האיום ההסלמה בהתקפות מתקדמות

בנוף הדיגיטלי של היום, איומים מתקדמים (APTs) התפתחו מסיכון תיאורטי לאחת מהיריבים המסוכנים ביותר עבור ארגונים מודרניים, אלה אינם התקפות מהירות, ⁇ סטיות שהופכות כותרות בין לילה; APTs מתוכננים בקפידה, לטווח ארוך נגד מכשולים סטנדרטיים, אשר לעתים קרובות תוקפים מבססים חסימה בסיסית בתוך הרשת שלך ונשארים מוסתרים במשך חודשים - או שנים מסורתיות: רכוש אינטלקטואלי, גונבים מערכת אבטחה אסטרטגית, כגון פעולות אבטחה מתוחכמות קריטית, או מורכבות, כגון הגנה על בסיס קריטי, כגון, כגון, לחץ דם, לחץ דם, או לחץ דם, או לחץ דם, כגון, כגון, לחץ דם אסטרטגי, או שיפור אבטחה אסטרטגית, כגון, כגון, כגון, או שיפור אבטחה תחרותית, כמו גם על בסיס קריטי, תוך כדי הדבקה אסטרטגית, תוך כדי חתמת, או שיפור אבטחה אסטרטגית, כגון, כגון פעולות אבטחה תחרותית, כגון, כגון, כגון, לחץ דם תחרותית, לחץ דם תחרותית, כגון, תוך כדי חתמת אבטחה אסטרטגית, תוך כדי הדבקה אסטרטגית, כגון, כגון פעולות אבטחה אסטרטגית, או שיפור אבטחה אסטרטגית, כגון, כגון, כגון, כגון, לעתים קרובות, כגון, לחץ דם תחרותית, כגון, כגון, לחץ דם תחרותית, לעתים קרובות, כגון, לחץ

מאמר זה מספק מדריך מקיף ומעשי כדי לזרז את אסטרטגיית חומת האש שלך במיוחד נגד הטקטיקות החרפות של קבוצות APT. אנו נבחן בדיקה עמוקה, שילוב מודיעין איומים, פלח רשת, בקרת גישה אפס-אמון, וטכניקות ניטור מתקדמות.עד הסוף, יהיה לך דרך ברורה לבנות הגנה שיכולה לזהות, להכיל, להדוף ואפילו למנוע את האיומים המתקדמים ביותר.

הבנת האנטומיה של איום מתמשך

לפני צלילה לטכניקות התקשות של חומת אש, זה קריטי להבין כיצד APTs לפעול.APT קמפיין בדרך כלל עוקב מחזור חיים הכולל סיור, פשרה ראשונית, הקמת התמדה, תנועה מאוחרת, ולבסוף פיזור נתונים או חבלה. בניגוד לתוכנות זדוניות הסחורות המסתמך על ניצולים ידועים, קבוצות APT משתמשות בכלים מותאמים אישית, אפס יום, הנדסה חברתית ורווחה גישה לפרוטוקולים, ברגע שהם נמנעים מדלקתיים או שימוש במנהרות מוצפנים, ברגע שהם משתמשים בתוכנות שימוש בתוכנות אוטומטיות, או שימוש בתוכנות שימוש בתוכנות שימוש בתוכנות שימוש בתוכנות שימוש בתוכנות שימוש בתוכנות שימוש בתוכנות שימוש בתוכנות שימוש בתוכנות שימוש בתוכנות שימוש בתוכנות שימוש בתוכנות שימוש בתוכנות שימוש בתוכנות שימוש בתוכנות שימוש בתוכנות שימוש בתוכנות שימוש בתוכנות שימוש בתוכנות שימוש בתוכנות שימוש בתוכנות שימוש בתוכנות שימוש בתוכנות שימוש בתוכנות שימוש בתוכנות שימוש בתוכנות שימוש בתוכנות למניעת שימוש בתוכנות שימוש בתוכנות שימוש בתוכנות שימוש בתוכנות שימוש בתוכנות שימוש בתוכנות שימוש בתוכנות שימוש בתוכנות שימוש בתוכנות שימוש בתוכנות שימוש בתוכנות שימוש בתוכנות שימוש בתוכנות שימוש בתוכנות שימוש בתוכנות אוטומטיות, או בתוכנות שימוש בתוכנות אוטומטיות, או בתוכנות שימוש בתוכנות שימוש ב

חומת האש שלך היא לעתים קרובות קו ההגנה הראשון במהלך הפשרה הראשונית ואת השלבים מאוחר יותר התנועה.עם זאת, חומת אש סטנדרטית שבוד רק ראשי חבילות יחמיצו את הסימנים העדין של APT. לדוגמה, תוקף עשוי להשתמש בחיבור VPN לגיטימי כדי להיכנס לרשת, ולאחר מכן גם להשתמש ב- RDP או SMB התנועה לעבור בין פלחות.

ההכרה בפרופיל האיום הזה חיונית משום שהוא מודיע לצעדים המחמירים הספציפיים שעלינו ליישם.המטרה אינה לחסום את כל התנועה (אשר תשבור את הפעילות העסקית) אלא להפוך את הרשת להכרחית מספיק כדי לזהות omalies, להגביל את התנועה המאוחרת יותר, ולהכיל כל הפרה לפני שנכסים קריטיים יפתרו.

אסטרטגיות של חומת האש ההארדינג נגד APTs

כדי ביעילות להקשיח את חומת האש שלך נגד APTs, עליך לעבור מעבר להגדרות כללים בסיסיות ולחבק בדיקה עמוקה, ניתוח התנהגותי, ואכיפה מדיניות דינמי. להלן הן האסטרטגיות העיקריות, כל אחת מהן מתייחסת לפן ספציפי של מחזור החיים של APT.

יישום עמוק Packet Inspection עם מודעות יישומים

בדיקה ממשלתית בלבד אינה מספיקה.Deep Packet Inspection (DPI) בוחן לא רק את ראשן אלא גם את התוכן של קידוד ו- Application-layer של כל חבילה.זה מאפשר ל-Firet לזהות קוד זדוני המצויד בתנועה לכאורה שפירה – כגון פקודה של PowerPoint המסתתתתתתתתתתת בתוך בקשה של HTTP או ניסיון סינון נתונים באמצעות מנהרות.

עבור הגנה APT, DPI הוא חיוני כי זה יכול לזהות:

  • (FLT:0)Command-and-שליטה (C2) תעבורה:FLT (1:1 קבוצות APT לעתים קרובות להשתמש ערוצים מוצפנים או obfuscated כדי לתקשר עם מערכות פגום.DPI יכול לזהות תבניות C2 ידועות (למשל, משואות תקופתיות לתחומים יוצאי דופן).
  • (FLT:0) פיזור נתונים: 1.10.10.1 העברת נתונים גדולה, במיוחד למגוון IP לא מוכר או על נמלים לא סטנדרטיים, ניתן לחדור ולחסום.
  • (FLT:0)Exploit payloads: FIRLT:1 , Zero-Day מנצל לעתים קרובות נסיעה בתוך פרוטוקולים לגיטימיים.DPI עם הזנת מודיעין איומים יכול לזהות דפוסים אנונימיים.

כדי ליישם את DPI ביעילות, להבטיח כי חומת האש שלך יש מספיק CPU וזיכרון כדי לטפל בבדיקה בקצב קו - השפלה ביצועים אחרים יכול להוביל לעיכובים או שקיות נשר.FLT:0NIST מדריך DPIIRLT:1 מספק שיקולים מפורטים של יישום.

שליטה על Zero Trust

APTs לשגשג על אמון מופרז בתוך הרשת.לאחר התוקף מקבל גישה ראשונית (בדרך כלל באמצעות דואר אלקטרוני או אישורים גנובים), הם משתמשים במנעול זה לנוע מאוחר יותר - כי חומות אש ו נתבים בדרך כלל מאפשרים תנועה פנימית לזרום בחופשיות.הפתרון הוא ארכיטקטורת אפס-אמון אשר מאכיפת העיקרון של לפחות פריבילגיה לכל קשר, ללא קשר למקורו.

החל את המושגים הלא-אמון האלה לגדר האשפה שלך:

  • (FLT:0Micro-segmentation: FIRLT:1) לשבור את הרשת שלך לאזורים קטנים ומבודדים (למשל, מימון, HR, פיתוח, ייצור), יצירת כללי חומת אש המאפשרים במפורש רק את התנועה המינימלית הנדרשת בין אזורים.לדוגמה, שרת האינטרנט ב-DMZ צריך רק להיות מסוגל לתקשר עם השרת על נמלים ספציפיים, לא את כל הרשת הפנימית.
  • (FLT:0User and Device Identityאימות: FLT:1ir) השתמש במדיניות חומת אש אשר לאמת משתמשים ומכשירים לפני מתן גישה.אינטגרציה עם ספק הזהות שלך (למשל, Active Directory, Okta) מבטיח שגם אם תוקף גונב אישורים ממכונה אחת, הם לא יכולים להשתמש באישורים אלה ממכשיר לא מורשה.
  • מדיניות ברמה של כפל:0 (FLT:1 במקום לאפשר לכל התנועה ממצע, להגדיר כללים המבוססים על יישום ספציפי (למשל, "לאפשר רק Microsoft Teams התנועה מהמצע של צוות המכירות") זה מונע כלים APT כמו פגזים מרוחקים מפרסום כאפליקציות לגיטימיות.

בנוסף, דורש אימות רב-ספק (MFA) עבור כל גישה מנהלית של חומת האש. קמפיינים רבים של APT הפרידו בהצלחה את חומות האש בעצמם על ידי ניצול אישורי ניהול חלשים. MFA מוסיף מחסום קריטי גם אם סיסמאות נפגעות.

3.שכבת Intrusion Detection and Prevention with Behavioral Analytics

בעוד שחומות האש יכולות לחסום איומים ידועים, APTs לעתים קרובות להשתמש קוד זדוני מותאם אישית וטכניקות חדשניות כי להתחמק מגילוי מבוסס חתימה.זה המקום שבו מערכת זיהוי ומניעה של Intrusion Detection ומניעה (IDPS) עם ניתוח התנהגותי הופך חיוני.מודולים מודרניים (לעתים קרובות משולבים ב-NGFWs) הולכים מעבר לחתימת התאמה על ידי הקמת קו הבסיס של התנהגות רשת "נורמלית" ולאחר מכן סטיית דגל.

לדוגמה, אם עבודה שבדרך כלל שולחת 100 MB של תנועה ביום מעבירה לפתע 10 GB ל- IP זר בשעה 3 לפנות בוקר, ה- IDPS צריך לעורר התראה או לחסום באופן אוטומטי את זרימת החומרים ההתנהגותיים כדי לחפש:

  • (FLT:0) ,Geolocation anomalies: FLT:1 תעבורה או ממדינות בלתי צפויות (בעיקר מקורות איומים ידועים) ניתן לחסום באופן מיידי.
  • (FLT:0)Protocol non-compliance: ההרחבה 1 (APTs) משתמשת לעתים קרובות ביישום מותאם אישית אשר מסתמך על תקני RFC.
  • (FLT:0) גילוי מבוסס-קוד: 1FLT:1 בדרך כלל שיעורי חיבור גבוהים, ניסיונות כניסה או שאילתות DNS יכולים לסמן פריצת-in-progress או תנועה מאוחרת יותר.

יישום IDPS עם מניעת כלי תקשורת (blocking זדוני תנועה אוטומטית) ואזהרה מצבים עבור כוונון עדין, הקפד לעדכן באופן קבוע את המזינים מודיעיניים איומים בשימוש על ידי ה- IDPS:0 TheS Institute מציע גל לבן נרחב על ניתוח התנהגותי עבור זיהוי חדירה של FLT:1 שיכול לעזור לך לעצב את המערכת שלך.

שמור על תוכנות רציפות, חתימה ועדכוני חוק

חומת אש מיושנת היא חור מתפתל בהגנה על APT שלך.שחקנים איומים מגלים כל הזמן טכניקות התקפה חדשות ונקודות תורפה של אפס ימים בתוכנות אש עצמה. CISA ידועה לשמצה של CISA Vulnerabilities (KEV) כולל באופן קבוע את הגדרות האש בשימוש פעיל על ידי קבוצות APT. ההזדקנות של כללים היא מסוכנת באותה מידה: כאשר אתה מוסיף יישומים חדשים או שירותים, כללי חומת אש לעתים קרובות להיות overive שוב ושוב אינם מוכנים.

יצירת תהליך ניהול חתמים רשמי לכל מכשירי הרשת:

  • (FLT:0) עדכון קושחה: FLT:1IR ליישם עדכונים קריטיים בתוך 48 שעות של שחרור; עבור תיקונים פחות דחופים, חלון חודשי מתקבל על הדעת.
  • (FLT:0) עדכון חתימה:FLT:1IR וודא את המזינים של איומי האש שלך (כולל מוניטין IP, חתימות קוד זדוני וקטגוריזציה של כתובת האתר) לעדכן כל כמה שעות.
  • (FLT:0) עיין ואופטימיזציה של כללים: FLT:1 להסיר כללים מפוסקים, לגבש מדיניות חופפת, ולהדק כל כללים המשתמשים החריגים "כל" (בשיתוף פעולה טוב) הוא להשתמש בכלי ניתוח של חומת אש כדי לדמות שינויים לפני הפריסה.

כמו כן, לשקול יישום תהליך ניהול שינוי: כל שינוי של חומת אש צריך להיות מאושר, מחובר ובדיקה. קבוצות APT רבות ניצלו עיוותים שגויים או כללים יתומים כדי לעקוף את האבטחה.

רשת רשת הפצה ו-DMZ Architecture

פלח רשת הוא שווי ערך אבטחת הסייבר של התאליזציה.אם תוקף מפיץ קטע אחד, פלח מונע מהם להקפיץ לשאר הרשת.עבור הגנה APT, יש לגרד ולהאכיפה ברמת חומת האש - לא רק עם VLAN שחולקים חסימה.

אסטרטגיות של קיפולציה:

  • (FLT:0) לתקן DMZ:03FLT:1 , Place allשרתים העומדים בפני האינטרנט (web, דוא"ל, VPN) בפסגת DMZ.הגדר צריכה לאפשר רק צורך בתנועה (למשל, HTTP/S לשרת האינטרנט) ולאחר מכן לאפשר לשרת האינטרנט ליזום קשרים פנימיים רק לשרתים ספציפיים – לעולם לא ישירות לשרת הפנימי.
  • (FLT:0) ,Isolate נכסים בעלי ערך גבוה: מערכות קריטיות כגון בקרים דומיין, מסדי נתונים עם PII, ונכסים אינטלקטואליים צריכים להתגורר באזורים מוגנים משלהם עם כללים אשר לחסום במפורש את כל התנועה למעט תחנות ניהול מורשה (ותחנות אלה צריכות לדרוש MFA).
  • (FLT:0)Use מפרידה VLANs עבור IoT / OT:FLT ( 1 הפעולה טכנולוגיה ומכשירי IoT לעתים קרובות חסר התקשות אבטחה בסיסית.מקם אותם במגזר נפרד ללא גישה ברירת מחדל למשאבים עסקיים IT, ולאכיפת מדיניות חומת אש קפדנית המאפשרת רק פרוטוקולים הדרושים (למשל, MQTT, Modbus) לשרתים ספציפיים.

בנוסף, ליישם את בדיקות התנועה ממזרח למערב.פריסות חומת אש רבות רק לבדוק את צפון-דרום (חיצונית לחוץ) התנועה. התנועה APT מאוחר יותר מתרחשת ממזרח למערב, ולכן חומת האש שלך חייבת להיות היכולת לבדוק תנועה בין אזורים פנימיים.זה יכול להיות מושג עם חומת אש וירטואלית בהיפר-בידור או חומת אש פיזית שתוואי קטעים פנימיים.

אינטגרטיבית איומי מודיעין ותגובה אוטומטית

כדי להישאר לפני קבוצות APT, אתה צריך לצרוך ולפעול על מודיעין איומים.זה כולל להאכיל של כתובות IP זדוניות ידועות, תחומים, קבצים ישים, ו- TTPs (טקטיקות, טכניקות והליכים) ספציפית לקבוצות APT. חומות אש מודרניות יכול למקם את המזינים האלה באמצעות פרוטוקולים STIX /TAXII או API מותאם אישית, ועדכונים אוטומטית.

לדוגמה, אם הזנת מודיעין איום מזהה שרת C2 חדש הקשור לקבוצת APT29, חומת האש שלך יכולה לחסום באופן מיידי את כל התנועה ל- IP זה. בדומה, אם דומיין המשמש את קבוצת APT עבור phishing הוא מעוקל, שכבת סינון ה-DNS של חומת האש יכולה לחסום את ההחלטה.זה חוסם דינמי מבטל את חלון הפגיעות שקיים עם עדכונים ידניים.

שילוב מודיעין איומים אוטומטי עם כלי תזוזה (SOAR) כדי ליצור חוברות: כאשר חומת האש מזהה דפוס חשוד (למשל, מכשיר תקשורת עם דומיין זדוני ידוע), היא יכולה לבודד באופן אוטומטי את המכשיר באמצעות יישום חוק בלוק זמני ואזהרה לצוות SOC.FLT:0CISA מספק הנחיות לשימוש בפרוטוקול תנועה לשיתוף איומים מודיעיניים 1 שיכולים לעזור לך להאכיל את המבנה שלך.

שיטות נוספות עבור APT Defense

אין שכבה אחת מספיקה.הצעדים המקשים של חומת האש מעליה חייבים להיות משלימים על ידי שיטות אבטחה רחבות יותר כדי ליצור יציבה יעילה באמת נגד APTs.

ביצוע תרגילים קבועים של צוות אדום ובדיקת החדירה

APTs הם למעשה צוותים אדומים מתקדמים.סימולציות התקפה מנקודת מבט חיצונית הם בלתי נסבלים לבדיקת כללי האשפה שלך, זיהוי יכולות, ותהליכי תגובה מקריים. Hire a מכובדת בדיקות כי מתמחה ב- APT חיקויים - הם ינסו לעקוף את חומת האש שלך באמצעות אותה שיטות כמו יריבים אמיתיים.הממצאים ידגישו פערים במערךים, תצורה, ועיוורים במקומות ניטור אלה לפחות.

יישום Robust Logging and Centralized Monitoring

חומת אש קשיחה ללא כניסה מתאימה היא כמו דלת נעולה ללא מצלמה.אתה צריך לאסוף יומני מכל מכשירי האש (כולל ממשק הניהול), להעביר אותם למערכת מידע אבטחה וניהול אירועים (SIEM) ולהגדיר התראות לאירועים חד-אטומיים.

  • (ב) ,0) ניסיונות חיבורים מאוישים: 1FLT:1 לא צפוי בלוקים בשפע או מחוץ לרצועה יכולים להצביע על סריקה או פיזור.
  • [ה]החלים:0] שינויים: 1 [החלים] כל שינוי במדיניות חומת האש – במיוחד אם נעשה מחוץ להחלפת חלונות – חקירה מיידית.
  • (ב) אירועים אימות:0Users: FLT:1 נכשל כניסה, במיוחד לקונסולת הניהול של חומת האש, יכול להיות סימן של פעולות מכוערים או התקפות כוח רעוע.
  • (FLT:0) זוועות נפח אטומי:FreaLT:1 , סודן ספייקים בתנועה לשרת פנימי ספציפי (נתוני קיבולת) או ל- IP חיצוניים חדשים (הסתננות מוגבלת) צריכים להזהיר את SOC.

השתמש ב-MITRE ATT &CK כדי למפות את האזהרות שלך לטכניקות APT ידועות.לדוגמה, אם אתה רואה תנועה בשפע על הנמל 53 (DNS) בשרת שלא צריך לבצע שאילתות DNS, שמיישר עם T1573 (ערוץ מפוענח) או T1071 (פרוטוקול Application Layer). מיפוי כזה עוזר לך להבין אילו טכניקות חומת האש שלך למעשה מזהה והיכן פערים נשארים.

