فهم مستوى المخاطر للمستخدم

Prev Next

تقدم هذه المقالة معلومات عن مستوى مخاطر مستخدم Cato، وكيفية حسابه، وكيف يمكنك تطبيقه لتحسين وضعك الأمني.

نظرة عامة

كجزء من نهج Cato للوصول الصفر المطلق (ZTNA) والتقييم المستمر والتحقق، تقوم Cato بحساب مستوى الخطر الديناميكي لكل مستخدم في مؤسستك لتحديد المخاطر التي يشكلونها.

يساعدك مستوى مخاطر المستخدم في تحسين وضعك الأمني وقدرات الوصول التكيفي. يمكنك إنشاء قواعد في سياساتك المختلفة لتحديد الوصول إلى الموارد بناءً على هذا المستوى. على سبيل المثال، يمكنك إنشاء قاعدة لمنع الوصول إلى موارد الشركة الحساسة لمستخدمين لديهم مستوى مخاطر مرتفع أو أعلى.

يمكنك عرض مستوى المخاطر لجميع المستخدمين في مؤسستك، سواء كان لديهم ترخيص SDP أم لا. يوفر هذا لك إشارة عن الوضع الأمني العام. بالإضافة إلى ذلك، يمكنك رؤية جميع الأحداث الأمنية التي ترتبط بمستخدم معين وتحديد مستوى المخاطر الخاص بهم.

ملاحظة: لرؤية مستوى المخاطر لدى المستخدم، يجب أن يكون لديك الأذونات اللازمة في دور إدارة الوصول.

لاستخدام مستوى مخاطر المستخدم لمزود طرف ثالث، على سبيل المثال Entra ID، انظر تكوين درجة مخاطر المستخدم مع Entra ID.

حالة الاستخدام - SaaS

تعمل شركة ABC مع تطبيقات SaaS، واتباعاً لأفضل ممارسات الأمان يودون التأكد من أن الأشخاص الضروريين فقط يمكنهم الوصول لهذه التطبيقات. بالإضافة إلى ذلك، يودون التأكد من أن لا أحد في المجموعة المصرح بها بمستوى مخاطر مرتفع أو أكثر يمكنه الوصول لهذه التطبيقات.

تنشئ الشركة قاعدة في جدار الحماية الخاص بالإنترنت لمنع أي حركة مرور إلى تطبيقات SaaS الخاصة بهم.

عندما لا يتمكن جون دو من الوصول إلى تطبيقات SaaS، يتصل بقسم تكنولوجيا المعلومات الذي يرى أن مستوى المخاطر لديه مرتفع. ومع ذلك، بعد مراجعة الأحداث التي حددت المستوى، قرر قسم تكنولوجيا المعلومات أنه لا يشكل خطراً، وقاموا بإعادة تعيين المستوى بحيث يتمكن من الوصول إلى التطبيقات التي يحتاجها.

حالة الاستخدام - التطبيقات الخاصة

لدى شركة ABC خادم قاعدة بيانات يحتاج إلى الوصول إليه من مكاتبها المختلفة. يريدون ضمان سهولة وصول المطورين إليها ولكنهم بحاجة أيضًا لضمان أمانها، حيث توفر الوصول إلى البيانات الحساسة والخاصة.

تنشئ الشركة قاعدة في جدار الحماية WAN للسماح بالوصول فقط للمستخدمين المصرح لهم الذين يكون مستوى مخاطرهم أقل من مرتفع.

كيفية حساب كاتو لمستوى المخاطر

يتم مراقبة تسجيل كل أنشطة المستخدمين باستخدام سياق كاتو المشترك، ويتم تخصيص مستوى خطر للمستخدمين ديناميكيًا بناءً على خوارزمية مملوكة تراعي مجموعة متنوعة من نقاط البيانات المختلفة. يمكن استخدام مستوى المخاطر في سياسات الإنترنت وWAN للسماح فقط للمستخدمين الذين يظهرون أدنى درجات الخطر بالوصول.

سمات المستخدم المدرجة في درجة الخطر

كاتو يجمع السمات التالية.

يمكن استخدام سمات المستخدم المحددة في السياسات. لمزيد من المعلومات، انظر سياسة اتصال العميل.

