Rritja e nivelit të mbrojtjes së rrjetit duke përdorur analizuesin e cloud

Rritja e nivelit të mbrojtjes së rrjetit duke përdorur analizuesin e cloud
Në njohjen e njerëzve të paditur, puna e administratorit të sigurisë duket si një përballje emocionuese mes një anti-hakeri dhe hakerëve të këqij, të cilët vazhdimisht depërtojnë në rrjetin korporatave. Dhe hero ynë në kohë reale, me komanda të shkathta dhe të shpejta, përballë këtyre sulmeve guximtare, dilte gjithmonë si fitues brilant.
Një musketeer mbretëror me një tastierë në vend të shpathit dhe pistoletës.

Por në të vërtetë, gjithçka duket e zakonshme, e thjeshtë, madje mund të themi se është e mërzitshme.

Një nga metodat kryesore të analizës mbetet akoma leximin e regjistrave të ngjarjeve. Studimi i kujdesshëm për:

  • kush po pĂ«rpiqej tĂ« hynte nga ku, nĂ« çfarĂ« burimi pĂ«rpiqej tĂ« merrte akses, si e provonte tĂ« drejtĂ«n e tij pĂ«r akses nĂ« atĂ« burim;
  • çfarĂ« dĂ«shtimesh, gabimesh dhe thjesht coincidencash tĂ« dyshimta kishte;
  • kush dhe si e provonte sistemin pĂ«r qĂ«ndrueshmĂ«ri, skanonte portet, pĂ«rpiqej tĂ« gjente fjalĂ«kalime;
  • dhe kĂ«shtu me radhë 

ÇfarĂ« romantike ka kĂ«tu, tĂ« lutem, vetĂ«m tĂ« mos biem nĂ« gjumĂ« pas timonit.

Që specialistët tanë të mos e humbasin përfundimisht dashurinë për artin, krijohen mjete që lehtësojnë jetën. Këto janë analizatorë të ndryshëm (parserë të logëve), sisteme monitorimi me njoftime për ngjarje kritike dhe shumë të tjera.

Megjithatë, nëse marrim një mjet të mirë dhe fillojmë ta lidhim manualisht me çdo pajisje, për shembull me portin e internetit - kjo nuk do të jetë aq e thjeshtë, aq komode dhe, përveç të gjitha, duhet të kemi njohuri të shtesë nga fusha të ndryshme. Për shembull, ku duhet vendosur softueri për këtë monitorim? Në një server fizik, në një makinë virtuale, në një pajisje speciale? Në çfarë forme duhet të ruhet të dhënat? Nëse përdoret një bazë të dhënash, cila? Si të bëhet kopjimi rezervë dhe a duhet bërë? Si të menaxhohet? Cila ndërfaqe të përdoret? Si të mbrohet sistemi? Cili metod përdorimi i enkriptimit - dhe shumë të tjera.

ËshtĂ« shumĂ« mĂ« e lehtĂ« kur ka njĂ« mekanizĂ«m tĂ« vetĂ«m qĂ« merr pĂ«rsipĂ«r zgjidhjen e tĂ« gjitha kĂ«tyre pyetjeve, duke i ofruar administratorit punĂ« saktĂ«sisht nĂ« kuadrin e specializimit tĂ« tij.

Sipas traditës, gjithçka që nuk është e vendosur në këtë host quhet "re", shërbimi në re Zyxel CNM SecuReporter jo vetëm që zgjidh shumë probleme, por ofron edhe mjete të përshtatshme.

ÇfarĂ« Ă«shtĂ« Zyxel CNM SecuReporter?

Ky është një shërbim analitik inteligjent me funksione për mbledhjen e të dhënave, analizën statistikore (korrelacionin) dhe krijimin e raporteve për pajisjet Zyxel nga linja ZyWALL dhe të tjera. Ai ofron një pamje të qendruar për administratorin e rrjetit të aktiviteteve të ndryshme në rrjet.
Për shembull, sulmuesit mund të përpiqen të thyejnë sistemin e sigurisë duke përdorur mekanizma sulmi të tipit stealthy, targeted dhe persistent. SecuReporter llogarit sjelljen e dyshimtë, duke i dhënë mundësinë administratorit të ndërmarrë masat e nevojshme mbrojtëse përmes konfigurimit të ZyWALL.

Sigurisht, sigurimi i sigurisë është i pamundur pa një analizë të vazhdueshme të të dhënave me njoftime në kohë reale. Mund të çizojmë grafikë të bukur sa të duam, por nëse administratori nuk është në dijeni të asaj që po ndodh... Jo, një gjë e tillë me SecuReporter nuk mund të ndodhë!

