3. Platforma e Menaxhimit të Agjentit Check Point SandBlast. Politika e Parandalimit të Kërcënimeve.

3. Platforma e Menaxhimit të Agjentit Check Point SandBlast. Politika e Parandalimit të Kërcënimeve.

Mirë se vini në artikullin e tretë të ciklit mbi konsolën e re të menaxhimit të mbrojtjes së kompjuterëve personalë — Platforma e Menaxhimit të Agjentëve Check Point SandBlast. Po ju kujtoj se në artikullin e parë ne u njohëm me portalin Infinity Portal dhe krijuam shërbimin e menaxhimit të agjentëve Endpoint Management Service. Në artikullin e dytë ne studiojmë ndërfaqen e konsolës web të menaxhimit dhe instalojmë agjentin me politikën standarde në makinën e përdoruesit. Sot do të shqyrtojmë përmbajtjen e politikës standarde të sigurisë Threat Prevention dhe do ta testojmë efektivitetin e saj në përballjen me sulmet popullore.

Politika standarde e Threat Prevention: përshkrimi

3. Platforma e Menaxhimit të Agjentit Check Point SandBlast. Politika e Parandalimit të Kërcënimeve.

Në figurën e sipërme është paraqitur rregulli standard i politikës Threat Prevention, i cili nga e drejta përfshihet për të gjithë organizatën (të gjithë agjentët e instaluar) dhe përmban tre grupe logjike komponentesh mbrojtës: Web & Files Protection, Behavioral Protection dhe Analysis & Remediation. Le ta shqyrtojmë me hollësi secilin nga grupet.

Web & Files Protection

URL Filtering
URL Filtering lejon të kontrolloni aksesin e përdoruesve në burime web, për këtë përdoren pesë kategori të paracaktuar të faqeve. Çdo një nga ato pesë kategori përmban disa nënkategoria më specifike, duke lejuar, për shembull, bllokimin e aksesit në nënkategorinë Games dhe lejen e aksesit në nënkategorinë Instant Messaging, që përfshihen në një kategori të vetme Productivity Loss. Adresat URL që i përkasin nënkategorive specifike përcaktohen nga kompania Check Point. Të kontrolloni kategorinë, për të cilën i përket një URL specifike, ose të kërkoni ri-perkufizim të kategorisë mund të bëhet në një burim të veçantë. URL Categorization.
Si veprim, mund të konfigurohet Prevent, Detect ose Off. Po ashtu, kur zgjidhni veprimin Detect, automatikisht shtohet një cilësim që lejon përdoruesit të kalojnë përpara paralajmërimit të URL Filtering dhe të shkojnë në burimin e interesit. Në rastin e veprimit Prevent, ky cilësim mund të hiqet dhe përdoruesi nuk do të mund të ketë akses në faqen e ndaluar. Një mënyrë tjetër e leverdishme për të kontrolluar burimet e ndaluara është konfigurimi i Listës së Bllokimit, në të cilën mund të tregohen domenet, adresat IP ose të ngarkohet një skedar formati .csv me listën e domenëve për bllokim.

3. Platforma e Menaxhimit të Agjentit Check Point SandBlast. Politika e Parandalimit të Kërcënimeve.

Në politikën standarde për Filtrimin e URL-ve, veprimi është Përcaktimi dhe është zgjedhur një kategori — Siguria, për të cilën do të kryhet përcaktimi i ngjarjeve. Kjo kategori përfshin anonimizues të ndryshëm, faqe me nivel rreziku Kritike/High/Medium, faqe phishing, spam dhe shumë më tepër. Megjithatë, përdoruesit do të mund të aksesojnë burimin falë konfigurimit "Lejo përdoruesin të çaktivizojë njoftimin për filtrimin e URL-ve dhe të aksesojë faqen e internetit."

Merrni (web) Mbrojtje
Emulimi & Shkëputja lejon të kryhen emulimi i skedarëve të ngarkuar në sandboxin e mbyllur Check Point dhe të kryhen pastrimi i dokumenteve "në flakë", duke eliminuar përmbajtjen potencialisht të dëmshme, ose duke konvertuar dokumentin në PDF. Ekzistojnë tre mënyra funksionimi:

  • Parandaloni — lejon të merrni një kopje të pastruar të dokumentit para verdiktit përfundimtar të emulimit, ose të prisni përfundimin e emulimit dhe të shkarkoni menjëherë skedarin origjinal;

  • Përcaktoni — kryen emulimin në sfond, pa penguar përdoruesin në marrjen e skedarit origjinal, pa marrë parasysh verdiktin;

  • Off — të gjithë skedarët lejohet të ngarkohen pa kaluar nëpër emulim dhe pastrim të komponentëve potencialisht të dëmshëm.

Ka gjithashtu mundësinë për të zgjedhur veprimin për skedarët që nuk mbështeten nga mjetet e emulimit dhe pastrimit të Check Point — mund të lejohet ose ndalohet shkarkimi i të gjithë skedarëve të papërkrahur.

3. Platforma e Menaxhimit të Agjentit Check Point SandBlast. Politika e Parandalimit të Kërcënimeve.

Në politikën standarde për Mbrojtjen e Shkarkimeve, veprimi është Parandalimi me mundësinë për të marrë një kopje të pastruar nga potencialisht përmbajtja e dëmshme të dokumentit origjinal, si dhe lejohet shkarkimi i skedarëve që nuk mbështeten nga mjetet e emulimit dhe pastrimit.

Mbrojtja e Kredencialeve
Komponenti i Mbrojtjes së Kredencialeve mbron kredencialet e përdoruesve dhe përfshin 2 përbërës: Zero Phishing dhe Password Protection. Zero Phishing mbron përdoruesit nga qasja në burime phishing, dhe Mbrojtja e Fjalëkalimeve njofton përdoruesin për ndalimin e përdorimit të të dhënave korporative jashtë domain-it të mbrojtur. Zero Phishing mund të konfigurohet në Prevent, Detect ose Off. Kur veprimi është Prevent, ekziston mundësia që përdoruesit të kalojnë paralajmërimin për një burim potencialisht phishing dhe të aksesojnë burimin, ose të ndalohet kjo mundësi dhe të bllokohet gjithmonë aksesimi. Në veprimin Detect, përdoruesit gjithmonë kanë mundësinë të kalojnë paralajmërimin dhe të aksesojnë burimin. Password Protection lejon të zgjidhen domain-et e mbrojtura, për të cilat do të kryhet kontrolli i fjalëkalimeve për përputhshmëri, dhe një nga tre veprimet: Detect & Alert (njoftimi i përdoruesit), Detect ose Off.

3. Platforma e Menaxhimit të Agjentit Check Point SandBlast. Politika e Parandalimit të Kërcënimeve.

Politika standarde për Credential Protection parashikon Prevent për çdo burim phishing me pamundësinë për përdoruesit të aksesojnë një sit potencialisht të dëmshëm. Po ashtu, është përfshirë mbrojtja nga përdorimi i fjalëkalimeve korporative, megjithatë pa domain-et e specifikuara, kjo funksion nuk do të funksionojë.

Files Protection
Files Protection është përgjegjës për mbrojtjen e skedarëve që ruhen në makinën e përdoruesit dhe përfshin dy komponentë: Anti-Malware dhe Files Threat Emulation. Anti-Malware është një mjet që kryen rregullisht skanimin e të gjithë skedarëve të përdoruesit dhe skedarëve sistemorë përmes analizës me nënshkrim. Në cilësimet e këtij komponenti, mund të konfigurohen parametrat e skanimit të rregullt ose të rastësishëm, periudha e përditësimit të nënshkrimeve, si dhe mundësia për përdoruesit të anulojnë skanimin e planifikuar. Files Threat Emulation lejon që të emulojë skedarët e ruajtur në makinën e përdoruesit në rërë cloud të Check Point, megjithatë kjo funksion sigurisht funksionon vetëm në modin Detect.

3. Platforma e Menaxhimit të Agjentit Check Point SandBlast. Politika e Parandalimit të Kërcënimeve.

Në politikën standarde për Files Protection përfshihet mbrojtja përmes Anti-Malware dhe zbulesa e skedarëve të dëmshëm përmes Files Threat Emulation. Skanimi i rregullt kryhet çdo muaj, ndërsa nënshkrimet në makinën e përdoruesit përditësohen çdo 4 orë. Në këtë mënyrë, është e mundur për përdoruesit të anulojnë skanimin e planifikuar, por jo më vonë se 30 ditë nga skanimi i fundit i suksesshëm.

Behavioral Protection

Anti-Bot, Behavioral Guard & Anti-Ransomware, Anti-Exploit
Grupi i komponenteve të mbrojtjes Behavioral Protection përfshin tre përbërës: Anti-Bot, Behavioral Guard & Anti-Ransomware dhe Anti-Exploit. Anti-Bot lejon ndjekjen dhe bllokimin e lidhjeve C&C me anë të një baze që përditësohet vazhdimisht nga Check Point ThreatCloud. Behavioral Guard & Anti-Ransomware monitoron vazhdimisht aktivitetin (skedarët, proceset, ndërveprimet rrjet) në makinën e përdoruesit dhe lejon parandalimin e një sulmi nga ransomware në fazat e para. Përveç kësaj, ky element mbrojtës lejon rikuperimin e skedarëve që janë encryptuar nga malware. Skedarët rikuperohen në drejtoritë e tyre origjinale, ose mund të përcaktohet një rrugë specifike ku do të ruhen të gjitha skedarët e rikuperuar. Anti-Exploit lejon zbulimin e sulmeve të ditës zero. Për të gjithë përbërësit e Behavioral Protection, mbështeten tre mënyra funksionimi: Prevent, Detect dhe Off.

3. Platforma e Menaxhimit të Agjentit Check Point SandBlast. Politika e Parandalimit të Kërcënimeve.

Politika standarde për Behavioral Protection parashikon Prevent për përbërësit Anti-Bot dhe Behavioral Guard & Anti-Ransomware, me rikuperimin e skedarëve të encryptuar në drejtoritë e tyre origjinale. Përbërësi Anti-Exploit është çaktivizuar dhe nuk përdoret.

Analiza & Remedia

Analiza e Sulmeve Automatike (Forensics), Remedia & Përgjigje
Për analizat dhe hetimet mbi incidentet e sigurisë, janë në dispozicion dy komponentë të sigurisë: Analiza e Sulmeve Automatike (Forensics) dhe Remedia & Përgjigje. Analiza e Sulmeve Automatike (Forensics) lejon gjenerimin e raporteve mbi rezultatet e refuzimit të sulmeve me një përshkrim të detajuar — deri te analiza e procesit të funksionimit të malware në makinën e përdoruesit. Gjithashtu, ka mundësinë për të përdorur funksionin Threat Hunting, i cili ofron mundësinë për një kërkim proaktiv të anomalisë dhe sjelljes potencialisht të dëmshme me anë të filtrave të paracaktuar ose të krijuar nga vetë. Remedia & Përgjigje lejon konfigurimin e parametrave të rikuperimit dhe karantinës së skedarëve pas një sulmi: rregullohet ndërveprimi i përdoruesve me skedarët në karantinë, si dhe ka mundësinë për të ruajtur skedarët në karantinë në një drejtorinë të specifikuar nga administratori.

3. Platforma e Menaxhimit të Agjentit Check Point SandBlast. Politika e Parandalimit të Kërcënimeve.

Në politikën standarde të Analizës & Remedias është përfshirë mbrojtja, që përfshin veprime automatike për rikuperim (ndalimi i proceseve, rikuperimi i skedarëve etj.), dhe gjithashtu është aktiv mundësia për dërgimin e skedarëve në karantinë, ku përdoruesit mund vetëm të fshijnë skedarët nga karantina.

Politika Standarde e Parandalimit të Kërcënimeve: Testimi

Check Point CheckMe Endpoint

3. Platforma e Menaxhimit të Agjentit Check Point SandBlast. Politika e Parandalimit të Kërcënimeve.

Mënyra më e shpejtë dhe më e lehtë për të testuar sigurinë e makinës së përdoruesit kundër llojeve më të njohura të sulmeve është të kryhet një test me burimin Check Point CheckMe, i cili kryen një sërë sulmesh tipike të kategorive të ndryshme dhe lejon që të merret një raport mbi rezultatet e testimit. Në këtë rast u përdor varianti i testimit të Endpoint, ku në kompjuter shkarkohet dhe ekzekutohet një skedar, dhe pastaj fillon procesi i verifikimit.

3. Platforma e Menaxhimit të Agjentit Check Point SandBlast. Politika e Parandalimit të Kërcënimeve.

Gjatë procesit të kontrollit të sigurisë së kompjuterit të punës, SandBlast Agent sinjalizon për sulmet e identifikuara dhe të refuzuara në kompjuterin e përdoruesit, për shembull: bledi Anti-Bot njofton për një infektim të identifikuar, bledi Anti-Malware ka zbuluar dhe fshirë skedarin e dëmshëm CP_AM.exe, ndërsa bledi Threat Emulation, sipas rezultateve të emulimit, ka përcaktuar se skedari CP_ZD.exe është i dëmshëm.

3. Platforma e Menaxhimit të Agjentit Check Point SandBlast. Politika e Parandalimit të Kërcënimeve.

Pas realizimit të testimit me CheckMe Endpoint kemi këtë rezultat: nga 6 kategori sulmesh, politika standarde e Parandalimit të Kërcënimeve nuk u përball me vetëm një kategori — Browser Exploit. Kjo shpjegohet nga fakti se politika standarde e Parandalimit të Kërcënimeve nuk përfshin bledin Anti-Exploit. Duhet theksuar se pa instaluar SandBlast Agent, kompjuteri i përdoruesit ka kaluar kontrollin vetëm në kategorinë Ransomware.

3. Platforma e Menaxhimit të Agjentit Check Point SandBlast. Politika e Parandalimit të Kërcënimeve.

KnowBe4 RanSim

Për të testuar punën e bledit Anti-Ransomware, mund të përdoret një zgjidhje falas KnowBe4 RanSim, e cila kryen një sërë testesh në makinën e përdoruesit: 18 skenare infektimesh me ransomware dhe 1 skenar infektimi me kriptominer. Duhet theksuar se prania në politikën standarde e shumë bledëve (Threat Emulation, Anti-Malware, Behavioral Guard) me veprim Prevent nuk lejon që ky test të ekzekutohet siç duhet. Megjithatë, edhe me nivelin e ulur të sigurisë (Threat Emulation në mënyrën Off), testi i bledit Anti-Ransomware tregon rezultate të larta: 18 nga 19 testet janë kaluar me sukses (1 nuk u aktivizua).

3. Platforma e Menaxhimit të Agjentit Check Point SandBlast. Politika e Parandalimit të Kërcënimeve.

Skedarë dhe dokumente të dëmshëm

Testimi i efektivitetit të bleyvave të politikës standarde të Mbrojtjes nga Kërcënimet duke përdorur skedarë të dëmshëm nga formate të njohura, të ngarkuar në makinat e përdoruesve është tregues. Në këtë test morën pjesë 66 skedarë në formatet PDF, DOC, DOCX, EXE, XLS, XLSX, CAB, RTF. Rezultatet treguan se SandBlast Agent arriti të bllokonte 64 skedarë të dëmshëm nga 66. Skedarët e infektuar u fshinë pas shkarkimit, ose u pastruan nga përmbajtja e keqe përmes Ekstraktimit të Kërcënimeve dhe iu ofruan përdoruesit.

3. Platforma e Menaxhimit të Agjentit Check Point SandBlast. Politika e Parandalimit të Kërcënimeve.

Rekomandime për përmirësimin e politikës së Mbrojtjes nga Kërcënimet

1. Filtrimi i URL-ve

3. Platforma e Menaxhimit të Agjentit Check Point SandBlast. Politika e Parandalimit të Kërcënimeve.

E para që duhet rregulluar në politikën standarde për të rritur nivelin e sigurisë së makinës së klientit është kalimi i bleyvës së Filtrimit të URL-ve në Prevent dhe caktimi i kategorive përkatëse për bllokim. Në rastin tonë u zgjodhën të gjitha kategoritë, përveç atij të Përdorimit të Përgjithshëm, pasi ato përfshijnë shumicën e burimeve për të cilat duhet kufizuar aksesin e përdoruesve në vendin e punës. Gjithashtu, për këto lloj faqesh është e dëshirueshme të hiqet mundësia e përdoruesve për të anashkaluar dritaren e paralajmërimit, duke hequr shenjën nga opsioni "Lejo përdoruesin të heqë dorë nga paralajmërimi i Filtrimit të URL-së dhe të hyjë në faqe".

2. Mbrojtja e Shkarkimeve

3. Platforma e Menaxhimit të Agjentit Check Point SandBlast. Politika e Parandalimit të Kërcënimeve.

Parametri i dytë për të cilin duhet të ngrihet vëmendja është mundësia e përdoruesve për të shkarkuar skedarë që nuk mbështeten nga emulimi i Check Point. Duke marrë parasysh se në këtë seksion po shqyrtojmë përmirësimet e politikës standarde të Mbrojtjes nga Kërcënimet nga këndvështrimi i sigurisë, opsioni më i mirë do të ishte ndalimi i shkarkimeve të skedarëve të pa mbështetur.

3. Mbrojtja e Skedareve

3. Platforma e Menaxhimit të Agjentit Check Point SandBlast. Politika e Parandalimit të Kërcënimeve.

Gjithashtu duhet të vihet re vëmendje ndaj cilësimeve për mbrojtjen e skedarëve - veçanërisht parametrave të skanimit periodik dhe mundësisë për përdoruesit të shtyjnë skanimin e detyrueshëm. Në këtë rast është e nevojshme të merret parasysh koha e punës së përdoruesit, dhe një opsion i mirë nga këndvështrimi i sigurisë dhe performancës është caktimi i skanimit të detyrueshëm çdo ditë, ku koha zgjidhet në mënyrë të rastësishme (nga 00:00 deri në 8:00), dhe përdoruesi mund të shtyjë skanimin maksimumi për një javë.

4. Anti-Exploiti

3. Platforma e Menaxhimit të Agjentit Check Point SandBlast. Politika e Parandalimit të Kërcënimeve.

Një mangësi e rëndësishme e politikës standarde të Parandalimit të Kërcënimeve është bledi Anti-Exploit që është i fikur. Rekomandohet të aktivizohet ky bled me veprimin Prevent për të mbrojtur stacionin e punës nga sulmet që përdorin eksploitë. Me këtë rregullim, testi përsëritës CheckMe përfundon me sukses pa zbuluar marrëveshje në makinë e përdoruesit.

3. Platforma e Menaxhimit të Agjentit Check Point SandBlast. Politika e Parandalimit të Kërcënimeve.

Përfundim

Le të bëjmë një përmbledhje: në këtë artikull ne u njohëm me komponentët e politikës standarde të Parandalimit të Kërcënimeve, testi i kësaj politike me metoda dhe mjete të ndryshme, si dhe përshkruam rekomandimet për përmirësimin e konfigurimeve të politikës standarde për të rritur nivelin e sigurisë së makinës së përdoruesit. Në artikullin e ardhshëm të ciklit do të kalojmë në studimin e politikës së Mbrojtjes së Të Dhënave dhe do të shqyrtojmë konfigurimet e Cilësimeve të Politikes Globale.

Një koleksion i madh materialesh në lidhje me Check Point nga TS Solution. Që të mos humbisni publikimet e ardhshme mbi SandBlast Agent Management Platform, ndiqni përditësimet në rrjetet tona sociale (Telegram, Facebook, VK, Blogu i Zgjidhjeve TS, Yandex.Zen).

Burimi: habr.com

Blini hosting të besueshëm për faqe interneti me mbrojtje nga DDoS, serverë VPS VDS 🔥 Blini hosting të besueshëm për faqe interneti me mbrojtje nga DDoS, serverë VPS VDS | ProHoster