5. Check Point SandBlast Agent Management Platform. Logs, Rapporten & Forensisch Onderzoek. Threat Hunting

5. Check Point SandBlast Agent Management Platform. Logs, Rapporten & Forensics. Threat Hunting

Welkom bij het vijfde artikel in de serie over de Check Point SandBlast Agent Management Platform. U kunt de vorige artikelen bekijken door de desbetreffende link te volgen: eerste, tweede, derde, de vierde. Vandaag zullen we de monitoring mogelijkheden binnen het Management Platform bespreken, met name het werken met logs, interactieve dashboards (View) en rapporten. We zullen ook het onderwerp Threat Hunting behandelen om actuele bedreigingen en anomale gebeurtenissen op de gebruikersmachine te identificeren.

Logs

De belangrijkste informatiebron voor het monitoren van beveiligingsevenementen is de sectie Logs, die gedetailleerde informatie over elk incident weergeeft en het gebruik van handige filters voor het verfijnen van zoekcriteria mogelijk maakt. Bijvoorbeeld, door met de rechtermuisknop op een parameter (Blade, Actie, Ernst en dergelijke) van de gewenste log te klikken, kan deze parameter worden gefilterd als Filter: «Parameter» of Filter Verwijderen: «Parameter». Voor de parameter Source kan ook de optie IP Tools worden gekozen, waarmee u een ping kunt uitvoeren naar dit IP-adres/naam of nslookup kunt uitvoeren om het IP-adres van de bron op naam te verkrijgen.

5. Check Point SandBlast Agent Management Platform. Logs, Rapporten & Forensics. Threat Hunting

In de sectie Logs is er een subsectie Statistics voor het filteren van evenementen, waarin statistieken over alle parameters worden weergegeven: een tijdgrafiek met het aantal logs en percentage gegevens per parameter. Vanuit deze subsectie kunnen logs eenvoudig worden gefilterd zonder gebruik te maken van de zoekbalk en het schrijven van filteruitdrukkingen — het is voldoende om de gewenste parameters te selecteren en de nieuwe lijst met logs verschijnt onmiddellijk.

5. Check Point SandBlast Agent Management Platform. Logs, Rapporten & Forensics. Threat Hunting

Gedetailleerde informatie over elke log is beschikbaar in het rechterpaneel van de sectie Logs, maar het is handiger om de log te openen door erop te dubbelklikken voor inhoudsanalyse. Hieronder is een voorbeeld van een log (afbeelding is klikbaar), waarin gedetailleerde informatie wordt weergegeven over de activatie van de Prevent actie van de Threat Emulation blade op een geïnfecteerd bestand ".docx". De log heeft verschillende subsecties die de details van het beveiligingsevenement weergeven: geactiveerd beleid en bescherming, forensische details, informatie over de cliënt en het verkeer. Bijzondere aandacht moet worden besteed aan de beschikbare rapporten uit de log — Threat Emulation Report en Forensics Report. Deze rapporten kunnen ook via de SandBlast Agent client worden geopend.

5. Check Point SandBlast Agent Management Platform. Logs, Rapporten & Forensics. Threat Hunting

Threat Emulation Report

5. Check Point SandBlast Agent Management Platform. Logs, Rapporten & Forensics. Threat Hunting

Bij het gebruik van de Threat Emulation blade verschijnt na de emulatie in de Check Point cloud een link naar een gedetailleerd rapport over de emulatieresultaten in het bijbehorende log — het Threat Emulation Report. De inhoud van dit rapport wordt uitvoerig beschreven in ons artikel over het analyseren van malware met Check Point SandBlast Network forensics. Het is vermeldenswaard dat dit rapport interactief is en het mogelijk maakt om in detail in elke sectie te duiken. Daarnaast is er de mogelijkheid om de opname van het emulatieproces in een virtuele machine te bekijken, het originele kwaadaardige bestand te downloaden of de hash ervan te verkrijgen, en om contact op te nemen met het Check Point Incident Response Team.

5. Check Point SandBlast Agent Management Platform. Logs, Rapporten & Forensics. Threat Hunting

Forensics Report

Voor bijna elk beveiligingsincident wordt een Forensics Report gegenereerd, waarin gedetailleerde informatie over het kwaadaardige bestand is opgenomen: de kenmerken, acties, het toegangspunt tot het systeem en de impact op belangrijke bedrijfsmiddelen. De structuur van het rapport is uitvoerig besproken in ons artikel over het analyseren van malware met Check Point SandBlast Agent forensics. Zo'n rapport is een belangrijke informatiebron bij het onderzoeken van beveiligingsincidenten, en indien nodig kan de inhoud van het rapport direct worden verzonden naar het Check Point Incident Response Team.

5. Check Point SandBlast Agent Management Platform. Logs, Rapporten & Forensics. Threat Hunting

SmartView

Check Point SmartView is een handige tool voor het opbouwen en bekijken van dynamische dashboards (View) en rapporten in PDF-formaat. Vanuit SmartView kunnen ook gebruikerslogs en auditgebeurtenissen voor beheerders worden bekeken. Hieronder staan de meest nuttige rapporten en dashboards voor het werken met SandBlast Agent.

5. Check Point SandBlast Agent Management Platform. Logs, Rapporten & Forensics. Threat Hunting

Rapporten in SmartView zijn documenten met statistische informatie over gebeurtenissen gedurende een bepaalde periode. Exporteren van rapporten naar PDF op de machine waar SmartView is geopend is mogelijk, evenals regelmatige export naar PDF/Excel naar het e-mailadres van de beheerder. Bovendien wordt de import/export van sjablonen voor rapporten ondersteund, het creëren van eigen rapporten en de mogelijkheid om gebruikersnamen in rapporten te verbergen. Hieronder is een voorbeeld weergegeven van het ingebouwde rapport Threat Prevention.

5. Check Point SandBlast Agent Management Platform. Logs, Rapporten & Forensics. Threat Hunting

Dashboards (View) in SmartView geven de beheerder toegang tot logs voor het betreffende evenement — het is genoeg om twee keer op het gewenste object te klikken, of het nu een kolom in een diagram is of de naam van een schadelijk bestand. Net als bij rapporten kunnen eigen dashboards worden aangemaakt en kunnen gebruikersgegevens worden verborgen. Voor dashboards wordt ook import/export van sjablonen ondersteund, regelmatige uitvoer naar PDF/Excel naar het e-mailadres van de beheerder en automatische gegevensupdates voor real-time beveiligingsmonitoring.

5. Check Point SandBlast Agent Management Platform. Logs, Rapporten & Forensics. Threat Hunting

Aanvullende monitoringsecties

Een beschrijving van de monitoringtools in het Management Platform zou incompleet zijn zonder de secties Overzicht, Computerbeheer, Eindpuntinstellingen en Push-operaties te vermelden. Deze secties zijn gedetailleerd beschreven in tweede artikel, maar het is nuttig om hun mogelijkheden voor monitoringtaken te bekijken. Laten we beginnen met Overzicht, dat uit twee subsections bestaat — Operationeel Overzicht en Beveiligingsoverzicht, die dashboards zijn met informatie over de status van de beveiligde gebruikersmachines en beveiligingsevents. Net als bij interactie met andere dashboards, stellen de subsections Operationeel Overzicht en Beveiligingsoverzicht de gebruiker in staat om door dubbelklikken op een interessant parameter naar de sectie Computerbeheer te gaan met de gekozen filter (bijvoorbeeld 'Desktops' of 'Pre-Boot Status: Ingeschakeld'), of naar de sectie Logs voor een specifiek evenement. De subsector Beveiligingsoverzicht is een dashboard 'Cyberaanvalsoverzicht - Eindpunt', dat kan worden gepersonaliseerd en automatische gegevensupdates kan worden ingesteld.

5. Check Point SandBlast Agent Management Platform. Logs, Rapporten & Forensics. Threat Hunting

Vanuit de sectie Computerbeheer kan de status van de agent op gebruikersmachines, de status van database-updates voor Anti-Malware, de fasen van schijfversleuteling en veel meer worden gevolgd. Alle gegevens worden automatisch bijgewerkt, en voor elk van de filters wordt het percentage geschikte gebruikersmachines weergegeven. Export van computerdata in CSV-formaat wordt eveneens ondersteund.