البند

سمة

أمثلة

1

نشاط حصان طروادة

Dridex، Peacomm، PeacommBanking

2

برنامج خبيث مصرفي

Bancos، Banload، Banker

3

سارقو المعلومات

Zeus/Zbot، Agent، Symmi

4

نشاط الباب الخلفي

توقيعات متنوعة مرتبطة بتقنيات MITRE ATT&CK

5

حركة مرور شبكة الروبوتات

Mirai، توقيعات متعدد C2

6

نفق DNS

الاكتشافات المتعددة لنفق DNS

7

نشاط التوجيه

التحقق المنتظم للأوامر والتحكم

8

اتصالات متعددة للنطاقات

العديد من النطاقات المهددة ثم خادم ضعيف السمعة

9

اتصالات الفدية

نشاط SMB واتصالات خارجية

10

سلوك التشفير

نشاط تشفير نظام الملفات

11

تسليم ملاحظة الفدية

وضع أو تسليم ملاحظة الفدية

12

اتصالات مجموعه التعدين

CryptInject، Cryptomineext، Groupfabric Bitcoinminer

13

استخدام الموارد

استخدام النظام غير الطبيعي للتعدين

14

نقل البيانات إلى وجهات مشبوهة

استخراج معلومات النظام، استخراج RaiDrive

15

سرقة المعرفات

نشاط سرقة المعرفات واستخراجها

16

نقل بيانات كبيرة

نقل خارجي ضخم بشكل غير طبيعي

17

استغلال CVE

CVE-2018-0101، CVE-2017-0199، CVE-2021-44228 (Log4Shell)

18

استغلال اليوم صفر

توقيعات للتهديدات الناشئة

19

حقن الأوامر

محاولات اكتشاف حقن الأوامر

20

الاستعراض الدليلي

سلوك الاستعراض المساري

21

محاولات رفع الملفات

رفع ملفات مشبوهة إلى تطبيقات الويب

22

حقن SQL

محاولات الهجوم بحقن SQLi

23

البرمجة النصية عبر المواقع وCSRF

اكتشافات XSS وCSRF

24

تصيد الاحتيال المشوه

اكتشاف تكتيكات التصيد الاحتيالي المخفية

25

تصيد المعرفات

إدخال بيانات حساسة في صفحات التصيد الاحتيالي

26

انتحال العلامة التجارية

تصيد احتيالي مرتبط بـ DHL

27

أدوات المسح الآلي

Nikto، Nessus، OpenVAS

28

استطلاعات الثغرات المستهدفة

مسح مركّز على CVE

29

تحقق الشبكة

فحص المنافذ واكتشاف الشبكة

30

الاتصال بعنوان IP/نطاق سيء معروف

الوصول إلى نطاق ذو سمعة منخفضة، TOR/وسيط

31

البريد الإلكتروني للمستخدم

(السياسات - انظر أدناه)

32

مجموعة المستخدم

(السياسات - انظر أدناه)

33

مستوى الثقة بهوية المستخدم

(السياسات - انظر أدناه)

34

المنصة

(السياسات - انظر أدناه)

35

الدولة

(السياسات - انظر أدناه)

36

مصدر الاتصال

(السياسات - انظر أدناه)

37

التنفيذ عن بعد عبر SMB

PsExec, PAExec, RemCom, CSExec

38

التنفيذ عن بعد باستخدام WinRM

وينRS قشرة الأوامر، وينRM باورشيل

39

التنفيذ عن بعد باستخدام Impacket

Impacket PsExec, Impacket SMBExec, Impacket DCOMExec

40

التنفيذ عن بعد باستخدام WMI

التنفيذ باستخدام WMI عبر DCOM

41

تلاعب بالخدمات عن بعد

إنشاء الخدمة عن طريق SVCCTL، بدء الخدمة عن طريق SVCCTL، حذف الخدمة عن طريق SVCCTL

42

مهام مجدولة عن بعد

schtasks عن بعد، تنفيذ المهمة AT عبر atsvc

43

استطلاع LDAP

تفريغ الثقة في LDAP، الأشخاص، الحواسيب، المستخدمون الإداريون، استعلامات المجموعات

44

استطلاع SAMR / LSARPC

استطلاع SAMR للمسؤولين، عرض استعلام SAMR، تعداد المسؤول المحلي SAMR، LSARPC لمسؤولين بنيت

45

فحص المنافذ متعددة الخدمات

فحص خدمات FTP، SSH، RDP من عنوان IP واحد

46

نقل أدوات الاعتماد

نقل عبر ،مركب Mimikatz SMB

47

نقل أداة هجومية عبر SMB

Netcat, Nmap, ADFind, TDSSKiller, نصوص باورشيل, نصوص باتش

48

نقل أداة نقل الملفات عبر SMB

WinSCP, FileZilla, PuTTY, MobaXterm

49

اختراق باستخدام Rclone

Rclone SSH, Rclone HTTP, تنزيل Rclone

50

اختراق وحدات التخزين السحابية

رفع API MEGA غير المتصفح، رفع خدمات السحابية الشهيرة

51

الوصول باستخدام روبوت Pastebin

الوصول إلى محتوى خام غير المتصفح في Pastebin

52

FTP إلى الوجهات المريبة

FTP إلى عنوان IP منخفض السمعة، نطاق منخفض السمعة، منفذ غير معياري

53

نفق البروتوكول

نفق RDP عبر منافذ الويب، RDP عبر TLS على منافذ غير معيارية

54

تنزيل أدوات RMM

TeamViewer, AnyDesk, ScreenConnect, Splashtop, SimpleHelp, Atera, Zoho Assist

55

اتصال نشط RMM

جلسة فريق TeamViewer(WAN)/استلام، سطح المكتب البعيد AnyDesk، فريق Splashtop العبور، SimpleHelp جانبي/UDP

56

نقل أداة RMM عبر SMB

نقل AnyDesk عبر SMB، نقل Splashtop عبر SMB

57

استخدام أداة CLI مريبة

curl / wget إلى مواقع منخفضة السمعة، تحميل curl / wget الثنائي

58

تنزيل مجموعة أدوات PSTools

تحميل PSTools متبوعًا psExec جماعية (15+ مضيف في 10 دقائق)

المؤشرات التي يستخدمها كاتو لتحديد درجة الخطر

تنظر Cato إلى العديد من المؤشرات المختلفة لتحديد السلوك الخطر وتصنيفها إلى 4 فئات أعلاه. تشمل هذه المؤشرات:

  • مؤشرات على الأنظمة التي تم اختراقها بالفعل - أكثر من 2500 توقيع، بما في ذلك:

    • برمجيات خبيثة، مثل التروجانات، البرمجيات الخبيثة المالية، والتقنيات المتعددة للباب الخلفي

    • اتصالات القيادة والتحكم، مثل حركة المرور بالبوتنت، نفق DNS، و اتصالات النطاقات المتعددة

    • نشاط الفدية، مثل سلوك التشفير، توصيل مذكرة الفدية، و الاتصالات المتعلقة بالفدية

    • تعدين العملة المشفرة، مثل اتصالات مجمع التعدين واستهلاك الموارد

    • أنشطة الاستحواذ، مثل تحويل البيانات إلى وجهات مشبوهة، سرقة بيانات الاعتماد، والتحويلات الكبيرة للبيانات

  • مؤشرات محاولات الحجب التي قد تؤدي إلى الإصابة - أكثر من 2300 توقيع، بما في ذلك:

    • محاولات تنفيذ الأكواد عن بعد (RCE)، مثل استغلال CVE، محاولات استغلال 0-day، وحقن الأوامر

    • هجمات تطبيقات الويب، مثل الانتقال بين الدلائل، محاولات تحميل الملفات، و XSS/CSRF

    • أنشطة التصيد الاحتيالي، مثل التصيد بالمعلومات وانتحال العلامة التجارية

    • فحص الثغرات، مثل استخدام أدوات الفحص الأتمتية واستكشاف الشبكة

  • انتهاكات السياسات والأنشطة الخطرة التي قد تؤدي إلى الاختراق - أكثر من 1500 توقيع، بما في ذلك:

    • محاولات التحرك بشكل جانبي، مثل استخدام psexec ، استخدام WinRM ، والتحكم عن بعد بPowerShell

    • كشف المعلومات، مثل تعريض البيانات الحساسة، تسرب رسائل الخطأ، وقوائم الدليل

    • مؤشرات مبنية على السمعة، مثل استخدام TOR أو الوكيل، الوصول إلى النطاقات المشبوهة، والاتصال بعناوين IP السيئة المعروفة

    • منع الأحداث التي يتم تشغيلها بواسطة الوقاية من التهديدات لعاملية. لمزيد من المعلومات، انظر ما هي الوقاية لعاملية؟

تعريف سياسات مستوى المخاطرة للمستخدمين

يعد مستوى المخاطر الأداة حيوية لفرق الشبكات والأمان، حيث يمكن من تطبيق سياسات التحكم في الوصول الديناميكية الصفري الثقة لحماية حركة مرور التطبيقات الداخلية وحركة الإنترنت. تقدم رؤى قيمة حول وضع المخاطر الخاص بك، مما يتيح لك تعديل استراتيجيات الأمان الخاصة بك ديناميكيًا استجابة للتهديدات المتطورة.

يمكنك إنشاء سياسات تعتمد على المخاطر في جدران الحماية للإنترنت وWAN لحجب الوصول إلى تطبيقاتك.

User-Level-Attribute.png

لتعريف قاعدة تعتمد على المخاطرة في جدرانك النارية:

  1. عند تكوين الإنترنت أو الWAN ، أضف المستخدم أو مجموعات المستخدم التي تنطبق عليها القاعدة.

  2. في قسم الجهاز من القاعدة، ضمن سمات المستخدم، انقر إضافة سمة.

  3. أدخل مجموعة معايير مستوى المخاطرة لمطابقة القاعدة معها.

  4. حدد الإجراء الذي سيتم اتخاذه عندما يتم مطابقة القاعدة وانقر على حفظ.

عرض مستويات المخاطرة لجميع المستخدمين

توفر صفحة الوصول > المستخدمون رؤية لجميع المستخدمين في نظامك ومستويات المخاطر الخاصة بهم.

Users-Directory.png

يمكنك تصفية المعلومات على الصفحة بناءً على مستوى المخاطر لتسهيل العثور على تلك التي قد تشكل أكبر تهديد للمنظمة. قيم مستوى المخاطر هي:

  • خطير

  • عالٍ

  • متوسطة

  • منخفضة

من خلال هذه الصفحة، يمكنك تنفيذ إجراءات محددة بناءً على مستوى المخاطر، مثل إلغاء جلسة المستخدم أو إعادة تعيين مستوى المخاطر.

User-Score-Reset.png

التحقيق ورصد مستخدم محدد

للحصول على فهم أفضل لما يحدد مستوى الخطر للمستخدم، يمكنك النقر على مستخدم معين والانتقال إلى صفحة مخاطر المستخدم، والتي تعرض لوحة معلومات درجة المخاطر الخاصة بهم. استخدم لوحة معلومات درجة المخاطرة للمستخدم للتحقيق في وضع المخاطر لدى مستخدم معين واتخاذ إجراءات تصحيح فورية. تساعدك اللوحة على فهم كيفية تغير المخاطر لدى المستخدم بمرور الوقت، وما الذي يساهم في تلك المخاطر، وأي الأحداث الأمنية ذات الصلة، بحيث يمكنك الانتقال بسرعة من التحقيق إلى التصحيح. يمكنك الوصول إلى اللوحة من دليل المستخدمين.

لعرض معلومات لمستخدم محدد، يجب أن تتوفر لديك الأذونات اللازمة كجزء من دور إدارة الوصول:

  • لا شيء - لا يمكنك الوصول إلى لوحة معلومات درجة المخاطر لمستخدم محدد

  • عرض - يمكنك عرض لوحة معلومات درجة المخاطر، لكن لا يمكنك تنفيذ أي إجراءات

  • تعديل - لديك أذونات كاملة لعرض لوحة معلومات درجة المخاطر وتنفيذ إجراءات مثل إلغاء الجلسة أو إعادة ضبط درجة المخاطر

risk-score-dashboard.png

استخدم عروض اللوحة للتحقيق في سبب تغير درجة المخاطرة للمستخدم وما يساهم في ذلك. مراجعة المخاطر بمرور الوقت لتحديد الارتفاعات والاتجاهات في الدرجات، والمساهمين في المخاطر لرؤية العوامل التي تدفع الدرجة الحالية، والأحداث الأمنية ذات الصلة لعرض الأحداث الأمنية المرتبطة بالمستخدم، والأحداث التي تساهم في الدرجات لرؤية الأحداث المحددة التي ساهمت في تغييرات الدرجات، لكل من التالية:

  • نظام الحماية من الاختراق (IPS)

  • مكافحة البرمجيات الخبيثة

  • نشاط مشبوه

  • جدار ناري

  • الوقاية من التهديدات لعاملية

risk-score-dashboard-events.png

يمكنك النقر على أي من الروابط في قسم معين، على سبيل المثال، عرض جميع أحداث IPS للانتقال إلى صفحة الأحداث، التي يتم تصفيتها بعد ذلك حسب المستخدم ونوع الحدث.