(për idenë e titullit faleminderit Sergey G. Brester )
Të nderuar, qëllimi i këtij artikulli është dëshira për të ndarë përvojën e një viti testues në përdorimin e një klase të re të zgjidhjeve IDS të bazuara në teknologjitë Deception.

Për të ruajtur koherencën logjike të materialit, e konsideroj të arsyeshme të filloj me supozimet. Pra, problematika:
- Sulmet e orientuara â lloji mĂ« i rrezikshĂ«m i sulmeve, megjithĂ«se nĂ« numrin e pĂ«rgjithshĂ«m tĂ« kĂ«rcĂ«nimeve, pesha e tyre Ă«shtĂ« e vogĂ«l.
- Nuk është shpikur ende ndonjë mjet efektiv garantuar për mbrojtjen e perimetrave (ose një kompleks të tillë mjetesh).
- NĂ« pĂ«rgjithĂ«si, sulmet e orientuara kalojnĂ« nĂ« disa etapa. Kalimi i perimetrave Ă«shtĂ« vetĂ«m njĂ« nga etapat fillestare, e cila (mund tĂ« mĂ« godisni me gure) nuk sjell shumĂ« dĂ«me pĂ«r âviktimĂ«nâ, nĂ«se kjo nuk Ă«shtĂ«, sigurisht, njĂ« sulm DEoS (ShkatĂ«rrimi i shĂ«rbimit) (kriptuesit e tĂ« dhĂ«nave etj.). E vĂ«rteta e vĂ«shtirĂ« fillon mĂ« vonĂ«, kur asetet e kapura fillojnĂ« tĂ« pĂ«rdoren pĂ«r pivotim dhe zhvillimin e sulmit ânĂ« thellĂ«siâ, dhe ne nuk e kemi vĂ«nĂ« re.
- Duke fillojmë të përballemi me humbje të vërteta kur sulmuesit arrijnë të prekin objektivat e sulmit (serverët e aplikacioneve, DBMS, depozita të dhënash, repository, elementë të infrastrukturës kritike), është logjike që një nga detyrat e shërbimit të sigurisë është ndërprerja e sulmeve përpara se të ndodhë ky ngjarje e pakëndshme. Por për të ndërprerë diçka, është e nevojshme që fillimisht të dihet për të. Sa më herët që të jepet informacioni, aq më mirë.
- Prandaj, pĂ«r menaxhimin e suksesshĂ«m tĂ« rreziqeve (dmth, uljen e dĂ«mit nga sulmet e drejtuara) Ă«shtĂ« kritike qĂ« tĂ« kemi mjete qĂ« do tĂ« sigurojnĂ« TTD (koha pĂ«r tĂ« zbuluar â koha nga momenti i hyrjes deri nĂ« momentin e zbulimit tĂ« sulmit). NĂ« varĂ«si tĂ« sektorit dhe rajonit, ky periudh pĂ«r mesatarisht Ă«shtĂ« 99 ditĂ« nĂ« SHBA, 106 ditĂ« nĂ« rajonin EMEA, 172 ditĂ« nĂ« rajonin APAC (M-Trends 2017, NjĂ« Pamje nga Vija e ParĂ«, Mandiant).
- ĂfarĂ« ofron tregu?
- «Sandbox» . Një kontroll preventiv tjetër, i cili është i largët nga ideali. Ekzistojnë shumë teknika efektive të zbulimit dhe kalimit të sandboxeve ose zgjidhjeve të whitelisting. Djemtë nga «anës e errët» këtu të paktën janë një hap përpara.
- UEBA (sistemet e profilit tĂ« sjelljes dhe zbulimit tĂ« devijimeve) â nĂ« teori mund tĂ« jetĂ« shumĂ« efektiv. Por, sipas mendimit tim, kjo Ă«shtĂ« diçka qĂ« ndoshta do tĂ« ndodhĂ« nĂ« njĂ« tĂ« ardhme tĂ« largĂ«t. NĂ« praktikĂ«, aktualisht Ă«shtĂ« shumĂ« e shtrenjtĂ«, tĂ« paqĂ«ndrueshme dhe kĂ«rkon njĂ« infrastrukturĂ« IT dhe sigurie informacioni shumĂ« tĂ« pjekur dhe stabile, ku tĂ« gjitha mjetet qĂ« do tĂ« gjeneronin tĂ« dhĂ«na pĂ«r analizĂ«n e sjelljes janĂ« tashmĂ« nĂ« vend.
- SIEM â Ă«shtĂ« njĂ« mjet i mirĂ« pĂ«r hetimet, por nuk ka aftĂ«sinĂ« tĂ« shohĂ« dhe tĂ« tregojĂ« diçka tĂ« re, origjinale nĂ« kohĂ«, sepse rregullat e korrelacionit janĂ« thjesht tĂ« njĂ«jtat nĂ«nshkrime.
- Si rezultat, ka një nevojë për një mjet të tillë që:
- të punojë me sukses në kushte të një perimetri të komprometuar tashmë,
- të zbulojë sulme të suksesshme në një mënyrë të afërt me kohën reale, pa marrë parasysh mjetet dhe dobësitë që përdoren,
- të mos varet nga nënshkrimet/rregullat/scenarët/politikat/profili dhe gjëra të tjera statike,
- të mos kërkojë ekzistencën e grupeve të mëdha të të dhënave dhe burimeve të tyre për analizë,
- do tĂ« lejonte tĂ« pĂ«rcaktonte sulmet jo si njĂ« rrezik-shkallim si rezultat i punĂ«s sĂ« «matematikĂ«s mĂ« tĂ« mirĂ« nĂ« botĂ«, e patentuar dhe pĂ«r kĂ«tĂ« arsye e mbyllur», e cila kĂ«rkon hetime tĂ« mĂ«tejshme, por praktikisht si njĂ« ngjarje binar â «Po, jemi sulmuar» ose «Jo, gjithçka Ă«shtĂ« nĂ« rregull».
- ishte universale, efikase në shkallë dhe realisht e implementueshme në çdo ambient heterogjen, pavarësisht nga topologjia fizike dhe logjike e rrjetit që përdoret.
Për rolin e një instrumenti të tillë tani pretendojnë, të ashtuquajturat zgjidhje mashtruese. Këto janë zgjidhje që bazohen në konceptin e vjetër të honeypots, por me një nivel krejtësisht të ri të implementimit. Kjo temë tani është pa dyshim në rritje.
Sipas rezultateve Zgjidhjet mashtruese janë në TOP-3 strategjive dhe mjeteve që rekomandohen për t'u aplikuar.
Sipas raportit Mashtrimi është një nga drejtimet kryesore të zhvillimit të zgjidhjeve IDS (Sistemet e Përcaktimit të Sulmeve).
Një seksion i të fundit , e cila është e ndërtuar mbi të dhënat e një nga liderët e këtij tregu, TrapX Security (Izrael), zgjidhja e të cilit tashmë funksionon për një vit në zonën tonë të testimit.
TrapX Deception Grid lejon ndërtimin dhe operimin e IDS të shpërndara masivisht në mënyrë qendrore, pa rritur ngarkesën licencuese dhe kërkesat për burime harduerike. Në fakt, TrapX është një ndërtues që lejon krijimin e një mekanizmi të madh për zbuluar sulmet në shkallën e të gjithë sipërmarrjes, një lloj "alarmit" të shpërndarë në rrjet.
Struktura e Zgjidhjes
Në laboratorin tonë, ne vazhdimisht studiojmë dhe testojmë novitete të ndryshme në fushën e sigurimit IT. Aktualisht, këtu janë të vendosura rreth 50 serverë virtualë të ndryshëm, duke përfshirë komponentët e TrapX Deception Grid.

Kështu që, nga lart poshtë:
- TSOC (TrapX Security Operation Console) â truri i sistemit. Kjo Ă«shtĂ« konsolĂ« qendrore e menaxhimit, me anĂ« tĂ« sĂ« cilĂ«s bĂ«het konfigurimi, vendosja e zgjidhjes dhe tĂ« gjitha punĂ«t e pĂ«rditshme. Duke qenĂ« njĂ« shĂ«rbim web, ajo mund tĂ« vendoset kudo â nĂ« perimetĂ«r, nĂ« cloud ose te ofruesi MSSP.
- TrapX Appliance (TSA) â njĂ« server virtual nĂ« tĂ« cilin ne lidhim me ndihmĂ«n e portit trunk ato nĂ«ndiet qĂ« dĂ«shirojmĂ« tĂ« mbulojmĂ« me monitorim. Gjithashtu, kĂ«tu nĂ« tĂ« vĂ«rtetĂ« «jetojnë» tĂ« gjithĂ« sensorĂ«t tanĂ« rrjetĂ«.
Në laboratorin tonë është instaluar një TSA (mwsapp1), por në të vërtetë mund të ketë shumë. Kjo mund të jetë e nevojshme në rrjete të mëdha, ku midis segmenteve nuk ka lidhshmëri L2 (një shembull tipik është «Holding-u dhe filialet e tij» ose «Kryeqendra e bankës dhe degët»), ose nëse rrjeti ka segmente të izoluar, për shembull, ASUTP. Në secilën nga këto filialë/segmente mund të instaloni TSA të vetin dhe ta lidhni me një TSOC të vetme, ku të gjitha informacionet do të përpunohen në mënyrë të centralizuar. Kjo arkitekturë lejon ndërtimin e sistemeve të shpërndara të monitorimit pa pasur nevojë për ri-organizim radikal të rrjetit apo për të shkelur segmentimin ekzistues.
Po ashtu, në TSA ne mund të dërgojmë një kopje të trafikut të dalës përmes TAP/SPAN. Në rast të zbulimit të lidhjeve me botnet të njohura, serverë komandimi, ose seanca TOR, ne do të marrim gjithashtu një rezultat në konsolë. Kjo menaxhohet nga Sensor Intelligence të Rrjetit (NIS). Në ambientin tonë, kjo funksionalitet është realizuar në ndërprerësin e rrjetit, prandaj këtu nuk e përdorëm atë.
- Application Traps (Full OS) â janĂ« hanipot tradicionale tĂ« bazuara nĂ« serverĂ«t Windows. Nuk nevojiten shumĂ«, pasi detyra kryesore e kĂ«tyre serverĂ«ve Ă«shtĂ« tĂ« ofrojnĂ« shĂ«rbime IT pĂ«r nivelin tjetĂ«r tĂ« sensorĂ«ve ose tĂ« zbulojnĂ« sulmet ndaj aplikacioneve tĂ« biznesit qĂ« mund tĂ« implementohen nĂ« ambientin Windows. Ne nĂ« laboratorin tonĂ« kemi instaluar njĂ« tĂ« tillĂ« (FOS01).

- Emulated traps â komponenti kryesor i zgjidhjes, i cili na lejon tĂ« krijojmĂ« me njĂ« makinĂ« virtuale njĂ« fushĂ« shumĂ« tĂ« dendur tĂ« «minave» pĂ«r atacuesit dhe tĂ« ngopim rrjetin e ndĂ«rmarrjes, tĂ« gjithĂ« VLAN-et e tij, me sensorĂ«t tanĂ«. Atacuesi e sheh njĂ« sensor tĂ« tillĂ«, ose njĂ« host fantazmĂ«, si njĂ« PC ose server Windows tĂ« vĂ«rtetĂ«, server Linux ose njĂ« pajisje tjetĂ«r, qĂ« ne vendosim t'ia tregojmĂ«.

PĂ«r tĂ« shĂ«rbyer pĂ«r tĂ« mirĂ«n dhe pĂ«r kuriozitet, ne kemi vendosur "njĂ« çift pĂ«r çdo krijesĂ«" â PC dhe serverĂ« Windows tĂ« versioneve tĂ« ndryshme, serverĂ« Linux, njĂ« ATM me Windows embedded, SWIFT Web Access, njĂ« printer rrjet, njĂ« switch Cisco, njĂ« kamerĂ« IP Axis, njĂ« MacBook, njĂ« pajisje PLC dhe madje njĂ« llampĂ« tĂ« mençur. NĂ« total â 13 host. NĂ« pĂ«rgjithĂ«si, ofruesi rekomandon pĂ«rdorimin e kĂ«tyre sensorĂ«ve nĂ« njĂ« numĂ«r minimal prej 10% tĂ« numrit tĂ« hosteve tĂ« vĂ«rtetĂ«. Kufiri i sipĂ«rm Ă«shtĂ« hapĂ«sira adresuese e disponueshme.NjĂ« aspekt shumĂ« i rĂ«ndĂ«sishĂ«m Ă«shtĂ« se çdo host i tillĂ« â nuk Ă«shtĂ« njĂ« makinĂ« virtuale e plotĂ«, qĂ« kĂ«rkon burime dhe licenca. Ky Ă«shtĂ« njĂ« "mashtresĂ«", njĂ« emulim, njĂ« proces nĂ« TSA, i cili ka njĂ« grup parametrash dhe njĂ« adresĂ« IP. Prandaj, me njĂ« TSA ne mund tĂ« mbushim rrjetin me qindra nga kĂ«to hoste fantazmĂ«, tĂ« cilat do tĂ« funksionojnĂ« si sensorĂ« nĂ« sistemin e alarmit. NĂ« fakt, kjo teknologji mundĂ«son shkallĂ«zimin ekonomikisht efektiv tĂ« konceptit tĂ« "honeypots" nĂ« shkallĂ«n e çdo ndĂ«rmarrjeje tĂ« madhe tĂ« shpĂ«rndarĂ«.
Këta hote janë tërheqës nga perspektiva e sulmuesve, pasi përmbajnë dobësi dhe duken relativisht si objekte të lehta. Sulmuesi sheh shërbimet në këto hote dhe mund të ndërveprojë me to, t'i sulmojë ato, duke përdorur mjete dhe protokolle standarde (smb/wmi/ssh/telnet/web/dnp/bonjour/Modbus etj.). Por nuk është e mundur të përdoren këta hote për zhvillimin e sulmit ose për të përparuar kodin e tij.
- Kombinimi i këtyre dy teknologjive (FullOS dhe grackat e emuluara) lejon arritjen e një probabiliteti statistik që sulmuesi do të përballet me ndonjë element të rrjetit tonë të sinjalizimit, herët a vonë. Por si të bëjmë që ky probabilitet të jetë afër 100%?
NĂ« luftĂ« hyjnĂ« ashtuquajturat tilla tokena (Deception tokens). FalĂ« tyre, ne mund tĂ« pĂ«rfshijmĂ« nĂ« sistemin tonĂ« tĂ« shpĂ«rndarĂ« IDS tĂ« gjitha PC-tĂ« dhe serverĂ«t e disponueshĂ«m nĂ« kompani. Tokenat vendosen nĂ« PC reale tĂ« pĂ«rdoruesve. ĂshtĂ« e rĂ«ndĂ«sishme tĂ« kuptojmĂ« se tokenat nuk janĂ« agjentĂ« qĂ« konsumojnĂ« resurse dhe mund tĂ« shkaktojnĂ« konflikt. Tokenat janĂ« elementĂ« informativĂ« pasivĂ«, njĂ« lloj 'thĂ«ngjilli' pĂ«r palĂ«n sulmuese, qĂ« e çon atĂ« nĂ« njĂ« kurth. PĂ«r shembull, disqet e lidhura nĂ« rrjet, shenjat nĂ« adminĂ«t e rremĂ« tĂ« uebit nĂ« shfletues, dhe fjalĂ«kalimet e ruajtura pĂ«r to, seancat e ruajtura ssh/rdp/winscp, kurthet tona me komentet nĂ« skedarĂ«t hosts, fjalĂ«kalimet e ruajtura nĂ« kujtesĂ«, kredencialet e pĂ«rdoruesve qĂ« nuk ekzistojnĂ«, skedarĂ«t e zyrĂ«s, hapja e tĂ« cilave do tĂ« aktivizojĂ« sistemin, dhe shumĂ« tĂ« tjera. KĂ«shtu, ne e vendosim sulmuesin nĂ« njĂ« mjedis tĂ« deformuar, tĂ« mbushur me ato vektore sulmi qĂ« nĂ« tĂ« vĂ«rtetĂ« nuk paraqesin kĂ«rcĂ«nim pĂ«r ne, pĂ«rkundrazi, pĂ«r mĂ« tepĂ«r. Dhe ai nuk ka mundĂ«si tĂ« pĂ«rcaktojĂ« se ku Ă«shtĂ« informacioni i vĂ«rtetĂ« dhe ku Ă«shtĂ« i rremĂ«. NĂ« kĂ«tĂ« mĂ«nyrĂ«, ne jo vetĂ«m qĂ« sigurojmĂ« identifikimin e shpejtĂ« tĂ« sulmit, por gjithashtu e ngadalĂ«sojmĂ« ndjeshĂ«m atĂ«.

Shembulli i krijimit të një gracke rrjeti dhe konfigurimin e tokenëve. Ndërfaqja miqësore dhe pa asnjë redaktim manual të konfigurimeve, skripteve, etj.
NĂ« ambientin tonĂ« ne kemi konfiguruar dhe vendosur njĂ« sĂ«rĂ« tĂ« tillĂ«sh tokenĂ«sh nĂ« FOS01 nĂ«n menaxhimin e Windows Server 2012R2 dhe nĂ« njĂ« PC testues me Windows 7. NĂ« kĂ«to makineri Ă«shtĂ« aktivizuar RDP dhe ne herĂ« pas here i ânxjerrimâ nĂ« DMZ, ku janĂ« vendosur gjithashtu disa nga sensorĂ«t tanĂ« (gracka tĂ« emuluara). KĂ«shtu, ne marrim njĂ« fluks tĂ« vazhdueshĂ«m incidentesh, kĂ«shtu tĂ« themi, nĂ« mĂ«nyrĂ« natyrale.
Pra, statistika e shkurtër për vitin:
56,208 â incidente tĂ« regjistruara,
2,912 â hoste burimesh sulmesh tĂ« zbuluara.

