3. Platforma de gestionare Check Point SandBlast Agent. Politica de prevenire a amenințărilor.

3. Platforma de gestionare Check Point SandBlast Agent. Politica de prevenire a amenințărilor.

Bine ați venit la al treilea articol din ciclul despre noua consolă cloud de management pentru protecția calculatoarelor personale — Check Point SandBlast Agent Management Platform. Amintesc că în articolul nostru inițial am fost introdusi în portalul Infinity Portal și am creat un serviciu cloud pentru gestionarea agenților Endpoint Management Service. În articolul doi am studiat interfața consolei web de management și am instalat un agent cu politica standard pe un computer personal. Astăzi, vom analiza conținutul politicii standard de securitate Threat Prevention și vom testa eficacitatea acesteia împotriva atacurilor populare.

Politica standard Threat Prevention: descriere

3. Platforma de gestionare Check Point SandBlast Agent. Politica de prevenire a amenințărilor.

În imaginea de mai sus este prezentată regula standard a politicii Threat Prevention, care, în mod implicit, se aplică întregii organizații (tuturor agenților instalați) și include trei grupuri logice de componente de protecție: Web & Files Protection, Behavioral Protection și Analysis & Remediation. Să analizăm mai detaliat fiecare grup.

Web & Files Protection

Filtrarea URL-urilor
URL Filtering permite controlul accesului utilizatorilor la resursele web, pentru care sunt utilizate 5 categorii prestabilite de site-uri. Fiecare dintre cele 5 categorii conține mai multe subcategorii specifice, ceea ce permite personalizarea, de exemplu, blocarea accesului la subcategoria Games și permiterea accesului la subcategoria Instant Messaging, care aparțin aceleași categorii Productivity Loss. Adresele URL care se încadrează în subcategorii specifice sunt definite de compania Check Point. Se poate verifica categoria la care se încadrează un URL specific sau se poate solicita o redefinire a categoriei pe un resursă specială. URL Categorization.
Ca acțiune, se poate configura Prevent, Detect sau Off. De asemenea, la alegerea acțiunii Detect se adaugă automat o setare care le permite utilizatorilor să treacă peste avertizarea URL Filtering și să acceseze resursa dorită. În cazul acțiunii Prevent, această setare poate fi scoasă și utilizatorul nu va avea acces la site-ul interzis. O modalitate convenabilă de a controla resursele interzise este configurarea unei Block List, în care se pot specifica domenii, adrese IP sau încărca un fișier în format .csv cu lista domeniilor care trebuie blocate.

3. Platforma de gestionare Check Point SandBlast Agent. Politica de prevenire a amenințărilor.

În politica standard pentru filtrarea URL-urilor este setată acțiunea Detect și a fost aleasă o categorie — Security, pentru care se va efectua detectarea evenimentelor. Această categorie include diverse anonimizatoare, site-uri cu nivel de risc Critic/Înalt/Mediu, site-uri de phishing, spam și multe altele. În plus, utilizatorii vor putea totuși să acceseze resursa datorită setării „Allow user to dismiss the URL Filtering alert and access the website.”

Descărcare (web) Protecție
Emulation & Extraction permite emularea fișierelor descărcate în sandbox-ul cloud Check Point și curățarea documentelor „în timp real”, eliminând conținutul potențial dăunător sau convertind documentul în PDF. Există trei moduri de funcționare:

  • Prevenire — permite obținerea unei copii a documentului curățat înainte de verdictul final al emulării sau așteptarea finalizării emulării pentru a descărca direct fișierul original;

  • Detectare — realizează emularea în fundal, fără a împiedica utilizatorul să obțină fișierul original, indiferent de verdict;

  • Dezactivat — orice fișiere sunt permise pentru descărcare fără a trece prin emulare și curățarea componentelor potențial dăunătoare.

De asemenea, există opțiunea de a selecta acțiunea pentru fișierele care nu sunt acceptate de către instrumentele de emulare și curățare Check Point — se poate permite sau interzice descărcarea tuturor fișierelor nesusținute.

3. Platforma de gestionare Check Point SandBlast Agent. Politica de prevenire a amenințărilor.

În politica standard pentru Download Protection este setată acțiunea Prevenire cu posibilitatea de a obține o copie curățată de conținut potențial dăunător a documentului original, precum și permiterea descărcării fișierelor care nu sunt acceptate de către instrumentele de emulare și curățare.

