(Merci dem Sergey G. Brester fir d'Titelidee )
Kollegen, den Zweck vun dësem Artikel ass d'Erfahrung vun engem Joer laang Testoperatioun vun enger neier Klass vun IDS-Léisungen op Basis vun TÀuschungstechnologien ze deelen.

Fir déi logesch KohÀrenz vun der Presentatioun vum Material ze erhalen, betruecht ech et néideg mat de Raimlechkeeten unzefÀnken. Also, de Problem:
- Geziilt Attacke sinn déi geféierlechst Aart vun Attack, trotz der Tatsaach, datt hiren Undeel an der Gesamtzuel vun de Gefore kleng ass.
- Kee garantĂ©iert effektiv MĂ«ttel fir de Perimeter ze schĂŒtzen (oder eng Rei vun esou MĂ«ttelen) ass nach erfonnt ginn.
- In der Regel, geziilte Attacke sinn an e puer Etappe statt. De Perimeter iwwerwannen ass nëmmen eng vun den initialen Etappe, déi (Dir kënnt Steng op mech werfen) net vill Schued fir d'"Affer" verursaacht, ausser et ass natierlech en DEoS (Zerstéierung vum Service) Attack (Encryptoren, etc. .). De richtege "Péng" fÀnkt méi spéit un, wann d'gefangen Verméigen ufÀnken ze benotzen fir ze pivotéieren an eng "Déift" Attack z'entwéckelen, a mir hunn dat net gemierkt.
- Zënter mir fÀnken u wierkleche Verloschter ze leiden wann UgrÀifer endlech d'Ziler vum Attack erreechen (Applikatiounsserver, DBMS, Datelager, Repositories, kritesch Infrastrukturelementer), ass et logesch datt eng vun den Aufgaben vum Informatiounssécherheetsservice ass Attacken ze ënnerbriechen ier dëst traureg Evenement. Awer fir eppes z'ënnerbriechen, musst Dir fir d'éischt doriwwer erausfannen. A wat méi fréi, wat besser.
- Deementspriechend, fir erfollegrÀich Risikomanagement (dat ass, Schued vu geziilten Attacken ze reduzéieren), ass et kritesch Tools ze hunn déi e Minimum TTD ubidden (ZÀit fir z'entdecken - d'ZÀit vum Moment vun der Andréngen bis zum Moment wou den Attack festgestallt gëtt). OfhÀngeg vun der Industrie a Regioun ass dës Period duerchschnëttlech 99 Deeg an den USA, 106 Deeg an der EMEA Regioun, 172 Deeg an der APAC Regioun (M-Trends 2017, A View From the Front Lines, Mandiant).
- Wat bitt de Maart?
- "Sandboxen". Eng aner prÀventiv Kontroll, déi wÀit vun ideal ass. Et gi vill effektiv Techniken fir Sandboxen oder Whitelisting Léisungen z'entdecken an z'iwwergoen. D'Jongen vun der "dÀischter SÀit" sinn hei nach e Schrëtt vir.
- UEBA (Systemer fir Verhalen ze profiléieren an OfwÀichungen z'identifizéieren) - an der Theorie kënne ganz effektiv sinn. Awer menger Meenung no ass dat iergendwann an der wÀiter Zukunft. An der Praxis ass dëst nach ëmmer ganz deier, onzouverlÀsseg a erfuerdert eng ganz reift a stabil IT- an Informatiounssécherheetsinfrastruktur, déi schonn all Tools huet, déi Daten fir Verhalensanalyse generéieren.
