यह लेख काटो उपयोगकर्ता जोखिम स्तर के बारे में जानकारी प्रदान करता है, यह कैसे गणना की जाती है, और आप इसे अपनी सुरक्षा स्थिति में सुधार करने के लिए कैसे लागू कर सकते हैं।
Cato की सार्वभौमिक ZTNA और सतत मूल्यांकन और सत्यापन के दृष्टिकोण के हिस्से के रूप में, Cato आपकी संस्था के प्रत्येक उपयोगकर्ता के लिए एक गतिशील उपयोगकर्ता जोखिम स्तर की गणना करता है ताकि यह निर्धारित किया जा सके कि वे कितना जोखिम पैदा करते हैं।
उपयोगकर्ता जोखिम स्तर आपको सुरक्षा स्थिति और अनुकूलनीय पहुँच क्षमताओं में सुधार करने में मदद करता है। आप अपने विभिन्न नीतियों में नियम बना सकते हैं ताकि इस स्तर के आधार पर संसाधनों तक पहुंच निर्धारित की जा सके। उदाहरण के लिए, एक नियम बनाएँ जो उपयोगकर्ताओं के ट्रैफ़िक को ब्लॉक करें जो गंभीर या उससे अधिक जोखिम स्तर के साथ संवेदनशील कंपनी संसाधनों तक जाता है।
आप अपने संगठन के सभी उपयोगकर्ताओं के लिए जोखिम स्तर देख सकते हैं, चाहे उनके पास एसडीपी लाइसेंस हो या नहीं। यह आपको समग्र सुरक्षा स्थिति का संकेत देता है। इसके अलावा, आप सभी सुरक्षा घटनाओं को देख सकते हैं जो एक विशिष्ट उपयोगकर्ता से जुड़ी हैं और उनके जोखिम स्तर का निर्धारण कर सकते हैं।
नोट: उपयोगकर्ता जोखिम स्तर देखने के लिए, आपके पास प्रवेश प्रशासक भूमिका में आवश्यक अनुमतियाँ होनी चाहिए।
एबीसी कंपनी SaaS अनुप्रयोगों के साथ काम करती है और सुरक्षा सर्वोत्तम प्रथाओं का पालन करते हुए यह सुनिश्चित करना चाहती है कि केवल आवश्यक लोग इन अनुप्रयोगों तक पहुँच सकें। इसके अतिरिक्त, वे यह सुनिश्चित करना चाहते हैं कि अधिकृत समूह में कोई भी उच्च या उससे अधिक जोखिम स्तर वाला सदस्य इन अनुप्रयोगों तक पहुँच न सके।
कंपनी अपने इंटरनेट फ़ायरवॉल में एक नियम बनाती है ताकि उनके SaaS अनुप्रयोगों की किसी भी ट्रैफ़िक को अवरुद्ध किया जा सके।
जब जॉन डो SaaS अनुप्रयोग तक पहुँच नहीं कर पाता, तो वह आईटी विभाग से संपर्क करता है, जो देखते हैं कि उसका जोखिम स्तर उच्च है। हालांकि, उस स्तर को निर्धारित करने वाली घटनाओं की समीक्षा करने के बाद, आईटी विभाग तय करता है कि वह कोई जोखिम नहीं पैदा करता है, और स्तर को पुनः सेट करता है ताकि वह उन अनुप्रयोगों तक पहुंच प्राप्त कर सके जिनकी उसे आवश्यकता होती है।
एबीसी कंपनी के पास एक डेटाबेस सर्वर है जिसे इसके विभिन्न कार्यालयों से एक्सेस करने की आवश्यकता है। वे यह सुनिश्चित करना चाहते हैं कि इसे डेवलपर्स के लिए सुलभ हो, लेकिन यह भी सुनिश्चित करना चाहते हैं कि यह सुरक्षित हो, क्योंकि यह संवेदनशील और मालिकाना डेटा तक पहुंच प्रदान करता है।
कंपनी वैन फायरवॉल में उन अधिकृत उपयोगकर्ताओं को ही एक्सेस की अनुमति देने के लिए एक नियम बनाती है जिनका जोखिम स्तर उच्च से कम है।
प्रत्येक उपयोगकर्ता गतिविधि की निगरानी और लॉगिंग की जाती है, Cato साझा संदर्भ का उपयोग करके, और उपयोगकर्ताओं को एक विशिष्ट एल्गोरिदम पर आधारित जोखिम स्तर गतिशील रूप से सौंपा जाता है जो विभिन्न डेटा बिंदुओं की एक सीमा को मानता है। इंटरनेट और WAN नीतियों में जोखिम स्तर का उपयोग किया जा सकता है ताकि केवल उन उपयोगकर्ताओं को अनुमति दी जा सके जो सबसे कम जोखिम प्रस्तुत करते हैं।
Cato निम्नलिखित गुणों को एकत्र करता है।
नीति के रूप में चिह्नित उपयोगकर्ता गुण नीतियों में उपयोग किए जा सकते हैं। अधिक जानकारी के लिए, क्लाइंट कनेक्टिविटी नीति देखें।
|
वस्तुएं |
विशेषता |
उदाहरण |
|---|---|---|
|
1 |
ट्रोजन गतिविधि |
Dridex, Peacomm, PeacommBanking |
|
2 |
बैंकिंग मैलवेयर |
Bancos, Banload, Banker |
|
3 |
सूचना चोर |
Zeus/Zbot, Agent, Symmi |
|
4 |
बैकडोर गतिविधि |
विभिन्न हस्ताक्षर MITRE ATT&क तकनीकों से को सम्बद्ध |
|
5 |
बोटनेट ट्रैफ़िक |
Mirai, विभिन्न C2 हस्ताक्षर |
|
6 |
DNS टनलिंग |
अनेक DNS टनलिंग पहचान |
|
7 |
बीकनिंग गतिविधि |
नियमित कमांड & नियंत्रण चेक-इन |
|
8 |
अनेक डोमेन संचार |
अनेक खतरेपूर्ण डोमेन्स के बाद कम प्रतिष्ठा सर्वर |
|
9 |
रैन्समवेयर संचार |
SMB गतिविधि और बाहरी संचार |
|
10 |
एन्क्रिप्शन व्यवहार |
फाइल सिस्टम एन्क्रिप्शन गतिविधि |
|
11 |
रैन्सम नोट वितरण |
रैन्सम नोट्स के स्थान या वितरण |
|
12 |
माइनिंग पूल संचार |
CryptInject, Cryptomineext, Groupfabric Bitcoinminer |
|
13 |
संसाधन उपयोग |
माइनिंग के लिए असामान्य सिस्टम उपयोग |
|
14 |
संदिग्ध गंतव्यों को डेटा स्थानांतरण |
सिस्टम सूचना एक्सफिल्ट्रेशन, RaiDrive एक्सफिल्ट्रेशन |
|
15 |
प्रमाण-पत्र चोरी |
प्रमाण-पत्र चोरी गतिविधि और एक्सफिल्ट्रेशन |
|
16 |
बड़े डेटा स्थानांतरण |
असामान्य रूप से बड़े बाहरी स्थानांतरण |
|
17 |
CVE शोषण |
CVE-2018-0101, CVE-2017-0199, CVE-2021-44228 (Log4Shell) |
|
18 |
जीरो-डे शोषण |
उभरते खतरों के लिए हस्ताक्षर |
|
19 |
कमांड इंजेक्शन |
पता लगाया गया कमांड इंजेक्शन प्रयास |
|
20 |
निर्देशिका ट्रैवर्सल |
पथ ट्रैवर्सल व्यवहार |
|
21 |
फाइल अपलोड प्रयास |
वेब ऐप्स को संदिग्ध फाइल अपलोड |
|
22 |
SQL इंजेक्शन |
SQLi हमला प्रयास |
|
23 |
क्रॉस-साइट स्क्रिप्टिंग और CSRF |
XSS और CSRF पहचान |
|
24 |
छुपा फ़िशिंग |
छिपी फ़िशिंग तकनीक की पहचान |
|
25 |
प्रमाण-पत्र फ़िशिंग |
फ़िशिंग पृष्ठों में संवेदनशील डेटा का समावेश |
|
26 |
ब्रांड प्रतिरूपण |
DHL-संबंधित फ़िशिंग |
|
27 |
स्वचालित स्कैनिंग उपकरण |
Nikto, Nessus, OpenVAS |
|
28 |
लक्षित अस्थिरता प्रोब्स |
CVE-केंद्रित स्कैन |
|
29 |
नेटवर्क सूचीकरण |
पोर्ट स्कैनिंग और नेटवर्क खोज |
|
30 |
ज्ञात बुरी आईपी/डोमेन संचार |
कम प्रतिष्ठा डोमेन एक्सेस, TOR/प्रॉक्सी |
|
31 |
उपयोगकर्ता ईमेल |
(नीति - नीचे देखें) |
|
32 |
उपयोगकर्ता समूह |
(नीति - नीचे देखें) |
|
33 |
उपयोगकर्ता विश्वास स्तर |
(नीति - नीचे देखें) |
|
34 |
प्लेटफ़ॉर्म |
(नीति - नीचे देखें) |
|
35 |
देश |
(नीति - नीचे देखें) |
|
36 |
कनेक्शन उत्पत्ति |
(नीति - नीचे देखें) |
|
37 |
SMB के माध्यम से रिमोट निष्पादन |
PsExec, PAExec, RemCom, CSExec |
|
38 |
WinRM रिमोट निष्पादन |
WinRS command shell, WinRM PowerShell |
|
39 |
Impacket रिमोट निष्पादन |
Impacket PsExec, Impacket SMBExec, Impacket DCOMExec |
|
40 |
WMI रिमोट निष्पादन |
WMI DCOM पर निष्पादन |
|
41 |
रिमोट सेवा हेरफेर |
SVCCTL सेवा बनाएँ, SVCCTL सेवा प्रारंभ करें, SVCCTL सेवा हटाएँ |
|
42 |
रिमोट अनुसूचित कार्य |
schtasks रिमोट, AT कार्य निष्पादन atsvc के माध्यम से |
|
43 |
LDAP खुफिया जानकारी |
LDAP भरोसा डंप, व्यक्ति, कंप्यूटर, व्यवस्थापक उपयोगकर्ता, समूह क्वेरी |
|
44 |
SAMR / LSARPC खुफिया जानकारी |
SAMR व्यवस्थापक खोज, SAMR प्रश्न प्रदर्शन जानकारी, SAMR स्थानीय व्यवस्थापक पुनरावृत्ति, LSARPC अंतर्निर्मित व्यवस्थापक |
|
45 |
मल्टी-सेवा पोर्ट स्कैनिंग |
FTP स्कैनिंग, SSH, RDP सेवाएं एकल स्रोत IP से |
|
46 |
क्रेडेंशियल टूल ट्रांसफर |
Mimikatz SMB ट्रांसफर |
|
47 |
अपमानजनक टूल ट्रांसफर SMB के माध्यम से |
Netcat, Nmap, ADFind, TDSSKiller, PowerShell स्क्रिप्ट, बैच स्क्रिप्ट्स |
|
48 |
फाइल ट्रांसफर टूल ट्रांसफर SMB के माध्यम से |
WinSCP, FileZilla, PuTTY, MobaXterm |
|
49 |
Rclone Exfiltration |
Rclone SSH, Rclone HTTP, Rclone डाउनलोड |
|
50 |
क्लाउड स्टोरेज एक्सफिल्ट्रेशन |
MEGA API गैर-ब्राउज़र अपलोड, कम-लोकप्रियता क्लाउड सेवाएं अपलोड |
|
51 |
Pastebin Bot एक्सेस |
Pastebin पर गैर-ब्राउज़र कच्ची सामग्री पहुंच |
|
52 |
संदिग्ध गंतव्यों के लिए FTP |
FTP कम प्रतिष्ठा IP के लिए, कम प्रतिष्ठा डोमेन, गैर-मानक पोर्ट |
|
53 |
प्रोटोकॉल टनलिंग |
वेब पोर्ट पर RDP टनलिंग, गैर-मानक पोर्ट पर TLS के माध्यम से RDP |
|
54 |
RMM टूल डाउनलोड |
TeamViewer, AnyDesk, ScreenConnect, Splashtop, SimpleHelp, Atera, Zoho Assist |
|
55 |
RMM सक्रिय कनेक्शन |
TeamViewer WAN/आगत सत्र, AnyDesk रिमोट डेस्कटॉप, Splashtop रिले, SimpleHelp पार्श्व/UDP |
|
56 |
SMB के माध्यम से RMM टूल ट्रांसफर |
AnyDesk SMB ट्रांसफर, Splashtop SMB ट्रांसफर |
|
57 |
संदिग्ध CLI टूल उपयोग |
curl / wget कम-प्रतिष्ठा साइट्स पर, curl / wget बाइनरी डाउनलोड |
|
58 |
PSTools सूट डाउनलोड |
PSTools डाउनलोड के बाद बड़े पैमाने पर PsExec (15+ होस्ट्स 10 मिनट में) |
Cato जोखिमपूर्ण व्यवहार निर्धारित करने के लिए कई अलग-अलग संकेतकों को देखता है और उन्हें ऊपर वर्णित 4 श्रेणियों में वर्गीकृत करता है। इन संकेतकों में शामिल हैं:
-
उन प्रणालियों के संकेतक जो पहले से ही समझौता कर चुके हैं - 2500 से अधिक हस्ताक्षर, जिनमें शामिल हैं:
-
मैलवेयर, जैसे ट्रोजन्स, वित्तीय-आधारित मैलवेयर, और विभिन्न बैकडोर तकनीकें
-
कमांड एवं कंट्रोल संचार, जैसे बोटनेट ट्रैफ़िक, डीएनएस टनलिंग, और बहु डोमेन संचार
-
रैन्समवेयर गतिविधि, जैसे एन्क्रिप्शन व्यवहार, रैन्समवेयर नोट डिलीवरी, और रैन्समवेयर संचार
-
क्रिप्टो माइनिंग, जैसे माइनिंग पूल संचार और संसाधन उपयोग
-
एक्सफिल्ट्रेशन गतिविधियाँ, जैसे संदिग्ध गंतव्यों को डेटा ट्रांसफर, क्रेडेंशियल चोरी, और बड़े डेटा ट्रांसफर्स
-
-
ब्लॉक किए गए प्रयासों के संकेतक जो संक्रमण का कारण बन सकते हैं - 2300 से अधिक हस्ताक्षर, जिनमें शामिल हैं:
-
रिमोट कोड एक्जीक्यूशन (RCE) प्रयास, जैसे CVE एक्सप्लोइटेशन, 0-दिन एक्सप्लोइटेशन प्रयास, और कमांड इंजेक्शन
-
वेब अनुप्रयोग हमले, जैसे डायरेक्टरी ट्रैवर्सल, फाइल अपलोड प्रयास, और XSS/CSRF
-
फ़िशिंग गतिविधियाँ, जैसे क्रेडेंशियल फ़िशिंग और ब्रांड छद्म-प्रदर्शन
-
भेद्यता स्कैनिंग, जैसे स्वचालित स्कैनिंग उपकरण और नेटवर्क गणना का उपयोग करना
-
-
नीति उल्लंघन और जोखिमपूर्ण गतिविधियाँ जो संभावित रूप से समझौता कर सकती हैं - 1500 से अधिक हस्ताक्षर, जिनमें शामिल हैं:
-
आड़ी गति प्रयास, जैसे पीएसएक्सइसी उपयोग, विनआरएम उपयोग, और पॉवरशेल रिमोटिंग
-
सूचना प्रकटीकरण, जैसे संवेदनशील डेटा एक्सपोजर, त्रुटि संदेश का रिसाव, और डायरेक्टरी लिस्टिंग
-
प्रतिष्ठा आधारित संकेतक, जैसे टीओआर या प्रॉक्सी उपयोग, संदिग्ध डोमेन एक्सेस, और ज्ञात खराब आईपी पतों के साथ संचार
-
डायनामिक प्रीवेंशन के व्यवहार-आधारित सुरक्षा इंजन द्वारा ट्रिगर किए गए ब्लॉक इवेंट्स। अधिक जानकारी के लिए, डायनामिक प्रीवेंशन क्या है? देखें।
-
उपयोगकर्ता जोखिम स्तर नेटवर्क और सुरक्षा टीमों के लिए एक महत्वपूर्ण उपकरण है, जो आंतरिक अनुप्रयोग ट्रेफिक और इंटरनेट ट्रैफ़िक दोनों की सुरक्षा के लिए शून्य-विश्वास गतिशील पहुँच नियंत्रण नीतियों को सक्षम करता है। यह आपके जोखिम की स्थिति में महत्वपूर्ण दृष्टिकोण प्रस्तुत करता है, जिससे आप बढ़ते खतरों के जवाब में अपनी सुरक्षा रणनीतियों को गतिशील रूप से समायोजित कर सकते हैं।
आप अपने इंटरनेट और वैन फ़ायरवॉल में जोखिम-आधारित नीतियाँ बना सकते हैं ताकि अपने अनुप्रयोगों की पहुँच को बाधित कर सकें।
जोखिम आधारित नियम आपके फ़ायरवॉल में परिभाषित करने के लिए:
-
जब आप अपने इंटरनेट या WAN फ़ायरवॉल नीतियों को कॉन्फ़िगर करते हैं, तो उपयोगकर्ता या उपयोगकर्ता समूह को जोड़ें जिसके लिए नियम लागू होता है।
-
नियम के उपकरण अनुभाग में, उपयोगकर्ता विशेषताएँ के तहत, विशेषता जोड़ें क्लिक करें।
-
नियम से मेल खाने के लिए जोखिम स्तर मानदंड दर्ज करें।
-
उसके लिए कार्रवाई परिभाषित करें जब नियम मेल खाता हो और सहेजें क्लिक करें।
Access > उपयोगकर्ता पृष्ठ आपके सिस्टम में सभी उपयोगकर्ताओं और उनके जोखिम स्तरों में अंतर्दृष्टि प्रदान करता है।
आप पृष्ठ की जानकारी को जोखिम स्तर के आधार पर फ़िल्टर कर सकते हैं ताकि आप आसानी से उन उपयोगकर्ताओं को ढूंढ सकें जो संगठन के लिए संभावित रूप से सबसे बड़ा खतरा प्रस्तुत करते हैं। जोखिम स्तर मान हैं:
-
गंभीर
-
उच्च
-
मध्यम
-
कम विश्वसनीय
इस पृष्ठ से, आप जोखिम स्तर के आधार पर विशिष्ट क्रियाएँ कर सकते हैं, जैसे कि उपयोगकर्ता सत्र को रद्द करना या जोखिम स्तर को रीसेट करना।
उपयोगकर्ता के लिए जोखिम स्तर क्या तय करता है, इसे बेहतर समझने के लिए, आप किसी विशिष्ट उपयोगकर्ता पर क्लिक कर सकते हैं और उपयोगकर्ता जोखिम पृष्ठ पर जा सकते हैं, जो फिर उनके जोखिम स्कोर डैशबोर्ड को प्रस्तुत करता है। विशिष्ट उपयोगकर्ता के जोखिम की स्थिति का जांच करने और तुरंत सुधारात्मक कार्रवाई करने के लिए उपयोगकर्ता जोखिम स्कोर डैशबोर्ड का उपयोग करें। डैशबोर्ड आपको यह समझने में मदद करता है कि समय के साथ उपयोगकर्ता का जोखिम कैसे बदलता है, उस जोखिम में योगदान करने वाले क्या तत्व हैं, और कौन से सुरक्षा घटनाएँ संबंधित हैं, ताकि आप जल्दी से जांच से सुधार की ओर जा सकें। आप उपयोगकर्ता निर्देशिका से डैशबोर्ड तक पहुंच सकते हैं।
किसी विशिष्ट उपयोगकर्ता के लिए जानकारी देखने के लिए, आपको प्रवेश प्रशासक भूमिका के भाग के रूप में आवश्यक अनुमतियाँ होनी चाहिए।
-
कोई नहीं - आप किसी विशिष्ट उपयोगकर्ता के लिए जोखिम स्कोर डैशबोर्ड तक पहुँच नहीं कर सकते।
-
देखें - आप जोखिम स्कोर डैशबोर्ड देख सकते हैं, लेकिन कोई भी कार्रवाई नहीं कर सकते।
-
संपादित करें - आपके पास जोखिम स्कोर डैशबोर्ड देखने और कार्य विस्तृत कर सकते हैं जैसे कि सत्र को रद्द करना या जोखिम स्कोर रीसेट करना जैसे कार्रवाई करने के लिए पूर्ण अनुमतियाँ हैं।
डैशबोर्ड दृश्य का उपयोग यह जांच करने के लिए करें कि उपयोगकर्ता का जोखिम स्कोर क्यों बदला और इसे प्रभावित करने वाले क्या तत्व हैं। स्कोर स्पाइक्स और रुझानों की पहचान करने के लिए समय के साथ जोखिम की समीक्षा करें, मौजूद स्कोर को बदलने वाले कारकों को देखने के लिए जोखिम योगदानकर्ता, उपयोगकर्ता से संबंधित सुरक्षा घटनाओं को देखने के लिए सम्बंधित सुरक्षा घटनाक्रम, और स्कोर बदलाव में योगदान देने वाली विशिष्ट घटनाओं को देखने के लिए स्कोर योगदान घटनाएं, निम्नलिखित में से प्रत्येक के लिए:
-
आईपीएस
-
एंटी-मैलवेयर
-
संदिग्ध गतिविधि
-
फ़ायरवॉल
-
डायनामिक प्रीवेंशन
आप किसी दिए गए अनुभाग में किसी भी लिंक पर क्लिक कर सकते हैं, उदाहरण के लिए, सभी IPS घटनाएँ देखें पर क्लिक करने से घटनाएँ पृष्ठ पर नेविगेट करें, जो फिर उपयोगकर्ता और घटना प्रकार द्वारा फ़िल्टर किया जाता है।
0 टिप्पणियां
कृपया टिप्पणी करने के लिए साइन इन करें करें.