سوفوس قابلیتهای امنیتی Sophos XDR Linux Sensor را روی Sophos Firewall توسعه داده است تا علاوه بر بررسی حملات و ترافیک عبوری، فعالیتهای مشکوکی که مستقیماً روی خود Firewall اتفاق میافتند نیز قابل شناسایی باشند.
اهمیت این قابلیت زمانی بیشتر مشخص میشود که مهاجم از مرحله Exploit اولیه عبور کرده و موفق شده روی خود Firewall فعالیت کند. در این مرحله دیگر مسئله فقط تشخیص حمله ورودی نیست و شناسایی رفتار مهاجم پس از نفوذ یا Post-Exploitation نیز اهمیت پیدا میکند.
Sophos XDR Linux Sensor از نسخه SFOS v22 بهعنوان بخشی از رویکرد Secure by Design در Sophos Firewall مورد استفاده قرار گرفت و در SFOS v22 MR1 قابلیتهای Detection آن توسعه پیدا کرد.
یکی از مهمترین قابلیتهایی که در MR1 به این Sensor اضافه شد، شناسایی رفتارهایی مانند Interactive Shell و Reverse Shell روی خود Firewall است. این یعنی اگر مهاجم پس از Exploit موفق به ایجاد Shell و اجرای دستورات شود، چنین رفتارهایی میتوانند توسط Sensor شناسایی شوند.
Sophos همچنین امکان شناسایی و Block کردن ارتباطات TCP و UDP مرتبط با Command & Control یا C2 را در این سناریوها فراهم کرده است. در نتیجه بخشی از فعالیت مهاجم پس از Compromise نیز مستقیماً روی Firewall قابل بررسی خواهد بود.
این رویکرد بهویژه در مواجهه با Zero-Dayها اهمیت دارد. ممکن است Exploit اولیه هنوز Signature یا Detection شناختهشدهای نداشته باشد، اما رفتارهای بعدی مهاجم مانند ایجاد Reverse Shell یا برقراری ارتباط با زیرساخت C2 همچنان قابل شناسایی باشند.
Linux Sensor همچنین میتواند فعالیتهایی مانند File Tampering، تغییرات غیرمجاز، اجرای برنامههای مخرب و Export شدن Rules را روی خود Firewall شناسایی کند.
Sophos در SFOS v22 MR1 این قابلیت را به کل خانواده XGS Series گسترش داده است. بنابراین این ویژگی تنها محدود به مدلهای ردهبالا نیست و مدلهای کوچکتر این خانواده، از جمله XGS 88، نیز در این پوشش قرار میگیرند.
یکی دیگر از نکات مهم، ساختار Detection Content در Sophos Linux Sensor است. Detection Content بهصورت جدا از خود Sensor ارائه میشود و Sophos میتواند Detectionهای جدید را از طریق Content Update منتشر کند؛ بنابراین توسعه Detectionها الزاماً به تغییر کامل خود Sensor وابسته نیست.
این قابلیت یک نکته مهم امنیتی را یادآوری میکند: فایروال فقط یک ابزار دفاعی نیست؛ خود فایروال نیز یک Critical Asset و بخشی از Attack Surface سازمان محسوب میشود. به همین دلیل فعالیتهای مشکوکی که روی خود فایروال اتفاق میافتند نیز باید بهصورت مستمر بررسی شوند.
منبع : www.sophos.com






