Gelişmiş Persist Saldırıların Tehditsini Keşfet Etmek

Bugünün dijital manzarasında, Gelişmiş Persiste Tehditleri (APTs) teorik risklerden biri haline geldi ve modern organizasyonlar için en tehlikeli reklamlardan biri olarak kaldı. Bunlar, bir gecede hassas müşteri başlıkları oluşturan hızlı, seyahatci saldırılar değil; APTs, rekabetçi veya jeopolitik kazanç için titiz bir şekilde planlandı.

Bu makale, özellikle de gizli, kalıcı APT gruplarının sürekli olarak uygulanan taktiklerini tespit etmek için kapsamlı, pratik bir kılavuz sunar. Derin paket inceleme, tehdit istihbarat entegrasyonu, ağ segmentasyonu, sıfır güven erişim kontrolleri ve gelişmiş izleme teknikleri.Sonunda, tespit edebilecek bir savunma inşa etmek için açık bir yol olacaktır, hatta en kararlı tehditleri yeniden şekillendireceğiz.

Gelişmiş Persist bir tehditin Anatomisini Anlamak

Güvenlik duvarı zorlaştırma tekniklerine girmeden önce, APT’nin nasıl çalıştığını anlamak önemlidir. APT kampanyası genellikle erişim sağlamak için yeniden işlenir, ilk uzlaşma, kalıcılık, daha sonra hareketi ve son olarak veri filtreleme veya sabotajları kullanmak için yerel ağ protokolleri kullanır.

Güvenlik duvarınız genellikle ilk uzlaşma sırasında savunma hattı ve daha sonraki hareket aşamaları sırasında. Ancak, sadece denetimli kod başlıklarının APT'nin ince işaretlerini özleyeceği standart bir güvenlik duvarı kullanabilir. Örneğin, bir saldırgan, RDP veya SMB trafiğinin segmentler arasında hareket etmesi için meşru bir VPN bağlantısı kullanabilir.

Bu tehdit profilinin tanınması önemlidir, çünkü uygulamamız gereken belirli sertleştirici önlemleri bilgilendirir. Hedef tüm trafiği engellemek değildir (bu iş operasyonlarını kıracaktır) ancak aktıları tespit etmek için yeterince dirençli hale getirmek, daha sonra hareketi kısıtlamak ve kritik varlıklardan önce herhangi bir ihlal içermek uzlaşmaz.

Core Firewall APTs'lere karşı stratejileri zorlaştırıyor

APT'ye karşı duvarınızı etkili bir şekilde zorlamak için temel kural setlerinin ötesine geçmelisiniz ve derin denetim, davranışsal analiz ve dinamik politika uygulamaları benimsemeniz gerekir. Aşağıda, APT yaşam döngüsünün belirli bir yönünü ele almak.

1. Uygulama Bilinçli Derin Paketleme Denetimi

Devletli denetim yalnızca yetersizdir. Deep Packet Muayenesi (DPI) sadece bir sonraki nesil güvenlik duvarları (NGFWs) Uygulama tanımlaması ile bir araya getirmeniz için güvenlik duvarının belirli uygulamalara bağlı olarak kötüleştirilmiş kod oluşturmasını sağlar (örneğin, PowerShell, HTTP'nin bir isteği veya bir veri exfiltrasyon denemesi gibi).

APT savunma için, DPI çok önemlidir, çünkü tespit edebilir:

  • [FONT=0]Command-and-kontrol (C2) trafik: [Dönetici: 1) APT grupları genellikle uzlaşma sistemleriyle iletişim kurmak için şifreli veya obfuscated kanalları kullanabilir. DPI, C2 desenlerini (örneğin, periyodik olarak sıra dışı alanlara karşı).
  • [FONT:0)Data exfiltrasyon:[Dönder:[Dönderilen veri transferleri, özellikle de standart olmayan limanlarda, bayraklı ve bloke edilebilir.
  • [FONT:0)Exploit ödeme yükleri: Zero-day, sıklıkla meşru protokollerin içinde seyahat eder. DPI tehdit istihbarat feeds ile anormal desenleri tespit edebilir.

DPI'yi etkili bir şekilde uygulamak için, güvenlik duvarınızın hattında inceleme yapması için yeterli CPU ve hafızaya sahip olmasını sağlamak - başka bir şekilde performans bozulmaları gecikmelere yol açabilir veya paketler atabilirsiniz.ETHFLT:0).NIST'in DPI'ye rehberi ayrıntılı uygulama göz önüne alındığında).

2. Sıfır Güven Prensipleri ile Enforce Strict Access Controls

APTs ağ içinde aşırı güvene sahiptir. Bir saldırgan ilk erişim kazanır (her bağlantıdan bir e-posta veya çalınmış kimlikler aracılığıyla), daha sonra hareket etmek için bu ayağı kullanır - çünkü güvenlik duvarları ve yönlendiriciler genellikle iç trafiği özgürce akışa izin verir.

Bu sıfır güven konseptlerini duvarınıza uygulayın:

  • [FONT:0)Mikro-segmentasyon:[Dönetici: 0,0) Uygulamanızı küçük, izole bölgelere (örneğin, finans, HR, geliştirme, üretim) devretme. Örneğin, DMZ'deki web sunucusunun yalnızca tüm iç ağdaki tüm ağlarla iletişim kurması gerekir.
  • [[Kullanıcı ve cihaz kimlik doğrulaması:[Dönetici: 1) Kullanıcı ve cihazları kimlik sağlayıcınızla entegrasyondan önce kimlik sağlayıcınızla entegrasyondan önce güvenlik duvarı politikalarını kullanın. Active Directory, Okta) bir makineden gelen saldırganlar bile bu bilgileri yetkili bir cihazdan kullanamazlar.
  • [FONT=0]Uygulama seviyesi politikaları:[Dönetici:[Dönetici:0) Uygulamanın belirli bir uygulamaya dayanan tüm trafiği alt ağlardan (örneğin, “Allow only Microsoft Teams traffic from the sales team's subnet”) bu, APT araçlarının, belirli uygulamalardan uzak kabuklardan uzak kabuklardan uzak tutmasını engelliyor.

Ayrıca, tüm güvenlik birimlerinin idari erişimi için çok faktörlü kimlik doğrulama (MFA) gerektirir. Birçok APT kampanyası zayıf yönetim bilgilerini kullanarak kendilerini başarılı bir şekilde ihlal etti. MFA, şifreler uzlaşmaz olsa bile kritik bir bariyer ekliyor.

3. Katman Inpost Algı ve Davranışlı Analytics ile Önleme

Güvenlik duvarları bilinen tehditleri engelleyebilirken, APT'ler genellikle "normal" ağ davranışı ve sonra bayrak sapmaları ve Önleme Sistemi (IDPS) davranışsal analizleri ile ilgili olarak imzalı bir ağ davranışı kurmakla eşleşen özel yazılımlar ve yeni teknikler kullanır.

Örneğin, normalde günde 100 MB trafik gönderirse, 3 a.m.'de bir yabancı IP'ye transfer olur veya otomatik olarak akışa engel olmalıdır. Davranışsal özellikler aramak için:

  • [FONT:0)Geolok anomalileri:[DDDÖT:1) Beklenmedik ülkelerden veya beklenmedik ülkelere trafik (özellikle bilinen tehdit kökenleri) hemen engellenebilir.
  • [FONT:0)Protocol non-compliance:) APT'ler genellikle RFC standartlarından sapmayı sağlayan özel uygulamaları kullanır. An IDPS, tarama veya sömürü girişimleri gösteren malform paketleri tespit edebilir.
  • [FONT:0)Rate-based algılama:[Dönetici:[Dönetici: 1) Genellikle yüksek bağlantı oranları, giriş girişimleri veya DNS sorguları bir ihlal-progre veya daha sonra hareket işaret edebilir.

IDPS'yi hem inline önleme (daha kötü niyetli trafik otomatik olarak) ve sistemi tasarlayabilme modları için düzenli olarak güncellemek için tehdit istihbarat feeds'i IDPS.İLFLT:0) SANS Enstitüsü, saldırı tespiti için davranışsal analizlere kapsamlı bir beyaz kağıt sunar).

4. Sürekli Firmaware, Signature ve Rule Updates

Eski bir güvenlik duvarı APT savunmanızda bir boşluk delikdir. Tehdit aktörleri sürekli olarak yeni saldırı tekniklerini ve sıfır günlük güvenlik güvenliklerini güvenlik duvarı yazılımının kendisi için keşfeder.CISA'nın bilinen Exploited Vulner yükümlülükleri (KEV) katalogu düzenli olarak APT grupları tarafından kullanılan güvenlik duvarı CVE'leri içerir.

Tüm ağ cihazları için resmi bir yama yönetim süreci oluşturun:

  • [FONT:0]Schedule Hardware güncelleştirmeleri:) 48 saat içinde kritik güncellemeler uygulayın; daha az acil yamalar için aylık bir pencere kabul edilebilir.
  • [[Dönetici:0)Automate imza güncelleştirmeleri:[Dönetici:[Dönetici:0) Güvenlik tehditleri beslemelerinizi sağlayın (IP itibarı, yazılım imzaları ve URL kategorilemesi dahil) her birkaç saat güncelleyin.
  • [FONT:0]Review ve kuralları çeyrek olarak optimize edin: Dur stale kuralları, konsolide politikaları konsolide etmek ve “herhangi bir şey” istisnaları kullanan herhangi bir kuralları sıkılaştırmak. İyi bir uygulama, dağıtımdan önce değişiklikleri simüle etmek için bir güvenlik duvarı kuralı analiz etmek için bir araç kullanmaktır.

Ayrıca, bir değişiklik yönetimi sürecini uygulama düşünün: herhangi bir güvenlik kuralı değişikliği onaylanmalı, girişli ve test edilmelidir. Birçok APT grubu güvenlikten atlamak için yanlış yapılandırılmış kuralları veya yetimsiz kuralları kullanır.

5.İş Ağ Segmentasyon ve DMZ Mimarlık

Ağ segmentasyonu, bölme seviyesindeki siber güvenlik eşdeğerdir. Bir saldırgan bir segmenti tehlikeye atarsa, segmentasyon onları ağın geri kalanına önemli ölçüde engel eder.APT savunma için, segmentasyon dondurma düzeyinde olmalıdır - sadece VLAN'lar ile değil.

Anahtar segmentasyon stratejileri:

  • [[Düzücü:0) Katı bir DMZ'yi Yaratın:[Dönetici:[Dönetici: 0) Web sunucuyu sadece belirli uygulama sunucularına başlatmaya izin verin - doğrudan bir DMZ segmentinde.
  • [FONT:0) Yüksek değerli varlıklardan vazgeçin:[Dönetici kontrolleri, veri tabanları gibi kritik sistemler ve entelektüel mülkiyet havuzları, yetkili yönetim istasyonları dışında tüm trafiği açıkça bloklama kuralları ile kendi korumalı bölgelerinde bulunmalıdır (ve bu istasyonlar MFA’ya ihtiyaç duymalıdır).
  • [FONT:0) IoT/OT için ayrı VLAN'lar kullanın: Operasyonel teknoloji ve IoT cihazları genellikle temel güvenlik zorlaştırmalarından yoksundur. Onları şirket IT kaynaklarına varsayılan erişim olmadan ayrı bir segmentte yerleştirin ve gerekli protokollerin (örneğin, MQTT, Modbus Mod) özel sunuculara izin veren katı güvenlik politikaları uygulayın.

Ayrıca, doğu-batı trafik denetimi uygulayın. Birçok güvenlik dağıtımları sadece kuzey-south (içinde) trafik kazalarını inceler. APT daha sonra hareket doğu-batıda meydana gelir, bu nedenle güvenlik bölgeleri arasında trafik kontrol etme yeteneğiniz olmalıdır. Bu, hipervizör veya fiziksel bir güvenlik duvarı ile elde edilebilir.

6. Tüm Zeka Tehdit ve Otomatik Yanıt

APT gruplarının önünde kalmak için, bu beslemeleri STIX /TAXII protokolleri veya özel API'ler aracılığıyla sürekli olarak tüketmelisiniz ve otomatik olarak güncel blok kuralları ve TTPs (tactics, teknikler ve prosedürler) belirli APT gruplarına ait. Modern güvenlik duvarları bu beslemeleri STIX/TAXII protokolleri veya özel API'ler aracılığıyla alabilir ve otomatik olarak güncelleyebilir.

Örneğin, bir tehdit istihbaratı APT29 grubu ile ilişkili yeni bir C2 sunucuyu tanımlarsa, güvenlik duvarınız tüm trafiği bu IP'ye hemen engelleyebilir. Benzer şekilde, APT grubu tarafından kullanılan bir alan bayraklıysa, güvenlik duvarının DNS filtreleme katmanını engelleyebilir.

Bilinen kötü niyetli bir alanla iletişim kurmak için otomatik tehdit istihbaratı (SOAR) oyun kitaplarını oluşturmak için: Güvenlik Duvarı şüpheli bir model algılandığında (örneğin, bilinen bir kötü niyetli alanla iletişim kurmanıza yardımcı olabilecek bir cihaz), bu cihazın geçici bir blok kuralına uygulanması ve SOC ekibini uyararak otomatik olarak izole edebilir. )

Kapsamlı APT Savunması için Ek En İyi Uygulamalar

Tek bir tabaka yeterli değildir. Yukarıdaki güvenlik uygulamaları APT'lere karşı gerçekten dirençli bir duruş oluşturmak için daha geniş bir siber güvenlik uygulamaları tarafından tamamlanmalıdır.

Düzenli Kırmızı Takım Egzersizleri ve Egzersiz Testi

APT'ler aslında dışsal bir bakış açısıyla yapılan saldırı egzersizlerini dışsal bir bakış açısıyla test etmek, güvenlik tespiti ve olay yanıt prosedürlerini test etmek için paha biçilmez bir kaynaktır.APT emulations'te uzman olan saygın bir penetrasyon test firmasına yazın - aynı yöntemleri gerçek reklamdönümleri olarak atlamak için deneyecektir.

Robust Logging ve Ortad Takip

Doğru bir giriş olmadan sertleştirilmiş bir güvenlik duvarı, kamera ile kilitli bir kapı gibidir. Tüm güvenlik cihazları ( yönetim arayüzü dahil), onları bir Güvenlik Bilgileri ve Etkinlik Yönetimi (SIEM) sistemine ve uyarıları anormal olaylar için yapılandırın. Anahtar günlük kaynaklar:

  • [[Düzücü bağlantı girişimleri:[Dönemli bağlantı)[[Döne gelen bloklar tarama veya eski filtreleme gösterebilir.
  • [FONT:0)Rules değişir:[Döneticileri güvenlik politikalarına herhangi bir değişiklik – özellikle de dış değişim pencereleri dışında yapılırsa – hemen soruşturma yapılır.
  • [FONT:0] Kullanıcı doğrulama olayları:[Döneticileri, özellikle de güvenlik duvarı yöneticisi konsoluna, krimin edici veya brute-force saldırıların işareti olabilir.
  • [FONT:0)Traffic hacim anomalileri: Özel bir iç sunucuya (potansiyel veri yönlendirmesi) veya yeni dış IP'lere (potansiyel exfiltrasyon) kulak verin.

Örneğin, DNS sorgularını asla yerine getirmeniz gereken bir sunucudan (DNS) veya T1573 (Encrypted Channel) veya T1071 (Uygulama Katmanı Protokolü) ile haritalamanızı istediğiniz şekilde kullanın.

Tren çalışanları Sosyal Mühendislik ve Phishing

Birçok APT, tek bir çalışanla kötü niyetli bir bağlantıya veya bir booby-trapped ek açmaya başlar. En iyi güvenlik duvarı bile sahte bir giriş sayfasına giriş yapmak isteyen bir çalışana engel olamaz. Düzenli güvenlik farkındalığı eğitimi isteğe bağlı değildir - kritik bir savunma katmanı olmalıdır. Topics şunları içermelidir:

  • [FONT:0)Efleme e-postalarını ortadan kaldırmak: Urgency, spoofeder adresler, özlegeler ve görünüşe göre bağlantılar.
  • [FONT:0) Şüpheli aktiviteye giriş:[Dönetici:[Dönetici:0) Güvenlik ekibine (örneğin, e-posta istemcisinde özel bir e-posta adresi veya düğme).
  • [FONT:0) Güvenli tarama alışkanlıkları:[Dönetici olmayan kaynaklardan indirmeden kaçının, yazılım sertifikalarını doğrulama ve güvenlik duvarı kısıtlamalarını atlamayın.

Teknik kontrollerle eğitim yapın: Güvenlik Duvarınızın URL filtrelemesini kötü niyetli ve yeni kayıtlı alanları engellemek için kullanın. Güvenlik domainleri için güvenlik alanında en etkili DNS filtrelemesi.Ve her zaman MFA'yı tüm kullanıcı hesaplarında kullanın - kriminal hırsızlığına karşı en etkili kontrollerden biri.

Güncellemesel Bir Olay Cevap Planının sürdürülmesi

Bir güvenlik duvarının APT'yi algıladığı zaman (veya ihlalin şüpheli olduğu zaman), zaman kritiktir. Güvenlikli bir olay yanıtı (IR) duvarı belirli adımları içeren bir plan hızlı, koordineli bir reaksiyon sağlar. planınız özetlenmelidir:

  • [FONT:0)Immediate izolasyonu:[Dönetici:[Dönetici: 0) Güvenlik birimleri veya sistemlere güvenlik seviyesi (örneğin, etkilenen IP için bir blok kuralı oluşturmak veya geçici ACL’i uygulamak.
  • [FONT:0)Forensic koruma:[Dönetici:[Dönetici: 0,3; 2) Güvenlik duvarı logları, paket yakalamaları ve kanıtları yok etmeden önce sistem anlıkları nasıl toplayabilirsiniz.
  • [FONT:0) İletişim protokolleri:[Döneticileri, yasal, yasal, yasal, yasal, yasal, yasal, yasal, düzenleyicileri) ve gizliliği nasıl koruyacağı.
  • [FONT:0)Recovery prosedürleri:[Dönetici:[Dönetici: 0,4] Tehditler yer alındıktan sonra, derslerin kuralları güçlendirdiğini uygulama sırasında normal trafik akışını geri yükleme adımları.

IR planınızı en az iki yılda masa üstü egzersizlerinizi test edin, özellikle de güvenlik duvarının atmasını içeren bir APT senaryosu basitleştirir. )

Sonuç: Persiste Foes'e karşı dinamik bir savunma inşa

Gelişmiş Persiste Tehditleri, bu makalede belirtilen eşsiz zorluklar için özellikle zorlanmışlarsa, paket denetimi, sıfır güven segmenti, davranışsal kimlikleri, sürekli güncellemeler, tehdit istihbarat entegrasyonu ve çalışan eğitimi ve IR planlama gibi tamamlayıcı uygulamalar olarak kalacaktır.

Anahtar, bir statik, kural tabanlı bir yaklaşımdan, bir insan ekibine doğrudan tepki verebilir.Demek için güvenlik duvarı yapılandırmalarınızı izleyin, yükselen taktikler için izlemek (örneğin, saldırganların inşa ettiği ülke tekniklerini sınırlayın) ve herhangi bir başarılı ihlalin zararını sınırlandırın.