Sicurezza sincronizzata in Sophos Central

Sicurezza sincronizzata in Sophos Central
Per garantire un'elevata efficacia dei mezzi di sicurezza informatica, è fondamentale la connessione tra i suoi componenti. Ciò consente di affrontare non solo le minacce esterne, ma anche quelle interne. Nella progettazione dell'infrastruttura di rete, ogni strumento di protezione è di grande importanza, sia che si tratti di un antivirus o di un firewall, affinché possano funzionare non solo all'interno della loro classe (Endpoint security o NGFW), ma anche avere la possibilità di interagire tra loro per combattere le minacce insieme.

Un po' di teoria

Non c'è da stupirsi che i criminali informatici di oggi siano diventati più intraprendenti. Per diffondere software dannoso, utilizzano una serie di tecnologie di rete:
Sicurezza sincronizzata in Sophos Central
L'invio di phishing tramite email provoca che il software dannoso «varchi la soglia» della tua rete, utilizzando attacchi noti, oppure «attacchi zero-day» con successivo aumento dei privilegi, oppure avanzamento orizzontale (lateral movement) attraverso la rete. La presenza di un dispositivo infetto può significare che la tua rete potrebbe essere utilizzata per scopi illeciti dal malintenzionato.

In alcuni casi, quando è necessario garantire l'interazione tra i componenti di sicurezza informatica, durante un audit sulla sicurezza informatica dello stato attuale del sistema non riesce a essere descritto mediante un insieme unico di misure correlate tra loro. Nella maggior parte dei casi, molte soluzioni tecnologiche focalizzate sulla lotta contro un particolare tipo di minaccia non prevedono integrazione con altre soluzioni tecnologiche. Ad esempio, i prodotti per la protezione dei dispositivi finali utilizzano analisi basata su firme e comportamentale per determinare se un file è infetto o meno. Per bloccare il traffico dannoso, i firewall utilizzano altre tecnologie, come il web filtering, IPS, sandbox, ecc. Tuttavia, nella maggior parte delle organizzazioni, questi componenti di sicurezza informatica non sono interconnessi e funzionano in modo isolato.

Tendenze nell'implementazione della tecnologia Heartbeat

Un nuovo approccio alla sicurezza informatica implica una protezione a ogni livello, in cui le soluzioni utilizzate a ciascun livello sono collegate tra loro e hanno la possibilità di scambiarsi informazioni. Questo porta alla creazione del sistema Sunchronized Security (SynSec). SynSec rappresenta un processo di garanzia della sicurezza informatica come un sistema unico. In questo caso, ogni componente della sicurezza informatica è connesso all'altro in tempo reale. Ad esempio, la soluzione Sophos Central è realizzata secondo questo principio.

Sicurezza sincronizzata in Sophos Central
La tecnologia Security Heartbeat garantisce la connessione tra i componenti di sicurezza, assicurando il corretto funzionamento del sistema e il suo monitoraggio. In Sophos Central sono integrati soluzioni delle seguenti classi:

Sicurezza sincronizzata in Sophos Central
Non è difficile notare che Sophos Central supporta un ampio spettro di soluzioni nel campo della sicurezza informatica. In Sophos Central, il concetto di SynSec si basa su tre principi importanti: rilevamento, analisi e risposta. Per una descrizione dettagliata, ci soffermeremo su ciascuno di essi.

Concetti di SynSec

RILEVAMENTO (identificazione di minacce sconosciute)
I prodotti Sophos gestiti da Sophos Central condividono automaticamente informazioni tra di loro per identificare rischi e minacce sconosciute, il che include:

  • l'analisi del traffico di rete con la possibilità di identificare applicazioni ad alto rischio e traffico dannoso;
  • l'individuazione di utenti ad alto rischio attraverso l'analisi delle loro azioni in rete.

ANALISI (istantanea e intuitiva)
L'analisi degli incidenti in tempo reale consente una comprensione immediata della situazione attuale nel sistema.

  • visualizzazione dell'intera catena di eventi che hanno portato all'incidente, compresi tutti i file, le chiavi di registro, gli URL, ecc.

RISPOSTA (risposta automatizzata agli incidenti)
La configurazione delle politiche di sicurezza consente di rispondere automaticamente in pochi secondi a infezioni e incidenti. Questo è garantito da:

  • isolamento immediato dei dispositivi infetti e fermata dell'attacco in tempo reale (anche all'interno della stessa rete / dominio di broadcast);
  • limitazione dell'accesso alle risorse di rete aziendale per i dispositivi che non rispondono alle politiche;
  • avvio remoto della scansione del dispositivo al rilevamento di spam in uscita.

Abbiamo esaminato i principali principi di protezione su cui si basa il funzionamento di Sophos Central. Ora passiamo a descrivere come la tecnologia SynSec si manifesta in azione.

Dalla teoria alla pratica

Iniziamo chiarendo come viene stabilito l'interazione dei dispositivi secondo il principio SynSec tramite la tecnologia Heartbeat. Il primo passo consiste nella registrazione di Sophos XG in Sophos Central. In questo passaggio riceve un certificato per l'autoidentificazione, un indirizzo IP e una porta tramite cui i dispositivi finali interagiranno con esso tramite la tecnologia Heartbeat, oltre a un elenco di ID dei dispositivi finali gestiti tramite Sophos Central e i loro certificati cliente.

Poco dopo la registrazione di Sophos XG, Sophos Central fornirà ai dispositivi finali le informazioni per avviare l'interazione tramite la tecnologia Heartbeat:

  • l'elenco delle autorità di certificazione utilizzate per il rilascio dei certificati di Sophos XG;
  • l'elenco degli ID dei dispositivi registrati in Sophos XG;
  • l'indirizzo IP e la porta per l'interazione tramite la tecnologia Heartbeat.

Queste informazioni sono memorizzate nel computer al seguente percorso: %ProgramData%SophosHearbeatConfigHeartbeat.xml e vengono aggiornate regolarmente.

La comunicazione tramite la tecnologia Heartbeat avviene attraverso l'invio di messaggi dall'endpoint all'indirizzo IP magico 52.5.76.173:8347 e viceversa. Durante l'analisi è emerso che i pacchetti vengono inviati con una periodicità di 15 secondi, come dichiarato dal fornitore. È importante notare che i messaggi Heartbeat vengono elaborati direttamente dal firewall XG: intercetta i pacchetti e monitora lo stato dell'endpoint. Se si esegue un cattura pacchetti sull'host, il traffico apparirà simile a una comunicazione con un IP esterno, anche se in realtà l'endpoint interagisce direttamente con il firewall XG.

Sicurezza sincronizzata in Sophos Central

Supponiamo che un'applicazione dannosa sia arrivata in qualche modo al computer. Sophos Endpoint rileva questo attacco oppure smettiamo di ricevere Heartbeat da questo sistema. Il dispositivo infetto invia automaticamene informazioni sull'infezione, attivando una catena di azioni automatica. Il firewall XG isola immediatamente il computer, prevenendo la propagazione dell'attacco e l'interazione con i server C&C.

Sophos Endpoint elimina automaticamente il malware. Dopo la rimozione, il dispositivo finale si sincronizza con Sophos Central e poi il firewall XG ripristina l'accesso alla rete. L'analisi delle cause profonde (Root Cause Analysis - RCA o EDR - Endpoint Detection and Response) consente di ottenere una visione dettagliata di quanto accaduto.

Sicurezza sincronizzata in Sophos Central
Se si presume che l'accesso alle risorse aziendali avvenga tramite dispositivi mobili e tablet, è possibile garantire la SynSec in questo caso?

Per questo scenario, Sophos Central offre supporto per Sophos Mobile e Sophos Wireless. Supponiamo che un utente tenti di violare la policy di sicurezza su un dispositivo mobile protetto tramite Sophos Mobile. Sophos Mobile rileva la violazione della policy di sicurezza e invia notifiche agli altri componenti del sistema, attivando una reazione preconfigurata all'incidente. Se in Sophos Mobile è impostata la policy "vietare la connessione di rete", Sophos Wireless limiterà l'accesso alla rete per questo dispositivo. Nella dashboard di Sophos Central, nella scheda Sophos Wireless, verrà visualizzata una notifica che informa che il dispositivo è infetto. Nel momento in cui l'utente tenta di accedere alla rete, verrà visualizzato un messaggio che comunica che l'accesso a Internet è limitato.

Sicurezza sincronizzata in Sophos Central
Sicurezza sincronizzata in Sophos Central
L'endpoint ha diversi stati di stato Heartbeat: rosso, giallo e verde.
Lo stato rosso si verifica nei seguenti casi:

  • è stato rilevato un malware attivo;
  • è stata rilevata un tentativo di avvio di malware;
  • è stato rilevato traffico di rete malevolo;
  • il malware non è stato rimosso.

Lo stato giallo indica che è stato rilevato malware inattivo o è stato rilevato un PUP (programma potenzialmente indesiderato). Lo stato verde indica che non sono stati rilevati problemi sopra menzionati.

Dopo aver esaminato alcuni scenari classici di interazione dei dispositivi protetti con Sophos Central, passiamo alla descrizione dell'interfaccia grafica della soluzione e alla considerazione delle impostazioni principali e delle funzionalità supportate.

Interfaccia grafica

Nel pannello di controllo vengono visualizzati gli ultimi avvisi. Inoltre, viene visualizzata una sintesi grafica delle diverse componenti di protezione. In questo caso, vengono mostrati i dati riassuntivi sulla protezione dei computer personali. In questo pannello sono anche disponibili informazioni aggregate sui tentativi di accesso a risorse pericolose e a contenuti inaccettabili, oltre alle statistiche dell'analisi della posta elettronica.

Sicurezza sincronizzata in Sophos Central
Sophos Central supporta la visualizzazione delle notifiche in base al livello di importanza, in modo da non permettere all'utente di perdere avvisi critici del sistema di sicurezza. Oltre alla sintesi concisa dello stato del sistema di protezione, Sophos Central supporta la registrazione degli eventi e l'integrazione con i sistemi SIEM. Per molte aziende, Sophos Central è una piattaforma sia per un SOC interno sia per fornire servizi ai propri clienti — MSSP.

Una delle caratteristiche importanti è il supporto per la cache degli aggiornamenti per i client endpoint. Ciò consente di risparmiare larghezza di banda del traffico esterno, poiché in questo caso gli aggiornamenti vengono scaricati una sola volta su uno dei client endpoint e successivamente altri dispositivi finali scaricano gli aggiornamenti da esso. Inoltre, l'endpoint selezionato può ritrasmettere messaggi sulle politiche di sicurezza e report informativi nel cloud Sophos. Questa funzione sarà utile se ci sono dispositivi finali che non hanno accesso diretto a Internet ma necessitano di protezione. In Sophos Central è disponibile un'opzione (tamper protection) che impedisce di modificare le impostazioni di protezione del computer o di rimuovere l'agente endpoint.

Uno dei componenti della protezione endpoint è l'antivirus di nuova generazione (NGAV) — Intercept X. Grazie alle tecnologie di deep learning, l'antivirus è in grado di rilevare minacce precedentemente sconosciute senza utilizzare firme. L'accuratezza del rilevamento è comparabile a quella degli equivalenti basati su firme, ma a differenza di questi ultimi, fornisce una protezione proattiva, prevenendo attacchi di tipo zero-day. Intercept X può funzionare in parallelo con antivirus basati su firme di altri fornitori.

In questo articolo abbiamo brevemente descritto il concetto di SynSec, implementato in Sophos Central, nonché alcune funzionalità di questa soluzione. Spiegheremo come funziona ciascuno dei componenti di sicurezza integrati in Sophos Central nei prossimi articoli. È possibile ottenere una demo della soluzione qui.

Fonte: habr.com

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster