3. Check Point SandBlast Agent Management Platform. Beveiligingsbeleid voor Bedreigingspreventie

3. Check Point SandBlast Agent Management Platform. Beveiligingsbeleid voor Bedreigingspreventie

Welkom bij het derde artikel in de serie over de nieuwe cloudconsole voor het beheer van desktopbeveiliging — Check Point SandBlast Agent Management Platform. Ter herinnering, in eerste artikel hebben we kennisgemaakt met het Infinity Portal en een cloudservice voor het beheer van agents Endpoint Management Service opgericht. In de tweede artikel hebben we de interface van de webconsole voor beheer bestudeerd en de agent met het standaardbeleid op de gebruikersmachine geĆÆnstalleerd. Vandaag bekijken we de inhoud van het standaard beveiligingsbeleid voor Bedreigingspreventie en testen we de effectiviteit ervan tegen populaire aanvallen.

Standaardbeleid voor Bedreigingspreventie: beschrijving

3. Check Point SandBlast Agent Management Platform. Beveiligingsbeleid voor Bedreigingspreventie

In de afbeelding hierboven wordt de standaardregel van het beleid voor Bedreigingspreventie weergegeven, die standaard voor de gehele organisatie (alle geĆÆnstalleerde agents) geldt en bestaat uit drie logische groepen beschermingscomponenten: Web & Files Protection, Behavioral Protection en Analysis & Remediation. Laten we elke groep nader bekijken.

Web & Files Protection

URL Filtering
URL Filtering maakt het mogelijk om de toegang van gebruikers tot webresources te controleren, waarbij gebruik wordt gemaakt van vijf vooraf ingestelde categorieƫn websites. Elke van de vijf categorieƫn bevat enkele meer specifieke subcategorieƫn, waardoor het mogelijk is om bijvoorbeeld de toegang tot de subcategorie Games te blokkeren en de toegang tot de subcategorie Instant Messaging, die tot dezelfde categorie Productiviteitsverlies behoort, toe te staan. De URL's die aan specifieke subcategorieƫn gerelateerd zijn, worden bepaald door Check Point. De categorie van een specifieke URL kan worden gecontroleerd of een herclassificatie van de categorie aangevraagd via een speciale bron. URL Categorization.
Als actie kan Prevent, Detect of Off worden ingesteld. Bij het kiezen van de actie Detect wordt automatisch een instelling toegevoegd die gebruikers in staat stelt om de waarschuwing van URL Filtering over te slaan en naar de gewenste resource te gaan. In het geval van de actie Prevent kan deze instelling worden verwijderd en kan de gebruiker geen toegang krijgen tot de geblokkeerde website. Een handige manier om geblokkeerde resources te controleren is door het instellen van een Block List, waarin domeinen, IP-adressen kunnen worden opgegeven of een .csv-bestand met een lijst van te blokkeren domeinen kan worden geüpload.

3. Check Point SandBlast Agent Management Platform. Beveiligingsbeleid voor Bedreigingspreventie

In het standaardbeleid voor URL-filtering is de actie Detect ingesteld en is er ƩƩn categorie geselecteerd - Security, waarvoor evenementen gedetecteerd worden. Deze categorie bevat verschillende anonymizers, sites met een risiconiveau van Critical/High/Medium, phishing-sites, spam en meer. Gebruikers kunnen echter nog steeds toegang krijgen tot de bron door de instelling 'Allow user to dismiss the URL Filtering alert and access the website' te gebruiken.

Download (web) Bescherming
Emulatie & Extractie maakt het mogelijk om geüploade bestanden te emuleren in de cloudsandbox van Check Point en documenten 'on the fly' te reinigen door potentieel schadelijke inhoud te verwijderen of het document naar PDF te converteren. Er zijn drie werkmodi:

  • Voorkomen — maakt het mogelijk om een kopie van het gereinigde document te verkrijgen vóór de definitieve uitspraak van de emulatie, of te wachten tot de emulatie is voltooid en direct het originele bestand te downloaden;

  • Detecteren — voert emulatie op de achtergrond uit, zonder de gebruiker te belemmeren om het originele bestand te verkrijgen, ongeacht de uitspraak;

  • Off — alle bestanden zijn toegestaan voor download zonder emulatie en reiniging van potentieel schadelijke componenten.

Er is ook de mogelijkheid om een actie voor bestanden die niet worden ondersteund door de emulatie- en reinigingsmiddelen van Check Point te kiezen — het is mogelijk om het downloaden van alle niet-ondersteunde bestanden toe te staan of te verbieden.

3. Check Point SandBlast Agent Management Platform. Beveiligingsbeleid voor Bedreigingspreventie

In het standaardbeleid voor Download Protection is de actie Voorkomen ingesteld met de mogelijkheid om een schoongemaakte kopie van het originele document, die potentieel schadelijke inhoud vrij is, te verkrijgen, evenals het toestaan van downloads van bestanden die niet worden ondersteund door emulatie- en reinigingsmiddelen.

Credential Bescherming
Het component Credential Protection beschermt de gebruikersgegevens en bevat 2 onderdelen: Zero Phishing en Password Protection. Zero Phishing beschermt gebruikers tegen toegang tot phishingbronnen, en Password Protection waarschuwt de gebruiker voor het onacceptabel gebruik van bedrijfsgegevens buiten het beveiligde domein. Zero Phishing kan worden ingesteld op Prevent, Detect of Off. Bij de instelling Prevent kunnen gebruikers ervoor kiezen om de waarschuwing voor een potentieel phishingbronnen over te slaan en toegang te krijgen tot de bron, of deze mogelijkheid te blokkeren en altijd toegang te weigeren. Bij Detect hebben gebruikers altijd de optie om de waarschuwing over te slaan en toegang te krijgen tot de bron. Password Protection laat de keuze voor beveiligde domeinen waarop de wachtwoordcontroles zullen plaatsvinden, en ƩƩn van de drie acties: Detect & Alert (gebruiker waarschuwen), Detect of Off.

3. Check Point SandBlast Agent Management Platform. Beveiligingsbeleid voor Bedreigingspreventie

Het standaardbeleid voor Credential Protection staat Prevent toe voor alle phishingbronnen, zodat gebruikers geen toegang kunnen krijgen tot een potentieel kwaadaardige site. Er is ook bescherming tegen het gebruik van bedrijfswachtwoorden, maar zonder de opgegeven domeinen zal deze functie niet werken.

Bestandenbescherming
Bestandenbescherming is verantwoordelijk voor de bescherming van bestanden die zijn opgeslagen op de gebruikersmachine en omvat twee componenten: Anti-Malware en Bestandenbedreigingsevaluatie. Anti-Malware is een tool die regelmatig alle gebruikers- en systeembestanden scant met behulp van handtekeninganalyse. In de instellingen van deze component kunnen parameters voor reguliere scans of willekeurige scanmomenten, de updatefrequentie van handtekeningen en de mogelijkheid voor gebruikers om geplande scans te annuleren worden ingesteld. Bestandenbedreigingsevaluatie maakt het mogelijk om de opgeslagen bestanden op de gebruikersmachine te emuleren in de cloudsandbox van Check Point, maar deze beveiligingsfunctie werkt alleen in de Detect-modus.

3. Check Point SandBlast Agent Management Platform. Beveiligingsbeleid voor Bedreigingspreventie

In het standaardbeleid voor Bestandenbescherming is bescherming via Anti-Malware en detectie van kwaadaardige bestanden via Bestandenbedreigingsevaluatie ingeschakeld. Regelmatige scans worden elke maand uitgevoerd, terwijl handtekeningen op de gebruikersmachine elke 4 uur worden bijgewerkt. Er is ook een mogelijkheid voor gebruikers om geplande scans te annuleren, maar niet later dan 30 dagen na de laatste succesvolle scan.

Gedragsbescherming

Anti-Bot, Gedragsguard & Anti-Ransomware, Anti-Exploit
De groep beschermingscomponenten Behavioral Protection omvat drie onderdelen: Anti-Bot, Behavioral Guard & Anti-Ransomware en Anti-Exploit. Anti-Bot maakt het mogelijk om C&C-verbindingen te volgen en te blokkeren met behulp van een voortdurend geüpdatete database van Check Point ThreatCloud. Behavioral Guard & Anti-Ransomware houdt continu toezicht op activiteiten (bestanden, processen, netwerkinteracties) op de gebruikersmachine en voorkomt aanvallen van ransomware in een vroeg stadium. Daarnaast maakt dit beschermingscomponent het mogelijk om bestanden te herstellen die door malware zijn versleuteld. Bestanden worden hersteld naar hun oorspronkelijke directories, of er kan een specifieke locatie worden opgegeven waar alle herstelde bestanden worden opgeslagen. Anti-Exploit maakt het mogelijk om zero-day-aanvallen te detecteren. Voor alle componenten van Behavioral Protection worden drie werkmodi ondersteund: Prevent, Detect en Off.

3. Check Point SandBlast Agent Management Platform. Beveiligingsbeleid voor Bedreigingspreventie

Het standaardbeleid voor Behavioral Protection stelt Prevent in voor de componenten Anti-Bot en Behavioral Guard & Anti-Ransomware, met herstel van versleutelde bestanden naar hun oorspronkelijke directories. De component Anti-Exploit is echter uitgeschakeld en wordt niet gebruikt.

Analyse & Herstel

Geautomiseerde Aanvalanalyse (Forensics), Herstel & Respons
Voor de analyse en het onderzoek naar beveiligingsincidenten zijn er twee beveiligingscomponenten beschikbaar: Geautomatiseerde Aanvalanalyse (Forensics) en Herstel & Respons. Geautomatiseerde Aanvalanalyse (Forensics) maakt het mogelijk om rapporten te genereren op basis van de resultaten van de afweer van aanvallen, met gedetailleerde beschrijvingen — zelfs inclusief een analyse van het uitvoeringsproces van de malware op de gebruikersmachine. Daarnaast is er de mogelijkheid om de functie Threat Hunting te gebruiken, waarmee proactief naar afwijkingen en potentieel schadelijk gedrag kan worden gezocht met behulp van vooraf ingestelde of zelfgecreĆ«erde filters. Herstel & Respons maakt het mogelijk om herstel- en quarantainemogelijkheden voor bestanden na een aanval in te stellen: gebruikersinteracties met quarantainebestanden kunnen worden geregeld, en er is de mogelijkheid om bestanden in quarantaine op te slaan in een directory die door de beheerder is opgegeven.

3. Check Point SandBlast Agent Management Platform. Beveiligingsbeleid voor Bedreigingspreventie

In het standaardbeleid van Analyse & Herstel is bescherming opgenomen, inclusief automatische acties voor herstel (zoals het beƫindigen van processen, het herstellen van bestanden, enz.), en de optie om bestanden naar quarantaine te verzenden is geactiveerd, waarbij gebruikers alleen bestanden uit de quarantaine kunnen verwijderen.

Standaard Threat Prevention-beleid: testen

Check Point CheckMe Endpoint

3. Check Point SandBlast Agent Management Platform. Beveiligingsbeleid voor Bedreigingspreventie

De snelste en eenvoudigste manier om de beveiliging van de gebruikersmachine tegen de meest populaire soorten aanvallen te testen, is door een test uit te voeren met de hulp van de Check Point CheckMe, die een reeks typische aanvallen van verschillende categorieƫn uitvoert en een rapport levert over de testresultaten. In dit geval werd de Endpoint-testvariant gebruikt, waarbij een uitvoerbaar bestand op de computer wordt gedownload en uitgevoerd, waarna het controleproces begint.

3. Check Point SandBlast Agent Management Platform. Beveiligingsbeleid voor Bedreigingspreventie

Tijdens het controleren van de beveiliging van de werkcomputer signaleert de SandBlast Agent geĆÆdentificeerde en afgewend aanvallen op de gebruikerscomputer, bijvoorbeeld: de Anti-Bot-blade meldt een ontdekte infectie, de Anti-Malware-blade heeft het kwaadaardige bestand CP_AM.exe ontdekt en verwijderd, terwijl de Threat Emulation-blade op basis van de simulatie concludeert dat het bestand CP_ZD.exe kwaadaardig is.

3. Check Point SandBlast Agent Management Platform. Beveiligingsbeleid voor Bedreigingspreventie

Op basis van de testresultaten met CheckMe Endpoint hebben we het volgende resultaat: van de 6 categorieĆ«n aanvallen heeft het standaard Threat Prevention-beleid slechts ƩƩn categorie — Browser Exploit — niet kunnen afronden. Dit komt doordat het standaard Threat Prevention-beleid de Anti-Exploit-blade niet omvat. Het is vermeldenswaard dat zonder de geĆÆnstalleerde SandBlast Agent de gebruikerscomputer alleen de Ransomware-categorie heeft doorstaan.

3. Check Point SandBlast Agent Management Platform. Beveiligingsbeleid voor Bedreigingspreventie

KnowBe4 RanSim

Voor het testen van de werking van de Anti-Ransomware-blade kan een gratis oplossing worden gebruikt KnowBe4 RanSim, die een aantal tests op de gebruikersmachine uitvoert: 18 scenario's van infecties door ransomware en 1 scenario van infectie door cryptominer. Het is belangrijk op te merken dat de aanwezigheid van verschillende blades in het standaardbeleid (Threat Emulation, Anti-Malware, Behavioral Guard) met de actie Prevent voorkomt dat deze test correct kan worden uitgevoerd. Echter, zelfs met een verlaagd beveiligingsniveau (Threat Emulation in de Off-modus) toont de test van de Anti-Ransomware-blade hoge resultaten: 18 van de 19 tests zijn met succes doorstaan (1 kon niet worden uitgevoerd).

3. Check Point SandBlast Agent Management Platform. Beveiligingsbeleid voor Bedreigingspreventie

Kwaadaardige bestanden en documenten

Een indicatieve test van de werking van verschillende blades van het standaard Threat Prevention-beleid met behulp van schadelijke bestanden in populaire formaten die op de gebruikersmachine worden gedownload, toont aan dat SandBlast Agent 64 van de 66 schadelijke bestanden heeft kunnen blokkeren. Tijdens deze test werden 66 bestanden in de formaten PDF, DOC, DOCX, EXE, XLS, XLSX, CAB en RTF gebruikt. De geĆÆnfecteerde bestanden werden na het downloaden verwijderd of ontdaan van schadelijke inhoud met behulp van Threat Extraction en zijn aan de gebruiker verstrekt.

3. Check Point SandBlast Agent Management Platform. Beveiligingsbeleid voor Bedreigingspreventie

Aanbevelingen voor het verbeteren van het Threat Prevention-beleid

1. URL Filtering

3. Check Point SandBlast Agent Management Platform. Beveiligingsbeleid voor Bedreigingspreventie

Het eerste wat moet worden aangepast in het standaardbeleid om de veiligheid van de clientmachine te verhogen, is het omzetten van de URL Filtering-blade naar Prevent en het opgeven van de bijbehorende categorieƫn voor blokkering. In ons geval werden alle categorieƫn geselecteerd, behalve General Use, omdat deze de meeste bronnen bevatten waarvoor de toegang van gebruikers op de werkplek beperkt moet worden. Voor dergelijke sites is het ook wenselijk om gebruikers de mogelijkheid te ontnemen om het waarschuwingsvenster over te slaan door het vinkje bij de optie 'Allow user to dismiss the URL Filtering alert and access the website' te verwijderen.

2. Download Protection

3. Check Point SandBlast Agent Management Platform. Beveiligingsbeleid voor Bedreigingspreventie

Een tweede punt dat aandacht behoeft, is de mogelijkheid voor gebruikers om bestanden te downloaden die niet door de Check Point-emulatie worden ondersteund. Aangezien we in dit gedeelte verbeteringen van het standaard Threat Prevention-beleid vanuit veiligheidsoverwegingen bespreken, is het het beste om het downloaden van niet-ondersteunde bestanden te verbieden.

3. Files Protection

3. Check Point SandBlast Agent Management Platform. Beveiligingsbeleid voor Bedreigingspreventie

Er moet ook aandacht worden besteed aan de instellingen voor bestandbescherming, met name voor de opties voor periodieke scanning en de mogelijkheid voor de gebruiker om de gedwongen scan uit te stellen. In dit geval moet rekening worden gehouden met de tijdslimieten van de gebruiker, en een goede optie vanuit veiligheid en prestaties is om de gedwongen scanning elke dag uit te voeren, waarbij het tijdstip willekeurig wordt gekozen (van 00:00 tot 08:00), en de gebruiker de scan maximaal een week kan uitstellen.

4. Anti-Exploit

3. Check Point SandBlast Agent Management Platform. Beveiligingsbeleid voor Bedreigingspreventie

Een aanzienlijk nadeel van het standaard Threat Prevention-beleid is de uitgeschakelde Anti-Exploit-blade. Het wordt aanbevolen om deze blade in te schakelen met de actie Prevent om de werkstation te beschermen tegen aanvallen die gebruikmaken van exploits. Met deze aanpassing slaagt de herhaalde CheckMe-test met succes zonder kwetsbaarheden op de werkmachine van de gebruiker te ontdekken.

3. Check Point SandBlast Agent Management Platform. Beveiligingsbeleid voor Bedreigingspreventie

Conclusie

Laten we het samenvatten: in dit artikel hebben we kennisgemaakt met de componenten van het standaard Threat Prevention-beleid, hebben we dit beleid getest met verschillende methoden en middelen, en hebben we aanbevelingen gedaan voor het verbeteren van de instellingen van het standaardbeleid om de beveiliging van de gebruikersmachine te verhogen. In het volgende artikel van de cyclus zullen we overgaan naar het bestuderen van het Data Protection-beleid en de instellingen van de Global Policy Settings bekijken.

Grote verzameling materiaal over Check Point van TS Solution. Volg onze sociale media om de volgende publicaties over het SandBlast Agent Management Platform niet te missen (Telegram, Facebook, VK, TS Solution Blog, Yandex.Zen).

Bron: habr.com

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers šŸ”„ Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster