(taing do Sergey G. Brester airson a 'bheachd tiotal )
A cho-obraichean, is e adhbhar an artaigil seo eòlas a chuir air obair deuchainn fad bliadhna de chlas Úr de fhuasglaidhean IDS stèidhichte air teicneòlasan meallta.

Gus co-leanailteachd loidsigeach taisbeanadh an stuth a chumail, tha mi den bheachd gu bheil e riatanach tòiseachadh leis an togalach. Mar sin, an duilgheadas:
- Is e ionnsaighean cuimsichte an seòrsa ionnsaigh as cunnartaiche, a dhâ aindeoin gu bheil an roinn aca anns an Ă ireamh iomlan de chunnartan beag.
- Cha deach dòighean èifeachdach cinnteach airson an iomall a dhÏon (no seata de dhòighean mar sin) a chruthachadh fhathast.
- Mar riaghailt, bidh ionnsaighean cuimsichte a âtachairt ann an grunn ĂŹrean. Chan eil ann a bhith aâ faighinn thairis air an iomall ach aon de na h-ĂŹrean tĂšsail, nach dèan (faodaidh tu clachan a thilgeil orm) mòran milleadh a dhèanamh air an âneach-fulangâ, mura h-eil, gu dearbh, na ionnsaigh DEoS (sgrios seirbheis) (crioptairean, msaa). .). Bidh am fĂŹor âphianâ aâ tòiseachadh nas fhaide air adhart, nuair a thòisicheas aâ mhaoin a chaidh a ghlacadh a chleachdadh airson ionnsaigh âdoimhneachdâ a spĂŹonadh agus a leasachadh, agus cha do mhothaich sinn seo.
- Leis gu bheil sinn a âtòiseachadh aâ fulang fĂŹor chall nuair a ruigeas luchd-ionnsaigh targaidean an ionnsaigh mu dheireadh (frithealaichean tagraidh, DBMS, taighean-bathair dĂ ta, stòran, eileamaidean bun-structair èiginneach), tha e loidsigeach gur e aon de ghnĂŹomhan na seirbheis tèarainteachd fiosrachaidh casg a chuir air ionnsaighean ro-lĂ imh. an tachartas duilich seo. Ach gus casg a chuir air rudeigin, feumaidh tu an-toiseach faighinn a-mach mu dheidhinn. Agus na bu trĂ ithe, na b 'fheĂ rr.
- A rèir sin, airson riaghladh cunnairt soirbheachail (is e sin, lughdachadh milleadh bho ionnsaighean cuimsichte), tha e deatamach innealan a bhith agad a bheir seachad TTD as ĂŹsle (Ăšine airson lorg - an Ăšine bhon mhionaid a thèid an ionnsaigh a thoirt a-steach chun mhionaid a lorgar an ionnsaigh). A rèir a âghnĂŹomhachais agus na sgĂŹre, tha an Ăšine seo gu cuibheasach 99 latha anns na SA, 106 latha ann an roinn EMEA, 172 latha ann an roinn APAC (M-Trends 2017, A View From the Front Lines, Mandiant).
- Dè tha a 'mhargaidh a' tabhann?
- "Bogsaichean gainmhich". Smachd casg eile, a tha fada bho bhith air leth freagarrach. Tha mòran dhòighean èifeachdach ann airson bogsaichean gainmhich no fuasglaidhean geal-liosta a lorg agus a sheachnadh. Tha na balaich bhon âtaobh dhorchaâ fhathast aon cheum air adhart an seo.
- Faodaidh UEBA (siostaman airson cunntas a thoirt air giÚlan agus comharrachadh claonaidhean) - ann an teòiridh, a bhith gu math èifeachdach. Ach, nam bheachd-sa, tha seo uaireigin san à m ri teachd fad à s. Ann an cleachdadh, tha seo fhathast gu math daor, neo-earbsach agus tha feum air bun-structar IT agus tèarainteachd fiosrachaidh gu math aibidh agus seasmhach, aig a bheil na h-innealan mar-thà a ghineas dà ta airson mion-sgrÚdadh giÚlain.
- Tha SIEM na inneal math airson sgrĂšdaidhean, ach chan urrainn dha rudeigin Ăšr is tĂšsail fhaicinn agus a thaisbeanadh ann an deagh Ă m, leis gu bheil na riaghailtean co-dhĂ imh co-ionann ri ainmean-sgrĂŹobhte.
- Mar thoradh air an sin, tha feum air inneal a bhiodh:
- ag obair gu soirbheachail ann an suidheachaidhean a tha ann an cunnart mar-thĂ ,
- lorg ionnsaighean soirbheachail faisg air fÏor-Úine, ge bith dè na h-innealan agus na so-leòntachd a chaidh a chleachdadh,
- cha robh e an urra ri ainmean-sgrÏobhte / riaghailtean / sgriobtaichean / poileasaidhean / pròifilean agus rudan statach eile,
- nach robh feum air mòran dà ta agus na stòran aca airson mion-sgrÚdadh,
- leigeadh le ionnsaighean a bhith air am mĂŹneachadh chan ann mar sheòrsa de sgòradh cunnairt mar thoradh air obair âan fheadhainn as fheĂ rr san t-saoghal, matamataigeach le peutant agus mar sin dĂšinteâ, a dhâ fheumas sgrĂšdadh a bharrachd, ach gu practaigeach mar thachartas binary - âTha, thathas aâ toirt ionnsaigh oirnnâ no âChan eil, tha a h-uile dad ceart gu leòrâ,
- bha e uile-choitcheann, scalable gu h-èifeachdach agus comasach a bhuileachadh ann an à rainneachd ioma-ghnèitheach sam bith, ge bith dè an topology lÏonra fiosaigeach agus loidsigeach a chaidh a chleachdadh.
Tha fuasglaidhean meallta ris an canar a-nis aâ strĂŹ airson Ă ite inneal mar sin. Is e sin, fuasglaidhean stèidhichte air an t-seann bhun-bheachd math de phoitean meala, ach le ĂŹre buileachaidh gu tur eadar-dhealaichte. Tha an cuspair seo gu cinnteach aâ sĂŹor fhĂ s a-nis.
A rèir nan toraidhean Tha fuasglaidhean meallta air an toirt a-steach do ro-innleachdan agus innealan TOP 3 a thathas aâ moladh a chleachdadh.
A rèir na h-aithisg Is e mealladh aon de na prÏomh stiÚiridhean airson leasachadh fhuasglaidhean IDS Intrusion Detection Systems).
Earrann slà n den fheadhainn mu dheireadh , coisrigte do SCADA, stèidhichte air dà ta bho aon de na stiÚirichean sa mhargaidh seo, TrapX Security (Israel), agus tha am fuasgladh air a bhith ag obair san raon deuchainn againn airson bliadhna.
Leigidh TrapX Deception Grid leat cosgais agus obrachadh IDS air a chuairteachadh gu mòr sa mheadhan, gun a bhith ag Ă rdachadh an luchd ceadachd agus riatanasan airson goireasan bathar-cruaidh. Gu dearbh, tha TrapX na neach-togail a leigeas leat cruthachadh bho eileamaidean den bhun-structar IT a th âann mar-thĂ aon inneal mòr airson ionnsaighean a lorg air sgèile air feadh na h-iomairt, seòrsa deâ inneal-rabhaidh âlĂŹonra sgaoilte.
Structar Fuasglaidh
Anns an obair-lann againn bidh sinn an-còmhnaidh aâ sgrĂšdadh agus aâ dèanamh deuchainn air grunn thoraidhean Ăšra ann an raon tèarainteachd IT. An-drĂ sta, tha timcheall air 50 seirbheisiche brĂŹgheil eadar-dhealaichte air an cleachdadh an seo, aâ toirt a-steach co-phĂ irtean TrapX Deception Grid.

Mar sin, bho mhullach gu bonn:
- Is e TSOC (TrapX Security Operation Console) eanchainn an t-siostaim. Is e seo an consol riaghlaidh meadhanach tro bheilear aâ dèanamh rèiteachadh, cleachdadh an fhuasglaidh agus a h-uile obair lĂ itheil. Leis gur e seirbheis lĂŹn a tha seo, faodar a chleachdadh an Ă ite sam bith - air an iomall, san sgòth no aig solaraiche MSSP.
- Is e frithealaiche brĂŹgheil a thâ ann an TrapX Appliance (TSA) anns am bi sinn aâ ceangal, aâ cleachdadh aâ phrĂŹomh phort, na subnets sin a tha sinn airson a chòmhdach le sgrĂšdadh. Cuideachd, tha na mothachairean lĂŹonra againn uile âbeòâ an seo.
Tha aon TSA air a chleachdadh san obair-lann againn (mwsapp1), ach ann an da-rĂŹribh dhâ fhaodadh mòran a bhith ann. Dhâ fhaodadh seo a bhith riatanach ann an lĂŹonraidhean mòra far nach eil ceangal L2 eadar earrannan (is e eisimpleir Ă bhaisteach âHolding and subsidiesâ no âPrĂŹomh oifis banca agus meuranâ) no ma tha earrannan iomallach aig an lĂŹonra, mar eisimpleir, siostaman smachd pròiseas fèin-ghluasadach. Anns gach meur/sgaradh den leithid, faodaidh tu an TSA agad fhèin a chleachdadh agus a cheangal ri aon TSOC, far am bi a h-uile fiosrachadh air a phròiseasadh sa mheadhan. Leigidh an ailtireachd seo leat siostaman sgrĂšdaidh sgaoilte a thogail gun fheum air an lĂŹonra ath-structaradh gu mòr no dragh a chuir air an sgaradh a thâ ann mar-thĂ .
Cuideachd, is urrainn dhuinn leth-bhreac de thrafaig a-mach a chuir gu TSA tro TAP/SPAN. Ma lorgas sinn ceanglaichean le botnets aithnichte, frithealaichean Ă ithne is smachd, no seiseanan TOR, gheibh sinn an toradh anns aâ chonsail cuideachd. Tha uallach air Network Intelligence Sensor (NIS) airson seo. Anns an Ă rainneachd againn, tha an gnĂŹomh seo air a chuir an gnĂŹomh air a âbhalla-teine, agus mar sin cha do chleachd sinn e an seo.
- Ribeachan Iarrtais (siostam-obrachaidh slĂ n) â poitean meala traidiseanta stèidhichte air Windows-frithealaichean. Chan eil feum air mòran, oir is e prĂŹomh adhbhar nan frithealaichean seo seirbheisean IT a thoirt don ath shreath de luchd-mothachaidh no ionnsaighean a lorg air aplacaidean gnĂŹomhachais a dhâ fhaodadh a bhith air an cleachdadh ann an Windows-Diciadain. Tha frithealaiche den t-seòrsa seo againn (FOS01) air a stĂ ladh san obair-lann againn.

