مدلسازی تهدیدات
تهدید چیست ؟ در علوم کامپیوتر ، تهدید به طور کلی خطریست که ممکن است بر اثر اکسپلویت کردن یک آسیب پذیری به...
Maxpatrol یک پلتفرم نرم افزاری امنیتی می باشد که زیرساختی را ارایه میکند که ۷ محصول شرکت Positive Technologies از طریق آن ارایه میشود این محصولات همه با هم در یک اکوسیستم فعالیت میکنند و باعث هم افزایی و ارزش افزوده فراوانی برای سازمان خواهد شد اما در صورت نیاز مشتری هر محصول به صورت جداگانه نیز قابل ارایه و استفاده می باشد .
این زیر سیستم وظیفه جمع اوری و ذخیره و تحلیل رویدادها و لاگها را دارد از سیستم عاملها تا تجهیزات شبکه و نرم افزارها و سایر سنسورهای امنیتی فعال در شبکه و قابلیت دارد تا بیش از ۱۰۰ هزار دارایی رو با استفاده از کلاسترینگ و قابلیتهای HA مانیتور کند همچنین رویدادهای امنیتی از طریق PT TI FEED به صورت بلادرنگ به آن تزریق میشود تا قدرت تشخیص حملات در آن افزایش یابد ! این محصول به صورت کامل توسط PT توسعه یافته و بر پایه محصولات بازمتن رایج در بازار ایران یا نسخه های تجاری کرک شده یا ... نیست ! و تنها SIEM تجاری خارجی دارای مجوز از مرکز افتا می باشد .
زیر سیستم EDR بر روی تمامی سیستم عاملهای رایج نصب می شود و به صورت لحظه ای رویدادهای آنها را رصد میکند و با تجمیع اطلاعات در SIEM امکان شناسایی و همچنین جلوگیری و مسدودسازی حملات در سطح کاربر را فراهم میکند ! این محصول در لایه کاربری دارای دو نسخه نرمال و سبک می باشد که نسخه سبک مخصوص تجهیزات قدیمی مانند ATM ها و کانترهای فروشگاهی می باشد که محدودیت منابع دارند همینطور سیستمهای مدیریت صنعتی مانند HMI که تاخیر یا افزایش پردازش نباید در کاربر روی دهند برای همین این محصول در شبکه های جدید و همینطور شبکه های قدیمی یا حساس قابل استفاده می باشد
محصول VM در حقیقت یک vulnerability management می باشد که هم وظیقه ارزیابی امنیتی تجهیزات و شبکه را دارد هم امکان شناسایی دارایی ها یا Asset management که می تواند به فرایندهای مدیریتی کمک شایانی نماید . این سیستم مانند سایر محصولات مشابه در حوزه ارزیابی امنیتی (Nessus SC ) تمامی دارایی های شبکه را اسکن و پورتهای باز و اسیب پذیریهای آنها را شناسایی و گزارش میکند
ماژول O2 ویژگی AutoPilot یا اقدامات خودکار در زمان حمله را با استفاده از اکوسیستم محصولات PT ارایه میکند یعنی در صورتی که سازمان دارای چرخه محصولات مورد نظر باشد امکان شناسایی حمله و مسدودسازی آن به صورت خودکار در زمان حمله وجود دارد ! مانند سایر سیستمهای SOAR این ماژول میتواند حمله را در مراحل اولیه تشخیص و عامل حمله را مسدود یا حذف کند
این ویژگی با ماژول O2 تفاوتی کوچک دارد و وظیفه آن شناسایی حمله قبل از وقوع و آلوده سازی می باشد اما در صورتی میتوان از آن استفاده کرد که ماژولهای معروف به Anti-APT که شامل ۴ محصول PT می باشد در شبکه مستقر باشند .
الزامات امنیتی بین المللی و تطابق با آن یکی از مهمترین دغدغه های سازمانها در راستای استانداردسازی می باشد برای همین ماژول MaxPatrol HCC وظایف امنیتی را بهصورت خودکار انجام میدهد، از طریق ترکیب تواناییهای ابزارهای تحلیل امنیتی مبتنی بر شبکه و سیستم با اسکنرهای وظیفهمحور (Task-Oriented)
استفاده از یادگیری ماشین و ترکیب دیتاستهای شبکه و کاربری می تواند به شناسایی حملات بر اساس رفتار کمک بکند در همین راستا ماژول ML میتواند از مجموعه رویدادها استفاده کند و در این راستا به مدیران امنیتی کمک میکند.
MaxPatrol امکان ادغام و تجمیع داده های محصولات مختلف را فراهم میکند و یک اکوسیستم امنیتی فراهم میکند تا داده های شبکه و سیستمهای انتهایی و سرورها در یک سیستم قابل مشاهده باشد!
به صورت رایج برای تجمیع این میزان از داده ها و امکانات در یک محصول باید تیم تخصصی در لایه دوم(Tier 2) داشته باشیم تا انواع سناریو و یوزکیسها را ایجاد کنند ! اما در محصول مکس پترول بیش از ۸۰۰۰ سناریو به صورت پیش فرض وجود دارد که روزانه افزایش میابد و توسط تیم متخصص (ESC) برای هر حمله یا آسیب پذیری ایجاد میشود !
MaxPatrol EDR به شناسایی سریع حملات پیچیده و هدفمند کمک میکند و با در نظر گرفتن ویژگیهای زیرساخت و فرآیندهای امنیتی شرکت شما، امکان پاسخگویی مطمئن و خودکارسازی عملیاتهای روزمره را فراهم میآورد.
شناسایی حملات در حال توسعه روی دستگاهها در مراحل اولیه که ممکن است توسط سایر ابزارهای امنیتی نادیده گرفته شوند.
کمک به تحلیلگران SOC و مدیران خدمات امنیت سایبری در بررسی و جلوگیری از حملات از طریق مسدودسازی اقدامات مخرب روی دستگاههای انتهایی.
به عنوان یک عامل واحد برای شناسایی، پاسخدهی، جمعآوری دادههای تلهمتری و اطلاعات آسیبپذیری روی میزبانها عمل میکند از تمامی سیستمعاملهای محبوب، از جمله سیستمعاملهای روسی و ساختارهایVDI پشتیبانی میکند.
شامل قوانینی است که تهدیدات و تاکتیکها و تکنیکهای مهاجمان را بر اساس ماتریس MITRE ATT&CK شناسایی میکند (برترین 50 مورد برای ویندوز و 20 مورد برتر برای لینوکس).
ایجاد حفاظت چندلایه بر اساس راهکارهای جامع یا ادغام محصولات متعدد همیشه در بودجه سازمان نیست. با MaxPatrol EDR، میتوانید با هزینه مناسب، حفاظت از دستگاههای کارکنان و سازمان را آغاز کرده و بهتدریج فرآیندهای امنیتی را پیادهسازی کنید.
عملکرد در بخشهای بسته برای عملکرد به اتصال اینترنت نیاز ندارد. بهروزرسانیهای تخصصی را میتوان در صورت نیاز به انتقال یکطرفه از طریق سرور واسط ارائه کرد.
Maxpatrol یک فرصت فوق العاده برای هم افزایی و تجمیع داده های شبکه و سیستمهای کاربری و تمامی رویدادهای امنیتی سازمان را فراهم میکند
MaxPatrol O2 امکان خودکاری سازی فرایندها را ایجاد میکند و وابستگی به نیروی انسانی به شدت کاهش می یابد و میتوان در هر لحظه از شبانه روز اقدامات امنیتی مناسبی با توجه به اقدامات مخرب صورت گرفته پدید آورد !
🧩 ماژولهای اصلی سامانه
۱. فهرست داراییها (Asset Inventory)
کاربرد: بهصورت خودکار تمامی داراییهای موجود در محیط فناوری اطلاعات (مانند سرورها، روترها، دستگاههای کاربران و ماشینهای مجازی) را کشف و شناسایی میکند.
ویژگیها:
شناسایی میزبانها و روابط بین آنها.
ایجاد پایگاه داده لحظهای از داراییها.
ترسیم نقشه توپولوژی شبکه.
۲. گردآوری دادههای رویدادها (Event Collection)
منابع:
لاگهای سیستمعاملها (ویندوز، لینوکس)
دستگاههای شبکه (سوییچها، فایروالها)
اپلیکیشنها و سرویسها
ابزارهای امنیتی (مانند آنتیویروسها، EDR)
روشها:
جمعآوری مبتنی بر عامل (agent) یا بدون عامل
پشتیبانی از پروتکلهای Syslog، SNMP، Windows Event Forwarding و غیره
۳. تحلیل رویدادها و کشف تهدیدات (Event Correlation & Analysis)
هدف: شناسایی رفتارهای مشکوک و حملات احتمالی با استفاده از:
قوانین همبستگی (Correlation Rules)
تحلیل رفتاری و آماری
ویژگیها:
قوانین تحلیل بهطور منظم توسط متخصصان Positive Technologies بهروزرسانی میشوند.
امکان تعریف قوانین سفارشی برای تهدیدات خاص سازمان.
شناسایی زنجیرههای حمله پیچیده مانند حرکت جانبی و افزایش سطح دسترسی (Lateral Movement, Privilege Escalation)
۴. مدیریت رخدادهای امنیتی (Incident Management)
قابلیتها:
تجمیع رویدادهای مرتبط در قالب یک رخداد امنیتی واحد.
دستهبندی بر اساس شدت و سطح تهدید.
ثبت مراحل بررسی و پاسخدهی.
یکپارچگی با سایر سیستمها:
قابلیت اطلاعرسانی و هشدار
اتصال به سامانههای مدیریت تیکت (Ticketing) یا SOAR
۵. تصویرسازی و گزارشگیری (Visualization & Reporting)
داشبوردها:
نمایش لحظهای وضعیت داراییها، روند رویدادها و نقشه حرارتی تهدیدات.
قابلیت شخصیسازی داشبوردها برای تیم SOC یا مدیران امنیت.
گزارشها:
گزارشهای پیشفرض و سفارشی برای تطابق با استانداردهایی مانند ISO 27001، GDPR و غیره.
خروجی در فرمتهای مختلف (PDF، Excel)
تهدید چیست ؟ در علوم کامپیوتر ، تهدید به طور کلی خطریست که ممکن است بر اثر اکسپلویت کردن یک آسیب پذیری به...
مروری بر همکاری رژیم صهیونیستی و ایالات متحده جهت آسیب به فرآیند های هسته ای جمهوری اسلامی مقدمه در ژوئن 2010 ، یک کمپانی...