{"id":96242,"date":"2020-10-09T19:42:33","date_gmt":"2020-10-09T17:42:33","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/dyra-kak-instrument-bezopasnosti-2-ili-kak-lovit-apt-na-zhivcza"},"modified":"2020-10-09T19:42:33","modified_gmt":"2020-10-09T17:42:33","slug":"dyra-kak-instrument-bezopasnosti-2-ili-kak-lovit-apt-na-zhivcza","status":"publish","type":"post","link":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/dyra-kak-instrument-bezopasnosti-2-ili-kak-lovit-apt-na-zhivcza","title":{"rendered":"Una vulnerabilit\u00e0 come strumento di sicurezza \u2013 2, o come catturare APT \"in pesca\"","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>(per l'idea del titolo grazie a Sergey G. Brester <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/users\/sebres\/\" class=\"user_link\">sebres<\/a><\/noindex>)<\/p>\n<p>Colleghi, l'obiettivo di questo articolo \u00e8 condividere l'esperienza di un anno di test operativo di una nuova classe di soluzioni IDS basate su tecnologie di Deception. <\/p>\n<p><img decoding=\"async\" alt=\"Una vulnerabilit\u00e0 come strumento di sicurezza \u2013 2, o come catturare APT &quot;in pesca&quot;\" src=\"\/wp-content\/uploads\/2020\/10\/f641b6735cf846d12a0081c7709662e7.png\" style=\"display:block;margin: 0 auto;\" \/><noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<p>Per mantenere la coerenza logica nell'esposizione del materiale, ritengo sia opportuno iniziare dalle premesse. Dunque, il problema:<\/p>\n<ol>\n<li>Gli attacchi mirati sono il tipo di attacco pi\u00f9 pericoloso, nonostante la loro quota sia relativamente bassa nel numero totale di minacce. <\/li>\n<li>Non \u00e8 ancora stato inventato un mezzo garantito ed efficace per la protezione del perimetro (o un insieme di tali mezzi). <\/li>\n<li>In genere, gli attacchi mirati si sviluppano in diverse fasi. L'attraversamento del perimetro \u00e8 solo una delle fasi iniziali, che (potete lanciarmi pietre) non comporta danni significativi per la 'vittima', a meno che non si tratti di attacchi DEoS (Destruction of Service) (ransomware e simili). Il 'dolore' vero e proprio inizia pi\u00f9 tardi, quando le risorse catturate cominciano a essere utilizzate per il pivoting e lo sviluppo dell'attacco 'in profondit\u00e0', e noi non ce ne accorgiamo. <\/li>\n<li>Poich\u00e9 iniziamo a subire vere perdite quando i criminali informatici riescono effettivamente a raggiungere gli obiettivi dell'attacco (server di applicazioni, DBMS, archivi di dati, repository, elementi dell'infrastruttura critica), \u00e8 logico che uno degli obiettivi del servizio di sicurezza informatica sia interrompere gli attacchi prima che si verifichi questo triste evento. Ma per interrompere qualcosa, bisogna prima scoprirlo. E prima lo si fa, meglio \u00e8. <\/li>\n<li>Di conseguenza, per gestire con successo i rischi (cio\u00e8, ridurre i danni da attacchi mirati) \u00e8 cruciale disporre di strumenti che garantiscano un TTD minimo (time to detect \u2013 tempo dall'intrusione alla scoperta dell'attacco). A seconda del settore e della regione, questo periodo \u00e8 di circa 99 giorni negli Stati Uniti, 106 giorni nella regione EMEA, 172 giorni nella regione APAC (M-Trends 2017, A View From the Front Lines, Mandiant). <\/li>\n<li>Cosa offre il mercato?\n<ul>\n<li>\u2018Sandbox\u2019. Un altro controllo preventivo, che \u00e8 lontano dall'essere ideale. Ci sono molte tecniche efficaci per rilevare e superare le sandbox o le soluzioni di whitelisting. I ragazzi del 'lato oscuro' sono qui ancora un passo avanti. \n<\/li>\n<li>UEBA (sistemi di profilazione del comportamento e rilevamento delle anomalie) \u2013 in teoria potrebbe essere molto efficace. Ma, a mio avviso, \u00e8 qualcosa che appartiene a un lontano futuro. Nella pratica \u2013 \u00e8 ancora molto costoso, inaffidabile e richiede un'infrastruttura IT e di sicurezza molto matura e stabile, dove sono gi\u00e0 presenti tutti gli strumenti necessari per generare dati per l'analisi comportamentale.