Перейти к содержимому
AD Academy
Сетевая безопасность: Fortinet
Продвинутый16 мин.Обновлено: Тема 12 из 14

Сетевой взгляд на атаки курса — что добавляет Fortinet

Что видит сетевой слой в сравнении с журналами DC и как сегментация ограничивает lateral movement.

Не прочитано

Что вы узнаете

  • Связанные темы курса
  • Что добавляет сетевой слой
  • Практика в лаборатории

Перед этой темой стоит прочитать:802.1X и NAC — пускать в сеть только проверенных

В курсе вы строили детектирование на хостах и контроллерах домена: Event ID, Sigma, Microsoft Defender for Identity. Это правильный фундамент, но у него два ограничения: хост можно отключить, журналы очистить. Сетевой слой видит иначе — пакеты не зависят от того, чист ли журнал на DC.

Связанные темы курса

  • Event IDs и Sigma — детектирование на DC; сетевой слой страхует, когда журнал очищен.
  • , и — у каждой свои сетевые следы (много обращений, репликация с нетипичного хоста, странное время).
  • Defender for Identity дополняет : идентичность против трафика — два независимых источника.

Что добавляет сетевой слой

  • / AS-REP Roasting: с точки зрения сети это аномальный профиль — много TGS-запросов (порт 88) с одной станции к разным службам за короткое время. FortiGate/ увидят всплеск и помогут с корреляцией, но точную детекцию (RC4-аномалия) дают 4769 + Sigma/MDI. Сеть даёт контекст, хост — точность.
  • и coercion (PetitPotam, PrinterBug): здесь сеть — первый рубеж, relay живёт на SMB/RPC между станциями. Сегментация FortiGate ограничивает, с кем станция вообще может говорить по SMB; видит попытки дампа LSASS на хосте.
  • Credential dumping (mimikatz): — поведенческий контроль: доступ к LSASS из неподписанного процесса, инъекции, создание токенов. Дополняет , а не заменяет.
  • Восточно-западное перемещение: самая сильная сторона сети. FortiGate знает кто (FSSO-группа) и где (VLAN/сегмент) и режет lateral movement политиками «Tier 2 не говорит с Tier 0/1 по SMB/RDP/WinRM» — Tiering, реализованный на файрволе.
  • Управление конечными станциями: разворачивается через , синхронизированный с (группы AD → политики FortiClient): у кого EDR, у кого VPN — по членству в группах.

Практика в лаборатории

Сегментация «по тирам» с FSSO-группами. Создайте интерфейсы/VLAN: Workstations, Servers-T1, Infra-T0 и запретите SMB/RDP/WinRM со станций на серверы и инфраструктуру:

config firewall policy
    edit 30
        set srcintf "Workstations"
        set dstintf "Servers-T1" "Infra-T0"
        set srcaddr "all"
        set dstaddr "all"
        set action deny
        set service "SMB" "RDP" "WINRM"
        set schedule "always"
    next
end
bash

Отдельные правила разрешают нужные порты только с конкретных админских сегментов. Развёртывание через : Administration → Connectors → , политика для группы CN=Workstations, установка MSI через :

msiexec /i FortiClient.msi /quiet
powershell

Если в лаборатории есть — собирайте трафик-логи FortiGate вместе с журналами FAC и стройте отчёт «всплески (88/TCP-UDP) по станциям». Рядом с отчётом 4769 из это даёт полную картину.

Риски и детектирование

  • Сеть не видит в зашифрованном: шифрован, FortiGate не заменит анализ 4769. Не обещайте «волшебную коробку» — обещайте слои.
  • в политиках = зависимость от : при компрометации карта групп врёт. Чувствительные сегменты дополнительно ограничивайте по IP.
  • — не : EDR реагирует на поведение, Credential Guard архитектурно отсекает чтение хешей. Оба вместе — правильно.

Митигация

  • Политика по умолчанию между сегментами — deny; разрешения точечные.
  • Логи FortiGate/FAC/ — в одно место (/) с правилами корреляции по Event ID курса.
  • Регулярно тестировать политики: «может ли станция бухгалтера достучаться до DC по SMB?» — ответ должен быть deny.

Проверь себя

Что из атак курса сетевой слой детектирует лучше всего?

Что даёт связка «FSSO-группы + сегментация» для модели Tiering?

Как FortiEDR дополняет Credential Guard в защите LSASS?

Почему FortiGate не заменяет анализ события 4769 при Kerberoasting?

Эта страница вам помогла?