
Për të siguruar një efikasitet të lartë të mjeteve të sigurisë informacionit, lidhja e komponenteve të saj ka një rol të madh. Ajo lejon të mbulojë jo vetëm kërcënimet e jashtme, por edhe ato të brendshme. Në projektimin e infrastrukturës rrjetore, çdo mjet mbrojtjeje, qofshin ato antivirus ose firewall, ka rëndësi për funksionimin e tyre jo vetëm brenda klasës së tyre (siguria e pikave të fundit ose NGFW), por gjithashtu për të pasur mundësinë të ndërveprojnë me njëri-tjetrin për të luftuar së bashku kërcënimet.
Pak teori
Nuk është çudi që kriminelët kibernetikë sot janë bërë më sipërmarrës. Ata përdorin një gamë të gjerë teknologjish rrjeti për të shpërndarë malware:

Dërgimi i phishing-ut përmes e-mail-it bën që malware të "hapë derën" e rrjetit tuaj, duke përdorur sulme të njohura ose "sulme zero ditësh" me një rritje përparësish, ose lëvizje horizontale (lateral movement) në rrjet. Prania e një pajisjeje të infektuar mund të do të thotë se rrjeti juaj mund të përdoret për qëllime të ndyra nga sulmuesit.
Në disa raste, kur është e nevojshme të sigurohet ndërveprimi i komponentëve të sigurimit të informacionit, gjatë auditimit të sigurisë informatike të gjendjes aktuale të sistemit, nuk arrijmë ta përshkruajmë atë me një kompleks të vetëm masash që lidhen me njëra-tjetrën. Në shumicën e rasteve, shumë zgjidhje teknologjike që përqendrohen në kundërshtimin e një lloji të caktuar kërcënimi, nuk parashikojnë integrimin me zgjidhjet e tjera teknologjike. Për shembull, produktet për mbrojtjen e pikave të fundit përdorin analizën e nënshkrimeve dhe të sjelljeve për të përcaktuar nëse një skedar është i infektuar apo jo. Për të ndaluar trafikun e dëmshëm, ndarësit e rrjetit përdorin teknologji të tjera, të cilat përfshijnë filtrimin e uebit, IPS, sandboxing, etj. Megjithatë, në shumicën e organizatave, këto komponente të sigurisë informatike nuk janë të lidhura me njëra-tjetrën dhe funksionojnë në mënyrë izoluese.
Tendencat në implementimin e teknologjisë Heartbeat
Qashti i ri për sigurinë kibernetike përfshin mbrojtje në çdo nivel, ku zgjidhjet e përdorura në secilin prej tyre lidhen me njëra-tjetrën dhe kanë mundësinë të shkëmbejnë informacion. Kjo çon në krijimin e sistemit Sunchronized Security (SynSec). SynSec është një proces që siguron sigurinë e informacionit si një sistem të vetëm. Në këtë rast, çdo komponent i sigurisë së informacionit është i lidhur me njëri-tjetrin në kohë reale. Për shembull, zgjidhja është realizuar sipas këtij principi.

Teknologjia Security Heartbeat siguron lidhjen midis komponentëve të sigurisë, duke garantuar funksionimin e përbashkët të sistemit dhe monitorimin e tij. Në janë integruar zgjidhje të klasave të mëposhtme:
- â antivirus klasik me shpĂ«rndarje;
- â antivirus i specializuar pĂ«r servera;
- â antivirus i next-generation (pa nĂ«nshkrime dhe me teknologji tĂ« inteligjencĂ«s artificiale);
- â Next-Generation Firewall;
- â menaxhimi i pajisjeve mobile dhe kontrolli i aksesit nĂ« emailin dhe skedarĂ«t e korporatĂ«s;
- ;
- â pika tĂ« cilat menaxhohen si nga reja ashtu edhe lokalisht pĂ«rmes Sophos UTM / Sophos XG;
- â njĂ« zgjidhje klasike pĂ«r filtrimin e trafikut tĂ« web-it;
- â njĂ« zgjidhje anti-spam/antivirus nĂ« re/lokale;
- â rritja e vetĂ«dijes sĂ« punonjĂ«sve, kryerja e fushatave provuese tĂ« phishing;
- â auditimi i infrastrukturave tĂ« reja.

ĂshtĂ« e lehtĂ« tĂ« vĂ«resh se Sophos Central ofron njĂ« gamĂ« tĂ« gjerĂ« zgjidhjesh nĂ« fushĂ«n e sigurisĂ« informative. NĂ« Sophos Central, koncepti SynSec bazohet nĂ« tri parime tĂ« rĂ«ndĂ«sishme: zbulimi, analiza dhe reagimi. PĂ«r njĂ« pĂ«rshkrim tĂ« detajuar, le tĂ« ndalemi nĂ« secilin prej tyre.
Konceptet SynSec
ZBUKURIA (identifikimi i kërcënimeve të panjohura)
Produktet Sophos nën menaxhimin e Sophos Central ndajnë informacionin automatikisht mes tyre për të zbuluar rreziqet dhe kërcënimet e panjohura, duke përfshirë:
- analizën e trafikut të rrjetit me mundësinë për të identifikuar aplikacione me rrezik të lartë dhe trafik të dëmshëm;
- zbulimin e përdoruesve me grup të lartë rreziku përmes analizës korrelacionale të veprimeve të tyre në rrjet.
ANALIZA (momentale dhe intuitiv)
Analiza e incidenteve në kohë reale siguron një kuptim të menjëhershëm të situatës aktuale në sistem.
- të shfaqë zinxhirin e plotë të ngjarjeve që çuan në incident, duke përfshirë të gjitha skedarët, kyçet e regjistrit, adresat URL etj.
REAGIM (reagim automatik ndaj incidenteve)
Konfigurimi i politikave të sigurisë lejon reagimin automatik në disa sekonda ndaj infeksioneve dhe incidenteve. Kjo arrihet me:
- izolimin e menjëhershëm të pajisjeve të infektuara dhe ndalimin e sulmit në kohë reale (madje brenda një rrjeti / domeni të transmetimit);
- kufizimin e qasjes në burimet rrjet të kompanisë për pajisjet që nuk përmbushin politikat;
- lançimin e largët të skanimit të pajisjes kur zbulohet spami në dalje.
Ne shqyrtuam parimet kryesore të mbrojtjes, mbi të cilat bazohet funksionimi i Sophos Central. Tani, le të kalojmë në përshkrimin se si teknologjia SynSec manifestohet në veprim.
Nga teoria në praktikë
Së pari, le të sqarojmë se si vendoset interaksioni i pajisjeve sipas parimit SynSec përmes teknologjisë Heartbeat. Hapi i parë përfshin regjistrimin e Sophos XG në Sophos Central. Në këtë fazë, ai merr një certifikat për identifikimin e vet, adresën IP dhe portin, përmes të cilave pajisjet finale do të komunikojnë me të përmes teknologjisë Heartbeat, si dhe një listë të ID-ve të pajisjeve finale, të menaxhuara përmes Sophos Central, dhe certifikatave të tyre klientë.
Shumë shpejt pas regjistrimit të Sophos XG, Sophos Central do të dërgojë pajisjeve finale informacionin për të iniciuar interaksionin përmes teknologjisë Heartbeat:
- lista e qendrave të certifikimit që përdoren për lëshimin e certifikatave Sophos XG;
- lista e ID-ve të pajisjeve që janë regjistruar në Sophos XG;
- adresa IP dhe porta për të komunikuar përmes teknologjisë Heartbeat.
Ky informacion ruhen në kompjuter në rrugën e mëposhtme: %ProgramData%SophosHearbeatConfigHeartbeat.xml dhe përditësohet rregullisht.
Komunikimi pĂ«r teknologjinĂ« Heartbeat bĂ«het pĂ«rmes dĂ«rgimit tĂ« mesazheve nga pika fundore nĂ« adresĂ«n magjike IP 52.5.76.173:8347 dhe prapa. GjatĂ« analizĂ«s u zbulua se paketat dĂ«rgohen me periudhĂ« 15 sekondash, siç Ă«shtĂ« deklaruar nga ofruesi. Duhet theksuar se mesazhet Heartbeat pĂ«rpunohen drejtpĂ«rdrejt nga XG Firewall â ai kap paketat dhe ndjek statusin e pikĂ«s fundore. NĂ«se bĂ«ni kapjen e paketimeve nĂ« host, lĂ«vizja e trafikut do tĂ« duket si komunikim me njĂ« adresĂ« IP tĂ« jashtme, megjithatĂ« nĂ« tĂ« vĂ«rtetĂ« pika fundore ndĂ«rvepron drejtpĂ«rdrejt me firewall-in XG.

Le të supozojmë se në kompjuter ka arritur ndonjë mënyrë një aplikacion të dëmshëm. Sophos Endpoint identifikon këtë sulm ose ne ndalojmë së marruri Heartbeat nga ky sistem. Pajisja e infektuar automatikisht dërgon informacion në lidhje me infektimin e sistemit, duke shkaktuar një zinxhir automatik veprimesh. XG Firewall menjëherë izoloni kompjuterin, duke parandaluar përhapjen e sulmit dhe ndërveprimin me serverat C&C.
Sophos Endpoint automatikisht eliminon malware. Pas eliminimit, pajisja përfundimtare sinkronizohet me Sophos Central, pastaj XG Firewall rikthen qasjen në rrjet. Analiza e shkakut rrënjësor (Root Cause Analysis - RCA ose EDR - Endpoint Detection and Response) ofron një pasqyrë të detajuar të asaj që ndodhi.

Nëse supozojmë se qasja në burimet e korporatës bëhet përmes pajisjeve mobile dhe tabletëve, a është e mundur të sigurohet SynSec në këtë rast?
Për një skenar të tillë, Sophos Central parashikon mbështetje dhe . Supozoni se se përdoruesi po përpiqet të shkelë politikat e sigurisë në një pajisje mobile të mbrojtur nga Sophos Mobile. Sophos Mobile identifikon shkeljen e politikës së sigurisë dhe dërgon njoftime në komponentët e tjerë të sistemit, duke shkaktuar një reagim të paracakatuar për incidentin. Nëse në Sophos Mobile është vendosur politika «ndalo lidhjen në rrjet», atëherë Sophos Wireless do të kufizojë qasjen në rrjet për këtë pajisje. Në panelin e instrumenteve Sophos Central në kartelën Sophos Wireless do të shfaqet një njoftim që thotë se pajisja është e infektuar. Në momentin që përdoruesi përpiqet të qaset në rrjet, një ekran do të tregojë se qasja në internet është e kufizuar.


