Shield nasıl çalışır?
Shield, Dynacop’un saldırı-engelleme katmanıdır. MFA giriş yapan kişiyi doğrular; Shield giremeyip deneyenlerle ilgilenir.
- İzle. Ajan, başarısız Windows giriş olaylarını (Olay 4625) doğrudan makinenin olay günlüğünden okur — MFA istemine hiç ulaşmayan brute-force denemeleri dahil.
- Atfet. Olaylar servis ayrımı için zenginleştirilir: RDP, özel RDP-yığını kanıtıyla doğrulanır; SSH brute-force OpenSSH olay kanalından yakalanır (SSH’nin düz 4625’i IP taşımaz). Kanıtlanamayan, dürüstçe ağ olarak kalır.
- İlişkilendir. Denemeler zaman penceresi içinde kaynak IP başına sayılır.
- Engelle. IP politika eşiğini aşınca ajan onu süreli bir Windows Firewall kuralıyla engeller. Tekrarlayanlar giderek daha uzun engellenir; ısrarcı düşük-hızlı kaynaklar uzun süreli engel yer.
Tasarım gereği yerel
Bölüm başlığı “Tasarım gereği yerel”Engelleme kararı, politika yerelde önbellekli olarak makinede çalışır — makine geçici olarak buluta ulaşamasa da Shield korumaya devam eder. Engeller kendi kendine dolar; hiçbir şey gidiş-dönüşe bağlı değildir.
Kapsam
Bölüm başlığı “Kapsam”- Shield RDP ve SSH brute-force kaynaklarını engeller — saldırganın ağ kaynak IP’si olan servisler. Yerel konsol girişinin engellenecek IP’si yoktur.
- MFA (Dynacop’un öbür yarısı) konsol ve RDP girişlerine uygulanır.
- Engelleme Windows Firewall üzerinden çalışır — güvenlik duvarı kapalıysa panel koruma varmış gibi yapmaz, açıkça söyler.
Fark edeceğiniz dürüstlük kuralları
Bölüm başlığı “Fark edeceğiniz dürüstlük kuralları”- Servis etiketleri temkinlidir: RDP yalnız kanıtlıysa, yoksa ağ; ipucu kanıtı açıklar.
- Manşet “otomatik engel” metriği yalnız otomatik engelleri sayar — manuel engeller listelenir ama sayıyı şişirmez.
- Tespit edip henüz engelleyemeyen eski ajan sürümleri sahte “engellendi” yerine engel bekliyor gösterir.
Sıradaki: Shield’ı yapılandırma · panelde saldırılar ve engeller.