
Per le persone inesperte, il lavoro di un amministratore della sicurezza appare come un entusiasmante duello tra un anti-hacker e i malintenzionati hacker che irrompono continuamente nella rete corporativa. E il nostro eroe, nel tempo reale, con comandi abili e veloci, riesce a respingere audaci attacchi e alla fine emerge come un brillante vincitore.
Un vero e proprio moschettiere reale con una tastiera al posto della spada e della pistola.
Ma in realtà tutto appare ordinario, semplice, e persino, si potrebbe dire, noioso.
Uno dei principali metodi di analisi continua a essere la lettura dei log degli eventi. Uno studio accurato di:
- chi, da dove e verso dove ha tentato di entrare, quale risorsa ha cercato di accedere, come ha dimostrato i propri diritti di accesso alla risorsa;
- quali erano i guasti, gli errori e semplicemente le corrispondenze sospette;
- chi e come ha messo alla prova il sistema, ha eseguito la scansione delle porte, ha cercato di indovinare le password;
- e così via e similmente...
Beh, che romanticismo c'è, per l'amor del cielo, auguri di "non addormentarsi al volante".
Per evitare che i nostri specialisti perdano completamente l'amore per l'arte, vengono inventati strumenti che semplificano la vita. Questi sono vari analizzatori (parser di log), sistemi di monitoraggio con avvisi su eventi critici e molto altro.
Tuttavia, se si prende un buon strumento e si inizia a montarlo manualmente su ogni dispositivo, ad esempio su un gateway Internet, non sarà affatto semplice, né tanto comodo, e oltre tutto ciò, bisognerebbe avere conoscenze aggiuntive in settori completamente diversi. Ad esempio, dove installare il software per tale monitoraggio? Su un server fisico, una macchina virtuale, un dispositivo speciale? In che formato conservare i dati? Se si utilizza un database, quale? Come eseguire il backup e se sia necessario farlo? Come gestire tutto ciò? Quale interfaccia utilizzare? Come proteggere il sistema? Quale metodo di crittografia usare - e molto altro.
È molto più semplice quando c'è un certo meccanismo unico che si occupa di risolvere tutte le questioni sopra elencate, fornendo all'amministratore un lavoro che rientra rigorosamente nel suo ambito di specializzazione.
Secondo la tradizione consolidata, il termine "cloud" si riferisce a tutto ciò che non è ospitato su questo server. Il servizio cloud Zyxel CNM SecuReporter non solo risolve molti problemi, ma offre anche strumenti utili.
Che cos'è Zyxel CNM SecuReporter?
È un servizio di analisi intelligente con funzioni di raccolta dati, analisi statistica (correlazioni) e generazione di rapporti per l'hardware Zyxel della linea ZyWALL. Fornisce all'amministratore di rete una visione centrale delle diverse attività in rete.
Ad esempio, i malintenzionati possono tentare di compromettere il sistema di protezione utilizzando meccanismi di attacco di tipo stealthy, targeted e persistent. SecuReporter calcola i comportamenti sospetti, dando all'amministratore la possibilità di intraprendere le necessarie misure di protezione configurando ZyWALL.
Naturalmente, la sicurezza è inconcepibile senza un'analisi costante dei dati con avvisi in tempo reale. Si possono disegnare grafici bellissimi, ma se l'amministratore non è a conoscenza di ciò che accade... No, questo con SecuReporter non può sicuramente succedere!
Alcune domande sull'utilizzo di SecuReporter
Analitica
La propria analisi degli eventi è il fulcro della costruzione della sicurezza informatica. Analizzando gli eventi, uno specialista della sicurezza può prevenire o fermare tempestivamente un attacco e ottenere informazioni dettagliate per la ricostruzione al fine di raccogliere prove.
Cosa offre l'«architettura cloud»?
Questo servizio è costruito secondo il modello Software as a Service (SaaS), il che semplifica lo scaling utilizzando le potenzialità di server remoti, sistemi distribuiti di archiviazione dei dati e così via. L'uso del modello cloud consente di astrarsi dalle complessità hardware e software, concentrando tutte le energie nella creazione e nel miglioramento del servizio di protezione.
Per l'utente, ciò consente di ridurre significativamente le spese per l'acquisto di hardware per l'archiviazione, l'analisi e la fornitura di accesso, e non c'è bisogno di occuparsi di questioni di gestione come backup, aggiornamenti, manutenzione delle interruzioni e così via. È sufficiente avere un dispositivo che supporti il funzionamento con SecuReporter e la licenza appropriata.
IMPORTANTE! Grazie all'architettura cloud, gli amministratori della sicurezza possono monitorare proattivamente lo stato della rete in qualsiasi momento e da qualsiasi luogo. Questo risolve anche il problema delle assenze, delle malattie e così via. Accedere all'hardware, ad esempio, un laptop rubato tramite il quale è avvenuto l'accesso all'interfaccia web di SecuReporter, non servirà a niente, a condizione che il suo proprietario non abbia violato le regole di sicurezza, non abbia memorizzato localmente le password e così via.
La soluzione di gestione cloud è adatta sia per aziende mono-sito che si trovano nella stessa città, sia per strutture con filiali. Questa indipendenza dalla posizione è necessaria in diversi settori, ad esempio per fornitori di servizi o per sviluppatori di software, il cui business è distribuito in diverse città.
Parliamo molto delle possibilità analitiche, ma cosa si intende esattamente?
Si tratta di vari strumenti analitici, come report sulla frequenza degli eventi, liste Top-100 delle principali (realistiche e presunte) vittime di uno specifico evento, registri con indicazione di obiettivi specifici per un attacco e così via. Tutto ciò che aiuta l'amministratore a identificare tendenze nascoste e a rilevare comportamenti sospetti di utenti o servizi.
E per quanto riguarda la reportistica?
In SecuReporter è possibile personalizzare il formato dei report e ricevere il risultato in formato PDF. Naturalmente, se desiderato, si può incorporare nel report il proprio logo, il titolo del report, note o raccomandazioni. È prevista la creazione di report al momento della richiesta o secondo un programma, ad esempio, una volta al giorno, alla settimana o al mese.
È possibile configurare l'emissione di avvisi tenendo conto della specificità del traffico all'interno dell'infrastruttura di rete.
È possibile ridurre il rischio da parte di insider o semplicemente di trasgressori?
Uno speciale strumento User Partially Quotient consente all'amministratore di identificare rapidamente gli utenti che creano rischi, senza sforzi aggiuntivi e tenendo conto delle dipendenze tra i diversi registri di rete o eventi.
Quindi viene effettuata un'analisi approfondita di tutti gli eventi e del traffico legati agli utenti che si sono comportati in modo sospetto.
Quali altri aspetti caratterizzano SecuReporter?
Configurazione semplice per gli utenti finali (amministratori della sicurezza).
L'attivazione di SecuReporter nel cloud avviene tramite una semplice procedura di configurazione. Dopo di che, gli amministratori ricevono immediatamente accesso a tutti i dati, agli strumenti di analisi e ai report.
Multi-Tenants su un'unica piattaforma cloud - è possibile configurare la propria analisi per ogni cliente. Inoltre, con l'aumento del numero di clienti, grazie all'architettura cloud, è facile adattare il sistema di controllo senza compromettere l'efficienza.
Leggi sulla protezione dei dati
IMPORTANTE! Zyxel tiene in grande considerazione le leggi internazionali e locali e altre normative sulla protezione dei dati personali, incluso il GDPR e i Principi di Privacy dell'OECD. Supporta la legge federale "Sui dati personali" del 27.07.2006 n. 152-FZ.
Per garantire la conformità ai requisiti, SecuReporter incorpora tre opzioni di protezione dei dati personali:
- dati non anonimi - i dati personali sono completamente identificati in Analyzer, Report e nei log archiviati;
- parzialmente anonimi - i dati personali vengono sostituiti da identificatori artificiali nei log archiviati;
- completamente anonimi - i dati personali sono completamente anonimizzati in Analyzer, Report e nei log archiviati.
Come abilitare l'uso di SecuReporter sul dispositivo?
Consideriamo l'esempio di un dispositivo ZyWall (in questo caso abbiamo ZyWall 1100). Accediamo alla sezione di configurazione (tab a destra con l'icona di due ingranaggi). Successivamente, espandiamo la sezione Cloud CNM e selezioniamo la sottosezione SecuReporter.
Per consentire l'uso del servizio è necessario attivare l'elemento Abilita SecuReporter. Inoltre, è consigliabile attivare l'opzione Includi Registro del Traffico per la raccolta e l'analisi dei log del traffico.

Figura 1. Attivazione di SecuReporter.
Il secondo passo è consentire la raccolta delle statistiche. Questo si fa nella sezione Monitoraggio (tab a destra con l'icona di un monitor).
Successivamente, passiamo alla sezione Statistiche UTM, sottosezione App Patrol. Qui è necessario attivare l'opzione Raccogliere Statistiche.

Figura 2. Attivazione della raccolta delle statistiche.
Tutto qui, è possibile collegarsi all'interfaccia web di SecuReporter e attivare il servizio cloud.
IMPORTANTE! Per SecuReporter è disponibile una documentazione eccellente in formato PDF. Puoi scaricarla a .
Descrizione dell'interfaccia web di SecuReporter
Non sarà possibile fornire qui un racconto dettagliato di tutte le funzioni che SecuReporter offre all'amministratore della sicurezza, poiché ce ne sono abbastanza per un solo articolo.
Pertanto, ci limiteremo a una breve descrizione dei servizi che l'amministratore vede e con cui lavora costantemente. Ecco a cosa serve la web-console SecuReporter.
Mappa
In questa sezione viene visualizzato l'hardware registrato con l'indicazione della città, del nome del dispositivo e dell'indirizzo IP. Viene fornita l'informazione se il dispositivo è acceso e quale sia lo stato degli avvisi. Nella mappa Threat Map si può vedere l'origine dei pacchetti utilizzati dagli aggressori e la frequenza degli attacchi.
Dashboard
Informazioni generali sulle principali azioni e una sintesi analitica per il periodo specificato. È possibile indicare un intervallo da 7 giorni fino a 1 ora.

Figura 3. Esempio dell'aspetto della sezione Dashboard.
Analyzer
Il nome parla da solo. Questa è la console dello strumento omonimo, che diagnostica il traffico sospetto per il periodo selezionato, identifica le tendenze delle minacce e raccoglie informazioni sui pacchetti sospetti. Analyzer è in grado di tracciare il codice dannoso più frequentemente rilevato e fornire ulteriori informazioni sulle problematiche di sicurezza.

Figura 4. Esempio dell'aspetto della sezione Analyzer.
Rapporto
In questa sezione l'utente ha accesso a rapporti personalizzabili con interfaccia grafica. Le informazioni necessarie possono essere raccolte e formate immediatamente in una presentazione comoda oppure seguendo un programma stabilito.
Avvisi
Qui è possibile configurare il sistema di avvisi. È possibile impostare valori soglia e diversi livelli di importanza, semplificando il processo di rilevamento di anomalie e attacchi potenziali.
Impostazioni
Beh, in sostanza, le impostazioni sono semplicemente impostazioni.
Vale la pena sottolineare che SecuReporter può supportare diverse politiche di sicurezza nel trattamento dei dati personali.
Conclusione
I metodi di analisi locale delle statistiche relative alla sicurezza si sono dimostrati, in generale, abbastanza efficaci.
Tuttavia, la portata e la gravità delle minacce aumentano ogni giorno. Il livello di protezione che un tempo andava bene, dopo un po' di tempo diventa già insufficiente.
Oltre ai problemi già elencati, l'utilizzo di risorse locali richiede determinati sforzi per mantenere la funzionalità (manutenzione dell'attrezzatura, backup, ecc.). Esiste anche il problema della posizione remota: non sempre è possibile tenere un amministratore della sicurezza in ufficio 24 ore su 24, 7 giorni su 7. Pertanto, è necessario organizzare in qualche modo l'accesso sicuro al sistema locale dall'esterno e gestirlo autonomamente.
L'uso dei servizi cloud consente di superare questi problemi, concentrandosi esattamente sul mantenimento del livello di sicurezza richiesto e sulla protezione contro le intrusioni, nonché sulla violazione delle regole da parte degli utenti.
SecuReporter è proprio un esempio riuscito di tale servizio.
Promozione
A partire da oggi, per i clienti dei firewall che supportano Secureporter, è attiva una promozione congiunta di Zyxel e del nostro Gold Partner, la società X-Com:
Link utili
[1] .
[2] sul sito ufficiale di Zyxel.
[3] .
Fonte: habr.com
