Gelişmiş filtreleme seçenekleri
Ağ saldırısına karşı koruma bölümü, bilgisayarınıza karşı gerçekleştirilebilecek çeşitli saldırı ve güvenlik açığı türlerini tespit etmek için gelişmiş filtreleme seçeneklerini yapılandırmanıza olanak tanır.
Bazı durumlarda, engellenen iletişimlerle ilgili tehdit bildirimi almazsınız. Güvenlik duvarı günlüğünde engellenen tüm iletişimleri görüntülemeye ilişkin talimatlar için Günlüğe kaydetme ve günlükten kurallar ve özel durumlar oluşturma bağlantısına başvurun. |
Gelişmiş ayarlar (F5) > Ağ Koruması > Ağ saldırısına karşı koruma'daki belirli seçeneklerin kullanılabilirliği, ESET uç nokta ürününüzün ve güvenlik duvarı modülünüzün türüne veya sürümüne ve işletim sisteminizin sürümüne dayalı olarak değişiklik gösterebilir. Bunlardan bazıları yalnızca ESET Endpoint Security için kullanılabilir. |
Yetkisiz giriş algılama
•SMB Protokolü – SMB protokolündeki çeşitli güvenlik sorunlarını algılar ve engeller, yani:
•Yetkisiz sunucu sınaması saldırısı kimlik doğrulaması algılama – Kimlik doğrulama sırasında kullanıcı kimlik bilgilerini elde etmek için yetkisiz sınama kullanan bir saldırıya karşı sizi korur.
•Adlandırılmış kanal açma sırasında IDS'den kaçınma algılama – SMB protokolünde MSRPCS adlandırılmış kanallarının açılması için kullanılan, bilinen kaçınma tekniklerinin algılanmasıdır.
•CVE algılaması (Yaygın Açıklar ve Riskler) – SMB protokolü üzerinden gerçekleştirilen çeşitli saldırı, form, güvenlik delikleri ve açıktan yararlanma durumlarına uygulanan algılama yöntemleri. CVE tanımlayıcıları (CVE'ler) ile ilgili araştırma yapmak ve daha ayrıntılı bilgi edinmek için lütfen cve.mitre.org adresindeki CVE web sitesine bakın.
•RPC Protokolü – Dağıtılmış Bilgi İşlem Ortamı (DCE) için geliştirilen uzaktan prosedür arama sistemindeki çeşitli CVE'leri algılar ve engeller.
•RDP Protokolü – RDP protokolündeki çeşitli CVE'leri algılar ve engeller (yukarıya bakın).
•Saldırının algılanmasından sonra güvenli olmayan adresi engelle – Saldırıların kaynağı olarak algılanan IP adresleri, belirli bir süreliğine bağlantının önlenmesi için Kara Liste'ye eklenir.
•Saldırının algılamasından sonra bildirim görüntüle – Ekranın sağ alt köşesindeki sistem tepsisindeki bildirimi açar.
•Güvenlik boşluklarına yönelik saldırılar için bildirimleri göster – Güvenlik boşluklarına yönelik saldırılar algılanırsa veya bir tehdit bu şekilde sisteme girmek için girişimde bulunursa sizi uyarır.
Paket denetleme
•SMB protokolündeki yönetici paylaşımlarına gelen bağlantıya izin ver – Yönetici paylaşımları, sistem klasörüyle (ADMIN$) birlikte sistemde sabit sürücü bölümlerini (C$, D$, ...) paylaşan varsayılan ağ paylaşımlarıdır. Yönetici paylaşımlarına gelen bağlantının devre dışı bırakılması birçok güvenlik riskini azaltacaktır. Örneğin, Conficker solucanı yönetici paylaşımlarıyla bağlantı kurmak için sözlük saldırılarında bulunur.
•Eski (desteklenmeyen) SMB lehçelerini reddet – IDS tarafından desteklenmeyen eski bir SMB lehçesi kullanan SMB oturumlarını reddeder. Modern Windows işletim sistemleri Windows 95 gibi eski işletim sistemleriyle geriye dönük uyumluluk nedeniyle eski SMB lehçelerini destekler. Saldırgan, trafik denetlemesinden kaçınmak için SMB oturumunda eski bir lehçeyi kullanabilir. Bilgisayarınızın, dosyaları eski bir Windows sürümüne sahip bir bilgisayarla paylaşması gerekmiyorsa (veya genellikle SMB iletişimi kullanıyorsa) eski SMB lehçelerini reddedin.
•Genişletilmiş güvenlik olmadan SMB oturumlarını reddet – Genişletilmiş güvenlik, LAN Manager Sınama/Yanıt (LM) kimlik doğrulamasından daha güvenli kimlik doğrulama mekanizması sağlamak için SMB oturumu anlaşması sırasında kullanılabilir. LM şeması zayıf olarak değerlendirilir ve kullanım için önerilmez.
•Güvenlik Hesabı Yöneticisi hizmeti ile iletişime izin ver – Bu hizmet hakkında daha fazla bilgi için [MS-SAMR] bölümüne bakın.
•Yerel Güvenlik Yetkilisi hizmeti ile iletişime izin ver – Bu hizmet hakkında daha fazla bilgi için [MS-LSAD] ve [MS-LSAT] bölümüne bakın.
•Uzak Kayıt Defteri hizmeti ile iletişime izin ver – Bu hizmet hakkında daha fazla bilgi için [MS-RRP] bölümüne bakın.
•Hizmet Denetimi Yöneticisi hizmeti ile iletişime izin ver – Bu hizmet hakkında daha fazla bilgi için [MS-SCMR] bölümüne bakın.
•Sunucu hizmeti ile iletişime izin ver – Bu hizmet hakkında daha fazla bilgi için [MS-SRVS] bölümüne bakın.
•Diğer hizmetlerle iletişime izin ver – MSRPC, DCE RPC mekanizmasının Microsoft uygulamasıdır. MSRPC ayrıca aktarma (ncacn_np aktarımı) için SMB (ağ dosya paylaşımı) protokolüne taşınan (ncacn_np transport) adlandırılmış kanalları kullanabilir. MSRPC hizmetleri, windows sistemlerinin uzaktan erişimi ve yönetimi için arabirimler sunar. Windows MSRPC sisteminde halihazırda çeşitli güvenlik açıkları keşfedilmiş ve bu açıklar kötüye kullanılmıştır (Conficker solucanı, Sasser solucanı,…). Birçok güvenlik riskini (uzaktan kod yürütme veya hizmet arızası saldırıları gibi) azaltmak için sağlamanız gerekmeyen MSRPC hizmetleriyle iletişimi devre dışı bırakın.