
Mirë se vini në artikullin e pestë të ciklit mbi zgjidhjen e Platformës së Menaxhimit të Check Point SandBlast Agent. Artikujt e mëparshëm mund të shihen duke kaluar në linkun përkatës: , , , Sot do të shqyrtojmë mundësitë e monitorimit në Platformën e Menaxhimit, në mënyrë të veçantë punën me logjet, panele interaktive (View) dhe raportet. Do të trajtojmë gjithashtu temën e Shkencës së Kërcënimeve për identifikimin e kërcënimeve aktuale dhe ngjarjeve anomale në makinën e përdoruesit.
Logs
Burimi kryesor i informacionit për monitorimin e ngjarjeve të sigurisë është seksioni Logs, i cili shfaq informacion të detajuar për çdo incident dhe gjithashtu lejon përdorimin e filtrave të përshtatshëm për të saktësuar kriteret e kërkimit. Për shembull, duke klikuar me të djathtën në parametrin (Blade, Action, Severity etj.) të logut interesant, ky parametr mund të filtrohet si Filter: «Parameter» ose Filter Out: «Parameter». Po ashtu, për parametrin Source mund të zgjidhet opsioni IP Tools, ku mund të nisni ping për këtë IP-adresë/emër ose të kryeni nslookup për të marrë IP-në e burimit sipas emrit.
NĂ« seksionin Logs pĂ«r filtrimin e ngjarjeve, ka njĂ« nĂ«nseksion Statistics, ku shfaqet statistika pĂ«r tĂ« gjithĂ« parametrat: njĂ« diagram temporal me numrin e logjeve, si dhe tregues pĂ«rqindĂ«sorĂ« pĂ«r secilin nga parametrat. Nga ky nĂ«nseksion mund tĂ« filtrohen lehtĂ«sisht logjet pa kaluar nĂ« kutinĂ« e kĂ«rkimit dhe shkruar shprehje filtrimi â mjafton tĂ« zgjidhni parametrat e interesit dhe lista e re e logjeve do tĂ« shfaqet menjĂ«herĂ«.
Informacioni i detajuar pĂ«r çdo log Ă«shtĂ« i disponueshĂ«m nĂ« panelin e djathtĂ« tĂ« seksionit Logs, megjithatĂ« mĂ« e pĂ«rshtatshme Ă«shtĂ« hapja e logut me dy klikime pĂ«r tĂ« analizuar pĂ«rmbajtjen. MĂ« poshtĂ« Ă«shtĂ« njĂ« shembull i logut (imazhi Ă«shtĂ« i klikueshĂ«m), ku shfaqet informacion i detajuar mbi veprimin e parandalimit tĂ« bleydit Threat Emulation nĂ« njĂ« skedĂ« tĂ« infektuar ".docx". Logu ka disa nĂ«nseksione qĂ« shfaqin detaje tĂ« ngjarjes sĂ« sigurisĂ«: politika dhe mbrojtja e cila Ă«shtĂ« aktivizuar, detajet forenzike, informacion mbi klientin dhe trafikun. Raportet e disponueshme nga logu meritojnĂ« vĂ«mendje tĂ« veçantĂ« â Raporti i Simulimit tĂ« KĂ«rcĂ«nimeve dhe Raporti Forenzik. KĂ«to raporte gjithashtu mund tĂ« hapen nga klienti SandBlast Agent.
Raporti i Simulimit të Kërcënimeve
Kur pĂ«rdoret blendi Threat Emulation, pas emulimit nĂ« re nga Check Point, nĂ« logun pĂ«rkatĂ«s shfaqet njĂ« lidhje nĂ« raportin e detajuar tĂ« rezultateve tĂ« emulimit â Threat Emulation Report. PĂ«rmbajtja e kĂ«tij raporti pĂ«rshkruhet me hollĂ«si nĂ« artikullin tonĂ« rreth . Duhet tĂ« theksohet se ky raport Ă«shtĂ« interaktiv dhe lejon "navigimin" nĂ« detaje pĂ«r secilĂ«n nga seksionet. Gjithashtu, ka mundĂ«sinĂ« pĂ«r tĂ« parĂ« regjistrimin e procesit tĂ« emulimit nĂ« makinĂ« virtuale, pĂ«r tĂ« shkarkuar skedarin origjinal malware ose pĂ«r tĂ« marrĂ« hash-in e tij, si dhe pĂ«r tĂ« kontaktuar ekipin e reagimit tĂ« incidentĂ«ve tĂ« Check Point.
Forensics Report
Për pothuajse çdo ngjarje sigurie gjenerohet një raport Forensics Report, i cili përfshin informacion të detajuar në lidhje me skedarin malware: karakteristikat e tij, veprimet, pikën e hyrjes në sistem dhe ndikimin në aktivet e rëndësishme të kompanisë. Struktura e raportit është shqyrtuar me hollësi në artikullin tonë rreth . Ky raport është një burim i rëndësishëm informacioni gjatë hetimeve të ngjarjeve të sigurisë, dhe në rast nevoje mund të dërgoni menjëherë përmbajtjen e raportit në ekipin e reagimit të incidentëve të Check Point.
SmartView
Check Point SmartView është një mjet i përshtatshëm për ndërtimin dhe shikimin e panelëve dinamikë (View) dhe raporteve në format PDF. Nga SmartView gjithashtu mund të shikoni logët dhe ngjarjet e auditimit për administratorët. Në figurën më poshtë përmenden raportet dhe panelët më të dobishëm për përdorimin me SandBlast Agent.
Raportet në SmartView janë dokumente me informacion statistik për ngjarjet për një periudhë të caktuar kohore. Mbështetet eksportimi i raporteve në format PDF në makinën ku është hapur SmartView, si dhe eksportimi i rregullt në PDF/Excel në emailin e administratorit. Përveç kësaj, mbështetet importimi/eksportimi i shablloneve të raporteve, krijimi i raporteve të personalizuara dhe mundësia për të fshehur emrat e përdoruesve në raporte. Në figurën më poshtë është paraqitur një shembull i raportit të integruar Threat Prevention.
PanohetĂ« (View) nĂ« SmartView lejojnĂ« administratorin qĂ« tĂ« aksesojĂ« regjistrat sipas ngjarjeve pĂ«rkatĂ«se â mjafton tĂ« klikohet dy herĂ« nĂ« objektin e interesit, qoftĂ« ai njĂ« kolonĂ« diagrami apo emri i njĂ« skedari tĂ« dĂ«mshĂ«m. Ashtu si nĂ« rastin e raporteve, mund tĂ« krijoni panoheta tĂ« personalizuara dhe tĂ« fshihni tĂ« dhĂ«nat e pĂ«rdoruesve. Panohet gjithashtu mbĂ«shtesin importin/exportin e templatingeve, dĂ«rgimin e rregullt nĂ« PDF/Excel nĂ« emailin e administratorit dhe pĂ«rditĂ«simin automatik tĂ« tĂ« dhĂ«nave pĂ«r monitorimin e ngjarjeve tĂ« sigurisĂ« nĂ« kohĂ« reale.
Sezione shtesë të monitorimit
PĂ«rshkrimi i mjeteve tĂ« monitorimit nĂ« Management Platform do tĂ« ishte i paplotĂ« pa pĂ«rmendur seksionet Overview, Computer Management, Endpoint Settings dhe Push Operations. KĂ«to seksione janĂ« pĂ«rshkruar nĂ« detaje nĂ« , megjithatĂ« do tĂ« ishte e dobishme tĂ« shqyrtohen mundĂ«sitĂ« e tyre pĂ«r zgjidhjen e detyrave tĂ« monitorimit. Le tĂ« fillojmĂ« me Overview, qĂ« pĂ«rbĂ«het nga dy nĂ«ngrupe â Operational Overview dhe Security Overview, tĂ« cilat paraqesin pano me informacion mbi gjendjen e makinave tĂ« mbrojtura tĂ« pĂ«rdoruesve dhe ngjarjet e sigurisĂ«. Ashtu si nĂ« ndĂ«rveprimin me çdo pano tjetĂ«r, nĂ«ngrupet Operational Overview dhe Security Overview, me njĂ« klik tĂ« dyfishtĂ« mbi parametrin e interesit, lejojnĂ« kalimin nĂ« seksionin Computer Management me filtrin e zgjedhur (p.sh. "Desktops" ose "Pre-Boot Status: Enabled"), ose nĂ« seksionin Logs pĂ«r njĂ« ngjarje tĂ« caktuar. NĂ«ngurupi Security Overview paraqet njĂ« pano "Cyber Attack View â Endpoint", e cila mund tĂ« personalizohet "sipĂ«r" dhe tĂ« vendoset pĂ«rditĂ«simi automatik i tĂ« dhĂ«nave.
Nga seksioni Computer Management mund të ndiqni gjendjen e agjentit në makinat e përdoruesve, statusin e përditësimit të bazës së të dhënave Anti-Malware, fazat e enkriptimit të diskut dhe shumë më tepër. Të dhënat përditësohen automatikisht, dhe për çdo filtrin shfaqet një përqindje e makinerive të përshtatshme të përdoruesve. Gjithashtu mbështetet eksportimi i të dhënave mbi kompjuterët në formatin CSV.
Një aspekt i rëndësishëm i monitorimit të mbrojtjes së stacioneve të punës është konfigurimi i njoftimeve për ngjarje kritike (Alerts) dhe eksportimi i regjistrave (Export Events) për ruajtje në serverin e regjistrave të kompanisë. Të dy konfigurimet kryhen në seksionin Endpoint Settings, dhe për Alerts ka një mundësi për të lidhur një server e-mail për dërgimin e njoftimeve mbi ngjarjet administratorit dhe për të konfiguruar vlerat prag për aktivizimin/fshirjen e njoftimeve në varësi të përqindjes/sasisë së pajisjeve që plotësojnë kriteret e ngjarjes. Export Events lejon konfigurimin e dërgimit të log-eve nga Management Platform në serverin e log-eve të kompanisë për përpunim të mëtejshëm. Mbështeten formatet SYSLOG, CEF, LEEF, SPLUNK, protokollet TCP/UDP, çdo sistem SIEM me një agjent syslog të punës, përdorimi i enkriptimit TLS/SSL dhe autentifikimi i klientit syslog.
Për analizë të thellë të ngjarjeve në agjent ose në rast të kontaktit me mbështetje teknike, mund të mblidhen shpejt log-et nga klienti SandBlast Agent duke përdorur një operacion të detyruar në seksionin Operacione të Shtyra. Mund të konfigurohet dërgimi i arkivit të formuar me log-e në serverët Check Point ose në serverët e korporatës, gjithashtu arkivi me log-e ruhen në makinën e përdoruesit në direktorinë C:UsersusernameCPInfo. Mbështetet nisja e procesit të mbledhjes së log-eve në kohë të caktuar dhe mundësia për të shtyrë operacionin nga përdoruesi.
Kërkimi i kërcënimeve
Metoda Threat Hunting përdoret për kërkimin proaktiv të aktiviteteve të keqbërjes dhe sjelljeve anormale në sistem për hetimin e mëtejshëm të një ngjarjeje potenciale të sigurisë. Seksioni Threat Hunting në Management Platform lejon kërkimin e ngjarjeve me parametrat e caktuar në të dhënat e makinës përdoruese.
Instrumenti Threat Hunting ka disa kĂ«rkesa tĂ« paracaktuara, pĂ«r shembull: pĂ«r klasifikimin e domain-eve ose skedarĂ«ve tĂ« keqbĂ«rĂ«, ndjekjen e qasjeve tĂ« rralla nĂ« disa IP adresa (nĂ« raport me statistikat e pĂ«rgjithshme). StrukturĂ« e kĂ«rkesĂ«s pĂ«rbĂ«het nga tre parametra: njĂ« indikator (protokolli rrjetor, identifikuesi i procesit, lloji i skedarit etj.), operator (âĂ«shtĂ«â, ânuk Ă«shtĂ«â, âpĂ«rfshinâ, ânjĂ« ngaâ etj.) dhe trupi i kĂ«rkesĂ«s. NĂ« trupin e kĂ«rkesĂ«s mund tĂ« pĂ«rdoren shprehje tĂ« rregullta, mbĂ«shtetet pĂ«rdorimi i disa filtrave njĂ«kohĂ«sisht nĂ« vijĂ«n e kĂ«rkimit.
Pas shpërndarjes së filtrit dhe përfundimit të përpunimit të kërkesës, shfaqen të gjithë ngjarjet përkatëse, me mundësinë për të parë informacionet e detajuara mbi ngjarjen, për ta futur objektin e kërkesës në karantinë ose për të gjeneruar një raport të detajuar Forensics Report që përshkruan ngjarjen. Aktualisht, ky mjet është në version beta dhe planifikohet zgjerimi i grumbullit të mundësive, për shembull, shtimi i informacionit mbi ngjarjen në formën e matrikës Mitre Att&ck.
Përfundim
Le tĂ« pĂ«rmbyllim: nĂ« kĂ«tĂ« artikull shqyrtuam mundĂ«sitĂ« e monitorimit tĂ« ngjarjeve tĂ« sigurisĂ« nĂ« SandBlast Agent Management Platform, studiuam mjetin e ri pĂ«r kĂ«rkimin proaktiv tĂ« aktiviteteve tĂ« dĂ«mshme dhe anomalive nĂ« makinat e pĂ«rdoruesve â Threat Hunting. Artikulli i ardhshĂ«m do tĂ« jetĂ« pĂ«rfundimtar nĂ« kĂ«tĂ« cikĂ«l dhe nĂ« tĂ« do tĂ« shqyrtojmĂ« pyetjet mĂ« tĂ« shpeshta nĂ« lidhje me zgjidhjen Management Platform dhe do tĂ« flasim pĂ«r mundĂ«sitĂ« e testimit tĂ« kĂ«tij produkti.
. Që të mos humbisni publikimet e ardhshme mbi SandBlast Agent Management Platform, ndiqni përditësimet në rrjetet tona sociale (, , , , ).
Burimi: habr.com
