{"id":96242,"date":"2020-10-09T19:42:33","date_gmt":"2020-10-09T17:42:33","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/dyra-kak-instrument-bezopasnosti-2-ili-kak-lovit-apt-na-zhivcza"},"modified":"2020-10-09T19:42:33","modified_gmt":"2020-10-09T17:42:33","slug":"dyra-kak-instrument-bezopasnosti-2-ili-kak-lovit-apt-na-zhivcza","status":"publish","type":"post","link":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/dyra-kak-instrument-bezopasnosti-2-ili-kak-lovit-apt-na-zhivcza","title":{"rendered":"Dziura jako narz\u0119dzie bezpiecze\u0144stwa \u2013 2, czyli jak z\u0142apa\u0107 APT \u201ena \u017cywca\u201d","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>(podzi\u0119kowania za pomys\u0142 nag\u0142\u00f3wka dla Sergey G. Brester) <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/users\/sebres\/\" class=\"user_link\">sebres<\/a><\/noindex>)<\/p>\n<p>Kole\u017canki i koledzy, celem tego artyku\u0142u jest ch\u0119\u0107 podzielenia si\u0119 do\u015bwiadczeniami rocznego testowania nowej klasy rozwi\u0105za\u0144 IDS opartych na technologiach Deception. <\/p>\n<p><img decoding=\"async\" alt=\"Dziura jako narz\u0119dzie bezpiecze\u0144stwa \u2013 2, czyli jak z\u0142apa\u0107 APT \u201ena \u017cywca\u201d\" src=\"\/wp-content\/uploads\/2020\/10\/f641b6735cf846d12a0081c7709662e7.png\" style=\"display:block;margin: 0 auto;\" \/><noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<p>Aby zachowa\u0107 logiczn\u0105 sp\u00f3jno\u015b\u0107 przedstawianego materia\u0142u, uwa\u017cam za stosowne zacz\u0105\u0107 od przes\u0142anek. Zatem problematyka:<\/p>\n<ol>\n<li>Ataki skierowane \u2013 to najbardziej niebezpieczny rodzaj atak\u00f3w, mimo \u017ce ich udzia\u0142 w og\u00f3lnej liczbie zagro\u017ce\u0144 jest niewielki. <\/li>\n<li>Jak dot\u0105d nie wymy\u015blono \u017cadnego gwarantuj\u0105cego skutecznego \u015brodka ochrony perymetru (ani kompleksu takich \u015brodk\u00f3w). <\/li>\n<li>Zazwyczaj ataki skierowane przebiegaj\u0105 w kilku etapach. Pokonanie perymetru to tylko jeden z pocz\u0105tkowych etap\u00f3w, kt\u00f3ry (mo\u017cecie mnie obrzuci\u0107 kamieniami) nie niesie du\u017cego szkody dla \u00abofiary\u00bb, chyba \u017ce m\u00f3wimy o atakach DEoS (Destruction of service) (szyfrowanie itp.). Naprawd\u0119 \u201ebolesne\u201d zaczyna si\u0119 dopiero p\u00f3\u017aniej, kiedy przej\u0119te aktywa zaczynaj\u0105 by\u0107 wykorzystywane do pivotingu i rozwijania ataku \u201ew g\u0142\u0105b\u201d, a my tego nie zauwa\u017camy. <\/li>\n<li>Skoro zaczynamy ponosi\u0107 prawdziwe straty wtedy, gdy przest\u0119pcy faktycznie docieraj\u0105 do cel\u00f3w ataku (serwery aplikacji, DBMS, magazyny danych, repozytoria, elementy krytycznej infrastruktury), logiczne jest, \u017ce jednym z zada\u0144 s\u0142u\u017cby bezpiecze\u0144stwa informacji jest przerwanie atak\u00f3w przed tym smutnym wydarzeniem. Jednak aby co\u015b przerwa\u0107, najpierw trzeba si\u0119 o tym dowiedzie\u0107. Im wcze\u015bniej \u2013 tym lepiej. <\/li>\n<li>W zwi\u0105zku z tym, dla skutecznego zarz\u0105dzania ryzykiem (tj. zmniejszenia szk\u00f3d z powodu skierowanych atak\u00f3w) kluczowe znaczenie ma posiadanie narz\u0119dzi, kt\u00f3re zapewni\u0105 minimalny TTD (czas wykrywania \u2013 czas od momentu intruzji do momentu wykrycia ataku). W zale\u017cno\u015bci od bran\u017cy i regionu, ten okres w \u015brednim wynosi 99 dni w USA, 106 dni w regionie EMEA, 172 dni w regionie APAC (M-Trends 2017, A View From the Front Lines, Mandiant). <\/li>\n<li>Co oferuje rynek?\n<ul>\n<li>\u201ePiaskownice\u201d. Kolejna kontrola zapobiegawcza, kt\u00f3ra jest daleka od idea\u0142u. Istnieje wiele skutecznych technik wykrywania i omijania piaskownic lub rozwi\u0105za\u0144 whitelistingowych. Ch\u0142opaki z \u201eciemnej strony\u201d s\u0105 tutaj na razie krok przed nami. \n<\/li>\n<li>UEBA (systemy profilowania zachowa\u0144 i wykrywania anomalii) teoretycznie mo\u017ce by\u0107 bardzo skuteczne. Jednak moim zdaniem to co\u015b, co znajduje si\u0119 w odleg\u0142ej przysz\u0142o\u015bci. W praktyce jest to na razie bardzo drogie, niepewne i wymaga bardzo dojrza\u0142ej i stabilnej infrastruktury IT i bezpiecze\u0144stwa, w kt\u00f3rej znajduj\u0105 si\u0119 ju\u017c wszystkie narz\u0119dzia generuj\u0105ce dane do analizy zachowa\u0144.\n<\/li>\n<li>SIEM to dobry instrument do prowadzenia dochodze\u0144, ale nie ma zdolno\u015bci do zauwa\u017cania i zg\u0142aszania czego\u015b nowego, oryginalnego na czas, poniewa\u017c regu\u0142y korelacji to po prostu te same sygnatury. <\/li>\n<\/ul>\n<p>\n <\/li>\n<li>W zwi\u0105zku z tym pojawi\u0142a si\u0119 potrzeba takiego narz\u0119dzia, kt\u00f3re:\n<ul>\n<li>skutecznie dzia\u0142a\u0142oby w warunkach ju\u017c skompromitowanego perymetru,\n<\/li>\n<li>wykrywa\u0142oby udane ataki w zbli\u017conym do rzeczywistego czasie, niezale\u017cnie od u\u017cywanego narz\u0119dzia i podatno\u015bci, kt\u00f3re s\u0105 wykorzystywane,<\/li>\n<li>nie by\u0142oby uzale\u017cnione od sygnatur\/regu\u0142\/scenariuszy\/polityk\/profili i innych statycznych element\u00f3w,<\/li>\n<li>nie wymaga\u0142oby du\u017cych zbior\u00f3w danych i ich \u017ar\u00f3de\u0142 do analizy,<\/li>\n<li>umo\u017cliwia\u0142o okre\u015blanie atak\u00f3w nie jako pewnego ryzyka w wyniku dzia\u0142ania 'najlepszej na \u015bwiecie, opatentowanej i dlatego zamkni\u0119tej matematyki', wymagaj\u0105cej dodatkowego dochodzenia, a praktycznie jako binarne zdarzenie \u2013 'Tak, jeste\u015bmy atakowani' lub 'Nie, wszystko w porz\u0105dku',<\/li>\n<li>by\u0142o uniwersalne, efektywnie skalowalne i realnie wdra\u017cane w ka\u017cdej heterogenicznej \u015brodowisku, niezale\u017cnie od u\u017cywanej fizycznej i logicznej topologii sieci.<\/li>\n<\/ul>\n<\/li>\n<\/ol>\n<p>\nNa rol\u0119 takiego narz\u0119dzia obecnie pretenduj\u0105 tzw. rozwi\u0105zania decepcyjne. To znaczy rozwi\u0105zania, kt\u00f3re opieraj\u0105 si\u0119 na starej dobrej koncepcji honeypot\u00f3w, ale z zupe\u0142nie innym poziomem realizacji. Temat ten obecnie zdecydowanie zyskuje na znaczeniu.<\/p>\n<p>Z wynikami <noindex><a rel=\"nofollow\" href=\"https:\/\/www.gartner.com\/newsroom\/id\/3744917\">szczytu Gartnera po\u015bwi\u0119conego zarz\u0105dzaniu bezpiecze\u0144stwem i ryzykiem 2017<\/a><\/noindex> Rozwi\u0105zania decepcyjne znajduj\u0105 si\u0119 w pierwszej tr\u00f3jce strategii i narz\u0119dzi, kt\u00f3re s\u0105 rekomendowane do zastosowania. <\/p>\n<p>Wed\u0142ug raportu <noindex><a rel=\"nofollow\" href=\"https:\/\/www.tag-cyber.com\/Annual\/2017\/\">rocznego raportu TAG Cybersecurity 2017<\/a><\/noindex> Deception jest jednym z kluczowych kierunk\u00f3w rozwoju system\u00f3w wykrywania intruz\u00f3w (IDS).<\/p>\n<p>Ca\u0142a sekcja najnowszego <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/products\/security\/security-reports.html\">raportu Cisco o stanie bezpiecze\u0144stwa IT<\/a><\/noindex>, po\u015bwi\u0119cona SCADA, oparta jest na danych jednego z lider\u00f3w tego rynku, TrapX Security (Izrael), kt\u00f3rego rozwi\u0105zanie ju\u017c od roku dzia\u0142a w naszej strefie testowej. <\/p>\n<p>TrapX Deception Grid umo\u017cliwia budowanie i eksploatacj\u0119 rozproszonych IDS w spos\u00f3b scentralizowany, bez zwi\u0119kszania obci\u0105\u017cenia licencyjnego i wymaga\u0144 dotycz\u0105cych zasob\u00f3w sprz\u0119towych. W rzeczywisto\u015bci TrapX jest konstrukcj\u0105, kt\u00f3ra pozwala stworzy\u0107 z element\u00f3w istniej\u0105cej infrastruktury IT jeden du\u017cy mechanizm detekcji atak\u00f3w na poziomie ca\u0142ego przedsi\u0119biorstwa, rodzaj rozproszonej sieciowej \"alarm\u00f3wki\". <\/p>\n<h3>Struktura Rozwi\u0105zania<\/h3>\n<p>\nW naszym laboratorium nieustannie badamy i testujemy r\u00f3\u017cne nowinki w dziedzinie bezpiecze\u0144stwa IT. Obecnie jest tu uruchomionych oko\u0142o 50 r\u00f3\u017cnych serwer\u00f3w wirtualnych, w tym komponenty TrapX Deception Grid.<\/p>\n<p><img decoding=\"async\" alt=\"Dziura jako narz\u0119dzie bezpiecze\u0144stwa \u2013 2, czyli jak z\u0142apa\u0107 APT \u201ena \u017cywca\u201d\" src=\"\/wp-content\/uploads\/2020\/10\/9c9c21101020c1005edc938a3a7ca393.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nZatem, od g\u00f3ry do do\u0142u:<\/p>\n<ol>\n<li>TSOC (TrapX Security Operation Console) \u2013 m\u00f3zg systemu. To centralna konsola zarz\u0105dzaj\u0105ca, za pomoc\u0105 kt\u00f3rej odbywa si\u0119 konfiguracja, wdro\u017cenie rozwi\u0105zania i codzienna praca. Poniewa\u017c jest to serwis webowy, mo\u017ce by\u0107 uruchamiany gdziekolwiek \u2013 w perymetrze, w chmurze lub u dostawcy MSSP. <\/li>\n<li>TrapX Appliance (TSA) \u2013 wirtualny serwer, do kt\u00f3rego za pomoc\u0105 portu trunk \u0142\u0105czymy te podsieci, kt\u00f3re chcemy obj\u0105\u0107 monitoringiem. Tutaj w rzeczywisto\u015bci \"\u017cyj\u0105\" wszystkie nasze sieciowe sensory.\n<p>W naszym laboratorium uruchomiony jest jeden TSA (mwsapp1), ale w rzeczywisto\u015bci mo\u017ce ich by\u0107 wiele. Mo\u017ce to by\u0107 konieczne w du\u017cych sieciach, gdzie mi\u0119dzy segmentami nie ma \u0142\u0105czno\u015bci L2 (typowy przyk\u0142ad \u2013 \"Holding i sp\u00f3\u0142ki c\u00f3rki\" lub \"G\u0142\u00f3wna siedziba banku i jego oddzia\u0142y\") lub je\u015bli w sieci s\u0105 izolowane segmenty, na przyk\u0142ad APT. W ka\u017cdym takim oddziale\/segmencie mo\u017cna uruchomi\u0107 sw\u00f3j TSA i pod\u0142\u0105czy\u0107 go do centralnego TSOC, na kt\u00f3rym wszystkie informacje b\u0119d\u0105 przetwarzane w spos\u00f3b scentralizowany. Taka architektura pozwala budowa\u0107 rozproszone systemy monitorowania bez potrzeby radykalnej przebudowy sieci lub naruszenia istniej\u0105cej segmentacji.<\/p>\n<p>Ponadto, na TSA mo\u017cemy skierowa\u0107 kopi\u0119 wychodz\u0105cego ruchu przez TAP\/SPAN. W przypadku wykrycia po\u0142\u0105cze\u0144 z znanymi botnetami, serwerami dowodzenia, sesjami TOR r\u00f3wnie\u017c otrzymamy wyniki w konsoli. Odpowiada za to Network Intelligence Sensor (NIS). W naszym \u015brodowisku ta funkcjonalno\u015b\u0107 jest realizowana na zaporze sieciowej, dlatego tutaj jej nie u\u017cyli\u015bmy. <\/li>\n<li>Pu\u0142apki aplikacyjne (pe\u0142ny OS) \u2013 tradycyjne honeypoty oparte na serwerach Windows. Nie wymaga si\u0119 ich wielu, poniewa\u017c g\u0142\u00f3wnym celem tych serwer\u00f3w jest dostarczenie us\u0142ug IT dla nast\u0119pnego poziomu czujnik\u00f3w lub wykrywanie atak\u00f3w na aplikacje biznesowe, kt\u00f3re mog\u0105 by\u0107 uruchamiane w \u015brodowisku Windows. W naszej laboratorium zainstalowali\u015bmy jeden taki serwer (FOS01)\n<p><img decoding=\"async\" alt=\"Dziura jako narz\u0119dzie bezpiecze\u0144stwa \u2013 2, czyli jak z\u0142apa\u0107 APT \u201ena \u017cywca\u201d\" src=\"\/wp-content\/uploads\/2020\/10\/8de44215efff4a49f3b773da10185a73.png\" style=\"display:block;margin: 0 auto;\" \/>\n<\/li>\n<li>Emulowane pu\u0142apki \u2013 g\u0142\u00f3wny komponent rozwi\u0105zania, kt\u00f3ry pozwala nam przy pomocy jednej wirtualnej maszyny stworzy\u0107 g\u0119ste \"minowe\" pole dla atakuj\u0105cych i nasyci\u0107 sie\u0107 przedsi\u0119biorstwa, wszystkie jego vlan-y, naszymi czujnikami. Atakuj\u0105cy widzi taki czujnik, lub fantomowy host, jako prawdziwy komputer PC z Windows lub serwer, serwer Linux lub inne urz\u0105dzenie, kt\u00f3re decydujemy si\u0119 pokaza\u0107.