Sicurezza sincronizzata in Sophos Central

Sicurezza sincronizzata in Sophos Central
Per garantire un'elevata efficienza degli strumenti di sicurezza informatica, la connessione tra i suoi componenti gioca un ruolo fondamentale. Essa permette di affrontare non solo le minacce esterne, ma anche quelle interne. Quando si progetta un'infrastruttura di rete, ogni strumento di protezione è di grande importanza, sia esso un antivirus o un firewall, affinché funzionino non solo all'interno della loro classe (Sicurezza degli endpoint o NGFW), ma anche per interagire tra loro nella lotta comune contro le minacce.

Un po' di teoria

Non sorprende che gli attuali criminali informatici siano diventati più intraprendenti. Per diffondere malware, utilizzano una serie di tecnologie di rete:
Sicurezza sincronizzata in Sophos Central
Le campagne di phishing via email portano il malware a 'varcare la soglia' della tua rete, utilizzando attacchi noti o 'attacchi zero-day' seguiti da un aumento dei privilegi, oppure da un movimento laterale nella rete. La presenza di un dispositivo infetto può significare che la tua rete può essere sfruttata da un aggressore per scopi illeciti.

In alcuni casi, quando è necessario garantire l'interazione dei componenti di sicurezza informatica, l'audit della sicurezza informatica della situazione attuale del sistema non può essere descritto attraverso un insieme unico di misure collegate tra loro. Nella maggior parte dei casi, molte soluzioni tecnologiche, focalizzate sulla risposta a determinati tipi di minacce, non prevedono l'integrazione con altre soluzioni tecnologiche. Ad esempio, i prodotti per la protezione dei dispositivi finali utilizzano analisi basate su firme e comportamento per determinare se un file sia infetto o meno. Per fermare il traffico dannoso, i firewall utilizzano altre tecnologie, tra cui la filtrazione web, IPS, sandboxing, ecc. Tuttavia, nella maggior parte delle organizzazioni, questi componenti della sicurezza informatica non sono interconnessi e funzionano in modo isolato.

Tendenze nell'implementazione della tecnologia Heartbeat

Il nuovo approccio alla sicurezza informatica implica una protezione a ogni livello, in cui le soluzioni utilizzate a ciascun livello sono interconnesse e in grado di scambiarsi informazioni. Questo porta alla creazione di un sistema di Sunchronized Security (SynSec). SynSec rappresenta un processo di garanzia della sicurezza informatica come un'unica entità. In questo caso, ogni componente della sicurezza informatica è connesso in tempo reale. Per esempio, la soluzione Sophos Central è realizzata secondo questo principio.

Sicurezza sincronizzata in Sophos Central
La tecnologia Security Heartbeat consente la comunicazione tra i componenti di sicurezza, garantendo il funzionamento congiunto del sistema e il suo monitoraggio. In Sophos Central sono integrate soluzioni delle seguenti categorie:

Sicurezza sincronizzata in Sophos Central
Non è difficile notare che Sophos Central supporta un'ampia gamma di soluzioni nel campo della sicurezza informatica. Nel contesto di Sophos Central, il concetto di SynSec si basa su tre principi fondamentali: rilevamento, analisi e risposta. Per una descrizione dettagliata, esaminiamo ciascuno di essi.

Concetti di SynSec

RILEVAMENTO (identificazione delle minacce sconosciute)
I prodotti Sophos gestiti da Sophos Central condividono automaticamente informazioni tra loro per individuare rischi e minacce sconosciute, il che include:

  • analisi del traffico di rete con la possibilità di identificare applicazioni ad alto rischio e traffico malevolo;
  • rilevamento di utenti ad alto rischio mediante analisi correlazionale delle loro azioni in rete.

ANALISI (istantanea e intuitiva)
L'analisi degli incidenti in tempo reale offre una comprensione immediata della situazione attuale del sistema.

  • visualizzazione dell'intera catena di eventi che ha portato all'incidente, inclusi tutti i file, le chiavi di registro, gli URL, ecc.

