Search This Blog

Mr.Logg`s free IoT addon to PANW NGFW


PANW NGFW har en kul sak som heter IoT, denne gir mye informasjon om sårbarheter osv + den sender litt device info tilbake til brannmuren slik at en kan se device
 info rett i Monitor loggen. 

Bare for å teste så forsøkte jeg å lage en liten work-around slik at en kan få inn litt device info i loggen uten å kjøpe IoT lisensen.

Jeg brukte Dynamic tag og laget egne grupper for de enhetene jeg har tilgjengelig.
Dynamic tag laget jeg basert på unike URL`er de forskjellige enhetene går mot.
Denne vil virke på nye enheter i samme kategori også, så dette er ikke det samme som å lage objekt navn på alle dine IP`er.

Bare ta kontakt om du har lyst å sette dette opp selv og trenger litt starthjelp!


Windows, Apple, Android, XDRBroker, PANOS, SmartTV, PhilipsHue, Homey, UnifiNVR og UnifiCloudKey er det jeg har laget på til nå, skal lage på Sensibo, MyQ og Verisure senere.

Personlig synes jeg dette var kjekk info å få med i brannmur loggen min.

Ping log in Cortex XDR

 


Hvis du har Cortex XDR Pro pr TB så kan du laste ned XDR VM Broker, den tar i mot syslog og sender videre til din Cortex XDR plattform.

Med en liten IPs.ini fil som IP-liste, en ping_and_send_to_syslog.cmd og en Send-Udp.ps1 fil så kan en lett lage egen syslog.

Jeg starter bare .cmd filen som da går i en loop og pinger alle IP`er i ini filen.
Loggen går til en Cortex XDR widget slik at jeg har full logg på de enhetene jeg ønsker det på.






Edit: la på en liten linje til i scriptet, slik at en får med CPU, Minne, HDD og Fan.







Photo on computer login

 
Er du en som liker å ha kontroll på egne pcer?
Hva med å ta en bilde av den som logger på pcen din?
Satt opp som en test på min pc, alt du trenger er et program som kan ta bilde via et bat script.

Åpne Task Scheduler og legg inn at den starter TakePhotoOnLogin.bat hver gang den trigger "At log on" eller "on workstation unlocked" så får du deg et fint fotoalbum.
Om en ønsker så kan en helt sikkert få lagt inn at bildet blir sendt til deg selv på mail.


Jeg har to kamera tilkoblet akuratt nå så jeg la inn begge.


P.S. I dette tilfelle diskuterer vi ikke personvern.... det tar vi en annen dag.

Social Media Awareness

Privacy Settings:
Regularly review and adjust your privacy settings on social media platforms to control who can see your posts and personal information.

Be Selective:
Be mindful of the information you share publicly. Avoid sharing sensitive personal details like your home address, phone number, or financial information.

Think Before You Share:
Before posting, consider the potential implications of your content. Once something is online, it's difficult to completely remove it.

Avoid Oversharing:
Be cautious about sharing too much information about your daily routines, vacations, or personal events. This information could be exploited by malicious individuals.

Beware of Friend Requests:
Only accept friend or connection requests from people you know and trust. Cybercriminals may create fake profiles to gather information.

Use Strong Passwords:
Ensure your social media accounts are protected with strong, unique passwords. Enable two-factor authentication for an added layer of security.

Be Cautious with Links:
Don't click on suspicious links or download files from unknown sources, even if they're shared by a friend. These could lead to malware or phishing attempts.

Verify Before Sharing News:
Before sharing news articles or information, verify their credibility to avoid spreading false information.

Geolocation:
Be cautious when sharing your location. Avoid revealing your exact whereabouts unless necessary.

Check App Permissions:
Review the permissions you've granted to apps connected to your social media accounts. Remove unnecessary or suspicious apps.

Review Tags and Mentions:
Regularly review posts in which you've been tagged or mentioned. Remove any that you're uncomfortable with.

Beware of Verification Code Requests:
Never share verification codes received via SMS or other methods. Scammers may try to trick you into revealing these codes.