- âS e ribe atharrais prĂŹomh phĂ irt an fhuasglaidh, aâ leigeil leinn raon-mèinn gu math dĂšmhail a chruthachadh airson luchd-ionnsaigh le bhith aâ cleachdadh aon inneal brĂŹgheil agus lĂŹonra na companaidh, aâ gabhail a-steach a h-uile VLAN, a lĂŹonadh leis na mothachairean againn. Bidh an neach-ionnsaigh aâ faicinn mothachair mar sin, no aoigh taibhse, mar fhĂŹor fhear. Windows PC no frithealaiche, Linux frithealaiche no inneal eile a cho-dhĂšnas sinn a shealltainn.

Air sgĂ th gnĂŹomhachais agus fiosrachd, chuir sinn âpaidhir de gach creutairâ an sĂ s - Windows PCan agus frithealaichean de dhiofar dhreachan, Linux-frithealaichean, ATM c Windows leabaithe, SWIFT Web Access, clò-bhualadair lĂŹonra, suidse Cisco, camara IP Axis, MacBook, inneal PLC, agus eadhon bulb solais snasail. Sin 13 aoighean san iomlan. San fharsaingeachd, tha an neach-reic aâ moladh mothachairean mar sin a chleachdadh co-dhiĂš 10% den Ă ireamh iomlan de aoighean fhèin. Is e an crĂŹoch as Ă irde an t-Ă ite seòlaidh a tha ri fhaighinn.Is e puing glè chudromach nach e inneal brĂŹgheil lĂ n-chuimseach a thâ anns gach aoigh mar sin a dh âfheumas goireasan agus ceadan. Is e seo decoy, emulation, aon phròiseas air an TSA, aig a bheil seata de pharamadairean agus seòladh IP. Mar sin, le cuideachadh bho eadhon aon TSA, is urrainn dhuinn an lĂŹonra a shĂ thadh leis na ceudan de luchd-aoigheachd mar sin, a bhios ag obair mar luchd-mothachaidh san t-siostam rabhaidh. Is e an teicneòlas seo a tha ga dhèanamh comasach sgèile a dhèanamh gu h-èifeachdach air bun-bheachd na meala thairis air iomairt mhòr sgaoilte sam bith.
Bho shealladh neach-ionnsaigh, tha na h-aoighean sin tarraingeach leis gu bheil so-leòntachd annta agus tha coltas gu bheil iad nan targaidean gu math furasta. Bidh an neach-ionnsaigh aâ faicinn seirbheisean air na h-aoighean sin agus faodaidh iad eadar-obrachadh leotha agus ionnsaigh a thoirt orra le bhith aâ cleachdadh innealan agus protocolaidhean Ă bhaisteach (smb / wmi/ssh/telnet/web/dnp/bonjour/Modbus, msaa). Ach tha e do-dhèanta na h-aoighean sin a chleachdadh gus ionnsaigh a leasachadh no do chòd fhèin a ruith.
- Tha an cothlamadh den dĂ theicneòlas seo (FullOS agus ribeachan emulated) aâ toirt cothrom dhuinn coltachd staitistigeil Ă rd a choileanadh gun coinnich neach-ionnsaigh nas luaithe no nas fhaide air adhart ri eileamaid air choreigin den lĂŹonra chomharran againn. Ach ciamar a nĂŹ sinn cinnteach gu bheil an coltachd seo faisg air 100%?
Bidh na comharran meallta ris an canar aâ dol a-steach don bhlĂ r. Taing dhaibh, is urrainn dhuinn a h-uile PC agus frithealaiche a thâ aig an iomairt a thoirt a-steach don IDS sgaoilte againn. Tha comharran air an cur air fĂŹor PCan luchd-cleachdaidh. Tha e cudromach tuigsinn nach e riochdairean a thâ ann an tokens a bhios ag ithe ghoireasan agus a dhâ fhaodadh còmhstri adhbhrachadh. Tha comharran nan eileamaidean fiosrachaidh fulangach, seòrsa de âbhriosgaid arainâ airson an taobh ionnsaigh a bheir a-steach do ribe e. Mar eisimpleir, drĂ ibhean lĂŹonra mapaichte, comharran leabhraichean gu rianairean lĂŹn meallta sa bhrobhsair agus faclan-faire a shĂ bhaladh dhaibh, seiseanan ssh/rdp/winscp air an sĂ bhaladh, na ribeachan againn le beachdan ann am faidhlichean aoigheachd, faclan-faire air an sĂ bhaladh mar chuimhneachan, teisteanasan luchd-cleachdaidh nach eil ann, oifis faidhlichean, fosgladh a bhrosnaicheas an siostam, agus mòran a bharrachd. Mar sin, bidh sinn aâ cur an neach-ionnsaigh ann an Ă rainneachd shaobhadh, lĂ n de vectaran ionnsaigh nach eil nan cunnart dhuinn, ach a chaochladh. Agus chan eil dòigh aige faighinn a-mach cĂ ite a bheil am fiosrachadh fĂŹor agus cĂ ite a bheil e meallta. Mar sin, bidh sinn chan ann a-mhĂ in aâ dèanamh cinnteach gun lorgar ionnsaigh gu sgiobalta, ach bidh sinn cuideachd aâ slaodadh sĂŹos an adhartais aige gu mòr.

Eisimpleir de bhith aâ cruthachadh ribe lĂŹonra agus aâ stèidheachadh tokens. Eadar-aghaidh cĂ irdeil agus gun deasachadh lĂ imhe de configs, sgriobtaichean, msaa.
Anns an Ă rainneachd againne, tha sinn air grunn chomharran mar sin a rèiteachadh agus a chleachdadh air FOS01 fo smachd Windows Server 2012R2 agus PC deuchainn fo Windows 7. Bidh na h-innealan seo aâ ruith RDP, agus bidh sinn gan âcrochadhâ bho Ă m gu Ă m anns an DMZ, far a bheil grunn de na mothachairean againn (ribeachan aithriste) cuideachd. San dòigh seo, bidh sinn aâ faighinn sruth cunbhalach de thachartasan, mar gum biodh, gu nĂ darrach.
Mar sin, seo cuid de staitistig sgiobalta airson na bliadhna:
56 - tachartasan air an clĂ radh,
2 - lorg luchd-aoigheachd stòr ionnsaigh.

Mapa ionnsaigh eadar-ghnĂŹomhach, a ghabhas cliogadh
Aig an aon Ă m, chan eil am fuasgladh a âgineadh seòrsa de mega-log no biadhadh tachartais, a bheir Ăšine mhòr airson a thuigsinn. An Ă ite sin, bidh am fuasgladh fhèin aâ seòrsachadh thachartasan a rèir an seòrsa agus aâ leigeil leis an sgioba tèarainteachd fiosrachaidh fòcas a chuir gu sònraichte air an fheadhainn as cunnartaiche - nuair a dhâ fheuchas an neach-ionnsaigh ri seiseanan smachd Ă rdachadh (eadar-obrachadh) no nuair a nochdas luchdan pĂ ighidh binary (galar) anns an trafaic againn.

