DobĂ«sia si mjet sigurie – 2, ose si tĂ« kapni APT “me karrem tĂ« gjallĂ«â€

( faleminderit për idenë e titullit Sergey G. Brester sebres)

Të dashur kolegë, qëllimi i këtij artikulli është të ndaj përvojën e një viti të përdorimit testues të një klase të re të zgjidhjeve IDS bazuar në teknologjitë Deception.

DobĂ«sia si mjet sigurie – 2, ose si tĂ« kapni APT “me karrem tĂ« gjallĂ«â€

Për të ruajtur koherencën logjike të materialit, mendoj se është e nevojshme të fillojmë me parakushte. Ja, problemi:

  1. Sulmet e drejtuara janë lloji më i rrezikshëm i sulmeve, megjithëse peshë e tyre në numrin e përgjithshëm të kërcënimeve nuk është e madhe.
  2. Një mjet efektiv të garantuar për mbrojtjen e perimetrave (ose një grup i tillë) ende nuk është shpikur.
  3. Si rregull, sulmet e drejtuara kalojnë në disa faza. Kalimi i perimetrave është vetëm një nga fazat fillestare, e cila (mund të më goditni me gurë) nuk ka shumë dëme për 'viktimën' nëse nuk është një sulm DEoS (Destruction of service) (kriptuesit, etj.). E vërteta fillon më vonë, kur asetet e kapura fillojnë të përdoren për pivotim dhe zhvillimin e sulmit 'në thellësi', dhe ne nuk e kemi vënë re këtë.
  4. Duke qenĂ« se fillojmĂ« tĂ« pĂ«rjetojmĂ« humbje tĂ« vĂ«rteta kur kriminelĂ«t arrijnĂ« tĂ« qĂ«llimet e sulmit (serverat e aplikacioneve, DBMS, depozat e tĂ« dhĂ«nave, repositorĂ«t, elementĂ« tĂ« infrastrukturĂ«s sĂ« kritike), Ă«shtĂ« logjike qĂ« njĂ« nga detyrat e shĂ«rbimit tĂ« sigurisĂ« Ă«shtĂ« ndĂ«rprerja e sulmeve para se tĂ« ndodhin kĂ«to ngjarje tĂ« trishtueshme. Por pĂ«r tĂ« ndĂ«rprerĂ« diçka, sĂ« pari duhet tĂ« jemi nĂ« dijeni. Dhe sa mĂ« parĂ« – aq mĂ« mirĂ«.
  5. KĂ«shtu, pĂ«r menaxhimin e suksesshĂ«m tĂ« rreziqeve (domethĂ«nĂ«, pĂ«r tĂ« reduktuar dĂ«min nga sulmet e drejtuara) Ă«shtĂ« kritike tĂ« kemi mjete qĂ« sigurojnĂ« njĂ« TTD minimal (kohĂ« deri nĂ« zbulim – koha nga momenti i ndĂ«rhyrjes deri nĂ« momentin e zbulimit tĂ« sulmit). NĂ« varĂ«si tĂ« industrisĂ« dhe rajonit, kjo periudhĂ« mesatarisht Ă«shtĂ« 99 ditĂ« nĂ« SHBA, 106 ditĂ« nĂ« rajonin EMEA, 172 ditĂ« nĂ« rajonin APAC (M-Trends 2017, A View From the Front Lines, Mandiant).
  6. ÇfarĂ« ofron tregu?
    • "Kuti rĂ«nie". NjĂ« tjetĂ«r kontroll parandalues, i cili Ă«shtĂ« larg nga perfekti. EkzistojnĂ« njĂ« mori teknikash efektive pĂ«r zbulimin dhe anashkalimin e kuti rĂ«nie ose zgjidhjeve tĂ« whitelisting. DjemtĂ« nga "ana e errĂ«t" kĂ«tu janĂ« ende njĂ« hap pĂ«rpara.
    • UEBA (sistemat e profilizimit tĂ« sjelljes dhe identifikimit tĂ« devijimeve) – nĂ« teori mund tĂ« jetĂ« shumĂ« efektiv. Por, sipas mendimit tim, kjo Ă«shtĂ« diçka qĂ« ndodhi nĂ« njĂ« tĂ« ardhme tĂ« largĂ«t. NĂ« praktikĂ« – kjo Ă«shtĂ« akoma shumĂ« e shtrenjtĂ«, e pasigurt dhe kĂ«rkon njĂ« infrastrukturĂ« IT dhe sigurie shumĂ« tĂ« zhvilluar dhe tĂ« qĂ«ndrueshme, ku tashmĂ« ka tĂ« gjitha mjetet qĂ« do tĂ« gjenerojnĂ« tĂ« dhĂ«na pĂ«r analizĂ«n e sjelljes.
    • SIEM – Ă«shtĂ« njĂ« mjet i mirĂ« pĂ«r hetime, por nuk Ă«shtĂ« nĂ« gjendje tĂ« shohĂ« dhe tĂ« tregojĂ« diçka tĂ« re, origjinale, pĂ«r shkak se rregullat e korrelacionit janĂ« nĂ« thelb tĂ« njĂ«jtat nĂ«nshkrime.

  7. Si rezultat, ka ardhur koha për një mjet të tillë, i cili:
    • tĂ« funksionojĂ« me sukses nĂ« kushte tĂ« njĂ« perimetri tashmĂ« tĂ« komprometuar,
    • tĂ« zbulojĂ« sulme tĂ« suksesshme nĂ« njĂ« periudhĂ« shumĂ« afĂ«r tĂ« vĂ«rtetĂ«s, pavarĂ«sisht nga mjetet dhe luhatjet qĂ« pĂ«rdoren,
    • tĂ« mos varet nga nĂ«nshkrimet/rregullat/skenarĂ«t/politikat/profilet dhe gjĂ«rat e tjera statike,
    • tĂ« mos kĂ«rkojĂ« ekzistencĂ«n e sasisĂ« sĂ« mĂ«dha tĂ« dhĂ«nash dhe burimeve tĂ« tyre pĂ«r analizim,
    • tĂ« lejojĂ« qĂ« sulmet tĂ« pĂ«rcaktohen jo si njĂ« lloj risku nĂ« rezultatet e "matematikĂ«s mĂ« tĂ« mirĂ« nĂ« botĂ«, e patentuar dhe prandaj e mbyllur", e cila kĂ«rkon hetim tĂ« mĂ«tejshĂ«m, por praktikisht si njĂ« ngjarje binare – "Po, po na sulmojnĂ«" ose "Jo, gjithçka Ă«shtĂ« OK",
    • tĂ« ishte njĂ« universale, efikase nĂ« shkallĂ«zim dhe realisht e zbatueshme nĂ« çdo mjedis heterogjen, pavarĂ«sisht nga topologjia fizike dhe logjike e rrjetit qĂ« pĂ«rdoret.

Aktualisht, për rolin e një mjeti të tillë, pretendojnë, të ashtuquajturat, zgjidhjet e mashtrimit. Këto janë zgjidhje që bazohen në konceptin e njohur të honeypots, por me një nivel realizimi krejt të ndryshëm. Ky temë është padyshim në rritje tani.

Sipas rezultateve Samiti i Menaxhimit të Sigurisë dhe Rrezikut Gartner 2017 Zgjidhjet e mashtrimit janë në TOP-3 strategjive dhe mjeteve që rekomandohet të përdoren.

Sipas raportit Raporti Vjetor mbi Sigurinë Kibernetike TAG 2017 Mashtrimi është një nga drejtimet kryesore të zhvillimit të zgjidhjeve IDS (Sistemet e Zbulimit të Infiltrimit).

Një seksion i të fundit raporti Cisco mbi gjendjen e Sigurisë IT, i kushtohet SCADA, është ndërtuar mbi të dhënat e një prej liderëve të këtij tregu, TrapX Security (Izrael), zgjidhja e të cilit tashmë një vit funksionon në zonën tonë të testimit.

TrapX Deception Grid lejonë të ndërtosh dhe të menaxhosh IDS të shpërndara masivisht në mënyrë qendrore, pa rritur ngarkesën e licencave dhe kërkesat për burimet harduerike. Në fakt, TrapX është një ndërtues që lejon krijimin e një mekanizmi të madh për zbulojnë sulmet në nivelin e gjithanshëm të ndërmarrjes, një lloj "alarm" rrjetor të shpërndarë.

Struktura e Zgjidhjes

Në laboratorin tonë, ne vazhdimisht studiojmë dhe testojmë novitete të ndryshme në fushën e sigurisë IT. Aktualisht janë të vendosura rreth 50 serverë virtualë të ndryshëm, duke përfshirë komponentët e TrapX Deception Grid.

DobĂ«sia si mjet sigurie – 2, ose si tĂ« kapni APT “me karrem tĂ« gjallĂ«â€

Pra, nga lart poshtë:

  1. TSOC (TrapX Security Operation Console) është truri i sistemit. Kjo është konsola qendrore e menaxhimit, përmes së cilës bëhet konfigurimi, shpërndarja e zgjidhjes dhe e gjithë puna ditore. Siç është një shërbim në web, mund të vendoset kudo - në perimeter, në cloud ose tek ofruesi MSSP.
  2. TrapX Appliance (TSA) është një server virtual, në të cilin lidhim me portin trunk subnetet që duam të mbikqyrim. Gjithashtu, këtu në fakt "jetojnë" të gjitha sensorët tanë rrjetorë.

    Në laboratorin tonë është vendosur një TSA (mwsapp1), por në të vërtetë mund të ketë shumë. Kjo mund të jetë e nevojshme në rrjeta të mëdha, ku nuk ka lidhshmëri L2 mes segmenteve (një shembull tipik - "Holding dhe nënndërmarrjet" ose "Selia e bankës dhe degët") ose nëse ka segmente të izoluar në rrjet, për shembull, ASUTP. Në secilin filiale/segment të tillë mund të vendoset TSA e vet dhe ta lidhim me një TSOC të vetëm, ku të gjithë informacioni do të trajtohet qendrorisht. Kjo arkitekturë lejon ndërtimin e sistemeve të shpërndara të mbikqyrjes pa nevojën për ristrukturim të thellë të rrjetit ose ndërlikimin e segmentimit ekzistues.

    Gjithashtu, në TSA ne mund të dërgojmë një kopje të trafikut që del përmes TAP/SPAN. Në rast se zbulojmë lidhje me botnetet e njohura, serverat e komandës, sesionet TOR, ne gjithashtu do të marrim rezultatet në konsolë. Këtë e menaxhon Sensor-i i Inteligjencës Rrjetore (NIS). Në ambientin tonë, ky funksionalitet është realizuar në firewall, prandaj këtu nuk e kemi përdorur.

  3. Aplikacionet Traps (Sistem tĂ« PlotĂ«) – honeypot tradicional mbi servera Windows. Nuk janĂ« tĂ« nevojshme shumĂ«, sepse detyra kryesore e kĂ«tyre serverave Ă«shtĂ« tĂ« ofrojnĂ« shĂ«rbime IT pĂ«r nivele tĂ« tjera sensorĂ«sh ose tĂ« zbulojnĂ« sulme nĂ« aplikacione biznesi qĂ« mund tĂ« vendosen nĂ« mjedisin Windows. NĂ« laboratorin tonĂ« kemi instaluar njĂ« server tĂ« tillĂ« (FOS01)

    DobĂ«sia si mjet sigurie – 2, ose si tĂ« kapni APT “me karrem tĂ« gjallĂ«â€

  4. Traps tĂ« emuluara – komponenti kryesor i zgjidhjes, i cili na lejon qĂ« me njĂ« makinĂ« virtuale tĂ« vetme tĂ« krijojmĂ« njĂ« "minĂ«" shumĂ« tĂ« dendur pĂ«r sulmuesit dhe tĂ« mbushim rrjetin e ndĂ«rmarrjes, tĂ« gjitha vlan-et e saj, me sensorĂ«t tanĂ«. Sulmuesi e sheh njĂ« sensor tĂ« tillĂ«, ose host fantazmĂ«, si njĂ« PC ose server Windows tĂ« vĂ«rtetĂ«, njĂ« server Linux ose njĂ« pajisje tjetĂ«r qĂ« ne vendosim t'i tregojmĂ«.

    DobĂ«sia si mjet sigurie – 2, ose si tĂ« kapni APT “me karrem tĂ« gjallĂ«â€

    PĂ«r tĂ« pĂ«rfituar dhe pĂ«r kuriozitet, ne kemi vendosur "nga çdo lloj dy" — PC dhe servera Windows tĂ« versioneve tĂ« ndryshme, servera Linux, njĂ« ATM me Windows embedded, SWIFT Web Access, printues rrjet, switch Cisco, kamera IP Axis, MacBook, pajisje PLC dhe madje edhe njĂ« llambĂ« tĂ« mençur. NĂ« total — 13 host. NĂ« pĂ«rgjithĂ«si, furnizuesi rekomandon qĂ« tĂ« vendosen tĂ« tillĂ« sensorĂ« nĂ« njĂ« numĂ«r minimal prej 10% tĂ« numrit tĂ« hosteve reale. Kufiri i sipĂ«rm Ă«shtĂ« hapĂ«sira e adresave tĂ« disponueshme.

    NjĂ« pikĂ« shumĂ« e rĂ«ndĂ«sishme Ă«shtĂ« se çdo host i tillĂ« – nuk Ă«shtĂ« njĂ« makinĂ« virtuale e plotĂ«, e cila kĂ«rkon burime dhe licenca. Kjo Ă«shtĂ« njĂ« "mashtim", njĂ« emulim, njĂ« proces nĂ« TSA, i cili ka njĂ« grup parametrash dhe njĂ« adresĂ« IP. Prandaj, me njĂ« TSA tĂ« vetĂ«m mund tĂ« mbushim rrjetin me qindra tĂ« tillĂ« hostesh fantazmĂ«, tĂ« cilĂ«t do tĂ« funksionojnĂ« si sensorĂ« nĂ« sistemin e alarmit. Kjo teknologji e bĂ«n tĂ« mundur zgjerimin ekonomikisht efikas tĂ« konceptit tĂ« "honeypots" nĂ« shkallĂ«n e çdo ndĂ«rmarrjeje tĂ« madhe dhe tĂ« shpĂ«rndarĂ«.

    Këta hostë në sytë e sulmuesit janë tërheqës, sepse përmbajnë vulnerabilitete dhe duken si qëllime relativisht të lehta. Sulmuesi sheh shërbimet në këta hostë dhe mund të interaktojë me to, t'i sulmojë ato duke përdorur mjete dhe protokolle standarde (smb/wmi/ssh/telnet/web/dnp/bonjour/Modbus etj.). Por të përdorim këta hostë për të zhvilluar një sulm ose për të nisur kodin e vet nuk është e mundur.

  5. Kombinimi i këtyre dy teknologjive (FullOS dhe grackat e emuluara) lejon të arrihet një probabilitet i lartë statistikor që një sulmues do të përballet me ndonjë element të rrjetit tonë të sinjalizimit sooner ose later. Por si mund ta bëjmë që kjo probabilitet të jetë sa më afër 100%?

    NĂ« betejĂ« hyjnĂ« tĂ« ashtuquajturat tokene (Deception tokens). FalĂ« tyre, ne mund tĂ« pĂ«rfshijmĂ« nĂ« IDS tonĂ« tĂ« shpĂ«rndarĂ« tĂ« gjitha PC-tĂ« dhe serverĂ«t e ndĂ«rmarrjes. Tokene vendosen nĂ« PC-tĂ« reale tĂ« pĂ«rdoruesve. ËshtĂ« e rĂ«ndĂ«sishme tĂ« kuptohet se tokenet nuk janĂ« agjentĂ« qĂ« konsumojnĂ« burime dhe mund tĂ« shkaktojnĂ« konflikte. Tokene janĂ« elementĂ« informativĂ« pasivĂ«, njĂ« lloj 'bukĂ« rrugore' pĂ«r anĂ«n sulmuese, qĂ« i çojnĂ« ata nĂ« grackĂ«. PĂ«r shembull, disqet rrjetĂ« qĂ« janĂ« tĂ« lidhura, shĂ«nimet pĂ«r admin tĂ« falsifikuara nĂ« shfletues dhe fjalĂ«kalimet e ruajtura pĂ«r to, sesionet e ruajtura ssh/rdp/winscp, grackat tona me komente nĂ« skedarĂ«t hosts, fjalĂ«kalimet e ruajtura nĂ« kujtesĂ«, kredencialet e pĂ«rdoruesve qĂ« nuk ekzistojnĂ«, skedarĂ«t e zyrĂ«s, hapja e tĂ« cilĂ«ve do tĂ« shkaktonte aktivizimin e sistemit, dhe shumĂ« mĂ« tepĂ«r. NĂ« kĂ«tĂ« mĂ«nyrĂ«, ne e vendosim sulmuesin nĂ« njĂ« ambient tĂ« deformuar, tĂ« mbushur me ata vektorĂ« sulmi qĂ« nĂ« tĂ« vĂ«rtetĂ« nuk paraqesin kĂ«rcĂ«nim pĂ«r ne, pĂ«rkundrazi. Dhe ata nuk kanĂ« mundĂ«si tĂ« identifikojnĂ« se ku Ă«shtĂ« informacioni i vĂ«rtetĂ« dhe ku Ă«shtĂ« i rreme. KĂ«shtu, ne jo vetĂ«m qĂ« sigurojmĂ« identifikimin e shpejtĂ« tĂ« sulmit, por gjithashtu e ngadalĂ«sojmĂ« ndjeshĂ«m atĂ«.

DobĂ«sia si mjet sigurie – 2, ose si tĂ« kapni APT “me karrem tĂ« gjallĂ«â€
Shembulli i krijimit të një gracke rrjeti dhe konfigurimit të tokeneve. Një ndërfaqe miqësore dhe asnjë redaktim manual të konfigurimeve, skenarëve etj.

Në ambientin tonë kemi konfiguruar dhe vendosur një sërë tokene në FOS01 nën menaxhimin e Windows Server 2012R2 dhe PC-së testuese nën Windows 7. Në këto makina është aktivizuar RDP dhe ne herë pas here i 'dhejmë' ata në DMZ, ku po ashtu janë vendosur disa prej sensorëve tanë (grackat e emuluara). Kështu, ne sigurojmë një flux të vazhdueshëm incidentesh, për të thënë ashtu natyrshëm.

Kështu, një statistikë e shkurtër për vitin:

56 208 – incidente janĂ« regjistruar,
2 912 – burime sulmuesish janĂ« identifikuar.

DobĂ«sia si mjet sigurie – 2, ose si tĂ« kapni APT “me karrem tĂ« gjallĂ«â€
Një hartë interaktive, klikueshme e sulmeve

MegjithatĂ«, zgjidhja nuk gjeneron njĂ« mega-log ose njĂ« rrjedhĂ« ngjarjesh ku duhet tĂ« merremi me tĂ« pĂ«r njĂ« kohĂ« tĂ« gjatĂ«. NĂ« vend tĂ« kĂ«saj, zgjidhja vetĂ« klasifikon ngjarjet sipas llojeve tĂ« tyre dhe lejon ekipin e sigurisĂ« tĂ« fokusojĂ« sĂ« pari nĂ« ato mĂ« tĂ« rrezikshmet – kur pala sulmuese pĂ«rpiqet tĂ« ngrejĂ« seanca tĂ« menaxhimit (interaction) ose kur nĂ« trafikun tonĂ« shfaqen payload binarĂ« (infection).

DobĂ«sia si mjet sigurie – 2, ose si tĂ« kapni APT “me karrem tĂ« gjallĂ«â€

Të gjitha informacionet mbi ngjarjet janë të lexueshme dhe, sipas mendimit tim, paraqiten në një format të lehtë për t'u kuptuar edhe për përdoruesin me njohuri bazike në fushën e sigurisë informative.

Shumica e incidenteve të regjistruara janë përpjekje për skanimin e hosteve tanë ose lidhje të izoluara.

DobĂ«sia si mjet sigurie – 2, ose si tĂ« kapni APT “me karrem tĂ« gjallĂ«â€

Ose përpjekje për të ndërruar fjalëkalimet për RDP.

DobĂ«sia si mjet sigurie – 2, ose si tĂ« kapni APT “me karrem tĂ« gjallĂ«â€

Por kanë pasur edhe raste më interesante, sidomos kur agresorët ia kanë dalë të gjejnë fjalëkalimin për RDP dhe të fitojnë qasje në rrjetin lokal.

DobĂ«sia si mjet sigurie – 2, ose si tĂ« kapni APT “me karrem tĂ« gjallĂ«â€

Aggresori përpiqet të ekzekutojë kodin duke përdorur psexec.

DobĂ«sia si mjet sigurie – 2, ose si tĂ« kapni APT “me karrem tĂ« gjallĂ«â€

Aggresori ka gjetur një sesion të ruajtur, i cili e çoi atë në një kurth si një server Linux. Menjëherë pas lidhjes, me një grup të paracaktuar komandash, ai përpiqet të shkatërrojë të gjithë skedarët e regjistrave dhe variablat përkatës sistemor.

DobĂ«sia si mjet sigurie – 2, ose si tĂ« kapni APT “me karrem tĂ« gjallĂ«â€

Aggresori përpiqet të kryejë një sulm SQL-injection në kurthin, i cili imiton SWIFT Web Access.

Përveç këtyre sulmeve "natyrale", ne kemi kryer edhe disa teste tona. Një nga testet më demonstrative është testi i kohës për zbulimin e një krimbi në rrjet. Për këtë, ne përdorëm një mjet nga GuardiCore të quajtur Infection Monkey. Ky është një krimb rrjeti, i cili mund të kapë Windows dhe Linux, por pa ndonjë "ngarkesë" të dobishme.
Ne kemi ngritur një qendër komandimi lokale, në një nga makina kemi nisur exemplarin e parë të krimbit dhe morëm njoftimin e parë në konsolën TrapX për më pak se një minutë e gjysmë. TTD 90 sekonda përballë 106 ditëve në mes


Falë mundësisë për t'u integruar me klasat e tjera të zgjidhjeve, ne mund të kalojmë nga zbulimi i shpejtë të kërcënimeve në përgjigje automatike ndaj tyre.

Për shembull, integrimi me sistemet NAC (Kontrolli i Qasjes në Rrjet) ose me CarbonBlack do të lejojë automatikisht shkëputjen e kompjuterëve të komprometuar nga rrjeti.

DobĂ«sia si mjet sigurie – 2, ose si tĂ« kapni APT “me karrem tĂ« gjallĂ«â€

Integrimi me sandboxes lejon automatikisht dërgimin për analizë të skedarëve të përfshirë në sulm.

DobĂ«sia si mjet sigurie – 2, ose si tĂ« kapni APT “me karrem tĂ« gjallĂ«â€

Integrimi me McAfee

Zgjidhja gjithashtu ka sistemin e saj të integruar për korrelacionin e ngjarjeve.

DobĂ«sia si mjet sigurie – 2, ose si tĂ« kapni APT “me karrem tĂ« gjallĂ«â€

Por ne nuk ishim të kënaqur me mundësitë e saj, prandaj e integrojmë me HP ArcSight.

DobĂ«sia si mjet sigurie – 2, ose si tĂ« kapni APT “me karrem tĂ« gjallĂ«â€

Një sistem i integruar i biletave ndihmon në përballimin e kërcënimeve të zbuluara "me gjithë botën".

DobĂ«sia si mjet sigurie – 2, ose si tĂ« kapni APT “me karrem tĂ« gjallĂ«â€

Duke qenë se zgjidhja "nga fillimi" u zhvillua për nevojat e institucioneve shtetërore dhe segmentit të madh të korporatave, natyrisht është implementuar një model i rolit të aksesit, integrimi me AD, një sistem i zhvilluar raportoresh dhe ngjarjesh (njoftime të ngjarjeve), orkestrimi për strukturat e mëdha të mbajtjes ose ofruesit MSSP.

Në vend të përmbledhjes

Nëse ekziston një sistem i tillë monitorimi, i cili, figurativisht, na mbulon prapa, atëherë kompromisi i perimetrin vetëm fillon. E rëndësishmja është se krijohet mundësia reale për të luftuar kundër incidenteve të sigurisë, dhe jo thjesht për të pastruar pasojat e tyre.

Burimi: habr.com

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster