Galinių įrenginių apsauga

 

Galinių įrenginių apsauga


Darbo vietų, nešiojamųjų kompiuterių ir kitų galinių įrenginių apsauga

Galiniai įrenginiai yra viena dažniausių kibernetinių atakų pradžios vietų. Darbuotojų kompiuteriai jungiasi prie organizacijos sistemų, debesijos paslaugų ir interneto, juose saugomi bei apdorojami duomenys, todėl kompromituotas įrenginys gali tapti keliu į visą organizacijos infrastruktūrą.

Tradicinės antivirusinės apsaugos šiandien nebepakanka. Šiuolaikinės atakos naudoja nežinomą kenkėjišką kodą, teisėtas sistemų administravimo priemones, pavogtus prisijungimo duomenis ir metodus, kurie gali nepalikti tradicinei antivirusinei sistemai atpažįstamo failo.

AVEDUS projektuoja ir diegia galinių įrenginių apsaugos sprendimus, padedančius užkirsti kelią kibernetinėms grėsmėms, aptikti įtartiną veiklą, izoliuoti kompromituotus įrenginius ir suteikti saugumo specialistams informaciją incidentų analizei bei reagavimui.

Kodėl galinių įrenginių apsauga yra svarbi?

Darbuotojo kompiuteris yra viena pagrindinių sąsajų tarp vartotojo ir organizacijos informacinių sistemų.

Ataka gali prasidėti nuo:

  • phishing laiško;

  • kenkėjiško failo;

  • pažeidžiamos programinės įrangos;

  • pavogtų prisijungimo duomenų;

  • kenkėjiškos interneto svetainės;

  • USB įrenginio;

  • netinkamai sukonfigūruotos sistemos;

  • kompromituotos trečiosios šalies programinės įrangos.

Užpuolikui gavus prieigą prie vieno įrenginio, gali būti bandoma pavogti prisijungimo duomenis, padidinti privilegijas ir pasiekti kitas organizacijos sistemas. Todėl endpoint apsauga turi ne tik sustabdyti kenkėjišką programą, bet ir gebėti identifikuoti visą įtartinos veiklos grandinę.

EPP – Endpoint Protection Platform

EPP yra prevencinis galinių įrenginių apsaugos sluoksnis.

Šiuolaikinės EPP platformos gali apjungti:

  • antivirusinę apsaugą;

  • anti-malware;

  • ransomware prevenciją;

  • aplikacijų kontrolę;

  • interneto grėsmių apsaugą;

  • įrenginių kontrolę;

  • elgsenos analizę;

  • exploit prevenciją.

Tikslas – sustabdyti kuo daugiau grėsmių dar prieš joms pradedant vykdyti kenkėjiškus veiksmus galiniame įrenginyje.

EDR – Endpoint Detection and Response

Ne visas kibernetines atakas galima sustabdyti prevencinėmis priemonėmis.

Todėl EDR technologijos nuolat stebi procesus ir kitą veiklą galiniuose įrenginiuose bei padeda aptikti įtartiną elgseną.

EDR gali padėti nustatyti:

  • neįprastą procesų vykdymą;

  • privilegijų didinimo bandymus;

  • įtartiną PowerShell ar kitų sisteminių įrankių naudojimą;

  • prisijungimo duomenų vagystės požymius;

  • ransomware elgseną;

  • lateral movement bandymus;

  • kitą anomalų aktyvumą.

Aptikus incidentą, saugumo specialistai gali analizuoti įvykių seką ir nustatyti, kaip prasidėjo ataka bei kokias sistemas ji galėjo paveikti.

XDR – platesnis atakos kontekstas

XDR išplečia grėsmių aptikimą už vieno galinio įrenginio ribų.

Platforma gali koreliuoti informaciją iš:

  • galinių įrenginių;

  • el. pašto;

  • identiteto sistemų;

  • tinklo;

  • debesijos;

  • aplikacijų;

  • kitų saugumo technologijų.

Tai leidžia matyti ne pavienį saugumo įvykį, o visą galimos atakos grandinę.

Pavyzdžiui:

Phishing → Pavogta paskyra → Neįprastas prisijungimas → Darbo vietos kompromitavimas → Judėjimas tinkle → Prieiga prie serverio.

Toks kontekstas leidžia greičiau įvertinti incidento mastą ir pradėti reagavimą.

Apsauga nuo ransomware

Ransomware yra viena pavojingiausių galinių įrenginių ir serverių grėsmių. Šiuolaikinės ransomware atakos dažnai neapsiriboja duomenų šifravimu.

Prieš pradėdami šifravimą užpuolikai gali:

  • kelias dienas ar savaites veikti infrastruktūroje;

  • pavogti administratorių prisijungimo duomenis;

  • išjungti saugumo priemones;

  • pasiekti atsargines kopijas;

  • iškelti konfidencialius duomenis;

  • kompromituoti papildomas sistemas.

EDR/XDR padeda aptikti ankstyvus tokios atakos požymius dar prieš prasidedant masiniam duomenų šifravimui.

Elgsenos analizė

Tradicinė antivirusinė sistema dažnai ieško žinomo kenkėjiško failo.

Tačiau užpuolikai gali naudoti ir teisėtas operacinės sistemos priemones.

Todėl šiuolaikinė endpoint apsauga analizuoja ne tik kas yra failas, bet ir ką procesas daro sistemoje.

Įtartina gali būti:

  • neįprastas komandų vykdymas;

  • bandymas pasiekti prisijungimo duomenis;

  • masinis failų keitimas;

  • saugumo procesų išjungimas;

  • neįprastas ryšys su išoriniu serveriu;

  • sisteminių įrankių naudojimas netipiniu būdu.

Elgsenos analizė padeda aptikti ir anksčiau nežinomas atakas.

Exploit apsauga

Atakos gali išnaudoti operacinės sistemos ar aplikacijų pažeidžiamumus.

Exploit prevencijos technologijos padeda aptikti ir blokuoti veiksmus, būdingus pažeidžiamumų išnaudojimui.

Tai suteikia papildomą apsaugos sluoksnį tais atvejais, kai:

  • saugumo pataisa dar neįdiegta;

  • pažeidžiamumas dar nėra žinomas organizacijai;

  • naudojama senesnė programinės įrangos versija.

Tačiau exploit apsauga nepakeičia reguliaraus pažeidžiamumų ir atnaujinimų valdymo.

Aplikacijų kontrolė

Ne kiekviena programinė įranga turi būti leidžiama organizacijos įrenginiuose.

Aplikacijų kontrolė leidžia nustatyti, kokios programos gali būti naudojamos ir kokios turi būti blokuojamos.

Tai padeda sumažinti:

  • neautorizuotos programinės įrangos naudojimą;

  • potencialiai pavojingų įrankių vykdymą;

  • šešėlinės IT riziką;

  • kenkėjiško kodo paleidimo galimybes.

Aplikacijų kontrolė ypač svarbi kritinėse ir griežtai kontroliuojamose darbo vietose.

Įrenginių kontrolė

USB laikmenos ir kiti išoriniai įrenginiai gali būti naudojami tiek kenkėjiškam kodui įkelti, tiek organizacijos duomenims iškelti.

Įrenginių kontrolė gali leisti:

  • blokuoti USB laikmenas;

  • leisti tik patvirtintus įrenginius;

  • riboti duomenų įrašymą;

  • registruoti išorinių įrenginių naudojimą.

Politikos gali būti pritaikomos pagal vartotoją, įrenginį ar organizacijos saugumo reikalavimus.

Galinio įrenginio izoliavimas

Aptikus galimai kompromituotą įrenginį svarbu kuo greičiau sustabdyti užpuoliko galimybę pasiekti kitas sistemas.

EDR/XDR sprendimai gali suteikti galimybę izoliuoti įrenginį nuo tinklo.

Tai padeda sustabdyti:

  • lateral movement;

  • kenkėjiško kodo plitimą;

  • ryšį su užpuoliko infrastruktūra;

  • papildomų sistemų kompromitavimą.

Tuo pačiu saugumo specialistams gali būti palikta galimybė tęsti incidento tyrimą.

Pažeidžiamumų valdymas

Galinių įrenginių apsauga glaudžiai susijusi su programinės įrangos pažeidžiamumais.

Svarbu žinoti:

Kokios programos įdiegtos?

Kokios jų versijos?

Kurie įrenginiai turi kritinių pažeidžiamumų?

Ar pažeidžiamumas aktyviai išnaudojamas?

Kai kurios endpoint saugumo platformos gali suteikti papildomą matomumą apie įdiegtą programinę įrangą ir jos saugumo būklę.

Tai padeda prioritetizuoti kritinius atnaujinimus.

Galinių įrenginių saugumo būklė

Zero Trust architektūroje svarbu ne tik nustatyti vartotojo identitetą, bet ir įvertinti įrenginį, iš kurio jis jungiasi.

Prieš suteikiant prieigą gali būti tikrinama:

  • ar įrenginyje veikia EDR;

  • ar įjungta ugniasienė;

  • ar diskas šifruotas;

  • ar įdiegti kritiniai atnaujinimai;

  • ar įrenginys nėra kompromituotas;

  • ar jis atitinka organizacijos saugumo politiką.

Neatitinkančiam reikalavimų įrenginiui gali būti suteikiama ribota prieiga arba ji apskritai nesuteikiama.

Galinių įrenginių apsauga ir Zero Trust

Zero Trust modelyje galinis įrenginys nėra automatiškai laikomas patikimu vien todėl, kad priklauso organizacijai.

Prieigos sprendimas gali būti grindžiamas keliais signalais:

Vartotojas → MFA → Įrenginys → Saugumo būklė → Lokacija → Rizika → Reikalingas resursas.

Tokiu būdu kompromituotas ar reikalavimų neatitinkantis įrenginys neturi automatiškai gauti prieigos prie kritinių organizacijos sistemų.

Nuotolinių darbuotojų apsauga

Darbuotojai ne visada dirba organizacijos tinkle.

Jie gali jungtis iš:

  • namų;

  • viešbučių;

  • oro uostų;

  • klientų biurų;

  • viešųjų Wi-Fi tinklų.

Todėl endpoint apsauga turi veikti nepriklausomai nuo darbuotojo buvimo vietos.

Debesijos pagrindu valdomos saugumo platformos leidžia centralizuotai taikyti saugumo politiką ir stebėti įrenginius net tada, kai jie nėra prijungti prie organizacijos vidinio tinklo.

Incidentų tyrimas

EDR/XDR kaupiama telemetrija padeda saugumo specialistams suprasti incidento eigą.

Galima analizuoti:

  • kuris procesas pradėjo įtartiną veiklą;

  • kokie failai buvo sukurti;

  • kokios komandos buvo vykdomos;

  • su kokiais serveriais buvo užmegztas ryšys;

  • kokias paskyras bandyta naudoti;

  • ar buvo paveikti kiti įrenginiai.

Tai leidžia ne tik pašalinti grėsmę, bet ir nustatyti incidento priežastį bei mastą.

Threat Hunting

Ne visos grėsmės automatiškai sukuria aukšto prioriteto įspėjimą.

Threat Hunting metu saugumo specialistai aktyviai ieško požymių, galinčių rodyti užpuoliko veiklą infrastruktūroje.

Tam gali būti analizuojama endpoint telemetrija, procesai, tinklo ryšiai, vartotojų veikla ir kiti signalai.

Tai ypač svarbu ieškant pažangių atakų, kai užpuolikas stengiasi kuo ilgiau likti nepastebėtas.

Integracija su SIEM

Endpoint saugumo duomenys yra vienas svarbiausių SIEM informacijos šaltinių.

EDR/XDR gali perduoti informaciją apie:

  • aptiktas grėsmes;

  • įtartinus procesus;

  • ransomware požymius;

  • kompromituotus įrenginius;

  • vartotojų veiklą;

  • incidentų kontekstą.

SIEM gali koreliuoti šią informaciją su ugniasienių, identiteto, el. pašto, serverių, debesijos ir kitų sistemų įvykiais.

Integracija su SOC/MDR

Technologija gali aptikti grėsmę, tačiau svarbu, kad kas nors ją laiku įvertintų.

SOC/MDR specialistai gali analizuoti EDR/XDR įspėjimus, nustatyti jų kritiškumą ir inicijuoti reagavimo veiksmus.

Tipinė saugumo grandinė:

Endpoint → EDR/XDR → SIEM → SOC/MDR → Incidentų valdymas.

Tai leidžia galinių įrenginių apsaugą integruoti į bendrą organizacijos saugumo operacijų procesą.

Centralizuotas valdymas

Didelėje organizacijoje gali būti šimtai ar tūkstančiai galinių įrenginių.

Todėl svarbus centralizuotas saugumo valdymas.

Vienoje platformoje galima:

  • matyti įrenginių būklę;

  • valdyti saugumo politikas;

  • analizuoti grėsmes;

  • identifikuoti neapsaugotus įrenginius;

  • atlikti incidentų tyrimus;

  • inicijuoti reagavimo veiksmus.

Tai padeda užtikrinti vienodą apsaugos lygį visoje organizacijoje.

Daugiasluoksnė galinių įrenginių apsauga

Vien EDR nėra visa galinių įrenginių saugumo strategija.

Efektyvi apsauga apjungia kelis sluoksnius:

EPP → EDR/XDR → Pažeidžiamumų valdymas → MFA → Zero Trust/ZTNA → Tinklo segmentavimas → SIEM → SOC/MDR → Atsarginės kopijos.

Jeigu viena apsaugos priemonė nesustabdo atakos, kitas sluoksnis gali padėti ją aptikti, apriboti arba sustabdyti.


Kodėl AVEDUS?

Kompleksinis požiūris

Galinių įrenginių apsaugą vertiname kaip bendros organizacijos kibernetinio saugumo architektūros dalį.

Šiuolaikinės EDR/XDR technologijos

Diegiame sprendimus, skirtus ne tik žinomoms grėsmėms blokuoti, bet ir pažangioms atakoms bei įtartinai elgsenai aptikti.

Integracija su saugumo infrastruktūra

Galinių įrenginių apsaugą integruojame su identiteto, tinklo, el. pašto, SIEM, SOC/MDR ir kitomis saugumo sistemomis.

Nuo projektavimo iki priežiūros

Įvertiname esamą infrastruktūrą, projektuojame apsaugos architektūrą, diegiame ir konfigūruojame sprendimus bei padedame užtikrinti jų tolesnę priežiūrą.

Orientacija į realią riziką

Tikslas – ne vien įdiegti saugumo agentą darbo vietose, bet sumažinti tikimybę, kad kompromituotas įrenginys taps keliu į kritines organizacijos sistemas ir duomenis.