Uç nokta: tespit ve yanıt
Uç noktada imza tabanlı engelleme tek başına yetmez; davranış tespiti ve uzaktan yanıt yeteneği gerekir. Cihazın karantinaya alınması, sürecin durdurulması ve delilin toplanması aynı arayüzden yapılabilmelidir.
- Karantina kararı uzaktan ve hızlı uygulanabilir
- Delil toplama, cihaz kapatılmadan yapılır
- İstisna listesi gerekçeli ve süreli tutulur
- Sunucu ve istemci politikaları ayrışır
Ağ: bölümleme ve görünürlük
Düz bir ağda tek bir ele geçen cihaz her yere ulaşır. Bölümleme, yanal hareketin maliyetini yükseltir; bölümler arası trafik yalnız gereken yönde ve gereken portlarda açılır.
- Bölümler iş işlevine göre kurulur, kat planına göre değil
- Bölümler arası kural sayısı azdır ve gerekçelidir
- Şifreli trafikte de görünürlük planlanır
- Yönetim ağı kullanıcı ağından ayrılır
E-posta: en sık kullanılan giriş
Saldırıların büyük bölümü hâlâ e-postayla başlar. Kimlik doğrulama kayıtları, ek ve bağlantı analizi, dış gönderici işaretlemesi ve kullanıcı bildirim yolu birlikte kurulur; bildirim, analiz kuyruğuna düşmelidir.
- SPF, DKIM ve DMARC yayında ve zorlayıcı modda
- Dış gönderici arayüzde açıkça işaretlenir
- Kullanıcı bildirimi tek tuşla analiz kuyruğuna gider
- Geç tespit edilen ileti posta kutularından geri çekilir
Web ve katmanlar arası bütünlük
Web erişimi ve uygulama önündeki katman, diğer üç katmanla aynı kimlik ve aynı olay akışını paylaşmalıdır. Bütünlük, ürünlerin aynı markadan olmasıyla değil olayların tek yerde birleşmesiyle sağlanır.
- Dört katmanın olayları tek akışta birleşir
- Kimlik bağlamı katmanlar arasında taşınır
- Aynı gösterge iki konsolda farklı sayı vermez
- Katman boşlukları düzenli olarak sınanır