Effective File Integrity Monitoring (FIM)

5

Ho centinaia di server Windows nel mio ambiente che devo monitorare usando FIM.

Temo che dopo ogni patch (ogni patch possa influenzare e cambiare l'hash di centinaia di file sensibili) riceverò decine di migliaia di avvisi falsi positivi che dovrò verificare e indagare uno per uno.

Conosci un modo efficace per gestire questo problema?

    
posta BokerTov 22.02.2016 - 11:09
fonte

2 risposte

4

Se stai cercando i file modificati, allora sì, ogni file modificato avviserà. Questo è esattamente come dovrebbe funzionare.

Le tecniche di mitigazione usuale includono:

  • limitando il numero di file che controlli. Solitamente basato su criticità o materialità
  • forzare lo strumento FIM per calcolare nuovi checksum come parte del processo di modifica

Entrambi presentano rischi di perdita di modifiche indesiderate.

    
risposta data 22.02.2016 - 16:03
fonte
3

Ci sono molti modi per approcciare questo a seconda della soluzione FIM "big name" che hai distribuito. Ogni configurazione crea un diverso insieme di rischi.

  1. Approva file in base al publisher : non consigliato. Il campo del publisher non può essere considerato attendibile a meno che non vi sia una firma corrispondente.
  2. Approva in base alla firma : è più sicuro, tuttavia non tutti i file sono firmati. A maggior ragione, un file firmato in precedenza potrebbe non essere firmato dopo essere stato aggiornato.
  3. Approva in base a hash : sei a conoscenza dei pro / contro con hash
  4. Approva in base a Dir percorso - Non consigliato. Un percorso attendibile consente a tutti i file in una directory specificata di essere modificati e considerati attendibili. Puoi fare un ulteriore passo avanti e affermare che tutti i file in una directory possono essere modificati / creati solo da un processo specifico.
  5. Finestra attendibile : in sostanza, le modifiche ai file si verificano durante una finestra attendibile. Uno vorrà rivedere tutte le modifiche prima di riportare l'applicazione alla normalità. Abbastanza il compito scoraggiante.
  6. Trusted Deployer : questa è probabilmente la tua migliore alternativa. Se si utilizza un client per distribuire patch alle macchine (ad esempio: BigFix, SCCM, ecc.) È possibile contrassegnare questo client come "programma di installazione attendibile" che consente di applicare le patch.

La soluzione FIM specifica che è stata distribuita può avere o meno tutti questi set di funzionalità.

    
risposta data 22.02.2016 - 17:15
fonte

Leggi altre domande sui tag