понедельник, 20 апреля 2020 г.

Нюансы анализа SSL в NGFW


Сегодня я выкладываю запись вебинара по SSL Decrypt для TLS 1.2, 1.3, HTTP/2, QUIC.

Вебинар №3 по SSL Decrypt для TLS 1.2, 1.3, HTTP/2, QUIC

Сколько HTTPS трафика на периметре сети и что в нем

Основной WEB трафик компании сейчас - это HTTPS. По HTTP работает все меньше и меньше сайтов. 60% всего объема трафика на периметре за день - это SSL туннели разного вида: HTTPS, SMTPS, POP3S и так далее.
По этим туннелям внутрь сети заходит не только полезный контент, но и вредоносный. Если вы не контролируете SSL, то значит ваш межсетевой экран контролирует 20%-40% трафика, поскольку он не видит зашифрованные SSL туннели. Миллионы вредоносных файлов и каналов управления бот-сетями уже внутри ваших SSL соединений - пора взяться за контроль.

Какие приложения используют SSL


Определение типа приложений внутри SSL/TLS является на сегодня ключевой задачей. Все современные приложения ходят по 443 порту и если у вас обычный L4 firewall, в котором нет глубокой инспекции трафика - вы либо можете запретить все эти приложения пачкой, либо разрешить. Поэтому все чаще приходят запросы на L7 firewall именно по причине контроля за SaaS приложениями, такими как записные книжки, почтовые программы и хранилища файлов, такие как evernote, trello, mail.ru, gmail, google drive, dropbox, яндекс.диск. У многих заказчиков есть собственные программисты, которые используют SSL, поэтому важно, чтобы устройство умело создавать правила для таких кастомных приложений и отличать их друг от друга.

Как работает вскрытие SSL/TLS



Напомню, что в SSL/TLS существует две фазы: обмен сертификатами с открытыми ключами SSL сервера (и иногда клиента) и установление доверия этим сертификатам. На втором этапе ключ из SSL сертификата используется клиентом для отправки сессионного ключа и далее сама сессия уже зашифровывается симметричным алгоритмом шифрования, чаще всего, AES 256 бит.

Нужно понимать один нюанс: для расшифрования SSL приходится делать MITM - встревать в середину сессии, чтобы клиент получил сертификат SSL не с сервера, а с самого NGFW. То есть устройство по сути эмулирует нужный клиентам SSL сервер и одновременно само подключается от имени клиента к этому же сервису. В итоге в самом NGFW создается сессионный ключ для общения с сервером SSL. Благодаря этом рафик расшифровывается, проверяется необходимыми движками безопасности: APP-ID и CONTENT-ID: антивирусом, IPS, anti-spyware, DLP. Вы можете запретить скачивать exe файлы из файлообменников или отправлять документы PDF и MS Office в облака.


Для тех заказчиков, которые защищают от атак свои собственные сервера используется другой метод: SSL Inbound Decryption. Он проще в реализации и тратит меньше процессорных ресурсов. Чаще всего для этого используются специализированные устройства, такие как F5 или A10. Но эта функция есть и в современных NGFW и IPS.

А что с Privacy?


Самым частым вопросом при реализации проектов с SSL Decrypt является - как соблюдать Privacy, ведь сайты интернет банков, медицинских организаций содержат много личных данных, которые компании не просто не могут расшифровывать по этичным соображениям, так еще это требование GDPR и других нормативных документов. Мы про это рассказали в видео.



Вот так выглядят правила работы с SSL Decrypt в NGFW:

Также мы рассмотрели вопрос как быть с QUIC, SSL pinning, которые не позволяют делать MITM для расшифрования. 

Весь ли трафик SSL/TLS можно расшифровать?


В реальной сети из 100% трафика SSL, который есть на периметре вы можете расшифровать только 60% из-за этих методик защиты от MITM. Вам обязательно нужно будет делать исключения для таких приложений и сервисов. В каждом NGFW есть уже готовый список исключений.

Подробнее в видео выше.

Повышайте свой профессионализм в Академии Palo Alto Networks: panacademia.ru

среда, 15 апреля 2020 г.

Подборка настроек для вашего VPN с MFA и HIP


Сейчас очень много настроек связано с написанием политик для пользователей, которые подключаются удаленно. Поэтому функционал VPN внутри NGFW стал востребован, пользователи подключаются не просто к VPN шлюзу, а к устройство которое еще и умеет чистить трафик от угроз.

При настройке VPN чаще всего вопросы возникают по интеграции с MFA и по настройке HIP (он более известен администраторами обучавшимися у Cisco как Posture)

Мы сделали подборку для настроек GlobalProtect в различных конфигурациях
  • GlobalProtect Overview - Общий обзор настроек.
  • GlobalProtect Part I - Основные настройки для portal, external gateway и для локальной аутентификации.
  • GlobalProtect Part II - Расширенные настройки для аутентификации через LDAP, RADIUS, Duo и также для internal gateway
  • GlobalProtect Part III - Расширенные настройки для пользователей и привязки к ним политик безопасности на основе HIP и  включения HIP notifications.
  • GlobalProtect Part IV - Настройки дополнительной аутентификации с  MFA для HTTP и не-HTTP доступа к критичным ресурсам

четверг, 2 апреля 2020 г.

Чеклист для тестирования NGFW

Легко ли выбрать NGFW

Когда мы с вами берем к себе в организацию NGFW, то нам нужно его проверить перед покупкой. Обычно это сложно, потому что сейчас все оборудование многофункциональное и непонятно в чем вендор хорош, а где нет.

Руководители смотрят в Gartner и выбирают лидеров.

А как выбрать нужную производительность

Опытные люди выбирают модели, посмотрев тесты NSS LABS, например, самый последний тест 2019 года показан внизу. Здесь проведено сравнение на одинаковых настройках всех вендоров и заодно проведено сравнение с результатами из официальных datasheet (что не совсем корректно, поскольку в официальных dataseheet скорости измерялись на других настройках). Никогда не выбираем по официальным datasheet! Вы смело выбираете устройство нужной вам скорости только по тестам, например, по данным NSS и затем переходите к сравнению функционала и удобства использования. Например, если синий уровень достигает 7Гбит/с и вам нужно 7 Гбит/с, то выбираете варианты оттуда.  Однако не все так просто!


Лучше, если вы решили протестировать сами. 

Я создал таблицу. Это чеклист, по которому вы выбираете нужные вам функции и просите вендора их включить. Вы должны добавить в методику тестирования пункт проверяющий каждое ДА в вашей таблице. Если вендор сделал это все на нужной вам скорости - покупайте. Если вы включили нужные вам функции и устройство производителя не выдержало одновременного включения функций - просите принести более мощную модель! 

Первые три пункта: версия операционки и версия баз. Они реально влияют на производительность, поэтому запишите версию себе в таблицу, чтобы тест можно было повторить другим людям или чтобы вы могли сравнить предыдущие результаты после обновления на новую версию, с новыми функциями. Если вы не знаете на какой версии была протестирована производительность, то вам сложно будет возвращаться к результатам тестов и сравнивать их с чужими результатами.

Остальные пункты по-разному влияют на производительность. Основное правило: чем больше проверок вы просите устройство проделать с трафиком, тем ему сложнее и тем оно будет медленнее.
  • Как вы думаете, где легче искать HTTP только на 80 порту или на всех 65535?
  • Сколько ресурсов нужно устройству анализа, чтобы разрешить facebook и запретить dropbox, ведь они ходят по одному 443 порту?
  • Если вы сравниваете одно устройство с 100% включенных сигнатур IPS, а другое с 40% то интересно какой результат вы хотите получить? )
  • Если вы сравниваете один потоковый антивирус, который ловит ВПО только по HTTP, а другой по HTTP, HTTPS и SMB, то как вы думаете какому устройству сложнее? )

На самом деле даже включение анализа и блокировки файлов в приложениях FTP и SMB может убить производительность начисто. Так что будьте аккуратны в своих желаниях! )

Параметры влияющие на производительностьПроизводитель/ Модель
Версия операционной системы9.0.6
Версия базы сигнатур IPS2 апреля 2020
Версия базы сигнатур антивируса2 апреля 2020
Включено определение приложений на стандартных портахДА
Включено определение приложений на нестандартных портахДА
Включено локальное журналирование всех соединенийДА
Включено расшифрование SSL по нестандартным портамДА
Включен SSL Decrypt в режиме работы анализа ответов сервера (SSL Incoming)НЕТ
Включен SSL Decrypt в режиме работы человек-посередине (SSL Proxy)ДА
Включена отправка расшифрованного трафика на внешнее устройство через зеркальный портНЕТ
Включена URL фильтрация по 100% имеющихся категорийДА
Включено журналирование всех URLДА
Включен IPS 100% сигнатурДА
Включено локальное журналирование всех срабатываний IPSДА
Включен Antivirus 100% сигнатур для трафика  SMB, FTP, HTTP, SMTP, POP3, IMAP и их SSL версий во всех направленияхДА
Включено локальное журналирование всех срабатываний антивирусаДА
Включено Ant-Spyware 100% сигнатурДА
Включено локальное журналирование всех срабатываний Anti-SpywareДА
Включено определение типов файлов во всех приложениях (DLP)ДА
Включено журналирование файлов во всех приложенияхНЕТ
Включена отправка файлов во внешнюю песочницу из трафика SMB, FTP, HTTP, SMTP, POP3, IMAP и их SSL версий во всех направленияхНЕТ
Включено журналирование событий в песочницеНЕТ


Повышайте свой профессионализм в Академии Palo Alto Networks: panacademia.ru

среда, 25 марта 2020 г.

