Introdução
A Kaspersky lançou atualizações significativas em sua plataforma Kaspersky Anti Targeted Attack (KATA), focando na detecção de anomalias de rede (NAD). Esta tecnologia é projetada para identificar ataques que se misturam ao tráfego legítimo, como Kerberoasting e DNS tunneling, que são difíceis de detectar com ferramentas baseadas em assinaturas tradicionais. A implementação de regras de NAD permite que analistas de segurança identifiquem comportamentos anômalos que indicam comprometimento de infraestrutura de domínio.
Por que a Detecção de Assinaturas Falha
Ataques como Kerberoasting e DNS tunneling utilizam protocolos legítimos (Kerberos e DNS) para suas atividades maliciosas. Isso significa que, em nível de evento individual, o tráfego parece normal. Ferramentas de detecção baseadas em assinaturas, como IDS/IPS, muitas vezes falham em identificar essas ameaças porque não há um indicador de comprometimento (IoC) claro ou padrão de tráfego malicioso conhecido. A detecção de anomalias, por outro lado, analisa o comportamento do host e do usuário ao longo do tempo, identificando desvios da linha de base.
Detecção de Kerberoasting
O Kerberoasting envolve a solicitação de tickets de serviço (TGS) para contas de serviço com nomes de principal de serviço (SPN). O atacante tenta quebrar a senha offline. A regra de NAD da Kaspersky monitora o número de SPNs únicos solicitados por um único cliente em um curto período. Se um usuário ou host solicitar um número anormal de tickets para SPNs não-sistema, isso dispara um alerta. Isso permite que os analistas identifiquem quem está realizando o ataque e quais contas estão em risco.
Detecção de DNS Tunneling
O DNS tunneling codifica dados em subdomínios e registros TXT para contornar firewalls. A regra de NAD da Kaspersky analisa o tamanho dos dados transmitidos em consultas DNS e respostas TXT. Se o volume de dados exceder um limite pré-definido, um alerta é gerado. Isso é crucial porque o DNS é frequentemente permitido através de firewalls, tornando-o um vetor de exfiltração de dados e comunicação C2 eficaz.
Implementação e Configuração
As regras de NAD são escritas em SQL e executadas contra o banco de dados ClickHouse da KATA. Os analistas podem ajustar variáveis como endereços IP de servidores DNS, IPs excluídos e limites de tráfego para adaptar as regras ao ambiente específico da organização. Isso reduz falsos positivos e garante que as regras sejam relevantes para a infraestrutura da empresa.
Recomendações para CISOs
As organizações devem habilitar e configurar as regras de NAD na KATA para monitorar o tráfego de domínio. É crucial revisar os logs de Kerberos e DNS regularmente para identificar atividades anômalas. Além disso, a implementação de autenticação multifator (MFA) e a revisão de permissões de conta de serviço podem mitigar os riscos de Kerberoasting.
Conclusão
A detecção de anomalias de rede é uma evolução necessária na segurança de redes corporativas. Ao focar no comportamento em vez de assinaturas, as organizações podem detectar ameaças avançadas que se escondem no tráfego legítimo. A KATA oferece uma plataforma robusta para implementar essa estratégia, proporcionando visibilidade e controle sobre a infraestrutura de domínio.
Perguntas Frequentes
- O que é Kerberoasting? É um ataque que explora o protocolo Kerberos para obter senhas de contas de serviço.
- Como o DNS tunneling funciona? Ele codifica dados em consultas DNS para contornar firewalls e exfiltrar informações.
- É necessário configurar manualmente as regras? Sim, as regras devem ser ajustadas para o ambiente específico da organização para minimizar falsos positivos.