Threat Protection ของ Secure Web Gateway (SWG) ใน Sangfor Athena SASE มี Engine ตรวจภัย 4 ตัวที่ทำงานที่ PoP ได้แก่ C2 Activity Detection, URL Filtering, Antivirus และ IPS ผู้ใช้ที่ทำงานจากบ้าน สาขา หรือนอกสถานที่จึงได้รับการป้องกันระดับเดียวกันโดยไม่ต้องวางอุปกรณ์ที่สาขา บทความนี้อธิบายการเปิด Antivirus การสร้าง IPS Policy และวิธีทดสอบและอ่านผลใน Security Logs ส่วน C2 Activity Detection และ URL Filtering อธิบายไว้ในบทความแยก (ดู Threat Protection: ตั้งค่า C2 Activity Detection และ URL Filtering)
สารบัญ
หน้า Threat Protection และสวิตช์ของ Engine
ไปที่ Core Features › Secure Web Gateway › Policies › Threat Management หน้านี้เปิดที่แท็บ Threat Protection ด้านบนเป็นการ์ด Threat Intelligence Gateway และส่วน Best Practice ด้านล่างเป็นการ์ดของแต่ละ Engine
- แต่ละการ์ดมีสวิตช์ที่มุมขวาบน เวลาอัปเดต Database และลิงก์ Security Logs ของ Engine นั้น การ์ด C2, URL Filtering และ IPS มีปุ่ม Configure Policies เพิ่มเติม ส่วน Antivirus ควบคุมด้วยสวิตช์อย่างเดียว
- เมื่อเปิดสวิตช์ ระบบจะถามยืนยัน (Clicking OK will enable the … service.) ให้กด OK
- สวิตช์ของ Engine มีผลกับผู้ใช้ทุกคนในองค์กรพร้อมกัน (ไม่มีการเลือกผู้ใช้หรือแผนกที่ระดับสวิตช์) หากต้องการยกเว้นเฉพาะจุดให้ใช้ Security Exceptions ส่วน IPS กำหนดขอบเขตตาม Source IP/Destination IP ได้ใน IPS Policy
- การ์ด TLS/SSL Decryption แสดง Decryption Object (Apps, Webpages, Emails) และจำนวนรายการใน Decryption Whitelist โดยปุ่ม Configure Policies พาไปที่หน้า SSL Decryption
Antivirus
การ์ด Antivirus ระบุว่า Engine นี้บล็อกการดาวน์โหลดมัลแวร์อัตโนมัติ (Automatically blocks downloads of malware)
| รายการบนการ์ด | ค่า |
|---|---|
| Detection Direction | File Download Detection |
| Protocols | HTTP Protocol, HTTPS Protocol |
| Engines | Engine Zero, Ransomware Protection, File Hash Threat Intelligence |
| File Types | Compressed Files, Microsoft Office Files, Executable Files, Webpages, Scripts |
เปิดใช้และทดสอบ Antivirus
ที่การ์ด Antivirus เปิดสวิตช์มุมขวาบน แล้วกด OK เพื่อยืนยัน ไม่ต้องสร้าง Policy เพิ่ม
ไฟล์ที่ดาวน์โหลดผ่าน HTTPS จะถูกสแกนเมื่อผู้ใช้อยู่ใน SSL Decryption Policy และเว็บนั้นไม่อยู่ใน Decryption Whitelist ตรวจให้แน่ใจว่าผู้ใช้ที่จะทดสอบอยู่ใน Scope ก่อน
ที่เครื่องผู้ใช้ ดาวน์โหลดไฟล์ทดสอบมาตรฐาน EICAR (เช่น
eicar.com.txtจากเว็บไซต์ eicar.org ผ่าน HTTPS) ไฟล์นี้ไม่มีอันตราย ใช้สำหรับทดสอบ Antivirus โดยเฉพาะ-
Browser จะแจ้งว่าการเชื่อมต่อถูกรีเซ็ตชั่วครู่ จากนั้นแสดงหน้าแจ้งเตือน The attempt to download the virus-infected file is denied. พร้อม Username, Departments และ File Name
ข้อความบนหน้านี้ปรับได้ที่
Platform Management › System › General Settings › Page Redirectionแท็บ Malicious File Blocking (Browser Title, Notification Title, Description พร้อม Preview)
IPS และหน้า Intrusion Prevention
การ์ด IPS ตรวจการโจมตีช่องโหว่ใน 3 กลุ่ม คือ Server Vulnerability, Endpoint Vulnerability และ Malware แยกตามระดับ High, Med, Low และ Info พร้อมเวลาอัปเดต Vulnerability Database
ทำความเข้าใจแถว Default Policy
กด Configure Policies ที่การ์ด IPS จะเข้าหน้า Intrusion Prevention ซึ่งมีคอลัมน์ Priority, Policy Name, Applicable Scope, Threat Type, Action, Status และ Operation ในรายการมีแถว Default Policy ที่ระบบคงไว้เสมอ (เลือกหรือลบไม่ได้) ครอบคลุม Source IP และ Destination IP ทั้งหมด ให้ตรวจ Action ของแถวนี้ใน Console ขององค์กร หากเป็น Allow IPS จะตรวจและบันทึก Log โดยไม่บล็อก หากต้องการบล็อกให้เพิ่ม Policy ที่ Action เป็น Reject เหนือแถวนี้
สร้าง IPS Policy
เตรียม Object ของกลุ่ม IP ที่ต้องการกำหนดขอบเขตไว้ที่
Platform Management › Objects › IP Addresses(เช่น วง IP ของ Server ที่ต้องการป้องกัน) หรือใช้ Allที่หน้า Intrusion Prevention กด Add กรอก Name, Description (ไม่บังคับ) และเลือก Status เป็น Enabled
-
ส่วน IPS Settings ในฟอร์มใหม่ตั้ง Threat Type เป็น All, Schedule เป็น All Day และ Action เป็น Allow ไว้ หากต้องการบล็อกให้เปลี่ยน Action เป็น Reject
คลิกช่อง Applicable Scope หน้าต่างนี้มีแท็บ Src IP/IP Range และ Dst IP/IP Range ซึ่งตั้งไว้เป็น All ทั้งสองแท็บ ในแต่ละแท็บให้เอา All ออกแล้วติ๊ก Object ที่ต้องการ ช่อง Selected แสดงสิ่งที่เลือก และปุ่ม Go to IP Addresses พาไปสร้าง Object เพิ่มได้
-
กด OK ที่หน้าต่าง Applicable Scope และกด OK ที่ฟอร์มอีกครั้ง Policy ใหม่จะขึ้นเป็นลำดับที่ 1 เหนือ Default Policy จึงถูก Match ก่อน
แนวทางที่แนะนำ: ช่วงแรกให้ใช้ Action แบบ Allow เพื่อดูว่า IPS ตรวจพบอะไรบ้างใน Security Logs เมื่อมั่นใจว่าไม่กระทบการใช้งานจริง จึงเพิ่ม Policy แบบ Reject ให้ครอบคลุมกลุ่ม IP ที่ต้องการ
เมื่อมี Policy แบบ Reject แล้ว การเชื่อมต่อที่ IPS ตรวจพบว่าเป็นการโจมตีจะถูกรีเซ็ต ผู้ใช้จะเห็น Browser แจ้งว่าการเชื่อมต่อถูกรีเซ็ต
อ่านผลใน Security Logs
ไปที่
Logs › Critical Feature Logs › Threat Protection Logsแท็บ Security Logs (หรือกดลิงก์ Security Logs บนการ์ดของ Engine)-
ใช้ช่องค้นหาเลือกตัวกรอง เช่น User Keyword, User/Department, Log Type, Severity หรือ Threat Type และใช้แผงตัวกรองด้านซ้ายโดยกดเครื่องหมาย ⊕ ข้างค่าที่ต้องการ เช่น Log Type Antivirus หรือ IPS
-
กดที่แถวเพื่อเปิด Details ส่วน General Info แสดง Log Type, Threat Type, Severity, Action, Request Domain Name และ Request URL สำหรับ Antivirus จะมี Virus File Name และ Virus Name สำหรับ IPS จะมี Vuln Name, Impacts, Vuln ID และ CVE ID (หากมีข้อมูล)
แถวที่ Action เป็น Allow คือเหตุการณ์ที่ตรวจพบแต่ปล่อยผ่านตาม Policy ที่เป็น Allow ส่วน Reject คือถูกบล็อก ไอคอน Export ใช้ส่งออก Log เป็น Excel ตามช่วงเวลาที่เลือก
เครื่องที่พบภัยจะถูกสรุปเป็นรายเครื่องในหน้า Risk Investigation ด้วย ดูวิธีสอบสวนและ Mark as Resolved ใน Blocked Activities และ Risk Investigation
Log เหล่านี้ระบุตัวผู้ใช้และเครื่องได้ ควรจำกัดสิทธิ์การเข้าดูไว้เฉพาะผู้ดูแลระบบที่ได้รับมอบหมาย และปฏิบัติตามนโยบายความเป็นส่วนตัวขององค์กร ค่าในภาพเป็นค่าตัวอย่าง ให้เปลี่ยนเป็นค่าขององค์กร
ปัญหาที่พบบ่อย
| อาการ | สิ่งที่ควรตรวจ |
|---|---|
| ดาวน์โหลดไฟล์ทดสอบ EICAR ผ่าน HTTPS ได้ตามปกติ | ตรวจว่าสวิตช์ Antivirus เปิดอยู่ ผู้ใช้อยู่ใน SSL Decryption Policy ที่ครอบคลุมเว็บนั้น เว็บไม่อยู่ใน Decryption Whitelist และ Client ของผู้ใช้เชื่อมต่ออยู่ |
| IPS มีแต่ Log ที่ Action เป็น Allow | แสดงว่ามีเฉพาะ Policy ที่เป็น Allow ให้เพิ่ม Policy ที่ Action เป็น Reject และตรวจว่าอยู่เหนือ Default Policy และ Applicable Scope ครอบคลุม IP ที่ทดสอบ |
| Engine ตรวจจับเว็บของคู่ค้าที่เชื่อถือได้ | ยกเว้นเฉพาะ Domain, URL หรือ IP นั้นด้วย Security Exceptions แทนการปิดสวิตช์ของ Engine ซึ่งมีผลกับผู้ใช้ทุกคน |
| ไม่เห็นเมนู Threat Management | ตรวจ Subscription Secure Web Gateway ที่ Platform Management › System › Licensing › Subscriptions และติดต่อ Sangfor หากต้องการตรวจสอบสิทธิ์การใช้งาน |
ข้อคิดเห็น
0 ข้อคิดเห็น
โปรด ลงชื่อเข้าใช้ เพื่อแสดงข้อคิดเห็น