Pika finale ka disa statuset e gjendjes Heartbeat: e kuqe, e verdhë dhe e gjelbër.
Statusi i kuq ndodh në rastet e mëposhtme:
- është zbuluar malware aktiv;
- është zbuluar një përpjekje për ekzekutimin e malware;
- është zbuluar trafik maluer nga rrjeti;
- malware nuk është hequr.
Statusi i verdhë tregon se në pikën fundore është zbuluar malware joaktiv ose një program i mundshëm i padëshiruar (PUP). Statusi i gjelbër tregon se nuk janë zbuluar probleme të mësipërme.
Pas shqyrtimit të disa skenarëve klasikë të ndërveprimit të pajisjeve të mbrojtura me Sophos Central, do të kalojmë në përshkrimin e ndërfaqes grafike të zgjidhjes dhe diskutimin e cilësimeve kryesore dhe funksionaliteteve të mbështetura.
Ndërfaqja grafike
Në panelin e kontrollit shfaqen njoftimet më të fundit. Po ashtu, një përmbledhje e karakteristikave të ndryshme të mbrojtjes është paraqitur në formën e diagrameve. Në këtë rast, shfaqen të dhënat e përmbledhura për mbrojtjen e kompjuterëve personalë. Në këtë panel është e disponueshme gjithashtu një informacion i përmbledhur mbi përpjekjet për të vizituar burime të rrezikshme dhe burime me përmbajtje të papranueshme, statistikën e analizave të emailit.

Sophos Central mbĂ«shtet shfaqjen e njoftimeve sipas nivelit tĂ« rĂ«ndĂ«sisĂ«, duke mos lejuar qĂ« pĂ«rdoruesi tĂ« humbasĂ« njoftime kritike tĂ« sistemit tĂ« sigurisĂ«. PĂ«rveç informacionit tĂ« pĂ«rmbledhur nĂ« mĂ«nyrĂ« koncize mbi gjendjen e sistemit tĂ« mbrojtjes, Sophos Central mbĂ«shtet regjistrimin e ngjarjeve dhe integrimin me sistemet SIEM. Sophos Central pĂ«r shumĂ« kompani Ă«shtĂ« njĂ« platformĂ« pĂ«r SOC-in e brendshĂ«m, ashtu si dhe pĂ«r ofrimin e shĂ«rbimeve pĂ«r klientĂ«t e tyre â MSSP.
Një prej karakteristikave të rëndësishme është mbështetja e caches së azhurnimeve për klientët endpoint. Kjo ndihmon në kursimin e bandwith-it të trafikut të jashtëm, pasi në këtë rast azhurnimet shkarkohen një herë në një nga klientët endpoint, dhe më pas pajisjet e tjera i shkarkojnë azhurnimet nga ai. Përveç kësaj, endpoint-i i zgjedhur mund të transmetojë mesazhe mbi politikat e sigurisë dhe raportet informuese në cloud-in Sophos. Kjo funksionalitet do të jetë i dobishëm nëse ka pajisje përfundimtare që nuk kanë qasje të drejtpërdrejt në internet, por kërkojnë mbrojtje. Në Sophos Central ekziston një opsion (tamper protection) që ndalon ndryshimin e configurimeve të mbrojtjes së kompjuterit ose fshirjen e agjentit endpoint.
NjĂ« nga komponentĂ«t e mbrojtjes endpoint Ă«shtĂ« antivirus i gjeneratĂ«s sĂ« re (NGAV) â . Me teknologjitĂ« e thella tĂ« mĂ«simit tĂ« makinerive, antivirusĂ«t janĂ« nĂ« gjendje tĂ« zbulojnĂ« kĂ«rcĂ«nime tĂ« panjohura mĂ« parĂ« pa pĂ«rdorimin e nĂ«nshkrimeve. SaktĂ«sia e zbuluar Ă«shtĂ« e ngjashme me ato tĂ« nĂ«nshkrimeve, por nĂ« ndryshim nga ato, ofron mbrojtje proaktive, duke parandaluar sulmet e 'ditĂ«s zero'. Intercept X Ă«shtĂ« nĂ« gjendje tĂ« punojĂ« paralelisht me antivirusĂ«t e nĂ«nshkrimeve tĂ« ofruesve tĂ« tjerĂ«.
Në këtë artikull kemi shpjeguar shkurtimisht konceptin e SynSec, i cili është i implementuar në Sophos Central, si dhe disa mundësi të këtij zgjidhjeje. Si funksionojnë çdo komponent mbrojtjeje, të integruar në Sophos Central, do të flasim në artikujt e ardhshëm. Mund të merrni një version demo të zgjidhjes .
Burimi: habr.com
