
W oczach niewprawnych ludzi praca administratora bezpieczeństwa wydaje się ekscytującym pojedynkiem między antyhackerem a złymi hackerami, którzy wciąż wdzierają się do sieci korporacyjnej. A nasz bohater w czasie rzeczywistym zręcznym i szybkim wprowadzeniem komend odpiera śmiałe ataki i w końcu wychodzi jako błyskotliwy zwycięzca.
Prawdziwy królewski muszkieter z klawiaturą zamiast szpady i muszkietu.
A w rzeczywistości wszystko wygląda na zwyczajne, proste, a nawet można powiedzieć nudne.
Jedną z głównych metod analizy wciąż pozostaje przeglądanie dzienników rejestracji zdarzeń. Skrupulatne badanie pod kątem:
- kto skąd dokąd próbował się zalogować, do jakiego zasobu próbował uzyskać dostęp, jak udowadniał swoje prawa do dostępu do zasobu;
- jakie były awarie, błędy i po prostu podejrzane zbiegi okoliczności;
- kto i jak próbował przetestować system, skanował porty, zgadywał hasła;
- i tym podobne...
No cóż, jaka tu, do diabła, romantyka, oby tylko "nie zasnąć za kierownicą".
Aby nasi specjaliści nie stracili ostatecznie miłości do sztuki, wynajduje się dla nich narzędzia, które ułatwiają życie. To wszelkiego rodzaju analizatory (parsery logów), systemy monitoringu z powiadamianiem o krytycznych zdarzeniach i wiele innych.
Jednak jeśli weźmie się dobre narzędzie i zacznie je ręcznie podłączać do każdego urządzenia, na przykład do bramy internetowej — to nie będzie takie proste, nie będzie wygodne, a poza tym trzeba posiadać dodatkową wiedzę z zupełnie różnych dziedzin. Na przykład, gdzie umieścić oprogramowanie do takiego monitoringu? Na serwerze fizycznym, maszynie wirtualnej, specjalnym urządzeniu? W jakiej formie przechowywać dane? Jeśli używa się bazy danych, to jakiej? Jak wykonywać kopie zapasowe i czy w ogóle trzeba je robić? Jak zarządzać? Jaki interfejs zastosować? Jak zabezpieczyć system? Jaka metoda szyfrowania jest odpowiednia — i wiele innych.
O wiele łatwiej, gdy istnieje jakiś jednolity mechanizm, który przejmuje rozwiązanie wszystkich wymienionych kwestii, umożliwiając administratorowi pracę ściśle w ramach jego specjalizacji.
Zgodnie z tradycją, termin „chmura” odnosi się do wszystkiego, co nie znajduje się na danym hoście. Usługa chmurowa Zyxel CNM SecuReporter nie tylko rozwiązuje wiele problemów, ale również dostarcza wygodne narzędzia.
Czym jest Zyxel CNM SecuReporter?
To inteligentna usługa analityczna z funkcjami zbierania danych, analizy statystycznej (korelacji) i generowania raportów dla urządzeń Zyxel z serii ZyWALL. Umożliwia ona administratorowi sieci uzyskanie scentralizowanego obrazu różnych działań w sieci.
Na przykład, hakerzy mogą próbować złamać system zabezpieczeń, stosując mechanizmy ataków typu ukierunkowane, niewidoczne i utrzymujące się. SecuReporter identyfikuje podejrzane zachowanie, co umożliwia administratorowi podjęcie odpowiednich działań ochronnych dzięki konfiguracji ZyWALL.
Naturalnie, zapewnienie bezpieczeństwa jest nie do pomyślenia bez ciągłej analizy danych i dostarczania ostrzeżeń w czasie rzeczywistym. Można rysować piękne wykresy, ale jeśli administrator nie jest na bieżąco... Nie, w przypadku SecuReporter to na pewno nie jest możliwe!
Niektóre pytania dotyczące korzystania z SecuReporter
Analityka
Właściwa analiza wydarzeń to sedno budowania bezpieczeństwa informacji. Analizując wydarzenia, specjalista ds. bezpieczeństwa może zapobiec lub w porę zatrzymać atak oraz uzyskać szczegółowe informacje do rekonstrukcji w celu zbierania dowodów.
Co daje 'architektura chmurowa'?
Usługa ta została zbudowana w modelu Software as a Service (SaaS), co umożliwia uproszczenie skalowalności, korzystając z mocy zdalnych serwerów i rozproszonych systemów przechowywania danych itd. Wykorzystanie modelu chmurowego pozwala abstrahować od niuansów sprzętowych i programowych, koncentrując wszystkie siły na tworzeniu i poprawie usługi ochrony.
Użytkownik może w ten sposób znacznie obniżyć koszty zakupu sprzętu do przechowywania, analizy i udostępniania dostępu, a także nie musi zajmować się takimi sprawami jak kopie zapasowe, aktualizacje, profilaktyka awarii itd. Wystarczy mieć urządzenie, które obsługuje SecuReporter oraz odpowiednią licencję.
WAŻNE! Dzięki architekturze chmurowej, administratorzy bezpieczeństwa mogą proaktywnie monitorować stan sieci w dowolnym czasie i z dowolnego miejsca. To rozwiązuje problem, w tym również dotyczący urlopów, zwolnień lekarskich i tak dalej. Dostęp do sprzętu, na przykład kradzież laptopa, z którego korzystano do uzyskania dostępu do interfejsu webowego SecuReporter, także nic nie da, pod warunkiem, że właściciel nie naruszał zasad bezpieczeństwa, nie przechowywał lokalnie haseł i tak dalej.
Opcja chmurowego zarządzania dobrze pasuje zarówno do mono-firm, mieszczących się w jednym mieście, jak i do struktur z filiami. Tego rodzaju niezależność od lokalizacji jest potrzebna w najróżniejszych branżach, na przykład, dla dostawców usług, czy programistów, których biznes rozłożony jest na różne miasta.
Dużo mówimy o możliwościach analizy, ale co to właściwie oznacza?
To różne narzędzia analityczne, na przykład, zestawienia częstotliwości zdarzeń, listy Top-100 głównych (rzeczywistych i przypuszczalnych) ofiar określonego zdarzenia, dzienniki z określeniem konkretnych celów ataku i tak dalej. Wszystko, co pomaga administratorowi określić ukryte tendencje i wykryć podejrzane zachowanie użytkowników lub usług.
A co z raportowaniem?
W SecuReporter istnieje możliwość dostosowania formatu raportów, a następnie uzyskania wyniku w formacie PDF. Oczywiście, na życzenie można włączyć do raportu swoje logo, tytuł raportu, notatki lub zalecenia. Przewidziano tworzenie raportów w momencie zapytania lub według harmonogramu, na przykład raz dziennie, tygodniowo lub miesięcznie.
Można dostosować wydawanie ostrzeżeń, uwzględniając specyfikę ruchu wewnątrz infrastruktury sieciowej.
Czy można zmniejszyć ryzyko ze strony insiderów lub po prostu lekkomyślnych pracowników?
Specjalne narzędzie User Partially Quotient pozwala administratorowi szybko zidentyfikować użytkowników stwarzających ryzyko, bez dodatkowych wysiłków i z uwzględnieniem zależności pomiędzy różnymi dziennikami sieciowymi lub zdarzeniami.
Oznacza to, że przeprowadzana jest dogłębna analiza wszystkich zdarzeń i ruchu związanego z użytkownikami, którzy wykazali się podejrzanym zachowaniem.
Jakie są jeszcze cechy charakterystyczne dla SecuReporter?
Prosta konfiguracja dla końcowych użytkowników (administratorów bezpieczeństwa).
Aktywacja SecuReporter w chmurze odbywa się poprzez prostą procedurę konfiguracji. Po tym administratorzy mają natychmiastowy dostęp do wszystkich danych, narzędzi analitycznych i raportowych.
Multi-Tenants na jednej platformie chmurowej — można skonfigurować swoją analitykę dla każdego klienta. Ponownie, przy zwiększaniu bazy klientów dzięki architekturze chmurowej, system kontroli można łatwo dostosować bez uszczerbku dla efektywności.
Przepisy o ochronie danych
WAŻNE! Zyxel bardzo poważnie podchodzi do międzynarodowych i lokalnych przepisów oraz innych regulacji dotyczących ochrony danych osobowych, w tym GDPR oraz Zasad Prywatności OECD. Wspiera Ustawę Federalną „O danych osobowych” z dnia 27.07.2006 nr 152-FZ.
Aby zapewnić zgodność z wymaganiami, w SecuReporter wbudowane są trzy opcje ochrony danych osobowych:
- dane nieanonimowe — dane osobowe są w pełni identyfikowane w Analyzer, Report i ładowanych Archive Logs;
- dane częściowo anonimizowane — dane osobowe zastępowane są ich sztucznymi identyfikatorami w Archive Logs;
- dane całkowicie anonimizowane — dane osobowe są w pełni anonimizowane w Analyzer, Report i ładowanych Archive Logs.
Jak włączyć korzystanie z SecuReporter na urządzeniu?
Rozważymy to na przykładzie urządzenia ZyWall (w tym przypadku mamy ZyWall 1100). Wchodzimy w sekcję konfiguracji (zakładka po prawej z ikoną dwóch zębatek). Następnie rozwijamy sekcję Cloud CNM i wybieramy podsekcję SecuReporter.
Aby umożliwić korzystanie z usługi, należy aktywować element Enable SecuReporter. Dodatkowo warto aktywować opcję Include Traffic Log do zbierania i analizy logów ruchu.

Rysunek 1. Włączenie SecuReporter.
Drugim krokiem należy zezwolić na zbieranie statystyk. Robi się to w sekcji Monitoring (zakładka po prawej z ikoną monitora).
Następnie przechodzimy do sekcji UTM Statistics, podsekcja App Patrol. Należy tutaj aktywować opcję Collect Statistics.

Rysunek 2. Włączenie zbierania statystyk.
Gotowe, można połączyć się z interfejsem webowym SecuReporter i uruchomić usługę chmurową.
WAŻNE! Dla SecuReporter dostępna jest znakomita dokumentacja w formacie PDF. Można ją pobrać pod .
Opis interfejsu webowego SecuReporter
Nie da się tutaj szczegółowo opisać wszystkich funkcji, które SecuReporter oferuje administratorowi bezpieczeństwa — jest ich wystarczająco dużo, aby wypełnić jeden artykuł.
Ograniczymy się więc do krótkiego opisu usług, które widzi administrator i z czym pracuje na co dzień. Oto z czego składa się web-konsola SecuReporter.
Mapa
W tej sekcji wyświetlane jest zarejestrowane urządzenie z zaznaczeniem miasta, nazwy urządzenia oraz adresu IP. Informacje dotyczą tego, czy urządzenie jest włączone i jaki jest stan ostrzeżeń. Na mapie Threat Map można zobaczyć źródło pakietów stosowanych przez napastników oraz częstotliwość ataków.
Dashboard
Krótkie informacje o podstawowych działaniach oraz skondensowany przegląd analityczny za wskazany okres. Można wskazać okres od 7 dni do 1 godziny.

Rysunek 3. Przykład wyglądu sekcji Dashboard.
Analyzer
Nazwa mówi sama za siebie. To konsola o tej samej nazwie narzędzia, które diagnostykuje podejrzany ruch w wybranym okresie, ujawnia tendencje pojawiania się zagrożeń i gromadzi informacje o podejrzanych pakietach. Analyzer jest w stanie śledzić najczęściej spotykany złośliwy kod, a także dostarczyć dodatkowe informacje dotyczące problemów bezpieczeństwa.

Rysunek 4. Przykład wyglądu sekcji Analyzer.
Raport
W tej sekcji użytkownik ma dostęp do konfigurowalnych raportów z interfejsem graficznym. Wymagane informacje mogą być gromadzone i przedstawiane od razu lub według ustalonego harmonogramu.
Ostrzeżenia
Tutaj konfiguruje się system ostrzeżeń. Można ustawić wartości progowe i różne poziomy ważności, co ułatwia proces identyfikacji anomalii i potencjalnych ataków.
Ustawienia
No cóż, ustawienia to po prostu ustawienia.
Dodatkowo warto zauważyć, że SecuReporter może wspierać różne polityki ochrony podczas przetwarzania danych osobowych.
Podsumowanie
Lokalne metody analizy statystyk związanych z zapewnieniem bezpieczeństwa w zasadzie dobrze się sprawdziły.
Jednak zakres i powaga zagrożeń rośnie z każdym dniem. Ten poziom ochrony, który wcześniej wszystkim odpowiadał, z czasem staje się już za słaby.
Oprócz wymienionych problemów, korzystanie z lokalnych zasobów wymaga pewnych wysiłków w celu utrzymania ich działania (serwis sprzętu, tworzenie kopii zapasowych itp.). Istnieje także problem zdalnej lokalizacji — nie zawsze można mieć administratora bezpieczeństwa w biurze 24 godziny na dobę, 7 dni w tygodniu. Dlatego trzeba jakoś zorganizować bezpieczny dostęp do lokalnego systemu z zewnątrz i zarządzać tym samodzielnie.
Korzystanie z usług chmurowych pozwala uniknąć podobnych problemów, koncentrując się na utrzymaniu odpowiedniego poziomu bezpieczeństwa oraz ochronie przed atakami i naruszeniami zasad przez użytkowników.
SecuReporter to przykład udanej realizacji takiej usługi.
Akcja
Od dzisiaj dla klientów zapór ogniowych wspierających Secureporter trwa wspólna akcja Zyxel oraz naszego Złotego Partnera firmy X-Com:
Przydatne linki
[1] .
[2] na oficjalnej stronie Zyxel.
[3] .
Źródło: habr.com
