5. Pārbaudiet Point SandBlast aģentu pārvaldības platformu. Žurnāli, ziņojumi un kriminālistika. Draudu medības

5. Pārbaudiet Point SandBlast aģentu pārvaldības platformu. Žurnāli, ziņojumi un kriminālistika. Draudu medības

Laipni lÅ«dzam piektajā rakstā sērijā par Check Point SandBlast aÄ£entu pārvaldÄ«bas platformas risinājumu. IepriekŔējos rakstus var atrast, izmantojot atbilstoÅ”o saiti: vispirms, otrais, treÅ”ais, ceturtais. Å odien mēs apskatÄ«sim pārvaldÄ«bas platformas uzraudzÄ«bas iespējas, proti, darbu ar žurnāliem, interaktÄ«viem informācijas paneļiem (View) un atskaitēm. Mēs pieskarsimies arÄ« tēmai par draudu meklÄ“Å”anu, lai identificētu paÅ”reizējos draudus un anomālos notikumus lietotāja datorā.

Baļķi

Galvenais informācijas avots droŔības notikumu uzraudzÄ«bai ir sadaļa Žurnāli, kas parāda detalizētu informāciju par katru incidentu, kā arÄ« ļauj izmantot ērtus filtrus, lai precizētu meklÄ“Å”anas kritērijus. Piemēram, ar peles labo pogu noklikŔķinot uz interesējoŔā žurnāla parametra (Blade, Action, Severity utt.), Å”o parametru var filtrēt kā Filtrs: "Parametrs" vai Izfiltrēt: "Parametrs". ArÄ« parametram Avots var atlasÄ«t opciju IP rÄ«ki, kur varat palaist ping uz noteiktu IP adresi/nosaukumu vai palaist nslookup, lai iegÅ«tu avota IP adresi pēc nosaukuma.

5. Pārbaudiet Point SandBlast aģentu pārvaldības platformu. Žurnāli, ziņojumi un kriminālistika. Draudu medības

Sadaļā Žurnāli notikumu filtrÄ“Å”anai ir apakÅ”sadaļa Statistika, kurā tiek parādÄ«ta statistika par visiem parametriem: laika diagramma ar žurnālu skaitu, kā arÄ« procenti katram parametram. Å ajā apakÅ”sadaļā varat viegli filtrēt žurnālus, nepiekļūstot meklÄ“Å”anas joslai un nerakstot filtrÄ“Å”anas izteiksmes ā€” vienkārÅ”i atlasiet interesējoÅ”os parametrus, un nekavējoties tiks parādÄ«ts jauns žurnālu saraksts.

5. Pārbaudiet Point SandBlast aģentu pārvaldības platformu. Žurnāli, ziņojumi un kriminālistika. Draudu medības

SÄ«kāka informācija par katru žurnālu ir pieejama sadaļas Žurnāli labajā panelÄ«, taču ērtāk ir atvērt žurnālu, veicot dubultklikŔķi, lai analizētu saturu. Tālāk ir parādÄ«ts žurnāla piemērs (attēlā var noklikŔķināt), kurā tiek parādÄ«ta detalizēta informācija par apdraudējuma emulācijas elementa darbÄ«bas Novērst aktivizÄ“Å”anu inficētā .docx failā. Žurnālā ir vairākas apakÅ”sadaļas, kurās tiek parādÄ«ta informācija par droŔības notikumu: aktivizētās politikas un aizsardzÄ«bas, kriminālistikas informācija, informācija par klientu un trafiku. ÄŖpaÅ”u uzmanÄ«bu ir pelnÄ«juÅ”i žurnālā pieejamie ziņojumi ā€” draudu emulācijas ziņojums un kriminālistikas ziņojums. Å os pārskatus var atvērt arÄ« no SandBlast Agent klienta.

