Bu Blogda Ara

DLP etiketine sahip kayıtlar gösteriliyor. Tüm kayıtları göster
DLP etiketine sahip kayıtlar gösteriliyor. Tüm kayıtları göster

Kaspersky Total Security for Business - Harici diske gerçekleştirilen dosya transferlerinin raporlanması

Merhaba,

Bu makalemizde Kapspersky Total Security for Business sistemi kullanılarak organizasyonumuzda bulunan bilgisayarlarda gerçekleştirilen "harici diske doküman kopyalama" işlemlerinin kayıt altına alınması ve bu kayıtları haftalık olarak rapor maili şeklinde gönderimi nasıl yapabileceğimizi göreceğiz.

Öncelikle hangi organizasyon altında bu loglamayı yapacak isek (bu örnekte "Client" organizasyonu altındaki bilgisayarlara uygulayacağız) ilgili organizasyona ait Politika (Policies) bölümüne giriyoruz ve buradaki "Endpoint Security" politikasının ayarlarına giriş yapıyoruz:















Politikadaki "Device Control" sekmesinde yer alan "Removable Drives" bölümüne girip "Logging" butonuna tıklayarak aşağıdaki ayarları yapıyoruz:

Users bölümünde "Everyone" seçmeliyiz.



















Şimdi test amaçlı olarak harici diske bir doküman koyup düşen logları inceleyebiliriz.

"Administration Server" bölümüne tıklayıp "Events" sekmesine geçelim.

Burada "Create a Selection" tıkladıktan sonra açılan pencerede aşağıdaki ayarı yapalım:




















Sonraki ekranda "Time" sekmesine girip son 14 günün loglarını görmek istediğimizi söyleyelim:
















Bu pencereyi kaydettiğimizde loglarımızı görebileceğiz:













RAPOR OLUŞTURMA:

"Administration Server" tıkladıktan sonra "Reports" sekmesine giriyoruz ve "Create a report template" tıklıyoruz. Açılan pencerede Raporumuza isim veriyoruz:

























Sonraki ekranda "Others" altındaki "Report on file operations ... " template'ini seçiyoruz:

























Sonraki ekranda ise son 7 günü raporda görmek istediğimizden "Number of Days" bölümünü 7 yapıyoruz:

























Sonraki ekranda bu raporu gruba uygulayacağımızı belirtiyoruz:

























Sonraki ekranda da rapor almak istediğimiz organizasyon grubunu (bu örnekte Clients) seçiyoruz ve sonraki ekrandaki "Finish"e tıklayıp bitiriyoruz.

























Raporumuza tıkladığımızda aşağıdaki gibi detayları görebileceğiz:


RAPORU HAFTADA BİR MAILLE GÖNDERME:

Daha sonra bu raporun gönderimi ile ilgili bir görev (Task) oluşturacağız:

Tasks sekmesine giriyoruz ve "Deliver Reports" seçeneğini seçip ilerliyoruz:

























Sonraki ekranda raporumuzu seçip ilerliyoruz (birden fazla rapor da seçebiliriz):

























Sonraki ekranda "Send report by email" seçiyoruz:

























Sonraki ekranda raporun iletilmesini istediğimiz saat ve tarihi belirtiyoruz:

























En son olarak da takvimlendirme görevimize isim veriyor ve bitiriyoruz.


Umarım faydalı olmuştur.

Murat TAŞ

Logsign - Rapor Oluşturma - Fortigate Firewall DLP logları

Merhaba,

Bu makalemizde Fortigate Firewall üzerindeki DLP loglarımızla ilgili (dosya upload işlemleri) rapor oluşturmaktan bahsedeceğiz.

Fortigate DLP ayarlamaları  makalemizde Fortigate Firewall üzerinde DLP servisini nasıl devreye alacağımızı ve konfigürasyonu görmüştük. Orada hatırlarsanız DLP kuralı içerisinde "pdf" "msoffice" "msofficex", "zip", "7z" ve "rar" dosya tiplerini (file types) log tutacak şekilde ayarlama yapmıştık.

Logsign üzerinde bunun için kullanacağımız Query (sorgu) aşağıdaki şekilde olmalı:

Object.Type:("pdf" OR "msoffice" OR "msofficex" OR "zip" OR "7z" OR "rar") EventMap.Type:"DLP"

"Reports and Analysis" bölümündeki "Reports" bölümüne giriş yaparak "Create a Report" tıkladıktan sonra açılan pencere aşağıdaki ayarları yapıyoruz:















Raporda görüleceği gibi, dosyanın adı, hangi kullanıcı tarafından yüklendiği, bilgisayar ip adresi, nereye yüklendiği, yükleme işleminin nasıl sonuçlandığı (burada sadece loglanmış) ve hangi tarih ve saatte yüklendiği bilgisi raporda mevcut:


Bu raporu; saatlik, günlük veya haftalık olarak takvimlendirebiliriz:

"Reports and Analysis" bölümündeki "Scheduled Reports" bölümüne giriş yaparak "New Schedule" butonuna tıklıyor ve gelen ekranda aşağıdaki gibi bir takvim (schedule) oluşturuyoruz.















