热门标签 | HotTags
当前位置:  开发笔记 > 编程语言 > 正文

发生|可能会_教程篇(5.0)04.Fortint云服务和脚本❀FortiEDR❀Fortinet网络安全专家NSE5

篇首语:本文由编程笔记#小编为大家整理,主要介绍了教程篇(5.0) 04. Fortint云服务和脚本 ❀ FortiEDR ❀ Fortinet 网络安全专家 NSE 5相关的知识,希望对你有一定的

篇首语:本文由编程笔记#小编为大家整理,主要介绍了教程篇(5.0) 04. Fortint云服务和脚本 ❀ FortiEDR ❀ Fortinet 网络安全专家 NSE 5相关的知识,希望对你有一定的参考价值。


  在这节课中,你将学习什么是Fortinet云服务,为什么需要它,它是如何工作的,以及关于脚本。

  在这节课中,你将学习上图显示的主题。

  通过展示使用Fortinet云服务的能力,你将能够处理事件管理任务。

  FCS是一个集中处理事件管理任务的系统。它在事件发生后评估每个事件。核心做出阻塞或允许的初始决定,并对事件进行分类,然后将数据发送给FCS进行进一步分析。FCS验证分类并在需要时更改它,然后对该分类执行任何分配的脚本操作。FCS负责管理脚本中的所有调查操作,比如将收集器置于隔离模式,以及修复操作,比如删除恶意文件。

  FCS的主要优点是提高了事件分类的准确性。为了阻止恶意软件造成伤害,你必须实时决定是否应该阻止或允许进程。这就是核心的作用。FCS随后会对事件进行深入分析(这是不可能实时进行的),并微调分类。最终,我们的目标是将所有事件归类为恶意事件或安全事件,这样就不需要花费大量时间进行人工分析。

  现在,你将了解FCS是如何融入Fortinet基础设施的。正如你在前面的课程中看到的,核心从收集器接收事件数据,并发回一个允许或阻塞的裁决。核心还通过聚合器将事件数据(包括初步分类)发送到集中管理,然后再发送到FCS。FCS维护着一个不断更新的事件和恶意软件数据数据库,用于对事件进行深度分析,并微调核心分配的分类级别。FCS还处理脚本中配置的调查和补救任务。修复恶意事件后,FCS会自动将其标记为已处理。如果FCS将一个事件重新分类为安全的,它会自动创建一个异常,因此如果同样的事件再次发生,它不会被阻止。FCS将所有这些信息发送回集中管理,集中管理将其显示在管理控制台的事件查看器中。

  现在,你将进一步了解FCS是如何工作的。首先,它会根据之前大量的事件数据库自动评估每个事件。所有这些信息对于提高Fortinet的准确性非常有用,但处理这些信息确实需要几秒钟。这就是为什么最初的分类发生在核心。核心可以评估一个事件,并几乎在瞬间做出阻止或允许它发生的决定。这很重要,因为攻击者不需要超过几毫秒的时间来加密或窃取数据,所以你必须能够实时做出反应。在核心做出决定后,FCS对分类进行微调。脚本行动是根据FCS批准的分类来执行的。例如,你在右边看到的事件中,Fortinet核心将该事件归类为可疑事件。如果你查看触发规则部分,你可以看到该事件违反了执行预防策略中的可疑文件检测规则,因此Fortinet阻止了它,你可以通过规则旁边的红色图标看到这一点。然后,FCS对该事件进行分析,并将其分类升级为恶意事件,根据之前的事件数据验证该事件为不良事件。基于这种恶意分类,FCS会将受影响的收集器移动到高安全性收集器组,但脚本处于模拟模式。你可以通过脚本动作之前的灰色模拟标签来判断。

  看看一个典型事件的时间轴。事件第一次发生的时间是起点。如果你看右边的事件,你可以看到事件发生在6月11日21点23分4秒。在事件发生的几毫秒内,核心对其进行评估、分类,并根据配置的策略设置分配三个操作之一:阻塞、允许或记录。在上图显示的示例中,你可以看到该事件的分类详细信息窗格的History部分。在底部的初始分类是由核指定的——它将21点23分零4秒的事件归类为不确定事件——在初始事件发生的一秒内。接下来,FCS接收事件数据并执行额外的评估,根据需要应用剧本操作或异常。再次,看看历史,你可以看到FCS在21点23分13秒将分类修改为可能安全。仍然很快,但在这种情况下,比核心慢了9秒。在本例中,你没有看到列出的任何脚本操作,因为没有为Likely Safe事件选择脚本操作。

  ForiEDR聚合事件,使你更容易审阅它们。原始数据项将根据流程、尝试的操作和违反的规则聚合到单个事件中。例如,如果一个名为driverupdate.exe的文件多次尝试连接到网络,可能会打破非标准的通信规则,每次尝试都会聚合成一个事件。

  事件然后聚合为警报。你可以按设备或流程聚合事件。例如,如果选择Process视图,所有涉及driverupdate.exe文件的事件都会聚合到一个警报中。

  如果你按流程查看事件,你可能会注意到涉及同一流程的不同事件可能具有不同的分类。这样做的原因是,分类不仅基于过程本身,还基于它试图做什么。例如:notepad.exe,它是一种非常常见的文本编辑应用程序,几乎在所有Windows机器上都可以找到,众所周知,它是安全的。通常情况下,notepad.exe不会产生任何警报,但如果它在写入磁盘时违反了FortiEDR规则(可能是由于粗心的软件修订),它会产生警报。在检查事件之后,FCS可能会将该事件重新归类为安全事件。你希望notepad.exe写入磁盘,因此此行为不会引发任何危险信号。但是如果notepad.exe突然启动了一个服务,打开了一个端口,开始监听。这不是文本编辑器的行为方式,所以FCS可能会将此事件重新归类为恶意事件。在两种情况下,它都是相同的签名可执行文件,但在第二种情况下,它的行为很奇怪,可能被恶意进程劫持了。

  FCS何时更新事件?FCS在每个新事件发生时评估它。如果同一事件再次发生—例如,如果进程再次尝试连接到某个IP地址—FCS将重新评估该事件。如果当时有新的信息可用,FCS会根据需要更新现有事件的分类。在上图右侧的示例中,24个原始数据项被聚合到突出显示的事件中。每次发生新的原始事件时,FCS都会重新评估该事件。在第一次事件发生的1月16日,FCS将其归类为“恶意”。5天后,一个新的原始事件发生了,FCS根据新的数据将其分类改为Safe。一天后,该事件再次发生,FCS再次将其归类为“可能安全”。你可以在历史记录下的分类详细信息窗格中看到这些更改。

  FCS不会评估过去的事件,除非它们再次发生。在相同的环境中,递归事件必须与原始事件聚合。这意味着,如果事件发生在不同的时间,具有相似事件的两家公司可能会看到不同的分类。

  看看上图右边的时间轴。公司A在1月12日和1月18日发生了两次涉及GoogleUpdate.exe的原始事件。B公司有三个raw事件,涉及相同的流程和相同的违规,最后一个发生在1月22日。在此期间,FCS获得了新的数据,并在1月21日和1月再次修改了分类22。A公司在FCS修订其分类后,并无新事件发生。如果各公司在本月末审查各自的事件,A公司将发现18日被分类为“恶意”的事件,而B公司将发现22日被分类为“可能安全”的事件。

  如何知道FCS是否正在你的环境中运行?最快的方法是检查DASHBOARD。在仪表板的右下角,你将发现SYSTEM COMPONENTS健康图表。FCS是显示的第四个条—如果它是绿色的,那么FCS已经启动并运行。

  答案:A

  现在你了解了Fortinet云服务。接下来,你将学习脚本。

  通过在脚本中展示能力,你将能够理解FortiEDR AIR解决方案。

  Fortinet使用了两种类型的脚本。第一个是AIR,这些脚本由FCS支持,可以在管理控制台的SECURITY SETTINGS选项卡上进行配置。

  FCS剧本可以根据要求通过Fortinet支持来启用。这些脚本使用Fortinet专有知识来识别安全事件并创建自动异常。

  脚本是FortiEDR在事件发生时执行的一组自动操作。你可以为不同的分类级别分配不同的操作。例如,你可以为所有分类级别的事件启用通知,但只有在分类是恶意的情况下才终止流程并清除持久数据。

  你可以克隆脚本来创建具有不同设置的版本。默认的脚本在模拟模式下出现。当脚本处于模拟模式时,你仍然会收到配置的通知,但不会采取其他操作。通过查看EVENT VIEWER中的分类详细信息面板,你可以看到FortiEDR在响应特定事件时会做些什么。在另一课中你会学到更多。如果剧本处于预防模式,那么FortiEDR将按照配置执行所有操作。

  每个收集器组被分配给一个且只有一个脚本。默认情况下,所有收集器组都被分配给默认脚本。

  你可以根据自己的需要修改脚本操作。AIR脚本控制事件通知(电子邮件、syslog或打开票据),可以自动将设备与收集器或使用FortiNAC隔离,将其转移到高安全组,并对其进行补救。作为补救配置的一部分,恶意IP地址也可以添加到FortiGate以阻止未来的交易。在配置自定义连接器和操作之后,你可以将自定义操作添加到脚本中。

  隔离模式是一种收集状态,用于帮助控制正在调查和修复的感染。AIR脚本可以配置为在触发事件时将收集器自动置于隔离模式。例如,你可以配置脚本,使触发被归类为恶意事件的所有收集器自动进入隔离模式。

  隔离模式是一种状态。它不影响收集器组的分配,收集器可以处于隔离模式,但仍然保持在其通常的收集器组中。但是,处于隔离模式的收集器会自动分配给“通信控制”中的“隔离策略”,而不是它们组的策略。隔离策略是内置的,默认情况下,它阻止所有应用程序通信。你可以根据需要允许特定的应用程序,如帮助台或安全软件。最佳实践是只允许可能需要远程修复设备的应用程序。可以使用“隔离”下拉列表在“库存”选项卡上手动将收集器放入或退出隔离模式。处于隔离模式的采集器会有红色指示灯图标。

  如果启用FCS脚本,FCS可以自动创建异常。当FCS分析一个事件时,它可能会发现一个最初被核心阻塞的事件实际上是安全的。在这些情况下,它可以将分类更改为safe,但是,为了确保事件不会再次被阻塞,它还可以创建一个自动异常。你们可以在上图的右边看到一个例子。该异常有一个说明,说明它是由FCS创建的,你可以看到日期、时间和应用该异常的原因。

  为什么要启用自动异常?这对终端用户和系统管理员都有好处。最终用户可以更有效率,因为安全的进程不会再次被阻塞。他们不需要打电话给技术支持来解决问题,这是自动允许的。对于管理员来说,工作更少——事件查看器不会充斥着需要调查和创建异常的安全事件。注意,如果启用了自动异常,系统所有者必须跟踪所有自动异常。Fortinet不对FCS造成的任何例外负责。

  答案:B

  答案:B

  恭喜你!你已经完成了这一课。现在,你将回顾你在本课中涉及的目标。

  通过掌握本课涉及的目标,你了解了Fortinet云服务是如何工作的。你还了解了它与脚本的集成。





推荐阅读
  • Python 数据可视化实战指南
    本文详细介绍如何使用 Python 进行数据可视化,涵盖从环境搭建到具体实例的全过程。 ... [详细]
  • 浏览器作为我们日常不可或缺的软件工具,其背后的运作机制却鲜为人知。本文将深入探讨浏览器内核及其版本的演变历程,帮助读者更好地理解这一关键技术组件,揭示其内部运作的奥秘。 ... [详细]
  • LDAP服务器配置与管理
    本文介绍如何通过安装和配置SSSD服务来统一管理用户账户信息,并实现其他系统的登录调用。通过图形化交互界面配置LDAP服务器,确保用户账户信息的集中管理和安全访问。 ... [详细]
  • Framework7:构建跨平台移动应用的高效框架
    Framework7 是一个开源免费的框架,适用于开发混合移动应用(原生与HTML混合)或iOS&Android风格的Web应用。此外,它还可以作为原型开发工具,帮助开发者快速创建应用原型。 ... [详细]
  • 解决Bootstrap DataTable Ajax请求重复问题
    在最近的一个项目中,我们使用了JQuery DataTable进行数据展示,虽然使用起来非常方便,但在测试过程中发现了一个问题:当查询条件改变时,有时查询结果的数据不正确。通过FireBug调试发现,点击搜索按钮时,会发送两次Ajax请求,一次是原条件的请求,一次是新条件的请求。 ... [详细]
  • 开机自启动的几种方式
    0x01快速自启动目录快速启动目录自启动方式源于Windows中的一个目录,这个目录一般叫启动或者Startup。位于该目录下的PE文件会在开机后进行自启动 ... [详细]
  • 解决Parallels Desktop错误15265的方法
    本文详细介绍了在使用Parallels Desktop时遇到错误15265的多种解决方案,包括检查网络连接、关闭代理服务器和修改主机文件等步骤。 ... [详细]
  • 在CentOS 7环境中安装配置Redis及使用Redis Desktop Manager连接时的注意事项与技巧
    在 CentOS 7 环境中安装和配置 Redis 时,需要注意一些关键步骤和最佳实践。本文详细介绍了从安装 Redis 到配置其基本参数的全过程,并提供了使用 Redis Desktop Manager 连接 Redis 服务器的技巧和注意事项。此外,还探讨了如何优化性能和确保数据安全,帮助用户在生产环境中高效地管理和使用 Redis。 ... [详细]
  • 您的数据库配置是否安全?DBSAT工具助您一臂之力!
    本文探讨了Oracle提供的免费工具DBSAT,该工具能够有效协助用户检测和优化数据库配置的安全性。通过全面的分析和报告,DBSAT帮助用户识别潜在的安全漏洞,并提供针对性的改进建议,确保数据库系统的稳定性和安全性。 ... [详细]
  • 在 Android 开发中,`android:exported` 属性用于控制组件(如 Activity、Service、BroadcastReceiver 和 ContentProvider)是否可以被其他应用组件访问或与其交互。若将此属性设为 `true`,则允许外部应用调用或与之交互;反之,若设为 `false`,则仅限于同一应用内的组件进行访问。这一属性对于确保应用的安全性和隐私保护至关重要。 ... [详细]
  • 蚂蚁课堂:性能测试工具深度解析——JMeter应用与实践
    蚂蚁课堂:性能测试工具深度解析——JMeter应用与实践 ... [详细]
  • 深入解析Java虚拟机的内存分区与管理机制
    Java虚拟机的内存分区与管理机制复杂且精细。其中,某些内存区域在虚拟机启动时即创建并持续存在,而另一些则随用户线程的生命周期动态创建和销毁。例如,每个线程都拥有一个独立的程序计数器,确保线程切换后能够准确恢复到之前的执行位置。这种设计不仅提高了多线程环境下的执行效率,还增强了系统的稳定性和可靠性。 ... [详细]
  • 题目 E. DeadLee:思维导图与拓扑结构的深度解析问题描述:给定 n 种食物,每种食物的数量由 wi 表示。同时,有 m 位朋友,每位朋友喜欢两种特定的食物 x 和 y。目标是通过合理分配食物,使尽可能多的朋友感到满意。本文将通过思维导图和拓扑排序的方法,对这一问题进行深入分析和求解。 ... [详细]
  • 该问题可能由守护进程配置不当引起,例如未识别的JVM选项或内存分配不足。建议检查并调整JVM参数,确保为对象堆预留足够的内存空间(至少1572864KB)。此外,还可以优化应用程序的内存使用,减少不必要的内存消耗。 ... [详细]
  • Linux CentOS 7 安装PostgreSQL 9.5.17 (源码编译)
    近日需要将PostgreSQL数据库从Windows中迁移到Linux中,LinuxCentOS7安装PostgreSQL9.5.17安装过程特此记录。安装环境&#x ... [详细]
author-avatar
bb
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有