Hartë interaktive dhe klikueshme e sulmeve
NĂ« tĂ« njĂ«jtĂ«n kohĂ«, zgjidhja nuk krijon ndonjĂ« mega-log ose njĂ« rrjedhĂ« ngjarjesh, nĂ« tĂ« cilat duhet tĂ« punosh pĂ«r njĂ« kohĂ« tĂ« gjatĂ«. NĂ« vend tĂ« kĂ«saj, zgjidhja klasifikon vetĂ« ngjarjet sipas llojeve tĂ« tyre dhe i lejon ekipit tĂ« sigurisĂ« tĂ« fokusohet fillimisht nĂ« ato mĂ« tĂ« rrezikshme â kur pala sulmuese pĂ«rpiqet tĂ« ngrejĂ« sesione menaxhuese (interaksioni) ose kur nĂ« trafikun tonĂ« shfaqen payload-e binar (infeksioni).

Të gjitha informacionet mbi ngjarjet janë lexueshme dhe, sipas mendimit tim, paraqiten në një format të lehtë për t'u kuptuar edhe për përdoruesit me njohuri bazike në fushën e sigurisë informatike.
Shumica e incidenteve të dokumentuara janë përpjekje për skanimin e hosteve tanë ose lidhje të izoluara.

Ose përpjekje për të përmbytur fjalëkalimet për RDP.

Megjithatë, kanë ndodhur edhe raste më interesante, veçanërisht kur sulmuesit arritën të gjenin fjalëkalimin për RDP dhe të fitonin akses në rrjetin lokal.

Sulmuesi përpiqet të ekzekutojë kodin me anë të psexec.

Sulmuesi gjeti një sesion të ruajtur, i cili e çoi në një kurth në formën e një serveri Linux. Menjëherë pas lidhjes, me një grup komandash të para të përgatitura, ai u përpoq të shkatërronte të gjithë skedarët e logëve dhe variablat përkatëse të sistemit.

Sulmuesi përpiqet të kryejë një injeksion SQL në kurthin që imiton SWIFT Web Access.
Përveç këtyre sulmeve 'natyrale', ne kemi kryer dhe disa teste të tjera të veta. Një nga më ilustrueset është testimi i kohës së zbulimit të një krimbi rrjeti. Për këtë ne përdorëm një mjet nga GuardiCore, i quajtur . Ky është një virus rrjeti që mund të kapë Windows dhe Linux, por pa ndonjë ngarkesë 'të dobishme'.
Ne kemi ngritur një qendër lokale komandimi, ku në një nga makinat kemi nisur ekzemplarin e parë të virusit dhe kemi marrë njoftimin e parë në konsolën TrapX për më pak se një minutë e gjysmë. TTD 90 sekonda në krahasim me 106 ditë në mesataren...
Falë mundësisë së integrimit me klasat e tjera të zgjidhjeve, ne mund të kalojmë nga detektimi i shpejtë i kërcënimeve në reagimin automatik ndaj tyre.
Për shembull, integrimi me sistemet NAC (Kontrolli i Qasjes në Rrjet) ose me CarbonBlack do të lejojë që PC-të e komprometuar të çohen automatikisht nga rrjeti.

Integrimi me rrethe rërë lejon që skedarët që marrin pjesë në sulm të dërgohen automatikisht për analizë.

Integrimi me McAfee
Po ashtu, zgjidhja ka një sistem të sajin të integruar të korrelacionit të ngjarjeve.

Por ne nuk ishim të kënaqur me mundësitë e tij, prandaj e integrojmë me HP ArcSight.

Të përballosh kërcënimet e zbuluara 'me gjithë botën' ndihmon sistemi i integruar i biletave.

Duke zgjidhja "nga fillimi" është zhvilluar për nevojat e institucioneve shtetërore dhe sektorit të madh korporativ, aty është zbatuar natyrisht një model aksesin rolet, integrimi me AD, një sistem i zhvilluar raportimi dhe triggerësh (njoftimeve të ngjarjeve), orkestrimi për struktura të mëdha mbajtëse ose ofrues të MSSP.
Në vend të një përmbledhjeje
Nëse ekziston një sistem monitorimi të tillë, i cili, figurativisht, na mbulon prapa, atëherë komprometimi i perimeterit sapo ka filluar. E rëndësishmja është se krijohet një mundësi e vërtetë për të luftuar kundër incidenteve të sigurisë dhe jo për të u marrë me pasojat e tyre.
Burimi: habr.com


