Открыть Электронные книги
Категории
Открыть Аудиокниги
Категории
Открыть Журналы
Категории
Открыть Документы
Категории
Инструментальные средства
Предлагаемое решение основано на продукте Anti-bot Software Blade компании Check Point.
Anti-bot Software Blade включен в ПО Check Point Security Gateway версии R75.40 и выше. Включение функционала Anti-bot на файрволле периметра защищаемы
Инсталляция возможна также и в режиме мониторинга, когда осуществляется сбор трафика со сегментов сети дает возможность наиболее полно контролирова
SPAN порта. Второй вариант удобно использовать на начальном этапе, когда необходимо сетевую активность ботов и, при необходимости, активно подавлять ее.
определить степень угрозы в конкретной сети, например, процент инфицированных хостов.
Используемые технологии
Ключевыми элементом в организации защиты являются две информационные структуры, предоставляемые Check Point: ThreatCloud Repository и ThreatSpect Engine.
ThreatCloud представляет собой распределённое информационное хранилище, которое используется для идентификации заражённых сетевых хостов.
Хранилище наполняется данными, получаемыми из нескольких источников. В первую очередь это обширная сеть сенсоров, которые размещены по всему миру. Также дан
собираются с самих устройств Check Point, на которых активирован Anti-Bot Software Blade. Дополнительная информация предоставляется компаниями-партнёрами. С н
осуществляется обмен информацией и репутации IP/DNS/URL.
Ещё одним источником обновлений является подразделение Check Point, занимающееся исследованием (в частности reverse engineering) экземпляров вредоносного ПО. Дан
подразделение производит анализ поведения malware в изолированной среде. Информация, полученная в результате анализа, загружается в ThreatCloud.
Информация, содержащаяся в ThreatCloud, является набором адресов и DNS имён, которые используются ботами для коммуникации с C&C. Также там содержатся поведенче
сигнатуры различных семейств malware, и информация, получаемая с сенсоров.
ThreatSpect Engine является распределённой многоуровневой вычислительной системой, которая занимается анализом сетевого трафика и корреляцией полученных данных
обнаружения активности ботов, а также других типов malware.
Репутация – анализируется репутация URL, IP адресов и доменных имён, к которым хосты, расположенные внутри организации, пытаются получить доступ. Производ
поиск известных ресурсов, либо подозрительной активности, такой как обращение C&C;
Сигнатурный анализ – определяется наличие угрозы путём поиска уникальных сигнатур в файлах, либо в сетевой активности;
Подозрительная e-mail активность – обнаружение инфицированных хостов путём анализа исходящего почтового трафика;
Поведенческий анализ – детектирование уникальных шаблонов в поведении хоста, которые свидетельствуют о факте заражения. Например, фиксированная час
обращений к C&C по определённому протоколу.
ThreatSpect и ThreatCloud работают совместно – ThreatSpect получает информацию для анализа из ThreatCloud, а после осуществления анализа и корреляции, загруж
полученные данные обратно в распределённое хранилище в виде сигнатур и репутационных баз.
Главным преимуществом технологии является тот факт, что, по сути, мы имеем глобальную базу с информацией об активности вредоносного ПО, обновляемую в реаль
времени. Таким образом, если происходит массированное заражение хостов в сети одного из участников данной системы, информация об атаке через ThreatCloud поступает дру
участникам. Это позволяет ограничить быстрое распространение вредоносного ПО на сети многих компаний.
Идентификация адресов и доменных имён C&C – изменение адресов происходит постоянно, поэтому важно поддерживать список в актуальном состоянии.
достигается при помощи инфраструктуры Check Point ThreatCloud;
https://www.akontech.ru/ru/antibot-solution 1/3
20.03.2020 Защита корпоративных ресурсов от вредоносного ПО (malware) | ЭКОН Технологии
Идентификация шаблонов, используемых при коммуникации различными семействами malware – каждое семейство malware имеет свои уникальные параметры
которым его можно идентифицировать. Исследования проводятся в отношении каждого семейства с целью формирования уникальных сигнатур;
Идентификация по поведению – детектирование инфицированной станции путём анализа её поведения, например, при участии в DDoS атаке, или рассылке спама.
Анализ инцидентов, зафиксированных Anti-Bot Software Blade, производится при помощи компонентов SmartConsole: SmartView Tracker и SmartEvent. В SmartView Tracker мо
получить подробную информацию о трафике, который вызвал срабатывание Anti-Bot Blade. SmartEvent содержит более подробную информацию о событиях. Можно осуществл
группировку по различным категориям, также присутствует возможность анализа событий безопасности за длительный период, генерация отчётов.
Осуществляется блокировка попыток инфицированного хоста связаться с C&C, и получить от него инструкции. Такой режим работы доступен только когда трафик проходит ч
гейтвей с включённым Anti-Bot Software Blade (режим inline).
В общем случае информация получается из кэша, но, если обнаружена подозрительная активность, которая однозначно не идентифицируется имеющимися сигнатурами, Ant
Software Blade делает запросы к ThreatCloud в реальном времени.
Типы защиты делится по нескольким категориям. Категория определяется тем, какая именно информация использу
для детектирования. Это могут быть списки репутации, сигнатурные базы, и т.д. Каждый тип защиты соответст
одному из направлений, в котором ThreatSpect Engine осуществляет анализ трафика.
При анализе событий Anti-Bot Software Blade, в первую очередь следует обращать внимание на множественные срабатывания на трафике с одним Source IP и срабатыва
случающиеся с некоторой периодичностью.
Во многом картина зависит от модели поведения бот-программы.
Например, примитивные типы malware делают частые обращения к DNS в попытке разрешить имя C&C. При этом в SmartEvent будет достаточно большое количество однотип
событий с одинаковым Source IP, а отличаться друг от друга события будут только DNS именем в запросе к серверу.
Также следует обратить внимание на множественные одиночные детектирования одного типа malware для разных source IP. Данный метод анализа эффективен, т.к. malw
обычно старается распространиться на другие уязвимые хосты в локальной сети. Для корпоративной среды это особенно актуально, и набор ПО, в том числе антивирусн
зачастую одинаков на рабочих станциях. На скриншоте выше показано массовое детектирование одного типа malware. В похожей ситуации стоит выборочно проверить пару ма
из списка.
Также для подтверждения заражения хоста следует через Google поискать malware по имени, вероятно удастся найти технические
подробности данного вредоносного ПО, что поможет безошибочно его идентифицировать. Например, поиск по имени “Juasek”
(название взято из события Anti-Bot Software Blade) позволяет найти много информации о данном malware на сайте Symantec. Также
там содержится описание процедуры удаления.
Если не преследуется цель изучения malware, то можно воспользоваться одним или несколькими malware removal tool. Самыми
популярными являются продукты от Malwarebytes, Kaspersky, Microsoft.
https://www.akontech.ru/ru/antibot-solution 2/3
20.03.2020 Защита корпоративных ресурсов от вредоносного ПО (malware) | ЭКОН Технологии
На компьютере %
Обнаружено и удалено вредоносное ПО 26
https://www.akontech.ru/ru/antibot-solution 3/3