Disa pyetje rreth përdorimit të SecuReporter

Analitika

Analiza e duhur e ngjarjeve është thelbi i krijimit të sigurisë informative. Duke analizuar ngjarjet, specialisti i sigurisë mund të parandalojë ose të ndalojë në kohë një sulm, si dhe të marrë informacion të detajuar për rindërtimin e provave.

ÇfarĂ« pĂ«rfiton "arkitektura nĂ« re"?

Ky shërbim është ndërtuar sipas modelit Software as a Service (SaaS), i cili lejon thjeshtimin e shkallëzimit, duke përdorur kapacitetet e serverëve të largët, sistemeve të shpërndara të ruajtjes dhe të tjera. Përdorimi i modelit në re lejon abtraktimin nga detajet e harduerit dhe softuerit, duke i kushtuar të gjitha përpjekjet krijimit dhe përmirësimit të shërbimit të mbrojtjes.
Kjo lejon përdoruesin të reduktojë ndjeshëm shpenzimet për blerjen e pajisjeve për ruajtje, analizë dhe ofrimin e aksesit, si dhe nuk ka nevojë për t'u angazhuar në mbështetje, si rezervimi, përditësimi, parandalimi i defekteve etj. Mjafton të kesh një pajisje që mbështet punën me SecuReporter dhe licencën përkatëse.

E RËNDËSISHME! FalĂ« arkitekturĂ«s nĂ« re, administratorĂ«t e sigurisĂ« mund tĂ« monitorojnĂ« proaktivisht gjendjen e rrjetit nĂ« çdo kohĂ« dhe nga çdo vend. Kjo zgjidh problemin, pĂ«rfshirĂ« edhe pushimet, sĂ«mundjet dhe kĂ«shtu me radhĂ«. Qasja nĂ« pajisje, pĂ«r shembull, vjedhja e njĂ« laptopi me tĂ« cilin u aksesua ndĂ«rfaqja web e SecuReporter, gjithashtu nuk do tĂ« japĂ« asnjĂ« rezultat, nĂ«se pronari i tij nuk ka shkelur rregullat e sigurisĂ«, nuk ka ruajtur fjalĂ«kalimet lokalĂ« e kĂ«shtu me radhĂ«.

Opcioni i menaxhimit në re është shumë i përshtatshëm për kompani të njëanshme në të njëjtin qytet, si dhe për struktura me filiale. Kjo lloj pavarësie nga vendndodhja është e nevojshme në shumë industri, për shembull, për ofruesit e shërbimeve, ose zhvilluesit e softuerëve, aktiviteti i të cilëve është shpërndarë në qytete të ndryshme.

Ne flasim shumë për mundësitë analizuese, por çfarë përfshin kjo?

KĂ«to janĂ« mjete tĂ« ndryshme analitike, si pĂ«rmbledhjet e frekuencĂ«s sĂ« ngjarjeve, listat Top-100 tĂ« viktimave kryesore (tĂ« vĂ«rteta dhe tĂ« supozuara) tĂ« njĂ« ngjarjeje tĂ« caktuar, regjistrat me objektiva tĂ« caktuar pĂ«r sulm, dhe kĂ«shtu me radhĂ«. Çdo gjĂ« qĂ« ndihmon administratorin tĂ« identifikojĂ« tendencat e fshehura dhe tĂ« llogarisĂ« sjelljen e dyshimtĂ« tĂ« pĂ«rdoruesve ose shĂ«rbimeve.

ÇfarĂ« ndodh me raportimin?

Në SecuReporter, ka mundësinë për të konfiguruar formatin e raporteve dhe pastaj të merrni rezultatin në formatin PDF. Sigurisht, sipas dëshirs, mund të integrohet logoja juaj në raport, emri i raportit, referencat ose rekomandimet. Parashikohet krijimi i raporteve në momentin e kërkesës ose sipas një programi, për shembull, një herë në ditë, javë ose muaj.

Mund të konfigurohet dhënia e paralajmërimeve duke marrë parasysh specifikat e trafikut brenda infrastrukturës rrjetore.

A mund të ulet rreziku nga insajderët ose thjesht nga pakujdesit?

Instrumenti i veçantë User Partially Quotient i lejon administratorit të llogarisë shpejt përdoruesit që krijojnë rreziqe, pa përpjekje të tjera dhe duke marrë parasysh varësitë midis regjistrave të ndryshëm rrjetorë ose ngjarjeve.

Pra, bëhet një analizë e thellë e të gjitha ngjarjeve dhe trafikut që lidhen me përdoruesit që janë shfaqur të dyshimtë.

Cilat janë edhe momentet e tjera karakteristike për SecuReporter?

Konfigurim i thjeshtë për përdoruesit e fundit (administratorët e sigurisë).

Aktivizimi i SecuReporter në cloud ndodh përmes një procedure të thjeshtë konfigurimi. Pas kësaj, administratorët menjëherë marrin qasje në të dhëna, mjete analize dhe raportimi.

Multi-Tenants nĂ« njĂ« platformĂ« tĂ« vetme cloud – mund tĂ« konfigurohet analiza juaj pĂ«r çdo klient. PĂ«rsĂ«ri, me rritjen e bazĂ«s sĂ« klientĂ«ve falĂ« arkitekturĂ«s cloud, sistemi i kontrollit mund tĂ« pĂ«rshtatet lehtĂ«sisht pa prekur efikasitetin.

Ligjet për mbrojtjen e të dhënave

E RËNDËSISHME! Zyxel i jep shumĂ« rĂ«ndĂ«si ligjeve ndĂ«rkombĂ«tare dhe lokale si dhe rregulloreve tĂ« tjera pĂ«r mbrojtjen e tĂ« dhĂ«nave personale, duke pĂ«rfshirĂ« GDPR dhe Parimet e Mbrojtjes sĂ« PrivatĂ«sisĂ« OECD. MbĂ«shtet Ligjin Federal 'PĂ«r TĂ« DhĂ«nat Personale' tĂ« datĂ«s 27.07.2006 № 152-FZ.

Për të siguruar përputhshmërinë me kërkesat, në SecuReporter janë të integruara tri opsione të mbrojtjes së të dhënave personale:

  • tĂ« dhĂ«na jo-anonime – tĂ« dhĂ«nat personale identifikohen plotĂ«sisht nĂ« Analyzer, Raport dhe nĂ« Arkivat e Shkarkuara;
  • tĂ« dhĂ«na pjesĂ«risht anonime – tĂ« dhĂ«nat personale zĂ«vendĂ«sohen me identifikues tĂ« tyre artificialĂ« nĂ« Arkivat e Shkarkuara;
  • tĂ« dhĂ«na plotĂ«sisht anonime – tĂ« dhĂ«nat personale anonimizohen plotĂ«sisht nĂ« Analyzer, Raport dhe nĂ« Arkivat e Shkarkuara.

Si ta aktivizoni përdorimin e SecuReporter në pajisje?

Le të shqyrtojmë shembullin e pajisjes ZyWall (në këtë rast kemi ZyWall 1100). Hyni në seksionin e konfigurimit (tabi e djathtë me ikonën e dy ingranazheve). Më pas, zgjidhni seksionin Cloud CNM dhe në të zgjidhni nënseksionin SecuReporter.

Për të lejuar përdorimin e shërbimit, duhet të aktivizoni elementin Enable SecuReporter. Gjithashtu, është e rekomandueshme të aktivizoni opsionin Include Traffic Log për mbledhjen dhe analizën e regjistrave të trafikut.

Rritja e nivelit të mbrojtjes së rrjetit duke përdorur analizuesin e cloud
Fig. 1. Aktivizimi i SecuReporter.

Hapi i dytë është të lejoni mbledhjen e statistikave. Kjo bëhet në seksionin Monitoring (tabi e djathtë me ikonën e monitorit).

Më pas kalojmë në seksionin UTM Statistics, nënseksioni App Patrol. Këtu duhet të aktivizoni opsionin Collect Statistics.

Rritja e nivelit të mbrojtjes së rrjetit duke përdorur analizuesin e cloud
Fig. 2. Aktivizimi i mbledhjes së statistikave.

Tani, mund të lidheni me ndërfaqen web të SecuReporter dhe të aktivizoni shërbimin cloud.

E RËNDËSISHME! PĂ«r SecuReporter ka dokumentacion tĂ« shkĂ«lqyer nĂ« format PDF. Mund ta shkarkoni nĂ« kĂ«tĂ« adresĂ«.

Përshkrimi i Ndërfaqes Web të SecuReporter
TĂ« jepni njĂ« pĂ«rshkrim tĂ« detajuar tĂ« tĂ« gjitha funksioneve qĂ« SecuReporter ofron pĂ«r administratorin e sigurisĂ« nuk mund tĂ« bĂ«het – ka shumĂ« pĂ«r njĂ« artikull.

Prandaj do të kufizohemi në një përshkrim të shkurtër të shërbimeve që administratorët i shohin dhe me të cilat ata punojnë vazhdimisht. Ja, njihuni me përbërjen e konsolës web SecuReporter.

Harta

Në këtë seksion shfaqet pajisja e regjistruar me tregues të qytetit, emrit të pajisjes dhe adresës IP. Informacioni shfaqet nëse pajisja është e aktivizuar dhe cili është statusi i paralajmërimeve. Në hartën Threat Map mund të shihni burimin e paketave të përdorura nga sulmuesit dhe frekuencën e sulmeve.

Tabela e informacionit

Informacione të shkurtra mbi veprimet kryesore dhe një përmbledhje analitike të konsoliduar për periudhën e caktuar. Mund të specifikoni një periudhë nga 7 ditë deri në 1 orë.

Rritja e nivelit të mbrojtjes së rrjetit duke përdorur analizuesin e cloud
Figura 3. Shembulli i pamjes së seksionit Dashboard.

Analizuesi

Emri flet vetë. Ky është një panel i njëjtë me emrin e mjetit, i cili diagnostikon trafikun e dyshimtë për periudhën e zgjedhur, identifikon tendencat e shfaqjes së kërcënimeve dhe mbledh informacion mbi paketat e dyshimtë. Analizuesi është në gjendje të gjurmojë kodin më të shpeshtë të dëmshëm dhe të ofrojë informacion shtesë në lidhje me problemet e sigurisë.

Rritja e nivelit të mbrojtjes së rrjetit duke përdorur analizuesin e cloud
Figura 4. Shembulli i pamjes së seksionit Analizues.

Raporti

Në këtë seksion, përdoruesit u ofrohen raporte të personalizuara me ndërfaqe grafike. Informacioni i kërkuar mund të mbledhë dhe të formohet në një format të përshtatshëm menjëherë, ose sipas një grafik të përgatitur.

Paralajmërimet

Këtu bëhet konfigurimi i sistemit të paralajmërimeve. Mund të konfiguroni vlera prag dhe nivele të ndryshme rëndësie, gjë që e lehtëson procesin e identifikimit të anomali dhe sulmeve të mundshme.

Cilësimet

Pra, në thelb, cilësimet janë cilësime.

Gjithashtu, vlen të theksohet se SecuReporter mund të mbështesë politika të ndryshme mbrojtjeje gjatë përpunimit të të dhënave personale.

Përfundimi

Metodat lokale të analizës së statistikave të lidhura me sigurinë, në parim, kanë dhënë rezultate të mira.

Megjithatë, diapazoni dhe serioziteti i kërcënimeve po rriten çdo ditë. Ai nivel mbrojtjeje që më parë kënaqte të gjithë është duke u bërë gjithnjë e më i dobët me kalimin e kohës.

PĂ«rveç problemeve tĂ« pĂ«rmendura, pĂ«rdorimi i mjeteve lokale kĂ«rkon pĂ«rpjekje pĂ«r tĂ« mbajtur funksionimin (mirĂ«mbajtja e pajisjeve, kopjimi rezervĂ« dhe kĂ«shtu me radhĂ«). Ka edhe problemin e vendndodhjes sĂ« largĂ«t — nuk Ă«shtĂ« gjithmonĂ« e mundur tĂ« mbash njĂ« administrator sigurie nĂ« zyrĂ« 24 orĂ« 7 ditĂ« nĂ« javĂ«. Prandaj, Ă«shtĂ« e nevojshme tĂ« organizohet njĂ« akses i sigurt nĂ« sistemin lokal nga jashtĂ« dhe ta menaxhosh atĂ« vetĂ«.

Përdorimi i shërbimeve cloud ofron mundësinë për t'u shkëputur nga këto probleme, duke u fokusuar në ruajtjen e nivelit të duhur të sigurisë dhe mbrojtjen nga sulmet, si dhe shkeljet e rregullave nga përdoruesit.

SecuReporter është pikërisht një shembull i realizimit të suksesshëm të këtij shërbimi.

Kampanja

Prej sot, për blerësit e firewalleve që mbështesin Secureporter, po zbatohet një ofertë e përbashkët nga Zyxel dhe Partneri Yndyror X-Com:

Rritja e nivelit të mbrojtjes së rrjetit duke përdorur analizuesin e cloud

Linqe të dobishme

[1] Pajisjet e mbështetura.
[2] Përshkrimi i SecuReporter në faqen e internetit të Zyxel.
[3] Dokumentacioni për SecuReporter.

Burimi: habr.com

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster