Ağ Saldırılarında Daha Daha Daha Daha Daha Daha Daha Daha Daha Daha Daha Daha Daha Daha Daha Daha Daha Daha Daha Daha Daha Daha Daha Daha Daha Daha Daha Daha Daha Daha Daha Daha Daha Daha Daha Daha Daha Daha Daha Daha Daha Daha Azal Harekete Nasıl Güvenlik Duvarı Kullanılır
Modern Cyber Attacks'teki Daha Daha Daha Daha Daha Daha Daha Daha Daha Daha Daha Daha Daha Sonra Hareketleri Anlamak
Daha sonra hareket, veri tabanları, alan kontrolleri veya hassas dosya sunucuları gibi yüksek değerli varlıklardan biridir. Acil alarmlar aksine, daha sonra hareket eden bir sistemden diğerine doğru hareket eden bir ağ üzerinden hareket etmek için kullanılan tekniklere göre, daha sonra yasal kimlikleri kullanarak, yerel araçları ve standart protokolleri kullanarak.Bu, daha sonra hesaplanan bir şekilde tespit etmek zorlaşır.
Saldırı Yaşam döngüsü: Daha sonra Hareket Occurs
Güvenlik duvarlarının rolünü takdir etmek için, daha sonra hareketin daha geniş saldırı sırasına uygun olduğunu anlamaya yardımcı olur.Yaşam döngüsü genellikle aşamalarda ortaya çıkıyor:
- [FONT:0)Initial Access:[[Dönetici:[Dönetici:[Dönetici: · 1 ) Saldırıcı bir e-posta yoluyla kırılır, kırılganlığı veya zayıf uzaktan hizmet.
- [FONT:0)Persistence ve Privilege Escalasyon:[[Dönetici: 1 ) İçeride bir kez arka kapılarını, seslerini, kimlikleri yüklemek ve özgürce hareket etmek için ayrıcalıklar yükseltmek.
- [FONT:0]Lateral Hareket:[Döneticileri kullanarak veya geç-hash teknikleri kullanarak, saldırgan aynı ağdaki ilk uzlaşmacılardan hareket eder.
- [FONT:0)Data Exfil veya Etkisi:[Dönetici:[Dönetici:0) Hedefe ulaştıktan sonra (örneğin, hassas kayıtlara sahip bir veritabanı), saldırgan veri veya yazılımları çıkarır.
Daha sonra hareket, ilk ihlal ve son hedef arasındaki köprüdür. Bu aşamada hareketi tespit edebilir ve durdurabilirsiniz, en zararlı sonuçları engelleyebilirsiniz. Güvenlik Duvarı İç (doğu-batı) trafik, normal davranıştan vazgeçen şekillerde uzlaşmaya varan bir uzlaşma işaretlerini görebilir.
Common Lateral Hareket Teknikleri Saldırıcıları Kullanıyor
Saldırıcılar daha sonra hareket etmek için bir oyun kitabına sahiptir. Her biri güvenlik duvarının yakalayabileceği ağ seviyesindeki izlerinin arkasında bırakır. Aşağıda en yaygın yöntemler şunlardır:
Geçin -Hash ve Pass-the- ⁇
Saldırıcılar şifreyi ya da Kerberos biletlerini bir uzlaşma makinesi üzerinde hafızadan çıkarır ve bunları diğer sistemlere özgün olarak yeniden döndürürler. Bu teknik, Single Sign-On (SSO) protokollerinin Windows ortamlarına yerel olarak protokolleri gösterir. Ağ trafiği yasal kimlik doğrulama trafiği gibi görünüyor, ancak kaynak genellikle böyle talepleri başlatmıyor bir sistemdir. Bir güvenlik duvarı kısa sürede birçok farklı sunucudan farklı kimlik doğrulama girişimlerine izin verebilir.
Uzak Hizmet Açıklama (PsExec, WMI, SSH, RDP)
PsExec, Windows Management Instrumentation (WMI) veya Secure Shell (SSH), saldırganlar hedef makinelerde komutlar yürütürler. Bu araçlar belirli trafik modelleri üretir - örneğin, PsExec SMB (port 445) kullanır ve uygulama-katlı verilerin imzasını tespit edebilir.
RDP Kaçırma ve Uzak Masaüstü
Uzak Masaüstü Protokolü (RDP) daha sonra hareket için favoridir, çünkü bir interaktif masaüstü oturumu sağlar. Saldırıcılar bir iç makineden diğerine RDP ile bağlantı kurmak için çalınır. Unusual RDP bağlantıları - bir iş istasyonundan bir sunucuya veya iş ilişkisi olmayan makineler arasında - özellikle de RDP seanslarında kırmızı bayrak vardır.
İç Phishing ve Credential
Bazı saldırganlar diğer çalışanlara karşı sahte mesajlar göndermek için içsel uzlaşmaya ev sahipliği yaparlar, daha fazla bilgi sahibi olurlar. Bu, güvenlikli olmayan SMTP trafiğinin güvenliksiz sunuculardan tespit edilmesi daha zordur.
Kayıtlar ve Uzak İşi
Saldırıcılar kötü niyetli maaş yüklerini uygulamak için uzaktan sistemler üzerinde planlanan görevleri yaratırlar. Bu genellikle RPC veya SMB trafiğinin olağandışı yönetim aktivitesi için izlemesi için yapılandırılabilir güvenlik trafiği içerir.
Güvenlik Duvarı Daha Daha Daha Daha Daha Sonra Hareket: Core Mechanisms
Modern güvenlik duvarları - özellikle Next-Generation Firewalls (NGFW) - çevrede trafik engellemekle sınırlı değildir. Ayrıca ağ içinde trafik kontrol etmek için geliştiler. İşte birincil algılama mekanizmaları:
Doğu-Batı Trafik Vibilite
Geleneksel güvenlik duvarları sadece ağ çevresinin (north-south trafiği) tespit edilmesi için, iç segmentler (doğu-batı-batı) arasında trafik kontrol edebilecek güvenlik duvarına veya bir şekilde giriş yaparak elde edilir:0]).[Dönetici:2]) ).
Devletli Muayene ve Oturum İzleme
Güvenlikler aktif bağlantıları takip eder. Eğer bir ev sahibi sadece web'i gözler ve e-posta aniden birden çok sunucuya kadar açılan SMB bağlantılarını açarsa, güvenlik duvarı bunu bir araya gelerek, olağanüstü desenler olarak da ortaya koyar.
Uygulama Katmanı Muayenesi
NGFWs, kullandıkları limandan bağımsız olarak uygulamaları tanımlayabilir. Örneğin, bir saldırgan, standart olmayan limanlarda saklanan bir güvenlik duvarı kuralı engelleme port 3389'i atlatmak için HTTPS'ye tünel edebilir. Şifreli tüneldeki RDP protokolünü tespit edebilir veya PsExec veya WinRM gibi araçları tanıyabilir.
Davranış ve Anomaly-Based Tespit
Bazı gelişmiş güvenlik duvarları normal trafik modellerinin temel hatları oluşturmak için makine öğrenimi içerir.Bir zamanlar temelin öğrenildiği zaman, güvenlik başka türlü standart imza çeklerini tespit edebilir, veri transferleri veya bağlantı girişimleri. Örneğin, bir finans departmanı iş istasyonu dakika başına iletişim kurmaya başlarsa, güvenlik bir uyarı oluşturabilir - trafik standart imza çekleri bile.
Daha sonra Hareket Tespiti için Güvenlik Duvarının Belirlenmesi
Doğru güvenlik duvarı özelliklerine sahip olmak sadece savaşın yarısıdır. Takımını yanlış pozitiflere boğulmadan daha sonra hareket yakalamaları akıllıca bir şekilde yapılandırmalısınız.
Ağ ve Enforce Strict Kuralları
Ağ segmentasyonu temeldir. Ağlarınızı bölgelere böl: kullanıcılar, sunucular, DMZ, yönetim ve misafir.Katılım kuralları arasında yer alan güvenlik kurallarının yalnızca gerekli trafiklere izin verdiği kurallarla ilgili kurallar geçerlidir. Örneğin, sunucular çoğu durumda iş istasyonlarına bağlantı kurmaz ve diğer her şeyi engeller.
Monitor Authentication Trafik
Kerberos (UDP 88) gibi kimlik doğrulama ile ilgili trafik yakalamaya giriş yapın, LDAP89) (3, SMB (445) ve RDP (3389) Uyarılar oluşturun:
- Başarılı bir (kahkaha-gücü veya şifre spreyi) takip edilen çok sayıda başarısız kimlik doğrulama denemesi (bir brute-force veya şifre spreyi)
- Kısa bir süre içinde birçok farklı sisteme otantik olan IP adresi
- Genellikle böyle eylemleri gerçekleştirmeyen bir ev sahibinden gelen kimlikler (örneğin, bir resepsiyonistin bir SQL Server'a bağlanan bilgisayar)
İç Port Scanning Üzerine Uyarı
Saldırıcılar genellikle açık limanlar ve hizmetleri bulmak için iç sistemleri tarar. port tarama her zaman kötü niyetli değildir, daha sonra hareket için ortak bir öncüdür. Taramalarda algılama ve uyarılamalar için duvarı yapılandırın: aynı porttaki bağlantıların tek bir kaynak IP, kısa bir süre içinde bir tarama imzasıdır.
Protokol Tünel ve Enkapsülasyonu
Saldırıcılar genellikle HTTP, HTTPS veya DNS gibi protokolleri kötüye kullanan tünel zararlı trafik. derin paket denetimi ile bir NGFW (DPI) bazen HTTPS trafiğini (veya güvenlik denetimlerini güvenlikle sonlandırabilir) DNS, olağandışı sorgu kalıpları veya büyük DNS yanıtları için DNS tünellerini tespit etmek için DNS yanıtları için kullanılır.
Kullanıcı ve Entity Davranış Analytics (UEBA) Entegrasyonları Kullanın
Birçok güvenlik ekibi, ABD'deki kullanıcıların ve cihazlar için normal davranışları profili belirleyen UEBA platformlarıyla güvenlik kartlarını entegre eder.Bir kullanıcı asla bir sunucuya girişdiğinde aniden RDP aracılığıyla birden fazla sunucuya bağlanır, UEBA sistemi standart formatlarda ayrıntılı girişler tetikleyebilir.
Gelişmiş Analiz: Yalnızlık Ötesinde
Güvenlik duvarları vazgeçilmez olsa da, daha geniş bir algılama ekosistemine entegre edildiğinde en etkililerdir.Bu tamamlayıcı stratejileri göz önünde bulundurun:
SIEM Entegrasyon ve Korrelasyon
Güvenlik Bilgileri ve Olay Yönetimi (SIEM) için güvenlik girişlerinizi gönderin Splunk, Elastic veya Azure Sentinel. SIEM, uç nokta algılama ve yanıt (EDR) araçlarıyla ilgili güvenlik uyarılarını gösteren güvenlik bilgileri ile ilişkilendirebilir. Örneğin, bir SIEM, EDR uyarısıyla alışılmadık bir SMB bağlantısıyla ilgili bir güvenlik uyarısıyla ilgili bir güvenlik uyarısında bulunabilir.
Tehdit Zekası Feeds
Bilinen kötü niyetli IP adresleri, alanları içeren tehdit istihbarat beslemelerine abone olun ve yok. Bazı güvenlik duvarları bu beslemeleri otomatik olarak ve blok veya bayrak trafiğini kötü kaynaklardan engelleyebilir.Eğer bir uzlaşmacı iç ev sahibi dış kumandanla iletişim kurmaya çalışırsa, güvenlik ekibini hemen engelleyebilir.
Honeypots and Deception Technology
İşbirlikli balpotlar - gerçek sunuculara benzeyen mikre sistemler - ağın içinde saldırganlar daha sonra hareket eden saldırganlar, bu decoys ile etkileşimde bulunmalı ve etkileşimde bulunmalı.Ne zaman yaptıklarında, balpot etkileşimi ve güvenlik duvarı ek bir uyarı sağlayabilir, özellikle de saldırı IP'nin birden çok dekolmana bağlanmaya çalıştığını.
Güvenlik Duvarı aracılığıyla Daha Daha Fazla Hareket Tespiti
Bu kavramları hayata getirmek için, birkaç senaryo düşünün:
- [FONT:0]Scenario A - SMB Tarama: Havalimanları ile enfekte olan bir iş istasyonu, kırılgan sistemler için 445 port'ta iç ağı tarar.The firewall detects 200 outbound connection attempts from that IP in 30 saniye ve bir port tarama uyarısı yapar.
- [FONT:0]Scenario B – RDP Jump: Bir saldırgan, bir yardım masası çalışanından gelen ve RDP'yi bir dosya sunucusuna bağlanmak için kullanması için kullanır. Güvenlik duvarı daha önce bu sunucuya bağlı olmayan bir iş istasyonu oturum açma oturumunu kullanır.
- [FONT:0]Scenario C – PsExec kötüye kullanım:[Dönetici:[Dönetici:0) Bir saldırganın bir alan kontrolörü için PsExec'i kullanması için PsExec'i görür.The firewall see the SMB called pipe traffic associated with PsExec and flags it, even the traffic is on a standard port.
Güvenlik Duvarının Zorlukları ve Sınırları
Test yöntemi mükemmel değildir. Güvenlikler daha sonra hareket tespit edildiğinde belirli zorluklarla karşı karşıya kalır:
Şifrelenmiş Trafik
Modern yazılımlar ve saldırganlar giderek daha fazla şifrelemeyi şarj etmek için kullanır. Bir güvenlik duvarı şifreli trafiği inceleyemezse, metadata'ya güvenmelidir - kaynak IP, hedef IP, port ve zamanlama.Bu algılamayı azaltır. [FONTSSL/TLS denetim bir çözümdür, ancak yasal trafiği bozmaktan ve gizlilik kurallarına uyması gerekir.
