
MirĂ«sevini nĂ« artikullin e tretĂ« tĂ« ciklit mbi platformĂ«n e re tĂ« menaxhimit tĂ« mbrojtjes pĂ«r kompjuterĂ«t personalĂ« â Check Point SandBlast Agent Management Platform. Dua tĂ« kujtoj se nĂ« u njohĂ«m me portalin Infinity Portal dhe krijuam shĂ«rbimin cloud pĂ«r menaxhimin e agjentĂ«ve, Endpoint Management Service. NĂ« studiumi ynĂ« shqyrtoi ndĂ«rfaqen e konsolĂ«s web pĂ«r menaxhim dhe instaloi agjentin me politikĂ«n standarde nĂ« makinĂ«n e pĂ«rdoruesit. Sot do tĂ« shqyrtojmĂ« pĂ«rmbajtjen e politikĂ«s standarde tĂ« sigurisĂ« Threat Prevention dhe do ta testojmĂ« efikasitetin e saj kundĂ«r sulmeve tĂ« njohura.
Politika standarde e Threat Prevention: përshkrimi
Në figurën e mësipërme është paraqitur rregulli standard i politikës Threat Prevention, i cili për default shtrihet në të gjithë organizatën (të gjithë agjentët e instaluar) dhe përfshin tri grupe logjike të komponentëve të mbrojtjes: Web & Files Protection, Behavioral Protection dhe Analysis & Remediation. Le të shqyrtojmë më në detaje secilën nga grupet.
Web & Files Protection
Filtër i URL-ve
URL Filtering lejon tĂ« kontrollohet aksesimi i pĂ«rdoruesve nĂ« burimet web, pĂ«r tĂ« cilin pĂ«rdoren 5 kategori tĂ« paracaktuara tĂ« faqeve. Ădo njĂ« nga kĂ«to 5 kategori pĂ«rmban disa nĂ«nkategorie mĂ« specifike, duke lejuar, pĂ«r shembull, bllokimin e aksesit nĂ« nĂ«nkategorinĂ« Games dhe lejen e aksesit nĂ« nĂ«nkategorinĂ« Instant Messaging, qĂ« janĂ« pjesĂ« e njĂ« kategorie Productivity Loss. Adresat URL, qĂ« i pĂ«rkasin nĂ«nkategorive tĂ« caktuara, pĂ«rcaktohen nga kompania Check Point. Mund tĂ« kontrolloni kategorinĂ« e caktuar pĂ«r njĂ« URL specifike ose tĂ« kĂ«rkoni ri-kategorizim nĂ« njĂ« burim tĂ« veçantĂ« .
Si veprim mund të konfiguroni Prevent, Detect ose Off. Gjithashtu, gjatë zgjedhjes së veprimit Detect automatizmi shton një konfigurim që lejon përdoruesit të kalojnë paralajmërimin e URL Filtering dhe të kalojnë në burimin që i intereson. Në rastin e veprimit Prevent, ky konfigurim mund të hiqet dhe përdoruesi nuk do të mund të aksesojë faqen e ndaluar. Një mënyrë e përshtatshme për të kontrolluar burimet e ndaluara është konfigurimi i Block List, ku mund të specifikoni domaine, adresa IP ose të ngarkoni një skedë të formatit .csv me një listë domainesh për bllokim.
NĂ« politikĂ«n standarde pĂ«r URL Filtering Ă«shtĂ« vendosur veprimi Detect dhe Ă«shtĂ« zgjedhur njĂ« kategori â Security, pĂ«r tĂ« cilĂ«n do tĂ« realizohet detektimi i ngjarjeve. Kjo kategori pĂ«rfshin anonimizues tĂ« ndryshĂ«m, faqe me nivel rreziku Critical/High/Medium, faqe phishing, spam dhe shumĂ« tĂ« tjera. MegjithatĂ«, pĂ«rdoruesit do tĂ« kenĂ« akses nĂ« burimin pĂ«rmes konfigurimit âAllow user to dismiss the URL Filtering alert and access the websiteâ.
Download (web) Protection
Emulation & Extraction lejon ekzekutimin e emulimit të skedarëve të ngarkuar në rërë të kontrollit në cloud të Check Point dhe realizimin e pastrimit të dokumenteve "në fluks", duke hequr përmbajtjen potencialisht të dëmshme, ose duke konvertuar dokumentin në PDF. Ka tre moda funksionimi:
- Prevent â lejon tĂ« merrni njĂ« kopje tĂ« pastruar tĂ« dokumentit para verdiktit pĂ«rfundimtar tĂ« emulimit, ose tĂ« prisni pĂ«rfundimin e emulimit dhe tĂ« shkarkoni menjĂ«herĂ« skedarin origjinal;
- Detect â realizon emulimin nĂ« sfond, pa penguar pĂ«rdoruesin tĂ« marrĂ« skedarin origjinal, pavarĂ«sisht verdiktit;
- Ăaktivizuar â çdo skedar lejohet pĂ«r shkarkim pa kaluar pĂ«rmes emulimit dhe pastrimit tĂ« komponentĂ«ve potencialisht tĂ« dĂ«mshĂ«m.
Ka gjithashtu mundĂ«sinĂ« tĂ« zgjidhni veprimin pĂ«r skedarĂ«t qĂ« nuk mbĂ«shteten nga mjetet e emulimit dhe pastrimit tĂ« Check Point â mund tĂ« lejoni ose ndaloni shkarkimin e tĂ« gjitha skedarĂ«ve tĂ« pa mbĂ«shtetur.
Në politikën standarde për Download Protection është vendosur veprimi Prevent me mundësinë për të marrë një kopje të pastruar nga përmbajtja potencialisht e dëmshme të dokumentit origjinal, si dhe lejohet shkarkimi i skedarëve që nuk mbështeten nga mjetet e emulimit dhe pastrimit.
Credential Protection
Komponenti i Credential Protection mbron të dhënat e identifikimit të përdoruesve dhe përfshin 2 komponentë: Zero Phishing dhe Password Protection. Zero Phishing mbron përdoruesit nga aksesimi në burimet phishing, ndërsa Password Protection informon përdoruesin për ndalimin e përdorimit të kredencialeve korporative jashtë domenit të mbrojtur. Zero Phishing mund të konfigurohet në Prevent, Detect ose Off. Kur veprimi Prevent ështëAktiv, ka mundësinë t'u lejojë përdoruesve të kalojnë paralajmërimin për një burim të mundshëm phishing dhe të kenë qasje në burim, ose të ndalë këtë mundësi dhe të bllokojë gjithmonë aksesin. Kur veprimi Detect është aktiv, përdoruesit gjithmonë kanë mundësinë të kalojnë paralajmërimin dhe të kenë akses në burim. Password Protection lejon përzgjedhjen e domenëve të mbrojtur, për të cilët do të kryhet verifikimi i fjalëkalimeve, dhe një nga tre veprimet: Detect & Alert (informim i përdoruesit), Detect ose Off.
Politika standarde për Credential Protection parashikon Prevent për çdo burim phishing me pamundësi që përdoruesit të kenë qasje në një sit potencialisht të rrezikshëm. Gjithashtu është përfshirë mbrojtja kundër përdorimit të fjalëkalimeve korporative, megjithatë pa domenet përkatëse kjo funksionalitet nuk do të funksionojë.
Files Protection
Files Protection është përgjegjës për mbrojtjen e skedarëve që ruhen në makinën e përdoruesit, dhe përfshin dy komponentë: Anti-Malware dhe Files Threat Emulation. Anti-Malware është një mjet që kryen rregullisht skanimin e të gjithë skedarëve të përdoruesve dhe sistemeve përmes analizës së nënshkrimeve. Në cilësimet e këtij komponenti, mund të konfiguroni parametrat e skanimit të rregullt ose koha e rastësishme e skanimit, periudha e përditësimit të nënshkrimeve, si dhe mundësinë për përdoruesit të anullojnë skanimin e planifikuar. Files Threat Emulation lejon emulimin e skedarëve të ruajtur në makinën e përdoruesit në sandBox-in cloud të Check Point, megjithatë kjo funksionalitet sigurie funksionon vetëm në modin Detect.
Në politikën standarde për Files Protection është përfshirë mbrojtja përmes Anti-Malware dhe zbularia e skedarëve të dëmshëm përmes Files Threat Emulation. Skanimi rregulltar bëhet çdo muaj, dhe nënshkrimet në makinën e përdoruesit përditësohen çdo 4 orë. Në të njëjtën kohë, është konfiguruar mundësia që përdoruesit të anulojnë skanimin e planifikuar, por jo më vonë se 30 ditë nga skanimi i fundit të suksesshëm.
Behavioral Protection
Anti-Bot, Behavioral Guard & Anti-Ransomware, Anti-Exploit
Grupi i komponentëve të mbrojtjes Behavioral Protection përfshin tri përbërës: Anti-Bot, Behavioral Guard & Anti-Ransomware dhe Anti-Exploit. Anti-Bot lejon ndjekjen dhe bllokimin e lidhjeve C&C përmes një baze të përditësuar vazhdimisht të Check Point ThreatCloud. Behavioral Guard & Anti-Ransomware ndjek vazhdimisht aktivitetin (skedarët, proceset, ndërveprimi rrjetor) në makinën e përdoruesit dhe lejon parandalimin e sulmeve të ransomware në etapat fillestare. Përveç kësaj, ky element mbrojtjeje lejon rikuperimin e skedarëve që kanë qenë të koduar nga malware. Skedarët rikuperohen në direktoritë e tyre origjinale, ose mund të specifikohet një rrugë specifike, ku do të ruhen të gjithë skedarët e rikuperuar. Anti-Exploit lejon zbulesën e sulmeve të ditës zero. Për të gjithë komponentët e Behavioral Protection mbështeten tre modalitete funksionimi: Prevent, Detect dhe Off.
Politika standarde për Behavioral Protection parashikon Prevent për komponentët Anti-Bot dhe Behavioral Guard & Anti-Ransomware, me rikuperimin e skedarëve të koduar në direktoritë e tyre origjinale. Komponenti Anti-Exploit është i çaktivizuar dhe nuk përdoret.
Analysis & Remediation
Automated Attack Analysis (Forensics), Remediation & Response
PĂ«r analizimin dhe hetimin e incidenteve tĂ« sigurimit janĂ« tĂ« disponueshme dy komponentĂ« tĂ« sigurisĂ«: Automated Attack Analysis (Forensics) dhe Remediation & Response. Automated Attack Analysis (Forensics) lejon gjenerimin e raporteve mbi rezultatet e reflectave tĂ« sulmeve me pĂ«rshkrim tĂ« detajuar â deri nĂ« ndarjen e procesit tĂ« ekzekutimit tĂ« malware nĂ« makinĂ«n e pĂ«rdoruesit. Po ashtu, ka mundĂ«sinĂ« pĂ«r tĂ« pĂ«rdorur funksionin Threat Hunting, i cili ofron mundĂ«sinĂ« pĂ«r tĂ« ndjekur proaktivisht anomali dhe sjellje potencialisht tĂ« dĂ«mshme pĂ«rmes filtrave tĂ« paracaktuar ose tĂ« krijuar. Remediation & Response lejon konfigurimin e parametrave tĂ« rikuperimit dhe karantinimit tĂ« skedarĂ«ve pas kryerjes sĂ« njĂ« sulmi: rregullohet ndĂ«rveprimi i pĂ«rdoruesve me skedarĂ«t nĂ« karantinĂ«, si dhe ekziston mundĂ«sia pĂ«r tĂ« ruajtur skedarĂ«t nĂ« karantinĂ« nĂ« njĂ« direktori tĂ« specifikuar nga administratori.
Në politikën standarde për Analysis & Remediation është përfshirë mbrojtja, e cila përfshin veprime automatike për rikuperim (ndalimi i proceseve, rikuperimi i skedarëve, etj.), si dhe është aktive opsioni për dërgimin e skedarëve në karantinë, ku përdoruesit mund vetëm të fshijnë skedarët nga karantina.
Politika standarde Threat Prevention: testimi
Check Point CheckMe Endpoint
Mënyra më e shpejtë dhe më e lehtë për të verifikuar sigurinë e kompjuterit të përdoruesit nga llojet më të zakonshme të sulmeve është të kryhet një test me anë të burimit , i cili realizon një sërë sulmesh tipike nga kategori të ndryshme dhe lejon marrjen e një raporti mbi rezultatet e testimit. Në këtë rast është përdorur opsioni i testimit Endpoint, ku skedari ekzekutiv shkarkohet dhe niset në kompjuter, dhe pastaj fillon procesi i kontrollit.
Gjatë procesit të kontrollit të sigurisë së kompjuterit të punës, SandBlast Agent sinjalizon për sulmet e identifikuara dhe të reflektuara në kompjuterin e përdoruesit, për shembull: bleydi Anti-Bot njofton për zbulimin e infektimit, bleydi Anti-Malware ka gjetur dhe fshirë skedarin e dëmshëm CP_AM.exe, dhe bleydi Threat Emulation, bazuar në rezultatet e emulimit, ka vendosur se skedari CP_ZD.exe është i dëmshëm.
Pas pĂ«rfundimit tĂ« testimit me CheckMe Endpoint, kemi kĂ«tĂ« rezultat: nga 6 kategori sulmesh, politika standarde e Mbrojtjes nga KĂ«rcĂ«nimet nuk ka arritur tĂ« pĂ«rballojĂ« vetĂ«m njĂ« kategori â Browser Exploit. Kjo shpjegohet me faktin se politika standarde e Mbrojtjes nga KĂ«rcĂ«nimet nuk pĂ«rfshin bleyin Anti-Exploit. Duhet tĂ« theksohet se pa SandBlast Agent tĂ« instaluar, kompjuteri i pĂ«rdoruesit ka pĂ«rfunduar kontrollin vetĂ«m pĂ«r kategorinĂ« Ransomware.
KnowBe4 RanSim
Për testimin e funksionit të bleydit Anti-Ransomware mund të përdoret një zgjidhje falas , e cila realizon një sërë testesh në kompjuterin e përdoruesit: 18 skenarë infektimi nga shifruese dhe 1 skenar infektimi nga kripto-minues. Duhet të theksohet se pranija e shumë bleyve në politikën standarde (Threat Emulation, Anti-Malware, Behavioral Guard) me veprimin Prevent nuk lejon kryerjen e saktë të këtij testi. Megjithatë, edhe në një nivel të ulur të sigurisë (Threat Emulation në modalitetin Off), testi i bleydit Anti-Ransomware tregon rezultate të larta: 18 nga 19 teste janë kaluar me sukses (1 nuk u krye).
Skedarët dhe dokumentet e dëmshëm
Një shembull i dukshëm është kontrolli i funksionit të bleyve të ndryshëm të politikës standarde të Mbrojtjes nga Kërcënimet me anë të skedarëve të dëmshëm të formateve të njohura, të ngarkuar në kompjuterin e përdoruesit. Në këtë test, morën pjesë 66 skedarë të formateve PDF, DOC, DOCX, EXE, XLS, XLSX, CAB, RTF. Rezultatet e testit treguan se SandBlast Agent ishte në gjendje të bllokonte 64 skedarë të dëmshëm nga 66. Skedarët e infektuar u fshinë pas shkarkimit, ose u pastruan nga përmbajtja e dëmshme me anë të Threat Extraction dhe iu dorëzuan përdoruesit.
Rekomandimet për përmirësimin e politikës së Mbrojtjes nga Kërcënimet
1. URL Filtering
E para qĂ« Ă«shtĂ« e nevojshme tĂ« korrigjohet nĂ« politikĂ«n standarde pĂ«r tĂ« rritur nivelin e sigurisĂ« sĂ« kompjuterit tĂ« klientit â Ă«shtĂ« tĂ« kalojmĂ« bleydin URL Filtering nĂ« Prevent dhe tĂ« specifikojmĂ« kategoritĂ« pĂ«r bllokim. NĂ« rastin tonĂ« u zgjodhĂ«n tĂ« gjitha kategoritĂ«, pĂ«rveç General Use, pasi ato pĂ«rfshijnĂ« shumicĂ«n e burimeve, tĂ« cilat duhet tĂ« kufizohen pĂ«r pĂ«rdoruesit nĂ« vendin e punĂ«s. Gjithashtu, pĂ«r kĂ«to lloje faqesh, Ă«shtĂ« e kĂ«shillueshme tĂ« hiqet mundĂ«sia pĂ«r pĂ«rdoruesit tĂ« kalojnĂ« dritaren e paralajmĂ«rimit, duke hequr shenjĂ«n nga parametri "Allow user to dismiss the URL Filtering alert and access the website".
2. Download Protection
Parametri i dytë, në të cilin duhet të kushtohet vëmendje, është mundësia për përdoruesit të shkarkojnë skedarë që nuk mbështeten nga emulimi i Check Point. Ndërsa në këtë seksion shqyrtojmë përmirësimin e politikës standarde të Mbrojtjes nga Kërcënimet nga këndvështrimi i sigurisë, opsioni më i mirë do të ishte ndalimi i shkarkimit të skedarëve të papërshtatshëm.
3. Files Protection
Duhet gjithashtu tĂ« kushtohet vĂ«mendje konfigurimeve pĂ«r mbrojtjen e skedarĂ«ve â veçanĂ«risht parametrave tĂ« skanimit tĂ« rregullt dhe mundĂ«sisĂ« pĂ«r pĂ«rdoruesit pĂ«r tĂ« shtyrĂ« skanimin e detyruar. NĂ« kĂ«tĂ« rast duhet pasur parasysh kufijtĂ« e kohĂ«s sĂ« punĂ«s sĂ« pĂ«rdoruesit, dhe njĂ« opsion i mirĂ« nga pikĂ«pamja e sigurisĂ« dhe performancĂ«s Ă«shtĂ« konfigurimi i kryerjes sĂ« skanimit tĂ« detyruar çdo ditĂ«, ndĂ«rsa koha zgjidhet nĂ« mĂ«nyrĂ« rastĂ«sore (nga ora 00:00 deri nĂ« 8:00), dhe pĂ«rdoruesi mund tĂ« shtyjĂ« skanimin maksimumi pĂ«r njĂ« javĂ«.
4. Anti-Exploit
Një mangësi e rëndësishme e politikës standarde të Mbrojtjes nga Kërcënimet është bleydi Anti-Exploit i cili është i çaktivizuar. Rekomandohet aktivizimi i këtij bleydi me veprimin Prevent për të mbrojtur stacionin e punës nga sulmet që përdorin eksploita. Me këtë korrigjim, testi i përsëritur CheckMe përfundon me sukses pa zbuluar dobësi në kompjuterin e punës të përdoruesit.
Përfundimi
Në këtë artikull, ne kemi shqyrtuar komponentët e politikës standarte të Parandalimit të Kërcënimeve, kemi testuar këtë politikë me metoda dhe mjete të ndryshme, si dhe kemi përshkruar rekomandimet për përmirësimin e konfigurimeve të politikës standarte për të rritur nivelin e sigurisë së makinës së përdoruesit. Në artikullin e ardhshëm të ciklit, do të kalojmë në studimin e politikës së Mbrojtjes së të Dhënave dhe do të shqyrtojmë konfigurimet e Cilësimeve Globale të Politikës.
. PĂ«r tĂ« mos humbur publikimet e ardhshme mbi temĂ«n e PlatformĂ«s sĂ« Menaxhimit tĂ« SandBlast Agent â ndiqni azhurnimet nĂ« rrjetet tona sociale (, , , , ).
Burimi: habr.com
