דילוג לתוכן הראשי
AD Academy
אבטחת רשת: Fortinet
מתקדם16 דקותעודכן לאחרונה: נושא 12 מתוך 14

מבט רשתי על ההתקפות של הקורס — מה Fortinet מוסיף

מה רואה שכבת הרשת לעומת יומני ה־DC, וכיצד סגמנטציה מגבילה lateral movement.

לא הושלם

מה תלמדו כאן

  • נושאים קשורים בקורס
  • מה שכבת הרשת מוסיפה
  • תרגול במעבדה

כדאי לקרוא לפני הנושא הזה:802.1X ו־NAC — להכניס לרשת רק מי שאומת

בקורס בניתם זיהוי על מארחים ועל בקרי דומיין: Event ID, Sigma, Microsoft Defender for Identity. זה הבסיס הנכון, אבל יש לו שתי מגבלות — אפשר לכבות מארח ואפשר לנקות יומנים. שכבת הרשת רואה אחרת: החבילות אינן תלויות בשאלה אם היומן על ה־DC נקי.

נושאים קשורים בקורס

  • Event IDs ו־Sigma — הזיהוי על ה־DC; שכבת הרשת היא שכבת גיבוי כשהיומן נוקה.
  • , ו־ — לכל אחת יש עקבות רשת שונות (הפניות מרובות, רפליקציה לא מוכרת, שעות חריגות).
  • Defender for Identity — משלים את : זהות מול תעבורה, שני מקורות בלתי תלויים.

מה שכבת הרשת מוסיפה

  • / AS-REP Roasting: מבחינת הרשת זהו פרופיל חריג — הרבה בקשות (פורט 88) מתחנה אחת לשירותים שונים בזמן קצר. FortiGate/ יראו את הזינוק ויעזרו בקורלציה, אבל את הזיהוי המדויק (חריגת RC4) נותנים 4769 + Sigma/MDI. הרשת נותנת הקשר, המארח נותן דיוק.
  • ו־coercion (PetitPotam, PrinterBug): הרשת היא קו ההגנה הראשון — ה־relay חי על SMB/RPC בין תחנות. סגמנטציה ב־FortiGate מגבילה עם מי תחנה בכלל מדברת ב־SMB; רואה ניסיונות dump של LSASS על המארח.
  • Credential dumping (mimikatz): הוא בקרה התנהגותית — גישה ל־LSASS מתהליך לא חתום, injections, יצירת tokens. משלים את , לא מחליף אותו.
  • Lateral movement מזרח-מערב: הצד החזק של הרשת. FortiGate יודע מי (קבוצת ) ואיפה (VLAN/סגמנט) ויכול לחתוך תנועה בכללים «תחנות Tier 2 לא מדברות עם Tier 0/1 ב־SMB/RDP/WinRM» — Tiering ממומש על חומת האש.
  • ניהול תחנות קצה: נפרס דרך המסונכרן עם (קבוצות AD → מדיניות FortiClient): למי יש EDR ולמי VPN — לפי חברות בקבוצות.

תרגול במעבדה

סגמנטציה «לפי Tiers» עם קבוצות . צרו ממשקים/VLAN: Workstations, Servers-T1, Infra-T0, והגדירו איסור SMB/RDP/WinRM מהתחנות לשרתים ולתשתית:

config firewall policy
    edit 30
        set srcintf "Workstations"
        set dstintf "Servers-T1" "Infra-T0"
        set srcaddr "all"
        set dstaddr "all"
        set action deny
        set service "SMB" "RDP" "WINRM"
        set schedule "always"
    next
end
bash

כללים נפרדים מתירים את הפורטים הנדרשים מסגמנטים אדמיניסטרטיביים מוגדרים בלבד. פריסת דרך : Administration → Connectors → , מדיניות לקבוצה CN=Workstations, והתקנת ה־MSI דרך :

msiexec /i FortiClient.msi /quiet
powershell

אם יש במעבדה — אספו יומני תעבורה של FortiGate יחד עם יומני FAC ובנו דוח «זינוקי (88/TCP-UDP) לפי תחנות». לצד דוח 4769 מה־ מתקבלת תמונה מלאה.

סיכונים וזיהוי

  • הרשת לא רואה בתוך ההצפנה: מוצפן, ו־FortiGate לא יחליף ניתוח של 4769. אל תבטיחו «קופסת קסם» — הבטיחו שכבות.
  • במדיניות = תלות ב־: בפריצה, מפת הקבוצות משקרת. סגמנטים רגישים — הגבילו גם לפי IP.
  • אינו : EDR מגיב להתנהגות, Credential Guard חוסם ארכיטקטונית קריאת hashes. שניהם יחד — נכון.

מיטיגציה

  • מדיניות ברירת מחדל בין סגמנטים — deny; היתרים נקודתיים בלבד.
  • יומני FortiGate/FAC/ — למקום אחד (/) עם כללי קורלציה מול ה־Event ID של הקורס.
  • בדיקות תקופתיות של המדיניות: «האם תחנת הנהלת חשבונות מגיעה ל־DC ב־SMB?» — התשובה חייבת להיות deny.

בדוק את עצמך

מה שכבת הרשת מזהה הכי טוב מבין התקפות הקורס?

מה נותן השילוב «קבוצות FSSO + סגמנטציה» למודל Tiering?

כיצד FortiEDR משלים את Credential Guard בהגנה על LSASS?

מדוע FortiGate אינו מחליף ניתוח של אירוע 4769 ב־Kerberoasting?

העמוד הזה עזר לך?