مساء الخير أيها الزملاء! نواصل سلسلة المقالات المخصصة لحلول أمن المعلومات من Group-IB. في المقالة السابقة ، سلطنا الضوء بإيجاز على حل شامل للحماية من التهديدات السيبرانية المعقدة من Group-IB. سيركز هذا المنشور على وحدة مستشعر نظام اكتشاف التهديدات (TDS). تذكر أن مستشعر TDS عبارة عن وحدة نمطية للتحليل المتعمق لحركة مرور الشبكة واكتشاف التهديدات على مستوى الشبكة ، وكذلك للتكامل مع الأنظمة الفرعية المختلفة المضمنة في حزمة برامج TDS. في هذه المقالة ، سننظر في المنتج من وجهة نظر الجزء الوظيفي وبنية التنفيذ.
مستشعر المواد الصلبة الذائبة
مستشعر TDS عبارة عن وحدة منتج TDS مصممة لتحليل حزم البيانات الواردة والصادرة. باستخدام التوقيعات والقواعد السلوكية الخاصة به ، يمكن أن يكتشف المستشعر تفاعلات الأجهزة المصابة مع مراكز قيادة المهاجمين ، والشذوذ العام في الشبكة ، وسلوك الجهاز غير المعتاد. يتم تحديث قواعد بيانات التوقيعات ونماذج ML باستمرار - بناءً على التحقيقات التي يجريها خبراء الطب الشرعي وعلى أساس المعلومات من أنظمة الاستخبارات الإلكترونية.
نظرًا لأن مستشعر TDS هو حل مضاد لـ APT ، فهو موجه نحو اكتشاف الهجمات المستهدفة والشذوذ في الشبكة. هذا ليس حلاً من فئة IPS، فهو غير مخصص لاكتشاف فحص المنافذ أو اكتشاف القوة الغاشمة أو محاولات حقن SQL. تحتاج المنظمات التي تحتاج إلى الحماية ضد الهجمات المستهدفة بالفعل إلى حلول IPS / IDS داخل بنيتها التحتية. من السمات المميزة لحلول مكافحة APT اكتشاف محاولات نقل بعض البيانات خارج المحيط ، والتواصل مع مراكز قيادة المهاجمين (Command & Control ، CnC) ، ونقل الملفات الضارة. لذلك ، تم تصميم التوقيعات خصيصًا لهذه الحركة المحددة. دعنا نلقي نظرة على مثال مخطط الهجوم المستهدف للتوضيح.
هجوم APT
مخطط هجوم APT:
- يقوم المهاجم بجمع بيانات حول المنظمة وموظفيها والتي يريد اختراقها. الأساليب الأكثر استخدامًا في الهندسة الاجتماعية والبيانات من مصادر الإنترنت المفتوحة والمغلقة المختلفة ؛
- , . , . , — , . ;
- . shell code, . . , , IPS/IDS , ;
- ينفذ البرنامج الضار ويتواصل مع خادم القيادة والسيطرة (C&C) للمهاجم. علاوة على ذلك ، قد تبدو حركة المرور هذه شرعية ، على سبيل المثال ، جلسة https أو نفق ssl ؛
- التالي هو انتشار تصرفات المهاجم عبر الشبكة ، وصولاً إلى الوصول إلى أصول المعلومات القيمة للمنظمة ؛
- وأخيرًا ، يتمكن المهاجم من الوصول إلى البيانات التي كان يحاول الوصول إليها طوال هذا الوقت. سيبدو أيضًا كحركة مرور مشروعة.
الآن دعونا ننظر في كيفية حماية نفسك من الطرق المذكورة أعلاه:
- إجراء تدريب محو الأمية الرقمية لموظفي الشركة. قم أيضًا بتنفيذ هجمات محاكاة لتدريب كل من الموظفين والمتخصصين في أمن المعلومات. وكذلك التصدي لتسرب المعلومات خارج المنطقة الخاضعة للرقابة بأساليب تنظيمية وتقنية ؛
- (NGFW) anti-APT . , “” , . . , , ;
- , , . . . , , , , ;
- C&C . IPS/IDS . 2 : antibot anti-APT . , ;
- — NGFW ( , ) anti-APT ( ). . . , , . anti-APT.
من كل ما سبق ، يشير الاستنتاج إلى أنه من أجل التصدي لمثل هذه الهجمات ، يلزم توفير مستوى عالٍ من أمن المعلومات في منظمة ، وهيكل فحص حركة المرور جيد البناء. ومع ذلك ، هناك احتمال حدوث هجوم ناجح ، ولهذا السبب تكتسب الحلول المضادة لـ APT شعبية متزايدة. دعنا نطرح الوظيفة الرئيسية التي يجب أن يغطيها حل مضاد APT:
- الكشف عن تفاعل الأجهزة المصابة مع مراكز قيادة مجرمي الإنترنت (التوقيعات + قاعدة بيانات مجالات القيادة والتحكم) ؛
- الكشف عن انتشار الفيروسات واستغلالها في شبكة الشركة (التوقيعات + الكشف عن الحالات الشاذة) ؛
- الكشف عن الفيروسات (فحص الملفات في بيئة معزولة) ؛
- الكشف عن نشاط ضار على المضيفين (حلول الوكيل في المواقع المحلية).
ستتم مناقشة حل النقطتين الثالثة والرابعة في مقالات لاحقة ، يغطي مستشعر TDS الحالتين 1 و 2 .
بعد ذلك ، دعنا نلقي نظرة على وظيفة مستشعر TDS وقدراته على اكتشاف النشاط الضار.
اختبار مستشعر المواد الصلبة الذائبة
كمنشئ لحركة المرور الضارة ، سنستخدم Kali linux ، والتي ستهاجم شبكة المستخدم. الحامل يشبه هذا:
توزيع البرامج الضارة وبرامج الاستغلال على شبكة الشركة
من أجل اختبار اكتشاف الاستغلال ، على سبيل المثال ، أجريت فحصًا مضيفًا باستخدام الماسح الضوئي Openvas بتنسيق نهائي كامل وعميق جدًا. يضيف هذا التكوين مكونات إضافية خطيرة (محاولة لاستغلال العديد من نقاط الضعف) التي يمكن أن تسبب أعطال محتملة في الخدمة أو النظام.
نحن نبحث في TDS Huntbox لمعرفة ما إذا كان مستشعر TDS قد تم تشغيله وما إذا تم اكتشاف أي حوادث (الصورة قابلة للنقر): تم اكتشاف ثغرة - EXPLOIT Possible ETERNALBLUE Probe MS17-010 (نمط MSF) ، يمكنك قراءة المزيد من التفاصيل هنا . يمكنك أيضًا إجراء اختبار من Group-IB . للقيام بذلك ، انتقل إلى موقع الويب التهديدات
من التخطيط وبدء التحقق. يتوفر وصف للبرامج الضارة غير الضارة في وحدة التحكم:
ننظر إلى رد الفعل على TDS Huntbox (الصورة قابلة للنقر): يمكنك رؤية وصف أكثر تفصيلاً (الصورة قابلة للنقر):
تفاعل الأجهزة المصابة مع مراكز قيادة المجرمين الإلكترونيين
كاختبار ، دعنا نحاول فقط التبديل إلى مجال يستخدم كمراكز CnC التي تنتمي إلى مجموعة أو أخرى.
نتحقق من TDS Huntbox إذا كان هناك حادث (الصورة قابلة للنقر): كما ترى ، سجل النظام أولاً طلبًا إلى خادم DNS - بحث DNS ، ثم انتقل إلى موقع ضار. عند تجربة نظام ما ، من المهم تثبيت TDS في البنية التحتية للمؤسسة مع وجود تهديدات صحيحة ، وليس مجرد اختبارات تركيبية. يعتبر الموقع الصحيح للوحدات في البنية التحتية جزءًا مهمًا من المشروع ، ثم سننظر في العديد من مخططات التثبيت النموذجية.
هيكل التنفيذ
يظهر مخطط تشغيل نموذجي لجميع وحدات TDS في الصورة أدناه:
كما ترى ، يتم عكس جميع حركة المرور تقريبًا من الأجزاء الهامة على مستشعر TDS. هذه الوحدة هي نظام فرعي مكوِّن للحل بأكمله وتغطي أخطر أقسام الشبكة ، والتي من المرجح أن يصل إليها ملف ضار - فهي تتحقق من البريد ، ومخازن الملفات ، وحركة المرور الداخلية والخارجية. يعمل الجهاز في وضع الانعكاس ، لذا لا يمكن للحل أن يؤثر على العمليات المتضمنة في حركة المرور المشروعة. بعد ذلك ، لنلقِ نظرة على حالات الاستخدام.
فحص البريد
يتم دعم عدة طرق لتلقي رسائل البريد الإلكتروني للتحليل السلوكي:
- تلقي الرسائل عبر SMTP ؛
- استلام الرسائل باستخدام آلية النسخ المخفي (BCC)
استقبال رسائل البريد الإلكتروني عبر SMTP
يعمل مستشعر TDS بمثابة وكيل نقل البريد (أو SMTP Relay) ، حيث يتلقى نسخة من جميع البريد الوارد عبر SMTP ، أو يقف في مكانه بين خوادم البريد. في الحالة الأخيرة ، يصبح من الممكن حظر رسائل البريد الإلكتروني التي تحتوي على مرفقات ضارة.
استلام الرسائل باستخدام آلية النسخة المخفية (BCC)
مع هذا التكامل ، يتم إنشاء صندوق بريد إضافي يتم نسخ كل البريد الوارد إليه. يتصل مستشعر المواد الصلبة الذائبة بصندوق البريد المُجهز ويجمع الرسائل لتحليلها.
تحليل تخزين الملفات
يشير الوضع إلى تحليل سلوكي للملفات المخزنة و / أو المعدلة داخل مخازن الملفات باستخدام TDS Polygon. يتم تنفيذ الاتصال بالتخزين باستخدام وحدة مستشعر TDS ويدعم خيارين للعمل مع كائنات الملفات:
- مسح جميع الكائنات المخزنة ، بما في ذلك العناصر القابلة للتغيير أو الكائنات التي يُطلب الوصول إليها ؛
- مسح الكائنات أو الكائنات القابلة للتغيير فقط التي يُطلب الوصول إليها - من لحظة التكامل.
قبل تغيير الكائن و / أو قبل إرسال هذا الكائن عند الطلب إلى المستخدم ، يقوم TDS Sensor بتنزيل الملف وإرساله للتحليل إلى TDS Polygon. عند استلام الحكم ، يتم إما إعادة الكائن الذي تم تحليله إلى تخزين الملفات ، أو في حالة تلقي حكم إيجابي (الملف عبارة عن برنامج ضار) ، يتم حذف الكائن.
يتم دعم بروتوكولات التكامل التالية حاليًا:
- WebDav ؛
- SMB.
- بروتوكول نقل الملفات ؛
- NFS.
تحليل حركة المرور المشفرة
أثناء هجمات APT ، يتلقى المستخدم مستندًا مصابًا أو يتبع رابط تصيد احتمالية عالية باستخدام بروتوكول https. ثم يتصل حصان طروادة أو كود القشرة بمركز الأوامر ويقوم بتنزيل البرامج الضارة أو يوفر نافذة للتسلل إلى البنية التحتية ، وأيضًا عبر اتصال مشفر. وفقًا لذلك ، فإن ضمان عملية أمن المعلومات أمر مستحيل دون فتح اتصالات https. لن يسمح لك عكس حركة المرور المشفرة على مستشعر TDS بفهم ما يتم إرساله في الجلسة. لذلك ، يلزم وجود فك تشفير TDS ، والذي سيتولى فك تشفير الجلسات ونقل حركة المرور إلى مستشعر TDS.
تم دمج TDS Decryptor في تدفقات شبكة العميل بطريقة تكشف عن بدء جلسات SSL / TLS ، واستبدال الشهادات (Man-in-the-Middle) لها وتوفير فك تشفير حركة مرور SSL ، وبالتالي زيادة مستوى الرؤية والتحكم في حركة مرور البنية التحتية المحمية. يدعم TDS Decryptor خوارزميات ومعايير التشفير الحديثة ، بما في ذلك GOST (GOST2012-GOST8912-GOST8912 ، GOST2001-GOST89-GOST89) ؛
يمكنك أيضًا دمج مستشعر TDS مع حلول أمان المعلومات الأخرى:
- التكامل مع وكيل ICAP / DLP * ؛
- التكامل مع SIEM والأنظمة الأخرى لتحليل أحداث أمن المعلومات.
- التكامل مع أنظمة المراقبة (مراقبة SNMP)
ميزة مثيرة جدًا للنظام هي التكامل مع نظام التذاكر في CERT-GIB:
- ;
- Group-IB ;
- , .
:
في هذه المقالة ، قمنا بفحص قدرات مستشعر TDS للكشف عن هجمات APT. ومن الجدير بالذكر أن استخدام هذه الوحدة وحدها لا يوفر الحماية الكاملة ضد هجمات APT ؛ هناك حاجة إلى حلول لفحص جميع الملفات في بيئة معزولة وحلول الوكيل. يسمح لك استخدام جميع وحدات النظام وتنفيذها الصحيح في البنية التحتية بإغلاق تهديد الهجمات المستهدفة على جميع المستويات. كل ما تبقى هو الاستجابة بسرعة لجميع الحوادث الخطيرة.
في المستقبل ، نخطط لنشر مراجعات مفصلة لكل وحدة TDS بشكل منفصل ، مع أمثلة اختبار مختلفة. لذا ابق على اتصال ( Telegram و Facebook و VK و TS Solution Blog ) و Yandex.Zen . يمكنك أيضًا مشاهدة المفصلندوة عبر الإنترنت من TS Solution و Group-IB حول حماية المنشآت الصناعية.