Archivi categoria: Security & Compliance

OMS Security: presentazione della soluzione di Antimalware Assessment

Microsoft Operations Management Suite (OMS) mette a disposizione una interessante solution denominata Antimalware Assessment grazie alla quale è possibile monitorare lo stato della protezione antimalware sull’intera infrastruttura e rilevare facilmente potenziali minacce.

Per poter utilizzare la solution Antimalware Assessment è necessario sottoscrivere l’offerta “Security & Compliance” di OMS. L’installazione della solution può essere fatta seguendo la procedura illustrata nella parte iniziale dell’articolo OMS Security: Threat Intelligence oppure accedendo direttamente all’Azure Marketplace. Dopo essere attivata nel workspace di OMS non è necessaria nessuna ulteriore configurazione ed è pronta per essere utilizzata.

La solution grazie a una dashboard di facile consultazione evidenzia i sistemi senza una protezione real-time antimalware attiva ed è in grado di riportare lo stato antimalware in OMS per i seguenti prodotti:

  • Windows Defender su Windows 8, Windows 8.1, Windows 10 e Windows Server 2016.
  • Windows Security Center (WSC) su Windows 8, Windows 8.1, Windows 10, Windows Server 2016.
  • System Center Endpoint Protection (versione 4.5.216 o successiva).
  • Estensione antimalware e Windows Malicious Software Removal Tool (MSRT) attivato su macchine virtuali in Azure.
  • Symantec Endpoint 12.x e 14.x.
  • Trend Micro Deep 9.6.

Al momento vengono rilevate solamente le installazioni di alcune soluzioni di vendor di terze parti quali Symantec e Trend Micro, ma con tutta probabilità questo elenco è destinato ad aumentare.

Sui sistemi monitorati da OMS viene fatto un assessment sulla protezione verificando lo stato del prodotto antimalware, se vengono eseguite analisi a intervalli regolari e se si stanno utilizzando firme risalenti a non più di sette giorni.

Nella home page del portale OMS è presente il tile Antimalware Assessment che riporta un summary dello stato dell’infrastruttura:

Figura 1 – Antimalware Assessment tile

Selezionando questo tile si accede alla dashboard della solution Antimalware Assessment che categorizza le informazioni raccolte e le riporta in 4 tile differenti:

  • Threat Status
  • Detected Threats
  • Protection Status
  • Type of Protection

Figura 2 – Dashboard Antimalware Assessment

I primi due tile sono incentrati sulle rilevazioni delle infezioni riportando la tipologia di malware intercettato, i sistemi infettati ed evidenziando situazioni dove l’antimalware non è stato in grado di pulire il sistema dall’infezione.

Selezionando la macchina infettata oppure il nome del malware si viene rimandati nella pagina di Log Search dove è possibile consultare le informazioni dettagliate del threat rilevato:

Figura 3 – Dettagli del threat rilevato

Selezionando il link View accanto al nome del threat si viene indirizzati verso l’enciclopedia dei malware di Microsoft:

Figura 4 – Ricerca all’interno dell’enciclopedia Microsoft dei malware

Selezionando il nome del malware è possibile consultare la scheda con tutti i dettagli relativi all’infezione:

Figura 5 – Scheda con le informazioni del malware

I restanti tile riportano informazioni utili sullo stato di protezione dell’infrastruttura:

  • Quali macchine non risultano protette e per quale ragione (agente disabilitato, signature non aggiornate oppure scansione non effettuata recentemente) consentendo così di intraprendere le necessarie azioni correttive.
  • L’elenco delle soluzioni antimalware rilevate sul parco macchine.

Da questi tile è possibile fare facilmente un drill down per vedere la lista delle macchine interessate, come ad esempio la lista delle macchine senza una protezione real time attiva:

Figura 6 – Macchine senza real time protection

Conclusioni

Poter contare su uno strumento in grado di identificare velocemente sistemi con una protezione antimalware non sufficiente oppure macchine compromesse da malware è di fondamentale importanza per mitigare tentativi di compromissione dei dati aziendali ed evitare importanti incidenti di security. Microsoft Operations Management Suite (OMS) oltre a queste funzionalità include altre importanti soluzioni in questo ambito che lo rendono un ottimo strumento per garantire la security e la compliance della propria infrastruttura. Per approfondire ulteriormente questa e altre funzionalità è possibile provare la soluzione OMS gratuitamente.

OMS Security: Threat Intelligence

Tra le varie funzionalità offerte da Operations Management Suite (OMS) c’è la possibilità di attivare la solution denominata Security & Compliance che consente di identificare, valutare e mitigare potenziali rischi di security sui nostri sistemi. La solution è possibile attivarla facilmente con pochi passaggi:

  1. Accedo al portale OMS e seleziono il tile “Solutions Gallery”

Figura 1 – Step 1: attivazione solution Security & Compliance

  1. Tra le varie soluzioni offerte ho la possibilità di aggiungere “Security & Compliance” che al momento comprende le solution “Antimalware Assessment” e “Security and Audit

Figura 2 – Step 2: attivazione solution Security & Compliance

  1. Seleziono il Workspace OMS e premendo il pulsante Create la solution viene aggiunta e resa disponibile per essere utilizzata

Figura 3 – Step 3: attivazione solution Security & Compliance

In seguito all’attivazione della solution OMS si collegherà ai sistemi con l’agente installato per effettuare un security assessment che può richiedere inizialmente anche alcune ore, per poi riportare i dati elaborati nel portale. La solution è in grado di esaminare sia macchine Windows che sistemi Linux e aiuta a proteggere l’infrastrutture sia essa on-premises o nel cloud. In questo articolo approfondiremo il funzionamento del meccanismo di Threat Intelligence.

Figura 4 – Architettura Threat Intelligence

Threat Intelligence ricopre un ruolo fondamentale nell’ambito della soluzione di security di OMS grazie a una correlazione pressoché in tempo reale dei dati raccolti nel repository OMS con le informazioni provenienti dai principali vendor di soluzioni di Threat Intelligence e con i dati forniti dai centri di sicurezza Microsoft. Non dimentichiamoci che Microsoft lavora costantemente per proteggere i propri servizi nel cloud ed ha pertanto una visibilità unica e molto estesa delle minacce che possono affliggere potenzialmente i nostri sistemi. Fornendo questa funzionalità Microsoft consente ai propri clienti di beneficiare facilmente della sua conoscenza per proteggere le risorse, rilevare gli attacchi ed agire agli stessi con una rapida risposta senza dover ricorrere a complessi scenari di integrazione.

Threat Intelligence è in grado di fornire le seguenti informazioni che consentono ai team di security di effettuare le dovute azioni e di capire l’eventuale livello di compromissione dei propri sistemi:

  • Rileva la natura dell’attacco
  • Determina l’intento dell’attacco, utile per capire se si tratta di un attacco mirato alla propria organizzazione per acquisire informazioni specifiche oppure se si tratta di un attacco casuale e massivo
  • Identifica da dove deriva l’attacco
  • Intercetta eventuali sistemi compromessi e riporta i server che effettuano traffico considerato malevole verso l’esterno
  • Riporta quali file sono stati eventualmente acceduti

Per accedere alle informazioni di Threat Intelligence nella dashboard principale del portale OMS è necessario selezionare il tile “Security and Audit”:

Figura 5 – Tile Security and Audit

Nella dashboard “Security and Audit” è presente la sezione Threat Intelligence in seguito riportata:

Figura 6 – Informazioni di Threat Intelligence

Nel tile Server with outbound malicious traffic vengono segnalati i sistemi server monitorati che stanno generando traffico malevole verso Internet. Nel caso vengano segnalati sistemi in questo tile è opportuno intraprendere immediatamente dei rimedi.

Nel tile Detected threat types viene mostrato un summary dei threat rilevati recentemente:

Figura 7 – Tile Detected threat types

 Selezionando il tile è inoltre possibile ottenere maggiori dettagli a riguardo:

Figura 8 – Dettagli relative al threat rilevato

Threat Intelligence mette a disposizione anche la visualizzazione della mappa degli attacchi che consente di identificare velocemente da quale parte del globo vengono effettuati. Le frecce di colore arancione segnalano la presenza di traffico maligno in ingresso, mentre le frecce di colore rosso evidenziano traffico maligno in uscita verso determinate location. Selezionando una freccia specifica si ottengono ulteriori dettagli in merito alla fonte dell’attacco:

Figura 9 – Threat Intelligence map

Conclusioni

Rilevare potenziali attacchi e rispondere in modo rapido ed efficace a incidenti di security che avvengono nel proprio ambiente è di fondamentale importanza. Attivando la solution “Security & Compliance” di Microsoft Operations Management Suite (OMS) è possibile utilizzare la funzionalità di Threat Intelligence per rendere più efficace la propria strategie in ambito security ed avere a disposizione un potente strumento in grado di ridurre al minimo l’entità di potenziali incidenti di security. Per chi è interessato ad approfondire ulteriormente questa e altre funzionalità di OMS ricordo che è possibile provare la soluzione OMS gratuitamente.