
Mirë se vini në artikullin e pestë të ciklit mbi zgjidhjen Check Point SandBlast Agent Management Platform. Mund të lexoni mbi artikujt e mëparshëm duke klikuar në lidhjen përkatëse: , , , . Sot do të shqyrtojmë mundësitë e monitorimit në Management Platform, konkretisht punën me log-et, panelët interaktivë (View) dhe raportet. Do të flasim gjithashtu për temën e Threat Hunting për identifikimin e kërcënimeve aktuale dhe ngjarjeve anomale në makinën e përdoruesit.
Log-et
Burimi kryesor i informacionit për monitorimin e ngjarjeve të sigurisë është seksioni Logs, i cili tregon informacion të detajuar për çdo incident dhe gjithashtu lejon përdorimin e filtrave të përshtatshëm për saktësimin e kritereve të kërkimit. Për shembull, duke klikuar me të djathtën mbi një parametrin (Blade, Action, Severity, etj.) të logut të interesit, ky parametr mund të filtrohet si Filter: «Parameter» ose Filter Out: «Parameter». Përveç kësaj, për parametrin Source mund të zgjidhet opsioni IP Tools, ku mund të ekzekutohet ping për këtë adresë IP/emër ose të kryhet nslookup për të marrë adresën IP të burimit nëpërmjet emrit.
NĂ« seksionin Logs, pĂ«r filtrimin e ngjarjeve ekziston njĂ« nĂ«nseksion Statistics, ku shfaqet statistika pĂ«r tĂ« gjitha parametrat: njĂ« diagram temporal me numrin e logove, si dhe pĂ«rqindjet pĂ«r secilin nga parametrat. Nga ky nĂ«nseksion Ă«shtĂ« e lehtĂ« tĂ« filtrohen logot pa iu drejtuar kĂ«rkuesit dhe shkruar shprehje filtrimi â mjafton tĂ« zgjidhni parametrat e interesit dhe lista e re e logove do tĂ« shfaqet menjĂ«herĂ«.
Informacioni i detajuar pĂ«r secilin log Ă«shtĂ« i disponueshĂ«m nĂ« panelin e djathtĂ« tĂ« seksionit Logs, megjithatĂ« hapja e logut me njĂ« klikim tĂ« dyfishtĂ« Ă«shtĂ« mĂ« e pĂ«rshtatshme pĂ«r tĂ« analizuar pĂ«rmbajtjen. MĂ« poshtĂ« Ă«shtĂ« njĂ« shembull logu (imazhi Ă«shtĂ« i klikueshĂ«m), ku shfaqet informacioni i detajuar pĂ«r aktivizimin e veprimit Prevent tĂ« blade Threat Emulation nĂ« njĂ« skedar tĂ« infektuar ".docx". Logu ka disa nĂ«nseksione qĂ« shfaqin detajet e ngjarjes sĂ« sigurisĂ«: politika dhe mbrojtja tĂ« aktivizuara, detajet e forenzikĂ«s, informacioni mbi klientin dhe trafikun. Raportet e disponueshme nga logu â Threat Emulation Report dhe Forensics Report â meriton veçanĂ«risht vĂ«mendje. KĂ«to raporte gjithashtu mund tĂ« hapen nga klienti SandBlast Agent.
Threat Emulation Report
Kur pĂ«rdoret bledi Threat Emulation, pas realizimit tĂ« emulimit nĂ« cloud-in e Check Point, nĂ« logun pĂ«rkatĂ«s shfaqet njĂ« lidhje pĂ«r raportin e detajuar mbi rezultatet e emulimit â Threat Emulation Report. PĂ«rmbajtja e kĂ«tij raporti Ă«shtĂ« pĂ«rshkruar nĂ« mĂ«nyrĂ« tĂ« detajuar nĂ« artikullin tonĂ« nĂ« lidhje me . Vlen tĂ« theksohet se ky raport Ă«shtĂ« interaktiv dhe lejon "zhytje" nĂ« detajet e secilĂ«s prej seksioneve. Gjithashtu, ka mundĂ«sinĂ« pĂ«r tĂ« parĂ« regjistrimin e procesit tĂ« emulimit nĂ« makinĂ« virtuale, tĂ« shkarkoni skedarin origjinal tĂ« malware-it ose tĂ« merrni hash-in e tij, si dhe tĂ« kontaktoni ekipin e pĂ«rgjigjes ndaj incidenteve tĂ« Check Point.
Raporti i Forenzikës
Praktikisht për çdo ngjarje të sigurisë gjenerohet raporti Forensics Report, i cili përfshin informacion të detajuar mbi skedarin e malware-it: karakteristikat e tij, veprimet, pikën e hyrjes në sistem dhe ndikimin në asetet kryesore të kompanisë. Struktura e raportit është diskutuar në detaje në artikullin tonë në lidhje me . Një raport i till është një burim i rëndësishëm informacioni gjatë hetimeve mbi ngjarjet e sigurisë, dhe në rast nevoje, mund të dërgoni menjëherë përmbajtjen e raportit në ekipin e përgjigjes ndaj incidenteve të Check Point.
SmartView
Check Point SmartView është një mjet i lehtë për ndërtimin dhe shikimin e tabelave dinamike (View) dhe raporteve në formatin PDF. Nga SmartView mund të shikoni gjithashtu regjistrat e përdoruesve dhe ngjarjet e auditi për administratorët. Në figurën më poshtë janë paraqitur raportet dhe dashboardet më të dobishme për punën me SandBlast Agent.
Raportet në SmartView përfaqësojnë dokumente me informacione statistike mbi ngjarjet për një periudhë të caktuar. Mbështetet eksportimi i raporteve në formatin PDF në makinën ku është hapur SmartView, si dhe eksporti i rregullt në PDF/Excel në emailin e administratorit. Përveç kësaj, mbështetet importi/eksporti i shablloneve të raporteve, krijimi i raporteve të veta dhe mundësia për të fshehur emrat e përdoruesve në raporte. Në figurën më poshtë është një shembull i raportit të integruar Threat Prevention.
Dashboardet (View) nĂ« SmartView i lejojnĂ« administratorit tĂ« qasje nĂ« log-et pĂ«r ngjarjet pĂ«rkatĂ«se â mjafton tĂ« klikoni dy herĂ« mbi objektin e pĂ«rshtatshĂ«m, qoftĂ« njĂ« kolonĂ« nĂ« grafik apo titulli i njĂ« skedari tĂ« dĂ«mshĂ«m. Siç ndodh edhe me raportet, Ă«shtĂ« e mundur tĂ« krijoni dashboarde tĂ« personalizuara dhe tĂ« fshihni tĂ« dhĂ«nat e pĂ«rdoruesve. PĂ«r dashboardet, gjithashtu mbĂ«shtetet importimi/exportimi i shablloneve, shkarkim i rregullt nĂ« PDF/Excel nĂ« adresĂ«n elektronike tĂ« administratorit dhe pĂ«rditĂ«simi automatik i tĂ« dhĂ«nave pĂ«r monitorimin e ngjarjeve tĂ« sigurisĂ« nĂ« kohĂ« reale.
Ndarjet shtesë të monitorimit
PĂ«rshkrimi i mjeteve tĂ« monitorimit nĂ« Management Platform do tĂ« ishte i paplotĂ« pa pĂ«rmendur ndarjet Overview, Computer Management, Endpoint Settings dhe Push Operations. KĂ«to ndarje janĂ« pĂ«rshkruar nĂ« detaje nĂ« , megjithatĂ« do tĂ« ishte e dobishme tĂ« shqyrtojmĂ« mundĂ«sitĂ« e tyre pĂ«r zgjidhjen e detyrave tĂ« monitorimit. TĂ« fillojmĂ« me PĂ«rmbledhjen, e cila pĂ«rbĂ«het nga dy nĂ«ncategoritĂ« â PĂ«rmbledhja Operative dhe PĂ«rmbledhja e SigurisĂ«, tĂ« cilat pĂ«rfaqĂ«sojnĂ« bordet me informacion mbi gjendjen e makinave tĂ« pĂ«rdoruesve tĂ« mbrojtura dhe ngjarjet e sigurisĂ«. Ashtu si me çdo bord tjetĂ«r, nĂ«nkategoritĂ« e PĂ«rmbledhjes Operative dhe PĂ«rmbledhjes sĂ« SigurisĂ«, duke dyfishuar mbi parametrin e interesit, mund tĂ« qasen nĂ« seksionin e Menaxhimit tĂ« KompjuterĂ«ve me filtrin e zgjedhur (p.sh., «Desktop» ose «Statusi i ParaporosisĂ«: Aktiv») ose nĂ« seksionin e Logs pĂ«r njĂ« ngjarje tĂ« veçantĂ«. NĂ«nkategoria e PĂ«rmbledhjes sĂ« SigurisĂ« pĂ«rfaqĂ«son njĂ« panel tĂ« quajtur «Pamja e Sulmit Kibernetik â PikĂ« Fundi», i cili mund tĂ« konfigurohet «sipĂ«r» dhe tĂ« vendoset pĂ«r azhurnimin automatik tĂ« tĂ« dhĂ«nave.
Nga seksioni i Menaxhimit të Kompjuterëve, mund të monitoroni gjendjen e agjentit në makinën e përdoruesit, statusin e azhurnimit të bazës së të dhënave Anti-Malware, fazat e enkriptimit të diskut dhe shumë më tepër. Të gjitha të dhënat azhurnohen automatikisht, dhe për secilin nga filtrat shfaqet një përqindje e makinave të përdoruesve të përshtatshme. Gjithashtu, mbështetet eksportimi i të dhënave mbi kompjuterët në formatin CSV.
Një aspekt i rëndësishëm i monitorimit të sigurisë së stacioneve të punës është konfigurimi i njoftimeve për ngjarjet kritike (Alerts) dhe eksportimi i logëve (Export Events) për ruajtje në serverin e logëve të kompanisë. Të dyja konfigurimet kryhen në seksionin Endpoint Settings, dhe për Alerts ka mundësinë të lidhni një server të postës për dërgimin e njoftimeve për ngjarjet administratorit dhe të konfiguroni vlerat prag për aktivizimin/fshirjen e njoftimeve në varësi të përqindjes/shumës së pajisjeve që i përshtaten kritereve të ngjarjes. Export Events lejon konfigurimin e dërgimit të logëve nga Management Platform në serverin e logëve të kompanisë për përpunim të mëtejshëm. Mbështeten formatet SYSLOG, CEF, LEEF, SPLUNK, protokollet TCP/UDP, çdo sistem SIEM me agjentin e punës syslog të funksionuar, përdorimi i enkriptimit TLS/SSL dhe autentifikimi i klientit syslog.
PĂ«r njĂ« analizĂ« tĂ« thellĂ« tĂ« ngjarjeve nĂ« agent ose nĂ« rastin e kontaktit me mbĂ«shtetje teknike, mund tĂ« mblidhni shpejt log-et nga klienti SandBlast Agent pĂ«rmes njĂ« operacioni tĂ« detyruar nĂ« seksionin Push Operations. ĂshtĂ« e mundur tĂ« konfiguroni dĂ«rgimin e arkivave tĂ« formuar me log-e nĂ« serverat Check Point ose nĂ« serverat e korporatĂ«s, gjithashtu arkivi me log-et ruhet nĂ« makinĂ«n e pĂ«rdoruesit nĂ« direktoriumin C:UsersusernameCPInfo. MbĂ«shtetet nisja e procesit tĂ« mbledhjes sĂ« log-eve nĂ« njĂ« kohĂ« tĂ« caktuar dhe mundĂ«sia pĂ«r tĂ« shtyrĂ« operacionin nga pĂ«rdoruesi.
Kërkimi i Kërcënimeve
Metoda e Kërkimit të Kërcënimeve përdoret për të kërkuar proaktivisht veprime të dëmshme dhe sjellje anormale në sistem për të kërkuar më tej ndodhi të mundshme të sigurisë. Seksioni Kërkimi i Kërcënimeve në Platformën e Menaxhimit lejon të kërkoni ngjarjet me parameterët e caktuar në të dhënat e makinës së përdoruesit.
Instrumenti i Kërkimit të Kërcënimeve ka disa kërkesa të paracaktuara, për shembull: për klasifikimin e domain-eve ose skedarëve të dëmshëm, ndjekjen e qasjeve të rralla në disa IP-adresa (në krahasim me statistikat e përgjithshme). Struktura e kërkesës përbëhet nga tre parametra: tregues (protokolli rrjetor, identifikuesi i procesit, lloji i skedarit etj.), operatori ("është", "nuk është", "përfshin", "një nga" etj.) dhe trupi i kërkesës. Në trupin e kërkesës mund të përdoren shprehje të rregullta, mbështetet përdorimi i disa filtrave njëkohësisht në rreshtin e kërkimit.
Pas zgjedhjes së filtrit dhe përfundimit të përpunimit të kërkesës, bëhet e mundur të aksesohen të gjitha ngjarjet e përshtatshme, me mundësinë për të parë informacion të detajuar rreth ngjarjes, të vendosni objektin e kërkesës në karantinë ose të gjeneroni një raport të detajuar Forensics Report me përshkrimin e ngjarjes. Aktualisht, ky vegël është në fazën beta dhe më vonë planifikohet zgjerimi i grumbullimit të mundësive, për shembull, shtimi i informacionit për ngjarjen në formën e matricës Mitre Att&ck.
Përfundimi
PĂ«rmbledhim: nĂ« kĂ«tĂ« artikull shqyrtuam mundĂ«sitĂ« e monitorimit tĂ« ngjarjeve tĂ« sigurisĂ« nĂ« SandBlast Agent Management Platform, studiuam njĂ« mjet tĂ« ri pĂ«r kĂ«rkimin proaktiv tĂ« veprimeve tĂ« dĂ«mshme dhe anomali nĂ« makinat e pĂ«rdoruesve â Threat Hunting. Artikulli i ardhshĂ«m do tĂ« jetĂ« pĂ«rfundimtar nĂ« kĂ«tĂ« cikĂ«l dhe ne do tĂ« shqyrtojmĂ« pyetjet mĂ« tĂ« shpeshta nĂ« lidhje me zgjidhjen Management Platform dhe do tĂ« flasim pĂ«r mundĂ«sitĂ« e testimit tĂ« kĂ«tij produkti.
. PĂ«r tĂ« mos humbur publikimet e ardhshme mbi temĂ«n e PlatformĂ«s sĂ« Menaxhimit tĂ« SandBlast Agent â ndiqni azhurnimet nĂ« rrjetet tona sociale (, , , , ).
Burimi: habr.com