REAZIONE (reazione automatica agli incidenti)
La configurazione delle politiche di sicurezza consente di reagire automaticamente in pochi secondi a infezioni e incidenti. Questo è garantito da:

  • isolamento immediato dei dispositivi infetti e blocco dell'attacco in tempo reale (anche all'interno della stessa rete / dominio di trasmissione);
  • limitazione dell'accesso alle risorse di rete aziendale per i dispositivi non conformi alle politiche;
  • avvio remoto della scansione del dispositivo alla rilevazione di spam in uscita.

Abbiamo esaminato i principi fondamentali della protezione su cui si basa il funzionamento di Sophos Central. Passiamo ora alla descrizione di come la tecnologia SynSec si manifesta in azione.

Dalla teoria alla pratica

Iniziamo spiegando come viene stabilita l'interazione dei dispositivi secondo il principio SynSec attraverso la tecnologia Heartbeat. La prima fase consiste nella registrazione di Sophos XG in Sophos Central. In questa fase, riceve un certificato per l'autoidentificazione, un indirizzo IP e una porta tramite cui i dispositivi finali interagiranno con lui mediante la tecnologia Heartbeat, oltre a un elenco di ID dei dispositivi finali gestiti tramite Sophos Central e i loro certificati client.

Poco dopo che la registrazione di Sophos XG è avvenuta, Sophos Central trasmetterà ai dispositivi finali le informazioni per avviare l'interazione tramite la tecnologia Heartbeat:

  • l'elenco delle autorità di certificazione utilizzate per emettere certificati Sophos XG;
  • l'elenco degli ID dei dispositivi registrati in Sophos XG;
  • l'indirizzo IP e la porta per l'interazione tramite la tecnologia Heartbeat.

Queste informazioni sono memorizzate nel computer al seguente percorso: %ProgramData%SophosHearbeatConfigHeartbeat.xml e vengono aggiornate regolarmente.

La comunicazione tramite la tecnologia Heartbeat avviene attraverso l'invio di messaggi da un endpoint all'indirizzo IP magico 52.5.76.173:8347 e viceversa. Durante l'analisi, è emerso che i pacchetti vengono inviati con un intervallo di 15 secondi, come dichiarato dal fornitore. È importante notare che i messaggi Heartbeat vengono elaborati direttamente dal XG Firewall, che intercetta i pacchetti e monitora lo stato dell'endpoint. Se si esegue una cattura dei pacchetti sull'host, il flusso di traffico apparirà come una comunicazione con un IP esterno, anche se in realtà l'endpoint interagisce direttamente con il firewall XG.

Sicurezza sincronizzata in Sophos Central

Immaginiamo che un'applicazione malevola sia in qualche modo arrivata al computer. Sophos Endpoint rileva questo attacco oppure smettiamo di ricevere Heartbeat da questo sistema. Il dispositivo infetto invia automaticamente informazioni sull'infezione, attivando una catena di azioni automatica. Il XG Firewall isola immediatamente il computer, prevenendo la diffusione dell'attacco e l'interazione con i server C&C.

Sophos Endpoint rimuove automaticamente il malware. Dopo la rimozione, il dispositivo finale si sincronizza con Sophos Central, quindi XG Firewall ripristina l'accesso alla rete. L'analisi delle cause (Root Cause Analysis - RCA o EDR - Endpoint Detection and Response) fornisce una visione dettagliata di ciò che è successo.

Sicurezza sincronizzata in Sophos Central
Se si suppone che l'accesso alle risorse aziendali sia effettuato tramite dispositivi mobili e tablet, è possibile garantire SynSec in questo caso?

