{"id":96242,"date":"2020-10-09T19:42:33","date_gmt":"2020-10-09T17:42:33","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/dyra-kak-instrument-bezopasnosti-2-ili-kak-lovit-apt-na-zhivcza"},"modified":"2020-10-09T19:42:33","modified_gmt":"2020-10-09T17:42:33","slug":"dyra-kak-instrument-bezopasnosti-2-ili-kak-lovit-apt-na-zhivcza","status":"publish","type":"post","link":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/dyra-kak-instrument-bezopasnosti-2-ili-kak-lovit-apt-na-zhivcza","title":{"rendered":"La vulnerabilit\u00e0 come strumento di sicurezza \u2013 2, o come catturare APT \"in diretta\"","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>(un ringraziamento per l'idea del titolo a Sergey G. Brester <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/users\/sebres\/\" class=\"user_link\">sebres<\/a><\/noindex>)<\/p>\n<p>Colleghi, l'obiettivo di questo articolo \u00e8 condividere l'esperienza di un anno di test sul nuovo approccio alle soluzioni IDS basato sulle tecnologie di Deception. <\/p>\n<p><img decoding=\"async\" alt=\"La vulnerabilit\u00e0 come strumento di sicurezza \u2013 2, o come catturare APT &quot;in diretta&quot;\" src=\"\/wp-content\/uploads\/2020\/10\/f641b6735cf846d12a0081c7709662e7.png\" style=\"display:block;margin: 0 auto;\" \/><noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<p>Per mantenere la coerenza logica del materiale, ritengo necessario partire dalle premesse. Quindi, il problema:<\/p>\n<ol>\n<li>Gli attacchi mirati sono la tipologia di attacco pi\u00f9 pericolosa, nonostante la loro incidenza sia relativamente bassa rispetto al numero complessivo delle minacce. <\/li>\n<li>Attualmente, non esiste un mezzo di protezione garantito ed efficace per il perimetro (o una combinazione di tali mezzi). <\/li>\n<li>In generale, gli attacchi mirati si svolgono in pi\u00f9 fasi. Superare il perimetro \u00e8 solo una delle fasi iniziali, che (potete lanciarmi pietre) non provoca danni significativi per la 'vittima', a meno che non si tratti di attacchi DEoS (Destruction of service), come i ransomware, ecc. Il vero danno inizia dopo, quando le risorse compromesse vengono utilizzate per il pivoting e lo sviluppo dell'attacco 'in profondit\u00e0', e noi non ce ne accorgiamo. <\/li>\n<li>Poich\u00e9 iniziamo a subire perdite reali solo quando i malintenzionati riescono a colpire gli obiettivi dell'attacco (server applicativi, database, archivi di dati, repository, elementi di infrastruttura critica), \u00e8 logico che uno degli obiettivi del servizio di sicurezza informatica sia fermare gli attacchi prima che si verifichino eventi disastrosi. Ma per fermare qualcosa, dobbiamo prima saperlo. E prima si interviene, meglio \u00e8. <\/li>\n<li>Di conseguenza, per una gestione efficace dei rischi (cio\u00e8, per ridurre i danni causati da attacchi mirati) \u00e8 fondamentale disporre di strumenti che garantiscano un TTD minimo (time to detect \u2013 tempo dall'intrusione alla rilevazione dell'attacco). A seconda del settore e della regione, questo periodo \u00e8 in media di 99 giorni negli Stati Uniti, 106 giorni nella regione EMEA, 172 giorni nella regione APAC (M-Trends 2017, A View From the Front Lines, Mandiant). <\/li>\n<li>Cosa offre il mercato?\n<ul>\n<li>\u00abSandbox\u00bb. Un altro controllo preventivo che \u00e8 lontano dall'ideale. Ci sono molte tecniche efficaci per rilevare e aggirare le sandbox o le soluzioni di whitelisting. Gli attaccanti qui sono ancora un passo avanti. \n<\/li>\n<li>UEBA (sistemi di profilazione comportamentale e rilevamento delle anomalie) pu\u00f2 teoricamente essere molto efficace. Tuttavia, a mio avviso, ci\u00f2 \u00e8 qualcosa che potrebbe avvenire solo in un futuro lontano. Nella pratica, al momento \u00e8 molto costoso, inaffidabile e richiede un'infrastruttura IT e di sicurezza molto matura e stabile, in cui sono gi\u00e0 presenti tutti gli strumenti necessari per generare dati per l'analisi comportamentale.\n<\/li>\n<li>SIEM \u00e8 uno strumento utile per le indagini, ma non \u00e8 in grado di rilevare e mostrare qualcosa di nuovo e originale in tempo, poich\u00e9 le regole di correlazione sono essenzialmente le stesse firme. <\/li>\n<\/ul>\n<p>\n <\/li>\n<li>Di conseguenza, \u00e8 emersa la necessit\u00e0 di uno strumento che:\n<ul>\n<li>funzioni efficacemente in condizioni di perimetro gi\u00e0 compromesso,\n<\/li>\n<li>rilevi attacchi riusciti in tempo quasi reale, indipendentemente dagli strumenti e dalle vulnerabilit\u00e0 utilizzate,<\/li>\n<li>non dipenda da firme \/ regole \/ scenari \/ politiche \/ profili e altre cose statiche,<\/li>\n<li>non richieda grandi moli di dati e le loro fonti per l'analisi,<\/li>\n<li>permetterebbe di definire gli attacchi non come una sorta di scoring del rischio come risultato di una \"matematica chiusa e brevettata, considerata la migliore al mondo\", che richiede ulteriori indagini, ma praticamente come un evento binario: \"S\u00ec, siamo sotto attacco\" oppure \"No, va tutto bene\".<\/li>\n<li>era universale, scalabile ed effettivamente implementabile in qualsiasi ambiente eterogeneo, indipendentemente dalla topologia di rete fisica e logica utilizzata.<\/li>\n<\/ul>\n<\/li>\n<\/ol>\n<p>\nLe soluzioni di deception stanno attualmente emergendo come potenziali strumenti. Si tratta di soluzioni basate su un'antica e consolidata concettualizzazione dei honeypot, ma con un livello di implementazione completamente diverso. Questo tema \u00e8 senza dubbio in crescita.<\/p>\n<p>In base ai risultati <noindex><a rel=\"nofollow\" href=\"https:\/\/www.gartner.com\/newsroom\/id\/3744917\">Gartner Security&amp;Risc management summit 2017<\/a><\/noindex> Le soluzioni di deception occupano il posto tra le prime tre strategie e strumenti raccomandati da applicare. <\/p>\n<p>Secondo il rapporto <noindex><a rel=\"nofollow\" href=\"https:\/\/www.tag-cyber.com\/Annual\/2017\/\">TAG Cybersecurity Annual 2017<\/a><\/noindex> La deception \u00e8 una delle direzioni principali nello sviluppo delle soluzioni di IDS (Intrusion Detection Systems).<\/p>\n<p>Un'intera sezione dell'ultimo <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/products\/security\/security-reports.html\">rapporto Cisco sulla sicurezza IT<\/a><\/noindex>, dedicata a SCADA, \u00e8 basata sui dati di uno dei leader del mercato, TrapX Security (Israele), le cui soluzioni sono gi\u00e0 operative da un anno nella nostra area di test. <\/p>\n<p>TrapX Deception Grid consente di costruire e gestire massicci IDS distribuiti in modo centralizzato, senza aumentare il carico delle licenze e i requisiti delle risorse hardware. In pratica, TrapX \u00e8 un costruttore che permette di creare da elementi dell'infrastruttura IT esistente un grande meccanismo di rilevamento degli attacchi su scala aziendale, una sorta di 'allerta' di rete distribuita. <\/p>\n<h3>Struttura della Soluzione<\/h3>\n<p>\nNel nostro laboratorio stiamo costantemente esplorando e testando le ultime novit\u00e0 nel campo della sicurezza IT. Attualmente sono attivi circa 50 diversi server virtuali, inclusi i componenti di TrapX Deception Grid.<\/p>\n<p><img decoding=\"async\" alt=\"La vulnerabilit\u00e0 come strumento di sicurezza \u2013 2, o come catturare APT &quot;in diretta&quot;\" src=\"\/wp-content\/uploads\/2020\/10\/9c9c21101020c1005edc938a3a7ca393.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nQuindi, dall'alto verso il basso:<\/p>\n<ol>\n<li>TSOC (TrapX Security Operation Console) \u2013 il cervello del sistema. Questa \u00e8 la console di gestione centrale, attraverso la quale vengono configurati, distribuiti e gestiti tutti i lavori quotidiani della soluzione. Poich\u00e9 si tratta di un servizio web, pu\u00f2 essere distribuito ovunque \u2013 nel perimetro, nel cloud o presso il fornitore di MSSP. <\/li>\n<li>TrapX Appliance (TSA) \u2013 un server virtuale a cui colleghiamo, tramite una porta trunk, le sottoreti che desideriamo monitorare. Qui risiedono effettivamente tutti i nostri sensori di rete.\n<p>Nella nostra laboratorio \u00e8 stato implementato un TSA (mwsapp1), ma in realt\u00e0 possono esserci molti. Questo pu\u00f2 essere utile in reti di grandi dimensioni, dove non c'\u00e8 connettivit\u00e0 L2 tra i segmenti (un esempio tipico \u00e8 \"Gruppo e sussidiarie\" o \"Sede principale di una banca e filiali\") oppure se nella rete ci sono segmenti isolati, come l'ASUTP. In ogni filiale\/sezione \u00e8 possibile implementare il proprio TSA e collegarlo a un unico TSOC, dove tutte le informazioni saranno elaborate centralmente. Questa architettura consente di costruire sistemi di monitoraggio distribuiti senza dover riprogettare radicalmente la rete o violare la segmentazione esistente.<\/p>\n<p>Inoltre, su TSA possiamo inviare una copia del traffico in uscita tramite TAP\/SPAN. In caso di rilevamento di connessioni a noti botnet, server di comando o sessioni TOR, riceveremo anche i risultati nella console. Questo \u00e8 responsabilit\u00e0 del Network Intelligence Sensor (NIS). Nella nostra ambientazione, questa funzionalit\u00e0 \u00e8 implementata sul firewall, quindi qui non \u00e8 stata utilizzata. <\/li>\n<li>Application Traps (Full OS) \u2013 tradizionali honeypots basati su server Windows. Non ne servono molti, poich\u00e9 l'obiettivo principale di questi server \u00e8 fornire servizi IT al livello successivo di sensori o rilevare attacchi su applicazioni business che possono essere distribuite in un ambiente Windows. Nel nostro laboratorio \u00e8 installato un server di questo tipo (FOS01).\n<p><img decoding=\"async\" alt=\"La vulnerabilit\u00e0 come strumento di sicurezza \u2013 2, o come catturare APT &quot;in diretta&quot;\" src=\"\/wp-content\/uploads\/2020\/10\/8de44215efff4a49f3b773da10185a73.png\" style=\"display:block;margin: 0 auto;\" \/>\n<\/li>\n<li>Emulated traps \u2013 il componente principale della soluzione, che ci consente attraverso una sola macchina virtuale di creare un denso 'campo minato' per gli attaccanti e saturare la rete aziendale, tutti i suoi VLAN, con i nostri sensori. L'attaccante vede tale sensore, o host fantasma, come un vero PC o server Windows, server Linux o altro dispositivo che decidiamo di mostrargli.\n<p><img decoding=\"async\" alt=\"La vulnerabilit\u00e0 come strumento di sicurezza \u2013 2, o come catturare APT &quot;in diretta&quot;\" src=\"\/wp-content\/uploads\/2020\/10\/306c21046c5baadd591b66cdfe153ec2.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nPer utilit\u00e0 e curiosit\u00e0, abbiamo implementato \"due di ogni specie\" \u2014 PC Windows e server di varie versioni, server Linux, un bancomat con Windows embedded, SWIFT Web Access, una stampante di rete, uno switch Cisco, una telecamera IP Axis, un MacBook, un dispositivo PLC e anche una lampadina smart. In totale, ci sono 13 host. In generale, il fornitore raccomanda di implementare tali sensori in un numero minimo del 10% rispetto al numero reale di host. Il limite superiore \u00e8 lo spazio indirizzabile disponibile. <\/p>\n<p>Un aspetto molto importante \u00e8 che ogni host di questo tipo non \u00e8 una macchina virtuale completa, che richiede risorse e licenze. \u00c8 un \"inganno\", un'emulazione, un processo su TSA, che ha un insieme di parametri e un indirizzo IP. Pertanto, anche con un solo TSA possiamo saturare la rete con centinaia di tali host fantasma, che funzioneranno come sensori nel sistema di allerta. Questa tecnologia consente di scalare in modo economicamente efficace il concetto di \"honeypots\" su scala di qualsiasi grande impresa distribuita. <\/p>\n<p>Questi host sono attraenti per un attaccante, poich\u00e9 presentano vulnerabilit\u00e0 e sembrano obiettivi relativamente facili. L'attaccante vede i servizi su questi host e pu\u00f2 interagire con essi, attaccarli utilizzando strumenti e protocolli standard (smb\/wmi\/ssh\/telnet\/web\/dnp\/bonjour\/Modbus, ecc.). Tuttavia, non \u00e8 possibile utilizzare questi host per sviluppare un attacco o eseguire il proprio codice.\n<\/li>\n<li>La combinazione di queste due tecnologie (FullOS e trappole emulate) consente di raggiungere un'alta probabilit\u00e0 statistica che l'attaccante, prima o poi, si imbatta in un elemento della nostra rete di segnali. Ma come possiamo fare in modo che questa probabilit\u00e0 si avvicini al 100%?