Logsign Mail sunucu ayarları (Settings --> Delegation --> Mail Settings) ve "admin" kullanıcısına ait mail adresi (Settings --> Delegation --> User Management) doğru ise, logsign raporu mail olarak gönderebilecektir.

Umarım faydalı olmuştur.

Murat TAŞ

Fortigate - DLP (Data Leak Prevention) Özelliğinin Ayarlanması

Bu makalemizde Fortigate firewall cihazındaki DLP özelliğini nasıl ayarlayabileceğimizi göreceğiz.

Bu örnekte; DLP fonksiyonunu kullanarak;

1) Çalıştırılabilir türdeki dosyaların indirilmesini engelleyeceğiz,

2) Kurum iç ağında internete doğru yüklenen (Upload) Microsoft ofis, pdf ve arşiv dokümanlarını log tutacağız.

Öncelikle; Kurum iç ağı ile internet arasındaki tüm trafiği "ssl deep inspection" (ssl decryption) yaparak gözlemlemeliyiz. Bu konu, başka bir makalenin konusu olduğunda burada değinilmeyecektir.

Ön gereklilik: 
Öncelikle Fortigate üzerinde "ssl deep inspection" profilimizin ayarlarına giriş yaparak 
Security Profiles bölümündeki "Data Leak Prevention" bölümüne giriyoruz ve "Reputable websites" ile ilgili kutucuğun işaretini kaldırıyoruz ki yahoo mail gibi "reputable" yani saygın olan web sitelerinde de ssl çözme işlemi yapabilelim.

Bu sayede; ssl çözme işlemi sonucunda yüklenen (upload edilen) dosyalardan haberdar olabileceğiz.

Eğer internete doğru oluşturduğumuz kurallarda 443 dışında bir http portu açmış isek ve bağlanılan sayfa 443 portu dışında çalışan bir ssl sayfa ise; bu durumda o sayfa bağlantısı sırasında ssl çözme işleminin yapılabilmesi için "inspect all ports" seçeneği de aktif duruma getirilmelidir (ispect all ports dememiz durumunda webcache çalışmayacaktır.)




Şimdi DLP kurallarımızı oluşturmaya başlayabiliriz:


























Açılan pencerede  Sağ üst taraftaki "+" işaretine tıklayarak yeni bir profil adı tanımlıyoruz.Örneğimizde "Kurum Client DLP Kuralı" adını verdik. Daha sonra, alt taraftaki "Create New" butonuna tıklayarak ilk kuralımızı belirliyoruz:









1) İlk kural, internetten executable (çalıştırılabilir) dosyanın indirilmesini engellemek için:

"File types: executable (exe)"  olarak seçtikten sonra garanti olsun diye çalıştırılabilir diğer uzantıları (*.msi, *.bat) da file name patterns bölümüne giriyor ve en alttaki action bölümünü "block" olarak ayarlıyoruz. İndirme işlemlerini engellemek istediğimizden "HTTP-GET" seçiyoruz. 

(Mail yoluyla gelen çalıştırılabilir ekleri engelleme işlemini Fortimail veya diğer mail koruma sistemi üzerinden yapabileceğimizden, burada SMTP, POP3,IMAP, MAPI gibi mail servislerini seçmiyoruz.)



















2) İkinci kural ise http-post veya ftp yöntemiyle internete yüklenen (upload edilen) Microsoft Ofis, pdf ve arşiv dokümanlarının kaydını tutmak için:

Engelleme yapmayıp sadece log tutmak istediğimiz için Action bölümünde "Log only" seçeceğiz.

Tüm kuralları tanımladıktan sonra artık profil sayfasının altındaki "Apply" butonuna basıp ayarlarımızı kaydedebiliriz.

İzleme:

Log & Report altındaki "Data Leak Prevention" bölümüne tıklayarak oluşan engelleme (block) ve diğer kaydı tutulan olayları gözleyebiliriz. Aşağıdaki log kaydında çalıştırılabilir bir dosyanın engellenmiş olduğunu görebiliriz:

























Aşağıdaki log kaydında ise pdf dokümanın yahoo mail ile upload edildiğine dair log görmekteyiz:


























Umarım faydalı olmuştur.

Murat TAŞ