İçeriğe geç

Shield nasıl çalışır?

Shield, Dynacop’un saldırı-engelleme katmanıdır. MFA giriş yapan kişiyi doğrular; Shield giremeyip deneyenlerle ilgilenir.

  1. İzle. Ajan, başarısız Windows giriş olaylarını (Olay 4625) doğrudan makinenin olay günlüğünden okur — MFA istemine hiç ulaşmayan brute-force denemeleri dahil.
  2. Atfet. Olaylar servis ayrımı için zenginleştirilir: RDP, özel RDP-yığını kanıtıyla doğrulanır; SSH brute-force OpenSSH olay kanalından yakalanır (SSH’nin düz 4625’i IP taşımaz). Kanıtlanamayan, dürüstçe olarak kalır.
  3. İlişkilendir. Denemeler zaman penceresi içinde kaynak IP başına sayılır.
  4. Engelle. IP politika eşiğini aşınca ajan onu süreli bir Windows Firewall kuralıyla engeller. Tekrarlayanlar giderek daha uzun engellenir; ısrarcı düşük-hızlı kaynaklar uzun süreli engel yer.

Engelleme kararı, politika yerelde önbellekli olarak makinede çalışır — makine geçici olarak buluta ulaşamasa da Shield korumaya devam eder. Engeller kendi kendine dolar; hiçbir şey gidiş-dönüşe bağlı değildir.

  • Shield RDP ve SSH brute-force kaynaklarını engeller — saldırganın ağ kaynak IP’si olan servisler. Yerel konsol girişinin engellenecek IP’si yoktur.
  • MFA (Dynacop’un öbür yarısı) konsol ve RDP girişlerine uygulanır.
  • Engelleme Windows Firewall üzerinden çalışır — güvenlik duvarı kapalıysa panel koruma varmış gibi yapmaz, açıkça söyler.
  • Servis etiketleri temkinlidir: RDP yalnız kanıtlıysa, yoksa ; ipucu kanıtı açıklar.
  • Manşet “otomatik engel” metriği yalnız otomatik engelleri sayar — manuel engeller listelenir ama sayıyı şişirmez.
  • Tespit edip henüz engelleyemeyen eski ajan sürümleri sahte “engellendi” yerine engel bekliyor gösterir.

Sıradaki: Shield’ı yapılandırma · panelde saldırılar ve engeller.