\n<p><img decoding=\"async\" alt=\"Dziura jako narz\u0119dzie bezpiecze\u0144stwa \u2013 2, czyli jak z\u0142apa\u0107 APT \u201ena \u017cywca\u201d\" src=\"\/wp-content\/uploads\/2020\/10\/306c21046c5baadd591b66cdfe153ec2.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDla dobra sprawy i z ciekawo\u015bci, wdro\u017cyli\u015bmy \u201eka\u017cdemu stworzeniu po parze\u201d \u2014 komputery PC z Windows i serwery r\u00f3\u017cnych wersji, serwery Linux, bankomat z Windows embedded, SWIFT Web Access, sieciow\u0105 drukark\u0119, prze\u0142\u0105cznik Cisco, kamer\u0119 IP Axis, MacBooka, urz\u0105dzenie PLC i nawet inteligentn\u0105 \u017car\u00f3wk\u0119. W sumie \u2013 13 host\u00f3w. Og\u00f3lnie, dostawca zaleca wdro\u017cenie takich czujnik\u00f3w w ilo\u015bci minimum 10% od liczby rzeczywistych host\u00f3w. G\u00f3rna granica to dost\u0119pna przestrze\u0144 adresowa. <\/p>\n<p>Bardzo wa\u017cnym aspektem jest to, \u017ce ka\u017cdy taki host \u2013 to nie pe\u0142noprawna maszyna wirtualna, kt\u00f3ra wymaga zasob\u00f3w i licencji. To \u201eoszustwo\u201d, emulacja, jeden proces na TSA, kt\u00f3ry ma zestaw parametr\u00f3w i adres IP. Dlatego przy pomocy nawet jednego TSA mo\u017cemy nasyci\u0107 sie\u0107 setkami takich fantomowych host\u00f3w, kt\u00f3re b\u0119d\u0105 dzia\u0142a\u0107 jak czujniki w systemie alarmowym. To w\u0142a\u015bnie ta technologia pozwala efektywnie ekonomicznie skalowa\u0107 koncepcj\u0119 \u201ehoneypot\u00f3w\u201d na poziomie ka\u017cdej du\u017cej, rozproszonej firmy. <\/p>\n<p>Te hosty z punktu widzenia atakuj\u0105cego s\u0105 atrakcyjne, poniewa\u017c zawieraj\u0105 luki i wydaj\u0105 si\u0119 stosunkowo \u0142atwymi celami. Atakuj\u0105cy widzi us\u0142ugi na tych hostach i mo\u017ce z nimi interakcjonowa\u0107, atakowa\u0107 je, u\u017cywaj\u0105c standardowych narz\u0119dzi i protoko\u0142\u00f3w (smb\/wmi\/ssh\/telnet\/web\/dnp\/bonjour\/Modbus itp.). Jednak wykorzystanie tych host\u00f3w do rozwijania ataku i uruchamiania w\u0142asnego kodu jest niemo\u017cliwe.\n<\/li>\n<li>Po\u0142\u0105czenie tych dw\u00f3ch technologii (FullOS i emulowane pu\u0142apki) pozwala osi\u0105gn\u0105\u0107 wysokie prawdopodobie\u0144stwo, \u017ce atakuj\u0105cy pr\u0119dzej czy p\u00f3\u017aniej napotka jaki\u015b element naszej sieci sygnalizacyjnej. Jak jednak sprawi\u0107, aby to prawdopodobie\u0144stwo by\u0142o bliskie 100%?\n<p>W gr\u0119 wchodz\u0105 tzw. tokeny (Deception tokens). Dzi\u0119ki nim mo\u017cemy w\u0142\u0105czy\u0107 do naszego rozproszonego IDS wszystkie dost\u0119pne komputery i serwery w przedsi\u0119biorstwie. Tokeny s\u0105 umieszczane na rzeczywistych komputerach u\u017cytkownik\u00f3w. Wa\u017cne jest, aby zrozumie\u0107, \u017ce tokeny to nie agenci, kt\u00f3rzy konsumuj\u0105 zasoby i mog\u0105 powodowa\u0107 konflikty. Tokeny to pasywne elementy informacyjne, swoiste 'okruszki chleba' dla atakuj\u0105cej strony, kt\u00f3re prowadz\u0105 j\u0105 w pu\u0142apk\u0119. Na przyk\u0142ad, pod\u0142\u0105czone dyski sieciowe, zak\u0142adki do fa\u0142szywych paneli administracyjnych w przegl\u0105darce i zapisane has\u0142a do nich, zapisane sesje ssh\/rdp\/winscp, nasze pu\u0142apki z komentarzami w plikach hosts, has\u0142a przechowywane w pami\u0119ci, dane uwierzytelniaj\u0105ce