Aumento del livello di sicurezza della rete tramite l'uso di un analizzatore cloud

Aumento del livello di sicurezza della rete tramite l'uso di un analizzatore cloud
Nella percezione di chi non è esperto, il lavoro di un amministratore della sicurezza sembra un'entusiasmante sfida tra un anti-hacker e i malintenzionati che tutto il tempo tentano di penetrare la rete aziendale. E il nostro eroe, in tempo reale, con comandi agili e rapidi, respinge audaci attacchi e alla fine emerge come un brillante vincitore.
Un vero e proprio moschettiere con una tastiera al posto della spada e del moschetto.

In realtà, tutto appare piuttosto ordinario, semplice e persino, si può dire, noioso.

Uno dei metodi principali di analisi rimane ancora la consultazione dei registri degli eventi. Uno studio attento per verificare:

  • chi ha tentato di accedere, da quale luogo a quale risorsa, come ha dimostrato i propri diritti di accesso a quella risorsa;
  • quali sono stati i malfunzionamenti, gli errori e semplicemente le coincidenze sospette;
  • chi e come ha messo alla prova il sistema, ha scansionato le porte, ha tentato di indovinare le password;
  • e così via e così via...

E che romanticismo c'è in tutto ciò, Dio ci scampi dal "dormire al volante".

Perché i nostri specialisti non perdano definitivamente l’amore per l'arte, vengono inventati strumenti che semplificano la vita. Questi sono vari analizzatori (parser di log), sistemi di monitoraggio con avvisi per eventi critici e molto altro.

Tuttavia, se si prende un buon strumento e si inizia a collegarlo manualmente a ciascun dispositivo, ad esempio a un gateway Internet, non sarà così semplice, né così comodo, e oltre tutto ciò sarà necessario avere conoscenze aggiuntive in campi completamente diversi. Ad esempio, dove collocare il software per tale monitoraggio? Su un server fisico, una macchina virtuale, un dispositivo speciale? In quale formato conservare i dati? Se si utilizza un database, quale? Come eseguire il backup e se è necessario farlo? Come gestire? Quale interfaccia usare? Come proteggere il sistema? Quale metodo di crittografia utilizzare — e molto altro.

È molto più semplice quando esiste un meccanismo unico che si occupa di risolvere tutte queste questioni, fornendo all'amministratore un lavoro che si sviluppa rigorosamente nell'ambito della propria specializzazione.

Secondo la tradizione consolidata, si chiama "cloud" tutto ciò che non si trova su questo hosting, il servizio cloud Zyxel CNM SecuReporter non solo permette di risolvere molti problemi, ma fornisce anche strumenti utili.

Che cos'è Zyxel CNM SecuReporter?

È un servizio analitico intelligente con funzioni di raccolta dati, analisi statistica (correlazione) e creazione di report per l'hardware Zyxel della serie ZyWALL. Fornisce all'amministratore di rete un quadro centralizzato delle diverse attività nella rete.
Ad esempio, i malintenzionati possono tentare di violare il sistema di protezione utilizzando meccanismi di attacco come stealthy, targeted e persistent. SecuReporter identifica comportamenti sospetti, consentendo all'amministratore di adottare le necessarie misure di protezione tramite la configurazione di ZyWALL.

Naturalmente, garantire la sicurezza è impensabile senza un'analisi costante dei dati con segnalazioni in tempo reale. Possono essere disegnati grafici eleganti, ma se l'amministratore non è a conoscenza di ciò che accade… No, con SecuReporter questo non può accadere!

Alcune domande sull'utilizzo di SecuReporter

Analisi

La propria analisi di ciò che accade è il cuore della costruzione della sicurezza informatica. Analizzando gli eventi, lo specialista della sicurezza può prevenire o fermare un attacco in tempo, oltre a ottenere informazioni dettagliate per la ricostruzione ai fini della raccolta di prove.

Cosa offre l'"architettura cloud"?

Questo servizio è costruito secondo il modello Software as a Service (SaaS), che consente di semplificare lo scaling, utilizzando le risorse di server remoti, sistemi distribuiti di archiviazione dei dati e così via. L'uso del modello cloud consente di astrarsi dalle complessità hardware e software, concentrando tutte le forze sulla creazione e il miglioramento del servizio di protezione.
Per l'utente, questo consente di ridurre notevolmente le spese per l'acquisto di attrezzature per l'archiviazione, l'analisi e la fornitura di accesso, e non è necessario occuparsi delle operazioni di manutenzione, come il backup, l'aggiornamento, la prevenzione dei guasti e altro. È sufficiente avere un dispositivo che supporti il funzionamento con SecuReporter e la relativa licenza.

IMPORTANTE! Grazie all'architettura cloud, gli amministratori della sicurezza possono monitorare proattivamente lo stato della rete in qualsiasi momento e luogo. Questo risolve anche il problema delle assenze per ferie, malattia e simili. L'accesso all'hardware, come il furto di un laptop da cui è stato effettuato l'accesso all'interfaccia web di SecuReporter, non servirà a nulla, a condizione che il proprietario non abbia violato le regole di sicurezza, non abbia memorizzato le password localmente e così via.

La gestione cloud è una soluzione ideale sia per le aziende mono-sito che per quelle con filiali. Questa indipendenza dalla posizione è necessaria in vari settori, ad esempio per i fornitori di servizi o per gli sviluppatori software, il cui business è distribuito in diverse città.

Parliamo molto delle possibilità di analisi, ma cosa si intende esattamente?

Si tratta di vari strumenti analitici, come riassunti sulla frequenza degli eventi, elenchi Top-100 delle vittime (reali e presunte) di un determinato evento, registri con obiettivi specifici di attacco e così via. Tutto ciò che aiuta l'amministratore a identificare tendenze nascoste e a calcolare comportamenti sospetti da parte di utenti o servizi.

E per quanto riguarda i rapporti?

In SecuReporter è possibile configurare i moduli dei rapporti e ricevere i risultati in formato PDF. Ovviamente, è possibile integrare nel rapporto il proprio logo, il titolo del rapporto, note o raccomandazioni. È prevista la creazione di rapporti a richiesta o secondo un calendario, ad esempio, una volta al giorno, alla settimana o al mese.

È possibile impostare avvisi tenendo conto delle specifiche del traffico all'interno dell'infrastruttura di rete.

È possibile ridurre il rischio di insider o semplicemente di trascuratezze?

Lo strumento User Partially Quotient consente all'amministratore di identificare rapidamente gli utenti a rischio, senza sforzi aggiuntivi e tenendo conto delle dipendenze tra diversi registri di rete o eventi.

Quindi si esegue un'analisi approfondita di tutti gli eventi e del traffico legati agli utenti che hanno mostrato comportamenti sospetti.

Quali altri aspetti caratterizzano SecuReporter?

Configurazione semplice per gli utenti finali (amministratori della sicurezza).

L'attivazione di SecuReporter nel cloud avviene attraverso una semplice procedura di configurazione. Dopo di che, gli amministratori hanno immediatamente accesso a tutti i dati, agli strumenti di analisi e ai rapporti.

Multi-Tenants su un'unica piattaforma cloud — è possibile configurare la propria analisi per ogni cliente. Ancora una volta, con l'aumento della base clienti grazie all'architettura cloud, è possibile adattare facilmente il sistema di controllo senza compromettere l'efficacia.

Leggi sulla protezione dei dati

IMPORTANTE! Zyxel tiene in grande considerazione le leggi internazionali e locali e altri atti normativi sulla protezione dei dati personali, compresi il GDPR e i principi di privacy dell'OECD. Supporta la legge federale "Sui dati personali" del 27.07.2006 n. 152-FZ.

Per garantire la conformità ai requisiti, SecuReporter integra tre opzioni per la protezione dei dati personali:

  • dati non anonimi — i dati personali sono completamente identificabili in Analyzer, Report e nei Log di Archivio scaricabili;
  • parzialmente anonimi — i dati personali vengono sostituiti con identificatori artificiali nei Log di Archivio;
  • completamente anonimi — i dati personali sono completamente anonimizzati in Analyzer, Report e nei Log di Archivio scaricabili.

Come abilitare l'uso di SecuReporter sul dispositivo?

Prendiamo come esempio il dispositivo ZyWall (in questo caso abbiamo il ZyWall 1100). Accediamo alla sezione di configurazione (la scheda a destra con l'icona di due ingranaggi). Successivamente, espandiamo la sezione Cloud CNM e selezioniamo il sotto-insieme SecuReporter.

Per consentire l'uso del servizio, è necessario attivare l'elemento Enable SecuReporter. Inoltre, è utile attivare l'opzione Include Traffic Log per la raccolta e l'analisi dei registri di traffico.

Aumento del livello di sicurezza della rete tramite l'uso di un analizzatore cloud
Figura 1. Attivazione di SecuReporter.

Il secondo passo è consentire la raccolta delle statistiche. Questo si fa nella sezione Monitoring (scheda a destra con l'icona di un monitor).

Poi passiamo alla sezione UTM Statistics, sotto-sezione App Patrol. Qui è necessario attivare l'opzione Collect Statistics.

Aumento del livello di sicurezza della rete tramite l'uso di un analizzatore cloud
Figura 2. Attivazione della raccolta delle statistiche.

Tutto pronto, ora possiamo connetterci all'interfaccia web di SecuReporter e attivare il servizio cloud.

IMPORTANTE! Per SecuReporter esiste una documentazione eccellente in formato PDF. Puoi scaricarla a questo indirizzo.

Descrizione dell'interfaccia web di SecuReporter
Non è possibile fornire qui un racconto dettagliato di tutte le funzioni che SecuReporter offre all'amministratore della sicurezza, poiché ce ne sono abbastanza per un solo articolo.

Pertanto, ci limiteremo a una breve descrizione dei servizi che l'amministratore vede e con cui lavora costantemente. Quindi, ecco a voi com'è composta la web console SecuReporter.

Mappa

In questa sezione viene visualizzato l'hardware registrato con indicazione della città, nome del dispositivo e indirizzo IP. Viene mostrata l'informazione sullo stato del dispositivo e quello degli avvisi. Nella mappa Threat Map è possibile vedere la fonte dei pacchetti utilizzati dagli aggressori e la frequenza degli attacchi.

Dashboard

Informazioni brevi sulle azioni principali e una sintesi analitica per il periodo specificato. È possibile impostare un intervallo da 7 giorni fino a 1 ora.

Aumento del livello di sicurezza della rete tramite l'uso di un analizzatore cloud
Figura 3. Esempio dell'aspetto della sezione Dashboard.

Analizzatore

Il nome parla da solo. Questa è la console dello strumento omonimo, che diagnostica il traffico sospetto nel periodo selezionato, identifica le tendenze delle minacce e raccoglie informazioni sui pacchetti sospetti. L'Analizzatore è in grado di rintracciare il codice malevolo più frequentemente riscontrato e fornire ulteriori informazioni relative ai problemi di sicurezza.

Aumento del livello di sicurezza della rete tramite l'uso di un analizzatore cloud
Figura 4. Esempio dell'aspetto della sezione Analizzatore.

Rapporto

In questa sezione l'utente ha accesso a report personalizzabili con interfaccia grafica. Le informazioni richieste possono essere raccolte e formate in una presentazione utile immediatamente o secondo un programma stabilito.

Avvisi

Qui viene impostato il sistema di avvisi. È possibile configurare i valori soglia e diversi livelli di importanza, semplificando il processo di rilevamento delle anomalie e delle potenziali minacce.

Impostazioni

Bene, in sostanza, le impostazioni sono solo impostazioni.

Vale la pena sottolineare che SecuReporter può supportare diverse politiche di protezione nella gestione dei dati personali.

Conclusione

I metodi locali di analisi delle statistiche relative alla sicurezza si sono dimostrati generalmente efficaci.

Tuttavia, la gamma e la gravità delle minacce stanno aumentando ogni giorno. Il livello di protezione che soddisfaceva tutti in precedenza, col tempo diventa insufficiente.

Oltre ai problemi menzionati, l'uso di strumenti locali richiede sforzi mentali per mantenerne il funzionamento (manutenzione dell'hardware, backup, ecc.). C'è anche il problema della posizione remota: non sempre è possibile avere un amministratore della sicurezza in ufficio 24 ore su 24, 7 giorni su 7. Pertanto, è necessario organizzare un accesso sicuro al sistema locale dall'esterno e gestirlo autonomamente.

L'uso di servizi cloud consente di evitare tali problemi, concentrandosi esattamente sul mantenimento del necessario livello di sicurezza e sulla protezione dagli intrusi, oltre che dalle violazioni delle norme da parte degli utenti.

SecuReporter è proprio un esempio di una riuscita implementazione di tale servizio.

Promozione

A partire da oggi, per gli acquirenti di firewall che supportano Secureporter è in corso una promozione congiunta di Zyxel e del nostro Partner d'Oro, la società X-Com:

Aumento del livello di sicurezza della rete tramite l'uso di un analizzatore cloud

Link utili

[1] Dispositivi supportati.
[2] Descrizione di SecuReporter sito ufficiale di Zyxel.
[3] Documentazione su SecuReporter.

Fonte: habr.com

Acquista un hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista un hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster