تقدم هذه المقالة معلومات عن مستوى مخاطر مستخدم Cato، وكيفية حسابه، وكيف يمكنك تطبيقه لتحسين وضعك الأمني.
نظرة عامة
كجزء من نهج Cato للوصول الصفر المطلق (ZTNA) والتقييم المستمر والتحقق، تقوم Cato بحساب مستوى الخطر الديناميكي لكل مستخدم في مؤسستك لتحديد المخاطر التي يشكلونها.
يساعدك مستوى مخاطر المستخدم في تحسين وضعك الأمني وقدرات الوصول التكيفي. يمكنك إنشاء قواعد في سياساتك المختلفة لتحديد الوصول إلى الموارد بناءً على هذا المستوى. على سبيل المثال، يمكنك إنشاء قاعدة لمنع الوصول إلى موارد الشركة الحساسة لمستخدمين لديهم مستوى مخاطر مرتفع أو أعلى.
يمكنك عرض مستوى المخاطر لجميع المستخدمين في مؤسستك، سواء كان لديهم ترخيص SDP أم لا. يوفر هذا لك إشارة عن الوضع الأمني العام. بالإضافة إلى ذلك، يمكنك رؤية جميع الأحداث الأمنية التي ترتبط بمستخدم معين وتحديد مستوى المخاطر الخاص بهم.
ملاحظة: لرؤية مستوى المخاطر لدى المستخدم، يجب أن يكون لديك الأذونات اللازمة في دور إدارة الوصول.
لاستخدام مستوى مخاطر المستخدم لمزود طرف ثالث، على سبيل المثال Entra ID، انظر تكوين درجة مخاطر المستخدم مع Entra ID.
حالة الاستخدام - SaaS
تعمل شركة ABC مع تطبيقات SaaS، واتباعاً لأفضل ممارسات الأمان يودون التأكد من أن الأشخاص الضروريين فقط يمكنهم الوصول لهذه التطبيقات. بالإضافة إلى ذلك، يودون التأكد من أن لا أحد في المجموعة المصرح بها بمستوى مخاطر مرتفع أو أكثر يمكنه الوصول لهذه التطبيقات.
تنشئ الشركة قاعدة في جدار الحماية الخاص بالإنترنت لمنع أي حركة مرور إلى تطبيقات SaaS الخاصة بهم.
عندما لا يتمكن جون دو من الوصول إلى تطبيقات SaaS، يتصل بقسم تكنولوجيا المعلومات الذي يرى أن مستوى المخاطر لديه مرتفع. ومع ذلك، بعد مراجعة الأحداث التي حددت المستوى، قرر قسم تكنولوجيا المعلومات أنه لا يشكل خطراً، وقاموا بإعادة تعيين المستوى بحيث يتمكن من الوصول إلى التطبيقات التي يحتاجها.
حالة الاستخدام - التطبيقات الخاصة
لدى شركة ABC خادم قاعدة بيانات يحتاج إلى الوصول إليه من مكاتبها المختلفة. يريدون ضمان سهولة وصول المطورين إليها ولكنهم بحاجة أيضًا لضمان أمانها، حيث توفر الوصول إلى البيانات الحساسة والخاصة.
تنشئ الشركة قاعدة في جدار الحماية WAN للسماح بالوصول فقط للمستخدمين المصرح لهم الذين يكون مستوى مخاطرهم أقل من مرتفع.
كيفية حساب كاتو لمستوى المخاطر
يتم مراقبة تسجيل كل أنشطة المستخدمين باستخدام سياق كاتو المشترك، ويتم تخصيص مستوى خطر للمستخدمين ديناميكيًا بناءً على خوارزمية مملوكة تراعي مجموعة متنوعة من نقاط البيانات المختلفة. يمكن استخدام مستوى المخاطر في سياسات الإنترنت وWAN للسماح فقط للمستخدمين الذين يظهرون أدنى درجات الخطر بالوصول.
سمات المستخدم المدرجة في درجة الخطر
كاتو يجمع السمات التالية.
يمكن استخدام سمات المستخدم المحددة في السياسات. لمزيد من المعلومات، انظر سياسة اتصال العميل.
البند | سمة | أمثلة |
|---|---|---|
1 | نشاط حصان طروادة | Dridex، Peacomm، PeacommBanking |
2 | برنامج خبيث مصرفي | Bancos، Banload، Banker |
3 | سارقو المعلومات | Zeus/Zbot، Agent، Symmi |
4 | نشاط الباب الخلفي | توقيعات متنوعة مرتبطة بتقنيات MITRE ATT&CK |
5 | حركة مرور شبكة الروبوتات | Mirai، توقيعات متعدد C2 |
6 | نفق DNS | الاكتشافات المتعددة لنفق DNS |
7 | نشاط التوجيه | التحقق المنتظم للأوامر والتحكم |
8 | اتصالات متعددة للنطاقات | العديد من النطاقات المهددة ثم خادم ضعيف السمعة |
9 | اتصالات الفدية | نشاط SMB واتصالات خارجية |
10 | سلوك التشفير | نشاط تشفير نظام الملفات |
11 | تسليم ملاحظة الفدية | وضع أو تسليم ملاحظة الفدية |
12 | اتصالات مجموعه التعدين | CryptInject، Cryptomineext، Groupfabric Bitcoinminer |
13 | استخدام الموارد | استخدام النظام غير الطبيعي للتعدين |
14 | نقل البيانات إلى وجهات مشبوهة | استخراج معلومات النظام، استخراج RaiDrive |
15 | سرقة المعرفات | نشاط سرقة المعرفات واستخراجها |
16 | نقل بيانات كبيرة | نقل خارجي ضخم بشكل غير طبيعي |
17 | استغلال CVE | CVE-2018-0101، CVE-2017-0199، CVE-2021-44228 (Log4Shell) |
18 | استغلال اليوم صفر | توقيعات للتهديدات الناشئة |
19 | حقن الأوامر | محاولات اكتشاف حقن الأوامر |
20 | الاستعراض الدليلي | سلوك الاستعراض المساري |
21 | محاولات رفع الملفات | رفع ملفات مشبوهة إلى تطبيقات الويب |
22 | حقن SQL | محاولات الهجوم بحقن SQLi |
23 | البرمجة النصية عبر المواقع وCSRF | اكتشافات XSS وCSRF |
24 | تصيد الاحتيال المشوه | اكتشاف تكتيكات التصيد الاحتيالي المخفية |
25 | تصيد المعرفات | إدخال بيانات حساسة في صفحات التصيد الاحتيالي |
26 | انتحال العلامة التجارية | تصيد احتيالي مرتبط بـ DHL |
27 | أدوات المسح الآلي | Nikto، Nessus، OpenVAS |
28 | استطلاعات الثغرات المستهدفة | مسح مركّز على CVE |
29 | تحقق الشبكة | فحص المنافذ واكتشاف الشبكة |
30 | الاتصال بعنوان IP/نطاق سيء معروف | الوصول إلى نطاق ذو سمعة منخفضة، TOR/وسيط |
31 | البريد الإلكتروني للمستخدم | (السياسات - انظر أدناه) |
32 | مجموعة المستخدم | (السياسات - انظر أدناه) |
33 | مستوى الثقة بهوية المستخدم | (السياسات - انظر أدناه) |
34 | المنصة | (السياسات - انظر أدناه) |
35 | الدولة | (السياسات - انظر أدناه) |
36 | مصدر الاتصال | (السياسات - انظر أدناه) |
37 | التنفيذ عن بعد عبر SMB | PsExec, PAExec, RemCom, CSExec |
38 | التنفيذ عن بعد باستخدام WinRM | وينRS قشرة الأوامر، وينRM باورشيل |
39 | التنفيذ عن بعد باستخدام Impacket | Impacket PsExec, Impacket SMBExec, Impacket DCOMExec |
40 | التنفيذ عن بعد باستخدام WMI | التنفيذ باستخدام WMI عبر DCOM |
41 | تلاعب بالخدمات عن بعد | إنشاء الخدمة عن طريق SVCCTL، بدء الخدمة عن طريق SVCCTL، حذف الخدمة عن طريق SVCCTL |
42 | مهام مجدولة عن بعد | schtasks عن بعد، تنفيذ المهمة AT عبر atsvc |
43 | استطلاع LDAP | تفريغ الثقة في LDAP، الأشخاص، الحواسيب، المستخدمون الإداريون، استعلامات المجموعات |
44 | استطلاع SAMR / LSARPC | استطلاع SAMR للمسؤولين، عرض استعلام SAMR، تعداد المسؤول المحلي SAMR، LSARPC لمسؤولين بنيت |
45 | فحص المنافذ متعددة الخدمات | فحص خدمات FTP، SSH، RDP من عنوان IP واحد |
46 | نقل أدوات الاعتماد | نقل عبر ،مركب Mimikatz SMB |
47 | نقل أداة هجومية عبر SMB | Netcat, Nmap, ADFind, TDSSKiller, نصوص باورشيل, نصوص باتش |
48 | نقل أداة نقل الملفات عبر SMB | WinSCP, FileZilla, PuTTY, MobaXterm |
49 | اختراق باستخدام Rclone | Rclone SSH, Rclone HTTP, تنزيل Rclone |
50 | اختراق وحدات التخزين السحابية | رفع API MEGA غير المتصفح، رفع خدمات السحابية الشهيرة |
51 | الوصول باستخدام روبوت Pastebin | الوصول إلى محتوى خام غير المتصفح في Pastebin |
52 | FTP إلى الوجهات المريبة | FTP إلى عنوان IP منخفض السمعة، نطاق منخفض السمعة، منفذ غير معياري |
53 | نفق البروتوكول | نفق RDP عبر منافذ الويب، RDP عبر TLS على منافذ غير معيارية |
54 | تنزيل أدوات RMM | TeamViewer, AnyDesk, ScreenConnect, Splashtop, SimpleHelp, Atera, Zoho Assist |
55 | اتصال نشط RMM | جلسة فريق TeamViewer(WAN)/استلام، سطح المكتب البعيد AnyDesk، فريق Splashtop العبور، SimpleHelp جانبي/UDP |
56 | نقل أداة RMM عبر SMB | نقل AnyDesk عبر SMB، نقل Splashtop عبر SMB |
57 | استخدام أداة CLI مريبة | curl / wget إلى مواقع منخفضة السمعة، تحميل curl / wget الثنائي |
58 | تنزيل مجموعة أدوات PSTools | تحميل PSTools متبوعًا psExec جماعية (15+ مضيف في 10 دقائق) |
المؤشرات التي يستخدمها كاتو لتحديد درجة الخطر
تنظر Cato إلى العديد من المؤشرات المختلفة لتحديد السلوك الخطر وتصنيفها إلى 4 فئات أعلاه. تشمل هذه المؤشرات:
مؤشرات على الأنظمة التي تم اختراقها بالفعل - أكثر من 2500 توقيع، بما في ذلك:
برمجيات خبيثة، مثل التروجانات، البرمجيات الخبيثة المالية، والتقنيات المتعددة للباب الخلفي
اتصالات القيادة والتحكم، مثل حركة المرور بالبوتنت، نفق DNS، و اتصالات النطاقات المتعددة
نشاط الفدية، مثل سلوك التشفير، توصيل مذكرة الفدية، و الاتصالات المتعلقة بالفدية
تعدين العملة المشفرة، مثل اتصالات مجمع التعدين واستهلاك الموارد
أنشطة الاستحواذ، مثل تحويل البيانات إلى وجهات مشبوهة، سرقة بيانات الاعتماد، والتحويلات الكبيرة للبيانات
مؤشرات محاولات الحجب التي قد تؤدي إلى الإصابة - أكثر من 2300 توقيع، بما في ذلك:
محاولات تنفيذ الأكواد عن بعد (RCE)، مثل استغلال CVE، محاولات استغلال 0-day، وحقن الأوامر
هجمات تطبيقات الويب، مثل الانتقال بين الدلائل، محاولات تحميل الملفات، و XSS/CSRF
أنشطة التصيد الاحتيالي، مثل التصيد بالمعلومات وانتحال العلامة التجارية
فحص الثغرات، مثل استخدام أدوات الفحص الأتمتية واستكشاف الشبكة
انتهاكات السياسات والأنشطة الخطرة التي قد تؤدي إلى الاختراق - أكثر من 1500 توقيع، بما في ذلك:
محاولات التحرك بشكل جانبي، مثل استخدام psexec ، استخدام WinRM ، والتحكم عن بعد بPowerShell
كشف المعلومات، مثل تعريض البيانات الحساسة، تسرب رسائل الخطأ، وقوائم الدليل
مؤشرات مبنية على السمعة، مثل استخدام TOR أو الوكيل، الوصول إلى النطاقات المشبوهة، والاتصال بعناوين IP السيئة المعروفة
منع الأحداث التي يتم تشغيلها بواسطة الوقاية من التهديدات لعاملية. لمزيد من المعلومات، انظر ما هي الوقاية لعاملية؟
تعريف سياسات مستوى المخاطرة للمستخدمين
يعد مستوى المخاطر الأداة حيوية لفرق الشبكات والأمان، حيث يمكن من تطبيق سياسات التحكم في الوصول الديناميكية الصفري الثقة لحماية حركة مرور التطبيقات الداخلية وحركة الإنترنت. تقدم رؤى قيمة حول وضع المخاطر الخاص بك، مما يتيح لك تعديل استراتيجيات الأمان الخاصة بك ديناميكيًا استجابة للتهديدات المتطورة.
يمكنك إنشاء سياسات تعتمد على المخاطر في جدران الحماية للإنترنت وWAN لحجب الوصول إلى تطبيقاتك.

لتعريف قاعدة تعتمد على المخاطرة في جدرانك النارية:
عند تكوين الإنترنت أو الWAN ، أضف المستخدم أو مجموعات المستخدم التي تنطبق عليها القاعدة.
في قسم الجهاز من القاعدة، ضمن سمات المستخدم، انقر إضافة سمة.
أدخل مجموعة معايير مستوى المخاطرة لمطابقة القاعدة معها.
حدد الإجراء الذي سيتم اتخاذه عندما يتم مطابقة القاعدة وانقر على حفظ.
عرض مستويات المخاطرة لجميع المستخدمين
توفر صفحة الوصول > المستخدمون رؤية لجميع المستخدمين في نظامك ومستويات المخاطر الخاصة بهم.

يمكنك تصفية المعلومات على الصفحة بناءً على مستوى المخاطر لتسهيل العثور على تلك التي قد تشكل أكبر تهديد للمنظمة. قيم مستوى المخاطر هي:
خطير
عالٍ
متوسطة
منخفضة
من خلال هذه الصفحة، يمكنك تنفيذ إجراءات محددة بناءً على مستوى المخاطر، مثل إلغاء جلسة المستخدم أو إعادة تعيين مستوى المخاطر.

التحقيق ورصد مستخدم محدد
للحصول على فهم أفضل لما يحدد مستوى الخطر للمستخدم، يمكنك النقر على مستخدم معين والانتقال إلى صفحة مخاطر المستخدم، والتي تعرض لوحة معلومات درجة المخاطر الخاصة بهم. استخدم لوحة معلومات درجة المخاطرة للمستخدم للتحقيق في وضع المخاطر لدى مستخدم معين واتخاذ إجراءات تصحيح فورية. تساعدك اللوحة على فهم كيفية تغير المخاطر لدى المستخدم بمرور الوقت، وما الذي يساهم في تلك المخاطر، وأي الأحداث الأمنية ذات الصلة، بحيث يمكنك الانتقال بسرعة من التحقيق إلى التصحيح. يمكنك الوصول إلى اللوحة من دليل المستخدمين.
لعرض معلومات لمستخدم محدد، يجب أن تتوفر لديك الأذونات اللازمة كجزء من دور إدارة الوصول:
لا شيء - لا يمكنك الوصول إلى لوحة معلومات درجة المخاطر لمستخدم محدد
عرض - يمكنك عرض لوحة معلومات درجة المخاطر، لكن لا يمكنك تنفيذ أي إجراءات
تعديل - لديك أذونات كاملة لعرض لوحة معلومات درجة المخاطر وتنفيذ إجراءات مثل إلغاء الجلسة أو إعادة ضبط درجة المخاطر

استخدم عروض اللوحة للتحقيق في سبب تغير درجة المخاطرة للمستخدم وما يساهم في ذلك. مراجعة المخاطر بمرور الوقت لتحديد الارتفاعات والاتجاهات في الدرجات، والمساهمين في المخاطر لرؤية العوامل التي تدفع الدرجة الحالية، والأحداث الأمنية ذات الصلة لعرض الأحداث الأمنية المرتبطة بالمستخدم، والأحداث التي تساهم في الدرجات لرؤية الأحداث المحددة التي ساهمت في تغييرات الدرجات، لكل من التالية:
نظام الحماية من الاختراق (IPS)
مكافحة البرمجيات الخبيثة
نشاط مشبوه
جدار ناري
الوقاية من التهديدات لعاملية

يمكنك النقر على أي من الروابط في قسم معين، على سبيل المثال، عرض جميع أحداث IPS للانتقال إلى صفحة الأحداث، التي يتم تصفيتها بعد ذلك حسب المستخدم ونوع الحدث.