Table of Contents
מדוע התגבשות אש והמשך תגובה ל-Inpintup Modern Incident Response
חומות האש נשאר קו ההגנה הראשון ברוב האדריכלות הרשת, אך הערך שלהם משתרע הרבה מעבר לחסימת תנועה לא רצויה.הלוגים שנוצרו על ידי מכשירים אלה הם מכר זהב של נתונים משפטיים, מתן שיא הכרונולוגי הדרוש כדי לזהות, להכיל ולמחוק איומים.ללא מוטציות פיקוח ופיקוח משמעת, אפילו כללי חומת האש המתוחכמות ביותר משאירים ארגון להתקפות מתמשכות.
אחסון יעיל של חומת אש וניטור אינם אופציונליים; הם מבוססים על כל תוכנית אבטחת סייבר בוגרת.הם מאפשרים לארגונים לשחזר קווי זמן התקפה, לזהות נכסים חשופים, ולמידת יעילות של בקרת אבטחה.על ידי יישום הפרקטיקה המפורטת להלן, צוותי אבטחה יכולים להפחית זמן ממוצע כדי לזהות (MTTD) ולכוון זמן להגיב (MTTR), ובסופו של דבר להגביל את הפיצוץ של הפרות.
הבנה של Firewall
הגדרות חומת האש לוכדות מטא-נתונים על כל חבילה או חיבור העוברים את חומת האש.התווינליים כוללים את זמני הדגימות, מקור וכתובות IP היעד, מקור ונמלי יעד, פרוטוקול (TCP, UDP, UDP, ICMP), כלל חומת אש אשר היה מותאם, ואת הפעולה שנלקחה (אפשר, מכחיש, , , טיפת אש) חלק מהמערכות האשמות גם הטמיעו נתונים ברמת היישום, מידע זיהוי משתמשים, ואיומים כאשר הם נמצאים במתחילים בשילוב עם תכונות חומת האשפה (FNG) הבאות.
סוגים של Firewall Logs
- (ב) ⁇ :0 (ב) ⁇ :0) ⁇ : ⁇ : ⁇ : ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇
- (FLT:0)Threat Logs:FLT:1roughed by intrusion Prevention Systems (IPS), סריקת אנטי וירוס או מודולים מסננים של כתובות משולבות ב-Firewall.
- (ב) ,0) ,Ut Logs: FLT:1 לתפוס פעולות מנהליות כגון שינויים בשלטון, מערכת מחדש, או גיבויי תצורה.
- (ב) ⁇ :0 System Logs:FLT:1 מכיל מידע על בריאותה של חומת האש, ניצול משאבים והודעות שגיאה.
הבנת קטגוריות אלה היא קריטית כי כל אחד מהם משרת מטרה אחרת במהלך התגובה לאירוע. יומני תנועה חושפים תנועה מאוחרת, בעוד יומני איומים לחשוף ניסיונות ניצול. יומני אירועים לעזור לאודיטורים לזהות שינויים בלתי מורשים, ו יומני מערכת יכולים להצביע על מצב של הכחשה של שירות מכוון לגדר האש עצמה.
Best Practices for Firewall
איסוף יומני הוא קל; איסוף של קונסולת:0 ⁇ 1 (בתבנית שניתן להשתמש בה) הוא קשה יותר.
המונחים: wideve Logging
אל תגביל את הכניסה רק לתנועה.דונות וחבילות הנפילות מכילות לעתים קרובות את האינדיקטורים המוקדמים ביותר של רנסנס או פעילות פרובינג. Enable logging על כל הכללים, במיוחד כללים ברירת מחדל בתחתית בסיס הכלל. ארגונים רבים באופן שגוי להשבית כניסה על רמות גבוהות של סיכון המאפשרים כללים כדי להפחית את האחסון, אבל זה יוצר כתמים עיוורים במקום, לכוון את המערכת להורדת סיכון נמוך לשימוש בקוביות או לנפח נמוך.
