
Բարեւ ձեզ! Բարի գալուստ դասի յոթերորդ ընթերցմանը . На Մենք ծանոթացանք անվտանգության պրոֆիլների, ինչպիսիք են Web Filtering, Application Control և HTTPS ստուգում։ Այս դասի ընթացքում մենք շարունակելու ենք ծանոթանալ անվտանգության պրոֆիլներին։ Նախ հուսանք, որ կքննարկենք հակավիրուսային համակարգի և ներխուժումների կանխարգելման համակարգի տեսական կողմերն, իսկ հետո կտեսնենք, թե ինչպես են գործում այս անվտանգության պրոֆիլները պրակտիկայում։
Սկսենք հակավիրուսով։ Նախ քննարկենք FortiGate-ի կիրառվող տեխնոլոգիաները վիրուսների հայտնաբերման համար՝
Հակավիրուսային սկանավորումը՝ սա ամենաագրեսիվ և արագ եղանակն է վիրուսների հայտնաբերման համար։ Այն բացահայտում է վիրուսները, որոնք ամբողջությամբ համընկնում են հակավիրուսային բազայի սիգնատյուրաների հետ։
Grayware Scan կամ unwanted software սկանավորումը՝ այս տեխնոլոգիան բացահայտում է unwanted ծրագրերը, որոնք տեղադրվում են օգտվողի գիտության կամ համաձայնության առանց։ Տեխնիկապես այս ծրագրերը չեն համարվում վիրուսներ։ Обычно они идут в комплекте с другими программами, но при установке негативно влияют на систему, поэтому они и классифицируются как вредоносные программы։ Часто такие программы могут быть обнаружены с помощью простых grayware сигнатур от исследовательской базы FortiGuard.
Էվրիստիկա սկանավորում՝ այս տեխնոլոգիան հիմնված է հավանականությունների վրա, ուստի դրա օգտագործումը կարող է առաջացնել սննդային խեղճություն, սակայն նրա օգնությամբ կարելի է հայտնաբերել zero day վիրուսներ։ Zero day վիրուսներ՝ նոր վիրուսներ, որոնք դեռեւս չեն ուսումնասիրվել և ինչ-որ սիգնատյուրաներ, որոնք կարող էին բնորոշել դրանք, գոյություն չունեն։ Էվրիստիկա սկանավորումը միացված չէ նախադեպում, այն պետք է ակտիվացվի հրամանի տողում։
Եթե հակավիրուսային բոլոր հնարավորությունները ակտիվացված են, FortiGate դրանք կիրառում է հետևյալ կարգով՝ հակավիրուսային սկանավորում, grayware սկանավորում, էվրիստիկան սկանավորում։

FortiGate կարող է օգտագործել մի քանի հակավիրուսային բազաներ, կախված նպատակներից՝
- Սովորական հակավիրուսային բազա (Normal)՝ ընդգրկված է բոլոր FortiGate մոդելներում։ Այն իր մեջ ներառում է վերջին ամիսներին ճանաչված վիրուսների սիգնատյուրաները։ Սա ամենափոքր հակավիրուսային բազան է, ուստի նրա օգտագործմամբ սկանավորում իրականացվում է արագ։ Սակայն, այս բազան չի կարող հայտնաբերել բոլոր հայտնի վիրուսները։
- Խորացված (Extend)՝ այս база աջակցություն ստանում է FortiGate-ի գերակշիռ մոդելներից։ Նրա օգնությամբ կարելի է հայտնաբերել վիրուսներ, որոնք արդեն ակտիվ չեն։ Շատ հարթակներ դեռևս հակառակ են այս վիրուսներին։ Այս վիրուսները հնարավոր է առաջացնեն խնդիրներ ապագայում։
- Եւ վերջնական, ծայրաստիճան բազան (Extreme) կիրառվում է ենթակառուցվածքներում, որտեղ պահանջվում է բարձր մակարդակի անվտանգություն: Bununla, հնարավոր է հայտնաբերել բոլոր հայտնի վիրուսները, այդ թվում `հնացած գործող համակարգերի վրա նպատակաուղղված վիրուսներ, որոնք այժմ լայնորեն չհասկանում են: Այս տիպի միտումների բազա նույնպես չի աջակցում բոլոր FortiGate մոդելների կողմից:
Կա նաև կոմպակտ հաղորդագրությունների բազա, որը նախատեսված է արագ սկանավորման համար: Դրա մասին կխոսենք稍后:

