
Në sytë e njerëzve të paekspertë, puna e një administratori të sigurisë duket si një duel emocionues mes një anti-hakeri dhe hackerëve të këqij, të cilët vazhdimisht hyjnë në rrjetin e korporatës. Dhe hero ynë, në kohë reale, me një hyrje të shpejtë të komandave, mbrohet nga sulmet guximtare dhe në fund del si një fitues shkëlqyer.
Pikërisht si një musketeer mbretëror me një tastierë në vend të një shpagë e muskete.
Në të vërtetë, gjithçka duket e zakonshme, e thjeshtë, dhe madje, mund të thuhet, e mërzitshme.
Një nga metodat kryesore të analizës vazhdon të jetë leximi i regjistrave të ngjarjeve. Studimi i kujdesshëm mbi:
- kush prej ku përpiqej të hynte, në cilin burim po përpiqej të merrte akses, si e provonte të drejtat e tij për të aksesuar burimin;
- cili ishin dështimet, gabimet dhe thjesht përputhjet e dyshimta;
- kush dhe si provoi sistemin për qëndrueshmëri, skanoi portat, përzgjodhi fjalëkalime;
- etj., etj...
Mirëpo, ku është, për dreq, romantika këtu, të lutem mos fli mbi timonin.
Që specialistët tanë të mos e humbin plotësisht dashurinë për artin, shpikën mjete që lehtësojnë jetën. Këto janë analizatorë të ndryshëm (parserë logësh), sisteme monitorimi me njoftim për ngjarjet kritike dhe shumë të tjera.
Megjithatë, nëse merrni një mjet të mirë dhe filloni ta lidhni manualisht me çdo pajisje, për shembull, një gateway interneti - kjo nuk do të jetë kaq e lehtë, as komode, dhe përveç të gjithave duhet të keni njohuri shtesë nga fusha të ndryshme. Për shembull, ku të vendosni softuerin për atë monitorim? Në një server fizik, një makinë virtuale, një pajisje speciale? Në çfarë forme të ruani të dhënat? Nëse përdoret një bazë të dhënash, cila? Si të kryeni kopjimin e të dhënave dhe a duhet ta bëni atë? Si të realizoni menaxhimin? Çfarë ndërfaqe të përdorni? Si të mbrohet sistemi? Çfarë metode enkriptimi të përdoret - dhe shumë të tjera.
Shumë më e lehtë është kur ka një mekanizëm të vetëm, i cili merr përsipër zgjidhjen e të gjitha këtyre pyetjeve, duke ofruar administratorit një punë strikte brenda specifikës së tij.
Sipas traditës, të quajtur termi "re" për çdo gjë që nuk ndodhet në këtë host, shërbimi cloud Zyxel CNM SecuReporter jo vetëm që zgjidh shumë probleme, por ofron edhe mjete të përshtatshme.
Çfarë është Zyxel CNM SecuReporter?
Ky është një shërbim inteligjent analitik me funksione për mbledhjen e të dhënave, analizën statistikore (korelacioni) dhe ndërtimin e raporteve për pajisjet Zyxel të linjës ZyWALL. Ai ofron një pamje të centralizuar të aktiviteteve të ndryshme në rrjet për administratën e rrjetit.
Për shembull, sulmuesit mund të përpiqen të thyejnë sistemin mbrojtës duke përdorur mekanizma sulmi që janë të tipit i fshehtë, i synuar dhe persistente. SecuReporter identifikon sjelljen e dyshimtë, duke i dhënë mundësinë administratorit të ndërmarrë masat e nevojshme mbrojtëse duke konfiguruar ZyWALL.
Natyrisht, sigurimi është i pabesueshëm pa analizën e vazhdueshme të të dhënave me ndarje paralajmërimesh në kohë reale. Mund të vizatosh grafika të bukura, por nëse administratorit nuk i është në dijeni se çfarë po ndodh… Jo, një gjë e tillë nuk mund të ndodhë me SecuReporter!
Disa pyetje në lidhje me përdorimin e SecuReporter
Analitika
Analizimi i ngjarjeve është thelbi i krijimit të sigurisë informative. Duke analizuar ngjarjet, specialisti i sigurisë mund të parandalojë ose ndalojë në kohë një sulm, si dhe të marrë informacion të detajuar për rindërtim në qëllim të mbledhjes së dëshmive.
Çfarë ofron "arkitektura cloud"?
Ky shërbim është ndërtuar mbi modelin Software as a Service (SaaS), që lejon thjeshtimin e shkallëzimit duke përdorur kapacitetet e serverëve të largët, sistemeve të shpërndara të ruajtjes së të dhënave dhe kështu me radhë. Përdorimi i modelit cloud lejon që të shkëputemi nga nuancat harduerike dhe software, duke i drejtuar të gjitha forcat në krijimin dhe përmirësimin e shërbimit të mbrojtjes.
Kjo lejon përdoruesin të zvogëlojë ndjeshëm shpenzimet për blerjen e pajisjeve për ruajtjen, analizimin dhe ofrimin e aksesit, si dhe nuk ka nevojë të merret me shërbime si backup, azhurnim, parandalim të defekteve dhe kështu me radhë. Mjafton të kesh një pajisje që mbështet punën me SecuReporter dhe një licencë përkatëse.
E RËNDËSISHME! Falë ndërtimit në re, administratorët e sigurisë mund të monitorojnë proaktivisht gjendjen e rrjetit në çdo kohë dhe nga çdo vend. Kjo zgjidh problemin, përfshirë edhe ato me pushime, sëmundje dhe të tjera. Qasja në pajisje, për shembull, vjedhja e një laptopi nga i cili është kryer qasja në ndërfaqen web të SecuReporter, gjithashtu nuk do të ketë ndonjë efekt, nëse pronari i tij nuk ka shkelur rregullat e sigurisë, nuk ka ruajtur fjalëkalimet lokalisht dhe të tjera.
Opsioni i menaxhimit në re është i përshtatshëm si për kompanitë e vetme që ndodhen në një qytet, ashtu edhe për strukturat me dega. Një pavarësi e tillë nga vendndodhja është e nevojshme në industria të ndryshme, për shembull, për ofruesit e shërbimeve ose zhvilluesit e softuerit, biznesi i të cilëve është i shpërndarë në qytete të ndryshme.
Kemi folur shumë për mundësitë e analizës, por çfarë nënkuptohet me të?
Këto janë mjete të ndryshme analitike, si përmbledhjet e frekencës së ngjarjeve, listat Top-100 të viktimave (reale dhe të supozuara) të një ngjarjeje të caktuar, regjistrat që tregojnë objektivat specifik për sulm dhe të tjera. Gjithçka që ndihmon administratorin të identifikojë tendencat e fshehura dhe të llogarisë sjelljet e dyshimta të përdoruesve ose shërbimeve.
Dhe si qëndron çështja e raporteve?
Në SecuReporter, ka mundësinë për të konfiguruar formatin e raporteve dhe më pas të merrni rezultatin në format PDF. Natyrisht, sipas dëshirës, mund të përfshihet logoja juaj, titulli i raportit, shënime ose rekomandime. Parashikohet krijimi i raporteve në momentin e kërkesës ose sipas një grafiku, për shembull, një herë në ditë, javë ose muaj.
Mund të konfigurohet dhënia e paralajmërimeve në përputhje me specifikat e trafikut brenda infrastrukturës rrjet.
A është e mundur të zvogëlohet rreziku nga insajderët ose thjesht nga njerëzit e pakujdesshëm?
Instrumenti i veçantë User Partially Quotient i lejon administratorit të llogaritë shpejt përdoruesit që krijojnë rreziqe, pa përpjekje të mëtejshme dhe duke marrë parasysh varësinë midis regjistrave të ndryshëm rrjet ose ngjarjeve.
Pra, një analizë e thelluar e të gjitha ngjarjeve dhe trafikut të lidhur me përdoruesit që kanë shfaqur sjellje të dyshimta bëhet.
Cilat janë disa aspekte të tjera tipike për SecuReporter?
Konfigurim i thjeshtë për përdoruesit e fundit (administratorët e sigurisë).
Aktivizimi i SecuReporter në re kryhet përmes një procedure të thjeshtë konfigurimi. Pas kësaj, administratorët menjëherë fitojnë qasje në të gjitha të dhënat, mjetet e analizës dhe raportimin.
Multi-Tenants në një platformë të vetme cloud – është e mundur të konfiguroni analitikën tuaj për çdo klient. Po ashtu, me rritjen e bazës së klientëve, falë arkitekturës cloud, sistemi i kontrollit mund të adaptohet lehtësisht pa e dëmtuar efektivitetin.
Ligjet për mbrojtjen e të dhënave
E RËNDËSISHME! Zyxel i kushton një rëndësi të madhe ligjeve ndërkombëtare dhe vendore, si dhe akteve të tjera normuese për mbrojtjen e të dhënave personale, duke përfshirë GDPR dhe Parimet e Privatësisë së OECD. Mbështet Ligjin Federal "Për të Dhënat Personale" të datës 27.07.2006 № 152-ФЗ.
Për të siguruar përputhshmërinë me kërkesat, SecuReporter përmban tri opsione për mbrojtjen e të dhënave personale:
- të dhëna jo-anonime – të dhënat personale identifikohen plotësisht në Analyzer, Report dhe Arkivat e ngarkuara;
- pjesërisht anonime – të dhënat personale zëvendësohen me identifikues të tyre artificialë në Arkivat e ngarkuara;
- plotësisht anonime – të dhënat personale anonimizohen plotësisht në Analyzer, Report dhe Arkivat e ngarkuara.
Si ta aktivizoni përdorimin e SecuReporter në pajisje?
Ta shohim me shembullin e pajisjes ZyWall (në këtë rast kemi ZyWall 1100). Hyni në seksionin e konfigurimit (skeda e djathtë me ikonën e dy ingranazheve). Më pas zgjidhni seksionin Cloud CNM dhe në të zgjidhni nënseksionin SecuReporter.
Për të lejuar përdorimin e shërbimit, duhet të aktivizoni elementin Enable SecuReporter. Shtesë, është e këshillueshme të aktivizoni opsionin Include Traffic Log për mbledhjen dhe analizimin e regjistrave të trafikut.

Figura 1. Aktivizimi i SecuReporter.
Hapi i dytë është të lejoni mbledhjen e statistikave. Kjo bëhet në seksionin Monitoring (skeda e djathtë me ikonën e monitorit).
Më pas kaloni në seksionin UTM Statistics, nënseksioni App Patrol. Këtu duhet të aktivizoni opsionin Collect Statistics.

Figura 2. Aktivizimi i mbledhjes së statistikave.
Tani, mund të lidheni me ndërfaqen web të SecuReporter dhe të aktivizoni shërbimin cloud.
E RËNDËSISHME! Për SecuReporter ka dokumentacion të shkëlqyer në format PDF. Mund ta shkarkoni në .
Përshkrimi i Ndërfaqes Web të SecuReporter
Të japësh një përshkrim të detajuar mbi të gjitha funksionet që SecuReporter i ofron administratorit të sigurisë nuk do të jetë e mundur – ka mjaft shumë për një artikull.
Prandaj do të kufizohemi në një përshkrim të shkurtër të shërbimeve që administratori i sheh dhe me të cilat punon vazhdimisht. Pra, takohet me përbërësit e konsolës web SecuReporter.
Hartë
Në këtë seksion shfaqet pajisja e regjistruar me emrin e qytetit, emrin e pajisjes, dhe adresën IP. Informacioni tregon nëse pajisja është e aktivizuar dhe cili është statusi i alarmit. Në hartën Threat Map mund të shihni burimin e paketimeve të përdorura nga sulmuesit dhe frekuencën e sulmeve.
Panair
Informacion i shkurtër mbi veprimet kryesore dhe një përmbledhje analitike të shkurtruar për periudhën e cekur. Mund të specifikoni një periudhë nga 7 ditë deri në 1 orë.

Figura 3. Shembulli i pamjes së seksionit Dashboard.
Analizuesi
Emri flet vetë. Kjo është konsola e mjetit të njëjtë, i cili diagnostikon trafikun e dyshimtë për periudhën e zgjedhur, zbardh tendencat e shfaqjes së kërcënimeve dhe mbledh informacion mbi paketat e dyshimta. Analizuesi është në gjendje të ndjekë kodin e dëmshëm më të zakonshëm, si dhe të ofrojë informacione të tjera lidhur me problemet e sigurisë.

Figura 4. Shembulli i pamjes së seksionit Analyzer.
Raporti
Në këtë seksion, përdoruesit u janë të disponueshme raporte të personalizuara me ndërfaqe grafike. Informacioni i kërkuar mund të mblidhet dhe formohet në një paraqitje të përshtatshme menjëherë, ose sipas një orari të caktuar.
Alarmet
Këtu konfiguroni sistemin e alarmit. Mund të vendosni vlera pragu dhe nivele të ndryshme rëndësie, që lehtëson procesin e identifikimit të anomalive dhe sulmeve potenciale.
Parametrat
Pra, në thelb, cilësimet janë cilësimet.
Po ashtu, vlen të theksohet se SecuReporter mund të mbështesë politika të ndryshme mbrojtjeje gjatë trajtimit të të dhënave personale.
Përfundim
Metodat lokale të analizës statistike lidhur me sigurimin e sigurisë kanë treguar rezultate të mira, në përgjithësi.
Megjithatë, diapazoni dhe serioziteti i kërcënimeve rritet çdo ditë. Ai nivel mbrojtjeje që më parë ishte i kënaqshëm për të gjithë, pas një kohe bëhet i dobët.
Përveç problemeve të përmendura, përdorimi i mjeteve lokale kërkon një sërë përpjekjesh për të ruajtur funksionalitetin (mirëmbajtja e pajisjeve, kopjimi rezervë dhe të tjera). Ekziston gjithashtu problemi i vendndodhjes së largët — nuk është gjithmonë e mundur të mbash një administrator sigurie në zyrë 24 orë 7 ditë në javë. Prandaj, nevojitet një mënyrë për të organizuar qasje të sigurt në sistemin lokal nga jashtë dhe për ta mbajtur këtë me burimet tona.
Zbatimi i shërbimeve në cloud lejon shmangien e këtyre problemeve, duke u përqendruar pikërisht në ruajtjen e nivelit të kërkuar të sigurisë dhe mbrojtjes nga sulmet, si dhe shkeljeve të rregullave nga përdoruesit.
SecuReporter është pikërisht një shembull i realizimit të suksesshëm të këtij shërbimi.
Ofertë
Që nga sot, për blerësit e routerëve që mbështesin Secureporter, ekziston një ofertë e përbashkët nga Zyxel dhe partneri ynë i artë kompania X-Com:
Useful links
[1] .
[2] në faqen zyrtare të Zyxel.
[3] .
Burimi: habr.com