nieistniej\u0105cych u\u017cytkownik\u00f3w, pliki biurowe, kt\u00f3rych otwarcie spowoduje uruchomienie systemu, i wiele innych. W ten spos\u00f3b umieszczamy atakuj\u0105cego w zniekszta\u0142conym \u015brodowisku, nasyconym takimi wektorami atak\u00f3w, kt\u00f3re w rzeczywisto\u015bci nie stanowi\u0105 dla nas zagro\u017cenia, a wr\u0119cz przeciwnie. I nie ma on mo\u017cliwo\u015bci ustalenia, kt\u00f3ra informacja jest prawdziwa, a kt\u00f3ra fa\u0142szywa. Tak wi\u0119c nie tylko zapewniamy szybkie wykrycie ataku, ale tak\u017ce znacznie spowalniamy jego przebieg. <\/li>\n<\/ol>\n<p>\n<img decoding=\"async\" alt=\"Dziura jako narz\u0119dzie bezpiecze\u0144stwa \u2013 2, czyli jak z\u0142apa\u0107 APT \u201ena \u017cywca\u201d\" src=\"\/wp-content\/uploads\/2020\/10\/812409dca0c8bc991c7e9812f16d77cf.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Przyk\u0142ad tworzenia sieciowej pu\u0142apki i konfigurowania token\u00f3w. Przyjazny interfejs i \u017cadnej r\u0119cznej edycji konfiguracji, skrypt\u00f3w itp.<\/i><\/p>\n<p>W naszym \u015brodowisku skonfigurowali\u015bmy i rozmieszczili\u015bmy szereg takich token\u00f3w na FOS01 dzia\u0142aj\u0105cym pod Windows Server 2012R2 oraz na testowym komputerze z systemem Windows 7. Na tych maszynach dzia\u0142a RDP, a my okresowo 'wywieszamy' je w DMZ, gdzie umieszczone s\u0105 r\u00f3wnie\u017c nasze sensory (emulowane pu\u0142apki). W ten spos\u00f3b uzyskujemy sta\u0142y strumie\u0144 incydent\u00f3w, mo\u017cna powiedzie\u0107, w spos\u00f3b naturalny. <\/p>\n<p>Oto kr\u00f3tka statystyka za rok:<\/p>\n<p>56 208 \u2013 incydent\u00f3w zarejestrowano,<br \/>\n2 912 \u2013 host\u00f3w \u017ar\u00f3d\u0142owych atak\u00f3w wykryto. <\/p>\n<p><img decoding=\"async\" alt=\"Dziura jako narz\u0119dzie bezpiecze\u0144stwa \u2013 2, czyli jak z\u0142apa\u0107 APT \u201ena \u017cywca\u201d\" src=\"\/wp-content\/uploads\/2020\/10\/0b2404084a997ba5fe4ad33303501612.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Interaktywna, klikalna mapa atak\u00f3w<\/i><\/p>\n<p>Rozwi\u0105zanie to nie generuje \u017cadnych gigantycznych dziennik\u00f3w ani strumieni wydarze\u0144, kt\u00f3re wymaga\u0142yby d\u0142ugotrwa\u0142ej analizy. Zamiast tego, samo klasyfikuje wydarzenia wed\u0142ug typ\u00f3w, co pozwala zespo\u0142owi zabezpiecze\u0144 skupi\u0107 si\u0119 przede wszystkim na tych najbardziej niebezpiecznych \u2013 gdy atakuj\u0105cy pr\u00f3buje nawi\u0105za\u0107 sesje kontrolne (interaction) lub gdy w naszym ruchu pojawiaj\u0105 si\u0119 z\u0142o\u015bliwe payloady (infection). <\/p>\n<p><img decoding=\"async\" alt=\"Dziura jako narz\u0119dzie bezpiecze\u0144stwa \u2013 2, czyli jak z\u0142apa\u0107 APT \u201ena \u017cywca\u201d\" src=\"\/wp-content\/uploads\/2020\/10\/d0ad109bae7dc0fb80182d43be713d4e.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nWszystkie informacje o zdarzeniach s\u0105 czytelne i moim zdaniem przedstawiane w przyst\u0119pny spos\u00f3b nawet dla u\u017cytkownika z podstawow\u0105 wiedz\u0105 w zakresie zabezpiecze\u0144. <\/p>\n<p>Wi\u0119kszo\u015b\u0107 zarejestrowanych incydent\u00f3w to pr\u00f3by skanowania naszych host\u00f3w lub pojedynczych po\u0142\u0105cze\u0144. <\/p>\n<p><img decoding=\"async\" alt=\"Dziura jako narz\u0119dzie bezpiecze\u0144stwa \u2013 2, czyli jak z\u0142apa\u0107 APT \u201ena \u017cywca\u201d\" src=\"\/wp-content\/uploads\/2020\/10\/ea87b3592b2d3727815050b9fd1f708e.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nLub pr\u00f3by \u0142amania hase\u0142 dla RDP.<\/p>\n<p><img decoding=\"async\" alt=\"Dziura jako narz\u0119dzie bezpiecze\u0144stwa \u2013 2, czyli jak z\u0142apa\u0107 APT \u201ena \u017cywca\u201d\" src=\"\/wp-content\/uploads\/2020\/10\/645b5984d1ffaf31758fb23e9a23c9eb.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nJednak zdarza\u0142y si\u0119 r\u00f3wnie\u017c bardziej interesuj\u0105ce przypadki, zw\u0142aszcza gdy przest\u0119pcom uda\u0142o si\u0119 dobra\u0107 has\u0142o do RDP i uzyska\u0107 dost\u0119p do sieci lokalnej. <\/p>\n<p><img decoding=\"async\" alt=\"Dziura jako narz\u0119dzie bezpiecze\u0144stwa \u2013 2, czyli jak z\u0142apa\u0107 APT \u201ena \u017cywca\u201d\" src=\"\/wp-content\/uploads\/2020\/10\/3cde5beadaa306d32c382f66bd67ec33.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nNapastnik pr\u00f3buje wykona\u0107 kod za pomoc\u0105 psexec.<\/p>\n<p><img decoding=\"async\" alt=\"Dziura jako narz\u0119dzie bezpiecze\u0144stwa \u2013 2, czyli jak z\u0142apa\u0107 APT \u201ena \u017cywca\u201d\" src=\"\/wp-content\/uploads\/2020\/10\/1356ef44f3581b37c3163ce454fecf14.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nPrzest\u0119pca znalaz\u0142 zapisane sesje, kt\u00f3re zaprowadzi\u0142y go w pu\u0142apk\u0119 w postaci serwera Linux. Zaraz po po\u0142\u0105czeniu, zestawem wcze\u015bniej przygotowanych polece\u0144, pr\u00f3bowa\u0142 zniszczy\u0107 wszystkie pliki dziennik\u00f3w i odpowiednie zmienne systemowe.<\/p>\n<p><img decoding=\"async\" alt=\"Dziura jako narz\u0119dzie bezpiecze\u0144stwa \u2013 2, czyli jak z\u0142apa\u0107 APT \u201ena \u017cywca\u201d\" src=\"\/wp-content\/uploads\/2020\/10\/6d8994cd3bb2268e45540e5bbcdc74a4.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nAtakuj\u0105cy pr\u00f3buje przeprowadzi\u0107 SQL injection na pu\u0142apce imituje SWIFT Web Access.<\/p>\n<p>Opr\u00f3cz takich \u201enaturalnych\u201d atak\u00f3w przeprowadzili\u015bmy r\u00f3wnie\u017c szereg w\u0142asnych test\u00f3w. Jednym z najciekawszych jest testowanie czasu wykrywania robaka sieciowego w sieci. Do tego u\u017cyli\u015bmy narz\u0119dzia od GuardiCore, kt\u00f3re nazywa si\u0119 <noindex><a rel=\"nofollow\" href=\"http:\/\/www.guardicore.com\/infectionmonkey\/\">Infection Monkey<\/a><\/noindex>. Jest to robak sieciowy, kt\u00f3ry potrafi zara\u017ca\u0107 Windows i Linux, ale bez jakiego\u015b \u201eprzydatnego\u201d \u0142adunku. <br \/>\nUruchomili\u015bmy lokalne centrum dowodzenia, na jednej z maszyn uruchomili\u015bmy pierwszy egzemplarz robaka i otrzymali\u015bmy pierwsze powiadomienie w konsoli TrapX w mniej ni\u017c p\u00f3\u0142torej minuty. TTD 90 sekund w por\u00f3wnaniu do \u015brednich 106 dni... <\/p>\n<p>Dzi\u0119ki mo\u017cliwo\u015bci integracji z innymi klasami rozwi\u0105za\u0144 mo\u017cemy przej\u015b\u0107 od szybkiego wykrywania zagro\u017ce\u0144 do automatycznego reagowania na nie. <\/p>\n<p>Na przyk\u0142ad integracja z systemami NAC (Network Access Control) lub z CarbonBlack pozwoli automatycznie od\u0142\u0105cza\u0107 skompromitowane komputery od sieci. <\/p>\n<p><img decoding=\"async\" alt=\"Dziura jako narz\u0119dzie bezpiecze\u0144stwa \u2013 2, czyli jak z\u0142apa\u0107 APT \u201ena \u017cywca\u201d\" src=\"\/wp-content\/uploads\/2020\/10\/4364d6374b57e5741e33f8981b4cb0ad.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nIntegracja z piaskownicami pozwala automatycznie przekazywa\u0107 do analizy pliki uczestnicz\u0105ce w ataku. <\/p>\n<p><img decoding=\"async\" alt=\"Dziura jako narz\u0119dzie bezpiecze\u0144stwa \u2013 2, czyli jak z\u0142apa\u0107 APT \u201ena \u017cywca\u201d\" src=\"\/wp-content\/uploads\/2020\/10\/c66b8051d0dbd31c1215329d1b55930b.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h3>Integracja z McAfee<\/h3>\n<p>\nW rozwi\u0105zaniu znajduje si\u0119 wbudowany system korelacji zdarze\u0144.<\/p>\n<p><img decoding=\"async\" alt=\"Dziura jako narz\u0119dzie bezpiecze\u0144stwa \u2013 2, czyli jak z\u0142apa\u0107 APT \u201ena \u017cywca\u201d\" src=\"\/wp-content\/uploads\/2020\/10\/d4030212690f3ee1f1a641c49bc90960.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nJednak\u017ce nie by\u0142y dla nas wystarczaj\u0105ce jego mo\u017cliwo\u015bci, dlatego zintegrowali\u015bmy go z HP ArcSight.<\/p>\n<p><img decoding=\"async\" alt=\"Dziura jako narz\u0119dzie bezpiecze\u0144stwa \u2013 2, czyli jak z\u0142apa\u0107 APT \u201ena \u017cywca\u201d\" src=\"\/wp-content\/uploads\/2020\/10\/f08d607c5b4abf8dc354f65ed2591ebc.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nZintegrowany system ticketowy pomaga radzi\u0107 sobie z odkrytymi zagro\u017ceniami 'wsp\u00f3lnymi si\u0142ami'.<\/p>\n<p><img decoding=\"async\" alt=\"Dziura jako narz\u0119dzie bezpiecze\u0144stwa \u2013 2, czyli jak z\u0142apa\u0107 APT \u201ena \u017cywca\u201d\" src=\"\/wp-content\/uploads\/2020\/10\/0e78fa59b2f2b114fa9bdf572f37ea96.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nPoniewa\u017c rozwi\u0105zanie od samego pocz\u0105tku by\u0142o rozwijane z my\u015bl\u0105 o potrzebach instytucji rz\u0105dowych i du\u017cego sektora korporacyjnego, oczywi\u015bcie, wdro\u017cono tam model dost\u0119pu oparty na rolach, integracj\u0119 z AD, rozwini\u0119ty system raport\u00f3w i trigger\u00f3w (powiadomie\u0144 zdarzeniowych), orkiestracj\u0119 dla du\u017cych struktur holdingowych lub dostawc\u00f3w MSSP. <\/p>\n<h3>Zamiast podsumowania<\/h3>\n<p>\nJe\u015bli istnieje podobny system monitorowania, kt\u00f3ry, m\u00f3wi\u0105c obrazowo, chroni nasz\u0105 \u201etyln\u0105 stron\u0119\u201d, to kompromitacja perymetru to dopiero pocz\u0105tek. Najwa\u017cniejsze jest to, \u017ce istnieje realna mo\u017cliwo\u015b\u0107 walki z incydentami bezpiecze\u0144stwa informacji, a nie zajmowanie si\u0119 usuwaniem ich skutk\u00f3w.<br \/>\n<br \/>\u0179r\u00f3d\u0142o: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/softline\/blog\/413893\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>(\u0437\u0430 \u0438\u0434\u0435\u044e \u0437\u0430\u0433\u043e\u043b\u043e\u0432\u043a\u0430 \u0441\u043f\u0430\u0441\u0438\u0431\u043e Sergey G. Brester sebres) \u041a\u043e\u043b\u043b\u0435\u0433\u0438, \u0446\u0435\u043b\u044c\u044e \u0434\u0430\u043d\u043d\u043e\u0439 \u0441\u0442\u0430\u0442\u044c\u0438 \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u0436\u0435\u043b\u0430\u043d\u0438\u0435 \u043f\u043e\u0434\u0435\u043b\u0438\u0442\u044c\u0441\u044f \u043e\u043f\u044b\u0442\u043e\u043c \u0433\u043e\u0434\u0438\u0447\u043d\u043e\u0439 \u0442\u0435\u0441\u0442\u043e\u0432\u043e\u0439 \u044d\u043a\u0441\u043f\u043b\u0443\u0430\u0442\u0430\u0446\u0438\u0438 \u043d\u043e\u0432\u043e\u0433\u043e \u043a\u043b\u0430\u0441\u0441\u0430 IDS-\u0440\u0435\u0448\u0435\u043d\u0438\u0439 \u043d\u0430 \u043e\u0441\u043d\u043e\u0432\u0435 Deception-\u0442\u0435\u0445\u043d\u043e\u043b\u043e\u0433\u0438\u0439. \u0427\u0442\u043e\u0431\u044b \u0441\u043e\u0445\u0440\u0430\u043d\u0438\u0442\u044c \u043b\u043e\u0433\u0438\u0447\u0435\u0441\u043a\u0443\u044e \u0441\u0432\u044f\u0437\u043d\u043e\u0441\u0442\u044c \u0438\u0437\u043b\u043e\u0436\u0435\u043d\u0438\u044f \u043c\u0430\u0442\u0435\u0440\u0438\u0430\u043b\u0430, \u0441\u0447\u0438\u0442\u0430\u044e \u043d\u0443\u0436\u043d\u044b\u043c \u043d\u0430\u0447\u0430\u0442\u044c \u0441 \u043f\u0440\u0435\u0434\u043f\u043e\u0441\u044b\u043b\u043e\u043a. \u0418\u0442\u0430\u043a, \u043f\u0440\u043e\u0431\u043b\u0435\u043c\u0430\u0442\u0438\u043a\u0430: \u041d\u0430\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u043d\u044b\u0435 \u0430\u0442\u0430\u043a\u0438 \u2013 \u043d\u0430\u0438\u0431\u043e\u043b\u0435\u0435 \u043e\u043f\u0430\u0441\u043d\u044b\u0439 \u0432\u0438\u0434 \u0430\u0442\u0430\u043a, \u043d\u0435\u0441\u043c\u043e\u0442\u0440\u044f \u043d\u0430 \u0442\u043e, \u0447\u0442\u043e \u0432 \u043e\u0431\u0449\u0435\u043c \u043a\u043e\u043b\u0438\u0447\u0435\u0441\u0442\u0432\u0435 \u0443\u0433\u0440\u043e\u0437 \u0438\u0445 \u0443\u0434\u0435\u043b\u044c\u043d\u044b\u0439 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":96243,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-96242","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"(\u0437\u0430 \u0438\u0434\u0435\u044e \u0437\u0430\u0433\u043e\u043b\u043e\u0432\u043a\u0430 \u0441\u043f\u0430\u0441\u0438\u0431\u043e Sergey G.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/dyra-kak-instrument-bezopasnosti-2-ili-kak-lovit-apt-na-zhivcza\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"pl_PL\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0414\u044b\u0440\u0430 \u043a\u0430\u043a \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u2013 2, \u0438\u043b\u0438 \u043a\u0430\u043a \u043b\u043e\u0432\u0438\u0442\u044c APT \u00ab\u043d\u0430 \u0436\u0438\u0432\u0446\u0430\u00bb | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"(\u0437\u0430 \u0438\u0434\u0435\u044e \u0437\u0430\u0433\u043e\u043b\u043e\u0432\u043a\u0430 \u0441\u043f\u0430\u0441\u0438\u0431\u043e Sergey G.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/dyra-kak-instrument-bezopasnosti-2-ili-kak-lovit-apt-na-zhivcza\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-10-09T17:42:33+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-10-09T17:42:33+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Dziura jako narz\u0119dzie bezpiecze\u0144stwa \u2013 2, czyli jak \u0142apa\u0107 APT 'na \u017cywca' | ProHoster","description":"(dzi\u0119kujemy Sergey G. za pomys\u0142 nag\u0142\u00f3wka)","canonical_url":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/dyra-kak-instrument-bezopasnosti-2-ili-kak-lovit-apt-na-zhivcza","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"pl_PL","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0414\u044b\u0440\u0430 \u043a\u0430\u043a \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u2013 2, \u0438\u043b\u0438 \u043a\u0430\u043a \u043b\u043e\u0432\u0438\u0442\u044c APT \u00ab\u043d\u0430 \u0436\u0438\u0432\u0446\u0430\u00bb | ProHoster","og:description":"(\u0437\u0430 \u0438\u0434\u0435\u044e \u0437\u0430\u0433\u043e\u043b\u043e\u0432\u043a\u0430 \u0441\u043f\u0430\u0441\u0438\u0431\u043e Sergey G.","og:url":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/dyra-kak-instrument-bezopasnosti-2-ili-kak-lovit-apt-na-zhivcza","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-10-09T17:42:33+00:00","article:modified_time":"2020-10-09T17:42:33+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"96242","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 10:47:24","updated":"2022-10-03 07:10:06","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/96242","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/comments?post=96242"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/96242\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media\/96243"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media?parent=96242"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/categories?post=96242"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/tags?post=96242"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}