5. Check Point SandBlast Agent Management Platform. Logjet, Raportet & Forenzikën. Kërkimi i Kërcënimeve

5. Check Point SandBlast Agent Management Platform. Logs, Reports & Forensics. Threat Hunting

Mirë se vini në artikullin e pestë të ciklit mbi zgjidhjen e Platformës së Menaxhimit të Check Point SandBlast Agent. Artikujt e mëparshëm mund të shihen duke kaluar në linkun përkatës: e para, Dytë, Tretë, makina e katërtSot do të shqyrtojmë mundësitë e monitorimit në Platformën e Menaxhimit, në mënyrë të veçantë punën me logjet, panele interaktive (View) dhe raportet. Do të trajtojmë gjithashtu temën e Shkencës së Kërcënimeve për identifikimin e kërcënimeve aktuale dhe ngjarjeve anomale në makinën e përdoruesit.

Logs

Burimi kryesor i informacionit për monitorimin e ngjarjeve të sigurisë është seksioni Logs, i cili shfaq informacion të detajuar për çdo incident dhe gjithashtu lejon përdorimin e filtrave të përshtatshëm për të saktësuar kriteret e kërkimit. Për shembull, duke klikuar me të djathtën në parametrin (Blade, Action, Severity etj.) të logut interesant, ky parametr mund të filtrohet si Filter: «Parameter» ose Filter Out: «Parameter». Po ashtu, për parametrin Source mund të zgjidhet opsioni IP Tools, ku mund të nisni ping për këtë IP-adresë/emër ose të kryeni nslookup për të marrë IP-në e burimit sipas emrit.

5. Check Point SandBlast Agent Management Platform. Logs, Reports & Forensics. Threat Hunting

NĂ« seksionin Logs pĂ«r filtrimin e ngjarjeve, ka njĂ« nĂ«nseksion Statistics, ku shfaqet statistika pĂ«r tĂ« gjithĂ« parametrat: njĂ« diagram temporal me numrin e logjeve, si dhe tregues pĂ«rqindĂ«sorĂ« pĂ«r secilin nga parametrat. Nga ky nĂ«nseksion mund tĂ« filtrohen lehtĂ«sisht logjet pa kaluar nĂ« kutinĂ« e kĂ«rkimit dhe shkruar shprehje filtrimi — mjafton tĂ« zgjidhni parametrat e interesit dhe lista e re e logjeve do tĂ« shfaqet menjĂ«herĂ«.

5. Check Point SandBlast Agent Management Platform. Logs, Reports & Forensics. Threat Hunting

Informacioni i detajuar pĂ«r çdo log Ă«shtĂ« i disponueshĂ«m nĂ« panelin e djathtĂ« tĂ« seksionit Logs, megjithatĂ« mĂ« e pĂ«rshtatshme Ă«shtĂ« hapja e logut me dy klikime pĂ«r tĂ« analizuar pĂ«rmbajtjen. MĂ« poshtĂ« Ă«shtĂ« njĂ« shembull i logut (imazhi Ă«shtĂ« i klikueshĂ«m), ku shfaqet informacion i detajuar mbi veprimin e parandalimit tĂ« bleydit Threat Emulation nĂ« njĂ« skedĂ« tĂ« infektuar ".docx". Logu ka disa nĂ«nseksione qĂ« shfaqin detaje tĂ« ngjarjes sĂ« sigurisĂ«: politika dhe mbrojtja e cila Ă«shtĂ« aktivizuar, detajet forenzike, informacion mbi klientin dhe trafikun. Raportet e disponueshme nga logu meritojnĂ« vĂ«mendje tĂ« veçantĂ« — Raporti i Simulimit tĂ« KĂ«rcĂ«nimeve dhe Raporti Forenzik. KĂ«to raporte gjithashtu mund tĂ« hapen nga klienti SandBlast Agent.

5. Check Point SandBlast Agent Management Platform. Logs, Reports & Forensics. Threat Hunting

Raporti i Simulimit të Kërcënimeve

5. Check Point SandBlast Agent Management Platform. Logs, Reports & Forensics. Threat Hunting

Kur pĂ«rdoret blendi Threat Emulation, pas emulimit nĂ« re nga Check Point, nĂ« logun pĂ«rkatĂ«s shfaqet njĂ« lidhje nĂ« raportin e detajuar tĂ« rezultateve tĂ« emulimit — Threat Emulation Report. PĂ«rmbajtja e kĂ«tij raporti pĂ«rshkruhet me hollĂ«si nĂ« artikullin tonĂ« rreth analizĂ«s sĂ« malware-it pĂ«rmes forenzikĂ«s Check Point SandBlast Network. Duhet tĂ« theksohet se ky raport Ă«shtĂ« interaktiv dhe lejon "navigimin" nĂ« detaje pĂ«r secilĂ«n nga seksionet. Gjithashtu, ka mundĂ«sinĂ« pĂ«r tĂ« parĂ« regjistrimin e procesit tĂ« emulimit nĂ« makinĂ« virtuale, pĂ«r tĂ« shkarkuar skedarin origjinal malware ose pĂ«r tĂ« marrĂ« hash-in e tij, si dhe pĂ«r tĂ« kontaktuar ekipin e reagimit tĂ« incidentĂ«ve tĂ« Check Point.

5. Check Point SandBlast Agent Management Platform. Logs, Reports & Forensics. Threat Hunting

Forensics Report

Për pothuajse çdo ngjarje sigurie gjenerohet një raport Forensics Report, i cili përfshin informacion të detajuar në lidhje me skedarin malware: karakteristikat e tij, veprimet, pikën e hyrjes në sistem dhe ndikimin në aktivet e rëndësishme të kompanisë. Struktura e raportit është shqyrtuar me hollësi në artikullin tonë rreth analizës së malware-it përmes forenzikës Check Point SandBlast Agent. Ky raport është një burim i rëndësishëm informacioni gjatë hetimeve të ngjarjeve të sigurisë, dhe në rast nevoje mund të dërgoni menjëherë përmbajtjen e raportit në ekipin e reagimit të incidentëve të Check Point.

5. Check Point SandBlast Agent Management Platform. Logs, Reports & Forensics. Threat Hunting

SmartView

Check Point SmartView është një mjet i përshtatshëm për ndërtimin dhe shikimin e panelëve dinamikë (View) dhe raporteve në format PDF. Nga SmartView gjithashtu mund të shikoni logët dhe ngjarjet e auditimit për administratorët. Në figurën më poshtë përmenden raportet dhe panelët më të dobishëm për përdorimin me SandBlast Agent.

5. Check Point SandBlast Agent Management Platform. Logs, Reports & Forensics. Threat Hunting

Raportet në SmartView janë dokumente me informacion statistik për ngjarjet për një periudhë të caktuar kohore. Mbështetet eksportimi i raporteve në format PDF në makinën ku është hapur SmartView, si dhe eksportimi i rregullt në PDF/Excel në emailin e administratorit. Përveç kësaj, mbështetet importimi/eksportimi i shablloneve të raporteve, krijimi i raporteve të personalizuara dhe mundësia për të fshehur emrat e përdoruesve në raporte. Në figurën më poshtë është paraqitur një shembull i raportit të integruar Threat Prevention.

5. Check Point SandBlast Agent Management Platform. Logs, Reports & Forensics. Threat Hunting

PanohetĂ« (View) nĂ« SmartView lejojnĂ« administratorin qĂ« tĂ« aksesojĂ« regjistrat sipas ngjarjeve pĂ«rkatĂ«se — mjafton tĂ« klikohet dy herĂ« nĂ« objektin e interesit, qoftĂ« ai njĂ« kolonĂ« diagrami apo emri i njĂ« skedari tĂ« dĂ«mshĂ«m. Ashtu si nĂ« rastin e raporteve, mund tĂ« krijoni panoheta tĂ« personalizuara dhe tĂ« fshihni tĂ« dhĂ«nat e pĂ«rdoruesve. Panohet gjithashtu mbĂ«shtesin importin/exportin e templatingeve, dĂ«rgimin e rregullt nĂ« PDF/Excel nĂ« emailin e administratorit dhe pĂ«rditĂ«simin automatik tĂ« tĂ« dhĂ«nave pĂ«r monitorimin e ngjarjeve tĂ« sigurisĂ« nĂ« kohĂ« reale.

5. Check Point SandBlast Agent Management Platform. Logs, Reports & Forensics. Threat Hunting

Sezione shtesë të monitorimit

PĂ«rshkrimi i mjeteve tĂ« monitorimit nĂ« Management Platform do tĂ« ishte i paplotĂ« pa pĂ«rmendur seksionet Overview, Computer Management, Endpoint Settings dhe Push Operations. KĂ«to seksione janĂ« pĂ«rshkruar nĂ« detaje nĂ« artikullin e dytĂ«, megjithatĂ« do tĂ« ishte e dobishme tĂ« shqyrtohen mundĂ«sitĂ« e tyre pĂ«r zgjidhjen e detyrave tĂ« monitorimit. Le tĂ« fillojmĂ« me Overview, qĂ« pĂ«rbĂ«het nga dy nĂ«ngrupe — Operational Overview dhe Security Overview, tĂ« cilat paraqesin pano me informacion mbi gjendjen e makinave tĂ« mbrojtura tĂ« pĂ«rdoruesve dhe ngjarjet e sigurisĂ«. Ashtu si nĂ« ndĂ«rveprimin me çdo pano tjetĂ«r, nĂ«ngrupet Operational Overview dhe Security Overview, me njĂ« klik tĂ« dyfishtĂ« mbi parametrin e interesit, lejojnĂ« kalimin nĂ« seksionin Computer Management me filtrin e zgjedhur (p.sh. "Desktops" ose "Pre-Boot Status: Enabled"), ose nĂ« seksionin Logs pĂ«r njĂ« ngjarje tĂ« caktuar. NĂ«ngurupi Security Overview paraqet njĂ« pano "Cyber Attack View – Endpoint", e cila mund tĂ« personalizohet "sipĂ«r" dhe tĂ« vendoset pĂ«rditĂ«simi automatik i tĂ« dhĂ«nave.

5. Check Point SandBlast Agent Management Platform. Logs, Reports & Forensics. Threat Hunting

Nga seksioni Computer Management mund të ndiqni gjendjen e agjentit në makinat e përdoruesve, statusin e përditësimit të bazës së të dhënave Anti-Malware, fazat e enkriptimit të diskut dhe shumë më tepër. Të dhënat përditësohen automatikisht, dhe për çdo filtrin shfaqet një përqindje e makinerive të përshtatshme të përdoruesve. Gjithashtu mbështetet eksportimi i të dhënave mbi kompjuterët në formatin CSV.

5. Check Point SandBlast Agent Management Platform. Logs, Reports & Forensics. Threat Hunting

Një aspekt i rëndësishëm i monitorimit të mbrojtjes së stacioneve të punës është konfigurimi i njoftimeve për ngjarje kritike (Alerts) dhe eksportimi i regjistrave (Export Events) për ruajtje në serverin e regjistrave të kompanisë. Të dy konfigurimet kryhen në seksionin Endpoint Settings, dhe për Alerts ka një mundësi për të lidhur një server e-mail për dërgimin e njoftimeve mbi ngjarjet administratorit dhe për të konfiguruar vlerat prag për aktivizimin/fshirjen e njoftimeve në varësi të përqindjes/sasisë së pajisjeve që plotësojnë kriteret e ngjarjes. Export Events lejon konfigurimin e dërgimit të log-eve nga Management Platform në serverin e log-eve të kompanisë për përpunim të mëtejshëm. Mbështeten formatet SYSLOG, CEF, LEEF, SPLUNK, protokollet TCP/UDP, çdo sistem SIEM me një agjent syslog të punës, përdorimi i enkriptimit TLS/SSL dhe autentifikimi i klientit syslog.

5. Check Point SandBlast Agent Management Platform. Logs, Reports & Forensics. Threat Hunting

Për analizë të thellë të ngjarjeve në agjent ose në rast të kontaktit me mbështetje teknike, mund të mblidhen shpejt log-et nga klienti SandBlast Agent duke përdorur një operacion të detyruar në seksionin Operacione të Shtyra. Mund të konfigurohet dërgimi i arkivit të formuar me log-e në serverët Check Point ose në serverët e korporatës, gjithashtu arkivi me log-e ruhen në makinën e përdoruesit në direktorinë C:UsersusernameCPInfo. Mbështetet nisja e procesit të mbledhjes së log-eve në kohë të caktuar dhe mundësia për të shtyrë operacionin nga përdoruesi.

5. Check Point SandBlast Agent Management Platform. Logs, Reports & Forensics. Threat Hunting

Kërkimi i kërcënimeve

Metoda Threat Hunting përdoret për kërkimin proaktiv të aktiviteteve të keqbërjes dhe sjelljeve anormale në sistem për hetimin e mëtejshëm të një ngjarjeje potenciale të sigurisë. Seksioni Threat Hunting në Management Platform lejon kërkimin e ngjarjeve me parametrat e caktuar në të dhënat e makinës përdoruese.

5. Check Point SandBlast Agent Management Platform. Logs, Reports & Forensics. Threat Hunting

Instrumenti Threat Hunting ka disa kĂ«rkesa tĂ« paracaktuara, pĂ«r shembull: pĂ«r klasifikimin e domain-eve ose skedarĂ«ve tĂ« keqbĂ«rĂ«, ndjekjen e qasjeve tĂ« rralla nĂ« disa IP adresa (nĂ« raport me statistikat e pĂ«rgjithshme). StrukturĂ« e kĂ«rkesĂ«s pĂ«rbĂ«het nga tre parametra: njĂ« indikator (protokolli rrjetor, identifikuesi i procesit, lloji i skedarit etj.), operator (â€œĂ«shtĂ«â€, “nuk Ă«shtĂ«â€, “pĂ«rfshin”, “njĂ« nga” etj.) dhe trupi i kĂ«rkesĂ«s. NĂ« trupin e kĂ«rkesĂ«s mund tĂ« pĂ«rdoren shprehje tĂ« rregullta, mbĂ«shtetet pĂ«rdorimi i disa filtrave njĂ«kohĂ«sisht nĂ« vijĂ«n e kĂ«rkimit.

5. Check Point SandBlast Agent Management Platform. Logs, Reports & Forensics. Threat Hunting

Pas shpërndarjes së filtrit dhe përfundimit të përpunimit të kërkesës, shfaqen të gjithë ngjarjet përkatëse, me mundësinë për të parë informacionet e detajuara mbi ngjarjen, për ta futur objektin e kërkesës në karantinë ose për të gjeneruar një raport të detajuar Forensics Report që përshkruan ngjarjen. Aktualisht, ky mjet është në version beta dhe planifikohet zgjerimi i grumbullit të mundësive, për shembull, shtimi i informacionit mbi ngjarjen në formën e matrikës Mitre Att&ck.

5. Check Point SandBlast Agent Management Platform. Logs, Reports & Forensics. Threat Hunting

Përfundim

Le tĂ« pĂ«rmbyllim: nĂ« kĂ«tĂ« artikull shqyrtuam mundĂ«sitĂ« e monitorimit tĂ« ngjarjeve tĂ« sigurisĂ« nĂ« SandBlast Agent Management Platform, studiuam mjetin e ri pĂ«r kĂ«rkimin proaktiv tĂ« aktiviteteve tĂ« dĂ«mshme dhe anomalive nĂ« makinat e pĂ«rdoruesve – Threat Hunting. Artikulli i ardhshĂ«m do tĂ« jetĂ« pĂ«rfundimtar nĂ« kĂ«tĂ« cikĂ«l dhe nĂ« tĂ« do tĂ« shqyrtojmĂ« pyetjet mĂ« tĂ« shpeshta nĂ« lidhje me zgjidhjen Management Platform dhe do tĂ« flasim pĂ«r mundĂ«sitĂ« e testimit tĂ« kĂ«tij produkti.

Një koleksion i madh materialesh në lidhje me Check Point nga TS Solution. Që të mos humbisni publikimet e ardhshme mbi SandBlast Agent Management Platform, ndiqni përditësimet në rrjetet tona sociale (Telegram, Facebook, VK, Blogu i Zgjidhjeve TS, Yandex.Zen).

Burimi: habr.com

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster