Table of Contents

Comprendere il movimento laterale in attacchi informatici moderni

Il movimento laterale è una delle fasi più critiche in un ciclo di vita di attacco informatico. Si riferisce alle tecniche che gli attaccanti usano per passare progressivamente attraverso una rete dopo aver ottenuto un'azione iniziale, alla ricerca di beni di alto valore come database, controller di dominio o server di file sensibili.

Il ciclo di vita dell'attacco: dove il movimento laterale si occupa

Per apprezzare il ruolo dei firewall, aiuta a capire dove il movimento laterale si inserisce nella sequenza di attacco più ampia.

  • Accesso iniziale:[] L'attaccante si rompe attraverso un'email di phishing, sfruttata vulnerabilità, o un servizio remoto debole.
  • Persistenza e Privilege Escalation:[] Una volta dentro, installano backdoor, rubano credenziali e e elevano privilegi per muoversi liberamente.
  • Movimento letterale:[] Utilizzando le credenziali rubate o le tecniche di passaggio-the-hash, l'attaccante si sposta dall'host iniziale compromesso ad altri sistemi sulla stessa rete.
  • Data Exfiltrazione o impatto:[] Dopo aver raggiunto il target (ad esempio, un database con record sensibili), l'attaccante estrae i dati o distribuisce ransomware.

Se è possibile rilevare e fermare il movimento in questa fase, è possibile prevenire i risultati più dannosi. Firewalls monitoraggio interno (est-ovest) traffico può vedere i segni di una rivelazione di un host compromesso che raggiunge altri sistemi interni in modi che deviano dal comportamento normale.

Tecniche di movimento laterale comune Attacchi uso

Gli aggressori hanno una cartella di gioco di tecniche per muoversi lateralmente. Ciascuna parte dietro le tracce di livello di rete che i firewall possono essere sintonizzati per catturare.

Pass-the-Hash e Pass-the-Ticket

Gli aggressori estraeno le password di hash o i biglietti Kerberos dalla memoria su una macchina compromessa e li riutilizzano per autenticarsi con altri sistemi. Questa tecnica abusa dei protocolli Single Sign-On (SSO) nativi degli ambienti Windows. Il traffico di rete sembra un traffico di autenticazione legittimo, ma la fonte è un sistema che in genere non avvia tali richieste. Un firewall può contrassegnare più tentativi di autenticazione da un host a molti server diversi all'interno di una finestra di breve tempo.

Sfruttamento di servizi remoto (PsExec, WMI, SSH, RDP)

Utilizzando strumenti come PsExec, Windows Management Instrumentation (WMI), o Secure Shell (SSH), gli aggressori eseguono da remoto comandi sulle macchine di destinazione. Questi strumenti generano modelli di traffico specifici — ad esempio, PsExec utilizza SMB (port 445) e crea connessioni di tubi denominate.

Dirottamento del PSR e Desktop remoto

Il Remote Desktop Protocol (RDP) è un favorito per il movimento laterale perché fornisce una sessione desktop interattiva. Gli aggressori usano le credenziali rubate per connettersi tramite RDP da una macchina interna all'altra. Le connessioni RDP insolite — da una workstation a un server, o tra macchine che non hanno rapporti commerciali — sono una bandiera rossa. I firewall possono registrare e allertare le origini della sessione RDP, soprattutto quando la fonte è un sistema non nel pool di amministrazione IT.

Ritaglio interno di Phishing e Credenziali

Alcuni attaccanti usano host compromessi interni per inviare messaggi di phishing ad altri dipendenti, raccogliendo più credenziali. Mentre questo è più difficile da rilevare a livello del firewall, il traffico SMTP anomalo da server non-mail può essere un indizio.

Attività pianificate e esecuzione di lavori remoti

Gli aggressori creano attività programmate sui sistemi remoti per eseguire carichi dannosi. Questo in genere coinvolge il traffico RPC o SMB che può essere rilevato dai firewall configurati per monitorare per attività amministrative insolite.

Come i firewall rilevano il movimento laterale: Meccanismi fondamentali

I firewall moderni — in particolare i Firewall Next-Generation (NGFW) — non sono limitati al blocco del traffico al perimetro, ma si sono evoluti per controllare il traffico all'interno della rete.

Visibilità del traffico est-ovest

Per rilevare il movimento laterale, è necessario un firewall che può controllare il traffico tra segmenti interni (est-ovest). Questo è tipicamente ottenuto implementando le zone di firewall interne o utilizzando un ]] , che significa che il traffico interno può essere utilizzato da un firewall che si sta sviluppando.

Ispezione e monitoraggio delle sessioni

Se un host che tipicamente naviga solo sul web e controlla l'email improvvisamente apre connessioni SMB in uscita a più server, il firewall può contrassegnare questo come un anomalo. Il monitoraggio delle sessioni rivela anche modelli insoliti come un singolo host che stabilisce molte connessioni simultanee a diversi obiettivi interni — un classico segno di una scansione di un aggressore per sistemi di valore.

Applicazione Ispezione del livello

Per esempio, un attaccante potrebbe tunnel RDP su HTTPS per bypassare una regola firewall bloccando la porta 3389. Un firewall di applicazione-aware in grado di rilevare il protocollo RDP all'interno del tunnel crittografato o riconoscere la firma di strumenti come PsExec o WinRM. Questa capacità è essenziale per rilevare il movimento laterale che si nasconde sulle porte non standard.

Rilevazione comportamentale e anomale

Alcuni firewall avanzati incorporano l'apprendimento automatico per stabilire una linea di base dei normali modelli di traffico. Una volta che la linea di base è imparata, il firewall può rilevare punte insolite nelle richieste di autenticazione, trasferimenti di dati o tentativi di connessione. Ad esempio, se una stazione di lavoro del dipartimento di finanza inizia a comunicare con il controller di dominio decine di volte al minuto, il firewall può generare un avviso - anche se il traffico avrebbe altrimenti passare controlli di firma standard.

Configurazione di Firewall per la rilevazione del movimento laterale

Avere le caratteristiche del firewall giusto è solo la metà della battaglia. È necessario configurarle in modo intelligente per catturare il movimento laterale senza affogare il vostro team in falsi positivi.

Segment la tua rete e applica regole severe

Dividere la rete in zone: utenti, server, DMZ, gestione e guest. Posizionare i firewall tra segmenti e applicare regole che consentano solo il traffico necessario. Ad esempio, i server non dovrebbero avviare connessioni in uscita alle workstation nella maggior parte dei casi. Se un server inizia a connettersi a molte workstation, che è un forte indicatore del movimento laterale.

Monitoraggio del traffico di autenticazione

Configurare il log del firewall per catturare il traffico relativo all'autenticazione come Kerberos (UDP 88), LDAP (389), SMB (445), e RDP (3389).

  • Diversi tentativi di autenticazione falliti seguiti da uno di successo (un modello di spray brute-force o password)
  • Un indirizzo IP che autentica molti sistemi diversi entro un breve periodo
  • Autentichezza da un host che in genere non esegue tali azioni (ad esempio, il computer di un receptionist che si collega a un SQL Server)

Avviso sull'analizzatore della porta interna

Mentre la scansione della porta non è sempre dannosa, è un precursore comune del movimento laterale. Configurare il firewall per rilevare e avvisare le scansioni: un IP di singola sorgente che tenta connessioni a IP di destinazione multipli sulla stessa porta entro un breve intervallo è una firma di scansione. Molti firewall hanno moduli di rilevamento della scansione della porta incorporati che possono essere abilitati.

Rilevamento del protocollo Tunneling e l'incapsulamento

Un NGFW con ispezione profonda dei pacchetti (DPI) può guardare all'interno del traffico HTTPS (se si termina l'ispezione SSL al firewall) per rilevare l'abuso del protocollo. Per i modelli di query insoliti DNS o le grandi risposte DNS possono indicare tunneling DNS, che a volte è utilizzato per il comando e il controllo, nonché per il movimento laterale.

Utilizzare l'utente e l'entity Behavior Analytics (UEBA) Integrazioni

Molti team di sicurezza integrano i log del firewall con piattaforme UEBA che profilano il comportamento normale per gli utenti e i dispositivi. Quando un utente non accede mai a un server si collega improvvisamente a più server tramite RDP, il sistema UEBA può attivare un avviso.

Rilevamento avanzato: oltre il Firewall

Mentre i firewall sono indispensabili, sono più efficaci quando integrati in un ecosistema di rilevamento più ampio.

Integrazione e Correlazione SIEM

Invia i tuoi registri firewall a una soluzione di Security Information and Event Management (SIEM) come Splunk, Elastic o Azure Sentinel. Il SIEM può correlare i dati del firewall con i log dei tool di rilevamento e risposta (EDR), i log di autenticazione Active Directory e gli scanner di vulnerabilità. Ad esempio, un SIEM può correlare un avviso firewall su una connessione SMB insolita con un avviso EDR che mostra che l'host sorgente ha un processo sospetto in esecuzione, creando un incidente di alto.

Alimenti di intelligenza minaccia

Alcuni firewall possono consumare questi feed automaticamente e bloccare o bloccare il traffico da fonti dannose. Se un host interno compromesso tenta di comunicare con un server di comando e controllo esterno, il firewall può bloccare e avvisare immediatamente il team di sicurezza.

Miele e tecnologia dell'inganno

I dispositivi di trasporto del miele di distribuzione — i sistemi di decoy che imitano i server reali — all'interno della rete. Gli attaccanti che effettuano il movimento laterale sono suscettibili di scoprire e interagire con questi decoy. Quando lo fanno, la pentola del miele registra l'interazione, e il firewall può fornire un avviso aggiuntivo, soprattutto se l'IP attaccante tenta di connettersi a più decoys.

Esempi reali del movimento laterale di rilevamento tramite Firewall

Per portare a vita questi concetti, prendere in considerazione alcuni scenari:

  • Scenario A — SMB Scanning:[[] Una workstation infettata da malware inizia a scansionare la rete interna sulla porta 445 per sistemi vulnerabili. Il firewall rileva 200 tentativi di connessione in uscita da quell'IP in 30 secondi e attiva un avviso di scansione della porta. Il team di sicurezza isola l'host prima che l'attaccante possa passare ad un'altra macchina.
  • Scenario B — RDP Jump:[[] Un attaccante ruba le credenziali da un dipendente della scrivania e utilizza RDP per connettersi a un server di file. Il firewall registra la sessione RDP da una workstation che non era mai stata collegata in precedenza a quel server. Il SIEM correla con un login di ore e aumenta l'avviso come potenziale incidente di movimento laterale.
  • Scenario C — PsExec Abuse:[[] Un attaccante utilizza PsExec per eseguire comandi su un controller di dominio. Il firewall vede il traffico di tubi denominato SMB associato a PsExec e lo bandiere, anche se il traffico è su una porta standard. Il team di sicurezza riceve l'allarme entro pochi secondi e può controllare i log di endpoint per il processo dannoso.

Sfide e limitazioni della rilevazione basata su firewall

Nessun metodo di rilevamento è perfetto. I firewall affrontano sfide specifiche quando rilevano il movimento laterale:

Traffico crittografato

Se un firewall non riesce a controllare il contenuto del traffico crittografato, deve fare affidamento su metadati — IP sorgente, IP di destinazione, porta e tempi. Questo riduce la fedeltà di rilevamento. ispezione SSL/TLS[]] è una soluzione, ma richiede un'attenta implementazione per evitare di rompere il traffico legittimo e deve rispettare le normative sulla privacy.

Attacchi di vita-Off-the-Land (LoTL)

Gli aggressori spesso utilizzano strumenti nativi come PowerShell, WMI o compiti programmati che generano il traffico indistinguibile dalla normale attività amministrativa. I firewall non possono distinguere tra un amministratore IT legittimo che esegue un comando remoto e un aggressore che fa lo stesso.

Falsi Positivi

Le regole di rilevamento aggressivo possono generare un elevato volume di falsi positivi, portando ad allertare la fatica. Ad esempio, il traffico di gestione IT legittimo — come il software di backup, gli strumenti di gestione patch, o gli agenti di monitoraggio — può assomigliare al movimento laterale.

Evasione a singolo punto

Un abile attaccante che conosce le regole del firewall può provare a evadere il rilevamento utilizzando porte e protocolli che sono consentiti, o diffondendo le loro attività attraverso una finestra di tempo più lungo. Questo sottolinea la necessità di una difesa a strati[[]]]] che combina firewall con rilevamento endpoint, monitoraggio dell'autenticazione e analisi dei comportamenti.

Migliori Pratiche per l'utilizzo di Firewall per rilevare il movimento laterale

Disegnando quanto sopra, ecco un insieme consolidato di best practice:

Conclusione: Firewalls come pietra angolare della rilevazione del movimento laterale

Il movimento laterale rimane uno dei più impegnativi stadi di attacco per rilevare, proprio perché gli attaccanti utilizzano gli stessi strumenti e protocolli che le organizzazioni si affidano per le operazioni quotidiane. I firewall, quando si configurano e si integrano in un'architettura di sicurezza a strati, possono fornire una potente linea di difesa.