Sophos NGFW Cấu hình tính năng ngăn chặn malware dựa vào sandboxing

Chào mọi người,
Hôm nay chúng ta sẽ đến với "trùm cuối" trong chuỗi bảo mật của Sophos XG: Zero-Day Protection (Sandboxing).

Mục tiêu: Kích hoạt Sandboxing để bảo vệ hệ thống khỏi các mối đe dọa hoàn toàn mới (Zero-day malware) chưa từng xuất hiện và chưa có trong cơ sở dữ liệu nhận diện (Signatures).

Nguyên lý hoạt động: Khi người dùng tải một tệp tin lạ từ Internet, Firewall sẽ tạm giữ tệp tin đó và gửi một bản sao lên môi trường cách ly an toàn trên đám mây (Cloud Sandbox) của SophosLabs. Tại đây, tệp tin sẽ được "kích nổ" và theo dõi hành vi ngầm (VD: có cố tình mã hóa ổ cứng hay sửa đổi Registry không). Nếu an toàn, tệp tin được trả về cho người dùng; nếu độc hại, Firewall sẽ tiêu diệt kết nối ngay lập tức!
LƯU Ý QUAN TRỌNG: Bước đầu tiên cho mọi cấu hình Security liên quan đến Web mã hóa (HTTPS) là các bạn bắt buộc phải Import chứng chỉ CA của Firewall xuống máy Client thì tính năng này mới hoạt động nhé.

MỤC LỤC​

1. Thiết lập bộ máy phân tích Sandboxing (Global Settings)

2. Áp dụng Sandboxing vào chính sách Firewall (Firewall Rules)

3. Nghiệm thu, kiểm tra thực tế (User Experience)


1. THIẾT LẬP BỘ MÁY PHÂN TÍCH SANDBOXING (GLOBAL SETTINGS)​

Bước đầu tiên là khởi động tính năng và cấu hình máy chủ đám mây tiếp nhận tệp tin phân tích.

  • Từ menu quản trị bên trái, điều hướng đến Zero-day protection.
  • Chọn tab Protection settings.
  • Cấu hình các thông số như sau:
    • Data center location: Chọn Let Sophos decide (recommended). Tường lửa sẽ tự động đo lường và lựa chọn trung tâm dữ liệu đám mây có tốc độ phản hồi nhanh nhất để tối ưu thời gian chờ của người dùng.
    • Exclude file types: Giữ trống (Có thể điền các định dạng file nội bộ an toàn của doanh nghiệp để Firewall bỏ qua, không cần đẩy lên Cloud quét).
  • Nhấn Apply để lưu cài đặt.
(Lúc này, động cơ phân tích Sandbox đã sẵn sàng, nhưng Firewall chưa biết phải áp dụng nó cho luồng mạng nào).
1786340654380.png

2. ÁP DỤNG SANDBOXING VÀO CHÍNH SÁCH TƯỜNG LỬA (FIREWALL RULES)​

Để Firewall thực sự bắt các tệp tin lạ từ người dùng và ném vào Sandbox, bạn cần gắn tính năng này vào Rule đang cho phép mạng nội bộ truy cập Internet.

  • Điều hướng đến Rules and policies > Firewall rules.
  • Mở Rule đang cấp quyền cho mạng LAN đi Internet (Ví dụ: LAN_to_WAN) để chỉnh sửa.
  • Cuộn trang xuống phần Security features.
  • Tại khu vực kiểm soát Web, thực hiện các yêu cầu bắt buộc sau:
    • Đảm bảo tính năng Scan HTTP and decrypted HTTPS đã được tích chọn. (Firewall bắt buộc phải bóc tách được luồng HTTPS thì mới lấy được tệp tin bên trong ra để phân tích).
    • Tích chọn Use Zero-day protection. (Đây là lệnh chỉ định gửi các tệp tin tải về qua luồng web này lên Sandbox).
  • Cuộn xuống cuối trang và nhấn Save để hoàn tất.

1786340761314.png


3. NGHIỆM THU VÀ KIỂM TRA THỰC TẾ (USER EXPERIENCE)​

Để kiểm chứng cấu hình đã hoạt động thành công, chúng ta sẽ mô phỏng quá trình tải một tệp tin thực thi (.exe) chưa được biết đến từ mạng LAN:

  • Bước 1 (Trên máy Client): Truy cập vào trang web test của hãng: [https://sophostest.com/](https://sophostest.com/) và tiến hành tải một file .exe chưa định danh.
  • Bước 2 (Trải nghiệm người dùng): Trình duyệt sẽ không tải xong tệp tin ngay lập tức. Thay vào đó, nó sẽ bị tạm giữ và Firewall hiển thị một Trang chờ (Patient Page) với thông báo tệp tin đang được quét.

1786343550114.png


  • Bước 3 (Góc nhìn Quản trị viên): Bạn có thể vào tường lửa, mở menu Zero-day protection > tab Downloads and attachments để theo dõi tiến trình tệp tin đang được xử lý "kích nổ" trên đám mây.

1786343728729.png


KẾT QUẢ TRẢ VỀ:

  • Nếu Sophos phân tích tệp tin là An toàn (Clean): Trình duyệt tự động tiếp tục quá trình tải xuống.
  • Nếu tệp tin là Mã độc (Malicious): Tường lửa hiển thị trang cảnh báo đỏ và ngắt hoàn toàn tệp tin khỏi máy tính. Quản trị viên có thể vào Log để xem Sandbox report - bản báo cáo chi tiết về các hành vi nguy hiểm mà tệp tin đó đã cố thực hiện trong hộp cát.

1786343728735.png
 

Đính kèm

  • 1786343615456.png
    1786343615456.png
    82.5 KB · Lượt xem: 0
Back
Top