Por Thiago Alvarenga,
Você está analizando alguns alertas
do SonicWall e encontrou o seguinte alerta:
Capture ATP request sent
Ao pesquisar na internet não é
encontrada muitas informações sobre o assunto, por este motivo realizei um estudo
básico de como funciona este recurso e coloquei aqui para que seja consultado e
melhor compreendido.
O alerta "Capture ATP request
sent" do SonicWall é uma notificação que indica que um arquivo foi enviado
para a análise do Capture Advanced Threat Protection (ATP).
O Capture ATP é um serviço de
segurança de rede que usa tecnologia de sandbox para inspecionar arquivos
suspeitos e proteger contra ameaças de dia zero. Quando um arquivo é
identificado como suspeito pelo SonicWall, ele é enviado para o Capture ATP
para análise adicional.
Portanto, esse alerta indica que um
arquivo suspeito foi identificado e enviado para análise. Você deve receber um
alerta de acompanhamento com os resultados da análise. Se o arquivo for
considerado malicioso, o SonicWall tomará as medidas necessárias para bloquear
a ameaça.
A sandbox do SonicWall, parte do
SonicWall Capture Advanced Threat Protection (ATP), é uma solução de segurança
projetada para detectar e impedir ameaças de zero-day e malware desconhecido.
Ela faz isso através da execução de arquivos suspeitos em um ambiente isolado
(a "sandbox") onde suas ações e comportamentos podem ser observados
sem risco para a rede ou sistemas reais.
Tecnicamente, a sandbox do
SonicWall opera da seguinte maneira:
- Detecção de Arquivos Suspeitos:
Quando um arquivo é recebido, o SonicWall primeiro verifica se ele é
conhecido como seguro ou malicioso. Se for desconhecido, ele é enviado
para a sandbox.
- Análise na Sandbox: O
arquivo é executado em um ambiente isolado onde seu comportamento é
monitorado. Isso inclui a observação de qualquer tentativa de modificar
arquivos, alterar configurações do sistema ou se comunicar com servidores
externos.
- Análise de Comportamento: O
SonicWall utiliza várias técnicas para analisar o comportamento do
arquivo, incluindo a análise estática (examinando o código do arquivo sem
executá-lo) e a análise dinâmica (observando o comportamento do arquivo
quando é executado).
- Relatório e Ação: Se o
arquivo for considerado malicioso, um relatório é gerado e ações são
tomadas para prevenir a ameaça. Isso pode incluir a quarentena do arquivo,
o bloqueio de sua execução ou a notificação ao administrador.
Aqui estão três casos de uso da
sandbox do SonicWall:
- Prevenção de Ransomware: Em
um estudo de caso, uma organização estava enfrentando uma infecção por
ransomware. O SonicWall Capture ATP foi capaz de identificar e bloquear o
ransomware antes que ele pudesse infectar a rede.
- Proteção contra Ameaças de Zero-Day: Em
outro caso, uma empresa estava sendo alvo de um ataque de zero-day. O
SonicWall Capture ATP conseguiu detectar a ameaça desconhecida e prevenir
a infecção.
- Defesa contra Malware Avançado: Uma
terceira organização estava lutando contra um malware avançado que estava
evitando a detecção. O SonicWall Capture ATP foi capaz de identificar o
comportamento malicioso e bloquear o malware.
A análise de alertas de sandbox é
crucial, especialmente quando um arquivo é grande demais para ser lido em uma
sandbox. Isso ocorre porque arquivos grandes podem conter segmentos de código
malicioso que são difíceis de detectar sem uma análise completa. Se um arquivo
grande não puder ser totalmente analisado, ele pode representar um risco
significativo, pois partes do arquivo podem conter malware ou outras ameaças.
Portanto, é importante ter soluções de segurança robustas que possam lidar com
arquivos de todos os tamanhos e fornecer proteção abrangente contra ameaças.
Para habilitar o recurso Capture
ATP em um appliance SonicWall, você precisa ter as licenças apropriadas. Aqui
estão os detalhes:
- Licença do SonicWall Capture ATP: Esta
é a licença principal necessária para habilitar o serviço Capture ATP. Ela
permite que o appliance SonicWall envie arquivos suspeitos para a sandbox
do Capture ATP para análise.
- Licença de Serviços de Segurança: Além
da licença do Capture ATP, você também pode precisar de licenças para
outros serviços de segurança que trabalham em conjunto com o Capture ATP.
Isso pode incluir serviços como prevenção de intrusões, antivírus,
antispyware e filtragem de conteúdo.
- Licença de Suporte: Uma
licença de suporte também pode ser necessária para receber atualizações e
suporte técnico para o appliance SonicWall e seus serviços de segurança.
Essas licenças são normalmente
adquiridas através do portal MySonicWall, onde você pode gerenciar todas as
suas licenças SonicWall. Depois de adquirir as licenças, você pode ativá-las no
appliance SonicWall através da interface de gerenciamento do SonicOS.
É importante notar que os
requisitos de licenciamento podem variar dependendo do modelo específico do appliance
SonicWall e dos recursos que você deseja habilitar. Portanto, é sempre uma boa
ideia verificar os requisitos de licenciamento específicos para o seu appliance
e configuração.
Aqui estão alguns links onde você
pode encontrar informações sobre o licenciamento e o ciclo de vida de cada
appliance SonicWall:
- Tabelas do Ciclo de Vida do Produto SonicWall: Este link
fornece informações sobre o suporte e o fim da vida útil para os produtos
SonicWall atuais.
- Entendendo o Ciclo de Vida do Produto SonicWall: Este
link descreve as fases durante as quais os produtos SonicWall são
elegíveis para suporte ao produto e downloads de novas versões.
- Requisitos de Registro e Licenciamento - SonicWall: Este
link fornece informações sobre como registrar e licenciar seus appliances
SonicWall.
- Visão Geral do Sistema > Licenças - SonicWall: Este
link fornece uma visão geral das licenças do sistema SonicWall.
- Guia de Início Rápido do Appliance de Segurança Capture -
SonicWall: Este link fornece um guia sobre como registrar e licenciar
o seu Appliance de Segurança Capture SonicWall.
Esses links devem fornecer as
informações necessárias sobre o licenciamento e o ciclo de vida dos appliances
SonicWall.