Zsynchronizowane zabezpieczenia w Sophos Central

Zsynchronizowane zabezpieczenia w Sophos Central
Aby zapewnić wysoką efektywność środków bezpieczeństwa informacji, kluczowe znaczenie ma współpraca ich komponentów. Umożliwia to zablokowanie nie tylko zagrożeń zewnętrznych, ale także wewnętrznych. Przy projektowaniu infrastruktury sieciowej każde narzędzie ochrony, niezależnie od tego, czy jest to oprogramowanie antywirusowe, czy zapora ogniowa, powinno działać nie tylko w ramach swojej klasy (Endpoint security lub NGFW), ale także mieć możliwość współpracy z innymi w celu wspólnej walki z zagrożeniami.

Trochę teorii

Nie jest zaskoczeniem, że dzisiejsi cyberprzestępcy stali się bardziej przedsiębiorczy. Do szerzenia złośliwego oprogramowania używają szeregu technologii sieciowych:
Zsynchronizowane zabezpieczenia w Sophos Central
Phishingowy e-mail prowadzi do tego, że złośliwe oprogramowanie "przekracza próg" twojej sieci, wykorzystując znane ataki lub ataki typu "zero-day" z późniejszym podnoszeniem uprawnień, lub poziome poruszanie się po sieci (lateral movement). Posiadanie jednego zarażonego urządzenia może oznaczać, że twoja sieć może być wykorzystywana w celach przestępczych przez intruza.

W niektórych przypadkach, kiedy konieczne jest zapewnienie interakcji komponentów bezpieczeństwa informacji, podczas audytu stanu systemu informacyjnego nie udaje się opisać jednolitego zestawu działań, które byłyby ze sobą powiązane. W większości przypadków wiele rozwiązań technologicznych, skoncentrowanych na przeciwdziałaniu określonemu rodzajowi zagrożeń, nie przewiduje integracji z innymi rozwiązaniami technologicznymi. Na przykład, produkty chroniące urządzenia końcowe wykorzystują analizę sygnatur i analizę behawioralną, aby określić, czy plik jest zainfekowany, czy nie. Aby zatrzymać złośliwy ruch, zapory ogniowe stosują inne technologie, takie jak filtracja stron internetowych, IPS, piaskownice itp. Niemniej jednak w większości organizacji te elementy ochrony informacji nie są ze sobą powiązane i działają w izolacji.

Trendy w realizacji technologii Heartbeat

Nowy sposób zapewnienia cyberbezpieczeństwa zakłada ochronę na każdym poziomie, w którym rozwiązania używane na każdym z nich są ze sobą powiązane i mają możliwość wymiany informacji. Prowadzi to do stworzenia systemu Sunchronized Security (SynSec). SynSec jest procesem zapewniania bezpieczeństwa informacji jako jednolitego systemu. W tym przypadku każdy komponent zabezpieczeń informacyjnych jest połączony ze sobą w czasie rzeczywistym. Na przykład, rozwiązanie Sophos Central zostało zrealizowane według tej zasady.

Zsynchronizowane zabezpieczenia w Sophos Central
Technologia Security Heartbeat zapewnia komunikację między komponentami bezpieczeństwa, co umożliwia wspólne funkcjonowanie systemu i jego monitorowanie. W Sophos Central zintegrowane są rozwiązania następujących klas:

Zsynchronizowane zabezpieczenia w Sophos Central
Nie trudno zauważyć, że Sophos Central wspiera wystarczająco szeroki wachlarz rozwiązań w zakresie bezpieczeństwa informacji. W Sophos Central koncepcja SynSec opiera się na trzech ważnych zasadach: wykrywanie, analiza i reakcja. Aby szczegółowo je opisać, zatrzymajmy się nad każdą z nich.

Koncepcje SynSec

WYKRÓJ (identyfikacja nieznanych zagrożeń)
Produkty Sophos zarządzane przez Sophos Central automatycznie dzielą się informacjami między sobą, aby wykrywać ryzyko i nieznane zagrożenia, co obejmuje:

  • analizę ruchu sieciowego z możliwością identyfikacji aplikacji o wysokim ryzyku i złośliwego ruchu;
  • wykrywanie użytkowników z wysokim poziomem ryzyka poprzez analizy korelacyjne ich działań w sieci.

ANALIZA (natychmiastowa i intuicyjna)
Analiza incydentów w czasie rzeczywistym zapewnia natychmiastowe zrozumienie bieżącej sytuacji w systemie.

  • wyświetlenie pełnego łańcucha zdarzeń, które doprowadziły do incydentu, w tym wszystkich plików, kluczy rejestru, adresów URL itp.

REAGOWANIE (automatyczne reagowanie na incydenty)
Konfiguracja polityk bezpieczeństwa pozwala na automatyczne reagowanie na infekcje i incydenty w ciągu kilku sekund. Osiągane jest to przez:

  • natychmiastową izolację zainfekowanych urządzeń i zatrzymanie ataku w czasie rzeczywistym (nawet w ramach jednej sieci / domeny rozgłoszeniowej);
  • ograniczenie dostępu do zasobów sieciowych firmy dla urządzeń, które nie spełniają polityk;
  • zdalne uruchomienie skanowania urządzenia po wykryciu wychodzącego spamu.

Omówiliśmy główne zasady ochrony, na których opiera się Sophos Central. Teraz przejdźmy do opisu, jak technologia SynSec ujawnia się w praktyce.

Od teorii do praktyki

Na początek wyjaśnijmy, jak nawiązuje się interakcja urządzeń zgodnie z zasadą SynSec za pomocą technologii Heartbeat. Pierwszym etapem jest rejestracja Sophos XG w Sophos Central. Na tym etapie otrzymuje on certyfikat do samodzielnej identyfikacji, adres IP oraz port, przez który urządzenia końcowe będą z nim wchodzić w interakcje za pomocą technologii Heartbeat, a także listę identyfikatorów urządzeń końcowych zarządzanych przez Sophos Central i ich certyfikatów klienckich.

Wkrótce po rejestracji Sophos XG, Sophos Central przekaże urządzeniom końcowym informacje do rozpoczęcia interakcji za pomocą technologii Heartbeat:

  • listę centrów certyfikacji używanych do wydawania certyfikatów Sophos XG;
  • listę identyfikatorów urządzeń, które zostały zarejestrowane w Sophos XG;
  • adres IP i port do interakcji za pomocą technologii Heartbeat.

Informacje te przechowywane są na komputerze pod następującą ścieżką: %ProgramData%SophosHearbeatConfigHeartbeat.xml i są regularnie aktualizowane.

Komunikacja z wykorzystaniem technologii Heartbeat odbywa się poprzez wysyłanie wiadomości z punktu końcowego na magiczny adres IP 52.5.76.173:8347 i z powrotem. Analiza wykazała, że pakiety są wysyłane co 15 sekund, tak jak twierdzi dostawca. Warto zauważyć, że wiadomości Heartbeat są przetwarzane bezpośrednio przez XG Firewall — przechwytuje on pakiety i śledzi status punktu końcowego. Jeśli przeprowadzimy przechwytywanie pakietów na hoście, ruch sieciowy będzie przypominał komunikację z zewnętrznym adresem IP, mimo że w rzeczywistości punkt końcowy łączy się bezpośrednio z zaporą ogniową XG.

Zsynchronizowane zabezpieczenia w Sophos Central

Załóżmy, że na komputer w jakiś sposób trafiła złośliwa aplikacja. Sophos Endpoint wykrywa ten atak lub przestajemy otrzymywać Heartbeat z tego systemu. Zainfekowane urządzenie automatycznie przesyła informacje o zakażeniu, uruchamiając automatyczną reakcję. XG Firewall natychmiast izoluje komputer, zapobiegając rozprzestrzenieniu się ataku i interakcji z serwerami C&C.

Sophos Endpoint automatycznie usuwa złośliwe oprogramowanie. Po jego usunięciu punkt końcowy synchronizuje się z Sophos Central, a następnie XG Firewall przywraca dostęp do sieci. Analiza przyczyn (Root Cause Analysis — RCA lub EDR — Endpoint Detection and Response) pozwala uzyskać szczegółowy obraz tego, co się wydarzyło.

Zsynchronizowane zabezpieczenia w Sophos Central
Zakładając, że dostęp do zasobów korporacyjnych odbywa się za pomocą urządzeń mobilnych i tabletów, czy w tym przypadku można zapewnić SynSec?

Dla tego scenariusza w Sophos Central przewidziano wsparcie Sophos Mobile i Sophos Wireless. Załóżmy, że użytkownik próbuje naruszyć zasady bezpieczeństwa na urządzeniu mobilnym zabezpieczonym przez Sophos Mobile. Sophos Mobile wykrywa naruszenie zasad bezpieczeństwa i przesyła powiadomienia do pozostałych komponentów systemu, uruchamiając wcześniej skonfigurowaną reakcję na incydent. Jeśli w Sophos Mobile skonfigurowano politykę „zabronić połączenia z siecią”, to Sophos Wireless ograniczy dostęp do sieci dla tego urządzenia. Na pulpicie nawigacyjnym Sophos Central na karcie Sophos Wireless wyświetli się powiadomienie, że urządzenie zostało zainfekowane. W momencie, gdy użytkownik spróbuje uzyskać dostęp do sieci, na ekranie pojawi się komunikat, informujący o ograniczeniu dostępu do Internetu.

Zsynchronizowane zabezpieczenia w Sophos Central
Zsynchronizowane zabezpieczenia w Sophos Central
Punkt końcowy ma kilka statusów stanu Heartbeat: czerwony, żółty i zielony.
Czerwony status pojawia się w następujących przypadkach:

  • wykryto aktywne złośliwe oprogramowanie;
  • wykryto próbę uruchomienia złośliwego oprogramowania;
  • wykryto złośliwy ruch sieciowy;
  • złośliwe oprogramowanie nie zostało usunięte.

Żółty status oznacza, że na punkcie końcowym wykryto nieaktywne złośliwe oprogramowanie lub wykryto PUP (potencjalnie niepożądany program). Zielony status oznacza, że nie wykryto żadnych z wymienionych problemów.

Po omówieniu klasycznych scenariuszy interakcji chronionych urządzeń z Sophos Central, przejdźmy do opisu interfejsu graficznego rozwiązania i omówienia podstawowych ustawień i wspieranego funkcjonalności.

Interfejs graficzny

Na panelu sterowania wyświetlane są ostatnie powiadomienia. Zestawienie z różnymi komponentami ochrony prezentowane jest w postaci wykresów. W tym przypadku przedstawiane są dane dotyczące ochrony komputerów osobistych. Na tym panelu dostępne są również informacje o próbach odwiedzenia niebezpiecznych zasobów oraz zasobów z nieodpowiednią zawartością, statystyki analizy poczty elektronicznej.

Zsynchronizowane zabezpieczenia w Sophos Central
Sophos Central obsługuje wyświetlanie powiadomień według poziomu istotności, co uniemożliwia użytkownikowi przegapienie krytycznych powiadomień systemu bezpieczeństwa. Oprócz zwięzłych informacji o stanie systemu ochrony, Sophos Central obsługuje rejestrowanie zdarzeń oraz integrację z systemami SIEM. Dla wielu firm Sophos Central jest platformą zarówno dla wewnętrznego SOC, jak i dla świadczenia usług swoim klientom — MSSP.

Jedną z ważnych cech jest obsługa pamięci podręcznej aktualizacji dla klientów endpoint. Pozwala to zaoszczędzić przepustowość zewnętrznego ruchu, ponieważ w tym przypadku aktualizacje są pobierane raz na jedno z urządzeń końcowych, a następnie inne końcowe urządzenia ładują aktualizacje z niego. Dodatkowo, wybrane urządzenie końcowe może retransmitować komunikaty o politykach bezpieczeństwa i raporty informacyjne do chmury Sophos. Ta funkcja będzie przydatna, jeśli są końcowe urządzenia, które nie mają bezpośredniego dostępu do internetu, ale wymagają ochrony. W Sophos Central przewidziano opcję (tamper protection), która zabrania modyfikacji ustawień ochrony komputera lub usuwania agenta endpoint.

Jednym z komponentów ochrony punktów końcowych jest nowej generacji oprogramowanie antywirusowe (NGAV) — Intercept X. Dzięki technologiom głębokiego uczenia maszynowego, oprogramowanie antywirusowe jest w stanie wykrywać wcześniej nieznane zagrożenia bez użycia sygnatur. Dokładność wykrywania jest porównywalna z analogami sygnaturowymi, ale w przeciwieństwie do nich zapewnia proaktywną ochronę, zapobiegając atakom „zero-day”. Intercept X może działać równolegle z sygnaturowymi oprogramowaniami antywirusowymi innych dostawców.

W tym artykule krótko przedstawiliśmy koncepcję SynSec, która jest wdrażana w Sophos Central, a także niektóre możliwości tego rozwiązania. O tym, jak funkcjonuje każdy z komponentów ochrony zintegrowanych w Sophos Central, opowiemy w kolejnych artykułach. Możesz uzyskać wersję demonstracyjną rozwiązania, tutaj.

Źródło: habr.com

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster