{"id":92913,"date":"2020-09-01T13:42:56","date_gmt":"2020-09-01T11:42:56","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/5-check-point-sandblast-agent-management-platform-logs-reports-forensics-threat-hunting"},"modified":"2020-09-01T13:42:56","modified_gmt":"2020-09-01T11:42:56","slug":"5-check-point-sandblast-agent-management-platform-logs-reports-forensics-threat-hunting","status":"publish","type":"post","link":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/5-check-point-sandblast-agent-management-platform-logs-reports-forensics-threat-hunting","title":{"rendered":"5. Check Point SandBlast Agent Management Platform. Dzienniki, Raporty &#038; Kryminalistyka. Polowanie na zagro\u017cenia","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"5. Check Point SandBlast Agent Management Platform. Dzienniki, raporty i analizy. Threat Hunting\" src=\"\/wp-content\/uploads\/2020\/09\/a7187930f8cd3b00abd80e0f8d9f0324.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nWitamy w pi\u0105tym artykule cyklu dotycz\u0105cego platformy zarz\u0105dzania Check Point SandBlast Agent. Poprzednie artyku\u0142y mo\u017cna znale\u017a\u0107, klikaj\u0105c odpowiedni link: <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/tssolution\/blog\/511768\/\">pierwsza<\/a><\/noindex>, <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/tssolution\/blog\/512614\/\">druga<\/a><\/noindex>, <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/tssolution\/blog\/513254\/\">trzecia<\/a><\/noindex>, <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/tssolution\/blog\/515172\/\">czwarty<\/a><\/noindex>. Dzi\u015b om\u00f3wimy mo\u017cliwo\u015bci monitorowania na platformie zarz\u0105dzania, w szczeg\u00f3lno\u015bci prac\u0119 z logami, interaktywnymi pulpitami nawigacyjnymi (Widok) i raportami. Poruszymy r\u00f3wnie\u017c temat Threat Hunting, aby zidentyfikowa\u0107 aktualne zagro\u017cenia i nietypowe zdarzenia na komputerze u\u017cytkownika.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h2>Logi<\/h2>\n<p>\nPodstawowym \u017ar\u00f3d\u0142em informacji do monitorowania zdarze\u0144 bezpiecze\u0144stwa jest sekcja Logi, kt\u00f3ra wy\u015bwietla szczeg\u00f3\u0142owe informacje o ka\u017cdym incydencie i umo\u017cliwia korzystanie z wygodnych filtr\u00f3w do precyzowania kryteri\u00f3w wyszukiwania. Na przyk\u0142ad, klikaj\u0105c prawym przyciskiem myszy na parametr (Blade, Action, Severity itp.) interesuj\u0105cego logu, ten parametr mo\u017ce by\u0107 odfiltrowany jako <i>Filtr: \u201eParameter\u201d<\/i> lub <i>Filtr wykluczaj\u0105cy: \u201eParameter\u201d<\/i>. Dla parametru Source mo\u017cna r\u00f3wnie\u017c wybra\u0107 opcj\u0119 IP Tools, w kt\u00f3rej mo\u017cna uruchomi\u0107 ping do tego adresu IP\/nazwy lub wykona\u0107 nslookup, aby uzyska\u0107 adres IP \u017ar\u00f3d\u0142a na podstawie nazwy.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/er\/gj\/-r\/ergj-rhqeb5doaruijchefsbbmc.png\"><img decoding=\"async\" alt=\"5. Check Point SandBlast Agent Management Platform. Dzienniki, raporty i analizy. Threat Hunting\" src=\"\/wp-content\/uploads\/2020\/09\/b38e68cc93766b19f412e89fd4e851f3.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p>W sekcji Logi, aby filtrowa\u0107 zdarzenia, znajduje si\u0119 podsekcja Statystyki, kt\u00f3ra wy\u015bwietla statystyki dla wszystkich parametr\u00f3w: wykres czasowy z liczb\u0105 log\u00f3w oraz procentowe wska\u017aniki dla ka\u017cdego z parametr\u00f3w. Z tej podsekcji mo\u017cna \u0142atwo odfiltrowa\u0107 logi bez u\u017cycia paska wyszukiwania i pisania wyra\u017ce\u0144 filtruj\u0105cych \u2014 wystarczy wybra\u0107 interesuj\u0105ce parametry, a nowa lista log\u00f3w natychmiast si\u0119 wy\u015bwietli.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/sm\/gm\/mf\/smgmmffyujvi1crg45z5uitlvwa.png\"><img decoding=\"async\" alt=\"5. Check Point SandBlast Agent Management Platform. Dzienniki, raporty i analizy. Threat Hunting\" src=\"\/wp-content\/uploads\/2020\/09\/10deab53312dbef413e58f7edb5f43f0.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p>Szczeg\u00f3\u0142owe informacje o ka\u017cdym dzienniku s\u0105 dost\u0119pne w prawym panelu sekcji Logi, jednak bardziej praktyczne jest otwarcie dziennika podw\u00f3jnym klikni\u0119ciem, aby przeanalizowa\u0107 jego zawarto\u015b\u0107. Poni\u017cej znajduje si\u0119 przyk\u0142ad dziennika (obrazek jest klikalny), w kt\u00f3rym przedstawione s\u0105 szczeg\u00f3\u0142owe informacje dotycz\u0105ce dzia\u0142ania Prevent w ramach Threat Emulation na zainfekowanym pliku \".docx\". Dziennik ma kilka podsekcji, kt\u00f3re wy\u015bwietlaj\u0105 szczeg\u00f3\u0142y zdarzenia bezpiecze\u0144stwa: zastosowane zasady i ochrona, szczeg\u00f3\u0142y forenzyczne, informacje o kliencie i ruchu. Szczeg\u00f3ln\u0105 uwag\u0119 zwracaj\u0105 dost\u0119pne z dziennika raporty \u2014 Threat Emulation Report i Forensics Report. Te raporty mo\u017cna r\u00f3wnie\u017c otworzy\u0107 z klienta SandBlast Agent.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/u5\/ch\/e1\/u5che1n2ww-hycuu8j1-55cadfi.png\"><img decoding=\"async\" alt=\"5. Check Point SandBlast Agent Management Platform. Dzienniki, raporty i analizy. Threat Hunting\" src=\"\/wp-content\/uploads\/2020\/09\/2e3650320a5e06a7c0503433ac4ad541.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<h3>Threat Emulation Report<\/h3>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/ns\/h4\/_k\/nsh4_knfdmptu_-nfd97_pemoim.png\"><img decoding=\"async\" alt=\"5. Check Point SandBlast Agent Management Platform. Dzienniki, raporty i analizy. Threat Hunting\" src=\"\/wp-content\/uploads\/2020\/09\/b0d753ec281f8409fe02946f9a3680b3.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p>Kiedy u\u017cywasz narz\u0119dzia Threat Emulation, po emulacji w chmurze Check Point, w odpowiednim logu pojawia si\u0119 link do szczeg\u00f3\u0142owego raportu z wynikami emulacji \u2014 Threat Emulation Report. Zawarto\u015b\u0107 takiego raportu zosta\u0142a szczeg\u00f3\u0142owo opisana w naszym artykule na temat <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/tssolution\/blog\/477494\/\">analizy z\u0142o\u015bliwego oprogramowania za pomoc\u0105 forenziki Check Point SandBlast Network<\/a><\/noindex>. Warto zauwa\u017cy\u0107, \u017ce raport ten jest interaktywny i pozwala na szczeg\u00f3\u0142owe przegl\u0105danie ka\u017cdego z dzia\u0142\u00f3w. Istnieje r\u00f3wnie\u017c mo\u017cliwo\u015b\u0107 obejrzenia nagrania procesu emulacji w wirtualnej maszynie, pobrania oryginalnego z\u0142o\u015bliwego pliku lub uzyskania jego hasza, jak r\u00f3wnie\u017c skontaktowania si\u0119 z zespo\u0142em odpowiedzi incydent\u00f3w Check Point.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/8a\/lh\/xx\/8alhxxvnjs1ewg8b4_2vb9w1464.gif\"><img decoding=\"async\" alt=\"5. Check Point SandBlast Agent Management Platform. Dzienniki, raporty i analizy. Threat Hunting\" src=\"\/wp-content\/uploads\/2020\/09\/9048cf717e020ae6d5bf2c106397bfe3.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<h3>Forensics Report<\/h3>\n<p>\nPraktycznie dla ka\u017cdego zdarzenia bezpiecze\u0144stwa generowany jest raport Forensics Report, kt\u00f3ry zawiera szczeg\u00f3\u0142owe informacje o z\u0142o\u015bliwym pliku: jego cechy, dzia\u0142ania, punkt wej\u015bcia do systemu i wp\u0142yw na wa\u017cne aktywa firmy. Struktura raportu by\u0142a szczeg\u00f3\u0142owo omawiana w naszym artykule na temat <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/tssolution\/blog\/478396\/\">analizy z\u0142o\u015bliwego oprogramowania za pomoc\u0105 forenziki Check Point SandBlast Agent<\/a><\/noindex>. Taki raport jest wa\u017cnym \u017ar\u00f3d\u0142em informacji podczas badania zdarze\u0144 bezpiecze\u0144stwa, a w razie potrzeby mo\u017cna natychmiast wys\u0142a\u0107 zawarto\u015b\u0107 raportu do zespo\u0142u odpowiedzi incydent\u00f3w Check Point.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/wh\/qb\/pe\/whqbpe7hlwwujwxdv4um42eb-no.gif\"><img decoding=\"async\" alt=\"5. Check Point SandBlast Agent Management Platform. Dzienniki, raporty i analizy. Threat Hunting\" src=\"\/wp-content\/uploads\/2020\/09\/7010f25765e6c3bfb6dff40a8cf48e24.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<h2>SmartView<\/h2>\n<p>\nCheck Point SmartView jest wygodnym narz\u0119dziem do budowy i wy\u015bwietlania dynamicznych pulpit\u00f3w nawigacyjnych (View) oraz raport\u00f3w w formacie PDF. Z SmartView mo\u017cna r\u00f3wnie\u017c przegl\u0105da\u0107 dzienniki u\u017cytkownik\u00f3w i zdarzenia audytu dla administrator\u00f3w. Na poni\u017cszym rysunku przedstawiono najbardziej u\u017cyteczne raporty i pulpity nawigacyjne przy pracy z SandBlast Agent.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/wr\/e5\/yo\/wre5yoe7iptzwak-7vgbmszpzky.png\"><img decoding=\"async\" alt=\"5. Check Point SandBlast Agent Management Platform. Dzienniki, raporty i analizy. Threat Hunting\" src=\"\/wp-content\/uploads\/2020\/09\/62a262c57811eede4609637590481ef0.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p>Raporty w SmartView stanowi\u0105 dokumenty z informacjami statystycznymi o zdarzeniach w okre\u015blonym przedziale czasowym. Obs\u0142ugiwane jest eksportowanie raport\u00f3w w formacie PDF na maszyn\u0119, na kt\u00f3rej otwarte jest SmartView, a tak\u017ce regularne wywo\u0142ywanie w PDF\/Excel na adres e-mail administratora. Opr\u00f3cz tego obs\u0142ugiwany jest import\/eksport szablon\u00f3w raport\u00f3w, tworzenie w\u0142asnych raport\u00f3w i mo\u017cliwo\u015b\u0107 ukrywania nazw u\u017cytkownik\u00f3w w raportach. Na poni\u017cszym rysunku przedstawiono przyk\u0142ad wbudowanego raportu Threat Prevention.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/c2\/ol\/br\/c2olbrgf6jufazr6w6wzhi7rxgg.gif\"><img decoding=\"async\" alt=\"5. Check Point SandBlast Agent Management Platform. Dzienniki, raporty i analizy. Threat Hunting\" src=\"\/wp-content\/uploads\/2020\/09\/293e7d94792e09eefe93981369af817b.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p>Pulpity (View) w SmartView umo\u017cliwiaj\u0105 administratorowi dost\u0119p do dziennik\u00f3w zwi\u0105zanych z odpowiednim zdarzeniem \u2014 wystarczy dwukrotnie klikn\u0105\u0107 interesuj\u0105cy obiekt, czy to kolumn\u0119 wykresu, czy nazw\u0119 z\u0142o\u015bliwego pliku. Podobnie jak w przypadku raport\u00f3w mo\u017cna tworzy\u0107 w\u0142asne pulpity i ukrywa\u0107 dane u\u017cytkownik\u00f3w. Dla pulpit\u00f3w obs\u0142ugiwany jest r\u00f3wnie\u017c import\/eksport szablon\u00f3w, regularne zrzuty do PDF\/Excel na adres e-mail administratora oraz automatyczna aktualizacja danych do monitorowania zdarze\u0144 bezpiecze\u0144stwa w czasie rzeczywistym.