
Bine ați venit la al cincilea articol din ciclul despre soluția Platforma de Management Agent SandBlast de la Check Point. Puteți consulta articolele anterioare accesând linkul corespunzător: , , , . Astăzi vom examina funcționalitățile de monitorizare din Platforma de Management, în special lucrul cu jurnalele, tablourile de bord interactive (View) și rapoartele. De asemenea, vom aborda subiectul Vânătorii de amenințări pentru identificarea amenințărilor actuale și a evenimentelor anormale de pe mașina utilizatorului.
Jurnale
Principala sursă de informații pentru monitorizarea evenimentelor de securitate este secțiunea Jurnale, care afișează informații detaliate despre fiecare incident și permite utilizarea de filtre convenabile pentru rafinarea criteriilor de căutare. De exemplu, când se face clic dreapta pe un parametru (Blade, Action, Severity etc.) al jurnalului de interes, acest parametru poate fi filtrat ca Filtru: „Parametru” sau Filtru exclus: „Parametru”. De asemenea, pentru parametrul Sursă poate fi selectată opțiunea IP Tools, în care se poate efectua ping la această adresă IP/nume sau se poate realiza un nslookup pentru a obține adresa IP a sursei după nume.
În secțiunea Jurnale pentru filtrarea evenimentelor există un subsecțiune Statistică, în care se afișează statistica pentru toți parametrii: un grafic temporal cu numărul de jurnale, precum și procentajele pentru fiecare dintre parametri. Din această subsecțiune, jurnalele pot fi ușor filtrate fără a apela la bara de căutare și a scrie expresii de filtrare — este suficient să selectați parametrii de interes și lista nouă de jurnale se va afișa imediat.
Informații detaliate despre fiecare jurnal sunt disponibile în panoul din dreapta al secțiunii Jurnale, însă deschiderea jurnalului printr-un dublu clic pentru analiza conținutului este mai convenabilă. Mai jos este un exemplu de jurnal (imaginea este clicabilă), în care sunt afișate informații detaliate despre activarea acțiunii Prevent a blade-ului Threat Emulation pe un fișier infectat ".docx". Jurnalul are mai multe subsecțiuni care afișează detaliile evenimentului de securitate: politica și protecția activată, detalii de forenzică, informații despre client și trafic. Un aspect deosebit de important sunt rapoartele disponibile din jurnal — Raportul de Emulație a Amenințărilor și Raportul de Forenzică. Aceste rapoarte pot fi, de asemenea, deschise din clientul SandBlast Agent.
Raport de Emulație a Amenințărilor
Când utilizați blade-ul Threat Emulation, după ce emulația a avut loc în cloud-ul Check Point, în jurnalul corespunzător apare un link către un raport detaliat despre rezultatele emulației — Threat Emulation Report. Conținutul acestui raport este detaliat în articolul nostru despre . Este de remarcat că acest raport este interactiv și permite „explorarea” detaliilor fiecărei secțiuni. De asemenea, există posibilitatea de a vizualiza înregistrarea procesului de emulație într-o mașină virtuală, de a descărca fișierul malițios original sau de a obține hash-ul acestuia, precum și de a contacta echipa de răspuns la incidente Check Point.
Forensics Report
Practic, pentru orice eveniment de securitate se generează un raport Forensics Report, care include informații detaliate despre fișierul malițios: caracteristicile acestuia, acțiuni, punctul de intrare în sistem și influența asupra activelor importante ale companiei. Structura raportului a fost detaliată în articolul nostru despre . Acest raport reprezintă o sursă importantă de informații în investigarea evenimentelor de securitate, iar, dacă este necesar, conținutul raportului poate fi trimis imediat echipei de răspuns la incidente Check Point.
SmartView
Check Point SmartView este un instrument convenabil pentru construirea și vizualizarea dashboard-urilor dinamice (View) și a rapoartelor în format PDF. Din SmartView, se pot vizualiza, de asemenea, jurnalele personalizate și evenimentele de audit pentru administratori. În imaginea de mai jos sunt prezentate cele mai utile rapoarte și dashboard-uri pentru lucrul cu SandBlast Agent.
Rapoartele din SmartView sunt documente cu informații statistice privind evenimentele dintr-o anumită perioadă de timp. Se susține exportul rapoartelor în format PDF pe mașina unde este deschis SmartView, precum și exporturi regulate în PDF/Excel pe adresa de email a administratorului. În plus, se susține importul/exportul șabloanelor de rapoarte, crearea de rapoarte proprii și posibilitatea de a ascunde numele utilizatorilor în rapoarte. În imaginea de mai jos este prezentat un exemplu al raportului încorporat Threat Prevention.
Dashboards (View) în SmartView permit administratorului să acceseze jurnalele pentru evenimentul corespunzător — este suficient să facă clic de două ori pe obiectul de interes, fie că este vorba despre o coloană a graficului sau un nume de fișier malițios. La fel ca în cazul rapoartelor, este posibil să creați propriile dashboards și să ascundeți datele utilizatorilor. De asemenea, pentru dashboards este acceptat importul/exportul de șabloane, exportul regulat în PDF/Excel pe adresa de email a administratorului și actualizarea automată a datelor pentru monitorizarea evenimentelor de securitate în timp real.
Secțiuni suplimentare de monitorizare
Descrierea instrumentelor de monitorizare din Platforma de Management va fi incompletă fără a menționa secțiunile Overview, Computer Management, Endpoint Settings și Push Operations. Aceste secțiuni au fost detaliate în , însă va fi util să analizăm funcționalitățile lor pentru soluționarea sarcinilor de monitorizare. Vom începe cu Overview, care este format din două sub-secțiuni — Operational Overview și Security Overview, care constituie dashboards cu informații despre starea mașinilor utilizatorilor protejate și evenimentele de securitate. La fel ca în interacțiunea cu orice alt dashboard, sub-secțiunile Operational Overview și Security Overview permit, prin dublu clic pe un parametru de interes, accesul la secțiunea Computer Management cu filtrul selectat (de exemplu, „Desktops” sau „Pre-Boot Status: Enabled”), sau la secțiunea Logs pentru un eveniment specific. Sub-secțiunea Security Overview reprezintă un dashboard „Cyber Attack View – Endpoint”, care poate fi personalizat „după propriile preferințe” și setat pentru actualizarea automată a datelor.
Din secțiunea Computer Management se poate urmări starea agentului pe mașinile utilizatorilor, starea actualizării bazei de date Anti-Malware, etapele de criptare a discului și multe altele. Toate datele sunt actualizate automat, iar pentru fiecare dintre filtre se afișează procentajul mașinilor utilizatorilor potrivite. De asemenea, este acceptat exportul datelor despre computere în format CSV.
Un aspect important al monitorizării securității stațiilor de lucru este configurarea notificărilor pentru evenimente critice (Alerts) și exportul jurnalele (Export Events) pentru stocarea pe serverul de jurnale al companiei. Ambele setări se realizează în secțiunea Endpoint Settings, iar pentru Alerts Există posibilitatea de a conecta un server de poștă electronică pentru a trimite notificări administratorului despre evenimente și de a configura pragurile de activare/dezactivare a notificărilor în funcție de procentul/numărul de dispozitive care îndeplinesc criteriile evenimentului. Export Evenimente Permite configurarea redirecționării jurnalelor din Management Platform către serverul de jurnal al companiei pentru procesare ulterioară. Se susțin formatele SYSLOG, CEF, LEEF, SPLUNK, protocoalele TCP/UDP, orice sistem SIEM cu agent syslog funcțional, utilizarea criptării TLS/SSL și autentificarea clientului syslog.
Pentru o analiză detaliată a evenimentelor pe agent sau în cazul contactării asistenței tehnice, se pot colecta rapid jurnalele de pe clientul SandBlast Agent prin intermediul unei operațiuni forțate în secțiunea Push Operations. Se poate configura redirecționarea arhivei de jurnale către serverele Check Point sau către serverele corporative, de asemenea, arhiva de jurnale este salvată pe mașina utilizatorului în directorul C:\Users\username\CPInfo. Se susține inițierea procesului de colectare a jurnalelor la un moment specificat și posibilitatea de a amâna operațiunea de către utilizator.
Căutarea de Amenințări
Metoda Căutării de Amenințări este utilizată pentru a căuta proactiv acțiuni malițioase și comportamente anormale în sistem pentru a investiga ulterior un potențial eveniment de securitate. Secțiunea Căutarea de Amenințări din Management Platform permite căutarea evenimentelor cu parametrii specificați în datele mașinii utilizatorului.
Instrumentul Căutării de Amenințări are mai multe interogări predefinite, de exemplu: pentru clasificarea domeniilor sau fișierelor malițioase, urmărirea accesărilor rare către anumite adrese IP (în raport cu statistica generală). Structura interogării constă din trei parametri: un indicator (protocol de rețea, identificator de proces, tip de fișier etc.), operator („este”, „nu este”, „inclusiv”, „unul dintre” etc.) și corpul interogării. În corpul interogării pot fi utilizate expresii regulate, fiind susținută utilizarea simultană a mai multor filtre în linia de căutare.
După alegerea filtrului și finalizarea procesării cererii, se obține acces la toate evenimentele corespunzătoare, cu posibilitatea de a vizualiza informații detaliate despre eveniment, de a plasa obiectul cererii în carantină sau de a genera un raport detaliat Forensics Report cu descrierea evenimentului. În prezent, acest instrument se află în versiune beta și se preconizează extinderea setului de funcționalități, de exemplu, adăugarea de informații despre eveniment sub formă de matrice Mitre Att&ck.
Concluzie
Să tragem concluzii: în acest articol am analizat posibilitățile de monitorizare a evenimentelor de securitate în SandBlast Agent Management Platform, am studiat noul instrument pentru căutarea proactivă a acțiunilor malițioase și anomaliilor pe mașinile utilizatorilor — Threat Hunting. Următorul articol va fi finalul acestui ciclu și în acesta vom răspunde la cele mai frecvente întrebări referitoare la Management Platform și vom discuta despre posibilitățile de testare ale acestui produs.
. Pentru a nu pierde următoarele publicații pe tema SandBlast Agent Management Platform — urmăriți actualizările pe rețelele noastre sociale (, , , , ).
Sursa: habr.com
