Эта статья объясняет, как использовать функцию мониторинга подозрительной активности (SAM) с сервисом IPS для повышения осведомленности о потенциальных угрозах в вашей сети.
Обзор службы SAM
Функция SAM от Cato расширяет сервис IPS, предоставляя видимость подозрительных действий в вашей сети, которые не отслеживаются стандартными сигнатурами IPS. Этот тип трафика представляет действия, предпринятые в сети, которые требуют внимания и в зависимости от контекста могут указывать на компрометацию или утечку. Однако, поскольку трафик не является однозначно вредоносным, SAM только мониторит трафик, не блокируя его. Более широкий обзор потенциальных угроз, который предоставляет SAM, может помочь вам определить все стадии атаки и быть лучше подготовленным для обнаружения и защиты от будущих аналогичных векторов атак.
Вы можете просматривать и анализировать данные о подозрительной активности на Панели угроз безопасности, Панели MITRE ATT&CK® и Панели управления историями XDR, и просматривать события SAM на странице События.
Что такое SAM?
Команда по исследованию безопасности Cato создает специфические сигнатуры для необычных шаблонов поведения, которые выглядят подозрительно. Сервис SAM обнаруживает трафик, который соответствует этим сигнатурам, и сгенерировать события и данные, которые команды Центра операционного управления могут анализировать для отслеживать и исследовать угрозы. События SAM маркируются подтипом Подозрительная активность, чтобы отличать их от вредоносных событий IPS и, возможно, легитимного необычного трафика.
SAM мониторит весь WAN, входящий и исходящий трафик вашего аккаунта, настройки Области защиты IPS не влияют на SAM.
Это примеры сценариев, которые генерируют события SAM:
Исходящий HTTP-трафик, передающий системную информацию
HTTP-запросы с низкой популярностью к назначениям, использующие нестандартные HTTP-порты
Программный HTTP-клиент загружает бинарный или исполняемый файл
Передача исполняемого файла в чувствительную папку по WAN
Понимание уровней риска SAM
Функция SAM классифицирует события на разные уровни риска: Высокий, Средний и Низкий. Cato рассчитывает уровень риска на основе анализа ряда факторов, например:
Распространенность активности во всем трафике через Cato Cloud. Чем ниже распространенность, тем более вероятно, что активность является вредоносной
Техники MITRE ATT&CK®, ассоциированные с активностью
Уровень риска помогает вам оценить трафик и сосредоточить свой анализ на событиях, наиболее вероятно являющимися частью атаки. Кроме того, события SAM с высоким риском автоматически создают историю XDR, которую можно исследовать в Рабочей области Историй.
Предпосылки
SAM включен в лицензию IPS. Для получения дополнительной информации о покупке лицензии IPS, пожалуйста, свяжитесь с вашим представителем Cato.
Политика IPS должна быть включена до того, как вы сможете активировать SAM.
Заметка:
Рекомендуем включить инспекцию TLS, чтобы сервис IPS и расширение SAM обеспечили максимальную защиту вашей сети.
Понимание сценариев использования SAM
Чтобы получить максимальную выгоду от SAM, мы рекомендуем включить обзор событий SAM в регулярные процедуры безопасности вашей сети. Например, вы можете реализовать обзор событий SAM в следующих примерах использования:
Рутинный обзор событий SAM с высоким риском для выявления и предотвращения потенциальных атак
Анализ событий SAM после подтвержденной атаки, чтобы предоставить более широкий контекст как часть судебной экспертизы
Обзор подозрительной активности с SAM
Cato предоставляет множество способов для обнаружения и исследования подозрительной активности, обнаруженной SAM. Эти различные ресурсы можно использовать вместе для достижения полной видимости и построения контекста для подозрительной активности в вашей сети. Эти ресурсы включают:
Рабочая область Историй XDR - События SAM служат основой для XDR историй в Рабочей области Историй. Просмотр историй в рабочей области может предупредить вас о подозрительной активности, которая может быть частью атаки. Для получения дополнительной информации об использовании Рабочей области Историй, см. Обзор Историй Обнаружения и Реакция (XDR) в Рабочей области Историй.

Панель управления угрозами - Просмотр данных событий SAM посредством фильтрации панели для сосредоточения на событиях SAM. См. ниже Просмотр данных SAM на панели приборов угроз

Панель MITRE ATT&CK - Вы можете настроить панель для отображения данных о событиях Мониторинга IPS, включая события SAM. См. ниже Анализ данных SAM на панели MITRE ATT&CK®

Страница событий - Отфильтруйте страницу, чтобы показать события SAM (подтип: Подозрительная активность). Когда вы выбираете предустановленный фильтр Подозрительная активность, по умолчанию на странице отображаются только события SAM с высоким риском. Вы можете добавить фильтры, чтобы сосредоточиться на конкретных событиях SAM, таких как события с интересующим источником или пунктом назначения. Для получения дополнительной информации о событиях SAM см. ниже Обзор событий SAM.
Панель угроз, Панель MITRE ATT&CK и Рабочая область Историй позволяют вам углубляться и просматривать детали на странице Событий.
Работа с SAM
Этот раздел объясняет, как настроить сервис SAM.

Включение и отключение SAM
По умолчанию SAM включен для вашей учетной записи. Вкладка Подозрительная активность на странице IPS позволяет изменить эту настройку.
Чтобы включить или отключить SAM для вашей учетной записи:
Из меню навигации выберите Безопасность > IPS.
Выберите вкладку Подозрительная активность.
Щелкните, чтобы включить или отключить Мониторинг подозрительной активности для учетной записи.
Нажмите Save.
Просмотр данных SAM на панели приборов угроз
Страница Панели угроз позволяет вам анализировать подозрительную активность в вашей сети. Вы можете настроить виджеты в разделе IPS для отображения подозрительной активности, а затем отфильтровать панель для отображения данных о конкретных типах угроз SAM, а также о соответствующих хостах и пользователях. Вы также можете просмотреть события SAM на странице Событий, предварительно отфильтрованных по типу угрозы, хосту и пользователю.
Для получения дополнительной информации о том, как отфильтровать панель и просмотреть события из виджетов Панели угроз, см. Использование панели угроз безопасности.
Чтобы просмотреть данные Подозрительной Активности на Панели угроз:
В меню навигации выберите Безопасность > Панель угроз безопасности.
В разделе IPS, в раскрывающемся меню Тип события, выберите Подозрительная активность.
Виджеты теперь показывают данные SAM.
Анализ данных SAM на панели MITRE ATT&CK®
Панель управления MITRE ATT&CK® помогает анализировать подозрительные активности, используя тактики и техники из фреймворка MITRE ATT&CK®. Вы можете настроить панель управления для отображения данных по событиям Мониторинга IPS, включая события SAM. Для получения дополнительной информации о работе с панелью управления MITRE ATT&CK®, см. Работа с панелью управления MITRE ATT&CK®.
Добавление подозрительного трафика в список разрешенных
Если вы хотите прекратить запись событий для определенного трафика, вы можете внести этот трафик в Список разрешений IPS. Чтобы разрешить трафик подозрительной активности, создайте правило Списка разрешений IPS, используя ID подписи трафика, который вы хотите перестать отслеживать. Вы также можете разрешить подозрительный трафик, нажав на ID подписи события на странице "События". Для получения дополнительной информации см. Разрешение подписей IPS.
Просмотр событий SAM
Вы можете просмотреть события Безопасности в Домашняя > События и найти необычное поведение и потенциальные угрозы, обнаруженные SAM. Эти события помечены подтипом Подозрительная активность, что позволяет отличать их от более рисковых событий, генерируемых подтипом IPS.
Вы можете выбрать предустановленный фильтр Подозрительная активность в раскрывающемся меню Выбрать пресет для отображения соответствующих событий. По умолчанию, при выборе этого пресета страница отфильтровывается для отображения событий SAM с высоким уровнем риска. Чтобы просмотреть все события SAM, удалите фильтр Уровень риска: Высокий.
Подтип Подозрительная активность ограничен до 2,500,000 событий в час. См. Пороговые значения и ограничения Cato Cloud.
Это пример анализа события SAM с высоким уровнем риска:

Название угрозы предоставляет основное объяснение произошедшего в этом событии - выполняемый файл был перемещен латерально с использованием PsExec
Поля Тактики атак Mitre и Подтехники атак Mitre показывают выполнение с использованием удаленного сервиса и латеральное перемещение по SMB к общей папке ADMIN$
Поля, детализирующие источник и назначение, помогают точно определить сетевые хосты, участвующие в данном событии. С этой информацией вы можете:
Подтвердить, что исходный хост события имеет необходимые привилегии для использования PsExec
Подтвердить, что конечный пользователь, связанный с событием, скорее всего выполнит обнаруженные действия