Tha a h-uile fiosrachadh mu thachartasan ri leughadh agus air a thaisbeanadh, nam bheachd-sa, ann an cruth a tha furasta a thuigsinn eadhon airson neach-cleachdaidh le eòlas bunaiteach ann an raon tèarainteachd fiosrachaidh.
Tha aâ mhòr-chuid de na tachartasan clĂ raichte mar oidhirpean gus ar luchd-aoigheachd no ceanglaichean singilte a sganadh.

No aâ feuchainn ri faclan-faire brĂšideil airson RDP

Ach bha cĂšisean nas inntinniche ann cuideachd, gu h-Ă raidh nuair a bha luchd-ionnsaigh âaâ riaghladhâ gus am facal-faire airson RDP a thomhas agus faighinn chun lĂŹonra ionadail.

Bidh neach-ionnsaigh aâ feuchainn ri còd a chuir an gnĂŹomh aâ cleachdadh psexec.

Lorg an t-ionnsaighear seisean a chaidh a shĂ bhaladh a thug e gu ribe ann an cruth Linux-frithealaiche. DĂŹreach Ă s dèidh ceangal, le bhith aâ cleachdadh aon sheata de dhâòrdughan ro-ullaichte, dhâfheuch e ri na faidhlichean loga agus na caochladairean siostaim co-fhreagarrach uile a sgrios.

Bidh neach-ionnsaigh aâ feuchainn ri in-stealladh SQL a dhèanamh air poit meala a nĂŹ atharrais air SWIFT Web Access.
A bharrachd air na h-ionnsaighean ânĂ darraâ sin, rinn sinn cuideachd grunn de na deuchainnean againn fhèin. Is e aon den fheadhainn as nochdte a bhith aâ dèanamh deuchainn air an Ăšine lorgaidh cnuimh lĂŹonra air lĂŹonra. Airson seo a dhèanamh chleachd sinn inneal bho GuardiCore ris an canar Is e seo cnuimh lĂŹonra as urrainn glacadh Windows и Linux, ach Ă s aonais luchd âfeumailâ sam bith.
Chuir sinn a-steach ionad stiĂširidh ionadail, chuir sinn air bhog aâ chiad eisimpleir den bhoiteag air aon de na h-innealan, agus fhuair sinn aâ chiad rabhadh ann an consol TrapX ann an nas lugha na mionaid gu leth. TTD 90 diog an aghaidh 106 latha gu cuibheasach ...
Taing don chomas a bhith ag amalachadh le clasaichean eile de fhuasglaidhean, is urrainn dhuinn gluasad bho bhith dĂŹreach aâ lorg bagairtean gu sgiobalta gu bhith aâ freagairt gu fèin-ghluasadach riutha.
Mar eisimpleir, leigidh aonachadh le siostaman NAC (Smachd Ruigsinneachd LÏonra) no le CarbonBlack leat PCan a tha ann an cunnart a dhÏ-cheangal bhon lÏonra gu fèin-ghluasadach.

Tha amalachadh le bogsaichean gainmhich aâ ceadachadh faidhlichean a tha an sĂ s ann an ionnsaigh a chuir a-steach gu fèin-ghluasadach airson mion-sgrĂšdadh.

Amalachadh McAfee
Tha an siostam co-dhà imh tachartais fhèin aig an fhuasgladh cuideachd.

Ach cha robh sinn riaraichte leis na comasan aige, agus mar sin dhâ aonaich sinn e le HP ArcSight.

Bidh an siostam tiogaidean togte aâ cuideachadh an t-saoghail gu lèir gus dèiligeadh ri bagairtean a chaidh an lorg.

Leis gun deach am fuasgladh a leasachadh âbhon fhĂŹor thoiseachâ airson feumalachdan bhuidhnean riaghaltais agus roinn chorporra mòr, bidh e gu nĂ darrach aâ cur an gnĂŹomh modal ruigsinneachd stèidhichte air Ă ite, amalachadh le AD, siostam leasaichte de aithisgean agus brosnachaidhean (rabhaidhean tachartais), orchestration airson structaran seilbh mòr no solaraichean MSSP.
An Ă ite tilleadh
Ma tha siostam sgrĂšdaidh mar sin ann, a tha, gu fĂŹrinneach, aâ còmhdach ar druim, an uairsin le co-rèiteachadh an iomaill tha a h-uile dad dĂŹreach aâ tòiseachadh. Is e an rud as cudromaiche gu bheil fĂŹor chothrom ann dèiligeadh ri tachartasan tèarainteachd fiosrachaidh, agus gun a bhith aâ dèiligeadh ris na builean aca.
Source: www.habr.com


