
Në njohjen e njerëzve të paditur, puna e administratorit të sigurisë duket si një përballje emocionuese mes një anti-hakeri dhe hakerëve të këqij, të cilët vazhdimisht depërtojnë në rrjetin korporatave. Dhe hero ynë në kohë reale, me komanda të shkathta dhe të shpejta, përballë këtyre sulmeve guximtare, dilte gjithmonë si fitues brilant.
Një musketeer mbretëror me një tastierë në vend të shpathit dhe pistoletës.
Por në të vërtetë, gjithçka duket e zakonshme, e thjeshtë, madje mund të themi se është e mërzitshme.
Një nga metodat kryesore të analizës mbetet akoma leximin e regjistrave të ngjarjeve. Studimi i kujdesshëm për:
- kush po përpiqej të hynte nga ku, në çfarë burimi përpiqej të merrte akses, si e provonte të drejtën e tij për akses në atë burim;
- çfarë dështimesh, gabimesh dhe thjesht coincidencash të dyshimta kishte;
- kush dhe si e provonte sistemin për qëndrueshmëri, skanonte portet, përpiqej të gjente fjalëkalime;
- dhe kĂ«shtu me radhĂ«âŠ
ĂfarĂ« romantike ka kĂ«tu, tĂ« lutem, vetĂ«m tĂ« mos biem nĂ« gjumĂ« pas timonit.
Që specialistët tanë të mos e humbasin përfundimisht dashurinë për artin, krijohen mjete që lehtësojnë jetën. Këto janë analizatorë të ndryshëm (parserë të logëve), sisteme monitorimi me njoftime për ngjarje kritike dhe shumë të tjera.
Megjithatë, nëse marrim një mjet të mirë dhe fillojmë ta lidhim manualisht me çdo pajisje, për shembull me portin e internetit - kjo nuk do të jetë aq e thjeshtë, aq komode dhe, përveç të gjitha, duhet të kemi njohuri të shtesë nga fusha të ndryshme. Për shembull, ku duhet vendosur softueri për këtë monitorim? Në një server fizik, në një makinë virtuale, në një pajisje speciale? Në çfarë forme duhet të ruhet të dhënat? Nëse përdoret një bazë të dhënash, cila? Si të bëhet kopjimi rezervë dhe a duhet bërë? Si të menaxhohet? Cila ndërfaqe të përdoret? Si të mbrohet sistemi? Cili metod përdorimi i enkriptimit - dhe shumë të tjera.
ĂshtĂ« shumĂ« mĂ« e lehtĂ« kur ka njĂ« mekanizĂ«m tĂ« vetĂ«m qĂ« merr pĂ«rsipĂ«r zgjidhjen e tĂ« gjitha kĂ«tyre pyetjeve, duke i ofruar administratorit punĂ« saktĂ«sisht nĂ« kuadrin e specializimit tĂ« tij.
Sipas traditës, gjithçka që nuk është e vendosur në këtë host quhet "re", shërbimi në re Zyxel CNM SecuReporter jo vetëm që zgjidh shumë probleme, por ofron edhe mjete të përshtatshme.
ĂfarĂ« Ă«shtĂ« Zyxel CNM SecuReporter?
Ky është një shërbim analitik inteligjent me funksione për mbledhjen e të dhënave, analizën statistikore (korrelacionin) dhe krijimin e raporteve për pajisjet Zyxel nga linja ZyWALL dhe të tjera. Ai ofron një pamje të qendruar për administratorin e rrjetit të aktiviteteve të ndryshme në rrjet.
Për shembull, sulmuesit mund të përpiqen të thyejnë sistemin e sigurisë duke përdorur mekanizma sulmi të tipit stealthy, targeted dhe persistent. SecuReporter llogarit sjelljen e dyshimtë, duke i dhënë mundësinë administratorit të ndërmarrë masat e nevojshme mbrojtëse përmes konfigurimit të ZyWALL.
Sigurisht, sigurimi i sigurisë është i pamundur pa një analizë të vazhdueshme të të dhënave me njoftime në kohë reale. Mund të çizojmë grafikë të bukur sa të duam, por nëse administratori nuk është në dijeni të asaj që po ndodh... Jo, një gjë e tillë me SecuReporter nuk mund të ndodhë!
Disa pyetje rreth përdorimit të SecuReporter
Analitika
Analiza e duhur e ngjarjeve është thelbi i krijimit të sigurisë informative. Duke analizuar ngjarjet, specialisti i sigurisë mund të parandalojë ose të ndalojë në kohë një sulm, si dhe të marrë informacion të detajuar për rindërtimin e provave.
ĂfarĂ« pĂ«rfiton "arkitektura nĂ« re"?
Ky shërbim është ndërtuar sipas modelit Software as a Service (SaaS), i cili lejon thjeshtimin e shkallëzimit, duke përdorur kapacitetet e serverëve të largët, sistemeve të shpërndara të ruajtjes dhe të tjera. Përdorimi i modelit në re lejon abtraktimin nga detajet e harduerit dhe softuerit, duke i kushtuar të gjitha përpjekjet krijimit dhe përmirësimit të shërbimit të mbrojtjes.
Kjo lejon përdoruesin të reduktojë ndjeshëm shpenzimet për blerjen e pajisjeve për ruajtje, analizë dhe ofrimin e aksesit, si dhe nuk ka nevojë për t'u angazhuar në mbështetje, si rezervimi, përditësimi, parandalimi i defekteve etj. Mjafton të kesh një pajisje që mbështet punën me SecuReporter dhe licencën përkatëse.
E RĂNDĂSISHME! FalĂ« arkitekturĂ«s nĂ« re, administratorĂ«t e sigurisĂ« mund tĂ« monitorojnĂ« proaktivisht gjendjen e rrjetit nĂ« çdo kohĂ« dhe nga çdo vend. Kjo zgjidh problemin, pĂ«rfshirĂ« edhe pushimet, sĂ«mundjet dhe kĂ«shtu me radhĂ«. Qasja nĂ« pajisje, pĂ«r shembull, vjedhja e njĂ« laptopi me tĂ« cilin u aksesua ndĂ«rfaqja web e SecuReporter, gjithashtu nuk do tĂ« japĂ« asnjĂ« rezultat, nĂ«se pronari i tij nuk ka shkelur rregullat e sigurisĂ«, nuk ka ruajtur fjalĂ«kalimet lokalĂ« e kĂ«shtu me radhĂ«.
Opcioni i menaxhimit në re është shumë i përshtatshëm për kompani të njëanshme në të njëjtin qytet, si dhe për struktura me filiale. Kjo lloj pavarësie nga vendndodhja është e nevojshme në shumë industri, për shembull, për ofruesit e shërbimeve, ose zhvilluesit e softuerëve, aktiviteti i të cilëve është shpërndarë në qytete të ndryshme.
Ne flasim shumë për mundësitë analizuese, por çfarë përfshin kjo?
KĂ«to janĂ« mjete tĂ« ndryshme analitike, si pĂ«rmbledhjet e frekuencĂ«s sĂ« ngjarjeve, listat Top-100 tĂ« viktimave kryesore (tĂ« vĂ«rteta dhe tĂ« supozuara) tĂ« njĂ« ngjarjeje tĂ« caktuar, regjistrat me objektiva tĂ« caktuar pĂ«r sulm, dhe kĂ«shtu me radhĂ«. Ădo gjĂ« qĂ« ndihmon administratorin tĂ« identifikojĂ« tendencat e fshehura dhe tĂ« llogarisĂ« sjelljen e dyshimtĂ« tĂ« pĂ«rdoruesve ose shĂ«rbimeve.
ĂfarĂ« ndodh me raportimin?
Në SecuReporter, ka mundësinë për të konfiguruar formatin e raporteve dhe pastaj të merrni rezultatin në formatin PDF. Sigurisht, sipas dëshirs, mund të integrohet logoja juaj në raport, emri i raportit, referencat ose rekomandimet. Parashikohet krijimi i raporteve në momentin e kërkesës ose sipas një programi, për shembull, një herë në ditë, javë ose muaj.
Mund të konfigurohet dhënia e paralajmërimeve duke marrë parasysh specifikat e trafikut brenda infrastrukturës rrjetore.
A mund të ulet rreziku nga insajderët ose thjesht nga pakujdesit?
Instrumenti i veçantë User Partially Quotient i lejon administratorit të llogarisë shpejt përdoruesit që krijojnë rreziqe, pa përpjekje të tjera dhe duke marrë parasysh varësitë midis regjistrave të ndryshëm rrjetorë ose ngjarjeve.
Pra, bëhet një analizë e thellë e të gjitha ngjarjeve dhe trafikut që lidhen me përdoruesit që janë shfaqur të dyshimtë.
Cilat janë edhe momentet e tjera karakteristike për SecuReporter?
Konfigurim i thjeshtë për përdoruesit e fundit (administratorët e sigurisë).
Aktivizimi i SecuReporter në cloud ndodh përmes një procedure të thjeshtë konfigurimi. Pas kësaj, administratorët menjëherë marrin qasje në të dhëna, mjete analize dhe raportimi.
Multi-Tenants nĂ« njĂ« platformĂ« tĂ« vetme cloud â mund tĂ« konfigurohet analiza juaj pĂ«r çdo klient. PĂ«rsĂ«ri, me rritjen e bazĂ«s sĂ« klientĂ«ve falĂ« arkitekturĂ«s cloud, sistemi i kontrollit mund tĂ« pĂ«rshtatet lehtĂ«sisht pa prekur efikasitetin.
Ligjet për mbrojtjen e të dhënave
E RĂNDĂSISHME! Zyxel i jep shumĂ« rĂ«ndĂ«si ligjeve ndĂ«rkombĂ«tare dhe lokale si dhe rregulloreve tĂ« tjera pĂ«r mbrojtjen e tĂ« dhĂ«nave personale, duke pĂ«rfshirĂ« GDPR dhe Parimet e Mbrojtjes sĂ« PrivatĂ«sisĂ« OECD. MbĂ«shtet Ligjin Federal 'PĂ«r TĂ« DhĂ«nat Personale' tĂ« datĂ«s 27.07.2006 â 152-FZ.
Për të siguruar përputhshmërinë me kërkesat, në SecuReporter janë të integruara tri opsione të mbrojtjes së të dhënave personale:
- tĂ« dhĂ«na jo-anonime â tĂ« dhĂ«nat personale identifikohen plotĂ«sisht nĂ« Analyzer, Raport dhe nĂ« Arkivat e Shkarkuara;
- tĂ« dhĂ«na pjesĂ«risht anonime â tĂ« dhĂ«nat personale zĂ«vendĂ«sohen me identifikues tĂ« tyre artificialĂ« nĂ« Arkivat e Shkarkuara;
- tĂ« dhĂ«na plotĂ«sisht anonime â tĂ« dhĂ«nat personale anonimizohen plotĂ«sisht nĂ« Analyzer, Raport dhe nĂ« Arkivat e Shkarkuara.
Si ta aktivizoni përdorimin e SecuReporter në pajisje?
Le të shqyrtojmë shembullin e pajisjes ZyWall (në këtë rast kemi ZyWall 1100). Hyni në seksionin e konfigurimit (tabi e djathtë me ikonën e dy ingranazheve). Më pas, zgjidhni seksionin Cloud CNM dhe në të zgjidhni nënseksionin SecuReporter.
Për të lejuar përdorimin e shërbimit, duhet të aktivizoni elementin Enable SecuReporter. Gjithashtu, është e rekomandueshme të aktivizoni opsionin Include Traffic Log për mbledhjen dhe analizën e regjistrave të trafikut.

Fig. 1. Aktivizimi i SecuReporter.
Hapi i dytë është të lejoni mbledhjen e statistikave. Kjo bëhet në seksionin Monitoring (tabi e djathtë me ikonën e monitorit).
Më pas kalojmë në seksionin UTM Statistics, nënseksioni App Patrol. Këtu duhet të aktivizoni opsionin Collect Statistics.

Fig. 2. Aktivizimi i mbledhjes së statistikave.
Tani, mund të lidheni me ndërfaqen web të SecuReporter dhe të aktivizoni shërbimin cloud.
E RĂNDĂSISHME! PĂ«r SecuReporter ka dokumentacion tĂ« shkĂ«lqyer nĂ« format PDF. Mund ta shkarkoni nĂ« .
Përshkrimi i Ndërfaqes Web të SecuReporter
TĂ« jepni njĂ« pĂ«rshkrim tĂ« detajuar tĂ« tĂ« gjitha funksioneve qĂ« SecuReporter ofron pĂ«r administratorin e sigurisĂ« nuk mund tĂ« bĂ«het â ka shumĂ« pĂ«r njĂ« artikull.
Prandaj do të kufizohemi në një përshkrim të shkurtër të shërbimeve që administratorët i shohin dhe me të cilat ata punojnë vazhdimisht. Ja, njihuni me përbërjen e konsolës web SecuReporter.
Harta
Në këtë seksion shfaqet pajisja e regjistruar me tregues të qytetit, emrit të pajisjes dhe adresës IP. Informacioni shfaqet nëse pajisja është e aktivizuar dhe cili është statusi i paralajmërimeve. Në hartën Threat Map mund të shihni burimin e paketave të përdorura nga sulmuesit dhe frekuencën e sulmeve.
Tabela e informacionit
Informacione të shkurtra mbi veprimet kryesore dhe një përmbledhje analitike të konsoliduar për periudhën e caktuar. Mund të specifikoni një periudhë nga 7 ditë deri në 1 orë.

Figura 3. Shembulli i pamjes së seksionit Dashboard.
Analizuesi
Emri flet vetë. Ky është një panel i njëjtë me emrin e mjetit, i cili diagnostikon trafikun e dyshimtë për periudhën e zgjedhur, identifikon tendencat e shfaqjes së kërcënimeve dhe mbledh informacion mbi paketat e dyshimtë. Analizuesi është në gjendje të gjurmojë kodin më të shpeshtë të dëmshëm dhe të ofrojë informacion shtesë në lidhje me problemet e sigurisë.

Figura 4. Shembulli i pamjes së seksionit Analizues.
Raporti
Në këtë seksion, përdoruesit u ofrohen raporte të personalizuara me ndërfaqe grafike. Informacioni i kërkuar mund të mbledhë dhe të formohet në një format të përshtatshëm menjëherë, ose sipas një grafik të përgatitur.
Paralajmërimet
Këtu bëhet konfigurimi i sistemit të paralajmërimeve. Mund të konfiguroni vlera prag dhe nivele të ndryshme rëndësie, gjë që e lehtëson procesin e identifikimit të anomali dhe sulmeve të mundshme.
Cilësimet
Pra, në thelb, cilësimet janë cilësime.
Gjithashtu, vlen të theksohet se SecuReporter mund të mbështesë politika të ndryshme mbrojtjeje gjatë përpunimit të të dhënave personale.
Përfundimi
Metodat lokale të analizës së statistikave të lidhura me sigurinë, në parim, kanë dhënë rezultate të mira.
Megjithatë, diapazoni dhe serioziteti i kërcënimeve po rriten çdo ditë. Ai nivel mbrojtjeje që më parë kënaqte të gjithë është duke u bërë gjithnjë e më i dobët me kalimin e kohës.
PĂ«rveç problemeve tĂ« pĂ«rmendura, pĂ«rdorimi i mjeteve lokale kĂ«rkon pĂ«rpjekje pĂ«r tĂ« mbajtur funksionimin (mirĂ«mbajtja e pajisjeve, kopjimi rezervĂ« dhe kĂ«shtu me radhĂ«). Ka edhe problemin e vendndodhjes sĂ« largĂ«t â nuk Ă«shtĂ« gjithmonĂ« e mundur tĂ« mbash njĂ« administrator sigurie nĂ« zyrĂ« 24 orĂ« 7 ditĂ« nĂ« javĂ«. Prandaj, Ă«shtĂ« e nevojshme tĂ« organizohet njĂ« akses i sigurt nĂ« sistemin lokal nga jashtĂ« dhe ta menaxhosh atĂ« vetĂ«.
Përdorimi i shërbimeve cloud ofron mundësinë për t'u shkëputur nga këto probleme, duke u fokusuar në ruajtjen e nivelit të duhur të sigurisë dhe mbrojtjen nga sulmet, si dhe shkeljet e rregullave nga përdoruesit.
SecuReporter është pikërisht një shembull i realizimit të suksesshëm të këtij shërbimi.
Kampanja
Prej sot, për blerësit e firewalleve që mbështesin Secureporter, po zbatohet një ofertë e përbashkët nga Zyxel dhe Partneri Yndyror X-Com:
Linqe të dobishme
[1] .
[2] në faqen e internetit të Zyxel.
[3] .
Burimi: habr.com
