
Witamy w trzecim artykule cyklu o nowej chmurze konsoli zarządzania ochroną komputerów osobistych — Platformie zarządzania Check Point SandBlast Agent. Przypominam, że w zapoznaliśmy się z portalem Infinity Portal i stworzyliśmy chmurową usługę zarządzania agentami Endpoint Management Service. W przeanalizowaliśmy interfejs internetowej konsoli zarządzania i zainstalowaliśmy agenta z domyślną polityką na maszynie użytkownika. Dziś przyjrzymy się zawartości domyślnej polityki bezpieczeństwa zapobiegania zagrożeniom oraz przetestujemy jej skuteczność w odpowiedzi na popularne ataki.
Domyślna polityka zapobiegania zagrożeniom: opis
Na powyższym rysunku przedstawiono standardową regułę polityki zapobiegania zagrożeniom, która domyślnie obejmuje całą organizację (wszystkie zainstalowane agenty) i składa się z trzech logicznych grup komponentów ochrony: Ochrona Web & Plików, Ochrona Behawioralna oraz Analiza i Usuwanie. Przyjrzyjmy się bliżej każdej z grup.
Ochrona Web & Plików
Filtrowanie URL
Filtracja URL pozwala kontrolować dostęp użytkowników do zasobów internetowych, do czego wykorzystuje się pięć predefiniowanych kategorii witryn. Każda z pięciu kategorii zawiera kilka bardziej specyficznych podkategorii, co pozwala na przykład na zablokowanie dostępu do podkategorii Gry i zezwolenie na dostęp do podkategorii Komunikacja natychmiastowa, wchodzących w skład jednej kategorii Utrata produktywności. Adresy URL związane ze specyficznymi podkategoriami są określane przez firmę Check Point. Sprawdzić kategorię, do której należy konkretny URL, lub poprosić o zmianę kategorii można na specjalnym zasobie .
Jako działanie można ustawić Zapobiegaj, Wykrywaj lub Wyłącz. Przy wyborze działania Wykrywaj automatycznie dodawana jest opcja pozwalająca użytkownikom zignorować ostrzeżenie filtracji URL i przejść do interesującego ich zasobu. W przypadku działania Zapobiegaj tę opcję można usunąć, a użytkownik nie będzie miał dostępu do zablokowanej witryny. Wygodnym sposobem kontroli zablokowanych zasobów jest również ustawienie listy blokowanej, na której można podać domeny, adresy IP lub załadować plik w formacie .csv ze spisem domen do zablokowania.
W standardowej polityce filtrowania URL ustawiono działanie Wykryj i wybrano jedną kategorię — Bezpieczeństwo, dla której będą rejestrowane zdarzenia. Kategoria ta obejmuje różne anonimizery, strony o poziomie ryzyka Krytycznym/Wysokim/Średnim, strony phishingowe, spam i wiele innych. Użytkownicy będą mogli uzyskać dostęp do zasobu dzięki ustawieniu „Zezwól użytkownikowi na zignorowanie alertu filtrowania URL i dostęp do witryny”.
Pobierz (web) Ochronę
Emulacja & Ekstrakcja pozwala przeprowadzać emulację ściąganych plików w chmurowej piaskownicy Check Point oraz oczyszczać dokumenty „na żywo”, usuwając potencjalnie złośliwą zawartość lub konwertując dokument na PDF. Istnieją trzy tryby pracy:
- Zablokuj — umożliwia uzyskanie kopii oczyszczonego dokumentu przed ostatecznym werdyktem emulacji lub poczekanie na zakończenie emulacji i pobranie od razu oryginalnego pliku;
- Wykryj — przeprowadza emulację w tle, nie przeszkadzając użytkownikowi w uzyskaniu oryginalnego pliku, niezależnie od werdyktu;
- Wyłącz — wszelkie pliki są dozwolone do pobrania bez przechodzenia emulacji i oczyszczania potencjalnie złośliwych komponentów.
Istnieje także możliwość wyboru działania dla plików, które nie są obsługiwane przez narzędzia emulacji i oczyszczania Check Point — można zezwolić lub zabronić pobierania wszystkich nieobsługiwanych plików.
W standardowej polityce Ochrony Pobierania ustawiono działanie Zablokuj z możliwością uzyskania oczyszczonej z potencjalnie szkodliwej zawartości kopii oryginalnego dokumentu oraz zezwolenie na pobieranie plików, które nie są obsługiwane przez narzędzia emulacji i oczyszczania.
Ochrona Poświadczeń
Komponent Ochrony Poświadczeń chroni dane logowania użytkowników i zawiera 2 elementy: Zero Phishing oraz Ochronę Hasła. Zero Phishing chroni użytkowników przed dostępem do zasobów phishingowych, a Ochrona Hasła informuje użytkownika o niedopuszczalności używania danych logowania do firmy poza chronioną domeną. Zero Phishing można skonfigurować na Prevent, Detect lub Off. Gdy ustawione jest działanie Prevent, użytkownicy mogą mieć możliwość pominięcia ostrzeżenia o potencjalnie phishingowym zasobie i uzyskania do niego dostępu, lub można zablokować tę możliwość i zawsze uniemożliwić dostęp. W przypadku działania Detect użytkownicy zawsze mają możliwość pominięcia ostrzeżenia i uzyskania dostępu do tego zasobu. Ochrona hasłem pozwala wybrać chronione domeny, dla których będzie przeprowadzana kontrola haseł, oraz jedno z trzech działań: Detect & Alert (informujące użytkownika), Detect lub Off.
Standardowa polityka dla Ochrony Poświadczeń przewiduje Prevent dla wszelkich phishingowych zasobów, uniemożliwiając użytkownikom dostęp do potencjalnie złośliwej strony. Obejmuje również ochronę przed używaniem haseł korporacyjnych, jednak bez wskazanych domen ta funkcja nie będzie działać.
Ochrona plików
Ochrona plików odpowiada za zabezpieczenie plików przechowywanych na urządzeniu użytkownika i obejmuje dwa komponenty: Anti-Malware oraz Emulację Zagrożeń Plików. Anti-Malware jest narzędziem, które regularnie skanuje wszystkie pliki użytkownika i systemowe przy użyciu analizy sygnatur. W ustawieniach tego komponentu można skonfigurować parametry regularnego skanowania lub losowego czasu jego przeprowadzania, okres aktualizacji sygnatur oraz możliwość dla użytkowników anulowania zaplanowanego skanowania. Emulacja Zagrożeń Plików pozwala na emulację plików przechowywanych na urządzeniu użytkownika w chmurze sandboksowej Check Point, jednak ta funkcja bezpieczeństwa działa tylko w trybie Detect.
W standardowej polityce dla Ochrony Plików włączona jest ochrona za pomocą Anti-Malware oraz wykrywanie złośliwych plików przy użyciu Emulacji Zagrożeń Plików. Regularne skanowanie odbywa się co miesiąc, a sygnatury na urządzeniu użytkownika są aktualizowane co 4 godziny. Użytkownicy mają możliwość anulowania zaplanowanego skanowania, jednak nie później niż 30 dni od ostatniego udanego skanowania.
Ochrona Behawioralna
Anti-Bot, Behavioral Guard & Anti-Ransomware, Anti-Exploit
Grupa komponentów ochrony Behavioral Protection składa się z trzech elementów: Anti-Bot, Behavioral Guard & Anti-Ransomware oraz Anti-Exploit. Anti-Bot umożliwia śledzenie i blokowanie połączeń C&C za pomocą stale aktualizowanej bazy Check Point ThreatCloud. Behavioral Guard & Anti-Ransomware na bieżąco monitoruje aktywność (pliki, procesy, interakcje sieciowe) na komputerze użytkownika i pozwala zapobiec atakom ransomware na wczesnych etapach. Dodatkowo, ten element ochrony umożliwia odzyskiwanie plików, które zostały już zaszyfrowane przez złośliwe oprogramowanie. Pliki są przywracane w ich pierwotnych katalogach lub można wskazać określoną lokalizację, w której będą przechowywane wszystkie odzyskane pliki. Anti-Exploit umożliwia wykrywanie ataków typu zero-day. Dla wszystkich komponentów Behavioral Protection obsługiwane są trzy tryby pracy: Prevent, Detect i Off.
Standardowa polityka dla Behavioral Protection przewiduje tryb Prevent dla komponentów Anti-Bot oraz Behavioral Guard & Anti-Ransomware, z przywracaniem zaszyfrowanych plików w ich pierwotnych katalogach. Komponent Anti-Exploit jest wyłączony i nie jest używany.
Analiza i Odtwarzanie
Zautomatyzowana Analiza Ataków (Forensics), Odtwarzanie i Reakcja
Do analizy i dochodzenia w sprawie incydentów bezpieczeństwa dostępne są dwa komponenty: Zautomatyzowana Analiza Ataków (Forensics) oraz Odtwarzanie i Reakcja. Zautomatyzowana Analiza Ataków (Forensics) umożliwia generowanie raportów z wyników obrony przed atakami z szczegółowym opisem — aż do analizy procesu wykonywania złośliwego oprogramowania na komputerze użytkownika. Istnieje również możliwość skorzystania z funkcji Threat Hunting, która umożliwia proaktywne wyszukiwanie anomalii i potencjalnie szkodliwego zachowania przy użyciu predefiniowanych lub tworzonych filtrów. Odtwarzanie i Reakcja umożliwia konfigurowanie parametrów przywracania i kwarantanny plików po przeprowadzeniu ataku: reguluje interakcję użytkowników z plikami w kwarantannie oraz istnieje możliwość przechowywania plików w kwarantannie w określonym przez administratora katalogu.
W standardowej polityce Analizy i Odtwarzania zawarta jest ochrona, która obejmuje automatyczne działania mające na celu przywracanie (zakończenie procesów, przywracanie plików itp.), a także aktywna jest opcja wysyłania plików do kwarantanny, przy czym użytkownicy mogą jedynie usuwać pliki z kwarantanny.
Standardowa polityka Threat Prevention: testowanie
Check Point CheckMe Endpoint
Najłatwiejszy i najszybszy sposób sprawdzenia bezpieczeństwa urządzenia użytkownika przed najpopularniejszymi rodzajami ataków — przeprowadzenie testu za pomocą zasobu , który przeprowadza szereg typowych ataków różnych kategorii i pozwala uzyskać raport z wynikami testu. W tym przypadku zastosowano metodę testowania Endpoint, podczas której na komputer pobierany jest i uruchamiany plik wykonywalny, a następnie rozpoczyna się proces weryfikacji.
W trakcie sprawdzania bezpieczeństwa roboczego komputera agent SandBlast informuje o zidentyfikowanych i odpartych atakach na urządzenie użytkownika, na przykład: blade Anti-Bot informuje o wykryciu infekcji, blade Anti-Malware wykrył i usunął złośliwy plik CP_AM.exe, a blade Threat Emulation w wyniku emulacji ustalił, że plik CP_ZD.exe jest złośliwy.
Na koniec testowania z wykorzystaniem CheckMe Endpoint uzyskaliśmy następujący rezultat: z 6 kategorii ataków standardowa polityka Threat Prevention nie poradziła sobie tylko z jedną kategorią — Browser Exploit. Wynika to z faktu, że standardowa polityka Threat Prevention nie obejmuje blade'a Anti-Exploit. Warto zauważyć, że bez zainstalowanego agenta SandBlast komputer użytkownika przeszedł test tylko w kategorii Ransomware.
KnowBe4 RanSim
Do testowania działania blade'a Anti-Ransomware można wykorzystać bezpłatne rozwiązanie , które przeprowadza szereg testów na urządzeniu użytkownika: 18 scenariuszy infekcji przez ransomware i 1 scenariusz infekcji przez kryptominer. Warto zauważyć, że obecność wielu blade'ów w standardowej polityce (Threat Emulation, Anti-Malware, Behavioral Guard) działających w trybie Prevent nie pozwala na prawidłowe uruchomienie tego testu. Jednak nawet przy obniżonym poziomie bezpieczeństwa (Threat Emulation w trybie Off) test blade'a Anti-Ransomware pokazuje wysokie wyniki: 18 z 19 testów zakończono sukcesem (1 się nie uruchomił).
Złośliwe pliki i dokumenty
Znakomita jest analiza działania różnych blade'ów w standardowej polityce Zapobiegania Zagrożeniom przy użyciu złośliwych plików popularnych formatów, które są pobierane na komputer użytkownika. W teście wzięło udział 66 plików w formatach PDF, DOC, DOCX, EXE, XLS, XLSX, CAB, RTF. Wyniki testu wykazały, że agent SandBlast zdołał zablokować 64 złośliwe pliki z 66. Zainfekowane pliki zostały usunięte po pobraniu lub oczyszczone z złośliwej zawartości za pomocą Threat Extraction i otrzymane przez użytkownika.
Zalecenia dotyczące poprawy polityki Zapobiegania Zagrożeniom
1. Filtracja URL
Pierwszą rzeczą, którą należy poprawić w standardowej polityce, aby zwiększyć poziom bezpieczeństwa komputera klienta, jest przestawienie blade'a Filtracja URL w tryb Zapobieganie i wskazanie odpowiednich kategorii do zablokowania. W naszym przypadku wybrano wszystkie kategorie z wyjątkiem General Use, ponieważ obejmują one większość zasobów, do których należy ograniczyć dostęp użytkownikom w miejscu pracy. Dodatkowo dla takich stron warto usunąć możliwość omijania okna ostrzeżenia przez użytkowników, odznaczając opcję „Zezwalaj użytkownikowi na zignorowanie ostrzeżenia filtracji URL i dostęp do strony”.
2. Ochrona Pobierania
Drugim parametrem, na który warto zwrócić uwagę, jest możliwość pobierania przez użytkowników plików, które nie są obsługiwane przez emulację Check Point. Ponieważ w tej sekcji rozważamy poprawę standardowej polityki Zapobiegania Zagrożeniom z perspektywy bezpieczeństwa, najlepszym rozwiązaniem będzie zakaz pobierania nieobsługiwanych plików.
3. Ochrona Plików
Należy również zwrócić uwagę na ustawienia ochrony plików — szczególnie na parametry okresowego skanowania i opcje dla użytkownika pozwalające na opóźnienie wymuszonego skanowania. W tym przypadku należy uwzględnić ramy czasowe pracy użytkownika, a dobrym rozwiązaniem z punktu widzenia bezpieczeństwa i wydajności jest ustawienie wymuszonego skanowania codziennie, przy czym czas jest wybierany losowo (od 00:00 do 8:00), a użytkownik może opóźnić skanowanie maksymalnie o tydzień.
4. Ochrona przed Eksploatacją
Zasadniczym problemem standardowej polityki Threat Prevention jest wyłączony moduł Anti-Exploit. Zaleca się włączenie tego modułu w trybie Prevent, aby chronić stacje robocze przed atakami wykorzystującymi exploity. Po tej poprawce ponowny test CheckMe zakończył się sukcesem, nie wykryto luk na stacji roboczej użytkownika.
Podsumowanie
Podsumowując: w tym artykule zapoznaliśmy się z komponentami standardowej polityki Threat Prevention, przetestowaliśmy tę politykę za pomocą różnych metod i narzędzi, a także opisaliśmy zalecenia dotyczące poprawy ustawień standardowej polityki w celu zwiększenia poziomu bezpieczeństwa maszyny użytkownika. W następnym artykule cyklu przejdziemy do analizy polityki Data Protection i omówimy ustawienia Global Policy Settings.
. Aby nie przegapić kolejnych publikacji na temat platformy zarządzania SandBlast Agent — śledź nasze aktualności w naszych mediach społecznościowych (, , , , ).
Źródło: habr.com