\n<\/li>\n<li>SIEM \u2013 \u00e8 uno strumento valido per le indagini, ma non \u00e8 in grado di vedere e segnalare per tempo qualcosa di nuovo e originale, perch\u00e9 le regole di correlazione sono le stesse delle firme. <\/li>\n<\/ul>\n<p>\n <\/li>\n<li>Di conseguenza, \u00e8 emersa la necessit\u00e0 di uno strumento che possa:\n<ul>\n<li>funzionare con successo in condizioni di perimetro gi\u00e0 compromesso,\n<\/li>\n<li>rilevare attacchi riusciti in tempo quasi reale, indipendentemente dagli strumenti e dalle vulnerabilit\u00e0 utilizzate,<\/li>\n<li>non dipendere da firme\/regole\/scenari\/politiche\/profili e altre cose statiche,<\/li>\n<li>non richiedere grandi quantit\u00e0 di dati e le loro fonti per l'analisi,<\/li>\n<li>permettere di identificare gli attacchi non come un punteggio di rischio frutto di una \"matematica chiusa, brevettata e quindi segreta\" che richiede ulteriori indagini, ma praticamente come un evento binario \u2013 \"S\u00ec, siamo sotto attacco\" oppure \"No, va tutto bene\",<\/li>\n<li>essere universale, facilmente scalabile e realmente implementabile in qualsiasi ambiente eterogeneo, indipendentemente dalla topologia fisica e logica utilizzata della rete.<\/li>\n<\/ul>\n<\/li>\n<\/ol>\n<p>\nAttualmente, si propongono come tale strumento le cosiddette soluzioni di deception. Cio\u00e8 soluzioni basate sulla vecchia e buona concezione dei honeypot, ma con un livello di attuazione completamente diverso. Questo tema \u00e8 attualmente sicuramente in crescita.<\/p>\n<p>In base ai risultati <noindex><a rel=\"nofollow\" href=\"https:\/\/www.gartner.com\/newsroom\/id\/3744917\">Gartner Security&amp;Risk Management Summit 2017<\/a><\/noindex> Le soluzioni di deception rientrano tra le prime tre strategie e strumenti raccomandati. <\/p>\n<p>Secondo il rapporto <noindex><a rel=\"nofollow\" href=\"https:\/\/www.tag-cyber.com\/Annual\/2017\/\">TAG Cybersecurity Annual 2017<\/a><\/noindex> La deception \u00e8 uno dei principali ambiti di sviluppo delle soluzioni IDS (Intrusion Detection Systems).<\/p>\n<p>Una sezione intera dell'ultimo <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/products\/security\/security-reports.html\">report Cisco sulla cybersecurity<\/a><\/noindex>, dedicata a SCADA, \u00e8 basata sui dati di uno dei leader di questo mercato, TrapX Security (Israele), la cui soluzione \u00e8 gi\u00e0 operativa da un anno nella nostra area di test. <\/p>\n<p>TrapX Deception Grid consente di costruire e gestire in modo centralizzato IDS distribuiti massivi, senza aumentare il carico delle licenze e le esigenze in termini di risorse hardware. In effetti, TrapX \u00e8 un costruttore che permette di creare da elementi dell'infrastruttura IT esistente un grande meccanismo di rilevamento degli attacchi a livello aziendale, una sorta di 'allerta' di rete distribuita. <\/p>\n<h3>Struttura della Soluzione<\/h3>\n<p>\nNel nostro laboratorio studiamo e testiamo costantemente varie novit\u00e0 nel campo della sicurezza informatica. Attualmente qui sono attivi circa 50 diversi server virtuali, compresi i componenti del TrapX Deception Grid.<\/p>\n<p><img decoding=\"async\" alt=\"Una vulnerabilit\u00e0 come strumento di sicurezza \u2013 2, o come catturare APT &quot;in pesca&quot;\" src=\"\/wp-content\/uploads\/2020\/10\/9c9c21101020c1005edc938a3a7ca393.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nQuindi, dall'alto verso il basso:<\/p>\n<ol>\n<li>TSOC (TrapX Security Operation Console) \u2013 il cervello del sistema. Questa \u00e8 la console centrale di gestione, tramite la quale viene effettuata la configurazione, il dispiegamento della soluzione e tutte le operazioni quotidiane. Essendo un servizio web, pu\u00f2 essere dispiegato ovunque: nel perimetro, nel cloud o presso un fornitore MSSP. <\/li>\n<li>TrapX Appliance (TSA) \u2013 un server virtuale al quale colleghiamo tramite una porta trunk le sottoreti che vogliamo monitorare. Qui vivono sostanzialmente tutti i nostri sensori di rete.