Protecția Credentialelor
Componenta Protecția Credentialelor protejează datele utilizatorilor și include 2 componente: Zero Phishing și Protecția parolelor. Zero Phishing protejează utilizatorii de accesul la resursele de phishing, iar Protecția parolelor informează utilizatorul despre utilizarea inacceptabilă a datelor de autentificare corporate în afara domeniului protejat. Zero Phishing poate fi setat pe Prevent, Detect sau Off. Atunci când acțiunea Prevent este activată, utilizatorii au opțiunea de a ignora avertismentul privind o posibilă resursă de phishing și de a accesa resursa, sau de a interzice această opțiune și de a bloca accesul în permanență. Când se acționează în modul Detect, utilizatorii au întotdeauna opțiunea de a ignora avertismentul și de a accesa resursa. Protecția prin parolă permite selectarea domeniilor protejate pentru care se va efectua verificarea parolilor, precum și una dintre cele trei acțiuni: Detect & Alert (avertizând utilizatorul), Detect sau Off.

3. Platforma de gestionare Check Point SandBlast Agent. Politica de prevenire a amenințărilor.

Politica standard pentru Protecția Datelor de Autentificare prevede Prevent pentru orice resurse de phishing, interzicând utilizatorilor accesul la un site potențial dăunător. De asemenea, este inclusă protecția împotriva utilizării parolelor corporate, însă fără domeniile specificate, această funcție nu va funcționa.

Protecția Fișierelor
Protecția Fișierelor este responsabilă pentru securizarea fișierelor stocate pe mașina utilizatorului și include două componente: Anti-Malware și Emularea Amenințărilor la Fișiere. Anti-Malware reprezintă un instrument care efectuează periodic scanări ale tuturor fișierelor utilizatorilor și ale sistemului folosind analiza semnăturilor. În setările acestui component, se pot configura parametrii scanării regulate sau a timpului aleatoriu de executare a scanării, perioada de actualizare a semnăturilor, precum și opțiunea pentru utilizatori de a anula scanarea programată. Emularea Amenințărilor la Fișiere permete emularea fișierelor stocate pe mașina utilizatorului în sandbox-ul cloud Check Point, însă această funcție de securitate funcționează doar în modul Detect.

3. Platforma de gestionare Check Point SandBlast Agent. Politica de prevenire a amenințărilor.

În politica standard pentru Protecția Fișierelor este inclusă protecția prin Anti-Malware și detectarea fișierelor rău intenționate prin Emularea Amenințărilor la Fișiere. Scanarea regulată se efectuează lunar, iar semnăturile pe mașina utilizatorului sunt actualizate la fiecare 4 ore. De asemenea, este activată opțiunea pentru utilizatori de a anula scanarea programată, dar nu mai târziu de 30 de zile de la ultima scanare reușită.

Protecția Comportamentală

Anti-Bot, Behavioral Guard & Anti-Ransomware, Anti-Exploit
Grupul de componente de protecție Behavioral Protection include trei părți: Anti-Bot, Behavioral Guard & Anti-Ransomware și Anti-Exploit. Anti-Bot permite monitorizarea și blocarea conexiunilor C&C printr-o bază de date Check Point ThreatCloud care este actualizată constant. Behavioral Guard & Anti-Ransomware monitorizează continuu activitatea (fișiere, procese, interacțiuni de rețea) pe mașina utilizatorului și permite prevenirea atacurilor de tip ransomware în etapele inițiale. De asemenea, această componentă de protecție permite recuperarea fișierelor care au fost criptate de malware. Fișierele sunt recuperate în directoarele lor originale sau se poate specifica o cale specifică unde vor fi stocate toate fișierele recuperate. Anti-Exploit permet detectarea atacurilor de tip zero-day. Toate componentele Behavioral Protection suportă trei moduri de operare: Prevent, Detect și Off.

3. Platforma de gestionare Check Point SandBlast Agent. Politica de prevenire a amenințărilor.

Politica standard pentru Behavioral Protection prevede Prevent pentru componentele Anti-Bot și Behavioral Guard & Anti-Ransomware, cu recuperarea fișierelor criptate în directoarele lor originale. Componenta Anti-Exploit este dezactivată și nu este utilizată.

Analiză & Remediere

Analiza automată a atacurilor (Forensics), Remediere & Răspuns
Pentru analiza și investigarea incidentelor de securitate sunt disponibile două componente de securitate: Analiza automată a atacurilor (Forensics) și Remediere & Răspuns. Analiza automată a atacurilor (Forensics) permite generarea de rapoarte privind rezultatele respingerii atacurilor cu o descriere detaliată — inclusiv examinarea procesului de execuție a malware-ului pe mașina utilizatorului. De asemenea, există opțiunea de a utiliza funcția Threat Hunting, care permite efectuarea de căutări proactive pentru anomalii și comportamente potențial dăunătoare folosind filtre predefinite sau create. Remediere & Răspuns permite configurarea parametrilor de recuperare și carantinare a fișierelor după un atac: este reglată interacțiunea utilizatorilor cu fișierele în carantină, iar utilizatorul are opțiunea de a stoca fișiere în carantină într-un director specificat de administrator.

3. Platforma de gestionare Check Point SandBlast Agent. Politica de prevenire a amenințărilor.

În politica standard de Analiză & Remediere este inclusă protecția, care constă în acțiuni automate pentru recuperare (încheierea proceselor, recuperarea fișierelor etc.), precum și opțiunea activă de trimitere a fișierelor în carantină, utilizatorii având doar dreptul de a șterge fișierele din carantină.

Politica standard de Prevenire a Amenințărilor: testare

Check Point CheckMe Endpoint

3. Platforma de gestionare Check Point SandBlast Agent. Politica de prevenire a amenințărilor.

Cea mai rapidă și simplă metodă de a verifica securitatea unei mașini de utilizator împotriva celor mai populare tipuri de atacuri este să efectuezi un test folosind resursa Check Point CheckMe, care realizează o serie de atacuri tipice din diverse categorii și permite obținerea unui raport la finalul testării. În acest caz, a fost utilizată varianta de testare Endpoint, prin care pe computer se descarcă și se lansează un fișier executabil, iar apoi începe procesul de verificare.

3. Platforma de gestionare Check Point SandBlast Agent. Politica de prevenire a amenințărilor.

În timpul verificării securității computerului de lucru, SandBlast Agent semnalează atacurile identificate și respinse pe computerul utilizatorului, de exemplu: blade-ul Anti-Bot raportează despre descoperirea unei infecții, blade-ul Anti-Malware a descoperit și a eliminat fișierul malițios CP_AM.exe, iar blade-ul Threat Emulation, în urma emulării, a stabilit că fișierul CP_ZD.exe este malițios.

3. Platforma de gestionare Check Point SandBlast Agent. Politica de prevenire a amenințărilor.

În urma testării cu ajutorul CheckMe Endpoint, avem următorul rezultat: din cele 6 categorii de atacuri, politica standard de prevenire a amenințărilor nu a reușit să facă față doar la o categorie — Browser Exploit. Acest lucru se explică prin faptul că politica standard de prevenire a amenințărilor nu include blade-ul Anti-Exploit. Merită menționat că, fără instalarea SandBlast Agent, computerul utilizatorului a trecut testul doar la categoria Ransomware.

3. Platforma de gestionare Check Point SandBlast Agent. Politica de prevenire a amenințărilor.

KnowBe4 RanSim

Pentru testarea funcționării blade-ului Anti-Ransomware se poate utiliza o soluție gratuită KnowBe4 RanSim, care rulează o serie de teste pe mașina utilizatorului: 18 scenarii de infectare cu ransomware și 1 scenariu de infectare cu cryptominer. Merită menționat că prezența în politica standard a multor blade-uri (Threat Emulation, Anti-Malware, Behavioral Guard) care acționează în modul Prevent nu permite o rulare corectă a acestui test. Cu toate acestea, chiar și la un nivel de securitate redus (Threat Emulation în modul Off), testul blade-ului Anti-Ransomware arată rezultate bune: 18 din 19 teste au fost trecute cu succes (1 nu a fost inițiat).

