File Server Hardening – Deo 2: FSRM, Shadow Copies i audit pristupa fajlovima
Prvi deo serije pokrio je osnovu — share i NTFS dozvole, i SMB protokol kroz koji se do fajlova dolazi. Drugi deo se bavi funkcijama specifičnim za ulogu fajl servera: File Server Resource Manager (FSRM) za kontrolu tipa i količine sadržaja, Shadow Copies kao brzu liniju odbrane od slučajnog brisanja ili ransomware enkripcije, i audit pristupa fajlovima — ko je i kada tačno nešto otvorio, izmenio ili obrisao.
FSRM — kontrola nad tim šta se čuva, ne samo ko sme da pristupi
FSRM je ugrađena, besplatna Windows Server rola koja rešava problem drugačiji od dozvola opisanih u prvom delu serije — dozvole kontrolišu ko sme da pristupi folderu, dok FSRM kontroliše šta sme da se u tom folderu nalazi i koliko prostora sme da zauzme. Dve njegove najkorisnije funkcije za bezbednosnu svrhu su kvote (quotas) i screening fajlova (file screening) — potonja funkcija ima direktnu, dokazanu primenu u ranom otkrivanju ransomware napada, što je vredno detaljnijeg objašnjenja.
File screening kao rana odbrana od ransomware-a
Mehanizam je jednostavan, a efikasan: FSRM file screening radi preko minifilter drajvera koji presreće zahteve za upis na fajl sistem i odbija (ili samo beleži, u zavisnosti od režima) upis fajlova čije ekstenzije odgovaraju unapred definisanoj, zabranjenoj listi. Budući da mnoge varijante ransomware-a prilikom enkripcije menjaju ekstenziju fajla u prepoznatljiv, specifičan obrazac (npr. .locked, .encrypted, ili neku drugu, karakterističnu za tu konkretnu porodicu ransomware-a), FSRM screening postavljen sa ažurnom listom takvih ekstenzija može da blokira sam čin upisa enkriptovanog fajla na share, ili bar da odmah pošalje upozorenje čim se prvi takav pokušaj upisa desi — u idealnom slučaju, znatno pre nego što administrator sazna za napad na neki drugi način.
Šta treba uraditi
- Instalirati FSRM rolu na svakom Windows fajl serveru koji trenutno nema — ovo je ugrađena, besplatna funkcionalnost bez dodatne licence
- Kreirati file screen sa listom poznatih ransomware ekstenzija (dostupne su javno održavane liste koje se mogu periodično preuzimati i ažurirati) i primeniti ga na sve share-ove sa korisničkim ili poslovnim podacima
- Konfigurisati odmah slanje email upozorenja (kroz SMTP podešavanje unutar FSRM-a) čim se file screening pravilo pokrene — ovo pretvara file screening iz pasivne mere u aktivan sistem ranog upozorenja
- Redovno (bar mesečno) ažurirati listu blokiranih ekstenzija, jer se nove varijante ransomware-a pojavljuju kontinuirano, a statička, jednom postavljena lista vremenom gubi na efikasnosti
- Kombinovati file screening sa kvotama (soft i hard limit) na korisničkim i departmanskim folderima, kako bi se sprečilo nekontrolisano gomilanje neposlovnog sadržaja (npr. lične medijske datoteke) koje nepotrebno troši prostor namenjen poslovnim podacima
Napomena o riziku: tehnički potkovan korisnik može zaobići file screening jednostavnim preimenovanjem ekstenzije fajla pre upisa — ovo nije nepробojna zaštita, već dodatan, koristan sloj koji hvata velik broj automatizovanih, neselektivnih ransomware napada koji ne prilagođavaju svoje ponašanje specifično da bi zaobišli baš ovu odbranu. Uvođenje strogog, blokirajućeg file screening pravila na postojećem, aktivnom share-u takođe može neočekivano odbiti legitimne fajlove čija ekstenzija se poklopi sa pravilom (npr. ako neka poslovna aplikacija koristi neuobičajenu ekstenziju koja se slučajno nalazi na listi) — sprovesti prvo period pasivnog praćenja (screening koji samo beleži, ne blokira) pre prelaska na aktivno blokiranje, po istom principu postepenog uvođenja koji se provlači kroz svaku prethodnu seriju na ovom blogu.
Shadow Copies — brz oporavak, ne zamena za backup
Volume Shadow Copy Service (VSS) omogućava Windows Server-u da automatski pravi periodične, kompaktne snimke stanja podataka na volumenu, dovoljno da korisnik sam, kroz "Previous Versions" karticu u Windows Explorer-u, vrati raniju verziju slučajno izbrisanog ili izmenjenog fajla bez potrebe da uopšte kontaktira IT podršku. Ovo čini Shadow Copies izuzetno korisnim za najčešći, svakodnevni scenario — slučajno brisanje ili neželjenu izmenu fajla od strane samog korisnika — ali vredi eksplicitno naglasiti gde se ova zaštita zaustavlja.
Ozbiljniji, ciljani ransomware napadi rutinski uključuju korak koji eksplicitno briše postojeće Shadow Copies pre nego što počnu sa enkripcijom podataka — upravo zato što je napadačima poznato da su lokalne Shadow Copies najbrži put oporavka za žrtvu, i njihovo uklanjanje čini oporavak bez plaćanja otkupnine znatno težim. Ovo znači da se Shadow Copies ne sme tretirati kao zamena za pravi, odvojen backup opisan u ranijim serijama na ovom blogu — to je brza, korisna, ali ranjiva linija odbrane, ne poslednja.
Šta treba uraditi
- Uključiti Shadow Copies na svim volumenima sa korisničkim i poslovnim podacima, sa razumnom učestalošću snimanja (podrazumevano dva puta dnevno je čest polazni izbor, prilagoditi stvarnoj dinamici izmena podataka)
- Tretirati Shadow Copies isključivo kao brzu, prvu liniju odbrane za svakodnevne, slučajne greške korisnika — ne kao zamenu za redovan, odvojen backup opisan u MSSQL i Hyper-V hardening serijama na ovom blogu; potpuni oporavak od ozbiljnog ransomware napada mora se oslanjati na taj odvojeni, van dometa istog kompromitovanog pristupa čuvan backup, ne na lokalne snimke koji dele isti server i istog administratora sa produkcionim podacima
- Pratiti Event ID 4904 i 4905 (registracija VSSAudit izvora bezbednosnih događaja) kao indikator da se dešava operacija nad Shadow Copies — u kombinaciji sa neuobičajenim vremenom ili obimom takve operacije, ovo može biti rani signal da napadač aktivno pokušava da ukloni lokalnu liniju odbrane pre nego što nastavi sa enkripcijom
- Ograničiti ko sme da briše postojeće Shadow Copies (`vssadmin delete shadows` i slične komande zahtevaju administratorska prava) po istom principu ograničenog administratorskog pristupa opisanom kroz celu ovu seriju — ako obični korisnici ili čak deo administratorskog tima nemaju stvaran razlog da brišu Shadow Copies, to pravo im ne treba dodeljivati
Audit pristupa fajlovima — ko je, šta i kada
Windows nudi ugrađen mehanizam za praćenje pristupa fajlovima kroz Advanced Audit Policy (isti sistem opisan u ranijoj seriji za praćenje AD i domain kontrolera), primenjen ovde na sam fajl sistem. Ključni događaj je Event ID 4663 ("pokušan je pristup objektu"), koji beleži ko je, kada, i sa kojim tipom pristupa (čitanje, izmena, brisanje) pristupio fajlu ili folderu koji je označen za auditing.
Vredi unapred upozoriti na praktičan problem koji se često javlja u realnoj primeni: uključivanje auditinga na širokom obimu foldera, posebno sa uključenom "List folder / read data" opcijom (koja beleži svaki pokušaj čitanja, ne samo izmene ili brisanja), na aktivnom fajl serveru sa hiljadama ili milionima fajlova brzo generiše ogromnu količinu zapisa — dovoljno da ispuni bezbednosni log za nekoliko sati, potiskujući starije, potencijalno bitnije zapise pre nego što iko stigne da ih pregleda.
Šta treba uraditi
- Uključiti auditing selektivno, na SACL (System Access Control List) nivou konkretnih, osetljivih foldera — finansijski podaci, lični podaci zaposlenih, ugovori — ne na celoj strukturi fajl servera odjednom
- Za većinu svrha, fokusirati auditing na izmenu i brisanje (write/delete), ne na čitanje — praćenje svakog čitanja generiše nesrazmerno veliku količinu podataka u odnosu na stvarnu bezbednosnu vrednost tih zapisa za tipičan fajl server, dok izmena i brisanje ostaju znatno redži, a bezbednosno relevantniji događaji
- Proveriti da je i Advanced Audit Policy (Object Access — File System i Audit File Share) uključena kroz Group Policy, ne samo osnovna Local Security Policy — bez oba nivoa uključena, Event ID 4663 se neće generisati bez obzira na to koliko pažljivo je SACL na samom folderu podešen
- Prosleđivati fajl server audit logove na centralnu lokaciju (SIEM ili namenski log server), po istom principu opisanom kroz svaku prethodnu seriju na ovom blogu — lokalni log na kompromitovanom fajl serveru nije pouzdan izvor u trenutku kad je najpotrebniji
- Postaviti alarme na obrasce ponašanja koji ukazuju na ransomware aktivnost u toku — na primer, jedan nalog koji u kratkom vremenskom periodu izmeni ili obriše neuobičajeno veliki broj fajlova na više različitih share-ova, obrazac koji se drastično razlikuje od normalnog, svakodnevnog korišćenja pojedinačnog korisnika
Napomena o riziku: preterano širok obim auditinga (ceo fajl server, sa uključenim čitanjem) ne samo da preplavljuje bezbednosni log, već i merljivo opterećuje performanse samog fajl servera, jer svaki pristup fajlu prolazi kroz dodatnu proveru i zapis. Uvoditi auditing postepeno, počev od najosetljivijih foldera, meriti stvaran uticaj na veličinu loga i performanse pre proširenja na širi obim, i redovno proveravati da retencija bezbednosnog loga (veličina fajla, politika prepisivanja) odgovara stvarnom obimu generisanih zapisa, kako stariji, bitni zapisi ne bi nestali pre nego što budu pregledani ili prosleđeni na centralnu lokaciju.
Ovim se zaokružuje Windows deo serije o hardeningu fajl servera. Sledeći deo prelazi na Linux fajl server, počev od Samba servisa — protokola koji Linux server koristi da bi servirao fajlove Windows klijentima na potpuno isti način kao i nativni Windows fajl server opisan kroz prva dva dela ove serije.
Comments
Post a Comment