
Përshëndetje! Mirë se erdhe në mësimin e shtatë të kursit . Në ne u njohëm me profilin e sigurisë si Filtrimi i Uebit, Kontrolli i Aplikacioneve dhe Inspektimi i HTTPS. Në këtë mësim do të vazhdojmë njohjen me profilin e sigurisë. Së pari, do të njiheni me aspektet teorike të funksionimit të antivirusit dhe sistemit të parandalimit të hyrjeve, dhe pastaj do të shqyrtojmë funksionimin e këtyre profileve të sigurisë në praktikë.
Le të fillojmë me antivirusin. Së pari, do të diskutojmë teknologjitë që përdor FortiGate për të zbuluar viruset:
Skandimi antiviral është mënyra më e thjeshtë dhe më e shpejtë për të zbuluar viruset. Ai identifikon viruset që përputhen plotësisht me nënshkrimet që ndodhen në bazën e antivirusit.
Skandimi pĂ«r Grayware ose skandimi i programeve tĂ« padĂ«shiruara â kjo teknologji identifikon programet e padĂ«shiruara qĂ« instalohen pa dijeninĂ« ose miratimin e pĂ«rdoruesit. Teknikisht, kĂ«to programe nuk janĂ« viruse. Ato zakonisht janĂ« pjesĂ« e programeve tĂ« tjera, por kur instalohen, ndikojnĂ« negativisht nĂ« sistem, duke rezultuar nĂ« klasifikimin e tyre si programe tĂ« dĂ«mshme. Shpesh kĂ«to programe mund tĂ« zbulohet me ndihmĂ«n e nĂ«nshkrimeve tĂ« thjeshta tĂ« grayware nga baza kĂ«rkimore FortiGuard.
Skandimi hevristik â kjo teknologji bazohet nĂ« probabilitete, prandaj pĂ«rdorimi i saj mund tĂ« japĂ« efekte false pozitive, por gjithashtu mund tĂ« zbulojĂ« viruset zero-day. Viruset zero-day janĂ« viruse tĂ« reja qĂ« ende nuk janĂ« studiuar, dhe nuk ekzistojnĂ« nĂ«nshkrime pĂ«r t'i zbuluar. Skandimi hevristik nuk aktivizohet me automatik, duhet ta aktivizoni nĂ« komandĂ«n e linjĂ«s.
Nëse të gjitha mundësitë e antivirusit janë të aktivizuara, FortiGate i aplikon ato në këtë rend: skandimi antiviral, skandimi i grayware, skandimi hevristik.

FortiGate mund të përdorë disa baza antivirusesh, në varësi të detyrave:
- Baza normale e antivirusit (Normal) â ndodhet nĂ« tĂ« gjitha modelet e FortiGate. Ajo pĂ«rfshin nĂ«nshkrime pĂ«r viruset qĂ« janĂ« zbuluar gjatĂ« muajve tĂ« fundit. Kjo Ă«shtĂ« baza mĂ« e vogĂ«l e antivirusit, prandaj kur pĂ«rdoret skandimi kryhet mĂ« shpejt. MegjithatĂ«, kjo bazĂ« nuk mund tĂ« zbulojĂ« tĂ« gjitha viruset e njohura.
- Baza e zgjeruar (Extend) â kjo bazĂ« mbĂ«shtetet nga shumica e modeleve FortiGate. Me ndihmĂ«n e saj mund tĂ« zbulojĂ« viruset qĂ« tani nuk janĂ« aktivĂ«. ShumĂ« platforma janĂ« ende tĂ« ndjeshme ndaj kĂ«tyre viruseve. Gjithashtu, kĂ«to viruse mund tĂ« sjellin probleme nĂ« tĂ« ardhmen.
- Dhe baza e fundit, baza ekstreme (Extreme) â pĂ«rdoret nĂ« infrastruktura qĂ« kĂ«rkojnĂ« nivele tĂ« larta sigurie. Me ndihmĂ«n e saj mund tĂ« zbulohet tĂ« gjitha viruset e njohura, pĂ«rfshirĂ« viruset e dizajnuara pĂ«r sisteme operative tĂ« vjetra, tĂ« cilat aktualisht nuk janĂ« tĂ« pĂ«rhapura gjerĂ«sisht. Ky lloj nĂ«nshkrimi nuk mbĂ«shtetet nga tĂ« gjitha modelet e FortiGate.
Gjithashtu ekziston një bazë e kompresuar nënshkrimesh, e destinuar për skandim të shpejtë. Për këtë do të flasim më vonë.

Bashkëpunimi i bazës antivirus mund të bëhet në metoda të ndryshme.
Metoda e parĂ« â Push Update â ajo lejon pĂ«rditĂ«simin e bazave sapo kĂ«rkimorja FortiGuard tĂ« lĂ«shojĂ« njĂ« azhornim. Kjo Ă«shtĂ« e dobishme pĂ«r infrastrukturat qĂ« kĂ«rkojnĂ« nivele tĂ« larta sigurie, sepse FortiGate do tĂ« marrĂ« pĂ«rditĂ«sime urgjente menjĂ«herĂ« sapo ato tĂ« bĂ«hen tĂ« disponueshme.
Metoda e dytĂ« â tĂ« vendosni njĂ« plan. NĂ« kĂ«tĂ« mĂ«nyrĂ« pĂ«rditĂ«simet mund tĂ« kontrollohen çdo orĂ«, ditĂ« apo javĂ«. Pra, nĂ« kĂ«tĂ« rast, intervali kohor Ă«shtĂ« sipas dĂ«shires tuaj.
Këto metoda mund të përdoren njëkohësisht.
Por duhet tĂ« jeni tĂ« vetĂ«dijshĂ«m â pĂ«r tĂ« realizuar pĂ«rditĂ«simet, Ă«shtĂ« e nevojshme tĂ« aktivizoni profilin e antivirusit tĂ« paktĂ«n nĂ« njĂ« politikĂ« zjarri. PĂ«rndryshe, pĂ«rditĂ«simet nuk do tĂ« realizohen.
Gjithashtu mund të shkarkoni përditësimet nga uebfaqja e mbështetjes Fortinet dhe pastaj t'i ngarkoni manualisht në FortiGate.
Le tĂ« shqyrtojmĂ« mĂ«nyrat e skanimit. JanĂ« gjithsej tre â Full Mode nĂ« modulet Flow Based, Quick Mode nĂ« modulet Flow Based, dhe Full Mode nĂ« modulet proxy. Le tĂ« fillojmĂ« me Full Mode nĂ« modulet Flow.
Supozoni se një përdorues dëshiron të shkarkojë një skedar. Ai dërgon një kërkesë. Serveri fillon të dërgojë paketa nga të cilat përbëhet skedari. Përdoruesi menjëherë merr këto paketa. Por para se t'i dorëzojë ato përdoruesit, FortiGate i ruan ato. Pasi FortiGate merr paketën e fundit, ai fillon të skanojë skedarin. Gjatë kësaj kohe, paketa e fundit vihet në radhë dhe nuk ia dorëzohet përdoruesit. Nëse skedari nuk përmban viruse, paketa e fundit i dërgohet përdoruesit. Nëse zbulohet një virus, FortiGate ndërpret lidhjen me përdoruesin.

Modaliteti tĂ« skanimit tĂ« dytĂ«, tĂ« disponueshĂ«m nĂ« Flow Based â Quick Mode. Ai pĂ«rdor njĂ« bazĂ« tĂ« kompaktuar nĂ«nshkrimesh, e cila pĂ«rmban mĂ« pak nĂ«nshkrime se baza normale. Gjithashtu, ai ka disa kufizime krahasuar me Full Mode:
- Ai nuk mund të dërgojë skedarë në rërë
- Ai nuk mund të përdorë analizën heuristike
- Gjithashtu, ai nuk mund të përdorë paketat e lidhura me malware mobil
- Disa modele entry level nuk e mbështesin këtë modalitet.
Modaliteti Quick gjithashtu kontrollon trafikun për përmbajtjen e viruseve, worm-eve, trojanëve dhe malware-it, por pa buferizim. Kjo siguron një performancë më të mirë, por në të njëjtën kohë probabiliteti për të zbuluar një virus reduktohet.

NĂ« modalitetin Proxy Ă«shtĂ« i disponueshĂ«m vetĂ«m njĂ« modalitet skanimi â Full Mode. GjatĂ« kĂ«tij skanimi, FortiGate sĂ« pari ruan tĂ« gjithĂ« skedarin tek ai (nĂ«se nuk e kalon masĂ«n e lejuar tĂ« skedarĂ«ve pĂ«r skanim). Klienti duhet tĂ« presĂ« derisa skanimi tĂ« pĂ«rfundojĂ«. NĂ«se gjatĂ« skanimit zbulohet njĂ« virus, pĂ«rdoruesi do tĂ« informohet menjĂ«herĂ«. Duke qenĂ« se FortiGate sĂ« pari ruan tĂ« gjithĂ« skedarin dhe pastaj e skanon atĂ«, kjo mund tĂ« marrĂ« njĂ« kohĂ« tĂ« konsiderueshme, dhe pĂ«r kĂ«tĂ« arsye, nga ana e klientit mund tĂ« ndodhĂ« mbyllja e lidhjes pĂ«r shkak tĂ« njĂ« vonese tĂ« gjatĂ«.

NĂ« ilustrimin mĂ« poshtĂ«, paraqitet njĂ« tabelĂ« krahasuese pĂ«r modalitetet e skanimit â kjo do t'ju ndihmojĂ« tĂ« pĂ«rcaktoni se cili tip skanimi i pĂ«rshtatet nevojave tuaja. Konfigurimi dhe verifikimi i funksionimit tĂ« antivirusit janĂ« trajtuar nĂ« praktikĂ« nĂ« videon nĂ« fund tĂ« artikullit.

Tani kalojmĂ« nĂ« pjesĂ«n e dytĂ« tĂ« mĂ«simit â sistemin e parandalimit tĂ« depĂ«rtimit. Por pĂ«r tĂ« filluar tĂ« studiojmĂ« IPS, Ă«shtĂ« e nevojshme tĂ« kuptojmĂ« dallimin midis exploit-eve dhe anomali-ve, si dhe tĂ« kuptojmĂ« se cilat mekanizma pĂ«rdor FortiGate pĂ«r t'u mbrojtur nga ato.
Exploitat janë sulme të njohura, me modele të caktuara, të cilat mund të zbulohen me anë të IPS, WAF, ose nënshkrimeve antivirus.
AnomalitĂ« janĂ« sjellje tĂ« pazakonta nĂ« rrjet, si p.sh. njĂ« volum i pazakontĂ« trafiku ose konsum tĂ« tepĂ«rt CPU. AnomalitĂ« duhet tĂ« monitorohen, sepse ato mund tĂ« jenĂ« shenja tĂ« njĂ« sulmi tĂ« ri, ende tĂ« pa studiuar. AnomalitĂ« zakonisht zbulohet pĂ«rmes analizĂ«s sjelljesh â nĂ«nshkrimeve tĂ« tipit rate-based dhe politikave DoS.
NĂ« pĂ«rfundim â IPS nĂ« FortiGate pĂ«rdor bazat e nĂ«nshkrimeve pĂ«r tĂ« zbuluar sulme tĂ« njohura, dhe nĂ«nshkrimet dhe politikat Rate-Based pĂ«r tĂ« zbuluar anomali tĂ« ndryshme.

Sipas parazgjedhjes, grupi fillestar i nënshkrimeve IPS është aktivizuar në çdo version të sistemit operativ FortiGate. Me anë të azhurnimeve, FortiGate merr nënshkrime të reja. Kështu, IPS mbetet efektiv ndaj exploit-eve të reja. Shërbimi FortiGuard azhurnon nënshkrimet IPS mjaft shpesh.
NjĂ« pikĂ« e rĂ«ndĂ«sishme qĂ« i pĂ«rket si IPS-sĂ«, ashtu edhe antivirusit â nĂ«se ju e keni kaluar afatin e licencave, ju ende mund tĂ« pĂ«rdorni nĂ«nshkrimet e fundit qĂ« keni marrĂ«. Por nuk do tĂ« merrni tĂ« rejat pa licenca. Prandaj, mungesa e licencave Ă«shtĂ« shumĂ« e padĂ«shirueshme â me shfaqjen e sulmeve tĂ« reja, nuk do tĂ« mund tĂ« mbroheni me nĂ«nshkrime tĂ« vjetra.
Baza e nënshkrimeve IPS ndahen në normale dhe të avancuara. Baza normale përmban nënshkrime për sulme të zakonshme, të cilat rrallë ose kurrë nuk shkaktojnë të falsifikuara. Veprimi i parazgjedhur për shumicën e këtyre nënshkrimeve është bllokimi.
Baza e avancuar përmban nënshkrime shtesë për sulme, që ndikon shumë në performancën e sistemit, ose që nuk mund të bllokohen për shkak të natyrës së tyre të veçantë. Për shkak të madhësisë së kësaj baze, ajo nuk është e disponueshme për modelet e FortiGate me hard disk ose RAM të vogël. Por për ambientet e sigurta të larta, mund të jetë e nevojshme të përdoret baza e avancuar.
Konfigurimi dhe verifikimi i funksionimit të IPS-së janë trajtuar gjithashtu në videon më poshtë.

Në mësimin e ardhshëm do të shqyrtojmë punën me përdoruesit. Për të mos e humbur atë, ndiqni azhurnimet në kanalet në vijim:
Burimi: habr.com