Как защитить домашний компьютер используя GlobalProtect

Сегодня проводили вебинар, было много вопросов по настройке и я думаю, что теперь любой, кто посмотрит это видео сможет настроить шлюз VPN на Palo Alto Networks.

Также мы опубликовали готовые схемы настройки. Смотрите в соседних постах.
  • GlobalProtect Overview - Общий обзор настроек.
  • GlobalProtect Part I - Основные настройки для portal, external gateway и для локальной аутентификации.
  • GlobalProtect Part II - Расширенные настройки для аутентификации через LDAP, RADIUS, Duo и также для internal gateway.
  • GlobalProtect Part III - Расширенные настройки для пользователей и привязки к ним политик безопасности на основе HIP и  включения HIP notifications.
  • GlobalProtect Part IV - Настройки дополнительной аутентификации с MFA для HTTP и не-HTTP доступа к критичным ресурсам.



Мы поговорили о рисках подключения домашних компьютеров к сети компании. По сути любой домашний компьютер - это дыра в безопасности.


И мы поговорили о том как их минимизирует GlobalProtect, USER-ID и HIP.


Также мы обсудили Host Information Profile (HIP) и как он помогает проверить состояние компьютера. Об этом я уже рассказывал подробно ранее.


Функционал HIP требует подписки GlobalProtect, поэтому мы на время коронавируса предлагает ее бесплатно на 90 дней. Остается только ее включить и настроить проверки.


И конечно же перешли к вопросу как это настраивать и ставить.

Как ставить клиентов GlobalProtect

Важный вопросы был как клиентов распространять.

Самое простое давать сотруднику URL ссылку на портал, где ваш сотрудник авторизуется со своим логином паролем домена и скачивает клиента. Например, gp.example.ru
Второй вариант распространять через MDM на мобильники.
Третий вариант ставить из магазина Apple Store и Google Play.
Сам клиент требует при запуске сказать ему IP или FQDN адрес портала и также логин и пароль.

Конфигурация GlobalProtect шлюза

В видеоролике мы записали как это сделать, и также мы подготовили документ PDF на русском языке с описанием как настраивать.

IronSkillet и PanHandler

У компании Palo Alto Networks существует набор готовых конфигураций межсетевого экрана. И в том числе для GlobalProtect. Поэтому мы также дали ссылку на пример шаблона с командами set. Можно его использовать как есть, а можно использовать утилиту PanHandler и она сама подставит ваши адреса и настройки в шаблон.

MFA

Сегодня не рассматривали двухфаторную аутентификацию. Самое простое - это второй фактор на сертификатах, поскольку портал может выступать как SCEP клиент, запрашивать сертификат и отдавать клиенту для авторизации на шлюзе.

Prisma Access

Следующая презентация 27 марта в 12 дня будет про Prisma Access и все наши бесплатные сервисы которые мы предлагаем во время эпидемии коронавируса. РЕГИСТРАЦИЯ открыта. Эту технологию сейчас пропогандируем не только мы, но еще и Gartner. Он назвал ее SASE.


воскресенье, 22 марта 2020 г.

DGA или зачем хакеры непрерывно генерируют имена доменов


Domain Generation Algorithms (DGA)



Одним из наиболее важных «нововведений» в области вредоносных программ за последнее десятилетие является так называемый алгоритм генерации доменов (DGA). DGA - это техника автоматизации, которую злоумышленники используют для защиты от защитников защищающих сотрудников от атак. Хотя DGA используется уже более 10 лет, он все еще является мощной техникой, с которой безопасникам приходится сталкиваться. К счастью, сейчас появляются новые технологии, которые могут лучше противостоять DGA.

Злоумышленники разработали DGA, чтобы вредоносная программа могла быстро создать список доменов, которые она может использовать для сайтов, которые дают ей инструкции и получают информацию от вредоносной программы (обычно называемую «command & control» или C2 или система управления бот-сетями).

Злоумышленники используют DGA, чтобы быстро переходить на новые домены, которые они используют для работы своих вредоносных программ. Злоумышленники делают это, потому что программное обеспечение для обеспечения безопасности и поставщики действуют быстро, чтобы блокировать и уничтожать вредоносные домены, которые использует вредоносное ПО. Злоумышленники разработали DGA специально для противодействия этим действиям, чтобы стать еще быстрее.

В прошлом злоумышленники вели постоянный список вредоносных доменов. Безопасники могут легко взять этот список и начать блокировать и даже уничтожать эти сайты. Используя алгоритм для построения постоянного нового списка доменов, безопасникам становится сложнее знать или предсказать, какие домены будут использоваться, чем если бы у них был простой список доменов. Чтобы получить список доменов, которые будут использовать вредоносные программы, защитники должны изучить алгоритм, который может быть сложным.

Удаление сайтов, на которых работает вредоносное ПО использующее DGA, сложно осуществить, поскольку безопасникам приходится проходить через процесс работы с интернет-провайдерами, чтобы уничтожить эти вредоносные домены один за другим. Многие DGA созданы для использования сотен или даже тысяч доменов. И эти домены часто работают только в течение ограниченного периода времени. В этой ситуации блокирование и удаление доменов, связанных с DGA, быстро превращается в игру «ударить крота», которая иногда бесполезна.
Картинки по запросу "whack a mole"

Почему я должен переживать, что это может сделать с моей компанией?

DGA сама по себе не может навредить вам. Но это важная часть, которая позволяет современным вредоносным программам пытаться избежать блокировки и контрмер безопасности. Важность и полезность DGA для хакеров лучше всего подтверждается тем фактом, что техника регулярно и постоянно используется по крайней мере с 2008 года. DGA был ключевым компонентом атак Conficker в 2008 и 2009 годах и частью его успеха.
Я делаю много пилотов NGFW и исследую трафик и атаки в нем. Почти в любой сети я вижу массу таких запросов к DGA доменам и их никто не контролирует. Хотя это верный признак того, что на рабочих станция и серверах ведется несанкционированная активность.

Что я могу с этим поделать?

Поскольку DGA - это метод, который гарантирует успешность атак вредоносных программ, то, вы можете начать участвовать в программе нахождения доменов DGA: начать отправлять ваши DNS запросы в специализированные ЦОД, которые обрабатывают big data и используют machine learning.  Сервер анализирует DNS запросы в реальном времени и принимает решение несет ли этот неизвестный или новый домен пользу или вред.

Новые технологии анти-DGA, которые используют машинное обучение и big data, способны противостоять автоматизации DGA с помощью собственного автоматического прогнозирования, которое может предвидеть, блокировать, помогать в удалении вредоносных сайтов или даже, в некоторых случаях, предотвращать использование этих вредоносных сайтов в первое место.

А что на практике?

Итак в современные NGFW были встроены две новые техники защиты DNS и они служат одной цели, но появились в разное время: DNS Sinkholing и Anti-DGA. Давайте разберем это.
  1. Во-первых сама техника защиты DNS Sinkholing существует уже давно и хакеры про нее в курсе. Вредоносный код использует подключения по DNS и безопасники блокируют эти подключения, изучая вредоносный код и забирая из него эти DNS адреса, получая в итоге индикаторы компрометации и пополняя базы Threat Intelligence. То есть DNS Sinkholing это по сути база DNS адресов и метод обнаружения и реагирования DNS запросов в сети.
  2. Во-вторых пришлось создать специальные мощные сервера для анализа новых DNS запросов к еще неизвестным ранее доменам в реальном времени. Почему? Хакеры в ответ на создание DNS Sinkholing стали генерировать себе DNS домены так часто, что системы сбора и анализа перестали успевать собирать их из вредоносного кода. И мало того текущие системы анализа (например песочницы) и не могут создать список всех доменов, которыми будет пользоваться хакер, потому что в генератор заложено бесконечное число вариантов. И тут уже требуется специальный machine learning, чтобы отличить "человеческий" домен от "нечеловеческого" в реальном времени.
  3. В-третьих DNS запросы не просто блокируются, а подменяются, потому что запросы приходят от DNS сервера, а не от зараженных станций. И просто блокировать запросы неинтересно. Когда мы подменяем ответ DNS серверу, то видим потом соединения к адресу, который мы использовали в ответе, например, это может быть адрес sinkhole.paloaltonetworks.com

У Palo Alto Networks механизм anti-DGA реализован и называется DNS Security.
На картинке видно журнал, где показано что видит DNS Security в Palo Alto Networks, и подобнее уже было описано тут. Посмотрите какие в журнале идут имена доменов! Чтобы определить программа ли этот адрес сгенерировала или человек и используется machine learning и big data.


суббота, 14 марта 2020 г.

Подключение Firewall через Virtual Wire плюсы и минусы

Что такое Virtual Wire 

Firewall - это сетевое устройство и оно обычно выглядит в сети как свит и/или как роутер. Однако еще один важный режим я хочу осветить особо: Virtual Wire. Вот здесь есть замечательная статья, про различные режимы подключения Firewall к сети. Мы сегодня обсудим режим Virtual Wire.

В этом режиме мы разрезаем любой существующий кабель нашей сети и образовавшиеся два конца кабеля вставляем в порты межсетевого экрана. Межсетевой экран в режиме "виртуальная линия" или Virtual Wire пробрасывает прозрачно фреймы с одного интерфейса на другой и обратно. Такая схема используется в IPS - она там называется inline.

Palo Alto Next Generation Firewall deployed in V-Wire mode

Плюсы подключения через Virtual Wire

Для многих существующих сетей очень важно сохранить топологию. Однако, теперь появились требования по безопасности и их как-то надо реализовать. Например, это сети ICS/SCADA предприятий, медицинских учреждений и др. Топология сети остается прежней для всех сетевых устройств при подключении Firewall в сеть способом Virtual Wire - как был кабель между какими-то устройствами, так он и остался. Однако с точки зрения логического элемента - это полноценный межсетевой экран, который видит, собирает и анализирует пакеты вплоть до 7 уровня модели OSI ISO и до файлов. Это позволяет начать контролировать сетевые потоки и блокировать несанкционированные. Также в режиме Virtual Wire возможно включить трансляцию адресов (NAT) и даже включить расшифрование SSL и SSH. Такая схема может быть реализована в ЦОД между двумя маршрутизаторами. Устройство не принимает участия в маршрутизации и даже в построении дерева Spanning Tree - сетевым администраторам это устройство не приносит каких задач новых и тем более проблем. А вот для сотрудников отдела безопасности это отличный агент контроля и защиты сетевого трафика. Вы прозрачно имеете возможность включить анализ приложений, файлов в них, движки IPS, антивируса, anti-spyware, Threat Intelligence, DNS Sinkhlong и др.

Минусы подключения Virtual Wire

В этом режиме вы не можете полноценно участвовать в L2 и L3 режимах, то есть не можете маршрутизировать VLAN или обычные L3 соединения. Однако для этого есть как раз режимы L2 и L3.

Дополнительные возможности

В крупных сетях используют Etherchannel для объединения сетевых устройств и несколько подключений Virtual Wire благополучно включаются в разрыв нескольких каналов, которые образуют Etherchannel и анализируют их, собирая их фреймы и пакеты в сетевые потоки и файлы.

Также этот режим можно использовать для подключения межсетевого экрана в среде виртуализации. Для виртуальной среды трафик ходит по маршрутам без дополнительных хопов, а вот в реальности весь трафик проходит через Firewall.

пятница, 6 марта 2020 г.

Palo Alto Networks настаивает на сегментации сети и использовании Zero Trust



В прошлом году нашумела история про взлом норвежской сталелитейной компании Norsk Hydro, где офисы, заводы и склады в 40 странах были выведены из строя криптолокером LockerGoga.

Я рассказывал про атаку на Norsk Hydro на Positive Hack Days в 2019 году, когда рассказывал про новинку на рынке ИБ - продукт Cortex XDR.



Сегодня 6 марта 2020 года вышла еще одна новость про заражение Евраз криптолокером Ryuk. Считаю, что это приведет к пересмотру корпоративной политики безопасности.  Про этот криптолокер было много статей, в том числе статья исследовательской лаборатории UNIT42 компании Palo Alto Networks.


Компания Palo Alto Networks настаивает, что использование только IPS внутри сети неэффективно. Нужно полностью переходить на Zero Trust. Атаки происходят от имени пользователей, пароли которых украдены - нужно использовать информацию о состоянии защиты хоста в правилах NGFW. Атаки проводятся стандартными утилитами - посмотрите на проект Living Off The Land Binaries and Scripts (LOLBAS). И нужно не просто давать авторизованным пользователям доступ в сети, а еще защищать их в момент когда они сами заразились. Для этого нужно использовать полный арсенал средств, начиная с хостового и потокового антивируса, заканчивая контролем трафика приложений в сети, контролем DNS и подключений к известным бот-сетям, контролем имени пользователя в ЦОД (user-id), контролем передаваемых файлов по типам. Это все реализовано внутри NGFW.

Вот пример, тех техник, которыми пользуются хакеры и которым мы должны противостоять.

Что же делать? Страничка рекламы из презентации Palo Alto Networks ) И это не просто реклама - это работает!
Для примера, в одном крупном заказчике было два ЦОД. В одном ЦОД был просто L4 firewall, в другом ЦОД был NGFW.  В ЦОД с L4 firewall появился wannacry и все зашифровал, в ЦОД c NGFW он не смог распространиться.


Один из мифов, который есть про Zero Trust, что его сложно и дорого реализовать.  Этому подходу уже 10 лет, с тех пор как он был опубликован компаний Forrester. Он уже "Притча во языцех" и поэтому мы решили рассказать все новости и мифы и показать что все реально, если захотеть. Мы будем рассказывать про Zero Trust и как его настроить на вебинаре 17 марта в 12:00. Приглашаю, регистрируйтесь 


Семинар по защите ЦОД уже был, его можно посмотреть тут

среда, 15 января 2020 г.

ФСТЭК не требует сертификацию МСЭ и СОВ для КИИ


Согласно Постановлению Правительства Российской Федерации от 08.02.2018 г. № 127 «Об утверждении Правил категорирования объектов критической информационной инфраструктуры Российской Федерации, а также перечня показателей критериев значимости объектов критической информационной инфраструктуры Российской Федерации и их значений» субъекты КИИ обязаны самостоятельно категорировать принадлежащие им объекты в зависимости от масштаба возможных последствий объекту КИИ.

Количество объектов КИИ, зависит от решения самих организаций. Каждому объекту КИИ присваивается одна из трёх категорий значимости или устанавливается отсутствие необходимости присвоения категории. У субъекта КИИ может не быть объектов КИИ, подлежащих категорированию или каждый объект КИИ может быть незначимым.  Принятие решения о категории объекта КИИ проходит на основании моделирования угроз. Первая цель всего процесса - подготовить акт категорирования объекта КИИ. Более подробно есть у Евгения Царева.

Итак, у вас есть "Акт категорирования объекта КИИ", который подписан членами комиссии и утвержден руководителем субъекта КИИ. Нужно защищаться, и вопрос возникает нужны ли сертифицированные продукты или нет.

Самый простой случай - нет объектов КИИ или они все незначимые - никаких требований нет у правительства или ФСТЭК к ним, поэтому вы защищаете свою компанию как обычно, любыми доступными средствами соблюдая due diligence и due care. То есть сертификацию никто не требует.

Рассмотрим самый сложный случай: вас угораздило найти у себя значимый объект КИИ,  тогда нужно читать 239 приказ ФСТЭК или полное название: приказ ФСТЭК от 25.12.2017 №239 «Об утверждении Требований по обеспечению безопасности значимых объектов критической информационной инфраструктуры Российской Федерации».

В 28 пункте 239 приказа написано, что есть два способа оценки соответствия продукта: сертификация и испытания (приемка). То есть снова сертифицированные устройства, такие как, МСЭ или СОВ не требуются даже для значимых объектов КИИ. Достаточно провести испытания, которые, вы наверняка и так проводите во время пилота оборудования и подписать акт о проведенных испытаниях.


понедельник, 13 января 2020 г.

Тестирование стабильности NGFW

Я был удивлен, когда услышал, что один из производителей рекомендует перезагружать свой firewall раз в 2-3 месяца. Как часто нужно перезагружать ваш NGFW? И почему?

В любом софте, который работает у вас в компании есть баги. Они всплывут, вопрос во времени.  Посмотрите в top 50 производителей на CVE details. Посмотрите, среди них есть производители по безопасности, которых вы тоже используете. У всех есть и будут уязвимости. А уязвимость чаще всего это именно баг в софте. 

Есть еще баги, которые влияют на производительность и стабильность. Насколько быстро вылезают баги, влияющие на стабильность?

В NGFW все больше и больше функций. И писать идеально код человечество не научилось. Что делать конечному пользователю? В текущей ситуации мы часто используем более старые версии программного обеспечения, потому что в них меньше багов. Все новые версии программного обеспечения чаще всего сырые и производители сами же не рекомендуют ставить. Установка новой непротестированной версии в продакшн - серьезная авантюра для бизнеса. Нам должно быть неважно, что трафик может внезапно перестать ходить на какое-то время, любо новая фича важнее сопутствующих проблем. В любом случае вы должны подготовить процедуру что вы будете делать, чтобы уложиться в MTD (Maximum Tolerable Downtime).

Поэтому когда производитель рапортует про свое устройство или про новые фичи, обязательно просите reference визит к тем, кто уже использует эту версию. Потребуйте показать в интерфейсе uptime. Если перезагрузка была недавно, то спросите почему недавно перезагружали устройство. 

В недавно вышедшей статье "Как вогнать в краску продавца NGFW" описано как тестировать NGFW на производительность, но нет описания как тестировать стабильность. А это важный компонент! Все баги вылезают только под нагрузкой и только в процессе реальной эксплуатации, когда вы создаете правила, объекты, ставите политики. Плюс в последнее время на рынок вышли китайские производители, которые на тесты приносят совсем свежие версии продуктов, которые вообще еще ни у кого не стоят в продакшн. В тесте который идет 10 минут все может быть хорошо, а в вашей сети через неделю может всплыть memory leak и вам потребуется перезагрузка. Если у вас важные транзакции финансовые идут по сети, то это скорее всего не то, что вы и ваш бизнес хотели получить.

Поэтому вывод такой: тестирование NGFW нужно проводить на своем трафике в реальной сети, минимум месяц, чтобы проверить, что устройство работает стабильно.

понедельник, 23 декабря 2019 г.

Как Host Information Profile повышает безопасность компании

Контроль защищенности рабочей среды как у удаленных пользователей, так и внутренних пользователей - постоянный процесс в любой компании.  

Три компонента защиты внешних сотрудников: MDM, VPN и контроль доступа внутри сети 

1. Для контроля удаленных сотрудников, использующих ноутбуки, смартфоны, iPad и так далее используются системы Мobile Device Management (MDM), например, VMWare AirWatch. Cистемы MDM позволяют единообразно проконтролировать установленный софт, запустить его в защищенном контейнере, установить или удалить необходимый софт, например, VPN клиент. 

2. Для внешних сотрудников стандартном стало использование клиентов VPN, которые по IPSEC или SSL создают защищенное соединение с ресурсами компании. Есть варианты и доступа по VPN через стандартный браузер HTML5 без установки клиента.

3. Для собственных и даже сторонних сотрудников стало правилом проверять защищенность перед получением доступа в сеть: обновлена ли операционная система, установлен ли нужный корпоративный софт: антивирусы, бекапы, персональные firewall и т.д. И если такой сотрудник правильно следит за обновлениями, пользуется антивирусами, бекапами, шифрованием диска, то он вносит значительную лепту в рост защищенности компании. Но, чаще всего сотрудники, не следят за безопасностью. Чтобы разделить доступ сотрудников, у которых все хорошо с настройками ноутбука, и у которых есть еще что настроить в сетях вводятся различные правила доступа. Чаще всего упоминается технология Network Access Control (NAC), когда сотрудник просто не получает доступ к нужной сети, если он не соответствует требованиям компании к безопасности своего рабочего места. И сегодня мы поговорим про похожую технологию, которая работает и на сетевом уровне и на уровне приложений: HIP.

Те, коллеги, кто уже успел настроить межсетевой экран Palo Alto Networks, знают, что в нем есть поле-критерий под названием HIP Profile. Оно применимо для любого для трафика, который идет через межсетевой экран. Это поле расшифровывается как Host Information Profile (далее сокращенно HIP)
Почему оно есть в этом NGFW и нет в других?

Пример настройки HIP Profile

Приведу пример. Допустим, мы хотим разрешить работу нужного приложения только для хостов сети с установленной Apple Mac OS X. На межсетевом экране мы создаем HIP Object, в котором включена данная проверка. 

HIP Profile это набор нужных нам HIP Object, которые мы хотим добавить в проверку. Добавим туда один объект MacOSX, который мы создали выше.

И также добавляем оповещение всем, кто не прошел данную проверку. Сообщение можно сделать на разных языках.


Добавляем этот HIP Profile в нужное правило или пишем новое правило в политике NGFW с этим критерием, как дополнительную проверку доступа к данной зоне сети или приложению. Например, пусть это будет доступ к приложениям apple-update и crashplan:

Что такое HIP Profile

Объект HIP Profile является частью политики безопасности NGFW. Данный объект ставится как квалификатор в правиле NGFW позволяет проверить устройство каждого пользователя на соответствие требованиям безопасности в вашей компании и на основании критерия соответствия безопасно разрешить доступ. 
При подключении в сеть от клиента в NGFW приходит HIP Report, который выглядит как XML файл, который создает на каждом устройстве установленный агент GlobalProtect. Часть информации агент получает локально, часть от внешних источников, например, от DNS или WSUS (Windows Software Update Server) об отсутствии патчей Windows. Если сотрудник внутри сети компании, то IPSEC или SSL туннель уже не нужно устанавливать и HIP Report передается по внутренней сети. Часто проверку HIP ассоциируют с NAC, но NAC этот все-таки сетевой уровень доступа по зонам сети и портам, а HIP - это доступ еще и к приложениям сети, понятии, которое есть только в NGFW. В правилах межсетевого экрана нового поколения вы используете больше критериев в правилах. Если хост соответствует одному или нескольким критериям, то правило не пускает хост или пускает с минимальными правами. Вы можете создать несколько правил для одного и того же хоста, где каждое правило даст разные уровни доступа в зависимости от состояния защиты на хосте. 

GlobalProtect Agent - источник  HIP

Вот так выглядит информация о хосте, которую собрал GlobalProtect агент. Соответственно, этому хосту будет предоставлен доступ согласно правилу безопасности выше: это Mac OS X.

GlobalProtect агент устанавливается на ноутбуки, мобильные устройства, хосты компании чаще всего как VPN клиент, который подключается к VPN шлюзу по IPSEC или SSL. GlobalProtect - это бесплатная программа доступная в AppleStore или Google Play Market. Вы можете сгенерировать и свою версию клиента, например, с уже встроенным сертификатом для доступа в сеть компании.

GlobalProtect внутри сети для работы USER-ID

И еще одна задача клиента Global Protect - работать как USER-ID агент, то есть он рассказывает межсетевому экрану какой пользователь работает сейчас на данном хосте и также присылает HIP при подключении и периодически, чтобы проверить что ничего в состоянии безопасности не изменилось.

Итог

Поскольку мы не просто даем доступ к приложению, а даем доступ с безопасно настроенного компьютера, то это уменьшает возможности для злоумышленника использовать ноутбуки и мобильные устройства, которые находятся вне сети компании как хост для прыжка внутрь вашей сети. Вы гарантируете, что в вашу сеть попадают только мобильные сотрудники, у которых есть, настроена и правильно функционирует хостовая защита. Также HIP работает и внутри сети, дополняя другие технологии защиты.

Существует постоянная угроза, что сотрудник отключит какое-то обновление. Существуют также компьютеры в сети, которые в питание не включали полгода. И когда такие компьютеры включаются в сеть, то естественно открыты для всех угроз, которые накопились с момента последнего обновления. Чтобы предотвратить вход в сеть хостов, которые не содержат ваших требований по безопасности, вы можете заставить людей сначала провести обновление, и лишь потом дать доступ в сеть.

Например, ниже проверка, что на рабочей станции установлен антивирус Касперского, и у него базы были обновлены минимум день назад и сканирование производилось минимум день назад.  Включите эти проверки и переведите защищенность сети на новый уровень.

Краткая демонстрация настройки и работы HIP 


суббота, 16 ноября 2019 г.

Как бороться с DGA доменами

Хакеры перешли к новому методу обхода защиты базами Threat Intelligence.

Поскольку базы Threat Intelligence активно пополняются и используются безопасниками и  на сегодня в каждой компании и мы можем прямо на периметровом межсетевом экране обнаружить и заблокировать подключение по известному DNS, IP или URL к центру управления, то хакерам нужен был новый подход.

Сейчас вредоносный код генерирует специальные строки с именами доменов и подключается по нужному ему имени DNS в нужный ему момент времени. Этот алгоритм называется Domain Generation Algorithm (DGA). Центр управления бот-сетью теперь не находится по одному доменному имени, а постоянно "переезжает". Например на картинке ниже видно, как было подключение по адресу hqrsuxsjqycv.info. Это какой-то придуманный домен (явно не человеком). 
Поскольку в базу Threat Intelligence невозможно поместить все варианты доменов для каждого типа вредоносного кода или spyware, то должны применяться новы методики защиты от DGA.

Если посмотреть в базе Autofocus данный домен, то он обнаруживается пассивным DNS на большом количестве устройств
И если пойти дальше и посмотреть какие еще домены имеют ссылки на адрес 88.208.54.88, то обнаружится вот такой список еще более странных доменов.
.

Защита от DGA

В Palo Alto Networks NGFW существует защита DNS, которая распознает автоматически домены, которые не может сгенерировать человек. Основой этой защиты является Machine Learning, который распознает эти алгоритмы генерации имен доменов. Функционал защиты DNS в NGFW включает функцию DNS Sinkholing для подмены обращений к найденным вредоносным доменам. Также осуществляется блокировка туннелей по DNS. Также источником информации о вредоносных DNS адресах является песочница Wildfire, пассивные сенсоры DNS по всему миру, специализированные HoneyPot, лаборатория исследователей Unit42 и информация получаемая в рамках сотрудничества между всеми компаниями по кибербезопасности входящими в Cyber Threat Alliance. Все готовые результаты приходят с обновлениями в NGFW и благополучно блокируются как это видно на картинке выше.


Еще пример

Или еще один интересный домен c5dls1in4l1e.ru, который не обнаруживается обычными базами, но обнаруживается алгоритмом DGA. Вот, например, что про него думает Virustotal

Однако он известен DGA детектору с 2018 года и до сих пор используется, как это видно в базе  угроз Threat Vault и в журнале NGFW

Если вы занимаетесь Threat Hunting, то вам будет интересно поизучать эти найденные адреса. Вот, например, данные из Autofocus:

Больше всего улыбает, что IP адрес 104.27.152.22 занесен в категорию Home and Garden ;-)



четверг, 24 октября 2019 г.

Вебинар по тонкостям NGFW 24 октября

В 16 часов сегодня 24 сентября был вебинар по NGFW



Поскольку основы NGFW многим уже знакомы, то мы копнем глубже. Мы пройдемся по настройкам, которые чаще всего упускают из вида, хотя они являются очень нужными встроенными методами защиты. Что такое log suppression, контроль передаваемых файлов по сети и из сети, как создавать Custom Threat Signature, как использовать DAG и DUG, DNS Sinkholing и DNS Security для обнаружения DGA, как использовать EDL и Zone Protection и другие штуки.

И мы надеемся, что вы придете, уже прочитав 70 страниц документа лучших практик по настройке NGFW Palo Alto Networks от SANS

Запись вебинара выложена тут https://www.youtube.com/watch?v=6rN5vu-1oa4