Анти病毒ային բազաները հնարավոր է թարմացնել տարբեր եղանակներով:
Առաջին մեթոդը — Push Update — թույլ է տալիս թարմացնել բազաները անմիջապես, երբ FortiGuard նավատորմը թողարկում է թարմացումներ: Սա օգտակար է ենթակառուցվածքների համար, որոնց անհրաժեշտ է բարձր մակարդակի անվտանգություն, քանի որ FortiGate ստանում է անհապաղ թարմացումներ անմիջապես, երբ դրանք հայտնվում են:
Երկրորդ մեթոդն է `ներդնել ժամանակացույց: Բազմաթիվ ձևով թարմացումները կարող են ստուգվել ամեն ժամ, օրը կամ շաբաթը: Կարծես թե այստեղ ժամանակային շրջանակի դնելով ձեր ընտրությամբ:
Այս մեթոդները կարող են օգտագործվել միասին:
Բայց պետք է հաշվի առնել `որ թարմացումները կատարվեն, անհրաժեշտ է ակտիվացնել հակավիրուսային պրոֆիլը գոնե մեկ ֆայերվոլ քաղաքականության վրա: Այլապես, թարմացումները չեն կատարվի:
Նաեւ կարող եք ներբեռնել թարմացումները Fortinet-ի աջակցության կայքից եւ հետո ձեռքով ներբեռնել դրանք FortiGate:
Սկսենք սկանավորման ռեժիմներով: There are three — Full Mode in Flow Based mode, Quick Mode in Flow Based mode, and Full Mode in proxy mode. Let's start with the Full Mode in Flow mode.
Եթէ օգտվողը ցանկանում է ներբեռնել ֆայլ, նա ուղարկում է հարցում: Սերվերը սկսում է վերսկսել նրան խմբեր, որոնք կազմում են ֆայլը: Օգտագործողը անմիջապես ստանում է այս խմբերը: Բայց նախքան այս խմբերի փոխանցումը օգտվողին, FortiGate դրանք caches: Երբ FortiGate ստանում է վերջին խումբը, նա սկսում է սկանավորել ֆայլը: Այս ժամանակ վերջին խումբը կանգնում է հերթում եւ չի փոխանցվում օգտվողին: Եթե ֆայլը չունի վիրուսներ, վերջին խումբը ուղարկվում է օգտվողին: Եթե վիրուս է հայտնաբերվել, FortiGate խզում է կապը օգտվողի հետ:

Flow Based երկրորդ սկանավորման ռեժիմը — Quick Mode: Այս սահմանված դարձվածքը օգտագործում է կոմպակտ բազա, որը պարունակում է ավելի քիչ գրառումներ, քան սովորական բազան: Այն նաև ունի որոշ սահմանափակումներ, համեմատած Full Mode-ի հետ:
- Չի կարող ուղարկել ֆայլերը թաղամասում:
- Չի կարող օգտագործել էվրիստիկ վերլուծությունը:
- Չի կարող օգտագործել փաթեթներ, որոնք կապված են мобильными вредоносными программами:
- Տեխնիկական մոդելներ չեն աջակցում այս ռեժիմին:
Quick mode նաև ստուգում է երթևեկությունը վիրուսների, որդերի, տրոյաների և վնասակար ծրագրերի համար, սակայն առանց բուֆերացման: Սա ապահովում է ավելի լավ կատարողականություն, սակայն միաժամանակ նվազեցնում է վիրուսը հայտնաբերելու հնարավորությունը:

Proxy ռեժիմում առկա է միայն մեկ սկանավորման ռեժիմ՝ Full Mode: Այս կազմակերպման դեպքում FortiGate-ը նախապես պահպանում է ամբողջ ֆայլը իր մոտ (եթե, իհարկե, չի գերազանցվում սկանավորման համար թույլատրելի պատկերի չափը): Հաճախորդը պետք է սպասի, մինչև սկանավորումը ավարտվի: Եթե սկանավորման ժամանակ վիրուս է հայտնաբերվում, օգտատերը անմիջապես հայտնել է: Քանի որ FortiGate-ը նախապես պահպանում է ամբողջ ֆայլը, իսկ հետո սկանավորում է, դա կարող է բավականին երկար ժամանակ պահանջել, ինչի հետևանքով հաճախորդից կարող է միացում ավարտվել ֆայլը ստանալուց առաջ երկար սպասման հետևանքով:

Ներքևում ներկայացված է սկանավորման ռեժիմների համեմատական աղյուսակ, որը ձեզ կօգնի որոշել, թե որ սկանավորման տեսակն է համապատասխանում ձեր խնդիրներին: Անվտանգության համակարգի կարգավորումը և աշխատունակության ստուգումը քննարկվել են գործնականում հոդվածի ավարտին տեսանյութում:

Ընտրենք դասի երկրորդ մասն — ներխուժումների կանխարգելման համակարգը: Բայց որպեսզի IPS-ի ուսումնասիրություն սկսվի, անհրաժեշտ է հասկանալ արտ exploitable-lի և anomal-lի տարբերությունը, ինչպես նաև հասկանալ, թե որոնք են FortiGate-ի օգտագործվող մեխանիզմները դրանց դեմ պաշտպանելու համար:
Exploits-ը հայտնի հարձակումներ են, կոնկրետ առկա पैտերններով, որոնք կարող են հայտնաբերվել IPS, WAF կամ անթալի սիգնատուրների միջոցով:
Anomalies-ը ցանցում անհասկանալի վարքագիծն է, օրինակ, անհարկի մեծ երթևեկությունը կամ CPU-ի սովորականից ավելի մեծ սպառումը: Anomalies-ը պետք է նկատել, քանի որ դրանք կարող են լինել նոր, դեռևս չբացահայտված հարձակումների նշաններ: Anomalies-ը սովորաբար հայտնաբերվում են վարքային վերլուծության միջոցով՝ հայտնի rate-based սիգնատուրներով և DoS քաղաքականություններով:
Եզրափակելով՝ IPS-ը FortiGate-ում օգտագործում է սիգնատուրային հիմնադրույթներ հայտնի հարձակումների հայտնելու համար, և Rate-Based սիգնատուրներ ու DoS քաղաքականություններ տարբեր anomal-l-ների հաղորդման համար:

Ավելի վաղ հանդիպած IPS սիգնատուրների առաջին հավաքածուն ներառված է FortiGate օպերացիոն համակարգի յուրաքանչյուր հրապարակման մեջ: FortiGate-ը նոր սիգնատուրներ է ստանում թարմացումներ միջոցով: Таким образом, IPS-ը մնում է արդյունավետ նոր exploits-ի դեմ: FortiGuard-ը բավականաչափ հաճախ թարմացնում է IPS սիգնատուրները:
Ինչ-որ կարևոր պահ, որը վերաբերում է ինչպես IPS-ին, այնպես էլ անթալիին՝ եթե դուք լիցենզիաներ չունեք, դուք դեռ կարող եք օգտագործել վերջին ստացված սիգնատուրները: Բայց նորերը ստանալ չի լինի առանց լիցենզիաների: Ուստի լիցենզիայի բացակայությունը շատ ցանկալի չէ՝ նոր հարձակումների գոյության դեպքում դուք չի կարող պաշտպանվել հին սիգնատուրներով:
IPS կոդային բազաները բաժանվում են սովորական եւ ընդլայնվածին: Սովորական բազան պարունակում է կոդեր տարածված հարձակումների համար, որոնք շատ հազվադեպ կամ ընդհանրապես չեն առաջացնում կեղծ ազդանշաններ: Հիմնական գործողությունը շատ կոդերի համար՝ արգելափակումն է:
Ընդլայնված բազան պարունակում է լրացուցիչ հարձակման կոդեր, որոնք շատ հզոր ազդեցություն ունեն համակարգի գործունեության վրա, կամ որոնք չի կարելի արգելափակել դրանց հատուկ բնույթի պատճառով: Այսպիսի բազայի չափի պատճառով, դա անհասանելի է փոքր սկավառակ կամ RAM ունեցող FortiGate մոդելների համար: Բայց բարձրանվտանգային միջավայրերում կարող է պահանջվել օգտագործել ընդլայնված բազան:
IPS-ի կարգավորումը եւ նրա գործունեության ստուգումը նաեւ քննարկված են ստորեւ բերված տեսանյութում:

Հաջորդ դասում մենք կքննարկենք օգտատերերի հետ աշխատելը: Որպեսզի այն չմոռանաք, հետևեք թարմացումների համար հաջորդ ալիքներում:
Ընտանիք: habr.com
