מה נכנס לארגון שלכם ?

בהרבה ארגונים קיימת גישה לאינטרנט מהמחשבים קצה ולפעמים גם מהשרתים.
ולא כולם לצערי שמים את כל השכבות ההגנה הנדרשות בשביל להגן אל הנכסים הדיגיטליים של הארגון.

גישה לאינטרנט לא מבוקרת עלולה לתת לתוקפים אפשרות להוריד קבצים מזיקים לתחנה. זה יכול להתבצע גם בפישינג בדוא"ל, וגם דרך אתרים מתחזים. כדי להתגונן מחדירה למחשבים, חשוב מאוד להשקיע במניעת שלבים ראשונים של שרשרת תקיפה, במקרה זה מדובר ב-Delivery. לכן חשוב לשים את השכבות ההגנה הרלוונטיים.




על אילו שכבות אני מדבר ?

כמובן זה תלוי בסוג הארגון. למשאל בבנקים הגלישה באינטרנט מתבצעת דרך חוצץ כמו Citrix דרכו (במידה ומטוייב כמו שצריך) ניתן לראות את התוכן של הגלישה אך לא ניתן להעתיקו ולא ניתן להוריד קבצים לתחנה. הגנה זו עם קיום WebProxy הכולל מנועי אנטיווירוס והלבנה בהחלט מבדילים גישה בין רשתות פנימיות ורשת האינטרנט.

בארגונים אחרים שלא נדרשים לגישה לאינטרנט מבודדת על ידי הרגולציה, המצבים יכולים להיות שונים.
בחלק מהמקומות אני אפילו לא רואה שיש WebProxy, אשר צריך לפחות לחסום את קבצי הרצה להורדה, ולבצע בדיקות אנטיווירוס לקבצים שיורדים לתחנות.

כחלק מבדיקות תחנות קצה, חשוב לבחון את כל השרשרת של הגעת הקבצים מהאינטרנט, וזה כולל כמה ווקטורים של בדיקה:
1. הורדת קבצים מהאינטרנט דרך הדפדפן
2. הורדת קבצים בעזרת סקריפטים (vbs, powershell)
3. קבלת קבצים בערוצי דואר אלקטרוני
4. קבלת קבצים דרך שירותי שיתוף של Cloud
5. העברת קבצים דרך מדיה נתיקה
6. העברת קבצים דרך פרוטוקולים שונים (ftp, ssh, dns וכו')

בטבלא זו אפשר לראות אעלו סוגי קבצים מומלץ לחסום להורדה בארגון. הקבצים הרלוונטיים הנדרשים צריכים לעבור מערכת הלבנה בה ייבדקו ע"י אנטיווירוסים ויעברו פריקה והרכבה. 

לא כל הארגונים יכולים להרשות לעצמם לרכוש את כל השכבות כמוצרי מדף, אך היום ישנם שירותים ואפשרויות אחרות לישם הגנה בעלויות נמוכות יותר.

חלק חשוב במניעת הדבקה זה גם הקשחה של תחנות קצה אשר תחסום הרצת סקריפטים בתחנת קצה.




כחלק מאופטימיזציה של הבדיקות, כתבתי מערכת קטנה אשר בודקת אפשרויות של הורדת סוגי קבצים מסוכנים ושליחתם בערוץ הדוא"ל. ניתן לעשות בדיקה עצמית בכתובת: https://www.shteinsolutions.com/test/dTest/
כמות ה-payloads עדיין לא גבוהה, אבל אני אמשיך להוסיף אותם בזמני החופשי.

בעזרת המערכת אתם יכולים לבחון אילו סוגי קבצים יכולים לעבור אליכם לארגון, ולעדכן את המדיניות בהתאם.


כמו כן, כתבתי גם פלאגין ל-FIREFOX, אשר חוסם סוגי קבצים מסוכנים (קבצי הרצה בעיקר). את הפלאגין ניתן להוריד מאתר של מוזילה: https://addons.mozilla.org/addon/dangerous-file-blocker/ 







פוסטים פופולריים מהבלוג הזה

למה מצב באבטחת מידע בארגונים עדיין גרוע ?

הגנות ‏בגישה ‏מרחוק

הגנה על WEB SERVICES