Ağ Saldırılarında Daha Daha Daha Daha Daha Daha Daha Daha Daha Daha Daha Daha Daha Daha Daha Daha Daha Daha Daha Daha Daha Daha Daha Daha Daha Daha Daha Daha Daha Daha Daha Daha Daha Daha Daha Daha Daha Daha Daha Daha Daha Daha Azal Harekete Nasıl Güvenlik Duvarı Kullanılır

Modern Cyber Attacks'teki Daha Daha Daha Daha Daha Daha Daha Daha Daha Daha Daha Daha Daha Sonra Hareketleri Anlamak

Daha sonra hareket, veri tabanları, alan kontrolleri veya hassas dosya sunucuları gibi yüksek değerli varlıklardan biridir. Acil alarmlar aksine, daha sonra hareket eden bir sistemden diğerine doğru hareket eden bir ağ üzerinden hareket etmek için kullanılan tekniklere göre, daha sonra yasal kimlikleri kullanarak, yerel araçları ve standart protokolleri kullanarak.Bu, daha sonra hesaplanan bir şekilde tespit etmek zorlaşır.

Saldırı Yaşam döngüsü: Daha sonra Hareket Occurs

Güvenlik duvarlarının rolünü takdir etmek için, daha sonra hareketin daha geniş saldırı sırasına uygun olduğunu anlamaya yardımcı olur.Yaşam döngüsü genellikle aşamalarda ortaya çıkıyor:

Daha sonra hareket, ilk ihlal ve son hedef arasındaki köprüdür. Bu aşamada hareketi tespit edebilir ve durdurabilirsiniz, en zararlı sonuçları engelleyebilirsiniz. Güvenlik Duvarı İç (doğu-batı) trafik, normal davranıştan vazgeçen şekillerde uzlaşmaya varan bir uzlaşma işaretlerini görebilir.

Common Lateral Hareket Teknikleri Saldırıcıları Kullanıyor

Saldırıcılar daha sonra hareket etmek için bir oyun kitabına sahiptir. Her biri güvenlik duvarının yakalayabileceği ağ seviyesindeki izlerinin arkasında bırakır. Aşağıda en yaygın yöntemler şunlardır:

Geçin -Hash ve Pass-the- ⁇

Saldırıcılar şifreyi ya da Kerberos biletlerini bir uzlaşma makinesi üzerinde hafızadan çıkarır ve bunları diğer sistemlere özgün olarak yeniden döndürürler. Bu teknik, Single Sign-On (SSO) protokollerinin Windows ortamlarına yerel olarak protokolleri gösterir. Ağ trafiği yasal kimlik doğrulama trafiği gibi görünüyor, ancak kaynak genellikle böyle talepleri başlatmıyor bir sistemdir. Bir güvenlik duvarı kısa sürede birçok farklı sunucudan farklı kimlik doğrulama girişimlerine izin verebilir.

Uzak Hizmet Açıklama (PsExec, WMI, SSH, RDP)

PsExec, Windows Management Instrumentation (WMI) veya Secure Shell (SSH), saldırganlar hedef makinelerde komutlar yürütürler. Bu araçlar belirli trafik modelleri üretir - örneğin, PsExec SMB (port 445) kullanır ve uygulama-katlı verilerin imzasını tespit edebilir.

RDP Kaçırma ve Uzak Masaüstü

Uzak Masaüstü Protokolü (RDP) daha sonra hareket için favoridir, çünkü bir interaktif masaüstü oturumu sağlar. Saldırıcılar bir iç makineden diğerine RDP ile bağlantı kurmak için çalınır. Unusual RDP bağlantıları - bir iş istasyonundan bir sunucuya veya iş ilişkisi olmayan makineler arasında - özellikle de RDP seanslarında kırmızı bayrak vardır.

İç Phishing ve Credential

Bazı saldırganlar diğer çalışanlara karşı sahte mesajlar göndermek için içsel uzlaşmaya ev sahipliği yaparlar, daha fazla bilgi sahibi olurlar. Bu, güvenlikli olmayan SMTP trafiğinin güvenliksiz sunuculardan tespit edilmesi daha zordur.

Kayıtlar ve Uzak İşi

Saldırıcılar kötü niyetli maaş yüklerini uygulamak için uzaktan sistemler üzerinde planlanan görevleri yaratırlar. Bu genellikle RPC veya SMB trafiğinin olağandışı yönetim aktivitesi için izlemesi için yapılandırılabilir güvenlik trafiği içerir.

Güvenlik Duvarı Daha Daha Daha Daha Daha Sonra Hareket: Core Mechanisms

Modern güvenlik duvarları - özellikle Next-Generation Firewalls (NGFW) - çevrede trafik engellemekle sınırlı değildir. Ayrıca ağ içinde trafik kontrol etmek için geliştiler. İşte birincil algılama mekanizmaları:

Doğu-Batı Trafik Vibilite

Geleneksel güvenlik duvarları sadece ağ çevresinin (north-south trafiği) tespit edilmesi için, iç segmentler (doğu-batı-batı) arasında trafik kontrol edebilecek güvenlik duvarına veya bir şekilde giriş yaparak elde edilir:0]).[Dönetici:2]) ).

Devletli Muayene ve Oturum İzleme

Güvenlikler aktif bağlantıları takip eder. Eğer bir ev sahibi sadece web'i gözler ve e-posta aniden birden çok sunucuya kadar açılan SMB bağlantılarını açarsa, güvenlik duvarı bunu bir araya gelerek, olağanüstü desenler olarak da ortaya koyar.

Uygulama Katmanı Muayenesi

NGFWs, kullandıkları limandan bağımsız olarak uygulamaları tanımlayabilir. Örneğin, bir saldırgan, standart olmayan limanlarda saklanan bir güvenlik duvarı kuralı engelleme port 3389'i atlatmak için HTTPS'ye tünel edebilir. Şifreli tüneldeki RDP protokolünü tespit edebilir veya PsExec veya WinRM gibi araçları tanıyabilir.

Davranış ve Anomaly-Based Tespit

Bazı gelişmiş güvenlik duvarları normal trafik modellerinin temel hatları oluşturmak için makine öğrenimi içerir.Bir zamanlar temelin öğrenildiği zaman, güvenlik başka türlü standart imza çeklerini tespit edebilir, veri transferleri veya bağlantı girişimleri. Örneğin, bir finans departmanı iş istasyonu dakika başına iletişim kurmaya başlarsa, güvenlik bir uyarı oluşturabilir - trafik standart imza çekleri bile.

Daha sonra Hareket Tespiti için Güvenlik Duvarının Belirlenmesi

Doğru güvenlik duvarı özelliklerine sahip olmak sadece savaşın yarısıdır. Takımını yanlış pozitiflere boğulmadan daha sonra hareket yakalamaları akıllıca bir şekilde yapılandırmalısınız.

Ağ ve Enforce Strict Kuralları

Ağ segmentasyonu temeldir. Ağlarınızı bölgelere böl: kullanıcılar, sunucular, DMZ, yönetim ve misafir.Katılım kuralları arasında yer alan güvenlik kurallarının yalnızca gerekli trafiklere izin verdiği kurallarla ilgili kurallar geçerlidir. Örneğin, sunucular çoğu durumda iş istasyonlarına bağlantı kurmaz ve diğer her şeyi engeller.

Monitor Authentication Trafik

Kerberos (UDP 88) gibi kimlik doğrulama ile ilgili trafik yakalamaya giriş yapın, LDAP89) (3, SMB (445) ve RDP (3389) Uyarılar oluşturun:

  • Başarılı bir (kahkaha-gücü veya şifre spreyi) takip edilen çok sayıda başarısız kimlik doğrulama denemesi (bir brute-force veya şifre spreyi)
  • Kısa bir süre içinde birçok farklı sisteme otantik olan IP adresi
  • Genellikle böyle eylemleri gerçekleştirmeyen bir ev sahibinden gelen kimlikler (örneğin, bir resepsiyonistin bir SQL Server'a bağlanan bilgisayar)

İç Port Scanning Üzerine Uyarı

Saldırıcılar genellikle açık limanlar ve hizmetleri bulmak için iç sistemleri tarar. port tarama her zaman kötü niyetli değildir, daha sonra hareket için ortak bir öncüdür. Taramalarda algılama ve uyarılamalar için duvarı yapılandırın: aynı porttaki bağlantıların tek bir kaynak IP, kısa bir süre içinde bir tarama imzasıdır.

Protokol Tünel ve Enkapsülasyonu

Saldırıcılar genellikle HTTP, HTTPS veya DNS gibi protokolleri kötüye kullanan tünel zararlı trafik. derin paket denetimi ile bir NGFW (DPI) bazen HTTPS trafiğini (veya güvenlik denetimlerini güvenlikle sonlandırabilir) DNS, olağandışı sorgu kalıpları veya büyük DNS yanıtları için DNS tünellerini tespit etmek için DNS yanıtları için kullanılır.

Kullanıcı ve Entity Davranış Analytics (UEBA) Entegrasyonları Kullanın

Birçok güvenlik ekibi, ABD'deki kullanıcıların ve cihazlar için normal davranışları profili belirleyen UEBA platformlarıyla güvenlik kartlarını entegre eder.Bir kullanıcı asla bir sunucuya girişdiğinde aniden RDP aracılığıyla birden fazla sunucuya bağlanır, UEBA sistemi standart formatlarda ayrıntılı girişler tetikleyebilir.

Gelişmiş Analiz: Yalnızlık Ötesinde

Güvenlik duvarları vazgeçilmez olsa da, daha geniş bir algılama ekosistemine entegre edildiğinde en etkililerdir.Bu tamamlayıcı stratejileri göz önünde bulundurun:

SIEM Entegrasyon ve Korrelasyon

Güvenlik Bilgileri ve Olay Yönetimi (SIEM) için güvenlik girişlerinizi gönderin Splunk, Elastic veya Azure Sentinel. SIEM, uç nokta algılama ve yanıt (EDR) araçlarıyla ilgili güvenlik uyarılarını gösteren güvenlik bilgileri ile ilişkilendirebilir. Örneğin, bir SIEM, EDR uyarısıyla alışılmadık bir SMB bağlantısıyla ilgili bir güvenlik uyarısıyla ilgili bir güvenlik uyarısında bulunabilir.

Tehdit Zekası Feeds

Bilinen kötü niyetli IP adresleri, alanları içeren tehdit istihbarat beslemelerine abone olun ve yok. Bazı güvenlik duvarları bu beslemeleri otomatik olarak ve blok veya bayrak trafiğini kötü kaynaklardan engelleyebilir.Eğer bir uzlaşmacı iç ev sahibi dış kumandanla iletişim kurmaya çalışırsa, güvenlik ekibini hemen engelleyebilir.

Honeypots and Deception Technology

İşbirlikli balpotlar - gerçek sunuculara benzeyen mikre sistemler - ağın içinde saldırganlar daha sonra hareket eden saldırganlar, bu decoys ile etkileşimde bulunmalı ve etkileşimde bulunmalı.Ne zaman yaptıklarında, balpot etkileşimi ve güvenlik duvarı ek bir uyarı sağlayabilir, özellikle de saldırı IP'nin birden çok dekolmana bağlanmaya çalıştığını.

Güvenlik Duvarı aracılığıyla Daha Daha Fazla Hareket Tespiti

Bu kavramları hayata getirmek için, birkaç senaryo düşünün:

Güvenlik Duvarının Zorlukları ve Sınırları

Test yöntemi mükemmel değildir. Güvenlikler daha sonra hareket tespit edildiğinde belirli zorluklarla karşı karşıya kalır:

Şifrelenmiş Trafik

Modern yazılımlar ve saldırganlar giderek daha fazla şifrelemeyi şarj etmek için kullanır. Bir güvenlik duvarı şifreli trafiği inceleyemezse, metadata'ya güvenmelidir - kaynak IP, hedef IP, port ve zamanlama.Bu algılamayı azaltır. [FONTSSL/TLS denetim bir çözümdür, ancak yasal trafiği bozmaktan ve gizlilik kurallarına uyması gerekir.

Yaşam-Off-the-Land (LoTL) Saldırılar

Saldırıcılar genellikle PowerShell, WMI gibi yerel araçları kullanırlar veya normal yönetim faaliyetlerinden sapmak için trafik üreten görevleri planlayabilirler. Güvenlik Duvarı uzaktan kumanda ile saldırgan aynı şeyi yapıyor.Bu, davranışsal temellerin ve UEBA araçlarının aynı olduğunu algılar.

Yanlış Olumlular

Saldırgan algılama kuralları yüksek miktarda sahte pozitif üretebilir, örneğin, meşru IT yönetimi trafiği - yedekleme yazılımı, yarı yönetim araçları veya izleme ajanları gibi - daha sonra hareket gibi görünebilir.(0) Beyaz liste iyi trafik).

Single-Point Evasion

Güvenlik kurallarınızı bilen yetenekli bir saldırgan, izin verilen limanları ve protokolleri kullanarak algılamayı veya daha uzun bir süre boyunca faaliyetlerini yayarak algılamayı deneyebilir.Bu, aENFLT:0) katmanlı savunma ihtiyacını işaret ediyor.

Güvenlik Duvarının Daha Daha Daha Daha Daha Daha Daha Daha Daha İyi Hareketleri Kullanılması için En İyi Uygulamalar

Yukarıdaki resim, burada en iyi uygulamalar için konsolide edilmiş bir set:

Sonuç: Daha sonra Hareket Tespiti Bir Köşetaşı Olarak Güvenlik

Daha sonra hareket, tespit etmek için en zorlu saldırı aşamalarından biri olarak kalır, çünkü saldırganlar, organizasyonların günlük operasyonlara güvendiği aynı araçları ve protokolleri kullanırlar. Güvenlik mimarisine entegre edildiğinde, yalnızca bir savunma hattının ötesine geçmeyi ve güvenlik duvarının son noktası algılamasını sağlayarak, izleme ve kullanıcı davranışınız arasındaki hassas bir uyarıları yakalamak için güvenlik önlemlerinin ve güvenlik önlemlerinin sabit bir uyarılarını kullanarak, güvenli bir şekilde ayarlamanızı sağlar.