
BI.ZONE TDR: автоматическое выявление небезопасных настроек и анализ сетевого трафика
Проактивный подход к защите за счет Threat Prediction
В BI.ZONE TDR обновилась функция Threat Prediction, которая подразумевает автоматизированное выявление небезопасных настроек. По данным BI.ZONE TDR, 2 из 3 корпоративных компьютеров содержат хотя бы одну мисконфигурацию, а 20% всех хостов содержат хотя бы одну мисконфигурацию уровня high, которая позволяет злоумышленникам за один шаг реализовать свою цель в инфраструктуре.
Threat Prediction в BI.ZONE TDR позволяет обнаружить мисконфигурации в операционных системах Windows, Linux и macOS. Последнее обновление функции расширило набор правил обнаружения небезопасных настроек — добавилась поддержка прикладных систем Active Directory, Kubernetes, Samba, FreeIPA, ClickHouse. Среди распространенных мисконфигураций в Active Directory — небезопасные настройки делегирования прав, избыточные разрешения на уровне групп, слабые пароли. Threat Prediction для Kubernetes в том числе позволяет обнаружить такие небезопасные настройки, как анонимный доступ к API K8s, возможность запуска привилегированных контейнеров, отсутствие TLS для коммуникации между кластерами и другие. Злоумышленники используют эти мисконфигурации для продвижения и повышения привилегий в атакуемой IT‑инфраструктуре.
Анализ сетевого трафика на базе Suricata
В сервис BI.ZONE TDR был добавлен анализатор сетевого трафика (network traffic analysis, NTA) на базе системы обнаружения и предотвращения вторжений Suricata. Анализатор сетевого трафика предоставляет дополнительный уровень обнаружения угроз, среди которых, например, DNS‑туннелирование и атака DCSync, имитирующая поведение контроллера домена.
Рассылка о трендовых уязвимостях
Все пользователи сервиса BI.ZONE TDR получают рассылку о трендовых уязвимостях каждые две недели. В нее входят те, которые широко освещаются в СМИ и отчетах вендоров, распространены на устройствах различных организаций, имеют высокую критичность и могут либо уже эксплуатируются в атаках.
Новые функции BI.ZONE TDR Bot
Для всех клиентов сервиса BI.ZONE TDR доступен телеграм‑бот, который позволяет управлять функциями сервиса с телефона и оперативно получать информацию о происходящем на всех этапах. С помощью веб‑приложения возможно зарегистрировать инцидент, получить информацию о сервисе и услуге и узнать контакты сервис-менеджера, аналитиков и дежурной линии BI.ZONE TDR.
Кроме того, с помощью BI.ZONE TDR Bot можно получить ряд отчетов, которые будут доступны напрямую без участия других приложений. Среди доступных отчетов — сводная статистика по инцидентам, ключевые метрики эффективности, список EDR‑агентов, работающие правила корреляции и отчеты Threat Prediction.
К функциям телеграм‑бота также было добавлено автоматическое исправление обнаруженных мисконфигураций, которые не создадут проблем работоспособности хостов. К таким относятся, например, отключение межсетевого экрана на macOS‑хосте, небезопасные права доступа у файла авторизации SSH и других. Автоматическое исправление занимает не более 10 минут.