
Welkom bij het vijfde artikel in de serie over de Check Point SandBlast Agent Management Platform. U kunt de vorige artikelen bekijken door de desbetreffende link te volgen: , , , . Vandaag zullen we de monitoring mogelijkheden binnen het Management Platform bespreken, met name het werken met logs, interactieve dashboards (View) en rapporten. We zullen ook het onderwerp Threat Hunting behandelen om actuele bedreigingen en anomale gebeurtenissen op de gebruikersmachine te identificeren.
Logs
De belangrijkste informatiebron voor het monitoren van beveiligingsevenementen is de sectie Logs, die gedetailleerde informatie over elk incident weergeeft en het gebruik van handige filters voor het verfijnen van zoekcriteria mogelijk maakt. Bijvoorbeeld, door met de rechtermuisknop op een parameter (Blade, Actie, Ernst en dergelijke) van de gewenste log te klikken, kan deze parameter worden gefilterd als Filter: «Parameter» of Filter Verwijderen: «Parameter». Voor de parameter Source kan ook de optie IP Tools worden gekozen, waarmee u een ping kunt uitvoeren naar dit IP-adres/naam of nslookup kunt uitvoeren om het IP-adres van de bron op naam te verkrijgen.
In de sectie Logs is er een subsectie Statistics voor het filteren van evenementen, waarin statistieken over alle parameters worden weergegeven: een tijdgrafiek met het aantal logs en percentage gegevens per parameter. Vanuit deze subsectie kunnen logs eenvoudig worden gefilterd zonder gebruik te maken van de zoekbalk en het schrijven van filteruitdrukkingen — het is voldoende om de gewenste parameters te selecteren en de nieuwe lijst met logs verschijnt onmiddellijk.
Gedetailleerde informatie over elke log is beschikbaar in het rechterpaneel van de sectie Logs, maar het is handiger om de log te openen door erop te dubbelklikken voor inhoudsanalyse. Hieronder is een voorbeeld van een log (afbeelding is klikbaar), waarin gedetailleerde informatie wordt weergegeven over de activatie van de Prevent actie van de Threat Emulation blade op een geïnfecteerd bestand ".docx". De log heeft verschillende subsecties die de details van het beveiligingsevenement weergeven: geactiveerd beleid en bescherming, forensische details, informatie over de cliënt en het verkeer. Bijzondere aandacht moet worden besteed aan de beschikbare rapporten uit de log — Threat Emulation Report en Forensics Report. Deze rapporten kunnen ook via de SandBlast Agent client worden geopend.
Threat Emulation Report
Bij het gebruik van de Threat Emulation blade verschijnt na de emulatie in de Check Point cloud een link naar een gedetailleerd rapport over de emulatieresultaten in het bijbehorende log — het Threat Emulation Report. De inhoud van dit rapport wordt uitvoerig beschreven in ons artikel over . Het is vermeldenswaard dat dit rapport interactief is en het mogelijk maakt om in detail in elke sectie te duiken. Daarnaast is er de mogelijkheid om de opname van het emulatieproces in een virtuele machine te bekijken, het originele kwaadaardige bestand te downloaden of de hash ervan te verkrijgen, en om contact op te nemen met het Check Point Incident Response Team.
Forensics Report
Voor bijna elk beveiligingsincident wordt een Forensics Report gegenereerd, waarin gedetailleerde informatie over het kwaadaardige bestand is opgenomen: de kenmerken, acties, het toegangspunt tot het systeem en de impact op belangrijke bedrijfsmiddelen. De structuur van het rapport is uitvoerig besproken in ons artikel over . Zo'n rapport is een belangrijke informatiebron bij het onderzoeken van beveiligingsincidenten, en indien nodig kan de inhoud van het rapport direct worden verzonden naar het Check Point Incident Response Team.
SmartView
Check Point SmartView is een handige tool voor het opbouwen en bekijken van dynamische dashboards (View) en rapporten in PDF-formaat. Vanuit SmartView kunnen ook gebruikerslogs en auditgebeurtenissen voor beheerders worden bekeken. Hieronder staan de meest nuttige rapporten en dashboards voor het werken met SandBlast Agent.
Rapporten in SmartView zijn documenten met statistische informatie over gebeurtenissen gedurende een bepaalde periode. Exporteren van rapporten naar PDF op de machine waar SmartView is geopend is mogelijk, evenals regelmatige export naar PDF/Excel naar het e-mailadres van de beheerder. Bovendien wordt de import/export van sjablonen voor rapporten ondersteund, het creëren van eigen rapporten en de mogelijkheid om gebruikersnamen in rapporten te verbergen. Hieronder is een voorbeeld weergegeven van het ingebouwde rapport Threat Prevention.
Dashboards (View) in SmartView geven de beheerder toegang tot logs voor het betreffende evenement — het is genoeg om twee keer op het gewenste object te klikken, of het nu een kolom in een diagram is of de naam van een schadelijk bestand. Net als bij rapporten kunnen eigen dashboards worden aangemaakt en kunnen gebruikersgegevens worden verborgen. Voor dashboards wordt ook import/export van sjablonen ondersteund, regelmatige uitvoer naar PDF/Excel naar het e-mailadres van de beheerder en automatische gegevensupdates voor real-time beveiligingsmonitoring.
Aanvullende monitoringsecties
Een beschrijving van de monitoringtools in het Management Platform zou incompleet zijn zonder de secties Overzicht, Computerbeheer, Eindpuntinstellingen en Push-operaties te vermelden. Deze secties zijn gedetailleerd beschreven in , maar het is nuttig om hun mogelijkheden voor monitoringtaken te bekijken. Laten we beginnen met Overzicht, dat uit twee subsections bestaat — Operationeel Overzicht en Beveiligingsoverzicht, die dashboards zijn met informatie over de status van de beveiligde gebruikersmachines en beveiligingsevents. Net als bij interactie met andere dashboards, stellen de subsections Operationeel Overzicht en Beveiligingsoverzicht de gebruiker in staat om door dubbelklikken op een interessant parameter naar de sectie Computerbeheer te gaan met de gekozen filter (bijvoorbeeld 'Desktops' of 'Pre-Boot Status: Ingeschakeld'), of naar de sectie Logs voor een specifiek evenement. De subsector Beveiligingsoverzicht is een dashboard 'Cyberaanvalsoverzicht - Eindpunt', dat kan worden gepersonaliseerd en automatische gegevensupdates kan worden ingesteld.
Vanuit de sectie Computerbeheer kan de status van de agent op gebruikersmachines, de status van database-updates voor Anti-Malware, de fasen van schijfversleuteling en veel meer worden gevolgd. Alle gegevens worden automatisch bijgewerkt, en voor elk van de filters wordt het percentage geschikte gebruikersmachines weergegeven. Export van computerdata in CSV-formaat wordt eveneens ondersteund.
Een belangrijk aspect van het monitoren van de beveiliging van werkstations is het instellen van meldingen voor kritische evenementen (Alerts) en het exporteren van logs (Export Events) voor opslag op de logserver van het bedrijf. Beide instellingen worden uitgevoerd in de sectie Eindpuntinstellingen, en voor Alerts er is de mogelijkheid om een e-mailserver aan te sluiten voor het verzenden van meldingen over gebeurtenissen naar de beheerder en om de drempelwaarden voor in- of uitschakeling van meldingen te configureren op basis van percentage/aantal apparaten die aan de criteria van de gebeurtenis voldoen. Export Events maakt het mogelijk om logboeken van het Management Platform naar de logserver van het bedrijf door te sturen voor verdere verwerking. Ondersteuning voor de formaten SYSLOG, CEF, LEEF, SPLUNK, protocollen TCP/UDP, alle SIEM-systemen met een werkende syslog-agent, gebruik van TLS/SSL-encryptie en authenticatie van de syslog-client.
Voor diepgaande analyse van gebeurtenissen op de agent of in het geval van contact met technische ondersteuning kunnen de logs van de SandBlast Agent-client snel worden verzameld via een geforceerde operatie in de sectie Push Operations. Het is mogelijk om de samengestelde logarchieven door te sturen naar de Check Point-servers of naar de bedrijfsservers; het archief met logs wordt ook opgeslagen op de gebruikersmachine in de directory C:UsersusernameCPInfo. Het is mogelijk om het proces van logverzameling op een bepaald tijdstip te starten en de operatie door de gebruiker uit te stellen.
Threat Hunting
De methode Threat Hunting wordt gebruikt voor proactieve opsporing van kwaadaardige activiteiten en abnormaal gedrag in het systeem voor verder onderzoek van potentiële beveiligingsincidenten. De sectie Threat Hunting in het Management Platform maakt het mogelijk om gebeurtenissen te doorzoeken met specifieke parameters in de gegevens van de gebruikersmachine.
De Threat Hunting-tool heeft verschillende vooraf ingestelde zoekopdrachten, bijvoorbeeld: voor de classificatie van kwaadaardige domeinen of bestanden, het volgen van zeldzame verzoeken naar bepaalde IP-adressen (ten opzichte van de algemene statistieken). De structuur van de zoekopdracht bestaat uit drie parameters: indicator (netwerkprotocol, proces-id, bestandstype, enz.), operator ("is", "is niet", "bevat", "een van" enz.) en de body van de verzoek. In de body van de verzoek kunnen reguliere expressies worden gebruikt, en het is mogelijk om meerdere filters gelijktijdig in de zoekregel te gebruiken.
Na het selecteren van de filter en het voltooien van de aanvraagverwerking, krijgt u toegang tot alle relevante gebeurtenissen, met de mogelijkheid om gedetailleerde informatie over de gebeurtenis te bekijken, het aanvraagobject in quarantaine te plaatsen of een gedetailleerd Forensics Report te genereren met een beschrijving van de gebeurtenis. Momenteel is deze tool in bètafase en zijn er plannen om de mogelijkheden uit te breiden, bijvoorbeeld door het toevoegen van gebeurtenisinformatie in de vorm van de Mitre Att&ck-matrix.
Conclusie
Laten we de balans opmaken: in dit artikel hebben we de mogelijkheden voor het monitoren van beveiligingsgebeurtenissen in het SandBlast Agent Management Platform besproken, hebben we een nieuwe tool voor proactieve opsporing van kwaadwillende activiteiten en anomalieën op gebruikersmachines — Threat Hunting — onderzocht. Het volgende artikel zal het sluitstuk van deze cyclus zijn en daarin zullen we de meest voorkomende vragen over de Management Platform-oplossingen behandelen en de testmogelijkheden van dit product bespreken.
. Volg onze sociale media om de volgende publicaties over het SandBlast Agent Management Platform niet te missen (, , , , ).
Bron: habr.com
