Security Operation Center sektori mehitamine
Teenused:
Wazuh Server (Open Source Security Platform) - raspberry pi server
Elastic Search Cloud (Testing Platform) - Pilveteenus
Kõik sisevõrgu teenused on hallatud Wazuh Serveri ja Microsoft Defender teenuse abil. Microsoft Defenderi peamine funktsiooni on anda veebi sisufiltreerimist (web protection) ja viirusetõrjet (antimalware).
Microsoft Defenderi põhiülesanne on anda head ülevaadet lõpp-punkti seadmetest. Takistada ja kaitsta serverid ja arvutid.
Wazuh Serveri peamine roll on logida Intrusion Prevention System'i aktiivsust ning viia avalehele, et saaks ülevaade võrguseisundist ning rünnakutest iga 24 tunni jooksul.
Wazuh Serveri seadistamine ning logide korje. Wazuh server koosneb mitmest osast: File beat, Wazuh indexer, Wazuh server, Wazuh dashboard ja Wazuh agent. Wazuh Server korjab Edge Firewall seadmelt logid, ning teeb need loetavaks Wazuh serveris.
Threat Hunting sektoris on võimalik kokkuvõtvalt saada ülevaade autentimisest. Antud pilt allpoolel näitab Fortinet Fortigate sisselogimise staatust ning sisselogimise jõurünnetest.
Elasticsearch Cloud on teenus, mille abil saame jälgida mitmeid lõpp-punkte kasutades NAT traversal tehnoloogiad, mis ühendab Loggimise serveri ja klient seadme. Elastic search pakub tõhusat infoturve kaitset. Tuvastab ründevara aktiivsust kasutades "Elastic Security" ja "Elastic EDR" funktsioone. Elastic EDR pakub ründevara tuvastust ja blokeerimist.
Elastic searchi abil saame koguda võrgu ja failisüsteemi loggisid ning analüüsida ja tuvastada ründevara aktiivsust.
Microsoft Defenderi lõpp-punkti kasutuselevõtmis vara (arvutid ja serverid). Seadmetele ja serveritele liidestatakse veebikaitse ja viirusetõrje. Tarkvara kaitse on võimeline aktiivselt tõkestama teatud pahavara ning võrguliiklust, kasutades veebifiltrii poliitikat "Web Threat Defense".
Serveritele, mis on liidestatud AD serverisse, automaatselt seadistatakse "security baseline policy", mis automaatselt seadistab seadmetele vajalikud poliitikad.
Võrgu kihi kaitseks on Fortinet Fortigate, mis omab FortiGuard litsentsid: IPS, Advanced Antimalware, URL\Web filtering.
Kuid antud juhul Microsoft Defender veebifilteer on kiirem ning arvutibaasil on EDR palju efektiivsem kui võrgukihi tasemel.
Fortinet Fortigate Veebifilteeri / SSL inspektsiooni seadistamine
SSH/SSL inspektsiooni seadistamise peamine eesmärk on avada survamisel veebilehe sertifikaadi ning kontrollida sisu. SSL inspektsioon aitab kaitsta lõpp-punkti võrke tõhusatest küberrünnakutest.
Fortigate omab sisse ehitatud CA SSL sertifikaadi asutust või on võimalik lisada internal CA sertifikaadi genereeritud IIS managerist.
Logi sisse Windows CA serverisse administraatori kontoga. Paigalda Windows Serverisse sertifikaadi asutust (CA) Certificate Authority. Paigaldamiseks vali "Certificate Enrollment Policy Web Service", "Certificate Enrollment Web Service", "Certificate Enrollment Web Enrollment" ja "Online Responder".