סטנדרטיזציה Log Format
Firewalls מ ספקים שונים (פאלו אלטו, פורטינט, סיסקו, Check Point) משתמשים בתבניות יומני שונות. Standardize באמצעות סכימה נפוצה כגון Common Event Format (CEF) או Log Event Extended Format (LEEF) כאשר אנו מצפים ל- SIEM. זה מקטין שגיאות מכפל ומזרז את הקורלציה על פני מותגים מרובים של חומת אש.
אחסון מאובטח
Logs הם ראיות.הם חייבים להיות מוגנים מפני טמפרינג, מחיקה, גישה בלתי מורשית.
- שלח יומני באמצעות ערוצים מוצפנים (TLS) לשרת יומן, קשיח.
- החל את בקרת הגישה כך שרק מגיבים לאירועים מורשים ומבקרים יכולים להציג או לשנות יומני.
- השתמש בתיבת כתיבה, אחסון קורא-מני (WORM) או מערכות נספח בלבד כדי להבטיח חוסר יכולת.
- אימות קבוע של יושרה באמצעות בדיקותums או חתימה קריפטוגרפית.
Retain Logs Per Policy and Compliance דרישות
תקופות של קשב משתנות על ידי התעשייה והתקנה. PCI DSS דורשות את כל יומני האבטחה שישמרו למשך שנה אחת לפחות, עם שלושת החודשים האחרונים הזמינים באופן מיידי לניתוח. HIPAA מחייב 6 שנים. ארגונים רבים לשמור על יומני אש למשך 90 ימים עד שנה אחת וארכיון אותם למשך זמן ארוך יותר.ייסד מדיניות שימור ברורה שמאזנת התחייבויות משפטיות עם עלויות אחסון.
ביקורת ו- Audit Logs
בעוד ניטור אוטומטי מטפל התראות בזמן אמת, סקירה ידנית תקופתית עדיין יש צורך לתפוס את האנומליות כי סף להחמיץ. לוח זמנים שבועי או חודשי ביקורות על דוחות סיכום, להתמקד במגוון חיצוני חדש, שימוש יוצא דופן נמל, ולקבוע להיטים המתרחשים מחוץ לשעות עסקיות. Document אלה ביקורות כדי להפגין עקב דיקליגנס עבור ביקורות ציות.
עקבו אחרי Firewalls
המעקב הופך את הקבצים הסטטיים לזיהוי איומים דינמיים.המטרה היא לזהות פעילות זדונית כפי שקורה, לפני שנזק משמעותי מתרחש.סעיף זה מכסה את הכלים, הטכניקות והאסטרטגיות של ניטור יעיל של תאי חומת האש.
מינוף SIEM ו- Log Management Platforms
מערכות מידע אבטחה וניהול אירועים (SIEM) כמו Splunk, אלסטיס אבטחה, QRadar, או Azure Sentinel מצטבר יומנים ממקורות מרובים, נרמל אותם, וליישם כללים תואמים.A היטב-configed SIEM יכול לקשור לוויין מכחיש אש עם כניסה מאוחרת של מכשיר אחר, חשיפת התקפה רב-שלבית. Beyond SIEM, שירותי ניטור ענן-ענן (למשל, Cloud, Analytics, Cloud, ניתן לספק גם נתונים אמיתיים) ו-ענן-ענן-ענן-מתקני אבטחה.
המונחים: context-Rich alerts
התראות גנריות כמו "מספר גבוה של חבילות שנכחו" מייצרות רעש מופרז.במקום, יוצרות התראות שיש להן קשר: לדוגמה, "יותר מ-10 חיבורים מ- IP חיצוני אחד ל- IP פנימיים שונים בתוך 5 דקות" או "טרף לידוע תחומים זדוניים חסומים על ידי הזנת מודיעין איומים" השתמש ברמות חומרת כדי לאשר אירועים קריטיים (למשל, אישר תקשורת C2) על פני מידע שגרתי ( ⁇ ).
קורטרל Firewall Logs with other data Source
יומני חומת האש הם חזקים ביותר בשילוב עם זיהוי נקודות קצה ותגובה (EDR), יומני DNS, יומני Proxy, וסימולציות. A מתאם דוגמה: יומן חומת אש מראה קשר גלוי ל- IP חשודה בשרת שמעולם לא יוזם בדרך כלל תנועה מגושמת. קרוס-הקצאה עם נתוני EDR כדי לראות אם תהליך כמו FF:0 גרם תהליך, המציין תהליך אפשרי שליטה ו-C2 מספקת קיצוצים חיוביים.
לשמור על בסיס התנהגות רשת נורמלית
לפני שאתה יכול לזהות אנומליות, עליך להבין מה "נורמלי" נראה כמו עבור הסביבה שלך.ג'ר בסיס נתונים על:
- נפח ממוצע של תנועה לשעה ושטח (internal, DMZ, חיצוני).
- זוגות מקור / destination (למשל, שרתי אינטרנט מדברים לשרתי מסד נתונים).
- פרוטוקולים נפוצים והשימוש בנמל.
- זמני תנועה גבוהים וחלונות תחזוקה סדירים.
השתמש בתכונות למידת מכונה הזמינות ב- SIEMs מודרניים או ניתוח סטטיסטי פשוט (mean, סטייה סטנדרטית) כדי להגדיר קווי בסיס דינמיים.כאשר התנועה deviates באופן משמעותי, המערכת צריכה לעורר חקירה.
טריג' אוטומטי עם SOAR
תצוגת אבטחה, אוטומציה ותגובה (SOAR) פלטפורמות יכולות לצרוך יומני אש באופן אוטומטי לנקוט פעולות.לדוגמה, אם יומן חומת אש מראה ניסיונות חוזרים על כוח רוט נגד שרת SSH, חוברת משחק SOAR יכול לחסום באופן אוטומטי את המקור על חומת האש למשך 24 שעות וליצור כרטיס לבדיקה.זה מקטין את הנטל על אנליסטים אנושיים ומהירויות upment.
תגית: Firewall Logs
כאשר אירוע מאושר, יומני חומת האש הופכים לעמוד השדרה של החקירה הזמנית.הם מראים את נקודת הכניסה של התוקף, נתיבי תנועה מאוחרים יותר, וערוצי סינון נתונים.הצעדים הבאים מתארים כיצד לשלב יומני אש לתוך תהליך תגובה אירוע מובנה.
שלב זיהוי
במהלך זיהוי, השתמש יומני חומת אש כדי לאשר או להפריך התראות חשודות.
- חיבורים של IP זדוניים ידועים (ממזון מודיעין איומים).
- קשרים בלתי צפויים לאינטרנט מהשרתים הפנימיים.
- תעבורה על נמלים לא סטנדרטיים שיש לחסום.
- העברות נתונים גדולות (למשל, > 100 MB בתקופה קצרה) שיכולות להצביע על חדירה.
יצירת שאילתות עם הזמן: "ראה את כל הקשרים הנידחים של ה-HR בין 2 AM ל- 3 AM אתמול." זה מצמצם את החיפוש ומהירויות של הטריג.
שלב המכיל
ברגע שאיום מזוהה, הנחיות קידודי חומת אש מכילות פעולות.אם יומני מגלה כי תוקף מתקשר עם IP חיצוני ספציפי, לחסום את ה- IP ב-Firereation.אם תנועה מאוחרת מזוהה על ידי התבוננות בתנועה בין תת-נטות פנימיות, יוצר כללים זמניים לבודד את המגזר הפגום. כי שינויים במשטר חומת האש יכולים להשפיע באופן נרחב, להכיל פעולות בסביבה מלחיצה כאשר ניתן, ולחתום על כל שינוי לבדיקה לאחר מעקב אחר.
דיקטטורה ושיקום
לאחר המכיל את האיום, השתמש בלוגים כדי לזהות את כל המערכות שנגעו על ידי התוקף.זה מבטיח כי לא נותרו דלתות אחוריות.לדוגמה, אם יומני מציג חיבור RDP מה- IP של התוקף למספר עבודות, אלה יצירות צריך להיות repted ו- איפוס אישורים. Recovery כרוך באימות כי כללי חומת האש לחסום כראוי את ו- חסימה זו עדיין מבצעית.
שיעור הפוסט-המודיעין למד
הצעד האחרון הוא לנתח את יומני חומת האש כדי לשפר את ההגנה העתידית.
- מדוע חומת האש מאפשרת את הפריצה הראשונית?
- האם היו פערים של קודים שעייפים את זיהוי?חשבו מאפשרים כניסה על כללים נוספים.
- האם הגילוי היה אוטומטי עם כלל מתאם יותר טוב?
- האם מדיניות השימור החזיקה מספיק יומני חקירה מלאה?הגביר את השמירה במידת הצורך.
עדכון מדיניות חומת אש, הגדרות כניסה ותקנות ניטור המבוססים על ממצאים אלה.זה סוגר את הלולאה בין תגובה אירוע ושיפור מתמשך.
אתגרים משותפים
גם עם שיטות הטובות ביותר במקום, ארגונים מתמודדים עם מכשולים בלחיצת אש ו ניטור.כתובת האתגרים האלה בראש עלון היא הכרחית לתוכנית גמישה.
קידוד ועלויות אחסון
חומות אש ארגוניות יכולות לייצר טרה-בייט של יומני ליום.כדי לנהל נפח:
- השתמש סינון יומן: לא לכלול בדיקות בריאות שגרתיות, תנועה פנימית של DNS, או פרוטוקול זמן רשת (NTP) אם הם לא רלוונטיות אבטחה.
- יישום הדבקה עם שכפול ודחיסה.
- קבע שמירה עניבה: לשמור על יומני נאמנות גבוהה במשך 30 ימים, להתגלגל לסטטיסטיקות סיכום לתקופות ארוכות יותר.
- השתמש באחסון ענן עם מדיניות מחזור חיים כדי להעביר באופן אוטומטי יומני אחסון קר לאחר זמן מוגדר.
רעש וחיובי שקר
יותר מדי התראות גורם לעייפות ערנית. Tune כללי קורלציה להפחית את הרעש:
- Whitelist מכיר סורקים טובים, כלי ניטור ושירותים פנימיים.
- השתמש בחוקי דיכוי כדי להימנע מאזהרות על אותו אירוע שוב ושוב.
- מכוונן סף מבוסס על נתונים בסיס ולא על ברירת מחדל של ספקים.
- מודיעין איומים על מנת לאשר אזהרות שתואמים אינדיקטורים ידועים של פשרה (IOCs).
עיוורון תנועה
עם עליית HTTPS ו- VPNs, חומות אש לעתים קרובות לא יכולות לבדוק תוכן תשלום.
- השתמש ב- SSL / TLS בדיקה (הפצה) על תנועה מחוץ ליעדים ידועים, תוך התחשבות קפדנית של פרטיות ודרישות משפטיות.
- מעקב אחר metadata תנועה מוצפנת: כתובות IP, שדות SNI (שם שירות אינדיקציה), metadata תעודה ומשךי זרימה. Anomalies בתחומים אלה עדיין יכולים להצביע על מנהרות זדוניות.
- הגדרות של קירות אש הדור הבא עם ניתוח תנועה מוצפן (ETA) תכונות המשתמשות בלמידה של מכונה כדי לזהות איומים ללא פענוח.
עננים וסביבתיים היברידית
אחסון האש הופך מורכב יותר בסביבות ענן שבו חומות אש וירטואליות (קבוצות אבטחה, רשתות ACLs, ענן WAFs) מנוהלות אחרת. השתמש שירותי אחסון בענן Native (AWS VPC Flows, Azure Network Watcher, GCP VPC Flows) ולקדם אותם ל- SIEM מרכזי להבטיח כי הכניסה מופעלת עבור כל ענן פרטי וירטואלי (VP) ו- Subnet, ו-data נתונים הם מתויגמים קלים עבור מטבוליטממות.
שיקולים ושיקולים
תקנות רבות מחייבות נהלי אחסון של חומת אש ספציפיים.כישלון לציית יכול לגרום קנסות ואובדן של עסקים.כאן איך להתאים את שיטות הכניסה עם מסגרות משותפות.
PCI DSS
נדרשת 10 של PCI DSS במפורש קורא למקם את כל הגישה לסביבות נתונים של בעלי כרטיס, כולל יומני חומת אש. Logs. Logs חייב לזהות פעילות המשתמש, פעמיםtamps, ופרטי אירועים. Retain יומניs למשך לפחות שנה אחת, עם שלושה חודשים באופן מיידי זמין. Review יומני מדי יום, עם מיקוד במערכות קריטיות. השתמש בקובץ ניטור כדי לזהות tamper.
HIPAA
חוק אבטחת HIPAA מחייב כניסה של כל פעילות במערכות המכילות מידע רפואי מוגן אלקטרוני (ePHI) אשר מציג תנועה ל / משרתי ePHI יש להגן ולשמור במשך שש שנים.
⁇ T SP 800-92
מדריך NIST לניהול אבטחת מחשב (SP800-92) מספק המלצות מקיפים: להגדיר מדיניות כניסה, להקים תשתית ניהול קוד מרכזי בניהול, להשתמש ניטור אוטומטי, ובאופן קבוע לבדוק יומני. שקול באמצעות מסגרת של NIST כמדן, גם אם לא נדרש במפורש.
SOC 2
ארגוני שירות חייבים להוכיח שהם נכנסים ומפקחים על פעילות הרשת כחלק מסביבות הבקרה שלהם.SOC 2 אודיטורים מצפים לראיות של ניטור אוטומטי, התראה וסקירות יומןיות של רטואן יומני לתקופה המפורטת במדיניות הביטחון של הארגון (ב-12 חודשים).
משאבים חיצוניים לקריאה נוספת
- (ב) [ה]המדריך ל-WiFi Security LogcioFLT] 1:1 (FLT:2https: https: ⁇ /Crc.nist.gov/detail/sp/800-92/EndofFLT 3:2 - ההתייחסות הממשלתית הסופית לשיטות ניהול עריכת קוד מקור.
- (ב) [[1924]]]]]] [[1924]]]]]]]] [[1924]]]]]]]]]] [[1924]]]]]]]] [[1924]]]]]]]]]] [[1924]]]]]]]]]]]]]]]]]] [[1924]]]]]]]]]]
- (ב) [ה]:0 [ה-PCI DSS v4.0 Logging and Monitoring ConditionssFLT]:1 – ⁇ 2https: www.pcisecurity Standards.org/documents/PCI-DSS-v4-0.pdfigital: פקדים חובה עבור נתונים של בעלי כרטיס.
- (ב) [ה]] [ה]] [ה]] [ה]] [ה]]: [ה] [ה]] [ה]][ה]]][ה]]]][ה]]]] [ה'[ה]]] [ה'[ה']] [ה'[ה']'[ה']'[ה']'[ה'[ה']']']'[ה'[ה']']'[ה'[ה']'[ה'[ה'[ה'[ה']'[ה'[ה']']'[ה'[ה']'[ה']']']'[ה']']']'[ה'[ה'[ה'[ה']']']']']'[ה'[ה']']'[ה']'[ה']']']'[ה'[ה']'[ה'[ה'[ה'[ה']'[ה']']']'[ה'[ה'[ה'[ה'[
בניית תוכנית בת קיימא
אחסון אש ו ניטור אינם הגדרה חד פעמית; הם דורשים זיכוך מתמשך. להקים תהליך ממשל הכולל ביקורות רבעוניות של מדיניות כניסה, תרגילים טבלה שנתית כי בדיקת תגובה אירוע באמצעות יומני אש, והכשרה סדירה עבור אנליסטים על איך לפרש נתונים יומני. Invest בכלים המספקים הדמיה - לוחות תצוגה של שיחות העליון, מניעת תנועות חום, ומקורות גיאוגרפיים - כדי להפוך נתונים לעיכולים עבור צוותי אבטחה וניהול אבטחה שניהם.
כאשר צוותי תגובה אירועים בעלי איכות גבוהה, היטב מאגרי אש, הם יכולים לנוע מלחימה באש תגובתית לציד איום פעיל.הלוגים הופכים לנכס אסטרטגי ולא לנטל תאימות.על ידי ביצוע הפרקטיקה הטובה ביותר המפורטת כאן, הארגון שלך יכול לחזק את היציבה בתקרית שלו ולצמצם את ההשפעה של אירועי אבטחה עתידיים.