5. منصة إدارة عامل نقطة SandBlast. السجلات والتقارير والطب الشرعي. صيد التهديد

صورة



مرحبًا بكم في المقالة 5 في سلسلة حلول منصة إدارة وكيل Check Point SandBlast. يمكن إيجاد المقالات السابقة بالضغط على الرابط المناسب: الأول ، الثاني ، الثالث ، الرابع . سننظر اليوم في إمكانات المراقبة في النظام الأساسي للإدارة ، أي العمل مع السجلات ولوحات المعلومات التفاعلية (عرض) والتقارير. سنتطرق أيضًا إلى موضوع Threat Hunting لتحديد التهديدات الحالية والأحداث الشاذة على جهاز المستخدم.



السجلات



المصدر الرئيسي للمعلومات لمراقبة الأحداث الأمنية هو قسم السجلات ، الذي يعرض معلومات مفصلة عن كل حادث ، ويسمح لك أيضًا باستخدام عوامل تصفية ملائمة لتحسين معايير البحث الخاصة بك. على سبيل المثال ، عند النقر بزر الماوس الأيمن على معلمة (Blade ، Action ، Severity ، إلخ) لسجل الاهتمام ، يمكن تصفية هذه المعلمة على أنها عامل تصفية: "Parameter" أو Filter Out: "Parameter" . أيضًا ، بالنسبة لمعلمة المصدر ، يمكن تحديد خيار أدوات IP ، حيث يمكنك تنفيذ الأمر ping على عنوان / اسم IP محدد ، أو تنفيذ nslookup للحصول على عنوان IP المصدر بالاسم.







في قسم السجلات ، لتصفية الأحداث ، يوجد قسم فرعي للإحصاءات ، والذي يعرض إحصاءات لجميع المعلمات: مخطط زمني مع عدد السجلات ، بالإضافة إلى النسب المئوية لكل معلمة. من هذا القسم الفرعي ، يمكنك بسهولة تصفية السجلات دون الرجوع إلى شريط البحث وكتابة تعبيرات التصفية - ما عليك سوى تحديد معلمات الاهتمام وسيتم عرض قائمة جديدة من السجلات على الفور.







تتوفر معلومات تفصيلية عن كل سجل في الجزء الأيمن من قسم السجلات ، ولكن من الأنسب فتح السجل عن طريق النقر المزدوج لتحليل المحتوى. يوجد أدناه مثال لسجل (الصورة قابلة للنقر) ، والذي يعرض معلومات مفصلة حول تشغيل الإجراء "منع" لشفرة محاكاة التهديد على ملف ".docx" مصاب. يحتوي السجل على عدة أقسام فرعية تعرض تفاصيل الحدث الأمني: السياسة والحماية المشغلة ، وتفاصيل الطب الشرعي ، ومعلومات حول العميل وحركة المرور. وتجدر الإشارة بشكل خاص إلى التقارير المتاحة من السجل - تقرير محاكاة التهديد وتقرير الطب الشرعي. يمكن أيضًا فتح هذه التقارير من عميل SandBlast Agent.







تقرير محاكاة التهديد







عند استخدام شفرة محاكاة التهديد بعد المحاكاة في سحابة Check Point ، يظهر رابط لتقرير مفصل عن نتائج المحاكاة - تقرير محاكاة التهديد في السجل المقابل. تم وصف محتوى مثل هذا التقرير بالتفصيل في مقالتنا حول تحليل البرامج الضارة باستخدام الأدلة الجنائية لشبكة Check Point SandBlast . وتجدر الإشارة إلى أن هذا التقرير تفاعلي ويسمح لك "بالاطلاع على" تفاصيل كل قسم. من الممكن أيضًا عرض سجل لعملية المحاكاة في جهاز افتراضي ، وتنزيل الملف الضار الأصلي أو الحصول على التجزئة الخاصة به ، والاتصال بفريق الاستجابة لحوادث Check Point.







تقرير الطب الشرعي



بالنسبة لأي حدث أمني تقريبًا ، يتم إنشاء تقرير الأدلة الجنائية ، والذي يتضمن معلومات مفصلة حول الملف الضار: خصائصه وإجراءاته ونقطة دخوله إلى النظام وتأثيره على أصول الشركة المهمة. ناقشنا بنية التقرير بالتفصيل في المقالة الخاصة بتحليل البرامج الضارة باستخدام الأدلة الجنائية الخاصة بعامل Check Point SandBlast . يعد هذا التقرير مصدرًا مهمًا للمعلومات عند التحقيق في الأحداث الأمنية ، وإذا لزم الأمر ، يمكنك إرسال محتويات التقرير على الفور إلى فريق الاستجابة لحوادث نقطة التحقق.







عرض الذكية



Check Point SmartView هي أداة ملائمة لبناء وعرض لوحات المعلومات الديناميكية (عرض) والتقارير بتنسيق PDF. يمكن أيضًا عرض سجلات المستخدم وأحداث التدقيق للمسؤولين من SmartView. يوضح الشكل أدناه التقارير ولوحات المعلومات الأكثر فائدة للعمل مع وكيل SandBlast. التقارير في SmartView هي مستندات تحتوي على معلومات إحصائية حول الأحداث لفترة زمنية معينة. يدعم تحميل التقارير بتنسيق PDF إلى الجهاز حيث يكون SmartView مفتوحًا ، بالإضافة إلى التحميل المنتظم إلى PDF / Excel إلى البريد الإلكتروني للمسؤول. بالإضافة إلى ذلك ، يتم دعم استيراد / تصدير قوالب التقارير ، وإنشاء التقارير الخاصة بك والقدرة على إخفاء أسماء المستخدمين في التقارير. يوضح الشكل أدناه مثالاً لتقرير منع التهديدات المضمّن.















تسمح لوحات المعلومات (عرض) في SmartView للمسؤول بالوصول إلى السجلات الخاصة بالحدث المقابل - فقط انقر نقرًا مزدوجًا فوق الكائن محل الاهتمام ، سواء كان عمودًا في المخطط أو اسم ملف ضار. كما هو الحال مع التقارير ، يمكنك إنشاء لوحات المعلومات الخاصة بك وإخفاء بيانات المستخدم. بالنسبة إلى لوحات المعلومات ، يتم أيضًا دعم استيراد / تصدير القوالب ، والتحميل المنتظم إلى PDF / Excel إلى البريد الإلكتروني للمسؤول وتحديث البيانات تلقائيًا لمراقبة أحداث الأمان في الوقت الفعلي.







أقسام مراقبة إضافية



سيكون وصف أدوات المراقبة في النظام الأساسي للإدارة غير مكتمل دون ذكر أقسام نظرة عامة وإدارة الكمبيوتر وإعدادات نقطة النهاية وعمليات الدفع. تم وصف هذه الأقسام بالتفصيل في المقالة الثانية.ومع ذلك ، سيكون من المفيد النظر في إمكانياتهم لحل مهام المراقبة. لنبدأ بالنظرة العامة ، والتي تتكون من قسمين فرعيين - نظرة عامة على التشغيل ونظرة عامة على الأمان ، وهما عبارة عن لوحات معلومات تحتوي على معلومات حول حالة أجهزة المستخدم المحمية وأحداث الأمان. كما هو الحال مع التفاعل مع أي لوحة معلومات أخرى ، فإن القسمين الفرعيين للنظرة العامة التشغيلية ونظرة عامة على الأمان ، عند النقر نقرًا مزدوجًا فوق المعلمة محل الاهتمام ، يتيح لك الانتقال إلى قسم إدارة الكمبيوتر باستخدام الفلتر المحدد (على سبيل المثال ، "أجهزة سطح المكتب" أو "حالة ما قبل التمهيد: ممكّن") ، أو إلى القسم سجلات لحدث معين. القسم الفرعي "نظرة عامة على الأمان" عبارة عن لوحة معلومات "عرض الهجوم السيبراني - نقطة النهاية" التي يمكنك تخصيصها وإعداد تحديثات البيانات التلقائية.







من قسم إدارة الكمبيوتر ، يمكنك مراقبة حالة الوكيل على أجهزة المستخدم ، وحالة تحديث قاعدة بيانات مكافحة البرامج الضارة ، وخطوات تشفير القرص ، وغير ذلك الكثير. يتم تحديث جميع البيانات تلقائيًا ويتم عرض النسبة المئوية لأجهزة المستخدم المؤهلة لكل مرشح. كما يتم دعم تصدير بيانات الكمبيوتر بتنسيق CSV. يتمثل أحد الجوانب المهمة لمراقبة أمان محطات العمل في إعداد إعلامات حول الأحداث المهمة (التنبيهات) وتصدير السجلات (أحداث التصدير) للتخزين على خادم سجل الشركة. يتم إجراء كلا الإعدادين في قسم إعدادات نقطة النهاية وللتنبيهات







من الممكن توصيل خادم بريد لإرسال إعلامات حول الأحداث إلى المسؤول وتكوين قيم الحد لتشغيل / تعطيل الإشعارات اعتمادًا على النسبة المئوية / عدد الأجهزة التي تطابق معايير الحدث. يسمح لك تصدير الأحداث بتهيئة إعادة توجيه السجلات من منصة الإدارة إلى خادم سجل الشركة لمزيد من المعالجة. التنسيقات المدعومة هي بروتوكولات SYSLOG و CEF و LEEF و SPLUNK و TCP / UDP وأي أنظمة SIEM بها وكيل سجل نظام قيد التشغيل ، باستخدام تشفير TLS / SSL ومصادقة عميل سجل النظام.







لإجراء تحليل متعمق للأحداث على الوكيل أو في حالة الاتصال بالدعم الفني ، يمكنك جمع السجلات بسرعة من عميل SandBlast Agent باستخدام عملية إجبارية في قسم عمليات الدفع. يمكنك تكوين إعادة توجيه الأرشيف الذي تم إنشاؤه بسجلات لخوادم Check Point أو إلى خوادم الشركة ؛ كما يتم حفظ الأرشيف الذي يحتوي على السجلات على جهاز المستخدم في دليل C: \ Users \ username \ CPInfo. يدعم بدء عملية تجميع السجلات في وقت محدد والقدرة على تأجيل العملية من قبل المستخدم.







صيد التهديد



يتم استخدام طريقة Threat Hunting للبحث بشكل استباقي عن نشاط ضار وسلوك شاذ في النظام لمزيد من التحقيق في حدث أمني محتمل. يسمح لك قسم Threat Hunting بمنصة الإدارة بالبحث عن أحداث ذات معلمات محددة في بيانات جهاز المستخدم. تحتوي أداة Threat Hunting على العديد من الاستعلامات المحددة مسبقًا ، على سبيل المثال: لتصنيف المجالات أو الملفات الضارة ، وتتبع المكالمات النادرة لعناوين IP معينة (بالنسبة للإحصائيات العامة). تتكون بنية الطلب من ثلاثة معلمات: المؤشر (بروتوكول الشبكة ، ومعرف العملية ، ونوع الملف ، وما إلى ذلك) ، والمشغل ("هو" ، "ليس" ، "يشمل" ، "واحد من" ، إلخ) وجسم الطلب







... يمكن استخدام التعبيرات العادية في نص الطلب ؛ ويمكن استخدام عوامل تصفية متعددة في وقت واحد في سلسلة البحث. بعد تحديد عامل تصفية واستكمال معالجة الطلب ، يظهر الوصول إلى جميع الأحداث المناسبة ، مع إمكانية عرض معلومات مفصلة حول الحدث ، أو عزل كائن الطلب ، أو إنشاء تقرير جنائي مفصل مع وصف للحدث. في الوقت الحالي ، هذه الأداة في إصدار تجريبي ومن المخطط في المستقبل توسيع مجموعة الميزات ، على سبيل المثال ، إضافة معلومات حول الحدث في شكل مصفوفة Mitre Att & ck.















خاتمة



للتلخيص: في هذه المقالة ، درسنا إمكانيات مراقبة الأحداث الأمنية في منصة إدارة وكيل SandBlast ، ودرسنا أداة جديدة للبحث الاستباقي عن الإجراءات الضارة والشذوذ على أجهزة المستخدم - Threat Hunting. ستكون المقالة التالية هي الأخيرة في هذه الدورة ، وفيها سنلقي نظرة على الأسئلة الأكثر شيوعًا حول حل النظام الأساسي للإدارة ونتحدث عن إمكانات اختبار هذا المنتج.



مجموعة كبيرة من المواد على Check Point من TS Solution . حتى لا تفوت المنشورات التالية حول موضوع SandBlast Agent Management Platform - اتبع التحديثات على شبكاتنا الاجتماعية ( Telegram و Facebook و VK و TS Solution Blog و Yandex.Zen).



All Articles