در قسمت اول گفتیم که پلتفرم Cisco Firepower Management Center هوشی جامع پیرامون کاربران، برنامههای کاربردی، تجهیزات، تهدیدات و آسیبپذیریهای موجود در شبکه فراهم میکند. همچنین از این اطلاعات برای تحلیل آسیبپذیری شبکه استفاده کرده و سپس پیشنهادات مناسبی درباره اینکه از کدام پالیسیهای امنیتی استفاده شوند و به کدام رویدادها رسیدگی شود ارائه میدهد. سپس در مورد مزایا و ویژیگیهای آن صحبت کردیم. در ادامه به بررسی این پلتفرم ادامه میدهیم.
مدیریت قبل، حین و پس از حمله
Cisco Firepower™ Management Center مدیریت هماهنگ قبل، حین و بعد از «Attack Continuum» را ارائه میدهد.
پیش از حمله
- قابلیت دید استثنایی از چیزی که در شبکه شما درحال اجراست فراهم میآورد تا به شما نشان دهد چه چیزی نیاز به محافظت دارد.
- قوانین فایروال را به وجود میآورد و چگونگی استفاده از بیش از 4000 برنامهکاربردی تبلیغاتی و قابل تنظیم را در محیط سیستم شما کنترل میکند.
درحین حمله
- سطوح جلوگیری از نفوذ، مقررات اعتباری URL و قسمتهای محافظتی بدافزارهای پیشرفته که باید مورد استفاده قرارگیرند را نشان میدهد.
- پالیسیهای مقابل را اعمال میکند: هنگامی که ترافیک شبکه از کشوری میآید که برنامه کاربردی خاصی را با فایل ضمیمه شده مورد استفاده قرار میدهد، بازرسی این سطح از نفوذ را بر عهده گرفته و فایل را به منظور بررسی وجود بدافزار تحلیل و حتی در صورت لزوم آن را به Sandbox یکپارچه میفرستد.
پس از حمله
- بازنمایی گرافیکی از تمامی تجهیزاتی که حمله مورد نظز آنها را تحت تاثیر قرار داده.
- توانایی ایجاد آسان یک قانون مخصوص برای جلوگیری از پیشرفت حمله را فراهم میکند.
- تحلیل دقیقی از بدافزار ارائه کرده تا بطور ایمن آنها را اصلاح کند.
امنیت خودکار برای دفاع پویا
Cisco Firepower Management Center دائما درحال بررسی چگونگی تغییرات در شبکه شماست. انجام عملیات را تسهیل کرده و امنیت شما را با استفاده از موارد زیر بهبود میبخشد.
- مرتبطسازی و الویتبندی حملات جدید با آسیبپذیریهای شبکه به منظور هشداردادن به شما درباره حملاتی که ممکن است موفق بوده باشند. تیم امنیتی شما میتواند بر موارد امنیتی که بیشترین اهمیت را دارد، تمرکز کند.
- تحلیل آسیبپذیریهای شبکه شما و معرفی خودکار پالیسیهای امنیتی مناسب برای اجرا. میتوانید لایههای دفاعی خود را با شرایط درحال تغییر سازگار ساخته و تمهیدات امنیتی مخصوص طراحیشده برای شبکه خود را پیاده کنید.
- مرتبطسازی حوادث خاص شبکه، Endpoint، نفوذ و منابع هوش امنیتی. درصورت وجود علائم، هر میزبان از ایجاد تهدیدات امنیتی توسط حملات ناشناس به شما هشدار میدهد.
- اعمال شاخصهای فایل پالیسی. اگر این شاخصها اعمال شوند، فایل مورد نظر بطور خودکار برای شناسایی بدافزار آشنا و یا ارسال آن به یک Sandbox یکپارچه برای شناسایی بدافزارناشناس تحلیل میگردد.
APIهای باز برای یکپارچگی آسان
Cisco Firepower Management Center از طریق رابطهای کاربری برنامهنویسی قدرتمند و مجهز با تکنولوژیهای شخص ثالث یکپارچه میشود. APIها اتصالاتی برای این موارد فراهم میکنند:
- انتقال اطلاعات رویداد از مرکز مدیریت به پلتفرمی دیگر مانند راهکار Security Information and Event Management (SIEM).
- ارتقاع اطلاعات محتوای موجود در دیتابیس Cisco Firepower با دادههای شخص ثالث. چنین دادههایی ممکن است شامل دادههای مدیریت آسیبپذیری یا اطلاعات سیستمهای عملیاتی از Scanکنندههای فعال باشد.
- آغاز جریانکاری و اقدامات اصلاحاتی که توسط قوانین ارتباطی User-Defined فعال میشوند، برای مثال، میتوانید جریانکاری خود را برای قرنطینه کردن یک Endpoint آلوده یا آغاز یک فرآیند دیجیتال جرمشناسی، یکپارچه کنید.
- پشتیبانی از گزارش و تحلیلهای شخص ثالث به وسیله فعالکردن آن راهکارها به منظور Queryکردن دیتابیس مرکز مدیریت.
این APIها به منظور یکپارچگی با تعدادی از جریانهای کاری و محصولات امنیتی Cisco مورد استفاده قرار میگیرند که شامل Cisco AMP Threat Grid برای Sandbox، Cisco Identity Services Engine برای شناسایی دادهها و تقسیمبندی شبکه و در نهایت، Cisco Umbrella برای قابلیت دید دامین Internet-wide میشوند.
Threat Intelligence Director
Threat Intelligence Director یک ماژول یکپارچه درون Cisco Firepower Management Center است. با استفاده از APIهای باز، فرآیند انتقال هوش تهدیدات شخص ثالث از منابعی مانند Threat Feedها و Threat Intelligence Platformها (TIPها) مجهز میشود. هدایتگر این امر انتقال و تحلیل Structured Threat Information Expression (STIX) و Trusted Automated Exchange of Indicator Information(TAXII) یا فایل بدون فرمت را پشتیبانی میکند. Threat Intelligence Director هوش انتقال یافته به دیتابیس را به مشاهدات (IOCها) تجزیه میکند که دربرگیرنده IP (IPv4, IPv6) دامین، URL و SHA-256 است. اینها مواردی هستند که به ابزارهای امنیتی Cisco ارسال میشوند و میتوانند بطور خودکار فعالیتهای مخرب Inline را مسدود و یا شبکه را به منظور پاسخ مکرر مانیتور کنند. Threat Intelligence Director هوش تهدیدات موجود را با تجهیزات امنیتی Cisco زیر عملیاتی میکند:
- Cisco Firepower NGFW
- Cisco Firepower NGIPS