3. Platforma de gestionare Check Point SandBlast Agent. Politica de prevenire a amenințărilor.

Fișiere și documente malițioase

Un aspect semnificativ este verificarea funcționării diferitelor blade-uri ale politicii standard de prevenire a amenințărilor folosind fișiere malițioase de formate populare, încărcate pe mașina utilizatorului. În acest test au fost implicate 66 de fișiere în formatele PDF, DOC, DOCX, EXE, XLS, XLSX, CAB, RTF. Rezultatele testului au arătat că SandBlast Agent a reușit să blocheze 64 de fișiere malițioase din 66. Fișierele infectate au fost eliminate după descărcare, fie curățate de conținutul malițios prin Threat Extraction și primite de utilizator.

3. Platforma de gestionare Check Point SandBlast Agent. Politica de prevenire a amenințărilor.

Recomandări pentru îmbunătățirea politicii de prevenire a amenințărilor

1. Filtrarea URL-urilor

3. Platforma de gestionare Check Point SandBlast Agent. Politica de prevenire a amenințărilor.

Primul lucru care trebuie corectat în politica standard pentru a spori nivelul de securitate al mașinii clientului este să se schimbe blade-ul Filtrare URL în Prevenire și să se indice categoriile corespunzătoare pentru blocare. În cazul nostru, au fost alese toate categoriile, cu excepția celor de Utilizare Generală, deoarece acestea includ majoritatea resurselor la care trebuie limitat accesul utilizatorilor la locul de muncă. De asemenea, pentru astfel de site-uri, este recomandat să se elimine posibilitatea utilizatorilor de a sări peste fereastra de avertizare, debifând opțiunea „Permite utilizatorului să închidă alerta de filtrare URL și să acceseze site-ul”.

2. Protecția descărcărilor

3. Platforma de gestionare Check Point SandBlast Agent. Politica de prevenire a amenințărilor.

Al doilea parametru pe care ar trebui să ne concentrăm este posibilitatea utilizatorilor de a descărca fișiere care nu sunt acceptate de emulatorul Check Point. Dat fiind că în această secțiune discutăm despre îmbunătățiri ale politicii standard de prevenire a amenințărilor din perspectiva securității, cea mai bună opțiune ar fi interzicerea descărcării fișierelor neacceptate.

3. Protecția fișierelor

3. Platforma de gestionare Check Point SandBlast Agent. Politica de prevenire a amenințărilor.

De asemenea, este important să ne concentrăm pe setările de protecție a fișierelor — în special asupra parametrilor de scanare periodică și a posibilității de a amâna scanarea forțată. În acest caz, este necesar să se ia în considerare timpul de lucru al utilizatorului, iar o opțiune bună din punct de vedere al securității și performanței este configurarea unei scanări forțate zilnice, iar ora este aleasă aleatoriu (între 00:00 și 8:00), iar utilizatorul poate amâna scanarea maxim o săptămână.

4. Anti-Exploit

3. Platforma de gestionare Check Point SandBlast Agent. Politica de prevenire a amenințărilor.

O dezavantaj semnificativ al politicii standard de prevenire a amenințărilor este blade-ul Anti-Exploit dezactivat. Se recomandă activarea acestui blade cu acțiunea Prevent, pentru a proteja stația de lucru împotriva atacurilor care utilizează exploitable. Cu această corectare, testul CheckMe se finalizează cu succes, fără a detecta vulnerabilități pe mașina utilizatorului.

3. Platforma de gestionare Check Point SandBlast Agent. Politica de prevenire a amenințărilor.

Concluzie

În concluzie: în acest articol am explorat componentele politicii standard de prevenire a amenințărilor, am testat această politică prin diferite metode și instrumente, precum și am descris recomandări pentru îmbunătățirea setărilor politicii standard pentru a crește nivelul de securitate al mașinii utilizatorului. În următorul articol al ciclului, vom trece la studierea politicii de protecție a datelor și vom explora setările Global Policy Settings.

O selecție mare de materiale despre Check Point de la TS Solution. Pentru a nu pierde următoarele publicații pe tema SandBlast Agent Management Platform — urmăriți actualizările pe rețelele noastre sociale (Telegram, Facebook, VK, Blogul TS Solution, Yandex.Zen).

Sursa: habr.com

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster