
Bună ziua! Bine ați venit la lecția a șaptea a cursului . Pe ne-am familiarizat cu profilele de securitate cum ar fi Filtrarea Web, Controlul Aplicațiilor și Inspecția HTTPS. În această lecție, vom continua să ne aprofundăm în profilele de securitate. Mai întâi, vom explora aspectele teoretice ale funcționării antivirusului și ale sistemului de prevenire a intruziunilor, iar apoi vom examina utilizarea acestor profile de securitate în practică.
Să începem cu antivirusul. Mai întâi, vom discuta tehnologiile pe care FortiGate le utilizează pentru detectarea virusurilor:
Scanarea antivirus este cea mai simplă și rapidă metodă de detectare a virusurilor. Aceasta identifică virusurile care se potrivesc complet cu semnăturile din baza de date antivirus.
Scanarea Grayware sau scanarea programelor nedorite — această tehnologie identifică programe nedorite care sunt instalate fără cunoștința sau consimțământul utilizatorului. Tehnic, aceste programe nu sunt virusuri. De obicei, ele sunt incluse împreună cu alte programe, dar la instalare au un impact negativ asupra sistemului, motiv pentru care sunt clasificate ca programe malware. Adesea, aceste programe pot fi detectate cu ajutorul semnăturilor simple de grayware din baza de date de cercetare FortiGuard.
Scanarea euristică — această tehnologie se bazează pe probabilități, astfel că utilizarea sa poate genera efecte false pozitive, totuși poate ajuta și la detectarea virusurilor zero-day. Virusurile zero-day sunt virusuri noi care nu au fost încă studiate și pentru care nu există încă semnături capabile să le detecteze. Scanarea euristică nu este activată implicit, trebuie să fie activată din linia de comandă.
Dacă toate funcțiile antivirusului sunt activate, FortiGate le aplică în următoarea ordine: scanarea antivirus, scanarea grayware, scanarea euristică.

FortiGate poate utiliza mai multe baze de date antivirus, în funcție de sarcini:
- Baza antivirus normală (Normal) este inclusă în toate modelele FortiGate. Aceasta conține semnături pentru viruși care au fost detectați în ultimele luni. Este cea mai mică bază antivirus, astfel încât utilizarea acesteia permite cele mai rapide scanări. Cu toate acestea, această bază nu poate detecta toate virusurile cunoscute.
- Baza extinsă (Extend) este susținută de cele mai multe modele FortiGate. Aceasta permite detectarea virusurilor care nu mai sunt active. Multe platforme rămân vulnerabile la aceste virusuri. De asemenea, aceste virusuri pot cauza probleme în viitor.
- Și ultima, baza extremă (Extreme), este utilizată în infrastructuri care necesită un nivel ridicat de securitate. Aceasta permite detectarea tuturor virusurilor cunoscute, inclusiv a celor care vizează sisteme de operare învechite, care în prezent nu mai sunt răspândite pe scară largă. Acest tip de bază de semnături nu este, de asemenea, susținută de toate modelele FortiGate.
De asemenea, există o bază de semnături compactă, destinată scanărilor rapide. Despre aceasta vom vorbi puțin mai târziu.

Bazele antivirus pot fi actualizate prin diverse metode.
Prima metodă, Push Update, permite actualizarea bazelor imediat ce baza de cercetare FortiGuard publică o actualizare. Aceasta este utilă pentru infrastructurile care necesită un nivel ridicat de securitate, deoarece FortiGate va primi actualizări urgente imediat ce acestea devin disponibile.
A doua metodă este de a stabili un program. Astfel, actualizările pot fi verificate la fiecare oră, zi sau săptămână. Asta înseamnă că intervalul de timp este la discreția dumneavoastră.
Aceste metode pot fi utilizate împreună.
Dar trebuie să țineți cont de faptul că, pentru a se efectua actualizări, este necesar să activați profilul antivirus pe cel puțin o politică de firewall. Altfel, actualizările nu vor fi efectuate.
De asemenea, se pot descărca actualizări de pe site-ul de suport Fortinet, după care să fie încărcate manual pe FortiGate.
Să examinăm modurile de scanare. Există trei în total: Mod complet în modul Flow Based, Mod rapid în modul Flow Based și Mod complet în modul proxy. Să începem cu Mod complet în modul Flow.
Să presupunem că utilizatorul dorește să descarce un fișier. Acesta trimite o cerere. Serverul începe să-i trimită pachetele din care este alcătuit fișierul. Utilizatorul primește imediat aceste pachete. Însă, înainte de a transmite aceste pachete utilizatorului, FortiGate le cachează. După ce FortiGate primește ultimul pachet, acesta începe să scaneze fișierul. Între timp, ultimul pachet este pus la rând și nu este trimis utilizatorului. Dacă fișierul nu conține viruși, ultimul pachet este trimis utilizatorului. Dacă un virus este detectat, FortiGate întrerupe conexiunea cu utilizatorul.

Al doilea mod de scanare disponibil în Flow Based este Mod Rapid. Acesta folosește o bază de semnături compactă, care conține mai puține semnături decât baza obișnuită. De asemenea, are unele limitări în comparație cu Modul Complet:
- Nu poate trimite fișiere în sandbox
- Nu poate folosi analiza euristică
- De asemenea, nu poate utiliza pachetele asociate cu programe malware mobile
- Unele modele entry level nu suportă acest mod.
Modul Rapid verifică de asemenea traficul pentru viruși, viermi, troieni și programe malware, dar fără buferizare. Aceasta asigură o performanță mai bună, dar în același timp reduce probabilitatea de a detecta un virus.

În modul Proxy este disponibil un singur mod de scanare — Modul Complet. În acest mod de scanare, FortiGate mai întâi salvează întregul fișier local (cu condiția să nu depășească dimensiunea maximă permisă pentru scanare). Clientul trebuie să aștepte până la finalizarea scanării. Dacă în timpul scanării este detectat un virus, utilizatorul va fi imediat notificat. Deoarece FortiGate salvează mai întâi întregul fișier și apoi îl scanează, acest proces poate dura destul de mult timp. Din acest motiv, din partea clientului poate apărea o întrerupere a conexiunii înainte de a primi fișierul din cauza întârzierii.

În imaginea de mai jos este prezentat un tabel comparative pentru modurile de scanare — acesta vă vaajuta să determinați ce tip de scanare se potrivește nevoilor dumneavoastră. Configurarea și verificarea funcționării antivirusului sunt discutate practic în video de la finalul articolului.

Să trecem la a doua parte a lecției — sistemul de prevenire a intruziunilor. Dar, pentru a începe studiul IPS, trebuie să înțelegem diferența dintre exploit-uri și anomalii, precum și să ne familiarizăm cu mecanismele pe care le folosește FortiGate pentru a se proteja de ele.
Exploit-urile sunt atacuri cunoscute, cu modele specifice, care pot fi detectate cu ajutorul IPS, WAF sau semnăturilor antivirus.
Anomaliile sunt comportamente neobișnuite în rețea, cum ar fi un volum de trafic neobișnuit de mare sau un consum de CPU mai mare decât de obicei. Anomaliile trebuie monitorizate, deoarece pot fi semne ale unui atac nou, încă neexaminat. Anomaliile sunt de obicei detectate prin analiză comportamentală — așa-numitele semnături bazate pe rată și politicile DoS.
În concluzie — IPS pe FortiGate folosește baze de semnături pentru a detecta atacuri cunoscute și semnături bazate pe rată și politici DoS pentru a detecta diverse anomalii.

În mod implicit, setul inițial de semnături IPS este activat în fiecare versiune a sistemului de operare FortiGate. Prin actualizări, FortiGate primește semnături noi. Astfel, IPS rămâne eficient împotriva exploiturilor recente. Serviciul FortiGuard actualizează semnăturile IPS destul de frecvent.
Un aspect important, care se aplică atât pentru IPS, cât și pentru antivirus — dacă licențele dvs. au expirat, puteți continua să utilizați ultimele semnături primite. Totuși, nu veți putea obține altele noi fără licențe. Prin urmare, lipsa licențelor este extrem de nedorită — în cazul apariției unor atacuri noi, nu veți putea să vă protejați cu vechile semnături.
Bazele de semnături IPS sunt împărțite în obișnuite și extinse. Baza obișnuită conține semnături pentru atacuri comune, care rar sau deloc generează semnalări false. Acțiunea prestabilită pentru majoritatea acestor semnături este blocarea.
Baza extinsă conține semnături suplimentare pentru atacuri, care au un impact semnificativ asupra performanței sistemului sau care nu pot fi blocate din cauza naturii lor speciale. Datorită dimensiunii sale, această bază nu este disponibilă pentru modelele FortiGate cu memorie sau RAM mică. Totuși, în medii foarte securizate, poate fi necesară utilizarea bazei extinse.
Configurarea și verificarea funcționării IPS sunt de asemenea discutate în videoclipul de mai jos.

În următoarea lecție, vom analiza gestionarea utilizatorilor. Pentru a nu rata, urmăriți actualizările pe canalele următoare:
Sursa: habr.com
