410 likes | 565 Views
Metody i produkty do zarządzania, analizy , korelacji i archiwizacji logów. Krzysztof Nierodka nierodka@checkpoint.com. Agenda. 1. 2. 3. 4. SmartEvent. SmartEvent Intro. SmartWorkFlow. Podsumowanie. Zarządzanie dużą ilością zdarzeń. Zbyt dużo zdarzeń. Wiele urządzeń.
E N D
Metody i produkty do zarządzania, analizy, korelacji i archiwizacji logów Krzysztof Nierodka nierodka@checkpoint.com
Agenda 1 2 3 4 SmartEvent SmartEvent Intro SmartWorkFlow Podsumowanie
Zarządzanie dużą ilością zdarzeń Zbyt dużo zdarzeń Wiele urządzeń Brak czasu na analizę zdarzeń
Zarządzanie dużą ilością zdarzeń Zbyt dużo zdarzeń Wiele urządzeń Brak czasu na analizę zdarzeń
Zarządzanie dużą ilością zdarzeń Jak znaleźć istotny komunikat? Skąd wiedzieć co jest prawdziwym zagrożeniem?
Zarządzanie dużą ilością zdarzeń Potrzeba użytecznych informacji Wykorzystanie informacji w celu zablokowania ataków
Najczęstsze potrzeby Większa Czytelność Szybsza Naprawa Proste Wdrożenie ŁatwaIntegracja
Agenda 1 2 3 4 SmartEvent SmartEvent Intro SmartWorkFlow Podsumowanie
Trochę historii • SmartEvent blade jest dostępny w dwóch wersjach: • SmartEvent Full Package • Zapewnia scentralizowaną, działającą w czasie rzeczywistym korelację zdarzeńoraz zarządzanie zdarzeniami generowanymi przez produkty Check Point oraz produkty firm trzecich. • Znany wcześniej jako Event Correlation blade lub Eventia Analyzer • SmartEvent Intro package • Zapewnia scentralizowaną, działającą w czasie rzeczywistym korelację zdarzeń oraz zarządzanie zdarzeniami generowanymi przez pojedynczy produkt Check Point (blade) • Zastąpił IPS Event Analysis blade SmartEvent Intro Package SmartEvent Full Package
Monitorujtylkoto co ważne! Łatwo monitoruj najczęstsze zdarzenia Zobacz wszystkie krytyczne zdarzenia Sprawdź źródła i cele ataków Szybko ustal najczęstsze żródła, cele i rodzaje ataków
Pełna integracja Monitorujzdarzenia dla IPS, DLP, endpoint’ówi inne
Timelines View Pojedynczy obiekt informuje o liczbie, czasie wystąpienia i istotności zdarzenia Obserwuj trendy i anomalie
Chart View Wykresy koliste pokazują rozkład procentowy zdarzeń Analizuj problemy używając różnych rodzajów wykresów Wykresy słupkowe pokazują jak zdarzenia rożnią się w czasie Skonfiguruj jak tworzyć wykres W razie potrzeby użyj ponownie
Map View Map view pokazuje kraj źródła lub celu Kolor ilustruje aktywność z danego kraju
Map View Używaj filtry z dowolnymi parametrami
Compliance Reporting Obejrzyj i konfiguruj raporty SOX Compliance
Events Window Wpisz tekst by wyszukać zdarzenie Zdarzenia są teraz pogrupowane Szybko sprawdź liczbę zdarzeń per grupa Przypisz administratora do obsługi zdarzenia Jim jest teraz przypisany do obsługi tego zdarzenia Możliwość obejrzenia zdarzeń zgodnie z predefiniowanymi lub własnymi parametrami
Nazwy użytkowników i komputerów Nie tylko IP, ale również nazwa użytkownika i komputera Typ klienta i serwera
Client Information Tool Oszczędza czas na weryfikację skutków ataku Prawy klik pozwala zdobyć dodatkowe info o kliencie Określenie czy maszyna jest podatna na specyficzny błąd oprogramowania Możliwość analizy ataku wykorzystującego podatność Pokazuje informacje o stacji użytkownika
Szybka dogłębna analiza zdarzeń Od ogółu do szczegółu w trzech kliknięciach 1 klik na symbolu obrazującym zespół zdarzeń 2 klik by wyświetlić zdarzenia na Event View 3 klik wyświetla zawartość pakietu
Szybkie usuwanie podatności Dodawanie ochron z poziomu dziennika zdarzeń Łatwo dodasz ochrony dla wykrytych zagrożeń Zmień politykę by dodać nowe ochrony Ochrona przed wykorzystaniem podatności jest włączona
Geo Protection Możliwośc zablokowania ruchu z całego kraju Możliwośc zablokowania ruchu z całego kraju Zablokuj ruch z danego kraju używając Geo Protection Ruch z Trojanland jest niepożądany Trojanlandzostał właśnie zablokowany Trojanland Trojanland Trojanland Trojanland Trojanland Trojanland Trojanland Trojanland Trojanland See lots of Suspicious Activity from Hacker Land – a know source of attacks Trojanland
Smart-1 SmartEvent Appliances Smart-1 SmartEvent 5 Smart-1 SmartEvent 25 Smart-1 SmartEvent 50 All-in-one Management Appliances
Agenda 1 2 3 4 SmartEvent SmartEvent Intro SmartWorkFlow Podsumowanie
SmartEventIntro - różnice • SmartEvent Intro blade zapewnia scentralizowaną, działającą w czasie rzeczywistym korelację zdarzeń oraz zarządzanie zdarzeniami generowanymi przez pojedynczy produkt Check Point (blade) • Pełne właściwości raportujące są częścią SmartReporter blade (który jest częścią fullSmartEvent blade) • The SmartEvent Intro blade for IPS zapewnia tes same funkcjonalności coIPS Event Analysis blade.
A skoro mowa o IPS... IPS-1 2070 IPS-1 4070 IPS-1 5070 IPS-1 9070
Agenda 1 2 3 4 SmartEvent SmartEvent Intro SmartWorkFlow Podsumowanie
Zmiany, zmiany, zmiany Potrzeby biznesowe Administratorzy IT Zapory Sieciowe Ciągłe zmiany polityki Ciągłe żądania zmian dostępu • Bezpieczeństwo • Zgodność z normami • Wydajność • Dostepność Ciągłe zmiany polityki Częste zmiany polityki prowadzą do pomyłek i obniżenia poziomu bezpieczeństwa
SmartWorkflow Blade Zarządzanie zmianami polityki bezpieczeństwa
Edycja Polityki Wszystkie zmiany są widoczne Changes Highlighted in SmartDashboard Nowy Obiekt Oznaczona zmiana Zmiany w polityce są oznaczone celem lepszej samokontroli
Kontrola zmian polityki Możliwośćutworzeniaraporturóżnicowego Polityka PRZED zmianą Polityka PO zmianie
Zatwierdzenie zmian Widoczne zmiany ułatwiają proces akceptacji Review and Approve Changes Changes Highlighted in SmartDashboard Dodany obiekt Zmieniona polityka APPROVED!
Śledzenie zmian Co? Dlaczego? Kiedy? Jak? Kto? Śledzenie zmian polityki dla potrzeb audytu Review and Approve Changes Changes Highlighted in SmartDashboard Proces audytowy
SmartWorkflow- Podsumowanie Zarządzanie zmianami polityki bezpieczeństwa Wizualne zarządzanie zmianami Możliwość definiowania ról Śledzenie zmian na potrzeby audytu Element SmartConsole
Agenda 1 2 3 4 SmartEvent SmartEvent Intro SmartWorkFlow Podsumowanie
SmartConsole R71 GoTo: https://sth-se.diino.com/kniero/CPSD2010
Check Point Software Blades Puste „chassis” jest bezużyteczne
Dziękuję! Emilii Plater 53 00-113 Warszawa, Poland Tel. : +48 509 014 100 Email : nierodka@checkpoint.com Web : www.checkpoint.com Krzysztof Nierodka Security Engineer