Prima linie defensiva
Un prim nivel de protectie al arhitecturii de securitate implementate de Datanet este asigurat de solutia Cisco Umbrella, care protejeaza atat infrastructurile organizatiilor, cat si utilizatorii mobili din afara acestora.
Umbrella actioneaza ca un Secure Internet Gateway care furnizeaza vizibilitate completa asupra activitatilor desfasurate pe Internet de utilizatori si blocheaza amenintarile inainte ca acestea sa ajunga in retea si/sau pe echipamentele angajatilor. Pentru aceasta, solutia analizeaza cererile DNS si determina daca solicitarile de accesare a continutului on-line sunt sigure, riscante sau periculoase. Cele periculoase sunt blocate din start, in timp ce adresele cu potential de risc sunt redirectionate catre serviciul Proxy asigurat de Cisco in Cloud, unde sunt analizate. Reteaua Umbrella analizeaza zilnic miliarde de solicitari DNS si depisteaza in timp real amenintari si tipare de atac. Odata identificat un domeniu, adresa IP sau URL cu risc de infectare este blocata automat pentru toti utilizatorii Umbrella.
„Umbrella vine cu o serie de avantaje importante. In primul rand, faptul ca asigura protectie si vizibilitate la nivel de utilizator finali. Atunci cand este depistat un domeniu compromis, cu ajutorul filtrarii pot fi identificati toti utilizatorii care accesat domeniul respectiv si se pot lua masurile necesare – introducerea adresei URL in «black list» si a utilizatorilor compromisi in carantina. Un al doilea avantaj major este faptul ca solutia poate fi activata rapid, find livrata sub forma de serviciu Cloud pe care specialistii Datanet il pot integra facil cu celelalte aplicatii de securitate din infrastructura companiei client“, explica Alexandru Nacea, Consultant Senior in securitate informatica la Datanet Systems.
Protectie avansata
Clientul AMP de la Cisco se instaleaza facil pe statiile de lucru (fixe sau mobile) si completeaza solutiile AV traditionale. Odata descarcata si instalata, aplicatia se conecteaza la platforma Cloud livrata de Cisco, care asigura vizibilitate extinsa asupra activitatii utilizatorilor finali si un nivel superior de securitate prin intermediul tehnologiilor de sandboxing, Threat Grid (care furnizeaza peste 700 de indicatori de evaluare a comportamentului fisierelor).
Prin accesarea platformei Cloud de management, administratorul vizualizeaza:
- toate activitatile desfasurate de pe o statie de lucru (ce procese au fost initiate, ce aplicatii foloseste etc.);
- traiectoria fisierelor accesate (unde au fost descarcate/deschise, ce utilizatori le-au accesat etc.).
„Pentru executabilele de dimensiuni mici, pe care le vede foarte rar in organizatie, Cisco AMP for Endpoints se «autosesizeaza» si le trimite la analiza in Cloud, intr-o solutie de tip Sandbox. Pentru celelalte, administratorul stabileste ce tipuri de fisiere accepta sau nu. Daca rezultatul analizei indica un fisier malitios, toate statiile de lucru care au utilizat acel fisier il trec automat in carantina, limitand raspandirea infectiei. Este un castig major fata de solutiile antivirus, care nu ofera astfel de niveluri de vizibilitate si control. Solutia AMP de la Cisco nu actioneaza doar retrospectiv, ci asigura si o protectie in timp real pentru ca, odata identificata o problema cu un anume fisier – Cisco Threat Grid analizeaza 8 milioane de «mostre» lunar –, cand o alta organizatie descarca fisierul respectiv acesta este blocat automat“, detaliaza specialistul Datanet.
Un alt avantaj important este ca, utilizand Cisco AMP for Endpoints, companiile nu mai trebuie sa detina propria solutie Sandbox (sistemul permite expedierea de pana la 100 de „mostre“ pe zi) si elimina scaderile de performanta generate de necesitatea decriptarii traficului SSL. In plus, solutia Cisco vine cu functionalitati avansate pe zona de raportare, care includ dashboard-uri actionabile si unelte automate de analiza a evolutiei amenintarilor.
Protectie la nivel superior
Peste cele doua niveluri de protectie, Datanet Systems integreaza o a treia solutie – Cisco StealthWatch (dezvoltata pe tehnologia Lancope), care asigura vizibilitate asupra traficului intern. Solutia integreaza mecanisme de evaluare si invatare a tiparelor de trafic si seturi de reguli predefinite, care pot fi personalizate cu ajutorul specialistilor Datanet pe specificul traficului si topologiei retelei operate de organizatia client. Pe baza acestor mecanisme, a regulilor si a datelor furnizate de functionalitatile NetFlow integrate de Cisco in echipamentele de retea, StealthWatch depisteaza anomaliile care pot aparea la nivelul comportamentului fiecarui utilizator.
„Daca exista vizibilitate in retea se pot depista rapid anomaliile de trafic pe anumite zone. Cum ar fi, de exemplu, o statie de lucru care incearca sa stabileasca conexiuni cu mai multe calculatoare din LAN, comportament care iese din tiparele uzuale de comportament. StealthWatch depisteaza si alerteaza in timp real astfel de anomalii care pot marca aparitia unei probleme“, explica specialistul Datanet.
Solutia Cisco utilizeaza sisteme complexe de evaluare a anomaliilor si emite alerte la depasirea anumitor valori limita prestabilite, un avantaj important pentru ca ajuta nu doar la depistarea atacurilor in forta, ci si a asa-numitelor „slow attack“, care pot fi identificate, analizate si blocate in timp util.
Conditia obligatorie a integrarii
Pentru ca toate cele trei solutii sa actioneze la randament maxim, Datanet Systems le integreaza intr-o arhitectura unitara, capabila sa asigura protectie extinsa.
„Nu este de ajuns doar sa depistezi o amenintare care a reusit sa treaca de primele linii de aparare, ci trebuie sa dispui si de solutii de blocare si remediere prompte. Pentru aceasta, Datanet integreaza solutiile mentionate cu platforma Cisco Identity Services Engine (ISE), care aduce in plus functionalitati avansate de autentificare si autorizare a accesului in retea. Integrarea cu ISE este obligatorie, pentru ca platforma realizeaza punerea efectiva in carantina a statiilor de lucru compromise, pe baza informatiilor furnizate de Cisco AMP for Endpoints si StealtWatch. Fara aceasta, integrarea eficienta a arhitecturii de securitate este scazuta“, afirma Alexandru Nacea.
Datanet Systems are competente avansate atat pe zona de integrare, cat si a solutiilor avansate de securitate si are numeroase proiecte relevante in protectia infrastructurilor critice. Compania este
principalul partener Cisco in Romania, cu o echipa extinsa de specialisti certificati la cel mai inalt nivel. Datanet Systems asigura proiectarea, dezvoltarea, livrarea, punerea in functiune si configurarea solutiilor de securitate, oferind servicii complete de consultanta, mentenanta si instruire de specialitate.