Table of Contents
הבנה של התנועה המאוחרת יותר בהתקפות סייבר מודרניות
התנועה המאוחרת יותר היא אחד השלבים הקריטיים ביותר במחזור חיי סייבר.זה מתייחס לטכניקות התוקפים להשתמש כדי לנוע בהדרגה דרך רשת לאחר השגת כף רגל ראשונית, חיפוש אחר נכסים בעלי ערך גבוה כגון מסדי נתונים, בקרים דומיין, או שרתי קבצים רגישים, בניגוד להתקפה ישירה אשר גורמת להפרעות מיידיות, תנועה מאוחרת יותר היא לגנוב - תוקפים ממערכת אחת שנפגעה באמצעות אישורים לגיטימיים, כולל תריסר כלי אבטחה קבועים:
מחזור החיים של ההתקפה: היכן שתנועת אוקרות מאוחרת יותר
כדי להעריך את התפקיד של חומות אש, זה עוזר להבין היכן התנועה המאוחרת משתלבת לתוך רצף ההתקפה הרחב יותר. מחזור החיים מתפתח בדרך כלל בשלבים:
- (ב) [15] , ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇
- (ב) ,0) , פרסיסטיות ו-Fireilege Escalation:FLT:1 פעם בפנים, הם להתקין דלתות אחוריות, לגנוב אישורים, ולהגדיל את הפריבילגיות לנוע בחופשיות.
- התנועה הגנובת:0 (Lateral Movement: 1FLT) 1 שימוש באישורים גנובים או בטכניקות מעבר ל-hash, התוקף עובר מן המארח הראשון שנפגע במערכות אחרות באותה רשת.
- (FLT:0Data Exfiltration or Impact:FearLT:1) לאחר שהגיעה ליעד (למשל, מסד נתונים עם רשומות רגישות), התוקף מפיץ נתונים או מפיץ כופר.
תנועה מאוחרת יותר היא הגשר בין הפריצה הראשונית לבין המטרה הסופית.אם אתה יכול לזהות ולעצור את התנועה בשלב זה, אתה יכול למנוע את התוצאות המזיקות ביותר.ל Firewalls ניטור פנימי (מזרח למערב) התנועה יכול לראות את הסימנים של מארח שנפגע להגיע אל מערכות פנימיות אחרות בדרכים שמתפתלות מהתנהגות נורמלית.
שיטות תנועה נפוצות מאוחרות יותר משתמשים
לתוקפים יש חוברת של טכניקות לנוע מאוחר יותר.כל אחד משאיר מאחורי עקבות ברמת הרשת שניתן לכוון את חומת האש כדי לתפוס.
Pass-the-Hash and Pass-the-Ticket
התוקף מפיץ סיסמאות ישים או כרטיסי קרברו מזיכרון על מכונה שנפגעה ומנצל אותם כדי לאמת מערכות אחרות.טכניקה זו מתעלמת בפרוטוקולים הבודדים של Sign-On (SSO) ילידים לסביבות Windows.התנועה ברשת נראית כמו תנועה אימות לגיטימית, אך המקור הוא מערכת שבדרך כלל אינה יוזמת בקשות כאלה. חומת אש יכולה לדגל ניסיונות אימות מרובים של שרת אחד לשרתים שונים בתוך חלון קצר.
שירות מרחוק (PsExec, WMI, SSH, RDP)
באמצעות כלים כמו PsExec, Windows Management Instrumentation (WMI), או Secure Shell (SSH), תוקפים מבצעים מרחוק פקודות על מכונות מטרה.כלי אלה מייצרים דפוסי תנועה ספציפיים - לדוגמה, PsExec משתמש ב-SMB (פורט 445) ויוצרים חיבורי צינורות. Firewalls אשר בודקים נתוני יישום-layer יכולים לזהות את החתימה של כלים אלה גם אם התנועה מאפשרת יציאות.
RDP Hijacking and Remote Desktop
פרוטוקול שולחן העבודה מרחוק (RDP) הוא מועדף עבור תנועה מאוחרת כי הוא מספק מפגש שולחני אינטראקטיבי.תוקפים משתמשים באישורים גנובים להתחבר באמצעות RDP ממכונה פנימית אחת לחיבורים של Unusual RDP - מיצירה לשרת, או בין מכונות שאין להן מערכת יחסים עסקית - הם דגל אדום Firewalls יכול להיכנס ולהזהיר על מקורות הפעלה של RDP, במיוחד כאשר המקור הוא לא מערכת בבריכת IT.
« « « « ⁇ פנימי ו קרטה
כמה תוקפים משתמשים במארחים פנימיים שנפצעו כדי לשלוח הודעות לשכירים אחרים, תוך קוצר יותר אישורים.בעוד שקשה לזהות את רמת חומת האש, תעבורת SMTP בלתי-מזומן בשרתים שאינם מייל יכולה להיות רמז.
משימות מתועדות והוצאה מרחוק של עבודה
התקפות יוצרות משימות מתוכננות במערכות מרוחקות לביצוע עומסי תשלום זדוניים.זה בדרך כלל כרוך ב-RPC או SMB שניתן לזהות באמצעות חומת אש המוגדרת כדי לפקח על פעילות אדמיניסטרטיבית יוצאת דופן.
כיצד חומת האש Detect Lateral Movement: Core Mechanisms
חומות אש מודרניות - במיוחד האשפות של הדור הבא (NGFW) - אינן מוגבלות לחסימת התנועה בפריפריה.הם התפתחו לבדוק את התנועה בתוך הרשת.כאן גם מנגנוני הגילוי העיקריים:
סחר ב-East-West Visibility
חומת אש מסורתית רק שומרת על הרשת של המערכת (צפון-דרום-דרום) כדי לזהות תנועה מאוחרת יותר, אתה צריך חומות אש שיכולות לבדוק תנועה בין פלחים פנימיים (מזרח למערב) זה מושג בדרך כלל על ידי פריסת אזורי אש פנימיים או באמצעות ריבוע:0irFLT:1segmented NetworkFLT:2sFLT:3 כפי מומלץ על ידי Touting פנימי, אשר מקבל על ידי תצוגות רשת פנימית, אשר ניתן לראות על ידי כל אחד מהם, אשר יש מאין כמו גם על ידי תצוגות, אשר יש מאין כמו גם על ידי סטיות בתוך רצף פנימי, אשר יש מאין אתה מקבל על ידי רצף של אבטחה, אשר יש מאין כמו גם על ידי רצף של אבטחה, אשר יש מאין אתה נמצא על ידי ⁇ , אשר יש מאין אתה מקבל על ידי ⁇ , אשר יש מאין כמו גם על ידי ⁇ , אשר יש מאין אתה נמצא על ידי ⁇ , אשר יש מאין כמו גם על ידי ⁇ , אשר יש מאין אתה נמצא על ידי ⁇ פנימי, אשר יש מאין אתה נמצא על ידי ⁇ , על ידי ⁇ , אשר יש מאין אתה נמצא על ידי ⁇ , אשר יש מאין אתה נמצא על ידי ⁇ , אשר יש מאין אתה נמצא על ידי ⁇ בתוך כל אחד, אשר
בדיקה ועיבוד מצב
חומות האש ממשיכות לעקוב אחר קשרים פעילים.אם מארח שבדרך כלל רק מגולש באינטרנט ובדוק אימייל פתאום פותח חיבורים SMB בשפע לשרתים מרובים, חומת האש יכולה לדגל זה כנופי.מעקב אחר סשן מגלה גם דפוסים יוצאי דופן כגון מארח יחיד המארגן קשרים בו זמנית רבים למטרות פנימיות שונות - סימן קלאסי של משגר התקפה עבור מערכות יקרות.
המונחים: Layer Inspection
NGFWs יכול לזהות יישומים ללא קשר לנמל שהם משתמשים בו.לדוגמה, תוקף עשוי מנהרה RDP על HTTPS לעקוף את חוק חומת האש חסימת נמל 3389.A. חומת אש של יישום יכול לזהות את פרוטוקול RDP בתוך המנהרה המוצפנת או לזהות את החתימה של כלים כמו PsExec או WinRM. יכולת זו חיונית לזיהוי תנועה מאוחרת יותר כי מסתתרת על יציאות לא סטנדרטיות.
זיהוי התנהגות ו Anomaly- Based
כמה חומות אש מתקדמות משלבות למידת מכונה כדי לקבוע בסיס של דפוסי תנועה רגילים.לאחר שהבסיס נלמד, חומת האש יכולה לזהות ספייקטים יוצאי דופן בבקשות אימות, העברות נתונים או ניסיונות חיבור.לדוגמה, אם מחלקה פיננסית מתחילה לתקשר עם בקר התחום עשרות פעמים לדקה, חומת האש יכולה ליצור התראה - גם אם התנועה תעבור בדיקות חתימה סטנדרטיות אחרת.
לכידת אש עבור גילויי תנועה מאוחרים יותר
לאחר תכונות חומת האש הנכונה הוא רק חצי הקרב.אתה חייב להגדיר אותם בחוכמה לתפוס תנועה מאוחרת יותר מבלי לטבוע את הצוות שלך בחיובים כוזבים.
המונחים: net and Enforce Strict Rules
(הפסקה של רשת היא הבסיס.חלק את הרשת שלך לאזורים: משתמשים, שרתים, DMZ, ניהול ואורח. Place Firewalls בין פלחים ואכיפת כללים המאפשרים רק תנועה הכרחית.לדוגמה, שרתים לא צריכים ליזום קשרים בשפע ליצירות ברוב המקרים.אם השרת מתחיל להתחבר למכשולים רבים, כלומר אינדיקטור חזק של תנועה מאוחרת יותר.
עקבו אחרי Authentication Traffic
הגדר חומת אש ללכידת תנועה הקשורה לאותמות כגון Kerberos (UDP 88), LDAP (389), SMB (445) ו- RDP (3389) יוצרת התראות עבור:
- מספר ניסיונות אימות כושלים ואחריו אחד מוצלח (תבנית ריסוס של כוח או סיסמה)
- כתובת IP שמאמתה מערכות רבות ושונות בתוך תקופה קצרה
- אישורים ממארח שבדרך כלל אינו מבצע פעולות כאלה (למשל, מחשב של קבלן המחבר ל- SQL Server)
תגית: Internal Port Scanning
התקפות לעתים קרובות לסרוק מערכות פנימיות כדי למצוא נמלים ושירותים פתוחים.בעוד סריקה פורט אינה תמיד זדונית, זה מבשר נפוץ לתנועה מאוחרת יותר.הגדרת חומת האש שלך כדי לזהות ולתריע על סריקות: IP ממקור אחד שמנסה להתחבר ל- IPs ליעדים מרובים באותו נמל בתוך מרווח קצר הוא חתימה סריקה.
פרוטוקול Detect Protocol Tunneling and Encapsulation
התקפות לעתים קרובות מנהרות תנועה זדונית בתוך פרוטוקולים מותרים כמו HTTP, HTTPS, או DNS. An NGFW עם פיקוח עמוק בחפיסות (DPI) יכול להסתכל בתוך התנועה של HTTPS (אם אתה מסיים את הבדיקה SSL ב-Firewall) כדי לזהות את השימוש בפרוטוקולים.עבור DNS, דפוסי שאילתה יוצאי דופן או תשובות DNS גדולות יכול להצביע על מנהרה DNS, אשר משמש לעתים לפקד ושליטה כמו גם תנועה מאוחרת יותר.
השתמש באינטגרציה של המשתמש והאנטיות של התנהגות Analytics (UEBA)
קבוצות אבטחה רבות משלבות יומני חומת אש עם פלטפורמות UEBA שפרופיל התנהגות נורמלית עבור משתמשים ומכשירים.כאשר משתמש מעולם לא נכנס לשרת מתחבר לפתע לשרתים מרובים באמצעות RDP, מערכת UEBA יכולה לגרום התראה.
גילוי מוקדם: Beyond the Firewall Alone
בעוד חומות אש הן הכרחיות, הן יעילות ביותר כאשר הן משולבות במערכת אקולוגית רחבה יותר של זיהוי.חשבו אסטרטגיות משלימים אלה:
אינטגרציה ושחיתות
שלח את יומני חומת האש שלך לפתרון מידע אבטחה וניהול אירועים (SIEM) כמו Splunk, או Azure Sentinel. SIEM יכול לקשור נתונים של חומת אש עם יומני זיהוי ותגובה (EDR) כלים, יומני Active Directory אימותים Active Directory, וסורקי פגיעות.לדוגמה, SIEM יכול לקשור התראה על חיבור חומת אש יוצא דופן עם EDR מראה כי המקור יש חשדן תהליך מאתגר, יצירת תקרית ריצה גבוהה.
איומים באינטליגנציה
הירשם להזנת מודיעין איומים הכוללים כתובות IP זדוניות, תחומים, וישרים.חלק מהפיירוולים יכולים לצרוך את המזינים האלה באופן אוטומטי ולחסום או תנועה של דגל ממקורות זדוניים.אם מארח פנימי נפגע מנסה לתקשר עם שרת פיקוד חיצוני ושליטה, חומת האש יכולה לחסום אותו ולהזהיר את צוות האבטחה באופן מיידי.
Honeypots ו- Deception Technology
מוצרי דבש עומק - מערכות דיוטי המחקות שרתים אמיתיים - בתוך הרשת שלך.התקפות שמבצעות תנועות מאוחרות יותר צפויות לגלות אינטראקציה עם אלה decoys. כאשר הם עושים, הדבש מצמיד את האינטראקציה, ואת חומת האש יכול לספק התראה נוספת, במיוחד אם ה- IP התוקף מנסה להתחבר למספר רב של decoys. זה שילוב יעיל מאוד לתפוס תנועה מאוחרת יותר.
דוגמאות אמיתיות לגילוי תנועה מאוחרת באמצעות Firewalls
כדי להביא את המושגים האלה לחיים, יש לשקול כמה תרחישים:
- (FLT:0)Scenario A - SMB Scanning:BuildFLT:1) A Workstation נגוע קוד זדוני מתחיל לסרוק את הרשת הפנימית על גבי נמל 445 עבור מערכות פגיעות.הגדר מזהה 200 ניסיונות חיבור גלויים מאותו IP בתוך 30 שניות, וגורם לסריקות סריקות פורט.
- (FLT:0)Scenario B - RDP Jump:03F1; An Attacker גוזל אישורים מעובד שולחן העזרה ומשתמש RDP כדי להתחבר לשרת קבצים.ה חומת האש מפגישת RDP ממכשירים שמעולם לא התחברו לשרת זה. SIEM מתואם זאת עם כניסה מחוץ לשעה ומגביר את האזהרה כאירוע פוטנציאלי בהמשך.
- (FLT:0)Scenario C - PsExec Abuse:03: 1:1 תוקף משתמש PsExec כדי לבצע פקודות על בקר דומיין.הגדר רואה את SMB בשם תנועה צינורות הקשורים PsExec ודגלים זה, למרות התנועה היא על נמל סטנדרטי.הצוות הביטחוני מקבל את האזהרה בתוך שניות ויכול לבדוק את נקודות הקצה של תהליך זדוני.
אתגרים ומגבלות של גילויי אשפה
אין שיטת זיהוי מושלמת. Firewalls להתמודד עם אתגרים ספציפיים בעת גילוי תנועה מאוחרת:
תנועה מוצפנת
קוד זדוני מודרני ותוקפים משתמשים יותר ויותר הצפנה כדי להתחמק מגילוי.אם חומת אש לא יכולה לבדוק את התוכן של תנועה מוצפנת, זה חייב להסתמך על metadata - מקור IP, יעד IP, נמל ותזמון.זה מקטין את זיהוי נאמנות.
Living-Off-the-Land (LoTL) Attacks
התוקף משתמש לעתים קרובות בכלים ילידים כמו ⁇ , WMI, או משימות מתוכננות המייצרות תנועה בלתי נמנעת מפעילות מינהלית רגילה. Firewalls עשויים לא להבחין בין מנהל IT לגיטימי פועל פקודה מרחוק לבין תוקף עושה את אותו הדבר.זה המקום שבו קווי בסיס התנהגותי וכלים UEBA הופכים קריטיים, כפי שהם יכולים לזהות סטייתים מתבניות נורמליות גם אם הכלים הם זהים.
חיובי שקר
חוקי זיהוי אגרסיביים יכולים ליצור נפח גבוה של חיובי כוזב, המוביל לעייפות ערנית.לדוגמה, תנועה ניהול IT לגיטימית - כגון תוכנת גיבוי, כלי ניהול תיקון, או סוכני ניטור - יכול להיראות כמו תנועה מאוחרת יותר.
בדידות של Single-Point
תוקף מיומן שמכיר את כללי חומת האש שלך יכול לנסות להתחמק מגילוי באמצעות נמלים ופרוטוקולים מותרים, או על ידי הפצת הפעילויות שלהם בחלון זמן ארוך יותר.זה מדגיש את הצורך ב-FLT:0layer הגנה מפנים 1 (השילוב של חומת אש עם גילוי נקודות קצה, ניטור אימות וניתוח התנהגות.
שיטות טובות לשימוש באשמות כדי לבצע תנועות מאוחרות יותר
ציור על לעיל, הנה קבוצה מאוחדת של שיטות הטובות ביותר:
- (FLT:0) חשיפת הרשת שלך: FLT:1 מציב חומות אש בין פלחים ואכיפת חוקי תנועה מזרח-מערביים קפדניים.
- (FLT:0) בדיקה של יישום יישומים: FLT:1 השתמש תכונות NGFW כדי לזהות יישומים ופרוטוקולים ללא קשר למספר הנמל.
- (FLT:0)Monitor אימות התנועה: FLT:1ig ואזהרה על Kerberos, LDAP, SMB, RDP ופרוטוקולים מינהליים אחרים.חפש דפוסים כמו מספר כניסות כושלות, אימות בין-צלב, ומחוץ לשעה פעילות.
- (ב) ,0) התנהגות סריקה של צוק: FLT:1 גילוי נמל רב ערך וקביעת סףים אשר מעוררים התראות ללא זעזועים.
- (FLT:0) אינטגרט עם SIEM ו-UEBA:FLT: 1 Correlate Firewall data with other מקורות כדי לשפר את נאמנות זיהוי ולהפחית את החיובים המזויפים.
- (ב) ,0) ,Use Threat Intelligence: FLT:1 להאכיל אינדיקטורים זדוניים ידועים לתוך חומת האש שלך כדי לחסום או לדגל תנועה ממקורות שנפגעו.
- (FLT:0)Conduct קבוע ביקורות בסיס תנועה:ראהFLT:1 אנליז את יומני האש שלך חודשי לזהות שינויים בדפוסי תנועה רגילים שיכולים להצביע על נוכחות בלתי מובנת.
- (FLT:0) דיפוטויים של דיפוי אסטרטגי: מיפוי 1: 1) מערכות דה-קוי בפערים שבהן התנועה המאוחרת צפויה להתרחש.
- (ב) [17] ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇
- (FLT:0) להכשיר את הצוות שלך: 1.FLT 1 , ודא כי אנליסטים מבינים את האינדיקטורים של תנועה מאוחרת וכיצד להבדיל אותם מפעילות אדמיניסטרטיבית לגיטימית.
מסקנה: Firewalls as a Cornerstone of lateral Movement Detection
התנועה המאוחרת נותרה אחד שלבי ההתקפה המאתגרים ביותר לזהות, בדיוק משום שתוקפים משתמשים באותם כלים ופרוטוקולים שארגונים מסתמכים על פעולות יומיומיות. Firewalls, כאשר הם מוגדרים ונכללים באדריכלות אבטחה שכבתית, יכולים לספק קו חזק של הגנה.על ידי ניטור התנועה ממזרח למערב, בדיקת נתונים של יישומים-שכבת אבטחה, וניתוק עם כלי אבטחה אחרים, חומת אש יכולה לתפוס את אותות התקפים עדינים של התקפה מהירה יותר, אך ורק כדי לעבור את הגדרות המערכת הפנימית, אך ורק לאחר מכן, תוך כדי טיפול בזיהוי, תוך כדי שינוי, תוך כדי שינוי של המערכת, תוך כדי שינוי של המערכת, תוך כדי שינוי של המערכת, תוך כדי שינוי של אבטחה, תוך כדי שינוי של מערכת ההפעלה, תוך כדי שינוי, תוך כדי שינוי, תוך כדי שינוי, תוך כדי שינוי של מערכת ההפעלה, תוך כדי שינוי של אבטחה, תוך כדי שינוי של מערכת אבטחה, תוך כדי שינוי של אבטחה, תוך כדי שינוי מיידי, תוך כדי טיפול בזיהוי, תוך כדי שינוי מיידי, תוך כדי שינוי, תוך כדי שינוי, תוך כדי שינוי, תוך כדי שינוי של מערכת ההפעלה, תוך כדי שינוי, תוך כדי שינוי, תוך כדי שינוי של מערכת ההפעלה, תוך כדי שינוי של מערכת ההפעלה, תוך כדי שינוי בלתי נמנע של מערכת ההפעלה, תוך כדי