Yaşam-Off-the-Land (LoTL) Saldırılar
Saldırıcılar genellikle PowerShell, WMI gibi yerel araçları kullanırlar veya normal yönetim faaliyetlerinden sapmak için trafik üreten görevleri planlayabilirler. Güvenlik Duvarı uzaktan kumanda ile saldırgan aynı şeyi yapıyor.Bu, davranışsal temellerin ve UEBA araçlarının aynı olduğunu algılar.
Yanlış Olumlular
Saldırgan algılama kuralları yüksek miktarda sahte pozitif üretebilir, örneğin, meşru IT yönetimi trafiği - yedekleme yazılımı, yarı yönetim araçları veya izleme ajanları gibi - daha sonra hareket gibi görünebilir.(0) Beyaz liste iyi trafik).
Single-Point Evasion
Güvenlik kurallarınızı bilen yetenekli bir saldırgan, izin verilen limanları ve protokolleri kullanarak algılamayı veya daha uzun bir süre boyunca faaliyetlerini yayarak algılamayı deneyebilir.Bu, aENFLT:0) katmanlı savunma ihtiyacını işaret ediyor.
Güvenlik Duvarının Daha Daha Daha Daha Daha Daha Daha Daha Daha İyi Hareketleri Kullanılması için En İyi Uygulamalar
Yukarıdaki resim, burada en iyi uygulamalar için konsolide edilmiş bir set:
- [FONT=0) Ağunuzu beğen:[[Döneticiler arasındaki duvar duvarı ve sıkı doğu-batı trafik kuralları uygulamak. Sanal güvenlik duvarları kullanarak Microsegment kullanarak sanal güvenlik birimleri daha da izole eleştirel sistemlere yol açabilir.
- [FONT:0)Enable uygulama-katlı denetim:) NGFW, port numarasına bakılmaksızın uygulamaları ve protokolleri tanımlamak için özel özellikleri kullanır.
- [FONT=0) Kontrollü trafik:[Dönetici:[Dönetici:0) Kerberos, LDAP, SMB, RDP ve diğer yönetim protokollerinde uyarı ve yayınlanmamış girişler gibi desenlere bakın.
- [FONT:0)Detect tarama davranışı:[Dönemli port tarama algılaması ve takım ezici olmadan uyarıları tetikleyen eşleri belirledi.
- [FOEM ve UEBA ile Yapılanlar: Diğer kaynaklarla denetimli tutma ve yanlış pozitifleri azaltmak için güvenlik duvarı verileri.
- [FONT:0) Tehdit istihbaratı kullanın:[Dönetici:[Dönetici:0) Feed, kötü niyetli göstergelerinizi uzlaşma kaynaklarından blok veya bayrak trafiği engellemek için güvenlik duvarınıza tanıtır.
- [FONT:0) Düzenli trafik temelleri:[Dönetici:[Dönetici:0) Güvenlik bilgilerinizin tespit edilmesi için aylık güvenlik modellerinde değişiklikler tespit etmek için güvenlik oturumlarınızı aylık olarak analiz etmek.
- [FONT:0)İşçi balpotlar stratejik olarak: Daha sonra hareketlerin meydana gelmesi muhtemel segmentlerdeki yer dekoy sistemleri.
- [FONT:0)Test your detect:[Dönetici:[Dönetici][Dönetici)[Döneticileri) doğrulamak için, güvenlik kurallarını ve uyarılarınızı doğrulayın.TheDANFLT:2])[FLT: 5 )
- [FONT:0] Ekibinizi kontrol edin:[Döneticiler daha sonra hareket göstergeleri ve onları meşru yönetim faaliyetlerinden nasıl ayırt edeceğinizi anlamalıdır.
Sonuç: Daha sonra Hareket Tespiti Bir Köşetaşı Olarak Güvenlik
Daha sonra hareket, tespit etmek için en zorlu saldırı aşamalarından biri olarak kalır, çünkü saldırganlar, organizasyonların günlük operasyonlara güvendiği aynı araçları ve protokolleri kullanırlar. Güvenlik mimarisine entegre edildiğinde, yalnızca bir savunma hattının ötesine geçmeyi ve güvenlik duvarının son noktası algılamasını sağlayarak, izleme ve kullanıcı davranışınız arasındaki hassas bir uyarıları yakalamak için güvenlik önlemlerinin ve güvenlik önlemlerinin sabit bir uyarılarını kullanarak, güvenli bir şekilde ayarlamanızı sağlar.