5. Check Point SandBlast Agent Management Platform. Logs, Reports & Forensics. Threat Hunting

5. Check Point SandBlast Agent Management Platform. Log, Raporte & Forenzika. Threat Hunting

Mirë se vini në artikullin e pestë të ciklit mbi zgjidhjen Check Point SandBlast Agent Management Platform. Mund të lexoni mbi artikujt e mëparshëm duke klikuar në lidhjen përkatëse: e parë, e dyta, tretën, katërta. Sot do të shqyrtojmë mundësitë e monitorimit në Management Platform, konkretisht punën me log-et, panelët interaktivë (View) dhe raportet. Do të flasim gjithashtu për temën e Threat Hunting për identifikimin e kërcënimeve aktuale dhe ngjarjeve anomale në makinën e përdoruesit.

Log-et

Burimi kryesor i informacionit për monitorimin e ngjarjeve të sigurisë është seksioni Logs, i cili tregon informacion të detajuar për çdo incident dhe gjithashtu lejon përdorimin e filtrave të përshtatshëm për saktësimin e kritereve të kërkimit. Për shembull, duke klikuar me të djathtën mbi një parametrin (Blade, Action, Severity, etj.) të logut të interesit, ky parametr mund të filtrohet si Filter: «Parameter» ose Filter Out: «Parameter». Përveç kësaj, për parametrin Source mund të zgjidhet opsioni IP Tools, ku mund të ekzekutohet ping për këtë adresë IP/emër ose të kryhet nslookup për të marrë adresën IP të burimit nëpërmjet emrit.

5. Check Point SandBlast Agent Management Platform. Log, Raporte & Forenzika. Threat Hunting

NĂ« seksionin Logs, pĂ«r filtrimin e ngjarjeve ekziston njĂ« nĂ«nseksion Statistics, ku shfaqet statistika pĂ«r tĂ« gjitha parametrat: njĂ« diagram temporal me numrin e logove, si dhe pĂ«rqindjet pĂ«r secilin nga parametrat. Nga ky nĂ«nseksion Ă«shtĂ« e lehtĂ« tĂ« filtrohen logot pa iu drejtuar kĂ«rkuesit dhe shkruar shprehje filtrimi — mjafton tĂ« zgjidhni parametrat e interesit dhe lista e re e logove do tĂ« shfaqet menjĂ«herĂ«.

5. Check Point SandBlast Agent Management Platform. Log, Raporte & Forenzika. Threat Hunting

Informacioni i detajuar pĂ«r secilin log Ă«shtĂ« i disponueshĂ«m nĂ« panelin e djathtĂ« tĂ« seksionit Logs, megjithatĂ« hapja e logut me njĂ« klikim tĂ« dyfishtĂ« Ă«shtĂ« mĂ« e pĂ«rshtatshme pĂ«r tĂ« analizuar pĂ«rmbajtjen. MĂ« poshtĂ« Ă«shtĂ« njĂ« shembull logu (imazhi Ă«shtĂ« i klikueshĂ«m), ku shfaqet informacioni i detajuar pĂ«r aktivizimin e veprimit Prevent tĂ« blade Threat Emulation nĂ« njĂ« skedar tĂ« infektuar ".docx". Logu ka disa nĂ«nseksione qĂ« shfaqin detajet e ngjarjes sĂ« sigurisĂ«: politika dhe mbrojtja tĂ« aktivizuara, detajet e forenzikĂ«s, informacioni mbi klientin dhe trafikun. Raportet e disponueshme nga logu — Threat Emulation Report dhe Forensics Report — meriton veçanĂ«risht vĂ«mendje. KĂ«to raporte gjithashtu mund tĂ« hapen nga klienti SandBlast Agent.

5. Check Point SandBlast Agent Management Platform. Log, Raporte & Forenzika. Threat Hunting

Threat Emulation Report

5. Check Point SandBlast Agent Management Platform. Log, Raporte & Forenzika. Threat Hunting

Kur pĂ«rdoret bledi Threat Emulation, pas realizimit tĂ« emulimit nĂ« cloud-in e Check Point, nĂ« logun pĂ«rkatĂ«s shfaqet njĂ« lidhje pĂ«r raportin e detajuar mbi rezultatet e emulimit — Threat Emulation Report. PĂ«rmbajtja e kĂ«tij raporti Ă«shtĂ« pĂ«rshkruar nĂ« mĂ«nyrĂ« tĂ« detajuar nĂ« artikullin tonĂ« nĂ« lidhje me analizĂ«n e malware-ve pĂ«rmes forenzikĂ«s Check Point SandBlast Network. Vlen tĂ« theksohet se ky raport Ă«shtĂ« interaktiv dhe lejon "zhytje" nĂ« detajet e secilĂ«s prej seksioneve. Gjithashtu, ka mundĂ«sinĂ« pĂ«r tĂ« parĂ« regjistrimin e procesit tĂ« emulimit nĂ« makinĂ« virtuale, tĂ« shkarkoni skedarin origjinal tĂ« malware-it ose tĂ« merrni hash-in e tij, si dhe tĂ« kontaktoni ekipin e pĂ«rgjigjes ndaj incidenteve tĂ« Check Point.

5. Check Point SandBlast Agent Management Platform. Log, Raporte & Forenzika. Threat Hunting

Raporti i Forenzikës

Praktikisht për çdo ngjarje të sigurisë gjenerohet raporti Forensics Report, i cili përfshin informacion të detajuar mbi skedarin e malware-it: karakteristikat e tij, veprimet, pikën e hyrjes në sistem dhe ndikimin në asetet kryesore të kompanisë. Struktura e raportit është diskutuar në detaje në artikullin tonë në lidhje me analizën e malware-ve përmes forenzikës Check Point SandBlast Agent. Një raport i till është një burim i rëndësishëm informacioni gjatë hetimeve mbi ngjarjet e sigurisë, dhe në rast nevoje, mund të dërgoni menjëherë përmbajtjen e raportit në ekipin e përgjigjes ndaj incidenteve të Check Point.

5. Check Point SandBlast Agent Management Platform. Log, Raporte & Forenzika. Threat Hunting

SmartView

Check Point SmartView është një mjet i lehtë për ndërtimin dhe shikimin e tabelave dinamike (View) dhe raporteve në formatin PDF. Nga SmartView mund të shikoni gjithashtu regjistrat e përdoruesve dhe ngjarjet e auditi për administratorët. Në figurën më poshtë janë paraqitur raportet dhe dashboardet më të dobishme për punën me SandBlast Agent.

5. Check Point SandBlast Agent Management Platform. Log, Raporte & Forenzika. Threat Hunting

Raportet në SmartView përfaqësojnë dokumente me informacione statistike mbi ngjarjet për një periudhë të caktuar. Mbështetet eksportimi i raporteve në formatin PDF në makinën ku është hapur SmartView, si dhe eksporti i rregullt në PDF/Excel në emailin e administratorit. Përveç kësaj, mbështetet importi/eksporti i shablloneve të raporteve, krijimi i raporteve të veta dhe mundësia për të fshehur emrat e përdoruesve në raporte. Në figurën më poshtë është një shembull i raportit të integruar Threat Prevention.

5. Check Point SandBlast Agent Management Platform. Log, Raporte & Forenzika. Threat Hunting

Dashboardet (View) nĂ« SmartView i lejojnĂ« administratorit tĂ« qasje nĂ« log-et pĂ«r ngjarjet pĂ«rkatĂ«se — mjafton tĂ« klikoni dy herĂ« mbi objektin e pĂ«rshtatshĂ«m, qoftĂ« njĂ« kolonĂ« nĂ« grafik apo titulli i njĂ« skedari tĂ« dĂ«mshĂ«m. Siç ndodh edhe me raportet, Ă«shtĂ« e mundur tĂ« krijoni dashboarde tĂ« personalizuara dhe tĂ« fshihni tĂ« dhĂ«nat e pĂ«rdoruesve. PĂ«r dashboardet, gjithashtu mbĂ«shtetet importimi/exportimi i shablloneve, shkarkim i rregullt nĂ« PDF/Excel nĂ« adresĂ«n elektronike tĂ« administratorit dhe pĂ«rditĂ«simi automatik i tĂ« dhĂ«nave pĂ«r monitorimin e ngjarjeve tĂ« sigurisĂ« nĂ« kohĂ« reale.

5. Check Point SandBlast Agent Management Platform. Log, Raporte & Forenzika. Threat Hunting

Ndarjet shtesë të monitorimit

PĂ«rshkrimi i mjeteve tĂ« monitorimit nĂ« Management Platform do tĂ« ishte i paplotĂ« pa pĂ«rmendur ndarjet Overview, Computer Management, Endpoint Settings dhe Push Operations. KĂ«to ndarje janĂ« pĂ«rshkruar nĂ« detaje nĂ« artikullin e dytĂ«, megjithatĂ« do tĂ« ishte e dobishme tĂ« shqyrtojmĂ« mundĂ«sitĂ« e tyre pĂ«r zgjidhjen e detyrave tĂ« monitorimit. TĂ« fillojmĂ« me PĂ«rmbledhjen, e cila pĂ«rbĂ«het nga dy nĂ«ncategoritĂ« — PĂ«rmbledhja Operative dhe PĂ«rmbledhja e SigurisĂ«, tĂ« cilat pĂ«rfaqĂ«sojnĂ« bordet me informacion mbi gjendjen e makinave tĂ« pĂ«rdoruesve tĂ« mbrojtura dhe ngjarjet e sigurisĂ«. Ashtu si me çdo bord tjetĂ«r, nĂ«nkategoritĂ« e PĂ«rmbledhjes Operative dhe PĂ«rmbledhjes sĂ« SigurisĂ«, duke dyfishuar mbi parametrin e interesit, mund tĂ« qasen nĂ« seksionin e Menaxhimit tĂ« KompjuterĂ«ve me filtrin e zgjedhur (p.sh., «Desktop» ose «Statusi i ParaporosisĂ«: Aktiv») ose nĂ« seksionin e Logs pĂ«r njĂ« ngjarje tĂ« veçantĂ«. NĂ«nkategoria e PĂ«rmbledhjes sĂ« SigurisĂ« pĂ«rfaqĂ«son njĂ« panel tĂ« quajtur «Pamja e Sulmit Kibernetik – PikĂ« Fundi», i cili mund tĂ« konfigurohet «sipĂ«r» dhe tĂ« vendoset pĂ«r azhurnimin automatik tĂ« tĂ« dhĂ«nave.

5. Check Point SandBlast Agent Management Platform. Log, Raporte & Forenzika. Threat Hunting

Nga seksioni i Menaxhimit të Kompjuterëve, mund të monitoroni gjendjen e agjentit në makinën e përdoruesit, statusin e azhurnimit të bazës së të dhënave Anti-Malware, fazat e enkriptimit të diskut dhe shumë më tepër. Të gjitha të dhënat azhurnohen automatikisht, dhe për secilin nga filtrat shfaqet një përqindje e makinave të përdoruesve të përshtatshme. Gjithashtu, mbështetet eksportimi i të dhënave mbi kompjuterët në formatin CSV.

5. Check Point SandBlast Agent Management Platform. Log, Raporte & Forenzika. Threat Hunting

Një aspekt i rëndësishëm i monitorimit të sigurisë së stacioneve të punës është konfigurimi i njoftimeve për ngjarjet kritike (Alerts) dhe eksportimi i logëve (Export Events) për ruajtje në serverin e logëve të kompanisë. Të dyja konfigurimet kryhen në seksionin Endpoint Settings, dhe për Alerts ka mundësinë të lidhni një server të postës për dërgimin e njoftimeve për ngjarjet administratorit dhe të konfiguroni vlerat prag për aktivizimin/fshirjen e njoftimeve në varësi të përqindjes/shumës së pajisjeve që i përshtaten kritereve të ngjarjes. Export Events lejon konfigurimin e dërgimit të logëve nga Management Platform në serverin e logëve të kompanisë për përpunim të mëtejshëm. Mbështeten formatet SYSLOG, CEF, LEEF, SPLUNK, protokollet TCP/UDP, çdo sistem SIEM me agjentin e punës syslog të funksionuar, përdorimi i enkriptimit TLS/SSL dhe autentifikimi i klientit syslog.

5. Check Point SandBlast Agent Management Platform. Log, Raporte & Forenzika. Threat Hunting

PĂ«r njĂ« analizĂ« tĂ« thellĂ« tĂ« ngjarjeve nĂ« agent ose nĂ« rastin e kontaktit me mbĂ«shtetje teknike, mund tĂ« mblidhni shpejt log-et nga klienti SandBlast Agent pĂ«rmes njĂ« operacioni tĂ« detyruar nĂ« seksionin Push Operations. ËshtĂ« e mundur tĂ« konfiguroni dĂ«rgimin e arkivave tĂ« formuar me log-e nĂ« serverat Check Point ose nĂ« serverat e korporatĂ«s, gjithashtu arkivi me log-et ruhet nĂ« makinĂ«n e pĂ«rdoruesit nĂ« direktoriumin C:UsersusernameCPInfo. MbĂ«shtetet nisja e procesit tĂ« mbledhjes sĂ« log-eve nĂ« njĂ« kohĂ« tĂ« caktuar dhe mundĂ«sia pĂ«r tĂ« shtyrĂ« operacionin nga pĂ«rdoruesi.

5. Check Point SandBlast Agent Management Platform. Log, Raporte & Forenzika. Threat Hunting

Kërkimi i Kërcënimeve

Metoda e Kërkimit të Kërcënimeve përdoret për të kërkuar proaktivisht veprime të dëmshme dhe sjellje anormale në sistem për të kërkuar më tej ndodhi të mundshme të sigurisë. Seksioni Kërkimi i Kërcënimeve në Platformën e Menaxhimit lejon të kërkoni ngjarjet me parameterët e caktuar në të dhënat e makinës së përdoruesit.

5. Check Point SandBlast Agent Management Platform. Log, Raporte & Forenzika. Threat Hunting

Instrumenti i Kërkimit të Kërcënimeve ka disa kërkesa të paracaktuara, për shembull: për klasifikimin e domain-eve ose skedarëve të dëmshëm, ndjekjen e qasjeve të rralla në disa IP-adresa (në krahasim me statistikat e përgjithshme). Struktura e kërkesës përbëhet nga tre parametra: tregues (protokolli rrjetor, identifikuesi i procesit, lloji i skedarit etj.), operatori ("është", "nuk është", "përfshin", "një nga" etj.) dhe trupi i kërkesës. Në trupin e kërkesës mund të përdoren shprehje të rregullta, mbështetet përdorimi i disa filtrave njëkohësisht në rreshtin e kërkimit.

5. Check Point SandBlast Agent Management Platform. Log, Raporte & Forenzika. Threat Hunting

Pas zgjedhjes së filtrit dhe përfundimit të përpunimit të kërkesës, bëhet e mundur të aksesohen të gjitha ngjarjet e përshtatshme, me mundësinë për të parë informacion të detajuar rreth ngjarjes, të vendosni objektin e kërkesës në karantinë ose të gjeneroni një raport të detajuar Forensics Report me përshkrimin e ngjarjes. Aktualisht, ky vegël është në fazën beta dhe më vonë planifikohet zgjerimi i grumbullimit të mundësive, për shembull, shtimi i informacionit për ngjarjen në formën e matricës Mitre Att&ck.

5. Check Point SandBlast Agent Management Platform. Log, Raporte & Forenzika. Threat Hunting

Përfundimi

PĂ«rmbledhim: nĂ« kĂ«tĂ« artikull shqyrtuam mundĂ«sitĂ« e monitorimit tĂ« ngjarjeve tĂ« sigurisĂ« nĂ« SandBlast Agent Management Platform, studiuam njĂ« mjet tĂ« ri pĂ«r kĂ«rkimin proaktiv tĂ« veprimeve tĂ« dĂ«mshme dhe anomali nĂ« makinat e pĂ«rdoruesve — Threat Hunting. Artikulli i ardhshĂ«m do tĂ« jetĂ« pĂ«rfundimtar nĂ« kĂ«tĂ« cikĂ«l dhe ne do tĂ« shqyrtojmĂ« pyetjet mĂ« tĂ« shpeshta nĂ« lidhje me zgjidhjen Management Platform dhe do tĂ« flasim pĂ«r mundĂ«sitĂ« e testimit tĂ« kĂ«tij produkti.

NjĂ« pĂ«rzgjedhje e gjerĂ« materialesh rreth Check Point nga TS Solution. PĂ«r tĂ« mos humbur publikimet e ardhshme mbi temĂ«n e PlatformĂ«s sĂ« Menaxhimit tĂ« SandBlast Agent — ndiqni azhurnimet nĂ« rrjetet tona sociale (Telegram, Facebook, VK, Blogu i Zgjidhjeve TS, Yandex.Zen).

Burimi: habr.com

Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« đŸ”„ Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« | ProHoster