splunk for nac in yandex

17

Upload: timur-bagirov

Post on 15-Feb-2017

38 views

Category:

Technology


2 download

TRANSCRIPT

Page 1: Splunk for NAC in Yandex
Page 2: Splunk for NAC in Yandex

Splunk based

network access control

(NAC)

Игорь Гоц

Группа инфраструктурной безопасности

Page 3: Splunk for NAC in Yandex

Среда

© Яндекс 2016 \ Splunk based network access control 3

01 Более 7 000 рабочих мест

02 Более 95% рабочих мест мобильные или удаленные

03 Более 30 версий операционных систем (Windows, MacOS, *nix)

04 Ежедневное изменение инфраструктуры

05 Разработчики и тестировщики \ локальные администраторы

06 Отсутствие средств фильтрации трафика

Page 4: Splunk for NAC in Yandex

Среда

© Яндекс 2016 \ Splunk based network access control 4

Page 5: Splunk for NAC in Yandex

Варианты

клиентов

NAC

© Яндекс 2016 \ Splunk based network access control 5

01 Установленный агент

02 Скачиваемый агент

03 Удаленный вызов процедур (RPC)

04 Сканер уязвимостей

05 Мониторинг

Page 6: Splunk for NAC in Yandex

Варианты

клиентов

NAC

© Яндекс 2016 \ Splunk based network access control 6

Page 7: Splunk for NAC in Yandex

Критерии

© Яндекс 2016 \ Splunk based network access control 7

01 Профиль пользователя

• ОС

• Браузер

• Пароль

• Статус

02 Профиль компьютера

• Сертификат

• Имя компьютера

• ОС

• MAC-адрес

03 Антивирус • Наличие

• Статус

04 Сертификат 802.1х • Время

• Место

05 Обновление ПО • Microsoft SCCM

• Casper Suite

• osquery

Page 8: Splunk for NAC in Yandex

Критерии

© Яндекс 2016 \ Splunk based network access control 8

Splunk>

802.1x

netflow

MS AD

ACS web

AV

systems access

Page 9: Splunk for NAC in Yandex

Особенности

© Яндекс 2016 \ Splunk based network access control 9

01 Полнота журнала

02 Скорость доставки журнала

03 Скорость индексации в splunk

04 Скорость появления событий в выдаче

05 Порядок выборок

06 Скорость выборки

Page 10: Splunk for NAC in Yandex

Принципы

применения

политик

© Яндекс 2016 \ Splunk based network access control 10

01 Мягкое уведомление • Письмо

• Тикет

02 Жесткое уведомление

• Письмо

• Тикет

• Сотрудник HD

• Руководитель

03 Блокировка • Карантинный VLAN

• Доступ до email

• Обращение в HD

Page 11: Splunk for NAC in Yandex

Принципы

применения

политик

© Яндекс 2016 \ Splunk based network access control 11

Page 12: Splunk for NAC in Yandex

Пользователь

- компьютер

© Яндекс 2016 \ Splunk based network access control 12

service radius (802.1x)

enriched service log

Имя пользователя и имя на

сертификате совпадают?

Page 13: Splunk for NAC in Yandex

Пользователь

или

компьютер ?

© Яндекс 2016 \ Splunk based network access control 13

antivirus log computer$

Это компьютер или

пользователь?

Page 14: Splunk for NAC in Yandex

To google or

not to google?

© Яндекс 2016 \ Splunk based network access control 14

Пользователь использует

Google Chrome?

service netflow

http_user_agent download AV check

srt stats

Page 15: Splunk for NAC in Yandex

Счастливые

часов не

наблюдают

© Яндекс 2016 \ Splunk based network access control 15

Сейчас рабочее время?

Page 16: Splunk for NAC in Yandex

© Яндекс 2016 \ Splunk based network access control 16

Спасибо за внимание.

Page 17: Splunk for NAC in Yandex

Контакты

© Яндекс 2016 \ Splunk based network access control 17

[email protected]

Гоц Игорь