Як правильно користуватися mcafee cybersecurity forum 2020 · •...

38
McAfee Cybersecurity Forum 2020 Technical Lead, OptiData LLC Як правильно користуватися McAfee Владислав Радецький

Upload: others

Post on 15-Aug-2020

3 views

Category:

Documents


0 download

TRANSCRIPT

Page 1: Як правильно користуватися McAfee Cybersecurity Forum 2020 · • Антивірус не повинен бути тільки “заради compliance”

McAfee CybersecurityForum 2020

Technical Lead, OptiData LLC

Як правильно користуватися

McAfee

Владислав Радецький

Page 2: Як правильно користуватися McAfee Cybersecurity Forum 2020 · • Антивірус не повинен бути тільки “заради compliance”

Як правильно користуватися

McAfee

06 / 02 / 20

Владислав Радецький[email protected]

Page 3: Як правильно користуватися McAfee Cybersecurity Forum 2020 · • Антивірус не повинен бути тільки “заради compliance”

#whoami

Працюю у компанії OptiData

Аналізую віруси. Пишу статті.

Проводжу навчання з різних аспектів ІБ

Допомагаю з проектуванням, впровадженням та

супроводом різних засобів захисту.

[email protected]

radetskiy.wordpress.com

pastebin.com/u/VRad

VR

Page 4: Як правильно користуватися McAfee Cybersecurity Forum 2020 · • Антивірус не повинен бути тільки “заради compliance”

1. Безпека як перегони Ле-Ман (24)

2. [MVISION Endpoint] – посилення Windows Defender

3. [MVISION EDR] – прискорення реакції

4. [ENS 10.7] – протидія Ransomware

5. Висновки

#agenda

Page 5: Як правильно користуватися McAfee Cybersecurity Forum 2020 · • Антивірус не повинен бути тільки “заради compliance”

“Ford vs Ferrari” (Le Mans `66)

#1 Безпека як перегони Ле-Ман (24)

Page 6: Як правильно користуватися McAfee Cybersecurity Forum 2020 · • Антивірус не повинен бути тільки “заради compliance”

• Кожна нова оприлюднена вразливість – новий заїзд

• Ті, хто встигають адаптувати захист - виграють

• Часто компанії програють маючи необхідні інструменти

• Щоб бути першим ви маєте довіряти своєму захисту

#1 Безпека як перегони Ле-Ман (24)

Page 7: Як правильно користуватися McAfee Cybersecurity Forum 2020 · • Антивірус не повинен бути тільки “заради compliance”

#1 Безпека як перегони – хто грає проти нас ?

Page 8: Як правильно користуватися McAfee Cybersecurity Forum 2020 · • Антивірус не повинен бути тільки “заради compliance”

#1 Безпека як перегони – хто грає проти нас ?

Page 9: Як правильно користуватися McAfee Cybersecurity Forum 2020 · • Антивірус не повинен бути тільки “заради compliance”

#Технічні можливості – 50% успіху

Page 10: Як правильно користуватися McAfee Cybersecurity Forum 2020 · • Антивірус не повинен бути тільки “заради compliance”

• 14/01/20 - Windows 7 EOL > міграція на Windows 10

• “Навіщо мені ваш антивірус якщо є Microsoft Defender” ?

#2 MVISION Endpoint

Page 11: Як правильно користуватися McAfee Cybersecurity Forum 2020 · • Антивірус не повинен бути тільки “заради compliance”

#2 MVISION Endpoint - demo

Page 12: Як правильно користуватися McAfee Cybersecurity Forum 2020 · • Антивірус не повинен бути тільки “заради compliance”

#2 MVISION Endpoint vs procdump lsass

Page 13: Як правильно користуватися McAfee Cybersecurity Forum 2020 · • Антивірус не повинен бути тільки “заради compliance”

• EDR не є заміною SIEM, Sandbox та антивірусу

• Задача EDR – “дотягнутися” до систем, перевірити IOC та корегувати

• MVISION EDR – окремий модуль (на відміну від MAR)

• Може працювати з антивірусними рішеннями інших виробників

• Керування – on-premise ePO або MVISON ePO

#3 MVISION EDR

Page 14: Як правильно користуватися McAfee Cybersecurity Forum 2020 · • Антивірус не повинен бути тільки “заради compliance”

#3 MVISION EDR – інструмент прискорення реакції

Page 15: Як правильно користуватися McAfee Cybersecurity Forum 2020 · • Антивірус не повинен бути тільки “заради compliance”

#3 MVISION EDR – demo

Page 16: Як правильно користуватися McAfee Cybersecurity Forum 2020 · • Антивірус не повинен бути тільки “заради compliance”

#3 MVISION EDR

Система з вразливою ОС Windows 10

Page 17: Як правильно користуватися McAfee Cybersecurity Forum 2020 · • Антивірус не повинен бути тільки “заради compliance”

#3 MVISION EDR

Створюємо реакцію EDR – тестова подія CVE

Page 18: Як правильно користуватися McAfee Cybersecurity Forum 2020 · • Антивірус не повинен бути тільки “заради compliance”

#3 MVISION EDR

Результат спрацювання – поява події

Page 19: Як правильно користуватися McAfee Cybersecurity Forum 2020 · • Антивірус не повинен бути тільки “заради compliance”

#3 MVISION EDR

Виконуємо швидкий пошук систем із потрібними подіями

В даному випадку – лише дві Windows 10 (тестові),

На практиці може бути 200 – 2000 – 20000

Page 20: Як правильно користуватися McAfee Cybersecurity Forum 2020 · • Антивірус не повинен бути тільки “заради compliance”

#3 MVISION EDRСтворюємо реакцію EDR – інсталяція виправлення

Page 21: Як правильно користуватися McAfee Cybersecurity Forum 2020 · • Антивірус не повинен бути тільки “заради compliance”

#3 MVISION EDR

Система з виправленням – не вразлива

Page 22: Як правильно користуватися McAfee Cybersecurity Forum 2020 · • Антивірус не повинен бути тільки “заради compliance”

#3 MVISION EDR Через пошук контролюємо розгортання виправлення

(KB4528760)

Page 23: Як правильно користуватися McAfee Cybersecurity Forum 2020 · • Антивірус не повинен бути тільки “заради compliance”

#3 MVISION EDR – ефективність залежить від оператора

Page 24: Як правильно користуватися McAfee Cybersecurity Forum 2020 · • Антивірус не повинен бути тільки “заради compliance”

• McAfee ENS – основний базовий захист Win / NIX / Mac

• Правильні правила Access Protection блокують ~90% розсилок

• Модуль ATP забезпечує DAC та Real Protect

• Модуль ATP також дає інтеграцію із TIE, ATD (Sandbox), OpenDXL

• Але… є ще один козир у новій версії – Enhanced Remediation

#4 McAfee ENS 10.7

Page 25: Як правильно користуватися McAfee Cybersecurity Forum 2020 · • Антивірус не повинен бути тільки “заради compliance”

#4 McAfee ENS 10.7 – demo

Page 26: Як правильно користуватися McAfee Cybersecurity Forum 2020 · • Антивірус не повинен бути тільки “заради compliance”

#4 ENS 10.7 vs Ransomare

Це мої фото перед запуском Ransomware

Page 27: Як правильно користуватися McAfee Cybersecurity Forum 2020 · • Антивірус не повинен бути тільки “заради compliance”

#4 ENS 10.7 vs Ransomare

А це – після запуску Ransomware

Page 28: Як правильно користуватися McAfee Cybersecurity Forum 2020 · • Антивірус не повинен бути тільки “заради compliance”

#4 ENS 10.7 vs Ransomare

ENS автоматично виконав

rollback змін, здійснених

Ransomware

і повернув мої фото

Page 29: Як правильно користуватися McAfee Cybersecurity Forum 2020 · • Антивірус не повинен бути тільки “заради compliance”

#5 Захист McAfee = 7000+ RPM

Page 30: Як правильно користуватися McAfee Cybersecurity Forum 2020 · • Антивірус не повинен бути тільки “заради compliance”

#5 Захист McAfee = 7000+ RPM

MVISION Endpoint

Page 31: Як правильно користуватися McAfee Cybersecurity Forum 2020 · • Антивірус не повинен бути тільки “заради compliance”

#5 Захист McAfee = 7000+ RPM

MVISION Endpoint McAfee ENS

Page 32: Як правильно користуватися McAfee Cybersecurity Forum 2020 · • Антивірус не повинен бути тільки “заради compliance”

#5 Захист McAfee = 7000+ RPM

MVISION Endpoint McAfee EDRMcAfee ENS

Page 33: Як правильно користуватися McAfee Cybersecurity Forum 2020 · • Антивірус не повинен бути тільки “заради compliance”

• McAfee = модульний захист

• Антивірус не повинен бути тільки “заради compliance”

• EDR дозволяє не тільки полювати на malware

• Ви повинні знати і розбиратися в можливостях вашого захисту

• Технології McAfee – це круто

#5 Висновки

Page 34: Як правильно користуватися McAfee Cybersecurity Forum 2020 · • Антивірус не повинен бути тільки “заради compliance”

#5 Захист McAfee = 7000+ RPM

Page 35: Як правильно користуватися McAfee Cybersecurity Forum 2020 · • Антивірус не повинен бути тільки “заради compliance”

04/18 - 07/18

Всього > 50 різних зразків

MS Office 17 розсилок

з них:

із застосуванням PowerShell – 7 розсилок

із застосуванням 11882 – 8 розсилок

Java Backdoor – 3 розсилки

#Бонус – статистика по зразкам за 3 місяці 2018го

Page 36: Як правильно користуватися McAfee Cybersecurity Forum 2020 · • Антивірус не повинен бути тільки “заради compliance”

Всього > 70 різних зразків

Office 35

eqnedt32 13 [2017-11882]

xml.rels 10 [2017-0119]

macro 12 [W97M/Downloader]

JAR 5 [Adwind]

ZIP, RAR, LZH, ISO 17 [container]

WSH 13 [js, vbs etc]

BAT, LNK, URL 10 [shortcut]

EXE, SCR, MSI 16 [executable]

PowerShell / WSH 7 [file-less]

#Бонус – статистика по зразкам за 2019й

Page 37: Як правильно користуватися McAfee Cybersecurity Forum 2020 · • Антивірус не повинен бути тільки “заради compliance”

#Q&A

Page 38: Як правильно користуватися McAfee Cybersecurity Forum 2020 · • Антивірус не повинен бути тільки “заради compliance”

Дякую вам за увагу!

#IOC та звіти шукайте тут:

radetskiy.wordpress.com

pastebin.com/u/VRad