詳細検索

★ Ameaças desconhecidas não podem ser evitadas! 〜 Segurança Profunda < Iniciante (3) > 〜

Avatar
por 岩切秀樹
4 min de leitura

★ Ameaças desconhecidas não podem ser evitadas! 〜 Segurança Profunda < Iniciante (3) > 〜
Traduzido do 日本語 • Ver original

Enfrente ameaças desconhecidas com 6 regras!

Olá. Aqui é o Iwakiri do projeto de segurança. Esta é a terceira vez. Como revisei da última vez, o anti-malware sozinho não pode prevenir ameaças desconhecidas. Por isso, é necessário verificar o servidor sob várias perspectivas.

Segurança é semelhante à saúde.

Novamente, se você comparar um servidor com uma pessoa, garantir a segurança é semelhante à gestão da saúde. Se você é uma pessoa normal, o julgamento para saber se está doente ou não é se você está com febre? Você tosse ou espirra? Além disso, um médico vai examinar seus olhos e boca, aplicar um estetoscópio e medir sua pressão arterial. Isso porque é mais fácil detectar doenças se você verificar o máximo de pontos possível sob o maior número de perspectivas possível.

O mesmo vale para a segurança. Deep Security não apenas protege contra malwares, mas também verifica servidores sob as seguintes seis perspectivas:

  • Reputação na web
  • Prevenção de Intrusão
  • Contramedidas contra Fraude
  • Monitoramento de mudanças
  • Monitoramento de logs de segurança
  • Firewall

Da última vez, expliquei prevenção de intrusões, então desta vez vou começar com as contramedidas contra malware.

Anti-Malware

É antimalware. É uma função antivírus em um PC. Acho que poucos servidores têm Deep Security e não têm essa configuração ativada. Ele detecta em tempo real e pode ser escaneado em um cronograma. Em princípio, o malware encontrado deve ser deletado, então gostaria de dizer que essa regra é uma "regra para defender (desinfetar)", mas também pode ser configurada para deixar o malware descoberto sem supervisão, então pode-se dizer que é estritamente uma "regra que permite escolher se detecta ou defende".

Monitoramento de Mudanças

Na minha opinião, essa regra é o maior fantasma da Deep Security. É exagero dizer que é um fantasma, mas eu a usei para significar "Não quero mexer nisso se puder, porque é difícil começar a checar este lugar seriamente." Essa é uma regra que "observa arquivos, pastas, registros, etc. em um ponto fixo e verifica alterações". Por exemplo, no caso de arquivos, ela detecta não só a criação/atualização/exclusão de arquivos, mas também a mudança de proprietário e permissões.

O momento de monitoramento das mudanças é diferente para Linux e Windows. Servidores Linux só podem monitorar no horário e em um cronograma, mas servidores Windows também monitoram em tempo real.

Além disso, como essa regra só notifica você sobre mudanças, ela é classificada como uma "regra apenas de detecção".

Agora, o motivo pelo qual isso é um fantasma é porque, se você ativar essa regra, um enorme número de alertas será gerado. Por exemplo, no caso dos servidores Linux, a configuração padrão dessa regra monitora mudanças em "/var/log/", então um grande número de alterações é detectado e um alerta é gerado. É uma tarefa difícil verificar essas regras uma a uma. Por isso acho que muitos usuários desativaram essa regra ou a ignoraram mesmo que o alerta apareça.

**No entanto, essa regra de monitoramento de conversão é bastante importante! **

Talvez seja uma regra que detecta as ameaças mais desconhecidas. Na verdade, experimentei que, como resultado do monitoramento de mudanças, um programa PHP foi detectado como uma "nova criação". Achei que provavelmente era um programa novo criado pelo desenvolvedor, mas quando relatei, descobri que era um programa que ninguém conhecia, e quando analisei a origem do programa, encontrei lógica para se comunicar com o servidor C&C. Era um malware backdoor. Claro, eu havia ativado anti-malware, mas não foi detectado...

Se você ouvir essa história, vai entender a importância do monitoramento de mudanças, mas ainda vai pensar: "Dezenas de alertas são postados todos os dias...". Não se preocupe (antigo). Existem soluções alternativas.

**Você só precisa criar uma regra de exclusão. **

No Deep Security, você pode definir uma regra de exclusão que diga: "Esta pasta não precisa ser verificada para monitoramento de mudanças." É difícil decidir qual pasta excluir, mas você não tem escolha a não ser tomar uma decisão no seu dia a dia. Se você incluir corretamente regras de exclusão, o monitoramento de mudanças será analisado e alertas sensíveis (sem desperdício) serão emitidos. Pode ser um pouco difícil estabelecer regras de exclusão, mas gostaria que você aproveitasse essas regras de monitoramento de mudanças.

Monitoramento de Registros de Segurança

Se você olhar os logs de segurança do Linux ou Windows e vir qualquer movimento perturbador, será alertado. Por exemplo, se um usuário do Linux ou Windows falhar em fazer login três ou mais vezes, um alerta será levantado. O "limiar", como o número de falhas, pode ser alterado. Essa regra apenas aumenta o alerta, então é classificada como uma "regra que só detecta".

Firewall

O Windows tem uma função semelhante, mas é uma regra que controla as portas e endereços IP permitidos pelo software. Não é muito diferente de um firewall de hardware geral. Em um ambiente onde há muitas mudanças na configuração do firewall, hardware e segurança profunda são gerenciados de forma dual, então pode ser uma boa ideia desativar essa regra. Essa regra é classificada como uma "regra de defesa (desinfecção)".

O que foi dito acima é uma visão geral da Deep Security. Espero que você entenda de alguma forma. Da próxima vez, gostaria de falar um pouco mais profundamente sobre como definir cada regra. Continua...

Se você quer montar e operar a Deep Security, você consegue!

Related Articles