\n<p>Nel nostro laboratorio \u00e8 stato dispiegato un TSA (mwsapp1), ma in realt\u00e0 possono essercene molti. Questo pu\u00f2 essere necessario in reti ampie, dove non c'\u00e8 connettivit\u00e0 L2 tra i segmenti (un tipico esempio \u00e8 'Holding e aziende controllate' o 'Sede centrale della banca e filiali') o se nella rete ci sono segmenti isolati, come i sistemi di automazione industriale. In ciascuna di queste filiali\/segmenti possiamo dispiegare il proprio TSA e collegarlo a un'unica TSOC, sulla quale tutte le informazioni verranno elaborate in modo centralizzato. Questa architettura consente di costruire sistemi di monitoraggio distribuiti senza la necessit\u00e0 di una ristrutturazione radicale della rete o di compromettere la segmentazione esistente.<\/p>\n<p>Inoltre, sul TSA possiamo inviare una copia del traffico in uscita tramite TAP\/SPAN. In caso di rilevamento di connessioni con botnet conosciute, server di comando, sessioni TOR, otterremo anche i risultati nella console. Questo \u00e8 gestito dal Network Intelligence Sensor (NIS). Nella nostra situazione, questa funzionalit\u00e0 \u00e8 implementata nel firewall, quindi qui non l'abbiamo utilizzata. <\/li>\n<li>Trappole per Applicazioni (Full OS) \u2013 tradizionali honeypot basati su server Windows. Non sono necessari molti, poich\u00e9 l'obiettivo principale di questi server \u00e8 fornire servizi IT al livello successivo di sensori o rilevare attacchi ai business application che possono essere implementati in un ambiente Windows. Nella nostra laboratorio abbiamo installato uno di questi server (FOS01)\n<p><img decoding=\"async\" alt=\"Una vulnerabilit\u00e0 come strumento di sicurezza \u2013 2, o come catturare APT &quot;in pesca&quot;\" src=\"\/wp-content\/uploads\/2020\/10\/8de44215efff4a49f3b773da10185a73.png\" style=\"display:block;margin: 0 auto;\" \/>\n<\/li>\n<li>Trappole emulate \u2013 il componente principale della soluzione che consente di creare un campo \"minato\" molto denso per gli attaccanti grazie a una sola macchina virtuale e saturare la rete dell'azienda, tutti i suoi vlan, con i nostri sensori. L'attaccante percepisce un tale sensore o un host fantasma come un vero PC o server Windows, server Linux o altro dispositivo che decidiamo di mostrargli.\n<p><img decoding=\"async\" alt=\"Una vulnerabilit\u00e0 come strumento di sicurezza \u2013 2, o come catturare APT &quot;in pesca&quot;\" src=\"\/wp-content\/uploads\/2020\/10\/306c21046c5baadd591b66cdfe153ec2.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nPer scopi pratici e per curiosit\u00e0, abbiamo distribuito \"una coppia per ogni creatura\" - PC e server Windows di varie versioni, server Linux, un bancomat con Windows embedded, SWIFT Web Access, una stampante di rete, uno switch Cisco, una telecamera IP Axis, un MacBook, un dispositivo PLC e persino una lampadina intelligente. In totale, 13 host. In generale, il fornitore raccomanda di distribuire tali sensori per un minimo del 10% rispetto al numero reale di host. Il limite superiore \u00e8 lo spazio di indirizzamento disponibile. <\/p>\n<p>Un aspetto molto importante \u00e8 che ogni host di questo tipo non \u00e8 una macchina virtuale completa, che richiederebbe risorse e licenze. \u00c8 un \"inganno\", un'emulazione, un processo su TSA, che ha un insieme di parametri e un indirizzo IP. Pertanto, anche utilizzando un solo TSA, possiamo saturare la rete con centinaia di questi host fantasma che funzioneranno come sensori nel sistema di allerta. \u00c8 