Per questo scenario, Sophos Central offre supporto Sophos Mobile e Sophos Wireless. Supponiamo che un utente stia cercando di violare la politica di sicurezza su un dispositivo mobile protetto da Sophos Mobile. Sophos Mobile rileva la violazione della politica di sicurezza e invia notifiche agli altri componenti del sistema, attivando una reazione preimpostata all'incidente. Se in Sophos Mobile è impostata la politica di «vietare la connessione di rete», Sophos Wireless limiterà l'accesso alla rete per quel dispositivo. Nella dashboard di Sophos Central, nella scheda Sophos Wireless, verrà visualizzata una notifica che indica che il dispositivo è compromesso. Mentre l'utente tenterà di accedere alla rete, sullo schermo apparirà un messaggio che informa che l'accesso a Internet è limitato.

Sicurezza sincronizzata in Sophos Central
Sicurezza sincronizzata in Sophos Central
Il punto finale ha diversi stati dello stato Heartbeat: rosso, giallo e verde.
Lo stato rosso si verifica nei seguenti casi:

  • è stato rilevato un malware attivo;
  • è stata rilevata un'azione di avvio di malware;
  • è stato rilevato traffico di rete dannoso;
  • il malware non è stato rimosso.

Lo stato giallo indica che è stato rilevato malware inattivo o un PUP (programma potenzialmente indesiderato) sul punto finale. Lo stato verde indica che non sono stati riscontrati problemi tra quelli sopra menzionati.

Dopo aver esaminato alcuni scenari classici di interazione dei dispositivi protetti con Sophos Central, passiamo a descrivere l'interfaccia grafica della soluzione e a esaminare le impostazioni principali e le funzionalità supportate.

Interfaccia grafica

Nel pannello di controllo vengono visualizzate le ultime notifiche. Inoltre, è fornita una panoramica delle diverse componenti di protezione sotto forma di grafici. In questo caso, vengono presentati i dati riassuntivi sulla protezione dei computer. In questo pannello è disponibile un'overview anche dei tentativi di accesso a risorse pericolose e contenuti inappropriati, insieme a statistiche sull'analisi della posta elettronica.

Sicurezza sincronizzata in Sophos Central
Sophos Central consente di visualizzare le notifiche in base alla gravità, evitando che l'utente possa perdere avvisi critici del sistema di sicurezza. Oltre a fornire un riepilogo conciso dello stato della protezione, Sophos Central supporta la registrazione degli eventi e l'integrazione con i sistemi SIEM. Per molte aziende, Sophos Central è una piattaforma sia per un SOC interno che per offrire servizi ai propri clienti — MSSP.

Una delle caratteristiche importanti è il supporto per la cache degli aggiornamenti per i client endpoint. Questo consente di risparmiare banda larga del traffico esterno, poiché in questo caso gli aggiornamenti vengono scaricati una sola volta su uno dei client endpoint, e successivamente gli altri dispositivi finali scaricano gli aggiornamenti da esso. Inoltre, il client endpoint selezionato può ritrasmettere messaggi sulle politiche di sicurezza e rapporti informativi verso il cloud di Sophos. Questa funzione sarà utile se ci sono dispositivi finali che non hanno accesso diretto a Internet, ma necessitano di protezione. In Sophos Central è previsto un'opzione (tamper protection) che impedisce di modificare le impostazioni di protezione del computer o di rimuovere l'agente endpoint.

Uno dei componenti della protezione endpoint è l'antivirus di nuova generazione (NGAV) — Intercept X. Grazie alle tecnologie di deep learning, l'antivirus è in grado di rilevare minacce precedentemente sconosciute senza l'uso di firme. L'accuratezza del rilevamento è comparabile a quella delle controparti basate su firme, ma, a differenza di queste ultime, offre una protezione proattiva, prevenendo attacchi di tipo 'zero-day'. Intercept X può lavorare in parallelo con antivirus basati su firme di altri fornitori.

In questo articolo abbiamo brevemente illustrato il concetto di SynSec, implementato in Sophos Central, insieme ad alcune delle funzionalità di questa soluzione. Spiegheremo il funzionamento di ciascun componente di protezione integrato in Sophos Central nei prossimi articoli. Puoi ottenere una demo della soluzione qui.

Fonte: habr.com

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster