SlideShare ist ein Scribd-Unternehmen logo
1 von 21
Downloaden Sie, um offline zu lesen
McAfee ENS 10.7
Посилений захист кінцевих точок
Як це працює? Що нового?
06 / 12 / 19
Владислав Радецький
vr@optidata.com.ua
#whoami
Працюю у компанії OptiData
Аналізую віруси. Пишу статті.
Проводжу навчання з різних аспектів ІБ
Допомагаю з проектуванням, впровадженням
та супроводом різних засобів захисту.
vr@optidata.com.ua
radetskiy.wordpress.com
pastebin.com/u/VRad
VR
#readme:
• 10 заповідей оператора McAfee
https://radetskiy.wordpress.com/2019/08/06/mcafee_operator_10/
• Налаштування ENS #1 – документ з макросом
https://radetskiy.wordpress.com/2018/03/16/why-mcafee-ens-how-to/
• Налаштування ENS #2 – експлойт IE
https://radetskiy.wordpress.com/2018/06/20/9-1-ens-howto2/
• Налаштування ENS #3 – документ з макросом > OLE > WMI > PowerShell
https://radetskiy.wordpress.com/2019/10/02/mitigation_ole_wmi/
• Розділ документації по ENS 10.7
https://docs.mcafee.com/bundle?value=357
• Перелік ОС що підтримуються ENS
https://kc.mcafee.com/corporate/index?page=content&id=KB82761
#agenda
1. ENS – рівні захисту
2. Що нового у версії 10.7
3. Демо нових можливостей
4. Висновки
#1 ENS – рівні захисту
Мінімальний рівень
✓ Platform - GUI, Logs, Base Framework
✓ Threat Prevention - OAS, ODS, Exploit Prev., Access Protect.
#1 ENS – рівні захисту
Мінімальний рівень
✓ Platform
✓ Threat Prevention
Стандартний рівень
✓ Firewall - FW Options + Table of FW Rules
✓ Web Control - Web Filtering (IE, Edge, Chrome, FF)
* Web Control варто застосовувати для Laptop без VPN/ProxyClient
** Firewall бажано застосовувати для всіх, але потрібно робити свою табличку
#1 ENS – рівні захисту
Мінімальний рівень
✓ Platform
✓ Threat Prevention
Стандартний рівень
✓ Firewall
✓ Web Control
Максимальний рівень
✓ Adaptive Threat Protection - TIE & ATD integr., DAC, Real Protect
* модуль ATP потрібен для:
- роботи з TIE (локальна БД репутації файлів)
- передачі файлів на ATD (sandbox)
- роботи Active Response (MAR)
#1 ENS – рівні захисту
✓ ENS Platform - GUI, Logs, Base Framework
✓ ENS Threat Prevention - OAS, ODS, EP, AP
✓ ENS Firewall - FW Options + Rules
✓ ENS Web Control - Web Filtering (IE, Edge, Chrome, FF)
✓ ENS Adaptive Threat Protection - TIE & ATD integr., DAC, Real Protect
#2 Що нового у ENS 10.7 ?
• Enhanced Remediation – відстеження змін для підозрілих процесів (Rollback)
• Real Protect enhanced script scanning – покращений захист від fileless атак
• Story Graph – зрозуміла візуалізація спрацювань на атаки (еРОThreat Event Log)
• Command Line Scanner (amcfg) – запуск ODS з CLI / bat / MAR / EDR
• Update command line interface (amcfg) – оновлення з CLI / bat / MAR / EDR
• On-demand scan CPU throttling – налаштування завантаження CPU при скані
• Reputation source configuration – чіткий вибір між GTI + TIE або одного із них
• Log all files scanned by ODS – лог файлів перевірених ODS
#3 Демо нових можливостей ENS 10.7
#3 Практична робота – Story Graph
Полегшує аналіз спрацювань.
#3 Практична робота – вдосконалений APT
#3 Практична робота – amcfg /update
#3 Практична робота – amcfg /scan
#3 Практична робота – CPU Throttling (ODS)
#3 Практична робота – ODS Log
#3 Практична робота – Remediation (Rollback)
#3 Практична робота – Remediation (Rollback)Ransomware був запущений об 11:40
Через 2хв ENS автоматично усунув загрозу
та відновив спотворені файли.
Це відбулося без втручання оператора еРО.
Без зміни політик.
ENS 10.7 Remediation _ Rollback
#4 Висновки
• Використання ENS потребує обов'язкового тюнінгу Default Policy
• При посилених налаштуваннях AP та EP (ENS TP) – блокуємо ~ 80 % атак
• ENS можна і потрібно використовувати на системах без оновлень ОС/ПЗ
• Сигнатури – це не основний механізм для ENS
• Правила AP та сигнатури EP потребують прискіпливого тестування
• Раджу уважно перечитати інформацію #readme (3й слайд)
Практичні поради (контрзаходи)
+ Оновлення, оновлення і ще раз оновлення (OS, Office, Browser)
+ Фільтруйте небезпечні типи файлів (js  lzh  scr  iso  msi)
+ Контроль / блок запуску WSH, CMD, PowerShell, EQNEDT32 …
+ Контроль закріплення ( Startup  REG  Tasks  Services )
+ Контроль Web запитів на Proxy за нетиповим User Agent
+ Інвентаризація встановлених додатків
+ Розуміння “green base line” – трафік, процеси, активність
Дякую вам за увагу!
#IOC та звіти шукайте тут:
radetskiy.wordpress.com
pastebin.com/u/VRad

Weitere ähnliche Inhalte

Was ist angesagt?

Was ist angesagt? (16)

Практичні рецепти захисту
Практичні рецепти захистуПрактичні рецепти захисту
Практичні рецепти захисту
 
Безпека телефонів для ЗСУ, ТРО та волонтерів
Безпека телефонів для ЗСУ, ТРО та волонтерівБезпека телефонів для ЗСУ, ТРО та волонтерів
Безпека телефонів для ЗСУ, ТРО та волонтерів
 
9 клас урок 16
9 клас урок 169 клас урок 16
9 клас урок 16
 
Penetration Testing Practice 2015
Penetration Testing Practice 2015Penetration Testing Practice 2015
Penetration Testing Practice 2015
 
9 клас урок 15
9 клас урок 159 клас урок 15
9 клас урок 15
 
9 клас урок 17
9 клас урок 179 клас урок 17
9 клас урок 17
 
"Наступну атаку можна попередити", Олександр Чубарук
"Наступну атаку можна попередити", Олександр Чубарук"Наступну атаку можна попередити", Олександр Чубарук
"Наступну атаку можна попередити", Олександр Чубарук
 
шаблон стримування та відновдення 01 ay
шаблон стримування та відновдення 01 ayшаблон стримування та відновдення 01 ay
шаблон стримування та відновдення 01 ay
 
Less16
Less16Less16
Less16
 
Check list: readiness for phishing attacks
Check list: readiness for phishing attacksCheck list: readiness for phishing attacks
Check list: readiness for phishing attacks
 
34
3434
34
 
Norton anti virus
Norton anti virusNorton anti virus
Norton anti virus
 
Смирнова Катерина, Dr.Web
Смирнова Катерина, Dr.WebСмирнова Катерина, Dr.Web
Смирнова Катерина, Dr.Web
 
Less15
Less15Less15
Less15
 
System security
System securitySystem security
System security
 
Практики застосування рішень McAfee. Історії успіху.
Практики застосування рішень McAfee. Історії успіху.Практики застосування рішень McAfee. Історії успіху.
Практики застосування рішень McAfee. Історії успіху.
 

Ähnlich wie McAfee ENS 10.7 - що нового ?

Lec13 14 багатопоточнiсть
Lec13 14 багатопоточнiстьLec13 14 багатопоточнiсть
Lec13 14 багатопоточнiсть
cit-cit
 
антивірус Nod32(головаш євгенія)
антивірус Nod32(головаш євгенія)антивірус Nod32(головаш євгенія)
антивірус Nod32(головаш євгенія)
zheniagolovash
 
Cистемне та службове програмне забезпечення
Cистемне та службове програмне забезпеченняCистемне та службове програмне забезпечення
Cистемне та службове програмне забезпечення
Cveldulf
 

Ähnlich wie McAfee ENS 10.7 - що нового ? (20)

Изучение интерфейсов операционных систем с помощью Embedded System
Изучение интерфейсов операционных систем с помощью Embedded SystemИзучение интерфейсов операционных систем с помощью Embedded System
Изучение интерфейсов операционных систем с помощью Embedded System
 
Computers and Computing Works lecture №4
Computers and Computing Works lecture №4Computers and Computing Works lecture №4
Computers and Computing Works lecture №4
 
Lec13 14 багатопоточнiсть
Lec13 14 багатопоточнiстьLec13 14 багатопоточнiсть
Lec13 14 багатопоточнiсть
 
Computers and Computing Works lecture №5
Computers and Computing Works lecture №5Computers and Computing Works lecture №5
Computers and Computing Works lecture №5
 
сп
спсп
сп
 
Програмне забезпечення для оптимізації систем і дефрагментації носіїв
Програмне забезпечення для оптимізації систем і дефрагментації носіївПрограмне забезпечення для оптимізації систем і дефрагментації носіїв
Програмне забезпечення для оптимізації систем і дефрагментації носіїв
 
OS_Lecture_01_2017.pdf
OS_Lecture_01_2017.pdfOS_Lecture_01_2017.pdf
OS_Lecture_01_2017.pdf
 
Golovinskiy hpc day 2011
Golovinskiy hpc day 2011Golovinskiy hpc day 2011
Golovinskiy hpc day 2011
 
Сам собі sandbox або як перевіряти файли
Сам собі sandbox або як перевіряти файлиСам собі sandbox або як перевіряти файли
Сам собі sandbox або як перевіряти файли
 
Web Penetration Testing Report
Web Penetration Testing ReportWeb Penetration Testing Report
Web Penetration Testing Report
 
Лекція №11
Лекція №11Лекція №11
Лекція №11
 
Silabus oit
Silabus oitSilabus oit
Silabus oit
 
антивірус Nod32(головаш євгенія)
антивірус Nod32(головаш євгенія)антивірус Nod32(головаш євгенія)
антивірус Nod32(головаш євгенія)
 
антивірус Nod32(головаш євгенія)
антивірус Nod32(головаш євгенія)антивірус Nod32(головаш євгенія)
антивірус Nod32(головаш євгенія)
 
Computers and Computing Works lecture №7
Computers and Computing Works lecture №7Computers and Computing Works lecture №7
Computers and Computing Works lecture №7
 
MOM
MOMMOM
MOM
 
Silabus oit
Silabus oitSilabus oit
Silabus oit
 
Silabus oit
Silabus oitSilabus oit
Silabus oit
 
архітектура комп
архітектура компархітектура комп
архітектура комп
 
Cистемне та службове програмне забезпечення
Cистемне та службове програмне забезпеченняCистемне та службове програмне забезпечення
Cистемне та службове програмне забезпечення
 

Mehr von Vladyslav Radetsky

Mehr von Vladyslav Radetsky (17)

2й фактор для телефону
2й фактор для телефону2й фактор для телефону
2й фактор для телефону
 
Cybersecurity during real WAR [English version]
Cybersecurity during real WAR [English version]Cybersecurity during real WAR [English version]
Cybersecurity during real WAR [English version]
 
Basic detection tests of McAfee ENS + MVISION Insights usage for SunBurst threat
Basic detection tests of McAfee ENS + MVISION Insights usage for SunBurst threatBasic detection tests of McAfee ENS + MVISION Insights usage for SunBurst threat
Basic detection tests of McAfee ENS + MVISION Insights usage for SunBurst threat
 
Перевірка роботи McAfee ENS. MVISION Insights SUNBURST.
Перевірка роботи McAfee ENS. MVISION Insights SUNBURST.Перевірка роботи McAfee ENS. MVISION Insights SUNBURST.
Перевірка роботи McAfee ENS. MVISION Insights SUNBURST.
 
Типові помилки при впровадженні DLP #2
Типові помилки при впровадженні DLP #2Типові помилки при впровадженні DLP #2
Типові помилки при впровадженні DLP #2
 
Типові помилки при впровадженні DLP
Типові помилки при впровадженні DLPТипові помилки при впровадженні DLP
Типові помилки при впровадженні DLP
 
Історії з практики. Боротьба із malware.
Історії з практики. Боротьба із malware. Історії з практики. Боротьба із malware.
Історії з практики. Боротьба із malware.
 
Правила поведінки при роботі з ІТ 2017
Правила поведінки при роботі з ІТ 2017Правила поведінки при роботі з ІТ 2017
Правила поведінки при роботі з ІТ 2017
 
Palo Alto Traps - тестирование на реальных семплах
Palo Alto Traps - тестирование на реальных семплахPalo Alto Traps - тестирование на реальных семплах
Palo Alto Traps - тестирование на реальных семплах
 
Сучасні цільові атаки
Сучасні цільові атакиСучасні цільові атаки
Сучасні цільові атаки
 
McAfee Endpoint Security 10.1
McAfee Endpoint Security 10.1McAfee Endpoint Security 10.1
McAfee Endpoint Security 10.1
 
Атаки на критичну інфраструктуру України. Висновки. Рекомендації.
Атаки на критичну інфраструктуру України. Висновки. Рекомендації.Атаки на критичну інфраструктуру України. Висновки. Рекомендації.
Атаки на критичну інфраструктуру України. Висновки. Рекомендації.
 
DLP 9.4 - новые возможности защиты от утечек
DLP 9.4 - новые возможности защиты от утечекDLP 9.4 - новые возможности защиты от утечек
DLP 9.4 - новые возможности защиты от утечек
 
Защита данных безнеса с помощью шифрования
Защита данных безнеса с помощью шифрованияЗащита данных безнеса с помощью шифрования
Защита данных безнеса с помощью шифрования
 
Intel Security Endpoint Protection 2015
Intel Security Endpoint Protection 2015Intel Security Endpoint Protection 2015
Intel Security Endpoint Protection 2015
 
ShadyRAT: Anatomy of targeted attack
ShadyRAT: Anatomy of targeted attackShadyRAT: Anatomy of targeted attack
ShadyRAT: Anatomy of targeted attack
 
7 кроків у напрямку безпеки
7 кроків у напрямку безпеки7 кроків у напрямку безпеки
7 кроків у напрямку безпеки
 

McAfee ENS 10.7 - що нового ?

  • 1. McAfee ENS 10.7 Посилений захист кінцевих точок Як це працює? Що нового? 06 / 12 / 19 Владислав Радецький vr@optidata.com.ua
  • 2. #whoami Працюю у компанії OptiData Аналізую віруси. Пишу статті. Проводжу навчання з різних аспектів ІБ Допомагаю з проектуванням, впровадженням та супроводом різних засобів захисту. vr@optidata.com.ua radetskiy.wordpress.com pastebin.com/u/VRad VR
  • 3. #readme: • 10 заповідей оператора McAfee https://radetskiy.wordpress.com/2019/08/06/mcafee_operator_10/ • Налаштування ENS #1 – документ з макросом https://radetskiy.wordpress.com/2018/03/16/why-mcafee-ens-how-to/ • Налаштування ENS #2 – експлойт IE https://radetskiy.wordpress.com/2018/06/20/9-1-ens-howto2/ • Налаштування ENS #3 – документ з макросом > OLE > WMI > PowerShell https://radetskiy.wordpress.com/2019/10/02/mitigation_ole_wmi/ • Розділ документації по ENS 10.7 https://docs.mcafee.com/bundle?value=357 • Перелік ОС що підтримуються ENS https://kc.mcafee.com/corporate/index?page=content&id=KB82761
  • 4. #agenda 1. ENS – рівні захисту 2. Що нового у версії 10.7 3. Демо нових можливостей 4. Висновки
  • 5. #1 ENS – рівні захисту Мінімальний рівень ✓ Platform - GUI, Logs, Base Framework ✓ Threat Prevention - OAS, ODS, Exploit Prev., Access Protect.
  • 6. #1 ENS – рівні захисту Мінімальний рівень ✓ Platform ✓ Threat Prevention Стандартний рівень ✓ Firewall - FW Options + Table of FW Rules ✓ Web Control - Web Filtering (IE, Edge, Chrome, FF) * Web Control варто застосовувати для Laptop без VPN/ProxyClient ** Firewall бажано застосовувати для всіх, але потрібно робити свою табличку
  • 7. #1 ENS – рівні захисту Мінімальний рівень ✓ Platform ✓ Threat Prevention Стандартний рівень ✓ Firewall ✓ Web Control Максимальний рівень ✓ Adaptive Threat Protection - TIE & ATD integr., DAC, Real Protect * модуль ATP потрібен для: - роботи з TIE (локальна БД репутації файлів) - передачі файлів на ATD (sandbox) - роботи Active Response (MAR)
  • 8. #1 ENS – рівні захисту ✓ ENS Platform - GUI, Logs, Base Framework ✓ ENS Threat Prevention - OAS, ODS, EP, AP ✓ ENS Firewall - FW Options + Rules ✓ ENS Web Control - Web Filtering (IE, Edge, Chrome, FF) ✓ ENS Adaptive Threat Protection - TIE & ATD integr., DAC, Real Protect
  • 9. #2 Що нового у ENS 10.7 ? • Enhanced Remediation – відстеження змін для підозрілих процесів (Rollback) • Real Protect enhanced script scanning – покращений захист від fileless атак • Story Graph – зрозуміла візуалізація спрацювань на атаки (еРОThreat Event Log) • Command Line Scanner (amcfg) – запуск ODS з CLI / bat / MAR / EDR • Update command line interface (amcfg) – оновлення з CLI / bat / MAR / EDR • On-demand scan CPU throttling – налаштування завантаження CPU при скані • Reputation source configuration – чіткий вибір між GTI + TIE або одного із них • Log all files scanned by ODS – лог файлів перевірених ODS
  • 10. #3 Демо нових можливостей ENS 10.7
  • 11. #3 Практична робота – Story Graph Полегшує аналіз спрацювань.
  • 12. #3 Практична робота – вдосконалений APT
  • 15. #3 Практична робота – CPU Throttling (ODS)
  • 17. #3 Практична робота – Remediation (Rollback)
  • 18. #3 Практична робота – Remediation (Rollback)Ransomware був запущений об 11:40 Через 2хв ENS автоматично усунув загрозу та відновив спотворені файли. Це відбулося без втручання оператора еРО. Без зміни політик. ENS 10.7 Remediation _ Rollback
  • 19. #4 Висновки • Використання ENS потребує обов'язкового тюнінгу Default Policy • При посилених налаштуваннях AP та EP (ENS TP) – блокуємо ~ 80 % атак • ENS можна і потрібно використовувати на системах без оновлень ОС/ПЗ • Сигнатури – це не основний механізм для ENS • Правила AP та сигнатури EP потребують прискіпливого тестування • Раджу уважно перечитати інформацію #readme (3й слайд)
  • 20. Практичні поради (контрзаходи) + Оновлення, оновлення і ще раз оновлення (OS, Office, Browser) + Фільтруйте небезпечні типи файлів (js lzh scr iso msi) + Контроль / блок запуску WSH, CMD, PowerShell, EQNEDT32 … + Контроль закріплення ( Startup REG Tasks Services ) + Контроль Web запитів на Proxy за нетиповим User Agent + Інвентаризація встановлених додатків + Розуміння “green base line” – трафік, процеси, активність
  • 21. Дякую вам за увагу! #IOC та звіти шукайте тут: radetskiy.wordpress.com pastebin.com/u/VRad