Sběr logů jako predikce bezpečnostních hrozeb v Operations Management Suite

Podobné dokumenty
Reálný útok a jeho detekce v OMS a vlastní inteligence pack ATA

Dopady GDPR na design IT Martin Dobiáš, Digital Advisory Services

Zuzana Sobotková, DAQUAS Petr Vlk, KPCS CZ

Zabezpečení infrastruktury

Jan Pilař Microsoft MCP MCTS MCSA

Komentáře CISO týkající se ochrany dat

Intune a možnosti správy koncových zařízení online

Windows 10 & nové prvky zabezpečení proti novým hrozbám v IT

DIGITÁLNÍ TRANSFORMACE SE STÁVÁ OTÁZKOU PRO CEO

Ondřej Soukup, DAQUAS Radek Žalud, DAQUAS

Petr Vlk Project Manager KPCS CZ

Moderní IT - jak na Windows a zabezpečení PC. Petr Klement, divize Windows, Microsoft

Hybridní licencování Microsoft. Martin Albrecht & Jana Chrenová

Petr Vlk KPCS CZ. WUG Days října 2016


300B user authentications each month 1B Windows devices updated. 200B s analyzed for spam and malware. 18B web pages scanned by Bing each month

Zabezpečení koncových zařízení vašich uživatelů. Jan Pilař Windows TSP

The Digital Enablers

Jan Pilař VISION DAY Technologický specialista- Modern Desktop

<Insert Picture Here> Jak garantovat bezpečnost systémů ve státní správě

Bezpečnostní témata spojená se Zákonem o kybernetické bezpečnosti

Víme, co se děje aneb Log Management v praxi. Petr Dvořák, GAPP System

AD RMS - přehledně MS. Jan Pilař KPCS CZ MCP MVP MCTS pilar@kpcs.cz

AD RMS - přehledně MS. Jan Pilař KPCS CZ MCP MVP MCTS pilar@kpcs.cz

Praktické využití Windows Server 2012 Essentials ve firmě. Jan Pilař, MVP

Licencování a přehled Cloud Suites

Bezpečnostní monitoring v praxi. Watson solution market

Microsoft 365. Petr Vlk

Digitální. transformace. Lubica Kršková, Partner Sales Executive - Disti. René Klčo, Cloud Sales Specialist. Microsoft

Microsoft Azure Workshop

Hands-on-Lab. System Center Essentials learning.wbi.cz. Jan Marek. blog: jmarek.wordpress.com

2012 (červen) Microsoft Sharepoint Portal Server. Microsoft Live Communications Server 2003 Řešení pro online komunikaci. Microsoft Exchange

Produktové portfolio

Zajištění bezpečnosti privilegovaných účtů

Důvěryhodná výpočetní základna v prostředí rozsáhlých IS státní správy

Cloud Security. Dušan Mondek. Security Specialist IBM Security Office IBM Corporation

Firemní strategie pro správu mobilních zařízení, bezpečný přístup a ochranu informací. Praha 15. dubna 2015

Petr Vlk KPCS CZ. WUG Days října 2016

Jak může pomoci poskytovatel cloudových služeb

Zákon o kybernetické bezpečnosti: kdo je připraven?

Petr Vlk KPCS CZ. WUG Days října 2016

Microsoft Services Premier Support. Implementace Zákona o kybernetické bezpečnosti

Synchronizujte své identity a využijte je pro všechny podnikové online služby Microsoftu i vaše aplikace

Google Apps. Administrace

Systém detekce a pokročilé analýzy KBU napříč státní správou

Rozdělení odpovědnosti za zabezpečení sdíleného cloud prostředí

Advanced IT infrastructure control: do it better, safer, easier and cheaper. FlowMon ADS Moderní řešení detekce průniků a anomálií

Uchopitelná cesta k řešení GDPR

Lepší efektivita IT & produktivita

Efektivní řízení rizik webových a portálových aplikací

Státní ICT jak to zvládáme na NKÚ. Jan Mareš

Dohledové systémy Microsoft vs. cesta k vyšší produktivitě IT

Možnosti využití cloudových služeb pro provoz IT

Jakým otázkám dnes čelí CIO? Otakar Školoud Chief Information Officer, ALTRON GROUP

Diagnostika webových aplikací v Azure

SOCA & Zákon o kybernetické bezpečnosti. od teorie k praxi. Ivan Svoboda & SOCA AFCEA CERT/SOC

IT výzva dneška Spolupráce vs. Bezpečnost

Symantec Mobile Security

SharePoint 2010 produktové portfolio a licencování

CineStar Černý Most Praha

Symantec Mobile Management for Configuration Manager 7.2

Specifikace funkcionalit bezpečnostního softwaru Varonis

PROVOZOVÁNÍ PRIVATE CLOUD VE VEŘEJNÉ SPRÁVĚ

ICZ - Sekce Bezpečnost

Microsoft Day Dačice - Rok informatiky

GDPR a poskytovatelé cloudových služeb

FlowMon 8.0. Představení novinek v řešení FlowMon. Petr Špringl, Jan Pazdera {springl pazdera}@invea.com

Nasazení nových modulů McAfee Seminář CIV (nejen) pro lokální správce

Instalace Windows 2012 Správa účtů počítačů

PETR MAZÁNEK Senior systemový administrátor C# Developer

České Budějovice. 2. dubna 2014

Projekt podnikové mobility

Cloud a povinné osoby ze ZKB. Zdeněk Jiříček, Microsoft s.r.o. Aleš Špidla, PwC Czech s.r.o.

Tomáš Kantůrek. IT Evangelist, Microsoft

Active Directory organizační jednotky, uživatelé a skupiny

Cloudové inovace a bezpečné služby ve veřejné správě

Správa klientů pomocí Windows Intune

Jak urychlit soulad s GDPR využitím cloudových služeb

ehealth Day 2016 Jak zavést účinná organizační a technická opatření pro řízení bezpečnosti

Trend Micro - základní informace o společnosti, technologiích a řešeních

Auditování ve Windows. Lukáš Brázda MCT, MCSA, MCSE

Dalibor Kačmář

PRODUKTOVÝ LIST. Zabezpečení a správa firemních mobilních zařízení

Jak cloudové technologie mohou usnadnit život DPO?

Správa stanic a uživatelského desktopu

Tabulka Nabídková cena za předmět plnění *uchazeč vyplní cenu za celý kurz nebo cenu za 1 účastníka dle zadávací dokumentace a nabídky uchazeče

Aruba ClearPass bezpečné řízení přístupu do sítě a integrační možnosti. Daniel Fertšák Aruba Systems Engineer

Cloud Slovník pojmů. J. Vrzal, verze 0.9

edice Windows 10 je pro vás nejvhodnější? Firemní prostředí Kancelářské a uživatelské prostředí Správa a nasazení Home Pro Enterprise Education

Specifikace předmětu zakázky

IMPLEMENTACE SYSTÉMU GROUPWISE NA PEF ČZU V PRAZE IMPLEMENTATION OF THE SYSTEM GROUPWISE ON THE PEF ČZU PRAGUE. Jiří Vaněk, Jan Jarolímek

Integrované řízení a zabezpečení sítě cesta k rychlé reakci na kybernetické hrozby

Novinky v RHEV 3.1 Představení Red Hat Identity Managementu Radek Langkramer, konzultant

OCHRANA PRIVILEGOVANÝCH ÚČTŮ V PRAXI

POWERSHELL. Desired State Configuration (DSC) Lukáš Brázda MCT, MCSA, MCSE

Budování infrastruktury v době digitalizace společnosti

Daniela Lišková Solution Specialist Windows Client.

nová bezpečnostní identita nejen pro zákon pro skutečnou ochranu

PV176 Správa systémů MS Windows II

Hodinový rozpis kurzu Správce počítačové sítě (100 hod.)

Transkript:

Sběr logů jako predikce bezpečnostních hrozeb v Operations Management Suite Daniel Hejda Senior IT Consultant MCSD: Azure Solutions Architect MCSE: Cloud Platform and Infrastructure MCSE: Productivity hejda@kpcs.cz daniel.hejda@defense-ops.com www.kpcs.cz www.defense-ops.com

Security Advanced Threat Analytics Cloud App Security Intune W indows Server 2016 SQL Server 2016 W indows Trust Boot Privileged Identity Management Credential Guard Microsof t Passport W indows Hello Windows Defender ATP Windows Update for Business Azure Active Directory Azure Security Center Azure Storage Service Encryption Azure Key Vault Azure Information Protection Operation Management Suite Advanced Threat Protection Anti-Spam / Anti- Malware Message Encryption Data Loss Prevention Threat Intelligence Advanced Security Management Windows Information Protection

Security Advanced Threat Analytics Cloud App Security Intune W indows Server 2016 SQL Server 2016 W indows Trust Boot Privileged Identity Management Credential Guard Microsof t Passport W indows Hello Windows Defender ATP Windows Update for Business Azure Active Directory Azure Security Center Azure Storage Service Encryption Azure Key Vault Azure Information Protection Operation Management Suite Advanced Threat Protection Anti-Spam / Anti- Malware Message Encryption Data Loss Prevention Threat Intelligence Advanced Security Management Windows Information Protection

Operation Management Suite není jen log management Nástroj pro monitoring infrastruktury Azure Nástroj pro monitoring infrastruktury OnPrem Bezpečnostní centrum s online pohledem na data i z mobilního zařízení Nástroj pro automatizaci Nástroj pro aplikační analýzu Komplexní sběr logů ze serverů Built-In konektory pro sběr dat Nástroj pro kapacitní plánování Nástroj pro sledování zatížení sítě Nástroj pro kontrolu SQL serverů A mnoho dalšího.

Introducing Operations Management Suite Operations Management Suite Windows Server (Guest) Windows Server (Guest) Windows Server (Guest) Windows Server (Guest) Linux (Guest) Private clouds (Azure Stack, Hyper-V, VMware, OpenStack)

Nebojte se a odpovězte Logujete na serverech a klientech? Sbíráte logy centrálně? Vyhodnocujete logy? Jak dlouho vám trvá jejich vyhodnocení? Víte, že se někdo pokouší zaútočit na vaši infrastrukturu?

Co nás čeká nebo bude čekat Brute Force na HTTPS a jeho detekce Brute Force na RDP a jeho detekce Vytěžení dat ze Skype klienta Další obecné detekce (new user, add member to group, atd..) Detekce vytvoření Hide Enterprise administrator Detekce průzkumu DNS Brute Force na LDAP Simple Bind Detekce autorizovaného LDAP dotazu Honey Token - návnada Detekce Pass-the-hash Detekce Pass-the-ticket Detekce útoku na Golden ticket (Encryption downgrade aktivity a Malicious replication)

Co nás čeká nebo bude čekat Brute Force na HTTPS a jeho detekce Brute Force na RDP a jeho detekce Vytěžení dat ze Skype klienta Další obecné detekce (new user, add member to group, atd..) Detekce vytvoření Hide Enterprise administrator Detekce průzkumu DNS Brute Force na LDAP Simple Bind Detekce autorizovaného LDAP dotazu Honey Token - návnada Detekce Pass-the-hash Detekce Pass-the-ticket Detekce útoku na Golden ticket (Encryption downgrade aktivity a Malicious replication) D N E S P Ř Í Š T Ě OMS ATA

Uživatel (CxO) Montgomery Burns IT správce Homer Simpson Hacker Sideshow Bob

Aktuální situace Infrastruktura v Praze (DEFENSE-OPS) Exch, WebAppProxy, AD, Hyper-V Cluster, System Center, RDGW, Router, atd.. Infrastruktura v USA (CONTOSO) AD, DNS, PKI, ATA, Terminálové servery Útočník Linux VM a Windows VM v internetu, Windows VM v lokální síti super místo je třeba zasedací místnost obsahující telefon připojený do LAN sítě wifi dostupná před firmou Publikované služby do internetu Exchange OWA/ECP, RDGW, RDP na Exchange, Router Infrastruktura je připojena do Cloudu Využívá integrace s Advanced Thread Analytics a Operation management Suite Nastavení logování v systémech

Jak Homer nastavuje svou síť Nastavil na routeru NAT 1:1 na Exchange CAS server (specifikovat pravidla je moc náročné a muselo by se to někde dokumentovat) Zapomněl upravit pravidla na firewallu (ponechal By Default) Ponechal vypnuté UAC na Terminálových serverech (ono by to přeci obtěžovalo uživatele) Používá slabá hesla Nepoužívá se Windows 10 Nepoužívá se Applocker, Device guard

Krok 1 mapování prostředí neinvazivně Kontrola dokumentů dostupných z internetu Nalezeny emailové adresy Kontrola sociálních sítí Nalezena jména uživatelů pracujících ve společnosti Sociální inženýring Zjištění, kdo pracuje na pozici CxO (důležitá data a informace) Internetové stránky Nalezeny kontakty do společnosti Shodan Kontrola dostupných služeb z internetu Nmap scan, Acunetix Scan, atd.. Nalezení portů a zranitelností Atd..

Detekce pomocí OMS

Krok 2 Útok z internetu Brute Force na heslo v OWA/ECP - powershell Možná stejný login jako emailová adresa (kdyby používali Office365) Brute Force na RDP Exchange serveru THC-Hydra Metasploit a payload SMB Metasploit Framework Kopie adresáře Skype do připraveného Share v internetu Vyhledání hesla ve Skype komunikaci

Detekce Brute Force HTTPS v OMS 30 sekund na detekci Zdroj a cíl v jediném Query Type=SecurityEvent AccountType=user EventID=4625

Demo Útok a detekce

Detekce Brute Force RDP v OMS 30 sekund na detekci

Demo Útok a detekce

Vytěžení dat ze Skype klienta Zkopírování dat do útočníkova PC (nebo do nějaké prostředníka nějaký zombie) Spuštění jednoduchého nástroje Vždy stejné místo C:\Users\<username>\AppData\Roaming\Skype Vždy v prostém textu Už máme práva na RDP, ale my chceme být méně nápadní Nalezení dat, komunikace, hesel Ale také například tajnou komunikaci s asistentkou Materiály k vydírání

Detekce vytěžování dat Zapnout auditování file systému (opatrně) Šifrovat data Sbírat logy na centrální místo Operation Management Suite SCOM Audit Collection Services

DEMO: vytěžení dat ze Skype klienta - Vytěžení dat ze Skype

Detekce vytvoření Hide Enterprise administrator Cíl: Vytvořit nenápadný účet zařazený do skupiny Domain Admins nebo Enterprise Admins. S nízkou možností smazání ze strany skutečného administrátora. Postup: Založení účtu Nastavení práv na objekt v AD Vytvořit kontejner a přesunout do CN=Program Data Odebrat práva Přejmenuji skutečnou skupinu Enterprise Admins Vytvořím novou skupinu Enteprise Admins Skupinu přidám do přejmenované skupiny Atd..

DEMO: Vytvoření skrytého administrátora - ukázka a popis powershellu - ukázka detekce v OMS

Detekce v OMS

Další detekce v OMS Jakákoliv vlastní query v přehledovém dashboardu

Další detekce v OMS

Další detekce v OMS

Další detekce v OMS

Další detekce v OMS

Demo Ukázka Solution Packů v OMS

Požadavky a dema V prostředí monitorováno celkem 26 serverů Odesílání do 6 samostatných OMS workspace v testu zatížení DEMO OMS: http://experience.mms.microsoft.com/

Závěrečná doporučení Věnujte se anomáliím Nasazujte bezpečnostní systémy komplexně Pamatujte, že útok přijde spíše z vnitřní sítě než z internetu Logy, procesy, autorizace Myslíte to s bezpečnostní vážně? KPCS ATOM https://atom.kpcs.cz

Follow up KPCS ATOM detekční centrum jako služba OMS Rest a Query do cloudu ATA porozumění, detekce a učení ATA Pass-the-xxxxx Další bezpečnostní nástroje z portfolia Microsoftu Microsoft platforma a GDPR