Pokročilé možnosti filtrovania
Sekcia Ochrana pred sieťovými útokmi vám umožňuje nastaviť pokročilé možnosti filtrovania a detekcie rôznych typov zraniteľností a útokov, ktoré môžu byť namierené na váš počítač.
V určitých prípadoch sa nezobrazí výstražné oznámenie o zablokovanej komunikácii. Postup zobrazenia všetkých blokovaných komunikácií nájdete v kapitole Vytváranie protokolov a pravidiel alebo výnimiek z protokolu. |
Dostupnosť jednotlivých možností v sekcii Rozšírené nastavenia (F5) > Ochrana siete > Ochrana pred sieťovými útokmi sa môže líšiť v závislosti od typu alebo verzie vášho produktu ESET a modulu firewallu, ako aj od verzie vášho operačného systému. Niektoré z nich môžu byť dostupné len pre ESET Endpoint Security. |
Detekcia útokov
•Protokol SMB – deteguje a blokuje rôzne zraniteľnosti v SMB protokole:
•Detekcia útoku škodlivého servera challenge autentifikáciou – chráni pred útokom prebiehajúcim pri prihlasovaní sa a odosielaní prihlasovacích údajov na server.
•Detekcia úniku IDS počas otvárania pomenovaného presmerovania – detekcia únikových techník pri otváraní pomenovaných kanálov MSRPCS v protokole SMB.
•CVE detekcie (Common Vulnerabilities and Exposures) – implementované metódy detekcie rôznych útokov, foriem, bezpečnostných dier a zneužití cez protokol SMB. Viac informácií nájdete na webovej stránke CVE: cve.mitre.org.
•Protokol RPC – deteguje a blokuje rôzne zraniteľnosti (CVE) v RPC protokole, ktorý bol navrhnutý pre Distributed Computing Environment (DCE).
•Protokol RDP – deteguje a blokuje rôzne zraniteľnosti (CVE) v RDP protokole (pozri popis vyššie).
•Blokovať nebezpečnú adresu po detekcii útoku – ak je zistený útok z určitej adresy, všetka komunikácia z nej bude na určitý čas blokovaná.
•Zobraziť oznámenie po detekcii útoku – pri zachytení útoku program zobrazí upozornenie v pravom dolnom rohu obrazovky.
•Zobraziť upozornenie pri pokusoch o zneužitie bezpečnostných dier – program zobrazí upozornenie, ak bude zachytený útok na bezpečnostné diery alebo pokus o preniknutie do systému týmto spôsobom.
Kontrola paketov
•Povoliť prichádzajúce spojenie k správcovským zdieľaným položkám cez SMB protokol – správcovské zdieľané položky (admin shares) sú predvolené zdieľané položky na sieti, ktoré zdieľajú oddiely pevného disku (C$, D$ atď.) spolu so systémovým priečinkom (ADMIN$). Zakázanie prístupu k správcovským zdieľaným položkám výrazne znižuje bezpečnostné riziká. Napríklad červ Conficker vykonáva slovníkové (dictionary) útoky v snahe získať prístup k týmto položkám.
•Zakázať staré (nepodporované) SMB dialekty – zakáže SMB reláciu so starým dialektom SMB, ktorý nepodporuje IDS. Najnovšie operačné systémy Windows podporujú staré dialekty SMB kvôli spätnej kompatibilite so staršími operačnými systémami, ako napríklad Windows 95. Útočník môže použiť starší dialekt SMB s úmyslom vyhnúť sa kontrole packetov. Zakážte staré SMB dialekty, ak váš počítač nepotrebuje zdieľať súbory so staršími verziami operačného systému Windows.
•Zakázať relácie SMB bez bezpečnostných rozšírení – bezpečnostné rozšírenia môžu byť použité počas nadväzovania SMB relácie na zaistenie bezpečnejšieho mechanizmu autentifikácie ako v prípade LAN Manager Challenge/Response (LM). Schéma LM je považovaná za slabú a neodporúča sa ju používať.
•Povoliť komunikáciu so službou Security Account Manager – viac informácií o tejto službe nájdete v databáze znalostí spoločnosti Microsoft [MS-SAMR].
•Povoliť komunikáciu so službou Local Security Authority – viac informácií o tejto službe nájdete v databáze znalostí spoločnosti Microsoft [MS-LSAD] a [MS-LSAT].
•Povoliť komunikáciu so službou Remote Registry – viac informácií o tejto službe nájdete v databáze znalostí spoločnosti Microsoft [MS-RRP].
•Povoliť komunikáciu so službou Service Control Manager – viac informácií o tejto službe nájdete v databáze znalostí spoločnosti Microsoft [MS-SCMR].
•Povoliť komunikáciu so službou Server – viac informácií o tejto službe nájdete v databáze znalostí spoločnosti Microsoft [MS-SRVS].
•Povoliť komunikáciu s ostatnými službami – ostatné MSRPC služby. MSRPC je implementáciou DCE RPC mechanizmu v systéme Microsoft Windows. MSRPC môže na prenos (ncacn_np) používať pomenované kanály v rámci SMB protokolu. Služby MSRPC poskytujú rozhranie na vzdialenú správu systémov Windows. V systéme MSRPC bolo objavených mnoho zraniteľných miest (tieto zraniteľnosti zneužíva napr. červ Conficker, červ Sasser atď.). Zakázaním komunikácie so službami MSRPC, ktoré nepotrebujete, predídete mnohým bezpečnostným rizikám (ako napríklad vzdialené spúšťanie kódu alebo zlyhávanie služieb kvôli útoku).