\n<p>Entrano in gioco i cosiddetti token (Deception tokens). Grazie a loro, possiamo includere nel nostro IDS distribuito tutti i PC e server disponibili nell'azienda. I token sono collocati su PC reali degli utenti. \u00c8 importante capire che i token non sono agenti che consumano risorse e possono causare conflitti. I token sono elementi informativi passivi, una sorta di \"briciole di pane\" per gli aggressori, che li conducono in una trappola. Ad esempio, unit\u00e0 di rete collegate, segnalibri a false web interfacce nel browser e password salvate per accedervi, sessioni ssh\/rdp\/winscp memorizzate, le nostre trappole con commenti nei file hosts, password memorizzate in memoria, credenziali di utenti inesistenti, file di ufficio il cui accesso attiverebbe il sistema e molto altro. Cos\u00ec facendo, mettiamo l'aggressore in un ambiente distorto, saturato da vettori di attacco che in realt\u00e0 non rappresentano una minaccia per noi, anzi, il contrario. E non ha alcuna possibilit\u00e0 di determinare dove si trova l'informazione vera e dove quella falsa. In questo modo, non solo garantiamo un rapido riconoscimento degli attacchi, ma ne rallentiamo notevolmente l'andamento. <\/li>\n<\/ol>\n<p>\n<img decoding=\"async\" alt=\"La vulnerabilit\u00e0 come strumento di sicurezza \u2013 2, o come catturare APT &quot;in diretta&quot;\" src=\"\/wp-content\/uploads\/2020\/10\/812409dca0c8bc991c7e9812f16d77cf.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Esempio di creazione di un network trap e configurazione dei token. Interfaccia user-friendly senza necessit\u00e0 di modifiche manuali ai file di configurazione, script, ecc.<\/i><\/p>\n<p>Nel nostro ambiente, abbiamo configurato e distribuito una serie di tali token su FOS01 con Windows Server 2012R2 e su un PC di prova con Windows 7. Su queste macchine sono attivi RDP e periodicamente \"pubblichiamo\" i token nella DMZ, dove sono presenti anche vari nostri sensori (emulated traps). In questo modo, otteniamo un flusso costante di incidenti, cos\u00ec da avere un andamento naturale. <\/p>\n<p>Ecco alcune statistiche riassuntive per l'anno:<\/p>\n<p>56 208 \u2013 incidenti registrati,<br \/>\n2 912 \u2013 fonti di attacco rilevate. <\/p>\n<p><img decoding=\"async\" alt=\"La vulnerabilit\u00e0 come strumento di sicurezza \u2013 2, o come catturare APT &quot;in diretta&quot;\" src=\"\/wp-content\/uploads\/2020\/10\/0b2404084a997ba5fe4ad33303501612.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Mappa interattiva e cliccabile degli attacchi<\/i><\/p>\n<p>Il sistema non genera un mega-log o un lungo feed di eventi, che richiederebbe tempo per essere analizzato. Invece, il sistema classifica automaticamente gli eventi per tipologia e consente al team di sicurezza informatica di concentrarsi prima di tutto sui pi\u00f9 pericolosi \u2013 quando l'aggressore sta tentando di stabilire sessioni di controllo (interaction) o quando nel nostro traffico appaiono payload binari (infection). <\/p>\n<p><img decoding=\"async\" alt=\"La vulnerabilit\u00e0 come strumento di sicurezza \u2013 2, o come catturare APT &quot;in diretta&quot;\" src=\"\/wp-content\/uploads\/2020\/10\/d0ad109bae7dc0fb80182d43be713d4e.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nTutte le informazioni sugli eventi sono leggibili e, secondo me, presentate in modo comprensibile anche per un utente con conoscenze di base in materia di sicurezza informatica. <\/p>\n<p>La maggior parte degli incidenti registrati consiste in tentativi di scansione dei nostri host o connessioni singole. <\/p>\n<p><img decoding=\"async\" alt=\"La vulnerabilit\u00e0 come strumento di sicurezza \u2013 2, o come catturare APT &quot;in diretta&quot;\" src=\"\/wp-content\/uploads\/2020\/10\/ea87b3592b2d3727815050b9fd1f708e.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nO tentativi di brute forcing per RDP.<\/p>\n<p><img decoding=\"async\" alt=\"La vulnerabilit\u00e0 come strumento di sicurezza \u2013 2, o come catturare APT &quot;in diretta&quot;\" src=\"\/wp-content\/uploads\/2020\/10\/645b5984d1ffaf31758fb23e9a23c9eb.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nTuttavia, ci sono stati casi pi\u00f9 interessanti, specialmente quando gli attaccanti riuscivano a indovinare una password per RDP e ottenere accesso alla rete locale. <\/p>\n<p><img decoding=\"async\" alt=\"La vulnerabilit\u00e0 come strumento di sicurezza \u2013 2, o come catturare APT &quot;in diretta&quot;\" src=\"\/wp-content\/uploads\/2020\/10\/3cde5beadaa306d32c382f66bd67ec33.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nL'attaccante cerca di eseguire codice tramite psexec.<\/p>\n<p><img decoding=\"async\" alt=\"La vulnerabilit\u00e0 come strumento di sicurezza \u2013 2, o come catturare APT &quot;in diretta&quot;\" src=\"\/wp-content\/uploads\/2020\/10\/1356ef44f3581b37c3163ce454fecf14.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nL'attaccante ha trovato una sessione salvata che lo ha portato in una trappola sotto forma di server Linux. Subito dopo la connessione, con un insieme di comandi preimpostati, ha tentato di distruggere tutti i file di log e le relative variabili di sistema.<\/p>\n<p><img decoding=\"async\" alt=\"La vulnerabilit\u00e0 come strumento di sicurezza \u2013 2, o come catturare APT &quot;in diretta&quot;\" src=\"\/wp-content\/uploads\/2020\/10\/6d8994cd3bb2268e45540e5bbcdc74a4.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nL'attaccante sta tentando di eseguire un'iniezione SQL su una trappola che imita l'accesso web SWIFT.<\/p>\n<p>Oltre a tali attacchi 'naturali', abbiamo condotto anche una serie di test interni. Uno dei pi\u00f9 indicativi \u00e8 stato il test del tempo di rilevamento di un worm di rete. Per questo, abbiamo utilizzato uno strumento di GuardiCore chiamato <noindex><a rel=\"nofollow\" href=\"http:\/\/www.guardicore.com\/infectionmonkey\/\">Infection Monkey<\/a><\/noindex>. Si tratta di un worm di rete capace di colpire sia Windows che Linux, ma senza alcun tipo di 'payload' utile. <br \/>\nAbbiamo avviato un centro operativo locale, su una delle macchine abbiamo lanciato il primo esemplare del worm e ricevuto la prima notifica nella console di TrapX in meno di un minuto e mezzo. TTD 90 secondi contro una media di 106 giorni... <\/p>\n<p>Grazie alla possibilit\u00e0 di integrazione con altre classi di soluzioni, possiamo passare da un rilevamento rapido delle minacce a una risposta automatica. <\/p>\n<p>Ad esempio, l'integrazione con sistemi NAC (Network Access Control) o con CarbonBlack consentir\u00e0 di disconnettere automaticamente i PC compromessi dalla rete. <\/p>\n<p><img decoding=\"async\" alt=\"La vulnerabilit\u00e0 come strumento di sicurezza \u2013 2, o come catturare APT &quot;in diretta&quot;\" src=\"\/wp-content\/uploads\/2020\/10\/4364d6374b57e5741e33f8981b4cb0ad.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nL'integrazione con le sandbox consente di inviare automaticamente per l'analisi i file coinvolti nell'attacco. <\/p>\n<p><img decoding=\"async\" alt=\"La vulnerabilit\u00e0 come strumento di sicurezza \u2013 2, o come catturare APT &quot;in diretta&quot;\" src=\"\/wp-content\/uploads\/2020\/10\/c66b8051d0dbd31c1215329d1b55930b.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h3>Integrazione con McAfee<\/h3>\n<p>\nInoltre, la soluzione include un proprio sistema integrato di correlazione degli eventi.<\/p>\n<p><img decoding=\"async\" alt=\"La vulnerabilit\u00e0 come strumento di sicurezza \u2013 2, o come catturare APT &quot;in diretta&quot;\" src=\"\/wp-content\/uploads\/2020\/10\/d4030212690f3ee1f1a641c49bc90960.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nMa le sue funzionalit\u00e0 non ci hanno soddisfatto, quindi l'abbiamo integrata con HP ArcSight.<\/p>\n<p><img decoding=\"async\" alt=\"La vulnerabilit\u00e0 come strumento di sicurezza \u2013 2, o come catturare APT &quot;in diretta&quot;\" src=\"\/wp-content\/uploads\/2020\/10\/f08d607c5b4abf8dc354f65ed2591ebc.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nAffrontare le minacce rilevate 'tutti insieme' \u00e8 agevolato da un sistema di ticketing integrato.<\/p>\n<p><img decoding=\"async\" alt=\"La vulnerabilit\u00e0 come strumento di sicurezza \u2013 2, o come catturare APT &quot;in diretta&quot;\" src=\"\/wp-content\/uploads\/2020\/10\/0e78fa59b2f2b114fa9bdf572f37ea96.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nPoich\u00e9 la soluzione \"fin dall'inizio\" \u00e8 stata sviluppata per le esigenze delle amministrazioni pubbliche e del grande segmento aziendale, \u00e8 stata naturalmente implementata un modello di accesso basato sui ruoli, integrazione con AD, un sistema di reportistica avanzato e trigger (notifiche degli eventi), orchestrazione per grandi strutture holding o fornitori MSSP. <\/p>\n<h3>Invece del riassunto<\/h3>\n<p>\nSe esiste un sistema di monitoraggio simile, che, in senso figurato, ci protegge le spalle, allora la compromissione del perimetro \u00e8 solo l'inizio. La cosa pi\u00f9 importante \u00e8 che si crea una reale possibilit\u00e0 di combattere gli incidenti di sicurezza informatica, invece di occuparsi di eliminare le loro conseguenze.<br \/>\n<br \/>Fonte: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/softline\/blog\/413893\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>(\u0437\u0430 \u0438\u0434\u0435\u044e \u0437\u0430\u0433\u043e\u043b\u043e\u0432\u043a\u0430 \u0441\u043f\u0430\u0441\u0438\u0431\u043e Sergey G. Brester sebres) \u041a\u043e\u043b\u043b\u0435\u0433\u0438, \u0446\u0435\u043b\u044c\u044e \u0434\u0430\u043d\u043d\u043e\u0439 \u0441\u0442\u0430\u0442\u044c\u0438 \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u0436\u0435\u043b\u0430\u043d\u0438\u0435 \u043f\u043e\u0434\u0435\u043b\u0438\u0442\u044c\u0441\u044f \u043e\u043f\u044b\u0442\u043e\u043c \u0433\u043e\u0434\u0438\u0447\u043d\u043e\u0439 \u0442\u0435\u0441\u0442\u043e\u0432\u043e\u0439 \u044d\u043a\u0441\u043f\u043b\u0443\u0430\u0442\u0430\u0446\u0438\u0438 \u043d\u043e\u0432\u043e\u0433\u043e \u043a\u043b\u0430\u0441\u0441\u0430 IDS-\u0440\u0435\u0448\u0435\u043d\u0438\u0439 \u043d\u0430 \u043e\u0441\u043d\u043e\u0432\u0435 Deception-\u0442\u0435\u0445\u043d\u043e\u043b\u043e\u0433\u0438\u0439. \u0427\u0442\u043e\u0431\u044b \u0441\u043e\u0445\u0440\u0430\u043d\u0438\u0442\u044c \u043b\u043e\u0433\u0438\u0447\u0435\u0441\u043a\u0443\u044e \u0441\u0432\u044f\u0437\u043d\u043e\u0441\u0442\u044c \u0438\u0437\u043b\u043e\u0436\u0435\u043d\u0438\u044f \u043c\u0430\u0442\u0435\u0440\u0438\u0430\u043b\u0430, \u0441\u0447\u0438\u0442\u0430\u044e \u043d\u0443\u0436\u043d\u044b\u043c \u043d\u0430\u0447\u0430\u0442\u044c \u0441 \u043f\u0440\u0435\u0434\u043f\u043e\u0441\u044b\u043b\u043e\u043a. \u0418\u0442\u0430\u043a, \u043f\u0440\u043e\u0431\u043b\u0435\u043c\u0430\u0442\u0438\u043a\u0430: \u041d\u0430\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u043d\u044b\u0435 \u0430\u0442\u0430\u043a\u0438 \u2013 \u043d\u0430\u0438\u0431\u043e\u043b\u0435\u0435 \u043e\u043f\u0430\u0441\u043d\u044b\u0439 \u0432\u0438\u0434 \u0430\u0442\u0430\u043a, \u043d\u0435\u0441\u043c\u043e\u0442\u0440\u044f \u043d\u0430 \u0442\u043e, \u0447\u0442\u043e \u0432 \u043e\u0431\u0449\u0435\u043c \u043a\u043e\u043b\u0438\u0447\u0435\u0441\u0442\u0432\u0435 \u0443\u0433\u0440\u043e\u0437 \u0438\u0445 \u0443\u0434\u0435\u043b\u044c\u043d\u044b\u0439 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":96243,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-96242","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.0.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"(\u0437\u0430 \u0438\u0434\u0435\u044e \u0437\u0430\u0433\u043e\u043b\u043e\u0432\u043a\u0430 \u0441\u043f\u0430\u0441\u0438\u0431\u043e Sergey G. Brester sebres) \u041a\u043e\u043b\u043b\u0435\u0433\u0438, \u0446\u0435\u043b\u044c\u044e \u0434\u0430\u043d\u043d\u043e\u0439 \u0441\u0442\u0430\u0442\u044c\u0438 \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u0436\u0435\u043b\u0430\u043d\u0438\u0435 \u043f\u043e\u0434\u0435\u043b\u0438\u0442\u044c\u0441\u044f \u043e\u043f\u044b\u0442\u043e\u043c \u0433\u043e\u0434\u0438\u0447\u043d\u043e\u0439 \u0442\u0435\u0441\u0442\u043e\u0432\u043e\u0439 \u044d\u043a\u0441\u043f\u043b\u0443\u0430\u0442\u0430\u0446\u0438\u0438 \u043d\u043e\u0432\u043e\u0433\u043e \u043a\u043b\u0430\u0441\u0441\u0430 IDS-\u0440\u0435\u0448\u0435\u043d\u0438\u0439 \u043d\u0430 \u043e\u0441\u043d\u043e\u0432\u0435 Deception-\u0442\u0435\u0445\u043d\u043e\u043b\u043e\u0433\u0438\u0439. \u0427\u0442\u043e\u0431\u044b \u0441\u043e\u0445\u0440\u0430\u043d\u0438\u0442\u044c \u043b\u043e\u0433\u0438\u0447\u0435\u0441\u043a\u0443\u044e \u0441\u0432\u044f\u0437\u043d\u043e\u0441\u0442\u044c \u0438\u0437\u043b\u043e\u0436\u0435\u043d\u0438\u044f \u043c\u0430\u0442\u0435\u0440\u0438\u0430\u043b\u0430, \u0441\u0447\u0438\u0442\u0430\u044e \u043d\u0443\u0436\u043d\u044b\u043c \u043d\u0430\u0447\u0430\u0442\u044c \u0441 \u043f\u0440\u0435\u0434\u043f\u043e\u0441\u044b\u043b\u043e\u043a. \u0418\u0442\u0430\u043a, \u043f\u0440\u043e\u0431\u043b\u0435\u043c\u0430\u0442\u0438\u043a\u0430: \u041d\u0430\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u043d\u044b\u0435 \u0430\u0442\u0430\u043a\u0438 \u2013 \u043d\u0430\u0438\u0431\u043e\u043b\u0435\u0435 \u043e\u043f\u0430\u0441\u043d\u044b\u0439 \u0432\u0438\u0434 \u0430\u0442\u0430\u043a, \u043d\u0435\u0441\u043c\u043e\u0442\u0440\u044f \u043d\u0430 \u0442\u043e, \u0447\u0442\u043e \u0432 \u043e\u0431\u0449\u0435\u043c \u043a\u043e\u043b\u0438\u0447\u0435\u0441\u0442\u0432\u0435 \u0443\u0433\u0440\u043e\u0437 \u0438\u0445 \u0443\u0434\u0435\u043b\u044c\u043d\u044b\u0439\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/dyra-kak-instrument-bezopasnosti-2-ili-kak-lovit-apt-na-zhivcza\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.0.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"it_IT\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0414\u044b\u0440\u0430 \u043a\u0430\u043a \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u2013 2, \u0438\u043b\u0438 \u043a\u0430\u043a \u043b\u043e\u0432\u0438\u0442\u044c APT \u00ab\u043d\u0430 \u0436\u0438\u0432\u0446\u0430\u00bb | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"(\u0437\u0430 \u0438\u0434\u0435\u044e \u0437\u0430\u0433\u043e\u043b\u043e\u0432\u043a\u0430 \u0441\u043f\u0430\u0441\u0438\u0431\u043e Sergey G. Brester sebres) \u041a\u043e\u043b\u043b\u0435\u0433\u0438, \u0446\u0435\u043b\u044c\u044e \u0434\u0430\u043d\u043d\u043e\u0439 \u0441\u0442\u0430\u0442\u044c\u0438 \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u0436\u0435\u043b\u0430\u043d\u0438\u0435 \u043f\u043e\u0434\u0435\u043b\u0438\u0442\u044c\u0441\u044f \u043e\u043f\u044b\u0442\u043e\u043c \u0433\u043e\u0434\u0438\u0447\u043d\u043e\u0439 \u0442\u0435\u0441\u0442\u043e\u0432\u043e\u0439 \u044d\u043a\u0441\u043f\u043b\u0443\u0430\u0442\u0430\u0446\u0438\u0438 \u043d\u043e\u0432\u043e\u0433\u043e \u043a\u043b\u0430\u0441\u0441\u0430 IDS-\u0440\u0435\u0448\u0435\u043d\u0438\u0439 \u043d\u0430 \u043e\u0441\u043d\u043e\u0432\u0435 Deception-\u0442\u0435\u0445\u043d\u043e\u043b\u043e\u0433\u0438\u0439. \u0427\u0442\u043e\u0431\u044b \u0441\u043e\u0445\u0440\u0430\u043d\u0438\u0442\u044c \u043b\u043e\u0433\u0438\u0447\u0435\u0441\u043a\u0443\u044e \u0441\u0432\u044f\u0437\u043d\u043e\u0441\u0442\u044c \u0438\u0437\u043b\u043e\u0436\u0435\u043d\u0438\u044f \u043c\u0430\u0442\u0435\u0440\u0438\u0430\u043b\u0430, \u0441\u0447\u0438\u0442\u0430\u044e \u043d\u0443\u0436\u043d\u044b\u043c \u043d\u0430\u0447\u0430\u0442\u044c \u0441 \u043f\u0440\u0435\u0434\u043f\u043e\u0441\u044b\u043b\u043e\u043a. \u0418\u0442\u0430\u043a, \u043f\u0440\u043e\u0431\u043b\u0435\u043c\u0430\u0442\u0438\u043a\u0430: \u041d\u0430\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u043d\u044b\u0435 \u0430\u0442\u0430\u043a\u0438 \u2013 \u043d\u0430\u0438\u0431\u043e\u043b\u0435\u0435 \u043e\u043f\u0430\u0441\u043d\u044b\u0439 \u0432\u0438\u0434 \u0430\u0442\u0430\u043a, \u043d\u0435\u0441\u043c\u043e\u0442\u0440\u044f \u043d\u0430 \u0442\u043e, \u0447\u0442\u043e \u0432 \u043e\u0431\u0449\u0435\u043c \u043a\u043e\u043b\u0438\u0447\u0435\u0441\u0442\u0432\u0435 \u0443\u0433\u0440\u043e\u0437 \u0438\u0445 \u0443\u0434\u0435\u043b\u044c\u043d\u044b\u0439\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/dyra-kak-instrument-bezopasnosti-2-ili-kak-lovit-apt-na-zhivcza\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-10-09T17:42:33+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-10-09T17:42:33+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47La vulnerabilit\u00e0 come strumento di sicurezza \u2013 2, o come catturare un APT \"alla viva\" | ProHoster","description":"(grazie per l'idea del titolo a Sergey G. Brester sebres) Colleghi, l'obiettivo di questo articolo \u00e8 condividere l'esperienza di un anno di operativit\u00e0 di test di una nuova classe di soluzioni IDS basate su tecnologie di Deception. Per mantenere la coerenza logica dell'esposizione del materiale, ritengo opportuno iniziare con delle premesse. Dunque, la problematica: Gli attacchi mirati sono il tipo di attacco pi\u00f9 pericoloso, nonostante la loro percentuale nel numero totale di minacce.","canonical_url":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/dyra-kak-instrument-bezopasnosti-2-ili-kak-lovit-apt-na-zhivcza","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"it_IT","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0414\u044b\u0440\u0430 \u043a\u0430\u043a \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u2013 2, \u0438\u043b\u0438 \u043a\u0430\u043a \u043b\u043e\u0432\u0438\u0442\u044c APT \u00ab\u043d\u0430 \u0436\u0438\u0432\u0446\u0430\u00bb | ProHoster","og:description":"(\u0437\u0430 \u0438\u0434\u0435\u044e \u0437\u0430\u0433\u043e\u043b\u043e\u0432\u043a\u0430 \u0441\u043f\u0430\u0441\u0438\u0431\u043e Sergey G. Brester sebres) \u041a\u043e\u043b\u043b\u0435\u0433\u0438, \u0446\u0435\u043b\u044c\u044e \u0434\u0430\u043d\u043d\u043e\u0439 \u0441\u0442\u0430\u0442\u044c\u0438 \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u0436\u0435\u043b\u0430\u043d\u0438\u0435 \u043f\u043e\u0434\u0435\u043b\u0438\u0442\u044c\u0441\u044f \u043e\u043f\u044b\u0442\u043e\u043c \u0433\u043e\u0434\u0438\u0447\u043d\u043e\u0439 \u0442\u0435\u0441\u0442\u043e\u0432\u043e\u0439 \u044d\u043a\u0441\u043f\u043b\u0443\u0430\u0442\u0430\u0446\u0438\u0438 \u043d\u043e\u0432\u043e\u0433\u043e \u043a\u043b\u0430\u0441\u0441\u0430 IDS-\u0440\u0435\u0448\u0435\u043d\u0438\u0439 \u043d\u0430 \u043e\u0441\u043d\u043e\u0432\u0435 Deception-\u0442\u0435\u0445\u043d\u043e\u043b\u043e\u0433\u0438\u0439. \u0427\u0442\u043e\u0431\u044b \u0441\u043e\u0445\u0440\u0430\u043d\u0438\u0442\u044c \u043b\u043e\u0433\u0438\u0447\u0435\u0441\u043a\u0443\u044e \u0441\u0432\u044f\u0437\u043d\u043e\u0441\u0442\u044c \u0438\u0437\u043b\u043e\u0436\u0435\u043d\u0438\u044f \u043c\u0430\u0442\u0435\u0440\u0438\u0430\u043b\u0430, \u0441\u0447\u0438\u0442\u0430\u044e \u043d\u0443\u0436\u043d\u044b\u043c \u043d\u0430\u0447\u0430\u0442\u044c \u0441 \u043f\u0440\u0435\u0434\u043f\u043e\u0441\u044b\u043b\u043e\u043a. \u0418\u0442\u0430\u043a, \u043f\u0440\u043e\u0431\u043b\u0435\u043c\u0430\u0442\u0438\u043a\u0430: \u041d\u0430\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u043d\u044b\u0435 \u0430\u0442\u0430\u043a\u0438 \u2013 \u043d\u0430\u0438\u0431\u043e\u043b\u0435\u0435 \u043e\u043f\u0430\u0441\u043d\u044b\u0439 \u0432\u0438\u0434 \u0430\u0442\u0430\u043a, \u043d\u0435\u0441\u043c\u043e\u0442\u0440\u044f \u043d\u0430 \u0442\u043e, \u0447\u0442\u043e \u0432 \u043e\u0431\u0449\u0435\u043c \u043a\u043e\u043b\u0438\u0447\u0435\u0441\u0442\u0432\u0435 \u0443\u0433\u0440\u043e\u0437 \u0438\u0445 \u0443\u0434\u0435\u043b\u044c\u043d\u044b\u0439","og:url":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/dyra-kak-instrument-bezopasnosti-2-ili-kak-lovit-apt-na-zhivcza","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-10-09T17:42:33+00:00","article:modified_time":"2020-10-09T17:42:33+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"96242","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 10:47:24","updated":"2022-10-03 07:10:06","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/96242","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/comments?post=96242"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/96242\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media\/96243"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media?parent=96242"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/categories?post=96242"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/tags?post=96242"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}