iT邦幫忙

2026 iThome 鐵人賽

DAY 30
0
Security

企業端點完美防禦系列 第 30

《企業端點完美防禦》30-俄羅斯白帽駭客無所不在:卡巴斯基託管式偵測與回應

  • 分享至 

  • xImage
  •  

託管式偵測與回應(Managed Detection and Response, MDR),是由專業的資安團隊提供深度與廣度兼具的代管服務,有效協助企業妥善保護其系統環境和機密資訊。對於想要建立資安監控中心,卻無法聘請到專業資安人員的企業是很好的選擇。

然而,如同《企業端點完美防禦》27-建立安全堡壘的第一步:卡巴斯基端點防護說到,自從 EDR、MDR 出現後,宣稱 MDR + 事件調查吃到飽的服務,但這類吃到飽的事件調查服務通常指的是「針對 MDR 發現的警報進行處置」,而不是對該台主機進行數位鑑識、或是針對受駭主機擴展到整個企業的安全評估,採購這類方案時必需請業務說明廠商的事件調查可以做到甚麼程度。

卡巴斯基託管式偵測與回應可與卡巴斯基端點防護、以及 opentip 的回報連動,在訂閱進階版的情況下,如果系統管理員第一時間發現異常,也可以請原廠安全中心協助調查;卡巴斯基安全中心的人員有能力找出隱藏的威脅,並由端點防護阻止威脅擴散。

需要注意,如果卡巴斯基管理主控台的端點防護設定,勾選「當 KSN 代理伺服器不可用時使用卡巴斯基安全網路伺服器」時,就算電腦不在公司內,遙測資料也會直接傳到 KSN。

紅色箭頭是我畫的,原始的架構圖見:https://support.kaspersky.com/MDR/en-US/196548.htm

KSN代理設定,請參考:https://support.kaspersky.com/help/KESWin/12.5/zh-Hant/232851.htm

關於遙測資料存放地點,台灣的遙測資料放在俄羅斯,這樣會不會因為地緣政治產生問題?這點請放心,在AV-Comparative的透明度測試中,卡巴斯基獲得4.5顆星,並在世界各地建立透明中心;相比之下,微軟、趨勢科技只獲得1顆星。

授權地區 資料處理地區
歐洲、加拿大 歐洲
沙烏地阿拉伯王國 沙烏地阿拉伯王國
除了以上地區外,俄羅斯以及其他國家、地區 俄羅斯

聯邦安全局在看你(誤)

買完MDR後可以開始佈署,最重要的是將BLOB檔導入到管理主控台,這樣就會開始監控有安裝網路代理程式的主機

上面的都設定好後,再把BLOB放到主控台,否則會無法抓到資料

可以用Telegram接收MDR消息,俄羅斯企業用俄羅斯通訊軟體,沒毛病

既然都導入MDR了,就讓系統全自動接收處理

可以選擇每天、或每週一天寄送MDR報告

可與其他方案進行API串接

如果是大型企業,可以根據不同區域設定分群,方便辨識

分群的時效與MDR金鑰一致

設定是否隱藏不再與主控台連接的電腦,以及延伸通知

當上面的設定完成以後,就可以在首頁看到所有資料。

台灣買到的是進階版,如果自行發現公司內部可疑活動可以建立案件與卡巴斯基分析師溝通,可以說英文或俄文;每個月也會發送兩個公司內的重大資安事件供管理員檢視。

事件面板可以管理需要處理、以及結案事件。上半部是偵測時間、有問題的電腦、對應到的MITRE ATT&CK攻擊矩陣,下半部是被感染的路徑,以及建議方法,若有需要,可以點選溝通與卡巴斯基安全團隊溝通進行深入調查。

有時如果有卡巴斯基遺漏的樣本,也可以上傳到opentip後再和他們說明你的發現,確認沒問題會加入病毒碼。樣本來源:https://app.any.run/tasks/ef7033a0-e78b-425a-bcc0-2872bf46e417/

Remcos是很好用的遠端管理工具,但如果遭到濫用,也是很強大的入侵工具,如同Cobalt Strike一樣。請參考:https://breakingsecurity.net/remcos/

No problem BLIN! Stay Cheeki Breeki!

2025年6月禾滔科技的業務說,現在開始要求客戶開啟MDR的自動接受響應(Auto-accept for responses),但客戶擔心如果自動響應是將電腦斷網隔離該怎麼辦?有些伺服器得24小時運作不能斷網。以資訊安全的角度、以及使用卡巴斯基MDR的經驗,能讓安全專家把電腦隔離公司已經快倒了,還不斷網只是在走鋼索,但如果真的不放心該怎麼辦?那就在MDR、與KSC都設定一個群組,將需要持續運作的主雞放到這個租戶(Tenants)中,並上傳該租戶的blob檔到設定檔裡就可以了。

新增租戶,比起租戶我更覺得叫群組比較妥當

存檔

排除剛剛設定的租戶,不要自動回應

下載blob檔案

回到KES新增群組

到該群組複製組態

將原本的blob刪除

再把剛剛下載的blob上傳到test群組,然後啟動政策,就完成不自動響應又有MDR功能的群組


上一篇
《企業端點完美防禦》29-EDR 小試牛刀:卡巴斯基端點偵測與回應優選版
下一篇
《企業端點完美防禦》31-綜觀全局:卡巴斯基反針對性攻擊平台(Kaspersky Anti Targeted Attack Platform, KATA)
系列文
企業端點完美防禦33
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言