Aktuelles aus unserer Technik  -  Q3 / 2017

Seit Check Point auf der Check Point Experience 2017 R80.10 zum Magnum Opus seiner bisherigen Entwicklung erklärt hat und im August 2017 bereits R77.20 ausläuft, steht für viele Kunden die R80.10 Migration samt Konsolidierung & Optimierung der Security Policy an. Wir setzen diese Projekte erfahren & kundenspezifisch um.

techblog.esc.de

Tag: checkpoint

Check Point stellt verschiedene Methoden zur VPN-Einwahl für Remote Access Nutzer zur Verfügung. Nachfolgend stellen wir die Top 10 der bei unseren Kunden beliebtesten Remote Access VPN Methoden vor.

1. Endpoint Security VPN
(Standalone Clients: E80.70 für Microsoft Windows; E80.64 für Apple MacOS)

2. Endpoint Security (Homepage)
(Thin Client, E80.70 Client für Windows 64 bit / 32 bit; E80.64 für Apple MacOS)

3. Mobile Access SSL-VPN Portal

4. SSL Network Extender (SNX) – Clientless SSL-VPN (Installationsanleitung für Linux)

5. Capsule Connect für Apple iPhones und iPads (sk69540) – baut eine vollständige VPN-Verbindung (Layer 3) auf

6. Android Capsule VPN für Android basierte Mobilgeräte (sk84141) – baut eine vollständige VPN-Verbindung (Layer 3) auf

7. Capsule Workspace (Apple iTunes Store, Google Play Store) – SSL-VPN basierter Zugriff auf Mobile Access Inhalte

8. Nativer L2TP Client auf Apple iPhone / iPad bzw. Android Mobilgeräten

9. Microsoft Windows Check Point Mobile VPN plugin (Windows 8.1, Windows 10)

10. SMB Appliance basiertes Remote Access VPN (nur UTM-1 Edge) oder Site-to-Site VPN (700 / 1400 Appliance)

Check Point hat eine Übersicht zu allen Advanced Technical Reference Guides (ATRG) veröffentlicht. ATRGs sind technische Dokumente, welche sehr detaillierte Verfahren zur Analyse und Troubleshooting spezifischer Szenarien und Konfigurationen beschreiben. Unsere Experten nutzten auch ATRGs daher regelmäßig um unseren Kunden technische Lösungen professionell und herstellerkonform anbieten zu können.

Aktuell stellt Check Point 36 ATRGs zu nachfolgenden Themen zur Verfügung.

SK # Beschreibung Aktualisiert

sk101556

ATRG: 60000 / 40000 Security System

23-Aug-2017

sk104577

ATRG: Mobile Access Blade

23-Aug-2017

sk104760

ATRG: VPN Core

25-Jun-2017

sk107157

ATRG: Security Acceleration Module (SAM) card

21-Jul-2017

sk108600

VPN Site-to-Site with 3rd party

22-Aug-2017

sk108955

ATRG: Capsule Workspace

18-Jul-2017

sk109139

How to configure Site-to-Site VPN between Locally Managed 600/700/1100/1200R/1400 appliance and Centrally Managed Security Gateway using certificates

25-Mai-2016

sk109699

ATRG: Mail Transfer Agent (MTA)

03-Sep-2017

sk111060

ATRG: vSEC for VMware NSX

23-Jul-2017

sk111082

60000 / 40000 Appliances – Troubleshooting Hardware Issues

01-Mai-2017

sk111626

ATRG: SmartProvisioning

21-Aug-2016

sk112249

Best Practices – Application Control

03-Sep-2017

sk112693

ATRG: FDE E80.64 and above

13-Jul-2017

sk112858

ATRG: Gaia Embedded Appliances

27-Jun-2017

sk114806

ATRG: Threat Emulation

05-Sep-2017

sk117474

How to troubleshoot upgrades of SMB device over SmartProvisioning

22-Mai-2017

sk119715

ATRG: Content Awareness (CTNT)

17-Aug-2017

sk120256

ATRG: Compliance Blade (R80.10 and above)

05-Sep-2017

sk73660

ATRG: Data Loss Prevention (DLP)

30-Jul-2017

sk86441

ATRG: Identity Awareness

07-Aug-2017

sk88020

ATRG: R75.20 URL Filtering

27-Okt-2016

sk90242

ATRG: Full Disk Encryption E80.40

27-Jun-2017

sk90284

ATRG: Media Encryption E80.40

10-Aug-2015

sk92264

ATRG: Anti-Bot and Anti-Virus

29-Aug-2017

sk92368

ATRG: IPv6

06-Jul-2017

sk92743

ATRG: URL Filtering

17-Aug-2017

sk92769

ATRG: SmartLog

29-Aug-2017

sk92861

ATRG: Compliance Blade (Pre-R80.10)

05-Sep-2017

sk93306

ATRG: ClusterXL

09-Aug-2017

sk93768

ATRG: WebCheck

10-Aug-2015

sk93970

ATRG: SmartEvent

19-Dez-2016

sk95193

ATRG: IPS

03-Aug-2017

sk95329

ATRG: Multi-Domain Security Management

08-Aug-2017

sk95369

ATRG: VoIP

29-Jun-2017

sk98722

ATRG: SecureXL

21-Jul-2017

sk98737

ATRG: CoreXL

21-Jul-2017

Danke Check Point!

Check Point Infinity R80.10

Check Point hat am 17. Mai 2017 sein neues Major Release Infinity R80.10 veröffentlicht.

R80.10 steht für alle Security Management & Gateways einheitlich zur Verfügung. Check Point empfiehlt allen Kunden die neue Version R80.10 zu verwenden.

R80.10 – Release Notes
R80.10 – Release map
R80.10 – Upgrade map
R80.10 – Backward Compatibility map
R80.10 – Documentation Package
R80.10 – Quick Start Guide for Appliances
R80.10 – SmartConsole

Weitere Ressourcen

R80.10 – Upgrade Verification Service
R80.10 – CheckMates Community Exchange Point
R80.10 – Known Limitations
R80.10 – Jumbo Hotfix

Die wichtigsten Neuerungen von R80.10 sind:

· Unified Security Management Console
· Unified Security Policies
· Policy Layers & Sub-Policies
· Role-based & Concurrent Administration
· Secured Automation and Orchestration (CLI & API)
· Automated Tasks
· Integrated Threat Management
· Next Generation Logs, Events and Reports
· Improved Security for SIC and VPN certificates
· New Licensing Experience

Die kommende Check Point Experience CPX 2017 findet vom 17. – 18. Mai 2017 erstmals in Mailand, Italien statt.

Kongresszentrum: MiCo – Milano Congressi

Anmeldung

Vorgelagert wird Check Point am 16. Mai 2016 wieder seine begehrten und stets schnell ausgebuchten technischen Trainings anbieten.

Training I
SandBlast Agent Best Practices
Training II
Unleashing the power of the cloud in a secured manner – Advanced track
Training III
Mobile Threat Prevention Best Practices
Training IV
R80.10 Hands-On Security Management & Gateway
Training V
Security Management Automation and Orchestration with R80.10
Training VI
SandBlast Zero Day Threat Prevention workshop
Training VII
Securing Public Cloud (AWS and Azure) with vSEC – introductory Track
Training VIII
Check Point Platform Performance Acceleration and Optimizations

Unsere Technik wird sich auch dieses Jahr wieder vor Ort über die neuesten Sicherheitstrends informieren, Best-Practices & How-To’s in den technischen Sessions verfolgen und Erfahrungen mit den Technikern des Check Point R&D Teams (Research & Development) austauschen. Besonders interessant sind immer auch die technischen Hands-On Angebote zum Austesten der neuen Versionen und Software Blades.

Wir freuen uns darauf!

Check Point hat mit CheckMe einen öffentlichen Service zum Schnelltest auf Sicherheitslücken bei der Arbeit mit Web-Anwendungen bereitgestellt. Der CheckMe Service simuliert dabei die häufigsten Arten von Angriffen auf Web-Browser. Die Tests sind selbstverständlich unschädlich und dienen ausschließlich der Überprüfung der eigenen IT-Sicherheit.

CheckMe führt folgende Sicherheitstests durch:

  • Download-Test vermeintlich “schädlicher” Dateien via HTTP/HTTPS
  • Upload-Test “sensibler” Daten
  • Archiv-Test (De-/Komprimierung)
  • Reputations-Test (Download von Domains mit schlechter Reputation)

 

Weiterhin werden folgende Web-Angriffe simuliert und überprüft:

  • Ransomware: Malware, die infizierte Rechner durch Verschlüsselung sperrt und Lösegeld verlangt
  • Phishing: Abgreifen von sensiblen Daten (z.B. Login-Daten) durch gefälschte Internetseiten
  • Zero Day Angriffe: nutzen unbekannte Schwachstellen im System aus, um Zugriff auf diese zu erlangen
  • Bots: nutzen Schwachstellen aus, um die Kontrolle über einen Computer zu erlangen und Kommunikation mit einem Bot-Netzwerk herzustellen
  • Browser Angriffe / Identitätsdiebstahl: Skripte auf Internetseiten missbrauchen Cookies von Nutzern um ihre Identität zu imitieren
  • Anonymes Surfen: erlaubt Nutzern Ihre Online-Aktivitäten zu verstecken bzw. zu anonymisieren
  • Datenlecks: Transfer sensibler Daten von internen Ressourcen in das Internet

In sk115236 stellt Check Point detaillierte Informationen zu den simulierten Angriffen inkl. Testdateien bereit. Auch wird erläutert, wie Check Points Next Generation Software Blades vor diesen Gefahren schützen können.

 

Nach der CheckMe Simulation werden die Testergebnisse direkt im Browser angezeigt und können auch per E-Mail zugesandt werden. Des Weiteren werden zu jeder Angriffsart detaillierte Informationen sowie Statistiken aufgeführt.

Check Point CheckMe bietet einen reduzierten Security CheckUp, welcher in kürzester Zeit (ca. 5 Minuten) einen Sofort-Überblick über das eigene Schutzlevel beim Browsen im Internet bietet.

Ein kompletter Check Point Security CheckUp beinhaltet den Aufbau eines Security Gateways im externen Netzwerk-Perimeter des Kunden zur detaillierten Auswertung aller Kommunikationsverbindungen.

ESC bietet IT-Security CheckUps für alle interessierten Kunden an.
Hier unsere Top 10 der dabei von uns oftmals vorgefundenen Fehlkonfigurationen.

Danke Check Point!

Check Point hat am 19. Februar 2017 eine IPS Protection (CVE-2017-0038) für den aktuellen Microsoft Windows Zero-Day Exploit zur Verfügung gestellt. Durch den Exploit können Angreifer Programmierfehler in der Grafikbibliothek GDI (gdi32.dll) ausnutzen, um Zugriff auf private Daten zu erlangen.

 

In Check Points IPS Repository lautet die Protection:
Microsoft Windows gdi32.dll Out Of Bounds Reads Information Disclosure

Da Microsoft diese Sicherheitslücke voraussichtlich bis März 2017 nicht schließen wird, empfehlen wir allen Check Point Kunden ihre IPS Konfiguration zu prüfen und diese IPS Protection entsprechend zu aktivieren.

 

Danke Check Point!

SmartConsole R77.30
enthält SmartConsole für Endpoint Security Server E80.65;
nur für 1400 Appliances gem. sk111292 (Download)

SmartConsole R80.10

R77.30 GAiA DVD-ISO
für Open Server, Smart-1, UTM-1, Power-1, 2200, 4000, 12000 13000, 21000, TE250, TE1000, TE2000 Appliances

R77.30 GAiA DVD-ISO
für 3200, 5000, 12000, 23000, TE100X, TE250X TE1000X, TE2000X Appliances

R80.10 GAiA DVD-ISO


für VPN Einwahlnutzer:

E80.70 Remote Access VPN Clients
für Microsoft Windows
für Mac OSX (E80.64)

Bezug: Check Point Web Visualization | Update 1
 
– Variante 1-

Check Point bietet in seiner neuen Version R80 eine integrierte Möglichkeit die Security Policy des SmartCenter Servers (Firewall Management) in HTML bzw. JSON zu extrahieren.

