Izolacja sieciowa

Izoluj host bez utraty kontroli: tryby, odnawianie izolacji, restart i wykrywanie ingerencji.

Tryby

Izolację włączasz z panelu reagowania hosta, z alertu albo w playbooku. Do wyboru jest pięć trybów:

TrybCo pozostaje otwarte
FullTylko połączenie z bramą.
Gateway and DNSBrama i DNS, więc host pozostaje osiągalny i może rozwiązywać nazwy.
AllowlistBrama oraz wskazane adresy i porty, na przykład serwer poprawek.
EgressRuch przychodzący zablokowany, wychodzący dozwolony. Przydatne, gdy chcesz zapobiec ruchowi bocznemu w stronę hosta.
ProcessOd sieci odcięty jest tylko wskazany proces.

Trwałość izolacji

  • Włączenie izolacji zrywa także już nawiązane połączenia.
  • Izolacja utrzymuje się niezależnie od zmian DNS na hoście.
  • Izolacja jest odnawiana z każdym sygnałem życia agenta. Host pozostaje odizolowany także wtedy, gdy straci kontakt z XenXDR, a połączenie z XenXDR zawsze pozostaje otwarte, więc cały czas masz kontrolę nad hostem.
  • Izolacja utrzymuje się po restarcie: agent przywraca ją, zanim system uruchomi sieć.
  • Agent sprawdza izolację co kilka sekund i generuje zdarzenie containment.tampered, jeśli ktoś lub coś ją zmieni. Traktuj to zdarzenie jako sygnał do eskalacji.
  • Polityka firewalla sprzed izolacji jest zapisywana i przywracana po jej wyłączeniu.

Wyłączanie izolacji

Izolację wyłączysz z tego samego panelu, ze sprawy albo w playbooku, który ją włączył. Wyłączenie przywraca poprzedni stan firewalla i zapisuje, kto i dlaczego to zrobił.

Dobre praktyki

  • Jeśli oprogramowanie ochronne stacji również zarządza firewallem hosta, ustal, które narzędzie przejmuje nad nim kontrolę na czas incydentu.
  • Przetestuj tryb Allowlist z narzędziami do zarządzania, zanim będzie potrzebny w prawdziwym incydencie.