Ин­те­гра­ция с внеш­ней ана­ли­ти­че­ской си­сте­мой для про­вер­ки фай­лов

Вы мо­же­те на­стро­ить ин­те­гра­цию PT NAD с внеш­ней ана­ли­ти­че­ской си­сте­мой для про­вер­ки фай­лов, из­вле­чен­ных из тра­фи­ка. В ка­че­стве та­кой си­сте­мы мо­жет вы­сту­пать один из про­дук­тов Positive Technologies: Positive Technologies MultiScanner (PT MultiScanner) или Positive Technologies Sandbox (PT Sandbox). При на­стро­ен­ной ин­те­гра­ции PT NAD от­прав­ля­ет из­вле­чен­ные из тра­фи­ка фай­лы на про­вер­ку во внеш­нюю ана­ли­ти­че­скую си­сте­му, ко­то­рая воз­вра­ща­ет ре­зуль­та­ты про­вер­ки в PT NAD. Ин­фор­ма­ция об об­на­ру­жен­ных угро­зах отоб­ра­жа­ет­ся в кар­точ­ках сес­сий и атак, а та­к­же в таб­ли­цах сес­сий и атак в столб­це с мет­ка­ми ре­пу­та­ции.

Ин­те­гра­ция осу­ществ­ля­ет­ся по ICAP с по­мо­щью мо­ду­ля ptdpi-worker@icap. Он яв­ля­ет­ся ICAP-кли­ен­том, ко­то­рый от­прав­ля­ет из­вле­чен­ные фай­лы ICAP-сер­ве­ру внеш­ней ана­ли­ти­че­ской си­сте­мы и по­лу­ча­ет от него ре­зуль­та­ты про­вер­ки фай­лов. На­строй­ка ин­те­гра­ции вы­пол­ня­ет­ся в веб-ин­тер­фей­сах PT NAD и внеш­ней ана­ли­ти­че­ской си­сте­мы.

Если эк­зем­пля­ры PT NAD объ­еди­не­ны в иерар­хию, то опи­сан­ные в этом раз­де­ле воз­мож­но­сти от­сут­ству­ют в ин­тер­фей­се цен­траль­ной кон­со­ли.

На­строй­ка ин­те­гра­ции

Пе­ред на­строй­кой ин­те­гра­ции вам или ад­ми­ни­стра­то­ру внеш­ней ана­ли­ти­че­ской си­сте­мы нуж­но уста­но­вить и на­стро­ить ее ICAP-сер­вер. Вы мо­же­те най­ти по­дроб­ную ин­фор­ма­цию об уста­нов­ке и на­строй­ке ICAP-сер­ве­ра в до­ку­мен­та­ции к этой си­сте­ме (PT Sandbox или PT MultiScanner).

Пе­ред вы­пол­не­ни­ем ин­струк­ции нуж­но ука­зать ад­рес веб-ин­тер­фей­са.

Что­бы на­стро­ить ин­те­гра­цию с внеш­ней ана­ли­ти­че­ской си­сте­мой для про­вер­ки фай­лов:В глав­ном меню вы­бе­ри­те Центр управ­ле­ния.Вы­бе­ри­те вклад­ку Ин­те­гра­ция с про­дук­та­ми Positive Technologies.В бло­ке па­ра­мет­ров Ин­те­гра­ция с PT Sandbox или PT MultiScanner по кноп­ке На­стро­ить от­крой­те окно На­строй­ка ин­те­гра­ции с PT Sandbox или PT MultiScanner.Вклю­чи­те ин­те­гра­цию.Вы­бе­ри­те про­дукт, с ко­то­рым вам нуж­на ин­те­гра­ция.В поле Ад­рес ICAP-сер­ве­ра ука­жи­те IP-ад­рес или до­мен­ное имя ICAP-сер­ве­ра.В поле Порт ICAP-сер­ве­ра ука­жи­те порт для до­сту­па к ICAP-сер­ве­ру.В па­ра­мет­ре Типы фай­лов для пе­ре­да­чи на про­вер­ку уста­но­ви­те флаж­ки на­про­тив ти­пов фай­лов.Внеш­няя ана­ли­ти­че­ская си­сте­ма бу­дет про­ве­рять толь­ко фай­лы, со­от­вет­ству­ю­щие вы­бран­ным ти­пам.Если тре­бу­ет­ся, по кноп­ке Про­ве­рить со­еди­не­ние за­пу­сти­те про­вер­ку со­еди­не­ния с ICAP-сер­ве­ром.Отоб­ра­зят­ся ре­зуль­та­ты про­вер­ки со­еди­не­ния.На­жми­те кноп­ку Со­хра­нить.На­жми­те При­ме­нить все и под­твер­ди­те при­ме­не­ние.Из­ме­не­ния бу­дут при­ме­не­ны че­рез неко­то­рое вре­мя.Если вы по­ме­ня­ли ад­рес ICAP-сер­ве­ра PT Sandbox уже по­сле того, как ин­те­гра­ция с этой си­сте­мой была на­стро­е­на ра­нее, на узле с веб-ин­тер­фей­сом об­но­ви­те кон­фи­гу­ра­цию ссы­лок на внеш­ние ре­сур­сы:
sudo /opt/ptsecurity/nad/bin/manage external_resources upsert

Про­вер­ка ин­те­гра­ции

В мно­го­сер­вер­ной кон­фи­гу­ра­ции ин­струк­цию нуж­но вы­пол­нять на ос­нов­ном сер­ве­ре.
Что­бы про­ве­рить ин­те­гра­цию с внеш­ней ана­ли­ти­че­ской си­сте­мой для про­вер­ки фай­лов,вы­пол­ни­те ко­ман­ду:
sudo /opt/ptsecurity/icap-worker/bin/check-icap <Путь к файлу>
На­при­мер:
sudo /opt/ptsecurity/icap-worker/bin/check-icap /home/user/archive.tar.gz
Если ин­те­гра­ция на­стро­е­на пра­виль­но, PT NAD от­пра­вит ука­зан­ный файл на про­вер­ку во внеш­нюю ана­ли­ти­че­скую си­сте­му. Ре­зуль­тат про­вер­ки отоб­ра­зит­ся в вы­во­де ко­ман­ды, на­при­мер:
{
  "type": "ms",
  "cat": "no_malware",
  "color": "0",
  "ref": "https://198.51.100.32/files/478064f5ea272e...4eaa86d501a",
  "sandbox": false
}

Типы фай­лов

Типы фай­лов

Типы фай­лов

MIME-типы

Рас­ши­ре­ния фай­лов

Ис­пол­ня­е­мые фай­лы

application/x-dosexec;

application/x-executable;

application/x-sharedlib

.com

Скрип­ты

.bat, .cmd

Java-фай­лы

application/java-archive;

application/x-java-applet

Ар­хи­вы

application/zip;

application/gzip

Уста­нов­щи­ки про­грамм Windows

application/x-msi

.msi

PDF-до­ку­мен­ты

application/pdf

До­ку­мен­ты Microsoft Office

application/msword;

application/msexcel;

application/mspowerpoint;

application/vnd.openxmlformats-officedocument

.doc, .docm, .docx, .dot, .dotm, .dotx, .xls, .xlsx, .xlsm, .xlsb, .xlt, .xltx, .xltm, .xlam, .ppt, .pptx, .pptm, .pps, .ppsx, .pot, .potx, .potm, .ppa, .ppam

До­ку­мен­ты OpenOffice

.odt, .ods, .odp

Элек­трон­ные пись­ма

message/rfc822

.eml