Hierbei wird mittels eines lokalen Shell-Skripts, welches seit dem ersten R80 HFA Release lokal auf dem Firewall Management verfügbar ist, ein .tgz Archiv erstellt, dass für jedes Policy Package eine HTML sowie JSON-Datei enthält. Es empfiehlt sich zunächst die index.html Datei zu öffnen, welche alle weitere Dateien aufruft.

$FWDIR/scripts/web_api_show_package.sh

Das Skript kann lokal ohne Parameter gestartet werden (Default).
Zum Aufruf eines Nicht-lokalen SmartCenter Servers stehen zudem auch folgende Parameter zur Verfügung:

-m (SmartCenter Server)
-u (Nutzer)
-p (Passwort)
-g (Gateway)
-d (Domain)
-k (Policy Package)
-t (Template Verzeichnis)

– Variante 2-

Als zweite Variante für eine Extraktion der Security Policy in HTML wurde dieses Bash-Skript über Check Points Exchange Point von einem Check Point Group Manager vorgestellt.

Danke Check Point!

Check Point beschäftigt derzeit 150 Analysten und Forscher (vgl. ThreatPortal FAQ), welche aktiv neue Bedrohungen inspizieren, Schutzmechanismen entwickeln und Signaturen zur Erkennung für Check Points Security Portfolio bereitstellen.

Auf seinem neuen Threat Intelligence Portal veröffentlicht Check Point entsprechende Threat Intelligence Reports und bescheibt detailliert neue sowie verbesserte IPS-/AppControl Schutzfunktionen, Anti-Virus & Anti-Bot Signaturen, technische Publikationen und stellt diese jeweils in den entsprechenden Kontext.

Check Points Threat Portal beinhaltet Artikel folgender Kategorien:

  • Threat Alerts zu neuen Bedrohungen
  • Wöchentliche Intelligence Reports
  • IPS & Application Control Veröffentlichungen
  • Best Practice Empfehlungen
  • Publikationen zu aktuellen Nachforschungen

Im Threat Portal kann zudem nach folgenden Themen gesucht werden:

  • IPS Schutzmechanismen
  • Applikationen (AppControl)
  • Anti-Virus & Anti Bot Signaturen
  • Malware Familien
  • Publikationen
  • Glossar

Weiterführende Links:
  Next Generation Threat Prevention
   Threat Prevention Resources
    Check Point Advisories
   ThreatWiki
  AppWiki

Danke Check Point!

Check Point hat für seine 1100 & 1400 Appliances eine neue Firmware in der Version R77.20.31 veröffentlicht.

Firmware für 1100 | 1400 Appliances

Ab sofort können sich mehrere Administratoren gleichzeitig auf 1100/1400 Appliances einloggen. Zudem können die beiden Administrationsbereiche Netzwerk & Sicherheit voneinander getrennt den verschiedenen Administratoren zur Verwaltung zugeordnet werden.

Die Neuerungen im Überblick:

  • Networking Administrator
  • Neue Administrator-Rolle, welche die Trennung von Netzwerk- und Sicherheitsaufgaben im lokalen Management der Appliances ermöglicht.

  • Concurrent administrators
  • Erlaubt mehrere gleichzeitige WebUI Administratoren sich einzuloggen. Der Erste hat Schreibzugriff, alle weiteren ReadOnly-Rechte.

  • AES 256 Encryption Support
  • AES-256 Support für SSL Network Extender (SNX).

  • Identity Awareness mit Identity Agent
  • Identity Agent wird im zentralen Management ab R77.30 (SmartCenter + Hotfix) unterstützt.