侧重异常存取分析,Varonis DatAlert强化恶意行为防御 Varonis DatAlert新加入专属仪表板,统整警示威胁资讯,并透过攻击链呈现,供管理者进一步调查 以提供企业资料存取控管(Data Governance)解决方案著称的Varonis,旗下有一套警示模组DatAlert,其中,提供了可额外选购的使用者行为分析范本DatAlert Analytics,快速建置异常存取行为侦测的条件。 这个模组非独立运作的软体,必须与DatAdvantage主程式搭配使用,它以往没有专属的仪表板,警示讯息都是透过发送电子邮件,或是传送到DatAdvantage及Varonis支援的SIEM平台(例如HP ArcSight) 。最近推出的6.2.35版,为了提升对使用者资料异常存取行为监控的能力,DatAlert首度加入了专属的仪表板,提供丰富的分析资讯。 此外,IT人员也能自行在DatAlert中,加入与企业资安规范有关的配置。而购买DatAlert Analytics的用户,原厂目前透过系统通知,不定期提供新版规则模组。 在Varonis资料存取控管软体中,DatAlert模组从原本提供警示通知给管理者的功能,新增针对使用者存取行为监控的专属仪表板,统整所有警示记录,显示威胁程度指标,以及相关的使用者、事件与受到影响的档案。 新增专属仪表板,加入攻击链分析资讯,连结相关可疑行为 新版本DatAlert最大的改变,莫过于新增的专属仪表板,将所有警示资讯做统整,管理者可综览全公司的概况,并且追踪风险指数较高的使用者,以及掌握频繁遭到大量存取或修改的文件。 DatAlert以往只有设置发出警示规则的界面,加上这个解决方案采用专属管理软体,而非像许多的SIEM系统,只要透过浏览器,就能直接连线操作,修改设定。而且,DatAlert发出的警报,必须透过其他的软体检视,例如DatAdvantage主程式,或是HP ArcSight、FireEye,以及Splunk Enterprise Security等其他厂牌的SIEM系统,或是其他内部存取行为监控(UBA)的平台,进行资料的整合。 虽说透过上述SIEM软体,也能浏览DatAlert发现异常的记录,但是不一定能够快速掌握现况:那些使用者的存取行为极为异常,或是特定资料夹中的文件曾经遭到大量删除,因此,Varonis为DatAlert新增专属的仪表板,提供警示事件统计,以及使用者排行、最常存取的文件和最常发生的异常行为等资讯。 此外,这个仪表板也提供攻击链(Kill Chain)分析,这里主要是呈现DatAlert对于目前发生异常事件的分类,以及各类型的事件数量统计,管理者可借此得知近期较为严重的异常行为类型。 这个攻击链,也能显示不同阶段事件的顺序与统计。例如对于某个攻击事件,它可能区分为前期勘查、入侵、提升权限、资料窃取等阶段,并对这些过程有关的行为加以归类,供管理者进一步调查之用。 透过指定的规则,发现异常的档案存取行为,可警示与执行指定脚本 而DatAlert的基础功能,主要从警示机制出发,这套产品提供可自订的规则(Rules),主要以4大面向做为侦测过滤条件,分别是依据使用者(Who)、受影响的目标对象(Where)、发生的可疑行为(What),以及发生的时段(When),进行过滤事件的依据。 不论是上述那一种面向的条件,这套系统都提供多重的过滤参数。例如,管理者可以指定同时符合某一台档案伺服器,以及其中的文件资料夹,DatAlert才会套用这个规则,发出通知给管理者。而这个模组也支援以排除指定条件的方式,规定其余的用户行为记录,都必须经过这组规则的检查才行。 此外,IT人员可自行设置警示规则,并可依据单一事件,或者是短时间内大量重覆发生的行为,提醒负责的管理者加以留意。 例如,某个使用者在1分钟之内突然修改500个档案,这种大量读取某个伺服器资料的行为,极为不寻常,透过DatAlert,就能在企业内部出现这种情况时,发出警告。 这个模组支援透过多种方式通知管理者,在基本的发送电子邮件之外,也能以Syslog或是SNMP的型式,传送到SIEM平台或是DatAdvantage档案稽核软体。因此,管理者也能透过这些平台,检视相关问题。 甚至,DatAlert支援在警示时执行脚本(Script),因此管理者也可以透过这个功能,做为延伸应用,例如,发出警示讯息,告知该名使用者已经违反公司规定。 |
|
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系
[邮箱地址] 删除
|