उपयोगकर्ता जोखिम स्तर को समझना

यह लेख काटो उपयोगकर्ता जोखिम स्तर के बारे में जानकारी प्रदान करता है, यह कैसे गणना की जाती है, और आप इसे अपनी सुरक्षा स्थिति में सुधार करने के लिए कैसे लागू कर सकते हैं।

अवलोकन

Cato की सार्वभौमिक ZTNA और सतत मूल्यांकन और सत्यापन के दृष्टिकोण के हिस्से के रूप में, Cato आपकी संस्था के प्रत्येक उपयोगकर्ता के लिए एक गतिशील उपयोगकर्ता जोखिम स्तर की गणना करता है ताकि यह निर्धारित किया जा सके कि वे कितना जोखिम पैदा करते हैं।

उपयोगकर्ता जोखिम स्तर आपको सुरक्षा स्थिति और अनुकूलनीय पहुँच क्षमताओं में सुधार करने में मदद करता है। आप अपने विभिन्न नीतियों में नियम बना सकते हैं ताकि इस स्तर के आधार पर संसाधनों तक पहुंच निर्धारित की जा सके। उदाहरण के लिए, एक नियम बनाएँ जो उपयोगकर्ताओं के ट्रैफ़िक को ब्लॉक करें जो गंभीर या उससे अधिक जोखिम स्तर के साथ संवेदनशील कंपनी संसाधनों तक जाता है।

आप अपने संगठन के सभी उपयोगकर्ताओं के लिए जोखिम स्तर देख सकते हैं, चाहे उनके पास एसडीपी लाइसेंस हो या नहीं। यह आपको समग्र सुरक्षा स्थिति का संकेत देता है। इसके अलावा, आप सभी सुरक्षा घटनाओं को देख सकते हैं जो एक विशिष्ट उपयोगकर्ता से जुड़ी हैं और उनके जोखिम स्तर का निर्धारण कर सकते हैं।

नोट: उपयोगकर्ता जोखिम स्तर देखने के लिए, आपके पास प्रवेश प्रशासक भूमिका में आवश्यक अनुमतियाँ होनी चाहिए।

उपयोग मामला - SaaS

एबीसी कंपनी SaaS अनुप्रयोगों के साथ काम करती है और सुरक्षा सर्वोत्तम प्रथाओं का पालन करते हुए यह सुनिश्चित करना चाहती है कि केवल आवश्यक लोग इन अनुप्रयोगों तक पहुँच सकें। इसके अतिरिक्त, वे यह सुनिश्चित करना चाहते हैं कि अधिकृत समूह में कोई भी उच्च या उससे अधिक जोखिम स्तर वाला सदस्य इन अनुप्रयोगों तक पहुँच न सके।

कंपनी अपने इंटरनेट फ़ायरवॉल में एक नियम बनाती है ताकि उनके SaaS अनुप्रयोगों की किसी भी ट्रैफ़िक को अवरुद्ध किया जा सके।

जब जॉन डो SaaS अनुप्रयोग तक पहुँच नहीं कर पाता, तो वह आईटी विभाग से संपर्क करता है, जो देखते हैं कि उसका जोखिम स्तर उच्च है। हालांकि, उस स्तर को निर्धारित करने वाली घटनाओं की समीक्षा करने के बाद, आईटी विभाग तय करता है कि वह कोई जोखिम नहीं पैदा करता है, और स्तर को पुनः सेट करता है ताकि वह उन अनुप्रयोगों तक पहुंच प्राप्त कर सके जिनकी उसे आवश्यकता होती है।

उपयोग मामला - निजी ऐप्स

एबीसी कंपनी के पास एक डेटाबेस सर्वर है जिसे इसके विभिन्न कार्यालयों से एक्सेस करने की आवश्यकता है। वे यह सुनिश्चित करना चाहते हैं कि इसे डेवलपर्स के लिए सुलभ हो, लेकिन यह भी सुनिश्चित करना चाहते हैं कि यह सुरक्षित हो, क्योंकि यह संवेदनशील और मालिकाना डेटा तक पहुंच प्रदान करता है।

कंपनी वैन फायरवॉल में उन अधिकृत उपयोगकर्ताओं को ही एक्सेस की अनुमति देने के लिए एक नियम बनाती है जिनका जोखिम स्तर उच्च से कम है।

Cato द्वारा जोखिम स्तर की गणना कैसे की जाती है

प्रत्येक उपयोगकर्ता गतिविधि की निगरानी और लॉगिंग की जाती है, Cato साझा संदर्भ का उपयोग करके, और उपयोगकर्ताओं को एक विशिष्ट एल्गोरिदम पर आधारित जोखिम स्तर गतिशील रूप से सौंपा जाता है जो विभिन्न डेटा बिंदुओं की एक सीमा को मानता है। इंटरनेट और WAN नीतियों में जोखिम स्तर का उपयोग किया जा सकता है ताकि केवल उन उपयोगकर्ताओं को अनुमति दी जा सके जो सबसे कम जोखिम प्रस्तुत करते हैं।

उपयोगकर्ता गुण जोखिम स्कोर में शामिल

Cato निम्नलिखित गुणों को एकत्र करता है।

नीति के रूप में चिह्नित उपयोगकर्ता गुण नीतियों में उपयोग किए जा सकते हैं। अधिक जानकारी के लिए, क्लाइंट कनेक्टिविटी नीति देखें।

वस्तुएं

विशेषता

उदाहरण

1

ट्रोजन गतिविधि

Dridex, Peacomm, PeacommBanking

2

बैंकिंग मैलवेयर

Bancos, Banload, Banker

3

सूचना चोर

Zeus/Zbot, Agent, Symmi

4

बैकडोर गतिविधि

विभिन्न हस्ताक्षर MITRE ATT&क तकनीकों से को सम्बद्ध

5

बोटनेट ट्रैफ़िक

Mirai, विभिन्न C2 हस्ताक्षर

6

DNS टनलिंग

अनेक DNS टनलिंग पहचान

7

बीकनिंग गतिविधि

नियमित कमांड & नियंत्रण चेक-इन

8

अनेक डोमेन संचार

अनेक खतरेपूर्ण डोमेन्स के बाद कम प्रतिष्ठा सर्वर

9

रैन्समवेयर संचार

SMB गतिविधि और बाहरी संचार

10

एन्क्रिप्शन व्यवहार

फाइल सिस्टम एन्क्रिप्शन गतिविधि

11

रैन्सम नोट वितरण

रैन्सम नोट्स के स्थान या वितरण

12

माइनिंग पूल संचार

CryptInject, Cryptomineext, Groupfabric Bitcoinminer

13

संसाधन उपयोग

माइनिंग के लिए असामान्य सिस्टम उपयोग

14

संदिग्ध गंतव्यों को डेटा स्थानांतरण

सिस्टम सूचना एक्सफिल्ट्रेशन, RaiDrive एक्सफिल्ट्रेशन

15

प्रमाण-पत्र चोरी

प्रमाण-पत्र चोरी गतिविधि और एक्सफिल्ट्रेशन

16

बड़े डेटा स्थानांतरण

असामान्य रूप से बड़े बाहरी स्थानांतरण

17

CVE शोषण

CVE-2018-0101, CVE-2017-0199, CVE-2021-44228 (Log4Shell)

18

जीरो-डे शोषण

उभरते खतरों के लिए हस्ताक्षर

19

कमांड इंजेक्शन

पता लगाया गया कमांड इंजेक्शन प्रयास

20

निर्देशिका ट्रैवर्सल

पथ ट्रैवर्सल व्यवहार

21

फाइल अपलोड प्रयास

वेब ऐप्स को संदिग्ध फाइल अपलोड

22

SQL इंजेक्शन

SQLi हमला प्रयास

23

क्रॉस-साइट स्क्रिप्टिंग और CSRF

XSS और CSRF पहचान

24

छुपा फ़िशिंग

छिपी फ़िशिंग तकनीक की पहचान

25

प्रमाण-पत्र फ़िशिंग

फ़िशिंग पृष्ठों में संवेदनशील डेटा का समावेश

26

ब्रांड प्रतिरूपण

DHL-संबंधित फ़िशिंग

27

स्वचालित स्कैनिंग उपकरण

Nikto, Nessus, OpenVAS

28

लक्षित अस्थिरता प्रोब्स

CVE-केंद्रित स्कैन

29

नेटवर्क सूचीकरण

पोर्ट स्कैनिंग और नेटवर्क खोज

30

ज्ञात बुरी आईपी/डोमेन संचार

कम प्रतिष्ठा डोमेन एक्सेस, TOR/प्रॉक्सी

31

उपयोगकर्ता ईमेल

(नीति - नीचे देखें)

32

उपयोगकर्ता समूह

(नीति - नीचे देखें)

33

उपयोगकर्ता विश्वास स्तर

(नीति - नीचे देखें)

34

प्लेटफ़ॉर्म

(नीति - नीचे देखें)

35

देश

(नीति - नीचे देखें)

36

कनेक्शन उत्पत्ति

(नीति - नीचे देखें)

37

SMB के माध्यम से रिमोट निष्पादन 

PsExec, PAExec, RemCom, CSExec

38

WinRM रिमोट निष्पादन

WinRS command shell, WinRM PowerShell

39

Impacket रिमोट निष्पादन

Impacket PsExec, Impacket SMBExec, Impacket DCOMExec

40

WMI रिमोट निष्पादन

WMI DCOM पर निष्पादन

41

रिमोट सेवा हेरफेर

SVCCTL सेवा बनाएँ, SVCCTL सेवा प्रारंभ करें, SVCCTL सेवा हटाएँ

42

रिमोट अनुसूचित कार्य

schtasks रिमोट, AT कार्य निष्पादन atsvc के माध्यम से

43

LDAP खुफिया जानकारी

LDAP भरोसा डंप, व्यक्ति, कंप्यूटर, व्यवस्थापक उपयोगकर्ता, समूह क्वेरी

44

SAMR / LSARPC खुफिया जानकारी

SAMR व्यवस्थापक खोज, SAMR प्रश्न प्रदर्शन जानकारी, SAMR स्थानीय व्यवस्थापक पुनरावृत्ति, LSARPC अंतर्निर्मित व्यवस्थापक

45

मल्टी-सेवा पोर्ट स्कैनिंग

FTP स्कैनिंग, SSH, RDP सेवाएं एकल स्रोत IP से

46

क्रेडेंशियल टूल ट्रांसफर 

Mimikatz SMB ट्रांसफर

47

अपमानजनक टूल ट्रांसफर SMB के माध्यम से

Netcat, Nmap, ADFind, TDSSKiller, PowerShell स्क्रिप्ट, बैच स्क्रिप्ट्स

48

फाइल ट्रांसफर टूल ट्रांसफर SMB के माध्यम से

WinSCP, FileZilla, PuTTY, MobaXterm

49

Rclone Exfiltration

Rclone SSH, Rclone HTTP, Rclone डाउनलोड

50

क्लाउड स्टोरेज एक्सफिल्ट्रेशन

MEGA API गैर-ब्राउज़र अपलोड, कम-लोकप्रियता क्लाउड सेवाएं अपलोड

51

Pastebin Bot एक्सेस

Pastebin पर गैर-ब्राउज़र कच्ची सामग्री पहुंच

52

संदिग्ध गंतव्यों के लिए FTP

FTP कम प्रतिष्ठा IP के लिए, कम प्रतिष्ठा डोमेन, गैर-मानक पोर्ट

53

प्रोटोकॉल टनलिंग 

वेब पोर्ट पर RDP टनलिंग, गैर-मानक पोर्ट पर TLS के माध्यम से RDP

54

RMM टूल डाउनलोड

TeamViewer, AnyDesk, ScreenConnect, Splashtop, SimpleHelp, Atera, Zoho Assist

55

RMM सक्रिय कनेक्शन 

TeamViewer WAN/आगत सत्र, AnyDesk रिमोट डेस्कटॉप, Splashtop रिले, SimpleHelp पार्श्व/UDP

56

SMB के माध्यम से RMM टूल ट्रांसफर

AnyDesk SMB ट्रांसफर, Splashtop SMB ट्रांसफर

57

संदिग्ध CLI टूल उपयोग

curl / wget कम-प्रतिष्ठा साइट्स पर, curl / wget बाइनरी डाउनलोड

58

PSTools सूट डाउनलोड

PSTools डाउनलोड के बाद बड़े पैमाने पर PsExec (15+ होस्ट्स 10 मिनट में)

Cato जोखिम स्कोर के लिए संकेतक उपयोग करता है

Cato जोखिमपूर्ण व्यवहार निर्धारित करने के लिए कई अलग-अलग संकेतकों को देखता है और उन्हें ऊपर वर्णित 4 श्रेणियों में वर्गीकृत करता है। इन संकेतकों में शामिल हैं:

  • उन प्रणालियों के संकेतक जो पहले से ही समझौता कर चुके हैं - 2500 से अधिक हस्ताक्षर, जिनमें शामिल हैं:

    • मैलवेयर, जैसे ट्रोजन्स, वित्तीय-आधारित मैलवेयर, और विभिन्न बैकडोर तकनीकें

    • कमांड एवं कंट्रोल संचार, जैसे बोटनेट ट्रैफ़िक, डीएनएस टनलिंग, और बहु डोमेन संचार

    • रैन्समवेयर गतिविधि, जैसे एन्क्रिप्शन व्यवहार, रैन्समवेयर नोट डिलीवरी, और रैन्समवेयर संचार

    • क्रिप्टो माइनिंग, जैसे माइनिंग पूल संचार और संसाधन उपयोग

    • एक्सफिल्ट्रेशन गतिविधियाँ, जैसे संदिग्ध गंतव्यों को डेटा ट्रांसफर, क्रेडेंशियल चोरी, और बड़े डेटा ट्रांसफर्स

  • ब्लॉक किए गए प्रयासों के संकेतक जो संक्रमण का कारण बन सकते हैं - 2300 से अधिक हस्ताक्षर, जिनमें शामिल हैं:

    • रिमोट कोड एक्जीक्यूशन (RCE) प्रयास, जैसे CVE एक्सप्लोइटेशन, 0-दिन एक्सप्लोइटेशन प्रयास, और कमांड इंजेक्शन

    • वेब अनुप्रयोग हमले, जैसे डायरेक्टरी ट्रैवर्सल, फाइल अपलोड प्रयास, और XSS/CSRF

    • फ़िशिंग गतिविधियाँ, जैसे क्रेडेंशियल फ़िशिंग और ब्रांड छद्म-प्रदर्शन

    • भेद्यता स्कैनिंग, जैसे स्वचालित स्कैनिंग उपकरण और नेटवर्क गणना का उपयोग करना

  • नीति उल्लंघन और जोखिमपूर्ण गतिविधियाँ जो संभावित रूप से समझौता कर सकती हैं - 1500 से अधिक हस्ताक्षर, जिनमें शामिल हैं:

    • आड़ी गति प्रयास, जैसे पीएसएक्सइसी उपयोग, विनआरएम उपयोग, और पॉवरशेल रिमोटिंग

    • सूचना प्रकटीकरण, जैसे संवेदनशील डेटा एक्सपोजर, त्रुटि संदेश का रिसाव, और डायरेक्टरी लिस्टिंग

    • प्रतिष्ठा आधारित संकेतक, जैसे टीओआर या प्रॉक्सी उपयोग, संदिग्ध डोमेन एक्सेस, और ज्ञात खराब आईपी पतों के साथ संचार

    • डायनामिक प्रीवेंशन के व्यवहार-आधारित सुरक्षा इंजन द्वारा ट्रिगर किए गए ब्लॉक इवेंट्स। अधिक जानकारी के लिए, डायनामिक प्रीवेंशन क्या है? देखें।

उपयोगकर्ता जोखिम स्तर नीतियाँ परिभाषित करें

उपयोगकर्ता जोखिम स्तर नेटवर्क और सुरक्षा टीमों के लिए एक महत्वपूर्ण उपकरण है, जो आंतरिक अनुप्रयोग ट्रेफिक और इंटरनेट ट्रैफ़िक दोनों की सुरक्षा के लिए शून्य-विश्वास गतिशील पहुँच नियंत्रण नीतियों को सक्षम करता है। यह आपके जोखिम की स्थिति में महत्वपूर्ण दृष्टिकोण प्रस्तुत करता है, जिससे आप बढ़ते खतरों के जवाब में अपनी सुरक्षा रणनीतियों को गतिशील रूप से समायोजित कर सकते हैं।

आप अपने इंटरनेट और वैन फ़ायरवॉल में जोखिम-आधारित नीतियाँ बना सकते हैं ताकि अपने अनुप्रयोगों की पहुँच को बाधित कर सकें।

User-Level-Attribute.png

जोखिम आधारित नियम आपके फ़ायरवॉल में परिभाषित करने के लिए:

  1. जब आप अपने इंटरनेट या WAN फ़ायरवॉल नीतियों को कॉन्फ़िगर करते हैं, तो उपयोगकर्ता या उपयोगकर्ता समूह को जोड़ें जिसके लिए नियम लागू होता है।

  2. नियम के उपकरण अनुभाग में, उपयोगकर्ता विशेषताएँ के तहत, विशेषता जोड़ें क्लिक करें।

  3. नियम से मेल खाने के लिए जोखिम स्तर मानदंड दर्ज करें।

  4. उसके लिए कार्रवाई परिभाषित करें जब नियम मेल खाता हो और सहेजें क्लिक करें।

सभी उपयोगकर्ताओं के लिए जोखिम स्तर देखना

Access > उपयोगकर्ता पृष्ठ आपके सिस्टम में सभी उपयोगकर्ताओं और उनके जोखिम स्तरों में अंतर्दृष्टि प्रदान करता है।

Users-Directory.png

आप पृष्ठ की जानकारी को जोखिम स्तर के आधार पर फ़िल्टर कर सकते हैं ताकि आप आसानी से उन उपयोगकर्ताओं को ढूंढ सकें जो संगठन के लिए संभावित रूप से सबसे बड़ा खतरा प्रस्तुत करते हैं। जोखिम स्तर मान हैं:

  • गंभीर

  • उच्च

  • मध्यम

  • कम विश्वसनीय

इस पृष्ठ से, आप जोखिम स्तर के आधार पर विशिष्ट क्रियाएँ कर सकते हैं, जैसे कि उपयोगकर्ता सत्र को रद्द करना या जोखिम स्तर को रीसेट करना।

User-Score-Reset.png

विशिष्ट उपयोगकर्ता की जांच और निगरानी

उपयोगकर्ता के लिए जोखिम स्तर क्या तय करता है, इसे बेहतर समझने के लिए, आप किसी विशिष्ट उपयोगकर्ता पर क्लिक कर सकते हैं और उपयोगकर्ता जोखिम पृष्ठ पर जा सकते हैं, जो फिर उनके जोखिम स्कोर डैशबोर्ड को प्रस्तुत करता है। विशिष्ट उपयोगकर्ता के जोखिम की स्थिति का जांच करने और तुरंत सुधारात्मक कार्रवाई करने के लिए उपयोगकर्ता जोखिम स्कोर डैशबोर्ड का उपयोग करें। डैशबोर्ड आपको यह समझने में मदद करता है कि समय के साथ उपयोगकर्ता का जोखिम कैसे बदलता है, उस जोखिम में योगदान करने वाले क्या तत्व हैं, और कौन से सुरक्षा घटनाएँ संबंधित हैं, ताकि आप जल्दी से जांच से सुधार की ओर जा सकें। आप उपयोगकर्ता निर्देशिका से डैशबोर्ड तक पहुंच सकते हैं।

किसी विशिष्ट उपयोगकर्ता के लिए जानकारी देखने के लिए, आपको प्रवेश प्रशासक भूमिका के भाग के रूप में आवश्यक अनुमतियाँ होनी चाहिए।

  • कोई नहीं - आप किसी विशिष्ट उपयोगकर्ता के लिए जोखिम स्कोर डैशबोर्ड तक पहुँच नहीं कर सकते।

  • देखें - आप जोखिम स्कोर डैशबोर्ड देख सकते हैं, लेकिन कोई भी कार्रवाई नहीं कर सकते।

  • संपादित करें - आपके पास जोखिम स्कोर डैशबोर्ड देखने और कार्य विस्तृत कर सकते हैं जैसे कि सत्र को रद्द करना या जोखिम स्कोर रीसेट करना जैसे कार्रवाई करने के लिए पूर्ण अनुमतियाँ हैं।

risk-score-dashboard.png

डैशबोर्ड दृश्य का उपयोग यह जांच करने के लिए करें कि उपयोगकर्ता का जोखिम स्कोर क्यों बदला और इसे प्रभावित करने वाले क्या तत्व हैं। स्कोर स्पाइक्स और रुझानों की पहचान करने के लिए समय के साथ जोखिम की समीक्षा करें, मौजूद स्कोर को बदलने वाले कारकों को देखने के लिए जोखिम योगदानकर्ता, उपयोगकर्ता से संबंधित सुरक्षा घटनाओं को देखने के लिए सम्बंधित सुरक्षा घटनाक्रम, और स्कोर बदलाव में योगदान देने वाली विशिष्ट घटनाओं को देखने के लिए स्कोर योगदान घटनाएं, निम्नलिखित में से प्रत्येक के लिए:

  • आईपीएस

  • एंटी-मैलवेयर

  • संदिग्ध गतिविधि

  • फ़ायरवॉल

  • डायनामिक प्रीवेंशन

risk-score-dashboard-events.png

आप किसी दिए गए अनुभाग में किसी भी लिंक पर क्लिक कर सकते हैं, उदाहरण के लिए, सभी IPS घटनाएँ देखें पर क्लिक करने से घटनाएँ पृष्ठ पर नेविगेट करें, जो फिर उपयोगकर्ता और घटना प्रकार द्वारा फ़िल्टर किया जाता है।

क्या यह लेख उपयोगी था?

2 में से 1 के लिए उपयोगी रहा

0 टिप्पणियां