nous avons exploré un nouvel outil pour la recherche proactive d'activités malveillantes et d'anomalies sur les machines des utilisateurs — Threat Hunting. Le prochain article sera le dernier de ce cycle et nous examinerons les questions les plus fréquentes sur la résolution de Management Platform et parlerons des possibilités de test de ce produit.
. Pour ne pas manquer les prochaines publications sur le sujet de la plateforme de gestion de l'agent SandBlast, suivez nos mises à jour sur nos réseaux sociaux (, , , , ).
Source : habr.com