5. Pārbaudiet Point SandBlast aģentu pārvaldības platformu. Žurnāli, ziņojumi un kriminālistika. Draudu medības

Draudu emulācijas ziņojums

5. Pārbaudiet Point SandBlast aģentu pārvaldības platformu. Žurnāli, ziņojumi un kriminālistika. Draudu medības

Izmantojot Threat Emulation lāpstiņu, pēc emulācijas veikÅ”anas Check Point mākonÄ« attiecÄ«gajā žurnālā tiek parādÄ«ta saite uz detalizētu ziņojumu par emulācijas rezultātiem ā€” draudu emulācijas ziņojums. Šāda ziņojuma saturs ir detalizēti aprakstÄ«ts mÅ«su rakstā par ļaunprātÄ«gas programmatÅ«ras analÄ«ze, izmantojot Check Point SandBlast Network kriminālistikas. Ir vērts atzÄ«mēt, ka Å”is pārskats ir interaktÄ«vs un ļauj ā€œienirtā€ katras sadaļas detaļās. Tāpat ir iespējams skatÄ«t emulācijas procesa ierakstu virtuālajā maŔīnā, lejupielādēt oriÄ£inālo kaitÄ«go failu vai iegÅ«t tā jaucējfunkciju, kā arÄ« sazināties ar Check Point Incident Response Team.

5. Pārbaudiet Point SandBlast aģentu pārvaldības platformu. Žurnāli, ziņojumi un kriminālistika. Draudu medības

Kriminālistikas ziņojums

GandrÄ«z jebkuram droŔības notikumam tiek Ä£enerēts kriminālistikas ziņojums, kas ietver detalizētu informāciju par ļaunprātÄ«go failu: tā Ä«paŔībām, darbÄ«bām, ieejas punktu sistēmā un ietekmi uz svarÄ«giem uzņēmuma aktÄ«viem. Mēs detalizēti apspriedām ziņojuma struktÅ«ru rakstā par ļaunprātÄ«gas programmatÅ«ras analÄ«ze, izmantojot Check Point SandBlast Agent kriminālistikas. Šāds ziņojums ir svarÄ«gs informācijas avots, izmeklējot droŔības notikumus, un nepiecieÅ”amÄ«bas gadÄ«jumā ziņojuma saturu var nekavējoties nosÅ«tÄ«t Check Point Incident Response Team.

5. Pārbaudiet Point SandBlast aģentu pārvaldības platformu. Žurnāli, ziņojumi un kriminālistika. Draudu medības

Viedais skats

Check Point SmartView ir ērts rÄ«ks, lai izveidotu un skatÄ«tu dinamiskus informācijas paneļus (View) un pārskatus PDF formātā. Izmantojot SmartView, varat arÄ« skatÄ«t lietotāju žurnālus un audita notikumus administratoriem. Zemāk esoÅ”ajā attēlā ir parādÄ«ti visnoderÄ«gākie pārskati un informācijas paneļi darbam ar SandBlast Agent.

5. Pārbaudiet Point SandBlast aģentu pārvaldības platformu. Žurnāli, ziņojumi un kriminālistika. Draudu medības

Pārskati programmā SmartView ir dokumenti ar statistikas informāciju par notikumiem noteiktā laika periodā. Tā atbalsta atskaiÅ”u augÅ”upielādi PDF formātā iekārtā, kurā ir atvērts SmartView, kā arÄ« regulāru augÅ”upielādi PDF/Excel uz administratora e-pastu. Turklāt tas atbalsta atskaiÅ”u veidņu importu/eksportu, savu atskaiÅ”u izveidi un iespēju pārskatos slēpt lietotājvārdus. Tālāk esoÅ”ajā attēlā ir parādÄ«ts iebÅ«vētā draudu novērÅ”anas pārskata piemērs.

5. Pārbaudiet Point SandBlast aģentu pārvaldības platformu. Žurnāli, ziņojumi un kriminālistika. Draudu medības

Informācijas paneļi (skats) programmā SmartView ļauj administratoram piekļūt attiecÄ«gā notikuma žurnāliem ā€” vienkārÅ”i veiciet dubultklikŔķi uz interesējoŔā objekta, neatkarÄ«gi no tā, vai tā ir diagrammas kolonna vai ļaunprātÄ«ga faila nosaukums. Tāpat kā ar pārskatiem, varat izveidot savus informācijas paneļus un paslēpt lietotāja datus. Informācijas paneļi atbalsta arÄ« veidņu importÄ“Å”anu/eksportÄ“Å”anu, regulāru augÅ”upielādi PDF/Excel failā uz administratora e-pastu un automātisku datu atjaunināŔanu, lai pārraudzÄ«tu droŔības notikumus reāllaikā.

5. Pārbaudiet Point SandBlast aģentu pārvaldības platformu. Žurnāli, ziņojumi un kriminālistika. Draudu medības

Papildu uzraudzības sadaļas

PārraudzÄ«bas rÄ«ku apraksts pārvaldÄ«bas platformā bÅ«tu nepilnÄ«gs, neminot sadaļas Pārskats, Datoru pārvaldÄ«ba, Galapunkta iestatÄ«jumi un Push Operations. Å Ä«s sadaļas ir sÄ«ki aprakstÄ«tas otrais rakststomēr bÅ«s lietderÄ«gi apsvērt viņu iespējas uzraudzÄ«bas problēmu risināŔanā. Sāksim ar kopsavilkumu, kas sastāv no divām apakÅ”sadaļām ā€” DarbÄ«bas pārskats un DroŔības pārskats, kas ir informācijas paneļi ar informāciju par aizsargāto lietotāju iekārtu stāvokli un droŔības notikumiem. Tāpat kā mijiedarbojoties ar jebkuru citu informācijas paneli, arÄ« apakÅ”sadaļās DarbÄ«bas pārskats un DroŔības pārskats, veicot dubultklikŔķi uz interesējoŔā parametra, varat nokļūt sadaļā Datora pārvaldÄ«ba ar atlasÄ«to filtru (piemēram, ā€œDatoriemā€ vai ā€œPirms- SāknÄ“Å”anas statuss: iespējotsā€) vai konkrēta notikuma sadaļu Žurnāli. ApakÅ”sadaļa DroŔības pārskats ir informācijas panelis ā€œKiberuzbrukuma skats ā€” galapunktsā€, kuru var pielāgot un iestatÄ«t tā, lai tie automātiski atjauninātu datus.

5. Pārbaudiet Point SandBlast aģentu pārvaldības platformu. Žurnāli, ziņojumi un kriminālistika. Draudu medības

Sadaļā Datoru pārvaldÄ«ba varat pārraudzÄ«t aÄ£enta statusu lietotāju datoros, ļaunprātÄ«gas programmatÅ«ras apkaroÅ”anas datu bāzes atjaunināŔanas statusu, diska Å”ifrÄ“Å”anas posmus un daudz ko citu. Visi dati tiek automātiski atjaunināti, un katram filtram tiek parādÄ«ta atbilstoÅ”o lietotāju iekārtu procentuālā daļa. Tiek atbalstÄ«ta arÄ« datora datu eksportÄ“Å”ana CSV formātā.

5. Pārbaudiet Point SandBlast aģentu pārvaldības platformu. Žurnāli, ziņojumi un kriminālistika. Draudu medības

SvarÄ«gs darbstaciju droŔības uzraudzÄ«bas aspekts ir paziņojumu iestatÄ«Å”ana par kritiskiem notikumiem (BrÄ«dinājumi) un žurnālu eksportÄ“Å”ana (Eksporta notikumi) uzglabāŔanai uzņēmuma žurnālu serverÄ«. Abi iestatÄ«jumi tiek veikti sadaļā Endpoint Settings un for BrÄ«dinājumi Ir iespējams pieslēgt pasta serveri, lai administratoram nosÅ«tÄ«tu paziņojumus par notikumiem un konfigurētu paziņojumu aktivizÄ“Å”anas/atspējoÅ”anas sliekŔņus atkarÄ«bā no notikuma kritērijiem atbilstoÅ”o ierīču procentuālās daļas/skaita. Eksportēt pasākumus ļauj konfigurēt žurnālu pārsÅ«tÄ«Å”anu no pārvaldÄ«bas platformas uz uzņēmuma žurnālu serveri tālākai apstrādei. Atbalsta SYSLOG, CEF, LEEF, SPLUNK formātus, TCP/UDP protokolus, visas SIEM sistēmas ar darbināmu syslog aÄ£entu, TLS/SSL Å”ifrÄ“Å”anas izmantoÅ”anu un syslog klienta autentifikāciju.

5. Pārbaudiet Point SandBlast aģentu pārvaldības platformu. Žurnāli, ziņojumi un kriminālistika. Draudu medības

Lai veiktu padziļinātu aÄ£enta notikumu analÄ«zi vai sazinātos ar tehnisko atbalstu, varat ātri savākt žurnālus no SandBlast Agent klienta, izmantojot piespiedu darbÄ«bu sadaļā Push Operations. Varat konfigurēt Ä£enerētā arhÄ«va ar žurnāliem pārsÅ«tÄ«Å”anu uz Check Point serveriem vai korporatÄ«vajiem serveriem, un arhÄ«vs ar žurnāliem tiek saglabāts lietotāja datorā direktorijā C:UsersusernameCPInfo. Tā atbalsta žurnālu vākÅ”anas procesa palaiÅ”anu noteiktā laikā un iespēju lietotājam atlikt darbÄ«bu.

5. Pārbaudiet Point SandBlast aģentu pārvaldības platformu. Žurnāli, ziņojumi un kriminālistika. Draudu medības

Draudu medības

Draudu meklÄ“Å”ana tiek izmantota, lai proaktÄ«vi meklētu ļaunprātÄ«gas darbÄ«bas un anomālu uzvedÄ«bu sistēmā, lai turpinātu izmeklēt iespējamo droŔības notikumu. PārvaldÄ«bas platformas sadaļa Draudu meklÄ“Å”ana ļauj meklēt notikumus ar noteiktiem parametriem lietotāja maŔīnas datos.

5. Pārbaudiet Point SandBlast aģentu pārvaldības platformu. Žurnāli, ziņojumi un kriminālistika. Draudu medības

Draudu meklÄ“Å”anas rÄ«kam ir vairāki iepriekÅ” definēti vaicājumi, piemēram: lai klasificētu ļaunprātÄ«gus domēnus vai failus, izsekotu retus pieprasÄ«jumus noteiktām IP adresēm (attiecÄ«bā pret vispārējo statistiku). PieprasÄ«juma struktÅ«ra sastāv no trim parametriem: indikators (tÄ«kla protokols, procesa identifikators, faila tips utt.), operators (ā€œirā€, ā€œnavā€, ā€œietverā€, ā€œviens noā€ utt.) un pieprasÄ«juma iestāde. PieprasÄ«juma pamattekstā varat izmantot regulāras izteiksmes, un meklÄ“Å”anas joslā varat vienlaikus izmantot vairākus filtrus.

5. Pārbaudiet Point SandBlast aģentu pārvaldības platformu. Žurnāli, ziņojumi un kriminālistika. Draudu medības

Pēc filtra izvēles un pieprasÄ«juma apstrādes pabeigÅ”anas jums ir piekļuve visiem attiecÄ«gajiem notikumiem, ar iespēju skatÄ«t detalizētu informāciju par notikumu, ievietot pieprasÄ«juma objektu karantÄ«nā vai Ä£enerēt detalizētu kriminālistikas ziņojumu ar notikuma aprakstu. Å obrÄ«d Å”is rÄ«ks ir beta versijā un nākotnē ir plānots paplaÅ”ināt iespēju komplektu, piemēram, pievienojot informāciju par notikumu Mitre Att&ck matricas veidā.

5. Pārbaudiet Point SandBlast aģentu pārvaldības platformu. Žurnāli, ziņojumi un kriminālistika. Draudu medības

Secinājums

Apkoposim: Å”ajā rakstā mēs apskatÄ«jām SandBlast aÄ£entu pārvaldÄ«bas platformas droŔības notikumu uzraudzÄ«bas iespējas un pētÄ«jām jaunu rÄ«ku ļaunprātÄ«gu darbÄ«bu un anomāliju aktÄ«vai meklÄ“Å”anai lietotāju iekārtās - draudu medÄ«bas. Nākamais raksts bÅ«s noslēdzoÅ”ais Å”ajā sērijā un tajā apskatÄ«sim biežāk uzdotos jautājumus par Management Platform risinājumu un runāsim par Ŕī produkta testÄ“Å”anas iespējām.

Liela materiālu izvēle vietnē Check Point no TS Solution. Lai nepalaistu garām nākamās publikācijas par tēmu SandBlast Agent Management Platform, sekojiet līdzi jaunumiem mūsu sociālajos tīklos (Telegram, Facebook, VK, TS risinājumu emuārs, Yandex Zen).

Avots: www.habr.com

Pievieno komentāru