قابلیت جدید سوفوس برای شناسایی فعالیت مهاجمان روی فایروال

قابلیت جدید شناسایی فعالیت‌های مهاجمان روی فایروال سوفوس

سوفوس قابلیت‌های امنیتی Sophos XDR Linux Sensor را روی Sophos Firewall توسعه داده است تا علاوه بر بررسی حملات و ترافیک عبوری، فعالیت‌های مشکوکی که مستقیماً روی خود Firewall اتفاق می‌افتند نیز قابل شناسایی باشند.

اهمیت این قابلیت زمانی بیشتر مشخص می‌شود که مهاجم از مرحله Exploit اولیه عبور کرده و موفق شده روی خود Firewall فعالیت کند. در این مرحله دیگر مسئله فقط تشخیص حمله ورودی نیست و شناسایی رفتار مهاجم پس از نفوذ یا Post-Exploitation نیز اهمیت پیدا می‌کند.

Sophos XDR Linux Sensor از نسخه SFOS v22 به‌عنوان بخشی از رویکرد Secure by Design در Sophos Firewall مورد استفاده قرار گرفت و در SFOS v22 MR1 قابلیت‌های Detection آن توسعه پیدا کرد.

یکی از مهم‌ترین قابلیت‌هایی که در MR1 به این Sensor اضافه شد، شناسایی رفتارهایی مانند Interactive Shell و Reverse Shell روی خود Firewall است. این یعنی اگر مهاجم پس از Exploit موفق به ایجاد Shell و اجرای دستورات شود، چنین رفتارهایی می‌توانند توسط Sensor شناسایی شوند.

Sophos همچنین امکان شناسایی و Block کردن ارتباطات TCP و UDP مرتبط با Command & Control یا C2 را در این سناریوها فراهم کرده است. در نتیجه بخشی از فعالیت مهاجم پس از Compromise نیز مستقیماً روی Firewall قابل بررسی خواهد بود.

این رویکرد به‌ویژه در مواجهه با Zero-Dayها اهمیت دارد. ممکن است Exploit اولیه هنوز Signature یا Detection شناخته‌شده‌ای نداشته باشد، اما رفتارهای بعدی مهاجم مانند ایجاد Reverse Shell یا برقراری ارتباط با زیرساخت C2 همچنان قابل شناسایی باشند.

Linux Sensor همچنین می‌تواند فعالیت‌هایی مانند File Tampering، تغییرات غیرمجاز، اجرای برنامه‌های مخرب و Export شدن Rules را روی خود Firewall شناسایی کند.

Sophos در SFOS v22 MR1 این قابلیت را به کل خانواده XGS Series گسترش داده است. بنابراین این ویژگی تنها محدود به مدل‌های رده‌بالا نیست و مدل‌های کوچک‌تر این خانواده، از جمله XGS 88، نیز در این پوشش قرار می‌گیرند.

یکی دیگر از نکات مهم، ساختار Detection Content در Sophos Linux Sensor است. Detection Content به‌صورت جدا از خود Sensor ارائه می‌شود و Sophos می‌تواند Detectionهای جدید را از طریق Content Update منتشر کند؛ بنابراین توسعه Detectionها الزاماً به تغییر کامل خود Sensor وابسته نیست.

این قابلیت یک نکته مهم امنیتی را یادآوری می‌کند: فایروال فقط یک ابزار دفاعی نیست؛ خود فایروال نیز یک Critical Asset و بخشی از Attack Surface سازمان محسوب می‌شود. به همین دلیل فعالیت‌های مشکوکی که روی خود فایروال اتفاق می‌افتند نیز باید به‌صورت مستمر بررسی شوند.

منبع : www.sophos.com

مطالب مرتبط

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

انتخاب مسیریاب

برای مسیریابی یکی از اپلیکیشن های زیر را انتخاب کنید.