proprio questa tecnologia che consente di scalare in modo economicamente efficiente il concetto di \"honeypot\" su larga scala in qualsiasi grande azienda distribuita. <\/p>\n<p>Questi host, dal punto di vista dell'attaccante, sono allettanti, poich\u00e9 contengono vulnerabilit\u00e0 e sembrano obiettivi relativamente facili. L'attaccante vede i servizi su questi host e pu\u00f2 interagire con essi, attaccarli, utilizzando strumenti e protocolli standard (smb\/wmi\/ssh\/telnet\/web\/dnp\/bonjour\/Modbus, ecc.). Tuttavia, non \u00e8 possibile utilizzare questi host per sviluppare l'attacco o eseguire il proprio codice.\n<\/li>\n<li>La combinazione di queste due tecnologie (FullOS e trappole emulate) consente di raggiungere un'alta probabilit\u00e0 statistica che un attaccante, prima o poi, si imbatta in qualche elemento della nostra rete di segnalazione. Ma come fare per fare in modo che questa probabilit\u00e0 sia vicina al 100%?\n<p>Entrano in gioco i cosiddetti token (Deception tokens). Grazie a essi, possiamo includere nella nostra IDS distribuita tutti i PC e server esistenti dell'azienda. I token sono collocati su PC reali degli utenti. \u00c8 importante comprendere che i token non sono agenti che consumano risorse e possono causare conflitti. I token sono elementi informativi passivi, una sorta di \"briciole di pane\" per l'attaccante, che lo conducono in trappola. Ad esempio, dischi di rete connessi, segnalibri a falsi pannelli di amministrazione nel browser e password salvate, sessioni ssh\/rdp\/winscp salvate, le nostre trappole con note nei file hosts, password memorizzate, credenziali di utenti inesistenti, file di ufficio che, se aperti, attiverebbero il sistema, e molto altro. In questo modo, mettiamo l'attaccante in un ambiente distorto, saturo di vettori di attacco che non rappresentano realmente una minaccia per noi, anzi, viceversa. E non ha la possibilit\u00e0 di determinare dove si trova l'informazione vera e dove quella falsa. Cos\u00ec facendo, non solo garantiamo una rapida identificazione dell'attacco, ma ne rallentiamo considerevolmente il corso. <\/li>\n<\/ol>\n<p>\n<img decoding=\"async\" alt=\"Una vulnerabilit\u00e0 come strumento di sicurezza \u2013 2, o come catturare APT &quot;in pesca&quot;\" src=\"\/wp-content\/uploads\/2020\/10\/812409dca0c8bc991c7e9812f16d77cf.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Esempio di creazione di una trappola di rete e configurazione dei token. Interfaccia amichevole e senza alcuna modifica manuale di configurazioni, script, ecc.<\/i><\/p>\n<p>Nel nostro ambiente abbiamo configurato e posizionato una serie di token su FOS01 con Windows Server 2012R2 e su un PC di test con Windows 7. Su queste macchine \u00e8 attivo RDP e periodicamente \"li esponiamo\" nella DMZ, dove abbiamo anche diversi nostri sensori (trappole emulate). In questo modo, otteniamo un flusso costante di incidenti, insomma, in modo naturale. <\/p>\n<p>Quindi, una breve statistica annuale:<\/p>\n<p>56.208 \u2013 incidenti registrati,<br \/>\n2.912 \u2013 host sorgente degli attacchi identificati. <\/p>\n<p><img decoding=\"async\" alt=\"Una vulnerabilit\u00e0 come strumento di sicurezza \u2013 2, o come catturare APT &quot;in pesca&quot;\" src=\"\/wp-content\/uploads\/2020\/10\/0b2404084a997ba5fe4ad33303501612.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Mappa degli attacchi interattiva e cliccabile<\/i><\/p>\n<p>In questo caso, la soluzione non genera un mega-log o un feed di eventi, in cui bisogna districarsi a lungo. Invece, la soluzione classifica autonomamente gli eventi per tipo e consente al team di sicurezza informatica di concentrarsi prima di tutto sui pi\u00f9 pericolosi: quando l'attaccante tenta di avviare sessioni di controllo (interaction) o quando compaiono payload binari nel nostro traffico (infection). <\/p>\n<p><img decoding=\"async\" alt=\"Una vulnerabilit\u00e0 come strumento di sicurezza \u2013 2, o come catturare APT &quot;in pesca&quot;\" src=\"\/wp-content\/uploads\/2020\/10\/d0ad109bae7dc0fb80182d43be713d4e.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nTutte le informazioni sugli eventi sono leggibili e presentate, a mio avviso, in un formato facile da comprendere anche per utenti con conoscenze di base in materia di sicurezza informatica. <\/p>\n<p>La maggior parte degli incidenti registrati riguarda tentativi di scansione dei nostri host o singole connessioni. <\/p>\n<p><img decoding=\"async\" alt=\"Una vulnerabilit\u00e0 come strumento di sicurezza \u2013 2, o come catturare APT &quot;in pesca&quot;\" src=\"\/wp-content\/uploads\/2020\/10\/ea87b3592b2d3727815050b9fd1f708e.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nOppure tentativi di brute-forcing delle password per RDP.<\/p>\n<p><img decoding=\"async\" alt=\"Una vulnerabilit\u00e0 come strumento di sicurezza \u2013 2, o come catturare APT &quot;in pesca&quot;\" src=\"\/wp-content\/uploads\/2020\/10\/645b5984d1ffaf31758fb23e9a23c9eb.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nTuttavia, ci sono stati casi pi\u00f9 interessanti, specialmente quando gli aggressori sono 'riusciti' a indovinare una password per RDP e ottenere accesso alla rete locale. <\/p>\n<p><img decoding=\"async\" alt=\"Una vulnerabilit\u00e0 come strumento di sicurezza \u2013 2, o come catturare APT &quot;in pesca&quot;\" src=\"\/wp-content\/uploads\/2020\/10\/3cde5beadaa306d32c382f66bd67ec33.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nL'aggressore tenta di eseguire codice utilizzando psexec.<\/p>\n<p><img decoding=\"async\" alt=\"Una vulnerabilit\u00e0 come strumento di sicurezza \u2013 2, o come catturare APT &quot;in pesca&quot;\" src=\"\/wp-content\/uploads\/2020\/10\/1356ef44f3581b37c3163ce454fecf14.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nL'aggressore ha trovato una sessione salvata, che lo ha portato in una trappola sotto forma di un server Linux. Subito dopo la connessione, inserendo un set di comandi preconfigurati, ha cercato di eliminare tutti i file di log e le relative variabili di sistema.<\/p>\n<p><img decoding=\"async\" alt=\"Una vulnerabilit\u00e0 come strumento di sicurezza \u2013 2, o come catturare APT &quot;in pesca&quot;\" src=\"\/wp-content\/uploads\/2020\/10\/6d8994cd3bb2268e45540e5bbcdc74a4.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nL'attaccante sta tentando di eseguire un'iniezione SQL nella trappola, che simula l'accesso web SWIFT.<\/p>\n<p>Oltre a questi attacchi 'naturali', abbiamo condotto anche una serie di test. Uno dei pi\u00f9 indicativi \u00e8 il test del tempo di rilevamento di un worm di rete nella rete. A questo scopo abbiamo utilizzato uno strumento di GuardiCore chiamato <noindex><a rel=\"nofollow\" href=\"http:\/\/www.guardicore.com\/infectionmonkey\/\">Infection Monkey<\/a><\/noindex>. Si tratta di un worm di rete capace di compromettere Windows e Linux, ma senza un qualche tipo di carico 'utile'. <br \/>\nAbbiamo allestito un centro di comando locale, su una delle macchine abbiamo avviato il primo esemplare del worm e abbiamo ricevuto la prima notifica nella console TrapX in meno di un minuto e mezzo. TTD 90 secondi contro una media di 106 giorni... <\/p>\n<p>Grazie alla possibilit\u00e0 di integrazione con altre classi di soluzioni, possiamo passare dalla rapida rilevazione delle minacce alla risposta automatica. <\/p>\n<p>Ad esempio, l'integrazione con i sistemi NAC (Network Access Control) o con CarbonBlack permetter\u00e0 di disconnettere automaticamente i PC compromessi dalla rete. <\/p>\n<p><img decoding=\"async\" alt=\"Una vulnerabilit\u00e0 come strumento di sicurezza \u2013 2, o come catturare APT &quot;in pesca&quot;\" src=\"\/wp-content\/uploads\/2020\/10\/4364d6374b57e5741e33f8981b4cb0ad.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nL'integrazione con i sandbox consente di inviare automaticamente per analisi i file coinvolti nell'attacco. <\/p>\n<p><img decoding=\"async\" alt=\"Una vulnerabilit\u00e0 come strumento di sicurezza \u2013 2, o come catturare APT &quot;in pesca&quot;\" src=\"\/wp-content\/uploads\/2020\/10\/c66b8051d0dbd31c1215329d1b55930b.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h3>Integrazione con McAfee<\/h3>\n<p>\nAnche nella soluzione c'\u00e8 un sistema di correlazione degli eventi incorporato.<\/p>\n<p><img decoding=\"async\" alt=\"Una vulnerabilit\u00e0 come strumento di sicurezza \u2013 2, o come catturare APT &quot;in pesca&quot;\" src=\"\/wp-content\/uploads\/2020\/10\/d4030212690f3ee1f1a641c49bc90960.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nMa le sue funzionalit\u00e0 non ci hanno soddisfatto, quindi lo abbiamo integrato con HP ArcSight.<\/p>\n<p><img decoding=\"async\" alt=\"Una vulnerabilit\u00e0 come strumento di sicurezza \u2013 2, o come catturare APT &quot;in pesca&quot;\" src=\"\/wp-content\/uploads\/2020\/10\/f08d607c5b4abf8dc354f65ed2591ebc.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nGestire le minacce rilevate \"insieme\" \u00e8 facilitato da un sistema di ticketing integrato.<\/p>\n<p><img decoding=\"async\" alt=\"Una vulnerabilit\u00e0 come strumento di sicurezza \u2013 2, o come catturare APT &quot;in pesca&quot;\" src=\"\/wp-content\/uploads\/2020\/10\/0e78fa59b2f2b114fa9bdf572f37ea96.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nPoich\u00e9 la soluzione \u00e8 stata sviluppata \"fin dall'inizio\" per le esigenze delle autorit\u00e0 pubbliche e del grande segmento aziendale, \u00e8 ovvio che sia implementato un modello di accesso basato su ruoli, integrazione con AD, un sistema di report avanzato e trigger (notifiche di eventi), orchestrazione per grandi strutture holding o fornitori MSSP. <\/p>\n<h3>Invece del riepilogo<\/h3>\n<p>\nSe esiste un sistema di monitoraggio simile, che, per cos\u00ec dire, ci protegge, la compromissione del perimetro \u00e8 solo l'inizio. La cosa pi\u00f9 importante \u00e8 che c'\u00e8 una reale possibilit\u00e0 di combattere gli incidenti di sicurezza informatica, piuttosto che occuparsi di eliminare le loro conseguenze.<br \/>\n<br \/>Fonte: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/softline\/blog\/413893\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>(\u0437\u0430 \u0438\u0434\u0435\u044e \u0437\u0430\u0433\u043e\u043b\u043e\u0432\u043a\u0430 \u0441\u043f\u0430\u0441\u0438\u0431\u043e Sergey G. Brester sebres) \u041a\u043e\u043b\u043b\u0435\u0433\u0438, \u0446\u0435\u043b\u044c\u044e \u0434\u0430\u043d\u043d\u043e\u0439 \u0441\u0442\u0430\u0442\u044c\u0438 \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u0436\u0435\u043b\u0430\u043d\u0438\u0435 \u043f\u043e\u0434\u0435\u043b\u0438\u0442\u044c\u0441\u044f \u043e\u043f\u044b\u0442\u043e\u043c \u0433\u043e\u0434\u0438\u0447\u043d\u043e\u0439 \u0442\u0435\u0441\u0442\u043e\u0432\u043e\u0439 \u044d\u043a\u0441\u043f\u043b\u0443\u0430\u0442\u0430\u0446\u0438\u0438 \u043d\u043e\u0432\u043e\u0433\u043e \u043a\u043b\u0430\u0441\u0441\u0430 IDS-\u0440\u0435\u0448\u0435\u043d\u0438\u0439 \u043d\u0430 \u043e\u0441\u043d\u043e\u0432\u0435 Deception-\u0442\u0435\u0445\u043d\u043e\u043b\u043e\u0433\u0438\u0439. \u0427\u0442\u043e\u0431\u044b \u0441\u043e\u0445\u0440\u0430\u043d\u0438\u0442\u044c \u043b\u043e\u0433\u0438\u0447\u0435\u0441\u043a\u0443\u044e \u0441\u0432\u044f\u0437\u043d\u043e\u0441\u0442\u044c \u0438\u0437\u043b\u043e\u0436\u0435\u043d\u0438\u044f \u043c\u0430\u0442\u0435\u0440\u0438\u0430\u043b\u0430, \u0441\u0447\u0438\u0442\u0430\u044e \u043d\u0443\u0436\u043d\u044b\u043c \u043d\u0430\u0447\u0430\u0442\u044c \u0441 \u043f\u0440\u0435\u0434\u043f\u043e\u0441\u044b\u043b\u043e\u043a. \u0418\u0442\u0430\u043a, \u043f\u0440\u043e\u0431\u043b\u0435\u043c\u0430\u0442\u0438\u043a\u0430: \u041d\u0430\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u043d\u044b\u0435 \u0430\u0442\u0430\u043a\u0438 \u2013 \u043d\u0430\u0438\u0431\u043e\u043b\u0435\u0435 \u043e\u043f\u0430\u0441\u043d\u044b\u0439 \u0432\u0438\u0434 \u0430\u0442\u0430\u043a, \u043d\u0435\u0441\u043c\u043e\u0442\u0440\u044f \u043d\u0430 \u0442\u043e, \u0447\u0442\u043e \u0432 \u043e\u0431\u0449\u0435\u043c \u043a\u043e\u043b\u0438\u0447\u0435\u0441\u0442\u0432\u0435 \u0443\u0433\u0440\u043e\u0437 \u0438\u0445 \u0443\u0434\u0435\u043b\u044c\u043d\u044b\u0439 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":96243,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-96242","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"(\u0437\u0430 \u0438\u0434\u0435\u044e \u0437\u0430\u0433\u043e\u043b\u043e\u0432\u043a\u0430 \u0441\u043f\u0430\u0441\u0438\u0431\u043e Sergey G.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/dyra-kak-instrument-bezopasnosti-2-ili-kak-lovit-apt-na-zhivcza\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"it_IT\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0414\u044b\u0440\u0430 \u043a\u0430\u043a \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u2013 2, \u0438\u043b\u0438 \u043a\u0430\u043a \u043b\u043e\u0432\u0438\u0442\u044c APT \u00ab\u043d\u0430 \u0436\u0438\u0432\u0446\u0430\u00bb | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"(\u0437\u0430 \u0438\u0434\u0435\u044e \u0437\u0430\u0433\u043e\u043b\u043e\u0432\u043a\u0430 \u0441\u043f\u0430\u0441\u0438\u0431\u043e Sergey G.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/dyra-kak-instrument-bezopasnosti-2-ili-kak-lovit-apt-na-zhivcza\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-10-09T17:42:33+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-10-09T17:42:33+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47La vulnerabilit\u00e0 come strumento di sicurezza \u2013 2, o come catturare APT \"in diretta\" | ProHoster","description":"(grazie per l'idea del titolo a Sergey G.","canonical_url":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/dyra-kak-instrument-bezopasnosti-2-ili-kak-lovit-apt-na-zhivcza","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"it_IT","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0414\u044b\u0440\u0430 \u043a\u0430\u043a \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u2013 2, \u0438\u043b\u0438 \u043a\u0430\u043a \u043b\u043e\u0432\u0438\u0442\u044c APT \u00ab\u043d\u0430 \u0436\u0438\u0432\u0446\u0430\u00bb | ProHoster","og:description":"(\u0437\u0430 \u0438\u0434\u0435\u044e \u0437\u0430\u0433\u043e\u043b\u043e\u0432\u043a\u0430 \u0441\u043f\u0430\u0441\u0438\u0431\u043e Sergey G.","og:url":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/dyra-kak-instrument-bezopasnosti-2-ili-kak-lovit-apt-na-zhivcza","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-10-09T17:42:33+00:00","article:modified_time":"2020-10-09T17:42:33+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"96242","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 10:47:24","updated":"2022-10-03 07:10:06","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/96242","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/comments?post=96242"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/96242\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media\/96243"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media?parent=96242"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/categories?post=96242"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/tags?post=96242"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}