5. Check Point SandBlast Agent Management Platform. Logs, Rapporten & Forensics. Threat Hunting

Een belangrijk aspect van het monitoren van de beveiliging van werkstations is het instellen van meldingen voor kritische evenementen (Alerts) en het exporteren van logs (Export Events) voor opslag op de logserver van het bedrijf. Beide instellingen worden uitgevoerd in de sectie Eindpuntinstellingen, en voor Alerts er is de mogelijkheid om een e-mailserver aan te sluiten voor het verzenden van meldingen over gebeurtenissen naar de beheerder en om de drempelwaarden voor in- of uitschakeling van meldingen te configureren op basis van percentage/aantal apparaten die aan de criteria van de gebeurtenis voldoen. Export Events maakt het mogelijk om logboeken van het Management Platform naar de logserver van het bedrijf door te sturen voor verdere verwerking. Ondersteuning voor de formaten SYSLOG, CEF, LEEF, SPLUNK, protocollen TCP/UDP, alle SIEM-systemen met een werkende syslog-agent, gebruik van TLS/SSL-encryptie en authenticatie van de syslog-client.

5. Check Point SandBlast Agent Management Platform. Logs, Rapporten & Forensics. Threat Hunting

Voor diepgaande analyse van gebeurtenissen op de agent of in het geval van contact met technische ondersteuning kunnen de logs van de SandBlast Agent-client snel worden verzameld via een geforceerde operatie in de sectie Push Operations. Het is mogelijk om de samengestelde logarchieven door te sturen naar de Check Point-servers of naar de bedrijfsservers; het archief met logs wordt ook opgeslagen op de gebruikersmachine in de directory C:UsersusernameCPInfo. Het is mogelijk om het proces van logverzameling op een bepaald tijdstip te starten en de operatie door de gebruiker uit te stellen.

5. Check Point SandBlast Agent Management Platform. Logs, Rapporten & Forensics. Threat Hunting

Threat Hunting

De methode Threat Hunting wordt gebruikt voor proactieve opsporing van kwaadaardige activiteiten en abnormaal gedrag in het systeem voor verder onderzoek van potentiële beveiligingsincidenten. De sectie Threat Hunting in het Management Platform maakt het mogelijk om gebeurtenissen te doorzoeken met specifieke parameters in de gegevens van de gebruikersmachine.

5. Check Point SandBlast Agent Management Platform. Logs, Rapporten & Forensics. Threat Hunting

De Threat Hunting-tool heeft verschillende vooraf ingestelde zoekopdrachten, bijvoorbeeld: voor de classificatie van kwaadaardige domeinen of bestanden, het volgen van zeldzame verzoeken naar bepaalde IP-adressen (ten opzichte van de algemene statistieken). De structuur van de zoekopdracht bestaat uit drie parameters: indicator (netwerkprotocol, proces-id, bestandstype, enz.), operator ("is", "is niet", "bevat", "een van" enz.) en de body van de verzoek. In de body van de verzoek kunnen reguliere expressies worden gebruikt, en het is mogelijk om meerdere filters gelijktijdig in de zoekregel te gebruiken.

5. Check Point SandBlast Agent Management Platform. Logs, Rapporten & Forensics. Threat Hunting

Na het selecteren van de filter en het voltooien van de aanvraagverwerking, krijgt u toegang tot alle relevante gebeurtenissen, met de mogelijkheid om gedetailleerde informatie over de gebeurtenis te bekijken, het aanvraagobject in quarantaine te plaatsen of een gedetailleerd Forensics Report te genereren met een beschrijving van de gebeurtenis. Momenteel is deze tool in bètafase en zijn er plannen om de mogelijkheden uit te breiden, bijvoorbeeld door het toevoegen van gebeurtenisinformatie in de vorm van de Mitre Att&ck-matrix.

5. Check Point SandBlast Agent Management Platform. Logs, Rapporten & Forensics. Threat Hunting

Conclusie

Laten we de balans opmaken: in dit artikel hebben we de mogelijkheden voor het monitoren van beveiligingsgebeurtenissen in het SandBlast Agent Management Platform besproken, hebben we een nieuwe tool voor proactieve opsporing van kwaadwillende activiteiten en anomalieën op gebruikersmachines — Threat Hunting — onderzocht. Het volgende artikel zal het sluitstuk van deze cyclus zijn en daarin zullen we de meest voorkomende vragen over de Management Platform-oplossingen behandelen en de testmogelijkheden van dit product bespreken.

Grote verzameling materiaal over Check Point van TS Solution. Volg onze sociale media om de volgende publicaties over het SandBlast Agent Management Platform niet te missen (Telegram, Facebook, VK, TS Solution Blog, Yandex.Zen).

Bron: habr.com

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers 🔥 Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster