فهم مستوى المخاطر للمستخدم

تقدم هذه المقالة معلومات حول مستوى المخاطر للمستخدم في كاتو، وكيف يتم حسابه وكيف يمكنك تطبيقه لتحسين موقفك الأمني.

نظرة عامة

كجزء من نهج Cato للوصول الصفر المطلق (ZTNA) والتقييم المستمر والتحقق، تقوم Cato بحساب مستوى الخطر الديناميكي لكل مستخدم في مؤسستك لتحديد المخاطر التي يشكلونها.

يساعد مستوى مخاطر المستخدم في تحسين موقفك الأمني وقدرات الوصول التكيفية. يمكنك إنشاء قواعد في سياساتك المختلفة لتحديد الوصول إلى الموارد بناءً على هذا المستوى. على سبيل المثال، قم بإنشاء قاعدة تحظر حركة المرور إلى موارد الشركة الحساسة من المستخدمين بمستوى المخاطر عالي أو أعلى.

يمكنك عرض مستوى المخاطر لجميع المستخدمين في مؤسستك، سواء كان لديهم ترخيص SDP أم لا. هذا يقدم لك مؤشراً عن الوضع الأمني العام. بالإضافة إلى ذلك، يمكنك رؤية جميع أحداث الأمن المتصلة بمستخدم معين وتحديد مستوى الخطر الخاص بهم.

ملاحظة: لرؤية مستوى المخاطر لدى المستخدم، يجب أن يكون لديك الأذونات اللازمة في دور إدارة الوصول.

حالة الاستخدام - SaaS

تعمل شركة ABC مع تطبيقات SaaS، واتباعاً لأفضل الممارسات الأمنية، ترغب في التأكد من أن الأشخاص الضروريين فقط يمكنهم الوصول إلى هذه التطبيقات. بالإضافة إلى ذلك، يريدون التأكد من أن لا أحد في المجموعة المصرح لها مع مستوى خطر عالي أو أكبر يمكنه الوصول إلى هذه التطبيقات.

تقوم الشركة بإنشاء قاعدة في جدار الحماية للإنترنت لحظر أي حركة مرور إلى تطبيقات SaaS الخاصة بهم.

عندما لا يستطيع جون دو الوصول إلى تطبيق SaaS، يتصل بقسم تكنولوجيا المعلومات الذين يرون أن مستوى خطورته عالي. ومع ذلك، بعد مراجعة الأحداث التي حددت المستوى، قررت إدارة تكنولوجيا المعلومات أنه لا يشكل خطرًا، وأعادت تعيين المستوى لكي يتمكن من الوصول إلى التطبيقات التي يحتاجها.

حالة الاستخدام - التطبيقات الخاصة

تحتوي شركة ABC على خادم قاعدة بيانات يحتاج إلى الوصول من مكاتبها المختلفة. يريدون ضمان سهولة وصول المطورين إليها ولكنهم بحاجة أيضًا لضمان أمانها، حيث توفر الوصول إلى البيانات الحساسة والخاصة.

تقوم الشركة بإنشاء قاعدة في جدار الحماية لشبكة WAN للسماح بالوصول فقط للمستخدمين المصرح لهم الذين يكون مستوى مخاطرهم أقل من عالي.

كيفية حساب كاتو لمستوى المخاطر

يتم مراقبة تسجيل كل أنشطة المستخدمين باستخدام سياق كاتو المشترك، ويتم تخصيص مستوى خطر للمستخدمين ديناميكيًا بناءً على خوارزمية مملوكة تراعي مجموعة متنوعة من نقاط البيانات المختلفة. يمكن استخدام مستوى المخاطر في سياسات الإنترنت وWAN للسماح فقط للمستخدمين الذين يظهرون أدنى درجات الخطر بالوصول.

سمات المستخدم المدرجة في درجة الخطر

كاتو يجمع السمات التالية.

يمكن استخدام سمات المستخدم المحددة في السياسات. لمزيد من المعلومات، انظر سياسة اتصال العميل.

عنصر

سمة

أمثلة

1

نشاط حصان طروادة

Dridex، Peacomm، PeacommBanking

2

برنامج خبيث مصرفي

Bancos، Banload، Banker

3

سارقو المعلومات

Zeus/Zbot، Agent، Symmi

4

نشاط الباب الخلفي

توقيعات متنوعة مرتبطة بتقنيات MITRE ATT&CK

5

حركة مرور شبكة الروبوتات

Mirai، توقيعات متعدد C2

6

نفق DNS

الاكتشافات المتعددة لنفق DNS

7

نشاط التوجيه

التحقق المنتظم للأوامر والتحكم

8

اتصالات متعددة للنطاقات

العديد من النطاقات المهددة ثم خادم ضعيف السمعة

9

اتصالات الفدية

نشاط SMB واتصالات خارجية

10

سلوك التشفير

نشاط تشفير نظام الملفات

11

تسليم ملاحظة الفدية

وضع أو تسليم ملاحظة الفدية

12

اتصالات مجموعه التعدين

CryptInject، Cryptomineext، Groupfabric Bitcoinminer

13

استخدام الموارد

استخدام النظام غير الطبيعي للتعدين

14

نقل البيانات إلى وجهات مشبوهة

استخراج معلومات النظام، استخراج RaiDrive

15

سرقة المعرفات

نشاط سرقة المعرفات واستخراجها

16

نقل بيانات كبيرة

نقل خارجي ضخم بشكل غير طبيعي

17

استغلال CVE

CVE-2018-0101، CVE-2017-0199، CVE-2021-44228 (Log4Shell)

18

استغلال اليوم صفر

توقيعات للتهديدات الناشئة

19

حقن الأوامر

محاولات اكتشاف حقن الأوامر

20

الاستعراض الدليلي

سلوك الاستعراض المساري

21

محاولات رفع الملفات

رفع ملفات مشبوهة إلى تطبيقات الويب

22

حقن SQL

محاولات الهجوم بحقن SQLi

23

البرمجة النصية عبر المواقع وCSRF

اكتشافات XSS وCSRF

24

تصيد الاحتيال المشوه

اكتشاف تكتيكات التصيد الاحتيالي المخفية

25

تصيد المعرفات

إدخال بيانات حساسة في صفحات التصيد الاحتيالي

26

انتحال العلامة التجارية

تصيد احتيالي مرتبط بـ DHL

27

أدوات المسح الآلي

Nikto، Nessus، OpenVAS

28

استطلاعات الثغرات المستهدفة

مسح مركّز على CVE

29

تحقق الشبكة

فحص المنافذ واكتشاف الشبكة

30

الاتصال بعنوان IP/نطاق سيء معروف

الوصول إلى نطاق ذو سمعة منخفضة، TOR/وسيط

31

بريد المستخدم الإلكتروني

(السياسات - انظر أدناه)

32

مجموعة المستخدم

(السياسة - انظر أدناه)

33

مستوى الثقة بهوية المستخدم

(السياسة - انظر أدناه)

34

المنصة

(السياسة - انظر أدناه)

35

البلد

(السياسة - انظر أدناه)

36

مصدر الاتصال

(السياسة - انظر أدناه)

37

التنفيذ عن بعد عبر SMB 

PsExec, PAExec, RemCom, CSExec

38

التنفيذ عن بعد باستخدام WinRM

وينRS قشرة الأوامر، وينRM باورشيل

39

التنفيذ عن بعد باستخدام Impacket

Impacket PsExec, Impacket SMBExec, Impacket DCOMExec

40

التنفيذ عن بعد باستخدام WMI

التنفيذ باستخدام WMI عبر DCOM

41

تلاعب بالخدمات عن بعد

إنشاء الخدمة عن طريق SVCCTL، بدء الخدمة عن طريق SVCCTL، حذف الخدمة عن طريق SVCCTL

42

مهام مجدولة عن بعد

schtasks عن بعد، تنفيذ المهمة AT عبر atsvc

43

استطلاع LDAP

تفريغ الثقة في LDAP، الأشخاص، الحواسيب، المستخدمون الإداريون، استعلامات المجموعات

44

استطلاع SAMR / LSARPC

استطلاع SAMR للمسؤولين، عرض استعلام SAMR، تعداد المسؤول المحلي SAMR، LSARPC لمسؤولين بنيت

45

فحص المنافذ متعددة الخدمات

فحص خدمات FTP، SSH، RDP من عنوان IP واحد

46

نقل أدوات الاعتماد 

نقل عبر ،مركب Mimikatz SMB

47

نقل أداة هجومية عبر SMB

Netcat, Nmap, ADFind, TDSSKiller, نصوص باورشيل, نصوص باتش

48

نقل أداة نقل الملفات عبر SMB

WinSCP, FileZilla, PuTTY, MobaXterm

49

اختراق باستخدام Rclone

Rclone SSH, Rclone HTTP, تنزيل Rclone

50

اختراق وحدات التخزين السحابية

رفع API MEGA غير المتصفح، رفع خدمات السحابية الشهيرة

51

الوصول باستخدام روبوت Pastebin

الوصول إلى محتوى خام غير المتصفح في Pastebin

52

FTP إلى الوجهات المريبة

FTP إلى عنوان IP منخفض السمعة، نطاق منخفض السمعة، منفذ غير معياري

53

نفق البروتوكول 

نفق RDP عبر منافذ الويب، RDP عبر TLS على منافذ غير معيارية

54

تنزيل أدوات RMM

TeamViewer, AnyDesk, ScreenConnect, Splashtop, SimpleHelp, Atera, Zoho Assist

55

اتصال نشط RMM 

جلسة فريق TeamViewer(WAN)/استلام، سطح المكتب البعيد AnyDesk، فريق Splashtop العبور، SimpleHelp جانبي/UDP

56

نقل أداة RMM عبر SMB

نقل AnyDesk عبر SMB، نقل Splashtop عبر SMB

57

استخدام أداة CLI مريبة

curl / wget إلى مواقع منخفضة السمعة، تحميل curl / wget الثنائي

58

تنزيل مجموعة أدوات PSTools

تحميل PSTools متبوعًا psExec جماعية (15+ مضيف في 10 دقائق)

المؤشرات التي يستخدمها كاتو لتحديد درجة الخطر

تنظر Cato إلى العديد من المؤشرات المختلفة لتحديد السلوك الخطر وتصنيفها إلى 4 فئات أعلاه. تشمل هذه المؤشرات:

  • مؤشرات على الأنظمة التي تم اختراقها بالفعل - أكثر من 2500 توقيع، بما في ذلك:

    • برمجيات خبيثة، مثل التروجانات، البرمجيات الخبيثة المالية، والتقنيات المتعددة للباب الخلفي

    • اتصالات القيادة والتحكم، مثل حركة المرور بالبوتنت، نفق DNS، و اتصالات النطاقات المتعددة

    • نشاط الفدية، مثل سلوك التشفير، توصيل مذكرة الفدية، و الاتصالات المتعلقة بالفدية

    • تعدين العملة المشفرة، مثل اتصالات مجمع التعدين واستهلاك الموارد

    • أنشطة الاستحواذ، مثل تحويل البيانات إلى وجهات مشبوهة، سرقة بيانات الاعتماد، والتحويلات الكبيرة للبيانات

  • مؤشرات محاولات الحجب التي قد تؤدي إلى الإصابة - أكثر من 2300 توقيع، بما في ذلك:

    • محاولات تنفيذ الأكواد عن بعد (RCE)، مثل استغلال CVE، محاولات استغلال 0-day، وحقن الأوامر

    • هجمات تطبيقات الويب، مثل الانتقال بين الدلائل، محاولات تحميل الملفات، و XSS/CSRF

    • أنشطة التصيد الاحتيالي، مثل التصيد بالمعلومات وانتحال العلامة التجارية

    • فحص الثغرات، مثل استخدام أدوات الفحص الأتمتية واستكشاف الشبكة

  • انتهاكات السياسات والأنشطة الخطرة التي قد تؤدي إلى الاختراق - أكثر من 1500 توقيع، بما في ذلك:

    • محاولات التحرك بشكل جانبي، مثل استخدام psexec ، استخدام WinRM ، والتحكم عن بعد بPowerShell

    • كشف المعلومات، مثل تعريض البيانات الحساسة، تسرب رسائل الخطأ، وقوائم الدليل

    • مؤشرات مبنية على السمعة، مثل استخدام TOR أو الوكيل، الوصول إلى النطاقات المشبوهة، والاتصال بعناوين IP السيئة المعروفة

    • الأحداث المحظورة بواسطة محرك الأمن السلوك ديناميكي الوقاية. لمزيد من المعلومات، انظر ما هو الوقاية الديناميكية؟

تعريف سياسات مستوى المخاطرة للمستخدمين

مستوى المخاطر للمستخدم هو أداة حيوية لفرق الشبكات والأمن، مما يتيح سياسات التحكم الديناميكي في الوصول بلا ثقة لحماية حركة مرور التطبيقات الداخلية وحركة مرور الإنترنت. تقدم رؤى قيمة حول وضع المخاطر الخاص بك، مما يتيح لك تعديل استراتيجيات الأمان الخاصة بك ديناميكيًا استجابة للتهديدات المتطورة.

يمكنك إنشاء سياسات تعتمد على المخاطر في جدران الحماية الخاصة بالإنترنت وWAN لحظر الوصول إلى تطبيقاتك.

User-Level-Attribute.png

لتعريف قاعدة تعتمد على المخاطرة في جدرانك النارية:

  1. عند تكوين الإنترنت أو الWAN ، أضف المستخدم أو مجموعات المستخدم التي تنطبق عليها القاعدة.

  2. في قسم الجهاز من القاعدة، ضمن سمات المستخدم، انقر إضافة سمة.

  3. أدخل مجموعة معايير مستوى المخاطرة لمطابقة القاعدة معها.

  4. حدد الإجراء الذي سيتم اتخاذه عندما يتم مطابقة القاعدة وانقر على حفظ.

عرض مستويات المخاطرة لجميع المستخدمين

توفر صفحة الوصول > المستخدمين رؤية لجميع المستخدمين في نظامك ومستويات الخطر الخاصة بهم.

Users-Directory.png

يمكنك تصفية المعلومات على الصفحة بناءً على مستوى المخاطر بحيث يمكنك بسهولة العثور على الذين قد يشكلون أكبر تهديد للمؤسسة. قيم مستوى المخاطر هي:

  • حرج

  • مرتفع

  • متوسط

  • منخفض

من هذه الصفحة، يمكنك تنفيذ إجراءات محددة بناءً على مستوى المخاطر، مثل إلغاء جلسة المستخدم أو إعادة تعيين مستوى المخاطر.

User-Score-Reset.png

التحقيق ورصد مستخدم محدد

للحصول على فهم أفضل لما يحدد مستوى الخطر للمستخدم، يمكنك النقر على مستخدم معين والانتقال إلى صفحة مخاطر المستخدم، والتي تعرض لوحة معلومات درجة المخاطر الخاصة بهم. استخدم لوحة معلومات درجة المخاطرة للمستخدم للتحقيق في وضع المخاطر لدى مستخدم معين واتخاذ إجراءات تصحيح فورية. تساعدك اللوحة على فهم كيفية تغير المخاطر لدى المستخدم بمرور الوقت، وما الذي يساهم في تلك المخاطر، وأي الأحداث الأمنية ذات الصلة، بحيث يمكنك الانتقال بسرعة من التحقيق إلى التصحيح. يمكنك الوصول إلى اللوحة من دليل المستخدمين.

لعرض معلومات لمستخدم محدد، يجب أن تتوفر لديك الأذونات اللازمة كجزء من دور إدارة الوصول:

  • لا شيء - لا يمكنك الوصول إلى لوحة معلومات درجة المخاطر لمستخدم محدد

  • عرض - يمكنك عرض لوحة معلومات درجة المخاطر، لكن لا يمكنك تنفيذ أي إجراءات

  • تعديل - لديك أذونات كاملة لعرض لوحة معلومات درجة المخاطر وتنفيذ إجراءات مثل إلغاء الجلسة أو إعادة ضبط درجة المخاطر

risk-score-dashboard.png

استخدم عروض اللوحة للتحقيق في سبب تغير درجة المخاطرة للمستخدم وما يساهم في ذلك. مراجعة المخاطر بمرور الوقت لتحديد الارتفاعات والاتجاهات في الدرجات، والمساهمين في المخاطر لرؤية العوامل التي تدفع الدرجة الحالية، والأحداث الأمنية ذات الصلة لعرض الأحداث الأمنية المرتبطة بالمستخدم، والأحداث التي تساهم في الدرجات لرؤية الأحداث المحددة التي ساهمت في تغييرات الدرجات، لكل من التالية:

  • نظام الحماية من الاختراق (IPS)

  • مكافحة البرمجيات الخبيثة

  • نشاط مشبوه

  • جدار ناري

  • الوقاية الديناميكية

risk-score-dashboard-events.png

يمكنك النقر على أي من الروابط في قسم معين، على سبيل المثال، عرض جميع أحداث IPS للانتقال إلى صفحة الأحداث، التي يتم تصفيتها بعد ذلك حسب المستخدم ونوع الحدث.

هل كان هذا المقال مفيداً؟

1 من 2 وجدوا هذا مفيداً

لا توجد تعليقات