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/md\/ob\/l3\/mdobl3ed5laokqioysiwzs6h3yi.gif\"><img decoding=\"async\" alt=\"5. Check Point SandBlast Agent Management Platform. Dzienniki, raporty i analizy. Threat Hunting\" src=\"\/wp-content\/uploads\/2020\/09\/efd3584fdb1e1d61109e55a4137c8e0d.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<h2>Dodatkowe sekcje monitorowania<\/h2>\n<p>\nOpis narz\u0119dzi monitorowania w Management Platform by\u0142by niepe\u0142ny bez wzmianki o sekcjach Overview, Computer Management, Endpoint Settings i Push Operations. Te sekcje zosta\u0142y szczeg\u00f3\u0142owo opisane w <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/tssolution\/blog\/512614\/\">drugim artykule<\/a><\/noindex>, jednak przydatne b\u0119dzie om\u00f3wienie ich mo\u017cliwo\u015bci w celu rozwi\u0105zania problem\u00f3w z monitorowaniem. Zaczniemy od Overview, sk\u0142adaj\u0105cego si\u0119 z dw\u00f3ch podsekcji \u2014 Operational Overview i Security Overview, kt\u00f3re stanowi\u0105 pulpity z informacjami o stanie chronionych maszyn u\u017cytkownik\u00f3w i zdarzeniach bezpiecze\u0144stwa. Podobnie jak w przypadku interakcji z ka\u017cdym innym pulpitem, podsekcje Operational Overview i Security Overview, po dwukrotnym klikni\u0119ciu na interesuj\u0105cy parametr, prowadz\u0105 do sekcji Computer Management z wybranym filtrem (na przyk\u0142ad \u201eDesktops\u201d lub \u201ePre-Boot Status: Enabled\u201d), lub do sekcji Logs dla konkretnego zdarzenia. Podsekcja Security Overview to pulpit \u201eCyber Attack View \u2013 Endpoint\u201d, kt\u00f3ry mo\u017cna dostosowa\u0107 \u201epod siebie\u201d i ustawi\u0107 automatyczn\u0105 aktualizacj\u0119 danych.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/--\/bl\/sr\/--blsrbxcaapnnnckd5ov9in5rk.gif\"><img decoding=\"async\" alt=\"5. Check Point SandBlast Agent Management Platform. Dzienniki, raporty i analizy. Threat Hunting\" src=\"\/wp-content\/uploads\/2020\/09\/4f49d2a2f33f64cf65924ff3a1140e19.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p>Z sekcji Computer Management mo\u017cna \u015bledzi\u0107 stan agenta na maszynach u\u017cytkownik\u00f3w, status aktualizacji bazy danych Anti-Malware, etapy szyfrowania dysku i wiele innych. Wszystkie dane s\u0105 aktualizowane automatycznie, a dla ka\u017cdego z filtr\u00f3w wy\u015bwietlany jest procentowy wska\u017anik odpowiednich maszyn u\u017cytkownik\u00f3w. Obs\u0142ugiwany jest r\u00f3wnie\u017c eksport danych o komputerach w formacie CSV.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/ij\/zi\/ni\/ijzinixrgrhpci2cgi3hugndspw.png\"><img decoding=\"async\" alt=\"5. Check Point SandBlast Agent Management Platform. Dzienniki, raporty i analizy. Threat Hunting\" src=\"\/wp-content\/uploads\/2020\/09\/fd99e1dbfa12324f44bd18bfd07a7632.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p>Wa\u017c\u0105cym aspektem monitorowania bezpiecze\u0144stwa stacji roboczych jest konfigurowanie powiadomie\u0144 o krytycznych zdarzeniach (Alerts) oraz eksportowanie dziennik\u00f3w (Export Events) do przechowywania na serwerze log\u00f3w firmy. Obie te ustawienia realizowane s\u0105 w sekcji Endpoint Settings, a dla <i>Alerts<\/i> istnieje mo\u017cliwo\u015b\u0107 pod\u0142\u0105czenia serwera pocztowego do wysy\u0142ania powiadomie\u0144 o zdarzeniach do administratora oraz skonfigurowania prog\u00f3w