تقدم هذه المقالة معلومات حول مستوى المخاطر للمستخدم في كاتو، وكيف يتم حسابه وكيف يمكنك تطبيقه لتحسين موقفك الأمني.
كجزء من نهج Cato للوصول الصفر المطلق (ZTNA) والتقييم المستمر والتحقق، تقوم Cato بحساب مستوى الخطر الديناميكي لكل مستخدم في مؤسستك لتحديد المخاطر التي يشكلونها.
يساعد مستوى مخاطر المستخدم في تحسين موقفك الأمني وقدرات الوصول التكيفية. يمكنك إنشاء قواعد في سياساتك المختلفة لتحديد الوصول إلى الموارد بناءً على هذا المستوى. على سبيل المثال، قم بإنشاء قاعدة تحظر حركة المرور إلى موارد الشركة الحساسة من المستخدمين بمستوى المخاطر عالي أو أعلى.
يمكنك عرض مستوى المخاطر لجميع المستخدمين في مؤسستك، سواء كان لديهم ترخيص SDP أم لا. هذا يقدم لك مؤشراً عن الوضع الأمني العام. بالإضافة إلى ذلك، يمكنك رؤية جميع أحداث الأمن المتصلة بمستخدم معين وتحديد مستوى الخطر الخاص بهم.
ملاحظة: لرؤية مستوى المخاطر لدى المستخدم، يجب أن يكون لديك الأذونات اللازمة في دور إدارة الوصول.
تعمل شركة ABC مع تطبيقات SaaS، واتباعاً لأفضل الممارسات الأمنية، ترغب في التأكد من أن الأشخاص الضروريين فقط يمكنهم الوصول إلى هذه التطبيقات. بالإضافة إلى ذلك، يريدون التأكد من أن لا أحد في المجموعة المصرح لها مع مستوى خطر عالي أو أكبر يمكنه الوصول إلى هذه التطبيقات.
تقوم الشركة بإنشاء قاعدة في جدار الحماية للإنترنت لحظر أي حركة مرور إلى تطبيقات SaaS الخاصة بهم.
عندما لا يستطيع جون دو الوصول إلى تطبيق SaaS، يتصل بقسم تكنولوجيا المعلومات الذين يرون أن مستوى خطورته عالي. ومع ذلك، بعد مراجعة الأحداث التي حددت المستوى، قررت إدارة تكنولوجيا المعلومات أنه لا يشكل خطرًا، وأعادت تعيين المستوى لكي يتمكن من الوصول إلى التطبيقات التي يحتاجها.
تحتوي شركة ABC على خادم قاعدة بيانات يحتاج إلى الوصول من مكاتبها المختلفة. يريدون ضمان سهولة وصول المطورين إليها ولكنهم بحاجة أيضًا لضمان أمانها، حيث توفر الوصول إلى البيانات الحساسة والخاصة.
تقوم الشركة بإنشاء قاعدة في جدار الحماية لشبكة WAN للسماح بالوصول فقط للمستخدمين المصرح لهم الذين يكون مستوى مخاطرهم أقل من عالي.
يتم مراقبة تسجيل كل أنشطة المستخدمين باستخدام سياق كاتو المشترك، ويتم تخصيص مستوى خطر للمستخدمين ديناميكيًا بناءً على خوارزمية مملوكة تراعي مجموعة متنوعة من نقاط البيانات المختلفة. يمكن استخدام مستوى المخاطر في سياسات الإنترنت وWAN للسماح فقط للمستخدمين الذين يظهرون أدنى درجات الخطر بالوصول.
كاتو يجمع السمات التالية.
يمكن استخدام سمات المستخدم المحددة في السياسات. لمزيد من المعلومات، انظر سياسة اتصال العميل.
|
عنصر |
سمة |
أمثلة |
|---|---|---|
|
1 |
نشاط حصان طروادة |
Dridex، Peacomm، PeacommBanking |
|
2 |
برنامج خبيث مصرفي |
Bancos، Banload، Banker |
|
3 |
سارقو المعلومات |
Zeus/Zbot، Agent، Symmi |
|
4 |
نشاط الباب الخلفي |
توقيعات متنوعة مرتبطة بتقنيات MITRE ATT&CK |
|
5 |
حركة مرور شبكة الروبوتات |
Mirai، توقيعات متعدد C2 |
|
6 |
نفق DNS |
الاكتشافات المتعددة لنفق DNS |
|
7 |
نشاط التوجيه |
التحقق المنتظم للأوامر والتحكم |
|
8 |
اتصالات متعددة للنطاقات |
العديد من النطاقات المهددة ثم خادم ضعيف السمعة |
|
9 |
اتصالات الفدية |
نشاط SMB واتصالات خارجية |
|
10 |
سلوك التشفير |
نشاط تشفير نظام الملفات |
|
11 |
تسليم ملاحظة الفدية |
وضع أو تسليم ملاحظة الفدية |
|
12 |
اتصالات مجموعه التعدين |
CryptInject، Cryptomineext، Groupfabric Bitcoinminer |
|
13 |
استخدام الموارد |
استخدام النظام غير الطبيعي للتعدين |
|
14 |
نقل البيانات إلى وجهات مشبوهة |
استخراج معلومات النظام، استخراج RaiDrive |
|
15 |
سرقة المعرفات |
نشاط سرقة المعرفات واستخراجها |
|
16 |
نقل بيانات كبيرة |
نقل خارجي ضخم بشكل غير طبيعي |
|
17 |
استغلال CVE |
CVE-2018-0101، CVE-2017-0199، CVE-2021-44228 (Log4Shell) |
|
18 |
استغلال اليوم صفر |
توقيعات للتهديدات الناشئة |
|
19 |
حقن الأوامر |
محاولات اكتشاف حقن الأوامر |
|
20 |
الاستعراض الدليلي |
سلوك الاستعراض المساري |
|
21 |
محاولات رفع الملفات |
رفع ملفات مشبوهة إلى تطبيقات الويب |
|
22 |
حقن SQL |
محاولات الهجوم بحقن SQLi |
|
23 |
البرمجة النصية عبر المواقع وCSRF |
اكتشافات XSS وCSRF |
|
24 |
تصيد الاحتيال المشوه |
اكتشاف تكتيكات التصيد الاحتيالي المخفية |
|
25 |
تصيد المعرفات |
إدخال بيانات حساسة في صفحات التصيد الاحتيالي |
|
26 |
انتحال العلامة التجارية |
تصيد احتيالي مرتبط بـ DHL |
|
27 |
أدوات المسح الآلي |
Nikto، Nessus، OpenVAS |
|
28 |
استطلاعات الثغرات المستهدفة |
مسح مركّز على CVE |
|
29 |
تحقق الشبكة |
فحص المنافذ واكتشاف الشبكة |
|
30 |
الاتصال بعنوان IP/نطاق سيء معروف |
الوصول إلى نطاق ذو سمعة منخفضة، TOR/وسيط |
|
31 |
بريد المستخدم الإلكتروني |
(السياسات - انظر أدناه) |
|
32 |
مجموعة المستخدم |
(السياسة - انظر أدناه) |
|
33 |
مستوى الثقة بهوية المستخدم |
(السياسة - انظر أدناه) |
|
34 |
المنصة |
(السياسة - انظر أدناه) |
|
35 |
البلد |
(السياسة - انظر أدناه) |
|
36 |
مصدر الاتصال |
(السياسة - انظر أدناه) |
|
37 |
التنفيذ عن بعد عبر SMB |
PsExec, PAExec, RemCom, CSExec |
|
38 |
التنفيذ عن بعد باستخدام WinRM |
وينRS قشرة الأوامر، وينRM باورشيل |
|
39 |
التنفيذ عن بعد باستخدام Impacket |
Impacket PsExec, Impacket SMBExec, Impacket DCOMExec |
|
40 |
التنفيذ عن بعد باستخدام WMI |
التنفيذ باستخدام WMI عبر DCOM |
|
41 |
تلاعب بالخدمات عن بعد |
إنشاء الخدمة عن طريق SVCCTL، بدء الخدمة عن طريق SVCCTL، حذف الخدمة عن طريق SVCCTL |
|
42 |
مهام مجدولة عن بعد |
schtasks عن بعد، تنفيذ المهمة AT عبر atsvc |
|
43 |
استطلاع LDAP |
تفريغ الثقة في LDAP، الأشخاص، الحواسيب، المستخدمون الإداريون، استعلامات المجموعات |
|
44 |
استطلاع SAMR / LSARPC |
استطلاع SAMR للمسؤولين، عرض استعلام SAMR، تعداد المسؤول المحلي SAMR، LSARPC لمسؤولين بنيت |
|
45 |
فحص المنافذ متعددة الخدمات |
فحص خدمات FTP، SSH، RDP من عنوان IP واحد |
|
46 |
نقل أدوات الاعتماد |
نقل عبر ،مركب Mimikatz SMB |
|
47 |
نقل أداة هجومية عبر SMB |
Netcat, Nmap, ADFind, TDSSKiller, نصوص باورشيل, نصوص باتش |
|
48 |
نقل أداة نقل الملفات عبر SMB |
WinSCP, FileZilla, PuTTY, MobaXterm |
|
49 |
اختراق باستخدام Rclone |
Rclone SSH, Rclone HTTP, تنزيل Rclone |
|
50 |
اختراق وحدات التخزين السحابية |
رفع API MEGA غير المتصفح، رفع خدمات السحابية الشهيرة |
|
51 |
الوصول باستخدام روبوت Pastebin |
الوصول إلى محتوى خام غير المتصفح في Pastebin |
|
52 |
FTP إلى الوجهات المريبة |
FTP إلى عنوان IP منخفض السمعة، نطاق منخفض السمعة، منفذ غير معياري |
|
53 |
نفق البروتوكول |
نفق RDP عبر منافذ الويب، RDP عبر TLS على منافذ غير معيارية |
|
54 |
تنزيل أدوات RMM |
TeamViewer, AnyDesk, ScreenConnect, Splashtop, SimpleHelp, Atera, Zoho Assist |
|
55 |
اتصال نشط RMM |
جلسة فريق TeamViewer(WAN)/استلام، سطح المكتب البعيد AnyDesk، فريق Splashtop العبور، SimpleHelp جانبي/UDP |
|
56 |
نقل أداة RMM عبر SMB |
نقل AnyDesk عبر SMB، نقل Splashtop عبر SMB |
|
57 |
استخدام أداة CLI مريبة |
curl / wget إلى مواقع منخفضة السمعة، تحميل curl / wget الثنائي |
|
58 |
تنزيل مجموعة أدوات PSTools |
تحميل PSTools متبوعًا psExec جماعية (15+ مضيف في 10 دقائق) |
تنظر Cato إلى العديد من المؤشرات المختلفة لتحديد السلوك الخطر وتصنيفها إلى 4 فئات أعلاه. تشمل هذه المؤشرات:
-
مؤشرات على الأنظمة التي تم اختراقها بالفعل - أكثر من 2500 توقيع، بما في ذلك:
-
برمجيات خبيثة، مثل التروجانات، البرمجيات الخبيثة المالية، والتقنيات المتعددة للباب الخلفي
-
اتصالات القيادة والتحكم، مثل حركة المرور بالبوتنت، نفق DNS، و اتصالات النطاقات المتعددة
-
نشاط الفدية، مثل سلوك التشفير، توصيل مذكرة الفدية، و الاتصالات المتعلقة بالفدية
-
تعدين العملة المشفرة، مثل اتصالات مجمع التعدين واستهلاك الموارد
-
أنشطة الاستحواذ، مثل تحويل البيانات إلى وجهات مشبوهة، سرقة بيانات الاعتماد، والتحويلات الكبيرة للبيانات
-
-
مؤشرات محاولات الحجب التي قد تؤدي إلى الإصابة - أكثر من 2300 توقيع، بما في ذلك:
-
محاولات تنفيذ الأكواد عن بعد (RCE)، مثل استغلال CVE، محاولات استغلال 0-day، وحقن الأوامر
-
هجمات تطبيقات الويب، مثل الانتقال بين الدلائل، محاولات تحميل الملفات، و XSS/CSRF
-
أنشطة التصيد الاحتيالي، مثل التصيد بالمعلومات وانتحال العلامة التجارية
-
فحص الثغرات، مثل استخدام أدوات الفحص الأتمتية واستكشاف الشبكة
-
-
انتهاكات السياسات والأنشطة الخطرة التي قد تؤدي إلى الاختراق - أكثر من 1500 توقيع، بما في ذلك:
-
محاولات التحرك بشكل جانبي، مثل استخدام psexec ، استخدام WinRM ، والتحكم عن بعد بPowerShell
-
كشف المعلومات، مثل تعريض البيانات الحساسة، تسرب رسائل الخطأ، وقوائم الدليل
-
مؤشرات مبنية على السمعة، مثل استخدام TOR أو الوكيل، الوصول إلى النطاقات المشبوهة، والاتصال بعناوين IP السيئة المعروفة
-
الأحداث المحظورة بواسطة محرك الأمن السلوك ديناميكي الوقاية. لمزيد من المعلومات، انظر ما هو الوقاية الديناميكية؟
-
مستوى المخاطر للمستخدم هو أداة حيوية لفرق الشبكات والأمن، مما يتيح سياسات التحكم الديناميكي في الوصول بلا ثقة لحماية حركة مرور التطبيقات الداخلية وحركة مرور الإنترنت. تقدم رؤى قيمة حول وضع المخاطر الخاص بك، مما يتيح لك تعديل استراتيجيات الأمان الخاصة بك ديناميكيًا استجابة للتهديدات المتطورة.
يمكنك إنشاء سياسات تعتمد على المخاطر في جدران الحماية الخاصة بالإنترنت وWAN لحظر الوصول إلى تطبيقاتك.
توفر صفحة الوصول > المستخدمين رؤية لجميع المستخدمين في نظامك ومستويات الخطر الخاصة بهم.
يمكنك تصفية المعلومات على الصفحة بناءً على مستوى المخاطر بحيث يمكنك بسهولة العثور على الذين قد يشكلون أكبر تهديد للمؤسسة. قيم مستوى المخاطر هي:
-
حرج
-
مرتفع
-
متوسط
-
منخفض
من هذه الصفحة، يمكنك تنفيذ إجراءات محددة بناءً على مستوى المخاطر، مثل إلغاء جلسة المستخدم أو إعادة تعيين مستوى المخاطر.
للحصول على فهم أفضل لما يحدد مستوى الخطر للمستخدم، يمكنك النقر على مستخدم معين والانتقال إلى صفحة مخاطر المستخدم، والتي تعرض لوحة معلومات درجة المخاطر الخاصة بهم. استخدم لوحة معلومات درجة المخاطرة للمستخدم للتحقيق في وضع المخاطر لدى مستخدم معين واتخاذ إجراءات تصحيح فورية. تساعدك اللوحة على فهم كيفية تغير المخاطر لدى المستخدم بمرور الوقت، وما الذي يساهم في تلك المخاطر، وأي الأحداث الأمنية ذات الصلة، بحيث يمكنك الانتقال بسرعة من التحقيق إلى التصحيح. يمكنك الوصول إلى اللوحة من دليل المستخدمين.
لعرض معلومات لمستخدم محدد، يجب أن تتوفر لديك الأذونات اللازمة كجزء من دور إدارة الوصول:
-
لا شيء - لا يمكنك الوصول إلى لوحة معلومات درجة المخاطر لمستخدم محدد
-
عرض - يمكنك عرض لوحة معلومات درجة المخاطر، لكن لا يمكنك تنفيذ أي إجراءات
-
تعديل - لديك أذونات كاملة لعرض لوحة معلومات درجة المخاطر وتنفيذ إجراءات مثل إلغاء الجلسة أو إعادة ضبط درجة المخاطر
استخدم عروض اللوحة للتحقيق في سبب تغير درجة المخاطرة للمستخدم وما يساهم في ذلك. مراجعة المخاطر بمرور الوقت لتحديد الارتفاعات والاتجاهات في الدرجات، والمساهمين في المخاطر لرؤية العوامل التي تدفع الدرجة الحالية، والأحداث الأمنية ذات الصلة لعرض الأحداث الأمنية المرتبطة بالمستخدم، والأحداث التي تساهم في الدرجات لرؤية الأحداث المحددة التي ساهمت في تغييرات الدرجات، لكل من التالية:
-
نظام الحماية من الاختراق (IPS)
-
مكافحة البرمجيات الخبيثة
-
نشاط مشبوه
-
جدار ناري
-
الوقاية الديناميكية
يمكنك النقر على أي من الروابط في قسم معين، على سبيل المثال، عرض جميع أحداث IPS للانتقال إلى صفحة الأحداث، التي يتم تصفيتها بعد ذلك حسب المستخدم ونوع الحدث.
لا توجد تعليقات
الرجاء تسجيل الدخول لترك تعليق.