In diesem Artikel erfahren Sie mehr über die Komponente „External Firewall“ des Threat-hunting & Action Center (TAC).
1. Beschreibung
2. Wie funktioniert External Firewall?
3. Übersicht
4. Action Center
5. Einstellungen von External Firewall
BESCHREIBUNG
External Firewall ist eine TAC-Komponente, die die Echtzeitaufnahme, Normalisierung und Verarbeitung externer Firewall-Telemetriedaten ermöglicht. Dies beginnt mit Meraki-Firewall-Warnungen und erfolgt neben Geräte- und Benutzersicherheitssignalen in derselben konsolidierten Sicherheitskonsole. Traditionell befinden sich Firewall-Warnungen in anbieterspezifischen Konsolen und können verrauschte, isolierte Daten erzeugen. Mit External Firewall werden diese Warnungen direkt in TAC übertragen, wo sie zu aussagekräftigen MXDR-Signalen werden, Benutzer benachrichtigen, ohne sie zu überfordern, und konsistente Workflows für Untersuchung und Reaktion ermöglichen.
WIE FUNKTIONIERT EXTERNAL FIREWALL?
Die Telemetrie von External Firewall funktioniert, indem unterstützte Firewall-Warndaten über eine API-Integration importiert und in die TAC-Pipeline von Heimdal übertragen werden. Nach der Konfiguration werden Firewall-Warnungen zusammen mit Sicherheitsereignissen von Geräten und Benutzern an TAC übermittelt.
TAC normalisiert die Warndaten, berechnet Risikowerte und stellt die Ergebnisse in geografischen Visualisierungen, Benachrichtigungen und Ansichten des Action Centers dar.
ÜBERSICHT
A. Reseller-Ebene
Ein Reseller kann alle seine Enterprise-/Corp-Kunden geografisch gruppiert mit einer Markierung auf dem Globus sowie deren höchsten Risikowert visualisieren. Markierungen werden NUR dann auf der Karte angezeigt, wenn innerhalb des ausgewählten Zeitraums Daten registriert wurden.Auf der linken Seite der Seite befindet sich eine Übersicht mit der Gesamtzahl der Kunden dieses Resellers, bei denen External Firewall konfiguriert ist, sowie eine korrelierte Liste, die absteigend nach dem durchschnittlichen Risikowert von External Firewall sortiert ist.
Wenn Sie auf eine Markierung (einen Knoten) auf dem Globus klicken, wird oben rechts auf der Seite ein Bereich geöffnet. Dieser zeigt eine Liste der Kunden an, deren Standortdaten sich in derselben geografischen Region wie die ausgewählte Markierung (der ausgewählte Knoten) befinden. Die Liste ist absteigend nach dem durchschnittlichen Risikowert von External Firewall sortiert.
Wenn Sie im Bereich auf den Namen eines Kunden klicken, wird dieser bestimmte Kunde imitiert.
B. Kundenebene
Unter External Firewall (über den dafür vorgesehenen Umschalter) kann ein Kunde alle seine Endbenutzer geografisch gruppiert mit einer Markierung auf dem Globus sowie deren entsprechenden Risikowert anzeigen. Markierungen werden NUR dann auf der Karte angezeigt, wenn innerhalb des ausgewählten Zeitraums Daten registriert wurden.
Auf der linken Seite der Seite zeigen wir die Gesamtzahl der Endbenutzer des imitierten Kunden sowie die Liste der Benutzer an, sortiert in absteigender Reihenfolge nach dem Risikowert.
Wenn Sie auf eine Markierung (einen Knoten) auf dem Globus klicken, wird oben rechts auf der Seite ein Bereich geöffnet. Dieser zeigt eine Liste der Benutzer an, deren Standortdaten sich in derselben geografischen Region wie die ausgewählte Markierung (der ausgewählte Knoten) befinden. Die Liste ist absteigend nach dem Risikowert des Benutzers sortiert.
Action-Center-Widget
In allen Visualisierungen (Threat Telemetry, XTP/MITRE ATT&CK – Globe/Map) und in den Szenarien für Reseller und Unternehmenskunden enthält der untere mittlere Bereich der Seiten ein minimiertes Widget, das durch Klicken auf den blauen Pfeil erweitert werden kann. Das Widget bietet eine relevante Zusammenfassung der Schutzstatistiken, des durchschnittlichen Risikowerts/des Endpunkt-Risikowerts (der als strategischer Wert verwendet wird), der Anzahl der Benachrichtigungen (die als taktischer Zähler betrachtet wird) sowie der Risikoentwicklung während der letzten 30 Tage.
ACTION CENTER
Das Action Center von External Firewall (das durch Drücken des blauen Pfeils am unteren Seitenrand erweitert wird) zeigt Details zum Risikowert und zu den Benachrichtigungen der Endbenutzer (Anzahl + Schnellzugriff auf das M365 Action Center) auf eine Weise an, die dem unteren TAC-Widget sehr ähnlich ist.
External Firewall besteht aus zwei Registerkarten: Benachrichtigungen und Aggregierte Benachrichtigungen.
A. Die Registerkarte Aggregierte Benachrichtigungen (enthält identische External Firewall-Benachrichtigungen, die unter einer Benachrichtigung mit mehreren Treffern gruppiert sind).
Gruppiert identische Firewall-Warnungen nach Gerät (oder nach Quell-IP-Adresse + Warnungstyp, wenn kein Hostname vorhanden ist).
Zeigt die Anzahl der Treffer (Vorkommnisse) an und ermöglicht Aktionen (Ausschließen, Untersuchen, Auflösen).
Nach Auswahl der gewünschten Aktion wird dem Benutzer ein Bestätigungsdialog angezeigt, in dem er die Aktion bestätigen oder abbrechen kann.
Nach Auswahl von „Ausschließen“ und Anwendung der Aktion wird ein Pop-up-Fenster angezeigt. Dort kann der Benutzer die Ausschlusskriterien (Quell-IP-Adresse, Ziel-IP-Adresse, Benachrichtigung oder Gerätename) und die Dauer des Ausschlusses (7, 30, 90 Tage oder dauerhaft) auswählen und anschließend die Aktion bestätigen oder abbrechen.
Bietet Such-, Filter- (Schweregrad + Auflösung) und Sortieroptionen.B. Die Registerkarte Benachrichtigungen (zeigt ein Raster mit allen External Firewall-Benachrichtigungen an, einschließlich einer Spalte „Warnungstext“, in der die vollständigen JSON-Nutzdaten für eine detaillierte Analyse angezeigt werden können)
Einstellungen von EXTERNAL FIREWALL
Die Meraki-Firewall-Integration ist in einer eigenen Unterregisterkarte verfügbar: Guide -> Customer Settings -> Firewall Integrations -> Meraki Firewall. Die Konfiguration ist sowohl auf Reseller- als auch auf Unternehmenskundenebene verfügbar (wenn Meraki sowohl auf Reseller- als auch auf Unternehmenskundenebene aktiviert ist, werden die Reseller-Einstellungen angewendet).
Hinweis: Um einen ordnungsgemäßen Betrieb sicherzustellen, müssen Kunden die Quell-IP-Adresse 20.160.60.23 in ihrer Firewall-Umgebung auf die Allowlist setzen, damit Meraki-Benachrichtigungen über die API abgerufen werden können.
Die Registerkarte External Firewall Exclusions ist eine eigene Registerkarte unter „Network Settings“. Sie ermöglicht Benutzern die Verwaltung von Firewall-Ausschlussregeln, die entweder über das TAC-Portal (Ansichten „External Firewall Action Center“, „Aggregated Notifications“ oder „Notifications“) oder direkt in dieser Ansicht erstellt wurden.
Hinweis: Diese Funktion ist ausschließlich auf Unternehmenskundenebene verfügbar. Benutzer können einen neuen Ausschluss erstellen, indem sie auf „Add new exclusion“ klicken. Dadurch wird eine Konfigurationsansicht geöffnet, in der alle Regeldetails definiert werden können. Vorhandene Regeln können bearbeitet oder gelöscht werden.
Zusätzlich können Benutzer nach dem Wert des primären oder sekundären Kriteriums suchen. Außerdem wird der Export aller Ausschlüsse in eine CSV-Datei unterstützt.Die Registerkarte „External Firewall Exclusions“ wird durch ACLs geregelt und ist für einen Heimdal-Benutzer sichtbar, der über View permissions für den Claim externalFirewallExclusions verfügt. Heimdal-Benutzer mit Edit -Rechten können Ausschlussregeln hinzufügen, ändern oder löschen.