Fortigate Unified Threat Management või UTP (Unified Threat Protection), mis mõeldud sisevõrgu kaitseks ning sättestada lõpp-punkti arvutite piiranguid. UTP/UTM sisaldab veebifiltriit, viirusetõrjet, sissetungi tõkestamise süsteemi, rakenduse kaitse, ssl/ssh inspektsioon, dns kaitse, faili kaitse.
Veebifilter (WebFilter), kaitseb kasutajaid veebialaseid küberrünnakuid ning tõkestab tuntuid rünnakuid kasutaja vastu.
Sissetungi tõkestamise süsteem (Intrusion Prevention), kaitseb kasutajat ja süsteeme väljaspoolt tulevaid turvanõrkuste eest. Kaitseb CVE turvanõrkuste ja bruteforce eest.
Viirusetõrje (AntiVirus), kaitseb sisevõrku pahavara ja lunavara eest. Tähtis on teada, et võrgukihi viirusetõrje töötab paremini kui on rakendatud ssl/ssh inspektsioon või proksi meetod.
Rakenduse kaitse (Application Control), kaitseb sisevõrku tuntutest võrgurünnakutest ning võrguprotokolle. Võimalus kehtestada piirangud rakenduse kihi tasemel.
DNS kaitse (DNS Filter), kaitseb veebirünnakutest DNS 53/udp kihi tasemel, tõkestades tuntuid küberrünnakuid ning võimalus seadistada veebisurvamise piiranguid. Viirusetõrje litsentsiga tuleb kaasa ka Botnet C2C kaitse, mis sisaldab tuntud C2 serverid nagu Sliver, Krustyloader.
Faili kaitse (File Filter), tähtis funktsioon, mis jälgib arvutite failide aktiivsust võrgutasemel, võimalus seadistada tõkestusmeetodid nagu blokeerida exe, msi, dmg ja password-protected failid, mis võivad sisaldada arhiveeritud ründevara.
Uue viirusetõrje profiili loomine ning seadistuse tugevdamine (hardening). Tähtsad funktsioonid: inspektsiooni protokollid, APT kaitse funktsioonid, Virus Outbreak Prevention.
Inspektsioon protokollides, tuleb valida HTTP, SMTP, POP3, IMAP, FTP, CIFS.
APT kaitse funktsioonidest tuleb valida "Treat Windows executables in email attachments as viruses", "Send files to FortiSandbox for inspection", "Include mobile malware protection", "Quaratine".
FortiSandbox puhul on kaks varianti kas eraldi FortiSandbox server või FortiSandbox Cloud, mis võib sisaldada tasuta 100-korda faili skännimist. FortiSandboxi kontrolli on võimalik rakendada ka Veebifiltrii profiili, mis kontrollid veebilehe turvalisust.
Virus Outbreak Prevention: "Use FortiGuard outbreak prevention database",
Täiendava kaitseks soovitatav lisada "External Malware Block list", et täiendada kõige uuemate viirusetõrje signature. Soovitan lisada Malwarebazaar blocklisti. MalwareBazaar veebilehelt saab 24/7 kõige uuemaid viiruse signature hashe. Hashi kohta peab teadma, et tuvastus käib läbi faili sha256 / MD5 . Kui ründaja muudab vähemalt ühe rea koodi, on faili hash erinev ning tuvastus meetod rohkem ei ole efektiivne.
Efektiivne kaitsemeetod on sisselülitada FortiSandbox, mis automaatselt saadab kahtlased failid liivakasti analüüsiks, kui on suurema tõenäosusega saab tuvastada ründevara koodi.
Veebifilter kasutab FortiGuardi serverite integreerimist, mis annab võimalust seadistada võrgu taseme survamis piirangud. Võrgutaseme piiranguid on võimalik seadistada kasutades FortiGuard kategooriad. Veebifilter töötab ilma ssl/ssh inspektsioonita, kuid vajad ainult certificate-inspektsioon, mis kontrollib ainult sertifikaadi turvalisust ilma avamata.
Sertifikaadi avamiseks on vaja deep-inspektsiooni koos Fortinet_CA_SSL või internal CA sertifikaadi, mis tuleb lisada pfx formaadis fortigate ning lõpp-kasutajatel peab olema sertifikaad paigaldatud, kas käsitsi või läbi Active Directory grupi poliitika.
DNS filter ehk DNS taseme filteerimine kasutab protokolli 53/udp, mis kontrollib kõik dns päringud ning tuvastab rünnakuid DNS tasemel. DNS filteri abil on võimalik sarnaselt seadistada piiranguid nagu Veebifiltriil. Ainuke erinevus, DNS filter tuleb kaasa koos Botnet C2 blokeerimisega, mis nõuab Viirusetõrje litsentseerimist. Blocklist sisaldab erinevaid domeene, mida ründajad kasutavad, et saada lõpp-punkti serveri või arvutisse sisse kasutades tuntud turvanõrkuseid ning C2 serverit. C2 server on nõutud, et kontrollida nakatanud seadmeid.
Kui tegemist on kuulsa ründajaga, siis Fortinet kogub võimalikult palju informatsiooni, mida hiljem sisestavad DNS filteri C&C blokeeringu alla.
C&C botnet kaitset saab sisselülitada DNS filteri profiilis "Redirect botnet C&C requests to Block Portal". Vajutades botnet package, on võimalik näha kõik C&C domeenid. Filteering toimub tavapäraselt FortiGuardi kategoorija abil.
Rakenduse kaitse (Application Control), saab seadistada kategooriad, mis kuuluvad just seitse kihi alla. Näiteks Proxy ja P2P blokeerimine, mis on tuntud teenuse pakkujad nagu proxy teenused või torrenti teenused.
Kategooriad tuleb valida tähelepanelikult, kuna mõned sisaldavad sisevõrgu teenused nagu Active Directory ja Web teenused. Nende blokeerimine või tekkitada teenuste häirivust. Mõistlik läbi kaitsetada blokeerimist enne kui seada päris teenustele.
Sissetungi tuvastuse ja tõkestamise süsteem
IPS/IDS tehnoloogia aitab kaitsa tuntutest ründevarade eest võrgu ja rakenduse tasemel.
Fortinet IPS/IDS sisaldab signature madal, keskmine, kõrge ja kriitilised turvanõrkused, neid saab lisada IPS Signatures and Filters alt vajutades Create New ning valides kõik turvanõrkuste tasemed.
Ründevara veebilehtede kaitseks lülita sisse "Block malicious URLs" ja "Botnet C&C, Scan outgoing connections to Botnet Sites".
File Filter
Võimas failikaitse võrgutasemel, mis suudab tuvastada arhiveeritud parooliga kaustad, mis on allalaetud internetist. Võimalik, et arhiveeritud failides võib sisaldada ründevara, mis on kaitstud parooliga. Parooliga kaitstud failid viirusetõrje ei suuda teostada skännerimist ning tuvastada pahavara. Selleks tuleb seadistada File Filter reegel, mis blokeerib kõik parooliga kaitstud failid.
File Filter profiili tuleb lisada LAN -> WAN tulemüüri reegli, mis on seotud interneti ligipääsuga.
SSH/SSL Inspection
Tõhus meetod sisevõrgu kaitseks ning tuvastada krüpteeritud rünnakuid infrastruktuuri vastu. Kuna 70% interneti on krüpteeritud kasutades HTTPS/TLS sertifikaadi, on ühendused serveri ja kliendi vahel turvatud.
Antud meetodid kasutavad ründajad, et turvata C&C serveri arvuti vahel, mis on viiruse abil kontrollitav. Selleks tuleb luua SSL/SSH profiili ning lisada Fortinet SSL sertifikaadi või Internal CA sertifikaadi. Lisa Sertifikaad lõpp-punkti arvutitesse kasutades AD-serverit või MDM deploymeny meetodid.
SSL/SSH profiili tuleb integreerida LAN -> WAN tulemüüri reegliga. Lõpp tulemuseks saame näha kõik krüpteeritud ühendused kliendi ja serveri vahel. SSL/SSH profiil pakkub ka "Untrust Certificate" blocklisti, milles on lisatud kõik "Bad SSL certificate", mida ründajad kasutavad "View Blocked Certificates" alt.
Security Fabric / External Connectors
External Connector abil saab lisada threat intelligence blockliste ning tugevdada võrguturvalisust blokeerides pahavara / botneti ühendust. Populaarne blocklist Emergingthreat Proofpointilt nimega "Compromised IP's", mis sisaldab kõik tuntud halva reputatsiooniga IP-aadressid.
Lähtudes External Connectoritest saab lisada blocklisti IP-aadressid ka Fortinet IPS signature kasutades "Custom IPS Signature". Nagu näidis pildil on määratud ET_CIARMY ja ET_TOR_THREAT signatuurid, mis on võetud ProofPoint Emergingthreat andmebaasist.
Custom IPS Signature näidis, kus on määratud hulk pahatahtlikuid IP-aadressid ning blokeerimine teenusele OpenSSH TCP ja Severity High. Attack ID peab sisaldama vaba identiteeti, mille alla antud signature läheb, kui FOrtinet sisaldab sama Attack_id signature siis antud kood fortineti ei valideeri.
Fortinet Signature saab seadistada järgnevalt blokeerides kõik teenused ning IP-aadressite nimekiri. Antud IP-aadressid saavad automaatselt blokki, mis on seotud pahatahtliku nimekirjast "ciarmy Threat intelligence".
IPS signature andme sisestuse näidis, kui on lisatud IP-aadressid, protokoll TCP ning kui teenused nende IP-aadressitele on blokeeritud.
DNSfilter External IP Block Lists, võimalus lisada rohkem Threat Intelligence pahatahtlikuid IP-aadressid, IoC indikatoorid. Antud blocklistid aitavad tuvastada lõpp-punkti seadmete sisse rünnakuid. Näiteks ET_Cobaltstrike_THREAT, mis katkistab C2 serverite ühendused sisevõrgus.
DNS filter kasutab ka botnet vastat kaitset, mis tuleb kaasa viirusetõrje litsentiga, mis sisaldab 79k+ pahatahtlikuid domeene.