עובדי רכבת להבקיע הנדסה חברתית ו Phishing

רבים מתחילים עם עובד אחד לחיצה על קישור זדוני או פתיחת החזקה מלוכדת בוזבי.אפילו חומת האש הטובה ביותר לא יכולה למנוע מעובד לתת אישורים לדף כניסה מזויף.אימון מודעות אבטחה רגילה אינו אופציונלי - זוהי שכבה קריטית של הגנה.

  • (ב) ,0) זיהוי הודעות דוא"ל: FLT:1 Urgency, spoofed שולח כתובות, מפספסים, וקישורים לתחומים דמויי מראה.
  • (FLT:0) שיפור פעילות חשודה: FLT:1ure נהלים ברורים לדיווח לצוות האבטחה (למשל כתובת דוא"ל ייעודית או כפתור בלקוח הדואר האלקטרוני).
  • (ב) ,0) הרגלי גלישה מאובטחים: להימנע מהורדה ממקורות שאינם בוטחים, אימות תעודות תוכנה ולא עקיפת הגבלות חומת אש.

שילוב אימון עם בקרה טכנית: השתמש בפילטר ה-URL של חומת האש שלך כדי לחסום תחומים זדוניים וחדשים ידועים. Enforce DNS סינון ברמת חומת האש כדי למנוע את ההחלטה של תחומים phishing ידועים. ותמיד להשתמש MFA בכל חשבונות המשתמש - זהו אחד הבקרים היעילים ביותר נגד גניבה מחוספסת.

תוכנית תגובה עדכנית

כאשר חומת אש מזהה APT (או כאשר מדובר בפרץ), הזמן הוא קריטי.תוכנית אירוע מוגדרת מראש (IR) הכוללת שלבים ספציפיים לגדר מבטיחה תגובה מהירה ומתאמת.

  • (FLT:0) בידוד: FLT:1ir צעדים ל quarantine פגעו פלח או מערכות ברמת חומת האש (למשל, יצירת כלל בלוק עבור IP מושפע או יישום ACL זמני).
  • (ב) שימור פורנזי: 1 כיצד לאסוף יומני אש, לכידת חבילות, וצילומי מערכת לפני ביצוע פעולות שעלולות להרוס ראיות.
  • (ב) פרוטוקולי תקשורת:0) 1 מי להודיע (בעלי עניין פנימיים, משפטיים, אכיפת החוק, הרגולטורים) וכיצד לשמור על סודיות.
  • (ב) ⁇ :0) , ⁇ : 1 לאחר שהאיום מכיל, צעדים לשיקום זרימת התנועה הרגילה תוך יישום שיעורים שנלמדו לחזק את הכללים.

בדוק את תוכנית IR שלך באמצעות תרגילים על פני שולחן לפחות פעמיים בשנה, במיוחד סימולטור תרחיש APT הכולל ניסיונות לעקוף אש.

מסקנה: בניית הגנה דינמית נגד תקפים

איומים מתקדמים ימשיכו להתפתח ב תחכום ובתדירות. Firewalls נותרו אבן הפינה של אבטחת רשת, אך רק אם הם מוקשים במיוחד לאתגרים הייחודיים של APTs. האסטרטגיות המתוארות במאמר זה - בדיקה מעמיקה, פיזור קבצים עמוק, לוחות אמון אפס, מזהה התנהגותי, עדכונים רצופים, אינטגרציה של איומים, ושיטות משלימים כמו אימון עובדים ו- IR תכנון - מנגנוני הגנה משותפים שהופכים את היעד שלך לרשת לא מכוונת.

המפתח הוא לעבור גישה סטטית, מבוססת כללים למצב דינמי, מונחה אינטליגנציה באופן קבוע, להעריך מחדש את הגדרות האש שלך, לפקח על טקטיקות מתפתחות (כגון טכניקות החיים-מחוץ ליבשת שבה התוקפים משתמשים בכלים של מערכת ההפעלה, להשקיע באוטומציה שיכולה להגיב מהר יותר מאשר צוות חומת אש אנושי.