
Witamy w piątym artykule cyklu dotyczącego platformy zarządzania Check Point SandBlast Agent. Poprzednie artykuły można znaleźć, klikając odpowiedni link: , , , . Dziś omówimy możliwości monitorowania na platformie zarządzania, w szczególności pracę z logami, interaktywnymi pulpitami nawigacyjnymi (Widok) i raportami. Poruszymy również temat Threat Hunting, aby zidentyfikować aktualne zagrożenia i nietypowe zdarzenia na komputerze użytkownika.
Logi
Podstawowym źródłem informacji do monitorowania zdarzeń bezpieczeństwa jest sekcja Logi, która wyświetla szczegółowe informacje o każdym incydencie i umożliwia korzystanie z wygodnych filtrów do precyzowania kryteriów wyszukiwania. Na przykład, klikając prawym przyciskiem myszy na parametr (Blade, Action, Severity itp.) interesującego logu, ten parametr może być odfiltrowany jako Filtr: „Parameter” lub Filtr wykluczający: „Parameter”. Dla parametru Source można również wybrać opcję IP Tools, w której można uruchomić ping do tego adresu IP/nazwy lub wykonać nslookup, aby uzyskać adres IP źródła na podstawie nazwy.
W sekcji Logi, aby filtrować zdarzenia, znajduje się podsekcja Statystyki, która wyświetla statystyki dla wszystkich parametrów: wykres czasowy z liczbą logów oraz procentowe wskaźniki dla każdego z parametrów. Z tej podsekcji można łatwo odfiltrować logi bez użycia paska wyszukiwania i pisania wyrażeń filtrujących — wystarczy wybrać interesujące parametry, a nowa lista logów natychmiast się wyświetli.
Szczegółowe informacje o każdym logu są dostępne w prawym panelu sekcji Logi, jednak bardziej wygodne jest otwieranie logu podwójnym kliknięciem w celu analizy zawartości. Poniżej znajduje się przykład logu (zdjęcie jest klikalne), w którym przedstawiono szczegółowe informacje o działaniu Prevent bleyda Threat Emulation na zainfekowany plik ".docx". Log ma kilka podsekcji, które wyświetlają szczegóły zdarzenia bezpieczeństwa: zastosowaną politykę i zabezpieczenia, szczegóły analizy, informacje o kliencie i ruchu. Szczególną uwagę zwracają dostępne z logu raporty — Threat Emulation Report i Forensics Report. Te raporty również można otworzyć z klienta SandBlast Agent.
Threat Emulation Report
Kiedy używasz narzędzia Threat Emulation, po emulacji w chmurze Check Point, w odpowiednim logu pojawia się link do szczegółowego raportu z wynikami emulacji — Threat Emulation Report. Zawartość takiego raportu została szczegółowo opisana w naszym artykule na temat . Warto zauważyć, że raport ten jest interaktywny i pozwala na szczegółowe przeglądanie każdego z działów. Istnieje również możliwość obejrzenia nagrania procesu emulacji w wirtualnej maszynie, pobrania oryginalnego złośliwego pliku lub uzyskania jego hasza, jak również skontaktowania się z zespołem odpowiedzi incydentów Check Point.
Forensics Report
Praktycznie dla każdego zdarzenia bezpieczeństwa generowany jest raport Forensics Report, który zawiera szczegółowe informacje o złośliwym pliku: jego cechy, działania, punkt wejścia do systemu i wpływ na ważne aktywa firmy. Struktura raportu była szczegółowo omawiana w naszym artykule na temat . Taki raport jest ważnym źródłem informacji podczas badania zdarzeń bezpieczeństwa, a w razie potrzeby można natychmiast wysłać zawartość raportu do zespołu odpowiedzi incydentów Check Point.
SmartView
Check Point SmartView jest wygodnym narzędziem do budowy i wyświetlania dynamicznych pulpitów nawigacyjnych (View) oraz raportów w formacie PDF. Z SmartView można również przeglądać dzienniki użytkowników i zdarzenia audytu dla administratorów. Na poniższym rysunku przedstawiono najbardziej użyteczne raporty i pulpity nawigacyjne przy pracy z SandBlast Agent.
Raporty w SmartView stanowią dokumenty z informacjami statystycznymi o zdarzeniach w określonym przedziale czasowym. Obsługiwane jest eksportowanie raportów w formacie PDF na maszynę, na której otwarte jest SmartView, a także regularne wywoływanie w PDF/Excel na adres e-mail administratora. Oprócz tego obsługiwany jest import/eksport szablonów raportów, tworzenie własnych raportów i możliwość ukrywania nazw użytkowników w raportach. Na poniższym rysunku przedstawiono przykład wbudowanego raportu Threat Prevention.
Pulpity (View) w SmartView umożliwiają administratorowi dostęp do dzienników związanych z odpowiednim zdarzeniem — wystarczy dwukrotnie kliknąć interesujący obiekt, czy to kolumnę wykresu, czy nazwę złośliwego pliku. Podobnie jak w przypadku raportów można tworzyć własne pulpity i ukrywać dane użytkowników. Dla pulpitów obsługiwany jest również import/eksport szablonów, regularne zrzuty do PDF/Excel na adres e-mail administratora oraz automatyczna aktualizacja danych do monitorowania zdarzeń bezpieczeństwa w czasie rzeczywistym.
Dodatkowe sekcje monitorowania
Opis narzędzi monitorowania w Management Platform byłby niepełny bez wzmianki o sekcjach Overview, Computer Management, Endpoint Settings i Push Operations. Te sekcje zostały szczegółowo opisane w , jednak przydatne będzie omówienie ich możliwości w celu rozwiązania problemów z monitorowaniem. Zaczniemy od Overview, składającego się z dwóch podsekcji — Operational Overview i Security Overview, które stanowią pulpity z informacjami o stanie chronionych maszyn użytkowników i zdarzeniach bezpieczeństwa. Podobnie jak w przypadku interakcji z każdym innym pulpitem, podsekcje Operational Overview i Security Overview, po dwukrotnym kliknięciu na interesujący parametr, prowadzą do sekcji Computer Management z wybranym filtrem (na przykład „Desktops” lub „Pre-Boot Status: Enabled”), lub do sekcji Logs dla konkretnego zdarzenia. Podsekcja Security Overview to pulpit „Cyber Attack View – Endpoint”, który można dostosować „pod siebie” i ustawić automatyczną aktualizację danych.
Z sekcji Computer Management można śledzić stan agenta na maszynach użytkowników, status aktualizacji bazy danych Anti-Malware, etapy szyfrowania dysku i wiele innych. Wszystkie dane są aktualizowane automatycznie, a dla każdego z filtrów wyświetlany jest procentowy wskaźnik odpowiednich maszyn użytkowników. Obsługiwany jest również eksport danych o komputerach w formacie CSV.
Ważącym aspektem monitorowania bezpieczeństwa stacji roboczych jest konfigurowanie powiadomień o krytycznych zdarzeniach (Alerts) oraz eksportowanie dzienników (Export Events) do przechowywania na serwerze logów firmy. Obie te ustawienia realizowane są w sekcji Endpoint Settings, a dla Alerts istnieje możliwość podłączenia serwera pocztowego do wysyłania powiadomień o zdarzeniach do administratora oraz skonfigurowania progów uruchamiania/wyłączania powiadomień w zależności od procentu/liczby urządzeń spełniających kryteria zdarzenia. Eksport zdarzeń umożliwia skonfigurowanie przesyłania logów z Platformy Zarządzania na serwer logów firmy do dalszego przetwarzania. Obsługiwane są formaty SYSLOG, CEF, LEEF, SPLUNK, protokoły TCP/UDP, dowolne systemy SIEM z działającym agentem syslog, wsparcie dla szyfrowania TLS/SSL oraz uwierzytelnianie klienta syslog.
Dla głębokiej analizy zdarzeń na agencie lub w przypadku kontaktu z pomocą techniczną można szybko zebrać logi z klienta SandBlast Agent za pomocą wymuszonej operacji w sekcji Operacje Push. Można skonfigurować przesyłanie utworzonego archiwum z logami na serwery Check Point lub na serwery firmowe, a także archiwum z logami jest przechowywane na maszynie użytkownika w katalogu C:UsersusernameCPInfo. Obsługiwane jest uruchamianie procesu zbierania logów o określonej porze oraz możliwość opóźnienia operacji przez użytkownika.
Polowanie na zagrożenia
Metoda Polowania na zagrożenia jest używana do proaktywnego poszukiwania złośliwych działań i anormalnego zachowania w systemie w celu dalszego badania potencjalnego zdarzenia bezpieczeństwa. Sekcja Polowanie na zagrożenia w Platformie Zarządzania umożliwia wyszukiwanie zdarzeń o określonych parametrach w danych użytkownika.
Narzędzie Polowania na zagrożenia ma kilka wstępnie zdefiniowanych zapytań, na przykład: do klasyfikacji złośliwych domen lub plików, śledzenia rzadkich zapytań do niektórych adresów IP (względem ogólnej statystyki). Struktura zapytania składa się z trzech parametrów: wskaźnik (protokół sieciowy, identyfikator procesu, typ pliku itp.), operatora („jest”, „nie jest”, „zawiera”, „jeden z” itp.) oraz treść zapytania. W treści zapytania można używać wyrażeń regularnych, obsługiwane jest użycie kilku filtrów jednocześnie w linii wyszukiwania.
Po wybraniu filtra i zakończeniu przetwarzania żądania uzyskuje się dostęp do wszystkich odpowiednich zdarzeń, z możliwością przeglądania szczegółowych informacji o zdarzeniu, umieszczenia obiektu żądania w kwarantannie lub wygenerowania szczegółowego raportu Forensics Report z opisem zdarzenia. Na chwilę obecną narzędzie to znajduje się w wersji beta, a w przyszłości planowane jest rozszerzenie zestawu możliwości, na przykład dodanie informacji o zdarzeniu w postaci macierzy Mitre Att&ck.
Podsumowanie
Podsumowując: w tym artykule omówiliśmy możliwości monitorowania zdarzeń bezpieczeństwa w platformie SandBlast Agent Management, przyjrzeliśmy się nowemu narzędziu do proaktywnego wykrywania złośliwych działań i anomalii na komputerach użytkowników - Threat Hunting. Następny artykuł będzie ostatnim w tej serii, w którym omówimy najczęściej zadawane pytania dotyczące rozwiązań platformy Management i przedstawimy możliwości testowania tego produktu.
. Aby nie przegapić kolejnych publikacji na temat platformy zarządzania SandBlast Agent — śledź nasze aktualności w naszych mediach społecznościowych (, , , , ).
Źródło: habr.com
