Check Piont. Чекрыгин Сергей. "На один шаг впереди"

45
г. Краснодар 31 МАРТА 2016 #CODEIB Сергей Чекрыгин Check Point На один шаг ВПЕРЕДИ EMAIL [email protected]

Transcript of Check Piont. Чекрыгин Сергей. "На один шаг впереди"

Page 1: Check Piont. Чекрыгин Сергей. "На один шаг впереди"

г. Краснодар31 МАРТА 2016#CODEIB

Сергей Чекрыгин

Check Point

На один шаг ВПЕРЕДИ

EMAIL [email protected]

Page 2: Check Piont. Чекрыгин Сергей. "На один шаг впереди"

Традиционный подходАнтивирус

Фильтрация по URL

IPS, СОВ

Анти-ботКонтроль приложений

Атаки

Бот-сетиОпасные приложения

Вредоносный сайтВирус

Page 3: Check Piont. Чекрыгин Сергей. "На один шаг впереди"

Больше безопасности в одном устройстве

Межсетевой экран & VPNСистема предотвращения вторженийКонтроль приложений

Интеграция с ADФильтрация по URL

Антивирус АнтиботСетевой DLP

Page 4: Check Piont. Чекрыгин Сергей. "На один шаг впереди"

Модели

4000

Малые офисы До 3 Гб/c МЭ, от $600

Корпоративные шлюзыДо 6 Гб/c IPS

Центры обработки данныхДо 110 Гб/C МЭВысокая доступность и легкое обслуживание

1500023000

4100061000

1100

Платформа для телекомМастшабируемостьБалансировка нагрузки

2200

Page 5: Check Piont. Чекрыгин Сергей. "На один шаг впереди"

стало известным?

Что делать,чтобы неизвестное

Page 6: Check Piont. Чекрыгин Сергей. "На один шаг впереди"

ИнтеллектуальноеВзаимодействие

Исследование кода

Page 7: Check Piont. Чекрыгин Сергей. "На один шаг впереди"

CHECK POINTМы защищаембудущее

Page 8: Check Piont. Чекрыгин Сергей. "На один шаг впереди"

Мы не сможем решить проблему,думая также, как когда мы создали еёАльберт Эйнштейн

Page 9: Check Piont. Чекрыгин Сергей. "На один шаг впереди"

Неизвестные угрозыне могут быть пойманытрадиционными технологиями ИБ 

Page 10: Check Piont. Чекрыгин Сергей. "На один шаг впереди"

Песочница

Способ работы с тем, что мы не знаем:

Page 11: Check Piont. Чекрыгин Сергей. "На один шаг впереди"

Как работает Песочница

• Системный реестр

• Сетевые соединения

• Файловая активность

• Процессы

Page 12: Check Piont. Чекрыгин Сергей. "На один шаг впереди"

Например:•Другая версия ОС или SP•Тестирование на виртуальную машину•Задержка в атаке

Вирус может скрыться от Песочницы

Page 13: Check Piont. Чекрыгин Сергей. "На один шаг впереди"

Как работает Любой вирус

Page 14: Check Piont. Чекрыгин Сергей. "На один шаг впереди"

Способ проникновения вирусаУязвимость

Page 15: Check Piont. Чекрыгин Сергей. "На один шаг впереди"

Уязвимость Проникновение

Код пользуется уязвимостью для изменения поведения системы

Способ проникновения вируса

Page 16: Check Piont. Чекрыгин Сергей. "На один шаг впереди"

Уязвимость Проникновение Shellcode

Вредоносный код загружаетсяи получает права доступа

Способ проникновения вируса

Page 17: Check Piont. Чекрыгин Сергей. "На один шаг впереди"

Shellcode Вирус

Код начинаетвредоносныедействия

Способ проникновения вирусаУязвимость Проникновение

Page 18: Check Piont. Чекрыгин Сергей. "На один шаг впереди"

Shellcode

Уровень команд

процессора

Уровень ОС

Способ проникновения вируса

ВирусУязвимость Проникновение

Page 19: Check Piont. Чекрыгин Сергей. "На один шаг впереди"

Проверка на место возврата

A B C D E F213

456 Проверка возвратауправления в кодна место вызова в командах процессорадля поиска подозрительного кода

Page 20: Check Piont. Чекрыгин Сергей. "На один шаг впереди"

Песочница с защитой от угроз на уровне процессора•Обнаруживает атаки до заражения•Увеличивает шансы поймать вирус•Не зависит от ОС•Устойчива к техникам обхода песочниц

Page 21: Check Piont. Чекрыгин Сергей. "На один шаг впереди"

Можно ли избежать всех неизвестных угроз?

Page 22: Check Piont. Чекрыгин Сергей. "На один шаг впереди"

Технология THREAT EXTRACTIONПересоздание документа для исключения активного содержимого

Page 23: Check Piont. Чекрыгин Сергей. "На один шаг впереди"

Threat Extraction

Page 24: Check Piont. Чекрыгин Сергей. "На один шаг впереди"

 [Restricted] ONLY for designated groups and individuals

Представляем

AGENTSandBlast

CHECK POINT

Page 25: Check Piont. Чекрыгин Сергей. "На один шаг впереди"

Предотвращение угроз на ПКНезащищенные векторы атаки

Работа вне офиса

M2M внутри периметра

Внешние носители

Page 26: Check Piont. Чекрыгин Сергей. "На один шаг впереди"

SANDBLAST Агент

Защита от нацеленных атак

Сдерживаниеинфекции

Реакция

[Restricted] ONLY for designated groups and individuals

Threat Extraction & песочница для ПК

•Доставляет безопасные файлы•Проверяет исходные файлы •Защищает скачивания из интернета и копирования с внешних носителей

Page 27: Check Piont. Чекрыгин Сергей. "На один шаг впереди"

SANDBLAST

Расширение для браузера

При скачивании из интернета

Мониторинг файловой системы

для копируемых файлов

Как работает защита от направленных атак

Page 28: Check Piont. Чекрыгин Сергей. "На один шаг впереди"

Мгновенная защита при загрузке из сетиДоставка безопасного файла

Конвертация PDF для защиты или безопасная версия исходного файла

Page 29: Check Piont. Чекрыгин Сергей. "На один шаг впереди"

Самостоятельно, без помощи службы поддержки

Доступ к исходному файлупосле проверки документа

Page 30: Check Piont. Чекрыгин Сергей. "На один шаг впереди"

SANDBLAST Агент

Анти-ботдля рабочих станций и карантин

•Обнаруживает и блокирует общение с командным центром•Указывает на зараженный файл•Изолирует зараженную рабочую станцию

Защита от нацеленных атак

Сдерживаниеинфекции

Реакция

Page 31: Check Piont. Чекрыгин Сергей. "На один шаг впереди"

Блокируем зараженную Блокируем зараженную станциюстанцию

Предотвращаем потериПредотвращаем потери• Блокируем управляющий каналБлокируем управляющий канал• Предотвращаем утечку данныхПредотвращаем утечку данных

Sandblast Агент: Анти-ботДля рабочих станций

Определем Определем зараженные станции зараженные станции • Внутри и вне периметра Внутри и вне периметра • Изолируем работу Изолируем работу

внутри периметравнутри периметра

Определяет управляющий канал Определяет управляющий канал – знаем зараженную станцию – знаем зараженную станцию

Блокирует управляющий канал Блокирует управляющий канал – – изолируем вирусизолируем вирус

Управление остановленоУправляющий канал

Анти-бот

Page 32: Check Piont. Чекрыгин Сергей. "На один шаг впереди"

SANDBLAST Агент

[Restricted] ONLY for designated groups and individuals

Автоматическое расследование и ликвидация последствий

•Расследование – экономия времени и денег•Учет сетевой активности•Взаимодействие с антивирусом •Восстановление и ликвидация последствий

Защита от нацеленных атак

Сдерживаниеинфекции

Реакция

Page 33: Check Piont. Чекрыгин Сергей. "На один шаг впереди"

 [Restricted] ONLY for designated groups and individuals

Ответ на инцидент предполагает понимание угрозы

Вопросы при расследовании:1.Атака реальна?2.Какие способы проникновения?3.Какие данные были похищены?4.Как ликвидировать последствия?

Page 34: Check Piont. Чекрыгин Сергей. "На один шаг впереди"

Анализ сетевой активности

SandBlast Agent Forensics

Обнаружение бота

Блокировка управляющего канала

Зараженная станция

Командный центр

Изучение атаки

Page 35: Check Piont. Чекрыгин Сергей. "На один шаг впереди"

Перехват коммуникации

Процесс связывается с

командным центром

Происхождение атаки

Уязвимость в Chrome

От инцидента к расследованию

Автоматический анализ от начала атаки

Код для проникновенияФайл запущен в Chrome

Атака отслеживается

при перезагузкахПохищенные данные

Вирус обращался к документу

Запуск вирусаВирус запустится

после загрузки

Скачивание вируса

Вирус скачан и установлен

Активация вирусаЗапланирована задача

после загрузки

Page 36: Check Piont. Чекрыгин Сергей. "На один шаг впереди"

Что обычно делают после взлома?

Традиционное расследование

Надежда на карантин антивируса

Восстановление из образа

• Работает только для известных угроз • Антивирус пропустит всё, что было до

обнаружения вируса • Данные могут быть похищены до обнаружения

• Не возвращает похищенные данные• Затратная и разрушительная процедура• На защитит от повторной атаки

• Расследование требует времени• Расследование требует редкой квалификации• Слишком дорого для каждого инцидента

Обычный подход после инцидента:

Page 37: Check Piont. Чекрыгин Сергей. "На один шаг впереди"

Подозрительная активность

Детали

Степень опасности

Вопрос 1: Это реальная атака?

Понимание инцидента Мгновенный ответНа важные вопросы

Page 38: Check Piont. Чекрыгин Сергей. "На один шаг впереди"

Понимание инцидентаВыводы

Детали

Вопрос 2: Какие способы проникновения?

Page 39: Check Piont. Чекрыгин Сергей. "На один шаг впереди"

Утерянные файлы

Вопрос 3: Каков ущерб? Что похищено?

Понимание инцидента

Page 40: Check Piont. Чекрыгин Сергей. "На один шаг впереди"

От понимания к действиям

Генерация скрипта для восстановления

Вопрос 4: Как ликвидировать последствия? Как восстановиться?

Page 41: Check Piont. Чекрыгин Сергей. "На один шаг впереди"

Взгляд на этапы атакиИнтерактивный отчет

•Вся атаки на одном экране•Отслеживание всех элементов•Обзор всех перезагрузок •Детали по каждому элементу

Page 42: Check Piont. Чекрыгин Сергей. "На один шаг впереди"

SANDBLAST Агент

[Restricted] ONLY for designated groups and individuals

СдерживаниеинфекцииЗащита

от нацеленных атак Реакция

Page 43: Check Piont. Чекрыгин Сергей. "На один шаг впереди"

Единственное решение с автоматическим анализом инцидентов и скриптом для

восстановления

SANDBLAST SANDBLAST АгентАгентДругие продукты собирают

данные для анализаSandBlast Агент анализируетанализирует

Page 44: Check Piont. Чекрыгин Сергей. "На один шаг впереди"

Демонстрация и пилотирование Отчет Security Checkup – проверка трафика в сети заказчика, бесплатно и конфиденциально. •Выявляение опасных приложений, •доступ к опасным сайтам, •коммуникации бот-сетей, •вирусные атаки,•утечка данных, •IPS атаки, •объяснение выявленных угроз, •рекомендации по устранению

Обратить к партнеру для заказа услуги

Page 45: Check Piont. Чекрыгин Сергей. "На один шаг впереди"

CHECK POINTМы защищаем будущее

Сергей Чекрыгин[email protected]