Avoid Responding to Unsolicited Messages:
If you receive unsolicited messages asking for personal information or offering deals that seem too good to be true, exercise caution.

Verify Account Information:
If a friend's account suddenly requests money or sensitive information, verify their identity through a different communication channel before taking any action.

Identifying a Compromised PC

Unusual Behavior:
Should your computer display unusual behavior, like unexpected pop-ups, frequent crashes, or slower performance, it might be compromised.

Unauthorized Software:
If you notice unfamiliar programs or software running on your computer that you did not install, it could be a sign of compromise.

Browser Changes:
Check your browser for unexpected changes, such as a new homepage, search engine, or unfamiliar toolbar. These alterations may indicate a security breach.

Disabled Security Software:
If your antivirus or security software has been turned off without your knowledge, it's a red flag.

Unexplained System Crashes:
Frequent crashes or sudden system shutdowns might be caused by malicious software.

Suspicious Email Activity:
If you notice your email account sending out emails you didn't compose, it could indicate unauthorized access.

Changes in File Access:
If you suddenly cannot access files or folders you previously could, it may be due to unauthorized changes.

Unwanted Browser Changes:
If your web browser frequently redirects you to unfamiliar or malicious websites, it could be a sign of malware.

Excessive Pop-ups:
A sudden influx of pop-up advertisements, especially those containing dubious offers, is a potential indicator of compromise.

New User Accounts:
If you find new user accounts on your computer that you didn't create, it could be evidence of unauthorized access.

Recognizing Phishing Attempts

Verify Sender:
Carefully examine sender email addresses to ensure authenticity. Cybercriminals often use similar addresses to deceive us.

Exercise Caution with Links:
Before clicking on any links, hover over them to reveal the true URL. Be cautious of links requesting personal information.

Question Urgent Requests:
Be skeptical of emails demanding immediate action or generating a sense of urgency. Cybercriminals often exploit urgency to prompt hasty decisions.

Attachments from Unknown Senders:
Refrain from opening attachments sent by unfamiliar sources, as they may contain malicious content.

Familiarize Yourself with Fake Websites:
Cybercriminals may create fake websites that resemble legitimate ones. Always verify the website's URL before entering any personal information.

Spelling and Grammar Mistakes:
Be wary of emails with multiple spelling or grammatical errors. Legitimate organizations usually maintain professional communication standards.

Generic Signatures:
Look out for emails with generic signatures lacking specific names, titles, or contact information.

Unusual Sender Email Addresses:
Be cautious if the sender's email address seems unusual or unrelated to the organization.

Mismatched URLs:
Verify that the URLs in emails match the official domain of the organization. Cybercriminals often use slightly altered URLs.

Requests for Personal Information:
Be cautious of emails asking for sensitive information, even if they appear to be from trusted sources. Legitimate organizations rarely request sensitive data via email.

Fast firewall test

Hvis du kan åpne noen av disse linkene fra din jobb PC så er brannmuren i din bedrift konfigurert feil.




...og du skal selvfølgelig ikke kunne nå disse fra en server!

PaloAltoNetworks firewall - policy configuration


Jeg får av og til spørsmål om hvordan en PANW NGFW skal konfigureres, regner da med det er snakk om regelsett og ikke alt det andre som administrator kontoer, multifaktor, sertifikater osv.

Tenkte derfor jeg skulle skrive noen få huskeregeler om brannmur regler.
  1. Alle regler skal ha en Sikkerhets Profil.
  2. Alle regler skal ha applikasjon og port (eller app-default)
  3. Alle servere (eller servergrupper) skal ha egen regel for det som er spesielt med akkurat den.
  4. Felles regler som ms-update, sertifikat nedlasting o.l. er en fordel å ha, disse skal over alle «serverxxx til internett» reglene dine.
  5. Alle IOT dingser skal ha egne regler.
  6. «Ansatte pc til internett» skal  være hvitliste regel med applikasjoner og app-default, den regelen havner ofte på rundt 300 -350 applikasjoner, det er mye sikrere enn alle 4300 som finnes i PaloAltoNetworks verden pr nå.
  7. Hvis en f.eks. behøver tilgang til en webportal.bedrift.no:8443 for administrering så skal det være egen regel for dette, da med egen URL kategori. Hvis mulig så legg også på de få brukerne som skal nå webportalen.
  8. Noen andre port baserte regler blir det også, men stort sett ikke mange, legger med et eksempel her.

Etter du har gjort det på listen over bør din AIOps - Best Practice Assessment (BPA) se noenlunde slik ut.


PaloAltoNetworks firewall - URL Categories - %

 

Alle vet at internett kan være et skummelt sted, hva med å begrense det litt?
Hvis en tenker at en bruker skal ha tilganger til alt han/hun trenger for å få utført arbeidet sitt så bør vel det holde?

Hvor mye av internett kan du blokkere på jobb og allikevel gjøre jobben din?

Satt opp et eksempel her, da med lik prosentsats pr kategori, noe som ikke stemmer helt med virkeligheten, men som likevel gir en pekepinn på hvor mye du egentlig kan begrense internett på en arbeidsplass.

eksempel

Kan ta et eksempel på et phishing angrep som er mye brukt i 2023.

Bruker få en mail med et .html vedlegg, når personen åpen vedlegget blir den åpnet lokalt på pc.
URL filter vil ikke kunne blokkere den da trafikken er på lokal pc og ikke via en brannmur.
Antivirus vil normalt ikke blokkere denne da den kun inneholder normal html kode.
Personen som har åpent vedlegget får så beskjed om å legge inn brukernavn og passord da dette dokumentet kun er ment for han/hun.
Når bruker har lagt inn dette og bekreftet sin MFA vil infoen blir sendt til en webside som kontrolleres av angriper. Hvis den websiden er blokkerte i URL kategoriene over så er angrepet mislykket.

Om du er i en slik situasjon vil jeg vil fortsatt anbefale å bytte passord snarest, men din "MFA session token" er fortsatt sikker.


PaloAltoNetworks firewall - URL Categories - Continue

URL filter, Alert vs Continue kan utgjøre en stor forskjell.

Hvis det er noen av PA URL kategoriene du bruker på jobb, men bruker sjelden så bør du endre kategorien fra Alert til Continue. Da vil bruker få opp et varsel om han/hun havner på en side i valgt kategori.

Med en Continue vil en også automatisk blokkere om pc forsøker en skjult nedlasting av virus fra en side i en av kategoriene som du har valg Continue på. 

Om det er en webside så vil bruker få mulighet å gå videre, en kan endre tidsbegrensningen på dette slik at kategori f.eks er åpen i 30 minutter før en får ny continue melding.

Anbefaler virkelig å ha mye på Continue for IT bruker, disse har mer tilgang enn andre og bør derfor sikres enda med.

 



P.S. for å få opp URL block response page når en ikke har på decrypt så må en aktivere den via CLI:

set deviceconfig setting ssl-decrypt url-proxy yes

Info hentet fra:

https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA10g000000ClFKCA0




Cortex XDR - XQL-QUERY: NGFW Monitor Traffic

 

Hvis du har Cortex XDR Pro pr TB og en eller flere PA NGFW så vil jeg anbefale å kjøre denne som en XQL-QUERY:


dataset = panw_ngfw_traffic_raw 
|fields from_zone, source_ip , source_user , is_decrypted , to_zone , dest_ip , protocol , dest_port , app , bytes_sent , bytes_received  , action , rule_matched , log_source_name 


Med denne kan du få likt bilde og like søkemuligheter som du får direkte på din PA NGFW under Monitor - Traffic
 
En kan også lage for Monitor-Threat og Monitor-URL Filtering om en ønsker det.



Veldig fin å ha om de som jobber med Cortex XDR av en eller annen årsak ikke har tilgang til brannmur direkte.




Slik blir XQL-QUERY for Monitor - URL Filtering:

dataset = panw_ngfw_url_raw 
|fields from_zone, source_ip , source_user , is_decrypted , to_zone , url_category , uri , dest_ip , protocol , dest_port , app , action , rule_matched , log_source_name 



Cortex XDR - XQL-QUERY: Client software version

 

Hvis du har Cortex XDR så vil jeg anbefale å kjøre denne som en XQL-QUERY:


dataset = xdr_data 
| filter (action_process_file_info contains """version""")
| alter productName = action_process_file_info -> product_name
| alter productVersion = action_process_file_info -> product_version
| fields productName, productVersion, agent_hostname , action_process_username 
| sort asc  productVersion 
| comp last(_time ) as Time by agent_hostname,  productName, productVersion, action_process_username  
| filter (productName = """Firefox""")  


Lagre den som Widget to library og legg til ditt (nye) Software Dashboard.




Du kan lage flere av den slik at du har for Firefox, Chrome osv
Den gir en veldig grei oversikt over hvilke enheter som bør oppgraderes.

Cortex XDR - XQL-QUERY: PANOS installed and HA-sync

 

Hvis du har Cortex XDR med Pro pr TB så vil jeg anbefale å kjøre denne som en XQL-QUERY:


 dataset = panw_ngfw_system_raw 
| filter (event_description contains """Peer device running""")  or (event_description contains """Installed panos software version""")
| fields log_source_name , log_source_id , event_description 
| sort desc _insert_time 

Lagre den som Widget to library og legg til default Dashboard.


Den gir en veldig grei oversikt over PANOS som er installert og om det er noen HA-brannmurer som ikke er oppgradert.

Cortex XDR - XQL-QUERY: Low free space on c:

 

Hvis du har Cortex XDR med Host Insight så vil jeg anbefale å kjøre denne som en XQL-QUERY:

config case_sensitive = false
| dataset = host_inventory
| arrayexpand disks
| alter disks = json_extract(disks, "$.name"), free_space = to_integer(json_extract(disks, "$.free_space")), size = json_extract(disks, "$.size")
| alter free_space_KB = divide(free_space, 1024) // convert bytes to KB
| alter free_space_MB = divide(free_space_KB, 1024) // convert KB to MB
| alter free_space_GB = divide(free_space_MB, 1024) // convert MB to GB
| filter free_space_GB < 1
| filter (disks = """\"C:\"""")
| fields disks , free_space_MB  , _time  , host_name , agent_domain , ip_addresses , os_caption

Lagre den som Widget to library og legg til default Dashboard.





Den vil da se ca slik ut på ditt Dashboard



Denne er kun for disk c: og kun der det er mindre ledig en 1GB, dette kan du selvfølgelig endre på om du ønsker det.



Cortex XDR - BIOC USB Drive inserted


Hvis en har lyst på en Alert (eller Incident) når noen kobler til en USB disk/minne pinne,
så kan det gjøres med en BIOC.


Velg Severity:Informational for at det kun skal bli en Alert
eller velg Severity:Medium for å få en Incident.



Fra loggen kan en også se USB VID og PID slik at en kan sjekke opp hvilken type USB disk dette er.


Vil også anbefale dere som har tilllat å bruke USB disk i deres bedrift, om å ha en GPO for å tvinge brukere til å bruke kryptering på disse.

Microsoft bitlocker GPO

 











 

Cortex XDR - BIOC Chrome Extentions


Hvis du ikke har GPO på Chrome Extention så kan du lage deg en egen Cortex XDR BIOC for å få litt kontroll på hva som skjer i ditt miljø.


Kjør Test for å se at filteret virker.

*\Google\Chrome\User Data\Default\Extensions\*

Om du har noen extentions som er lov så legg dem inn slik:
!=~id|id|id


 Lagre som ny BIOC og gi den Severity Medium eller høyere slik at du automatisk får en Incident når noen tar i bruk en ny Extention.

Panorama - disconnected



Feilsøking for disconnected device i Panorama.

Har sett dette skje der en bytter IP på Panorama, eller skal koble opp en PA mot en ny Panorama.

Åpne CLI på PA som er disconnected.
Kjør:
request sc3 reset
svar y og kjør så:
debug software restart process management-server
legg så inn Panorama IP og AuthKey og se om den kommer online igjen.
 
Om dette ikke virker så er det en metode til som kan hjelpe.
Fjern PA s/n fra Panorama, commit.
Fjern Panorama IP fra PA, commit.
Legg inn PA s/n i Panorama og ta ut ny AutKey, commit.
Legg inn Panorama IP og AutKey på PA, commit

Burde være unødvendig å si at en skal sjette at trafikk er allow.


Hvis en skal koble på en PA brannmur fra internett og inn til sin on-prem Panorama så må en sette på Public IP Address.

Husk å legg på tillatt IP, enten på Interface Setting eller på NAT regel, eller begge.


..samt lage en NAT regel.f.eks. noe slikt:






Cortex XDR - BIOC RDP

 


Normalt skal det ikke være ms-rdp (mstsc.exe) fra insiden til utsiden.
Hvis du har Cortex XDR så anbefaler jeg å sette opp en BIOC for å få alarm/incident på slike hendelser.






Cortex XDR - BIOC Outlook


Et godt spam/mailfilter er viktig og de fleste bedrifter har dette på plass.

Noe jeg da mener er viktig er å ha kontroll på om noen legger til privat mailkonto 
i sin jobb Outlook.

Om noen legger til sin @hotmail, @gmail, @online e.l. så vil jo alle mailer
som kommer inn der gå utenom mailfilteret som er satt opp på jobb.

Dette bør en ha en IT policy/Email policy på!

I Cortex XDR kan en lett lage en sjekk for å se om noen har lagt til private mailkontoer.
Det kan gjøres slik:


Legg inn søk etter .ost filer (eller .pst om en bruker det)
Lag unntak for jobb-domene(e).
Kjør Test for å se at filteret virker.





Lagre som ny BIOC, gi den Severity Medium eller høyere slik at du
automatisk får en Incident om noen legger til en ny konto.
 

P.S. Når en lager BIOC så vil Cortex XDR også lete gjennom
historisk data, så en kan få alarmer der noen har hatt en privat konto for
x antall mnd siden. Greit å være klar over ☺


Cortex XDR - Logging og analyse


Uten logger er en blind.

Når en får et angrep så må en kunne spore tilbake til hvor
angriper kom seg inn, hvor angriper har klart å få fotfeste osv.

Dette arbeidet krever logger, forsøk derfor å logg alt som kan være nyttig informasjon.
Om en også har analyse av dette i et og samme verktøy så er en kommer langt.

Jeg har tidligere jobbet med søk direkte i syslog, varsler fra brannmur og
antivirus managere osv. Å lese gjennom alt dette er arbeid som tar mye tid, 
og det krever at en har erfaring nok til å sile ut det som er støy.

Cortex XDR gjør denne jobben for deg, 
når du med noen få klikk kan se Proofpoint logger,
klient logger og brannmur logger i en og samme hendelse så ser du verdien av dette.

Eksempel på info fra flere logger som samles til en fin tidslinje:
Fra Proofpoint loggen ser en hvilken email som klarte å lure seg forbi mailfilteret,
fra Cortex XDR klient loggen ser en hvilken bruker som klikket på linken i mailen, 
en kan se at chrome.exe åpnet en link og en kan se hvilken fil som ble lastet ned
og forsøkt kjørt.
Brannmur log viser hvilken IP og URL bruker gikk mot,
hvilken applikasjon og port som var involvert,
om trafikk var deny eller allow, 
filer som ble lastet ned osv.

Om du har Cortex XDR så få inn alt du har av logger,
den gjør jo jobben for deg!


 

IT Policy og CIS rammeverk

 

Hvis du trenger tips til å lage din IT policy
så kan jeg anbefale gratis maler fra www.sans.org

For å få god kontroll på servere, zoom,
chrome, vmware osv så bruk cis-benchmarks




Om du ikke har valgt et rammeverk for IT så anbefaler jeg cis-controls,
den er lett å bruke og gir en god beskrivelse av det mest innen IT for alle typer bedrifter.

CIS Critical Security Control v8.0 Assessment Tool kan
lastes ned (Excel) og gir en fin oversikt over hvor moden din IT sikkerhet er.






Nothing is free


Vær forsiktig med bruk av online tjenester på nett når en holder på 
med internal-only dokumentasjon, kontrakter eller andre ting en helst 
ikke vil dele med hele verden.



Tjenester en bør være spesielt forsiktig med:

Online Translater.
Online File converters.
Online pcap file analyzer.
Online virus test.(upload av filer)
Online storage (unlimited and free?)
Online Compare Files and Find Differences.

Filer og tekst du bruker på slike steder er i flere tilfeller blitt liggende.


Et eksempel er denne:
https://www.nrk.no/norge/interne-dokumenter-fra-statoil-la-apent-pa-nett-1.13668773


Et annet eksempel er filer som er lastet opp for en virus sjekk, 
dette er filer som andre kan laste ned!




Dette er kanskje noe som burde vært nevnt i en IT policy/Acceptable use policy for din bedrift?





  

IT Asset Management

Har du kontroll på alle enhetene i nettverket ditt?

Både CIS rammeverk og NSM grunnprinsipper
sier at du må ha kontroll på hva du har.
Uten å vite hva du har kan du ikke vite hvilken software 
du har på de forskjellige enhetene, hvilke software og firmware
oppdateringer som mangler.

Kanskje har du ting i nettverket ditt som ikke skulle vært der?

Lansweeper er det mange som har, ikke la den støve ned, bruk den!
Den er kanskje ikke det beste ITAM verktøyet men den lett å komme i gang med,
ikke spesiell dyrt heller og den gjør jobben.


Noen gode rapporter:
patch-tuesday



Lansweeper er gratis for opp til 100 enheter.

Multi-Factor Authentication


Vi kan alle gå på en smell når det gjelder Phishing,
så brukernavn og passord må en regne med at alt er på avveie.
 
Det betyr at vi må bruke MFA!
Duo sin løsning er den jeg anbefaler, den er gratis for opp til 10 brukere.
Det er den løsningen jeg mener er lettest å få til, den virker på lokal PC pålogging, sky og RDP.




MFA på Remote Desktop er viktig, vi vet alle at bruker kan lures til å klikke på en link.
Når en hacker er inne på en PC så MÅ det være MFA for å komme seg videre til en server.

Jeg bruker Duo hjemme, så barna logger på med brukernavn og et lett passord,
så får de valget om Duo push til Mamma eller Pappa, m.a.o. ingen barn kan lure
seg inn på PC på dag eller natt om en voksen ikke har godkjent.


En må selvfølgelig bruke MFA på det en klarer mot internett også,
dessverre har ikke Spotify, Netflix osv klart å få det på plass enda.
Men du kan jo aktivere det på :
Facebook
Gmail
Instagram
Linkedin
Microsoft/Live/Hotmail
Snapchat
Teamviewer
Twitter
Unifi
Xbox

P.S. Om du bruker DUO appen på jobb så bruk gjerne den på dine private
 kontoer også så slipper du å ha så mange 2FA/MFA apper.

PaloAltoNetworks firewall - IOT dynamic

 Viste du at en PaloAltoNetworks brannmur kan ha dynamiske regler?


Eksempel:

Lag regler for all trafikk fra en printer, lag så en auto-tag av source-ip om printer har noe trafikk som blir "deny". Altså om printeren begynner med trafikk den aldri har gjort før. 


Egen deny regel på IP'er som har blitt auto tagget, samt utsending av mailvarsel til deg slik at du vet at printeten kan være hacket.


Da har altså brannmuren fått en dynamisk regel som blokkerer all trafikk fra printeren om den begynner å oppføre seg merkelig. En kan selvfølgelig gjøre dette med printere, kamera, ventilasjonsystemer, osv.

Grunnen til at jeg brukte printer i eksemplet er at du må ha kontroll på om den f.eks begynner å sende skannede dokumenter til en public mailserver eller ftp.