uruchamiania\/wy\u0142\u0105czania powiadomie\u0144 w zale\u017cno\u015bci od procentu\/liczby urz\u0105dze\u0144 spe\u0142niaj\u0105cych kryteria zdarzenia. <i>Eksport zdarze\u0144<\/i> umo\u017cliwia skonfigurowanie przesy\u0142ania log\u00f3w z Platformy Zarz\u0105dzania na serwer log\u00f3w firmy do dalszego przetwarzania. Obs\u0142ugiwane s\u0105 formaty SYSLOG, CEF, LEEF, SPLUNK, protoko\u0142y TCP\/UDP, dowolne systemy SIEM z dzia\u0142aj\u0105cym agentem syslog, wsparcie dla szyfrowania TLS\/SSL oraz uwierzytelnianie klienta syslog.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/vx\/73\/o0\/vx73o0ismioxm9l-ymvdvfkjhny.gif\"><img decoding=\"async\" alt=\"5. Check Point SandBlast Agent Management Platform. Dzienniki, raporty i analizy. Threat Hunting\" src=\"\/wp-content\/uploads\/2020\/09\/b9af095705868c7ba9f63d4d927bdae5.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p>Dla g\u0142\u0119bokiej analizy zdarze\u0144 na agencie lub w przypadku kontaktu z pomoc\u0105 techniczn\u0105 mo\u017cna szybko zebra\u0107 logi z klienta SandBlast Agent za pomoc\u0105 wymuszonej operacji w sekcji Operacje Push. Mo\u017cna skonfigurowa\u0107 przesy\u0142anie utworzonego archiwum z logami na serwery Check Point lub na serwery firmowe, a tak\u017ce archiwum z logami jest przechowywane na maszynie u\u017cytkownika w katalogu C:UsersusernameCPInfo. Obs\u0142ugiwane jest uruchamianie procesu zbierania log\u00f3w o okre\u015blonej porze oraz mo\u017cliwo\u015b\u0107 op\u00f3\u017anienia operacji przez u\u017cytkownika.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/iy\/5u\/6o\/iy5u6ovlg4fxi-ex0whpxh4yjms.gif\"><img decoding=\"async\" alt=\"5. Check Point SandBlast Agent Management Platform. Dzienniki, raporty i analizy. Threat Hunting\" src=\"\/wp-content\/uploads\/2020\/09\/2ef458a297b223b30813091f54195d76.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<h2>Polowanie na zagro\u017cenia<\/h2>\n<p>\nMetoda Polowania na zagro\u017cenia jest u\u017cywana do proaktywnego poszukiwania z\u0142o\u015bliwych dzia\u0142a\u0144 i anormalnego zachowania w systemie w celu dalszego badania potencjalnego zdarzenia bezpiecze\u0144stwa. Sekcja Polowanie na zagro\u017cenia w Platformie Zarz\u0105dzania umo\u017cliwia wyszukiwanie zdarze\u0144 o okre\u015blonych parametrach w danych u\u017cytkownika.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/su\/2p\/l5\/su2pl5rwsc32slfnokqn_rrqtus.png\"><img decoding=\"async\" alt=\"5. Check Point SandBlast Agent Management Platform. Dzienniki, raporty i analizy. Threat Hunting\" src=\"\/wp-content\/uploads\/2020\/09\/3f771fbea121a78d1d50daf42f1643cb.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p>Narz\u0119dzie Polowania na zagro\u017cenia ma kilka wst\u0119pnie zdefiniowanych zapyta\u0144, na przyk\u0142ad: do klasyfikacji z\u0142o\u015bliwych domen lub plik\u00f3w, \u015bledzenia rzadkich zapyta\u0144 do niekt\u00f3rych adres\u00f3w IP (wzgl\u0119dem og\u00f3lnej statystyki). Struktura zapytania sk\u0142ada si\u0119 z trzech parametr\u00f3w: <i>wska\u017anik<\/i> (protok\u00f3\u0142 sieciowy, identyfikator procesu, typ pliku itp.), <i>operatora<\/i> (\u201ejest\u201d, \u201enie jest\u201d, \u201ezawiera\u201d, \u201ejeden z\u201d itp.) oraz <i>tre\u015b\u0107 zapytania<\/i>. W tre\u015bci zapytania mo\u017cna u\u017cywa\u0107 wyra\u017ce\u0144 regularnych, obs\u0142ugiwane jest u\u017cycie kilku filtr\u00f3w jednocze\u015bnie w linii wyszukiwania.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/1y\/3c\/2a\/1y3c2acosy5e22pturoe7khfchq.png\"><img decoding=\"async\" alt=\"5. Check Point SandBlast Agent Management Platform. Dzienniki, raporty i analizy. Threat Hunting\" src=\"\/wp-content\/uploads\/2020\/09\/c0070db473264069eda4f07a919eaa8c.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p>Po wybraniu filtra i zako\u0144czeniu przetwarzania \u017c\u0105dania uzyskuje si\u0119 dost\u0119p do wszystkich odpowiednich zdarze\u0144, z mo\u017cliwo\u015bci\u0105 przegl\u0105dania szczeg\u00f3\u0142owych informacji o zdarzeniu, umieszczenia obiektu \u017c\u0105dania w kwarantannie lub wygenerowania szczeg\u00f3\u0142owego raportu Forensics Report z opisem zdarzenia. Na chwil\u0119 obecn\u0105 narz\u0119dzie to znajduje si\u0119 w wersji beta, a w przysz\u0142o\u015bci planowane jest rozszerzenie zestawu mo\u017cliwo\u015bci, na przyk\u0142ad dodanie informacji o zdarzeniu w postaci macierzy Mitre Att&amp;ck.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habrastorage.org\/webt\/i8\/uh\/ck\/i8uhckgoeakoqcbd7nqx1btijac.png\"><img decoding=\"async\" alt=\"5. Check Point SandBlast Agent Management Platform. Dzienniki, raporty i analizy. Threat Hunting\" src=\"\/wp-content\/uploads\/2020\/09\/61c9043715428af9cbd90bd49e679ce3.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<h3>Podsumowanie<\/h3>\n<p>\nPodsumowuj\u0105c: w tym artykule om\u00f3wili\u015bmy mo\u017cliwo\u015bci monitorowania zdarze\u0144 bezpiecze\u0144stwa w platformie SandBlast Agent Management, przyjrzeli\u015bmy si\u0119 nowemu narz\u0119dziu do proaktywnego wykrywania z\u0142o\u015bliwych dzia\u0142a\u0144 i anomalii na komputerach u\u017cytkownik\u00f3w - Threat Hunting. Nast\u0119pny artyku\u0142 b\u0119dzie ostatnim w tej serii, w kt\u00f3rym om\u00f3wimy najcz\u0119\u015bciej zadawane pytania dotycz\u0105ce rozwi\u0105za\u0144 platformy Management i przedstawimy mo\u017cliwo\u015bci testowania tego produktu.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/tssolution\/blog\/358508\/\">Du\u017ca kolekcja materia\u0142\u00f3w dotycz\u0105cych Check Point od TS Solution<\/a><\/noindex>. Aby nie przegapi\u0107 kolejnych publikacji na temat platformy zarz\u0105dzania SandBlast Agent \u2014 \u015bled\u017a nasze aktualno\u015bci w naszych mediach spo\u0142eczno\u015bciowych (<noindex><a rel=\"nofollow\" href=\"https:\/\/t.me\/tssolution\">Telegram<\/a><\/noindex>, <noindex><a rel=\"nofollow\" href=\"https:\/\/www.facebook.com\/groups\/tssolution.info\/\">Facebook<\/a><\/noindex>, <noindex><a rel=\"nofollow\" href=\"https:\/\/vk.com\/ts_solution\">VK<\/a><\/noindex>, <noindex><a rel=\"nofollow\" href=\"https:\/\/tssolution.ru\/blog\">Blog TS Solution<\/a><\/noindex>, <noindex><a rel=\"nofollow\" href=\"https:\/\/zen.yandex.ru\/id\/5c7d2162fa818600ae386a52\">Yandex.Zen<\/a><\/noindex>).<br \/>\n<br \/>\u0179r\u00f3d\u0142o: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/tssolution\/blog\/516336\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0414\u043e\u0431\u0440\u043e \u043f\u043e\u0436\u0430\u043b\u043e\u0432\u0430\u0442\u044c \u043d\u0430 \u043f\u044f\u0442\u0443\u044e \u0441\u0442\u0430\u0442\u044c\u044e \u0446\u0438\u043a\u043b\u0430 \u043e \u0440\u0435\u0448\u0435\u043d\u0438\u0438 Check Point SandBlast Agent Management Platform. \u0421 \u043f\u0440\u0435\u0434\u044b\u0434\u0443\u0449\u0438\u043c\u0438 \u0441\u0442\u0430\u0442\u044c\u044f\u043c\u0438 \u043c\u043e\u0436\u043d\u043e \u043e\u0437\u043d\u0430\u043a\u043e\u043c\u0438\u0442\u044c\u0441\u044f, \u043f\u0435\u0440\u0435\u0439\u0434\u044f \u043f\u043e \u0441\u043e\u043e\u0442\u0432\u0435\u0442\u0441\u0442\u0432\u0443\u044e\u0449\u0435\u0439 \u0441\u0441\u044b\u043b\u043a\u0435: \u043f\u0435\u0440\u0432\u0430\u044f, \u0432\u0442\u043e\u0440\u0430\u044f, \u0442\u0440\u0435\u0442\u044c\u044f, \u0447\u0435\u0442\u0432\u0451\u0440\u0442\u0430\u044f. \u0421\u0435\u0433\u043e\u0434\u043d\u044f \u043c\u044b \u0440\u0430\u0441\u0441\u043c\u043e\u0442\u0440\u0438\u043c \u0432\u043e\u0437\u043c\u043e\u0436\u043d\u043e\u0441\u0442\u0438 \u043c\u043e\u043d\u0438\u0442\u043e\u0440\u0438\u043d\u0433\u0430 \u0432 Management Platform, \u0430 \u0438\u043c\u0435\u043d\u043d\u043e \u0440\u0430\u0431\u043e\u0442\u0443 \u0441 \u043b\u043e\u0433\u0430\u043c\u0438, \u0438\u043d\u0442\u0435\u0440\u0430\u043a\u0442\u0438\u0432\u043d\u044b\u043c\u0438 \u0434\u0430\u0448\u0431\u043e\u0440\u0434\u0430\u043c\u0438 (View) \u0438 \u043e\u0442\u0447\u0451\u0442\u0430\u043c\u0438. \u0422\u0430\u043a\u0436\u0435 \u0437\u0430\u0442\u0440\u043e\u043d\u0435\u043c \u0442\u0435\u043c\u0443 Threat Hunting \u0434\u043b\u044f \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u0438\u044f \u0430\u043a\u0442\u0443\u0430\u043b\u044c\u043d\u044b\u0445 \u0443\u0433\u0440\u043e\u0437 \u0438 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":92914,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-92913","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/5-check-point-sandblast-agent-management-platform-logs-reports-forensics-threat-hunting\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"pl_PL\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd475. Check Point SandBlast Agent Management Platform. Logs, Reports &amp; Forensics. Threat Hunting | ProHoster\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/5-check-point-sandblast-agent-management-platform-logs-reports-forensics-threat-hunting\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-09-01T11:42:56+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-09-01T11:42:56+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd475. Check Point SandBlast Agent Management Platform. Dzienniki, raporty i analizy. Threat Hunting | ProHoster","description":"","canonical_url":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/5-check-point-sandblast-agent-management-platform-logs-reports-forensics-threat-hunting","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"pl_PL","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd475. Check Point SandBlast Agent Management Platform. Logs, Reports &amp; Forensics. Threat Hunting | ProHoster","og:url":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/5-check-point-sandblast-agent-management-platform-logs-reports-forensics-threat-hunting","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-09-01T11:42:56+00:00","article:modified_time":"2020-09-01T11:42:56+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"92913","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 11:58:25","updated":"2022-09-30 07:34:54","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/92913","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/comments?post=92913"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/92913\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media\/92914"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media?parent=92913"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/categories?post=92913"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/tags?post=92913"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}