- SIEM ass e gutt Tool fir ErmĂ«ttlungen, awer et ass net fĂ€eg eppes Neies an originellt op eng fristgerecht ManĂ©ier ze gesinn an ze weisen, well d'Korrelatiounsregele sinn d'selwecht wĂ©i ĂnnerschrĂ«ften.
- Als Resultat gëtt et e Besoin fir en Tool dat géif:
- erfollegrÀich geschafft an Konditioune vun engem scho kompromittéierte Perimeter,
- erfollegrÀich Attacken a bal EchtzÀit entdeckt, onofhÀngeg vun den Tools a Schwachstelle benotzt,
- huet net vun ĂnnerschrĂ«ften / Regelen / Scripten / Politiken / Profiler an aner statesch Saachen ofhĂ€ngeg,
- hu keng grouss Quantitéiten un Daten an hir Quelle fir Analyse erfuerdert,
- gĂ©if erlaben Attacken ze definĂ©ieren net als eng Zort vu Risiko-Scoring als Resultat vun der Aarbecht vun "dĂ©i bescht vun der Welt, patentĂ©iert an dofir zougemaach Mathematik", dĂ©i zousĂ€tzlech EnquĂȘte verlaangt, mĂ€ praktesch als binĂ€r Event - "Jo, mir ginn ugegraff" oder "Nee, alles ass OK",
- war universell, effizient skalierbar a machbar fir an all heterogen Ămfeld Ă«mzesetzen, onofhĂ€ngeg vun der kierperlecher a logescher Netzwierktopologie dĂ©i benotzt gĂ«tt.
Sougenannte TĂ€uschungslĂ©isungen kĂ€mpfen elo Ă«m d'Roll vun esou engem Tool. Dat ass, LĂ©isungen basĂ©iert op der gutt al Konzept vun honeypots, mĂ€ mat engem komplett aneren Niveau vun Ămsetzung. DĂ«st Thema ass definitiv op der Lut elo.
Laut de Resultater TÀuschungsléisungen sinn an den TOP 3 Strategien an Tools abegraff déi recommandéiert sinn ze benotzen.
Laut dem Bericht TÀuschung ass eng vun den Haaptrichtungen vun der Entwécklung vun IDS Intrusion Detection Systems) Léisungen.
Eng ganz Sektioun vun der leschter , gewidmet fir SCADA, baséiert op Daten vun engem vun de Leader an dësem Maart, TrapX Security (Israel), d'Léisung vun deenen an eisem Testgebitt fir e Joer geschafft huet.
TrapX Deception Grid erlaabt Iech massiv verdeelt IDS zentral ze kaschten an ze bedreiwen, ouni d'Lizenzbelaaschtung an Ufuerderunge fir Hardware Ressourcen ze erhéijen. TatsÀchlech ass TrapX e Konstruktor deen Iech erlaabt aus Elementer vun der existéierender IT-Infrastruktur ee grousse Mechanismus ze kreéieren fir Attacken op enger Entreprise-breet Skala z'entdecken, eng Aart vun verdeelt Netzwierk "Alarm".
Léisung Struktur
An eisem Labo studéieren an testen mir permanent verschidden nei Produkter am BerÀich vun der IT Sécherheet. De Moment sinn ongeféier 50 verschidde virtuell Serveren hei ofgesat, dorënner TrapX Deception Grid Komponenten.

Also, vun uewe bis ënnen:
- TSOC (TrapX Security Operation Console) ass d'Gehir vum System. Dëst ass déi zentral Gestiounskonsole, duerch déi d'Konfiguratioun, d'Deployment vun der Léisung an all alldeeglechen Operatiounen duerchgefouert ginn. Well dëst e Webservice ass, kann et iwwerall agesat ginn - um Perimeter, an der Wollek oder bei engem MSSP Provider.
- TrapX Appliance (TSA) ass e virtuelle Server, an dee mir mat dem Trunkport verbannen, déi Subnetzer déi mir mat Iwwerwaachung ofdecken wëllen. Och all eis Netzwierksensoren "liewen" tatsÀchlech hei.
Eise Labo huet eng TSA ofgesat (mwsapp1), awer a Wierklechkeet kĂ©int et vill sinn. DĂ«st kann a grousse Netzwierker nĂ©ideg sinn, wou et keng L2 KonnektivitĂ©it tĂ«scht Segmenter ass (en typescht Beispill ass "Holding a Filialen" oder "Bank SĂ«tz a Filialen") oder wann d'Netz isolĂ©iert Segmenter huet, zum Beispill automatisĂ©iert Prozesskontrollsystemer. An all esou Branche / Segment kĂ«nnt Dir Ăren eegene TSA ofsetzen an et mat engem eenzegen TSOC verbannen, wou all Informatioun zentral veraarbecht gĂ«tt. DĂ«s Architektur erlaabt Iech verdeelt Iwwerwaachungssystemer ze bauen ouni d'Noutwendegkeet d'Netzwierk radikal ze strukturĂ©ieren oder existent Segmentatioun ze stĂ©ieren.
Och kĂ«nne mir eng Kopie vum erausginn Traffic op TSA iwwer TAP / SPAN ofginn. Wa mir Verbindunge mat bekannte Botnets, Kommando- a Kontrollserver oder TOR-Sessiounen erkennen, krĂ©ie mir och d'Resultat an der Konsole. Network Intelligence Sensor (NIS) ass dofir verantwortlech. An eisem Ămfeld gĂ«tt dĂ«s FunktionalitĂ©it op der Firewall Ă«mgesat, also hu mir se net hei benotzt.
- Applikatiounsfalle (Voll OS) â traditionell Honeypots basĂ©iert op Windows-Serveren. Et gi net vill gebraucht, well den Haaptzweck vun dĂ«se Serveren ass, IT-Servicer un dĂ©i nĂ€chst Schicht vu Sensoren ze liwweren oder Attacken op GeschĂ€ftsapplikatiounen z'entdecken, dĂ©i eventuell agesat kĂ«nne ginn. Windows-MĂ«ttwoch. Mir hunn esou ee Server (FOS01) an eisem Laboratoire installĂ©iert.

- Emuléiert Fallen sinn den Haaptkomponent vun der Léisung, déi et eis erlaben, e ganz dicht Minefeld fir Attacker mat enger eenzeger virtueller Maschinn ze kreéieren an den Entreprisenetz, inklusiv all seng VLANs, mat eise Sensoren ze saturéieren. Den Attacker gesÀit sou e Sensor, oder Phantomhost, als e richtegen. Windows PC oder Server, Linux Server oder en aneren Apparat, op deen mir entscheeden, en ze weisen.

Aus GrĂ«nn vun der GeschĂ€ftswelt an der VirwĂ«tzegkeet hu mir "e Puer vun all Kreatur" agesat - Windows PCs a Serveren vu verschiddene Versiounen, Linux-Serveren, Geldautomaten Windows Embedded, SWIFT Web Access, en Netzwierkdrucker, e Cisco Switch, eng Axis IP Kamera, e MacBook, e PLC-Apparat, a souguer eng intelligent GlĂŒhbir. Dat sinn am Ganzen 13 Hosts. Am Allgemengen recommandĂ©iert den Hiersteller, sou Sensoren op d'mannst 10% vun der Gesamtzahl vun den aktuellen Hosts ze setzen. DĂ©i iewescht Limit ass de verfĂŒgbaren Adressraum.E ganz wichtege Punkt ass datt all esou Host net eng vollwĂ€erteg virtuell Maschinn ass dĂ©i Ressourcen a Lizenzen erfuerdert. DĂ«st ass en Decoy, Emulatioun, ee Prozess op der TSA, deen eng Rei vu Parameteren an eng IP Adress huet. Dofir, mat der HĂ«llef vun souguer engem TSA, kĂ«nne mir d'Netzwierk mat Honnerte vu sou Phantomhosten saturĂ©ieren, dĂ©i als Sensoren am Alarmsystem funktionnĂ©ieren. Et ass dĂ«s Technologie dĂ©i et mĂ©iglech mĂ©cht d'Honeypot Konzept op all grouss verdeelt Entreprise kosteneffizient ze skalĂ©ieren.
Aus der Siicht vun engem UgrĂ€ifer sinn dĂ«s Hosten attraktiv well se Schwachstelle enthalen a schĂ©ngen relativ einfach Ziler ze sinn. Den UgrĂ€ifer gesĂ€it Servicer op dĂ«sen Hosten a ka mat hinnen interagĂ©ieren an se mat Standard Tools a Protokoller attackĂ©ieren (smb/wmi/ssh/telnet/web/dnp/bonjour/Modbus, etc.). Awer et ass onmĂ©iglech dĂ«s Hosten ze benotzen fir en Attack z'entwĂ©ckelen oder Ăren eegene Code auszefĂ©ieren.
- D'Kombinatioun vun dësen zwou Technologien (FullOS an emuléiert Fallen) erlaabt eis eng héich statistesch Wahrscheinlechkeet z'erreechen datt en UgrÀifer fréier oder spéider e puer Elementer vun eisem Signalnetz begéint. Awer wéi kënne mir sécher sinn datt dës Wahrscheinlechkeet no bei 100% ass?
DĂ©i sougenannt Deception Tokens ginn an d'Schluecht. Dank hinnen kĂ«nne mir all existent PCs a Serveren vun der Entreprise an eiser verdeelt IDS enthalen. Tokens ginn op de richtege PCs vun de Benotzer gesat. Et ass wichteg ze verstoen datt Tokens keng Agenten sinn dĂ©i Ressourcen verbrauchen a Konflikter verursaachen. Tokens sinn passiv Informatiounselementer, eng Aart vu "Broutkriibs" fir d'Attack SĂ€it, dĂ©i et an eng Fal fĂ©ieren. Zum Beispill kartĂ©iert Netzwierkfuerer, Lieszeechen fir gefĂ€lschte Webadministrateuren am Browser a gespĂ€ichert Passwierder fir si, gespĂ€ichert ssh/rdp/winscp Sessiounen, eis Fallen mat Kommentaren an Hostdateien, Passwierder gespĂ€ichert an ErĂ«nnerung, Umeldungsinformatiounen vun net existente Benotzer, BĂŒro Dateien, Ouverture dĂ©i de System auslĂ©isen, a vill mĂ©i. Sou placĂ©iere mir den UgrĂ€ifer an engem verzerrten Ămfeld, gesĂ€ttegt mat Attackvektoren, dĂ©i eis eigentlech keng Gefor stellen, mĂ€ Ă©ischter de GĂ©igendeel. An hien huet kee Wee fir ze bestĂ«mmen wou d'Informatioun richteg ass a wou se falsch ass. Sou suerge mir net nĂ«mme fir eng sĂ©ier Erkennung vun engem Attack, mee och de FortschrĂ«tt wesentlech verlangsamen.

E Beispill fir eng Netzwierkfall ze kreéieren an Tokens opzestellen. Frëndschaftlech Interface a keng manuell Redaktioun vu Konfiguratiounen, Scripten, asw.
An eiser Ămfeld hu mir eng Rei vun esou Tokens op FOS01 Ă«nner der Kontroll vun konfigurĂ©iert an installĂ©iert. Windows Server 2012R2 an en Test-PC Ă«nner Windows 7. DĂ«s Maschinnen lafen RDP, a mir "hĂ€nken" se periodesch an der DMZ op, wou och eng Rei vun eise Sensoren (emulĂ©iert Fallen) sinn. Sou krĂ©ie mir souzesoen natierlech e stĂ€nnege Stroum vun Incidenter.
Also, hei sinn e puer séier Statistike fir d'Joer:
56 - TëschefÀll opgeholl,
2 - Attack Quell Hosten entdeckt.

Interaktiv, klickbar Attack Kaart
Zur selwechter ZÀit generéiert d'Léisung keng Aart vu Mega-Log oder Event Feed, wat laang ZÀit brauch fir ze verstoen. Amplaz klasséiert d'Léisung selwer Eventer no hiren Typen an erlaabt d'Informatiounssécherheetsteam sech haaptsÀchlech op déi geféierlechst ze konzentréieren - wann den UgrÀifer probéiert Kontrollsessiounen (Interaktioun) ze erhéijen oder wann binÀr Notzlaascht (Infektioun) an eisem Traffic erscheinen.

All Informatioun iwwer Eventer ass liesbar a presentéiert, menger Meenung no, an enger einfach ze verstoen Form och fir e Benotzer mat Basiskenntnisser am BerÀich vun der Informatiounssécherheet.
Déi meescht vun den opgehollen TëschefÀll sinn Versuche fir eis Hosten oder eenzel Verbindungen ze scannen.

Oder probéiert Passwierder fir RDP ze bruten

Awer et waren och méi interessant FÀll, besonnesch wann UgrÀifer "gepackt" hunn d'Passwuert fir RDP ze roden an Zougang zum lokalen Netzwierk ze kréien.

En UgrÀifer probéiert de Code mat Psexec auszeféieren.

Den UgrÀifer huet eng gespÀichert Sessioun fonnt, déi hien an eng Fal gefouert huet a Form vun Linux-server. Direkt nom Verbindungsprozess gouf mat Hëllef vun engem eenzege virbereete Set vu Kommandoen probéiert, all Logdateien an déi entspriechend Systemvariablen ze zerstéieren.

En UgrÀifer probéiert SQL Injektioun op engem Hunnegpot ze maachen deen SWIFT Web Access imitéiert.
Nieft esou "natierlechen" Attacken hu mir och eng Rei vun eisen eegenen Tester gemaach. Ee vun de meeschten offenbaren ass d'ErkennungszÀit vun engem Netzwierkwurm op engem Netzwierk ze testen. Fir dëst ze maachen hu mir en Tool vu GuardiCore genannt Dëst ass e Netzwierkwurm, deen et fÀerdeg bréngt ze fÀnken Windows О Linux, awer ouni "nëtzlech" Laascht.
Mir hunn e lokalen Kommandozenter ofgesat, déi éischt Instanz vum Wuerm op enger vun de Maschinnen lancéiert an déi éischt Alarm an der TrapX Konsole a manner wéi enger Minutt an eng hallef kritt. TTD 90 Sekonnen versus 106 Deeg am Duerchschnëtt ...
Dank der FÀegkeet fir mat anere Klassen vu Léisungen z'integréieren, kënne mir vu just séier Bedrohungen z'entdecken fir automatesch op hinnen ze reagéieren.
Zum Beispill, Integratioun mat NAC (Network Access Control) Systemer oder mat CarbonBlack erlaabt Iech automatesch kompromittéiert PCs aus dem Netz ze trennen.

Integratioun mat Sandboxen erlaabt datt Dateien, déi an engem Attack involvéiert sinn, automatesch fir Analyse ofginn.

McAfee Integratioun
D'Léisung huet och sÀin eegene agebaute Event Korrelatiounssystem.

Awer mir waren net zefridden mat senge FÀegkeeten, also hu mir et mat HP ArcSight integréiert.

Den agebaute Ticketsystem hëlleft der ganzer Welt mat detektéierte Bedrohungen ze këmmeren.

Zënter datt d'Léisung "vun Ufank un" fir d'Bedierfnesser vun de Regierungsbehörden an e grousse Firmensegment entwéckelt gouf, implementéiert se natierlech e Roll-baséiert Zougangsmodell, Integratioun mat AD, en entwéckelte System vu Berichter an Ausléiser (Event Alarm), Orchestratioun fir grouss Holding Strukturen oder MSSP Ubidder.
Amplaz e Rezoud
Wann et esou e Iwwerwaachungssystem gëtt, deen, bildlech gesi, eise Réck ofdeckt, dann mam Kompromëss vum Perimeter fÀnkt alles just un. Dat Wichtegst ass, datt et eng reell Méiglechkeet gëtt mat InformatiounssécherheetsvirfÀll ze këmmeren, an net mat hire Konsequenzen ze këmmeren.
Source: will.com


