Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Aplica-se a: Advanced Threat Analytics versão 1.9
Este artigo descreve os requisitos para uma implementação bem-sucedida do ATA no seu ambiente.
Observação
Para informações sobre como planear recursos e capacidade, consulte o planeamento de capacidade da ATA.
A ATA é composta pelo ATA Center, pelo ATA Gateway e/ou pelo ATA Lightweight Gateway. Para mais informações sobre os componentes ATA, veja arquitetura ATA.
O Sistema ATA funciona no limite da floresta do Active Directory e suporta o Nível Funcional da Floresta (FFL) do Windows 2003 e versões posteriores.
Antes de começar: Esta secção lista informações que deve recolher e as contas e entidades de rede que deve ter, antes de iniciar a instalação do ATA.
ATA Center: Esta secção lista o hardware, os requisitos de software e as definições que precisa de configurar no seu servidor ATA Center.
ATA Gateway: Esta secção lista o hardware, os requisitos de software e as definições que precisa de configurar nos seus servidores ATA Gateway.
ATA Lightweight Gateway: Esta secção lista os requisitos de hardware e software do ATA Lightweight Gateway.
Consola ATA: Esta secção lista os requisitos do navegador para correr a Consola ATA.
Antes de começar
Esta secção lista informações que deve recolher, bem como contas e entidades de rede que deve ter antes de iniciar a instalação do ATA.
Conta de utilizador e palavra-passe com acesso de leitura a todos os objetos nos domínios monitorizados.
Observação
Se tiver ACLs personalizadas definidas em várias Unidades Organizacionais (OU) no seu domínio, certifique-se de que o utilizador selecionado tem permissões de leitura para essas OUs.
Não instale o Microsoft Message Analyzer num Gateway ATA ou Gateway Leve. O driver Message Analyzer entra em conflito com os drivers ATA Gateway e Lightweight Gateway. Se executares o Wireshark no ATA Gateway, terás de reiniciar o serviço Microsoft Advanced Threat Analytics Gateway depois de parares a captura do Wireshark. Caso contrário, o Gateway deixa de capturar tráfego. Executar o Wireshark num gateway ATA Lightweight não interfere no gateway ATA Lightweight.
Recomendado: O utilizador deve ter permissões de apenas leitura no contentor de Objetos Eliminados. Isto permite ao ATA detetar eliminação em massa de objetos no domínio. Para informações sobre a configuração de permissões de só leitura no contentor de Objetos Eliminados, consulte a secção Alterar permissões num contentor de objeto eliminado no artigo Visualizar ou Definir permissões num Objeto de Diretório .
Opcional: Uma conta de utilizador de um utilizador sem atividades de rede. Esta conta pode ser configurada como utilizador ATA Honeytoken. Para configurar uma conta como utilizador Honeytoken, é necessário apenas o nome de utilizador. Para informações de configuração do Honeytoken, veja Configurar exclusões de endereços IP e utilizador do Honeytoken.
Opcional: Para além de recolher e analisar o tráfego de rede para e dos controladores de domínio, o ATA pode usar os eventos Windows 4776, 4732, 4733, 4728, 4729, 4756 e 4757 para melhorar ainda mais o ATA Pass-the-Hash, Brute Force, Modificação a grupos sensíveis e deteções de Honey Tokens. Estes eventos podem ser recebidos do seu SIEM ou configurando o Encaminhamento de Eventos do Windows a partir do seu controlador de domínio. Os eventos recolhidos fornecem ao ATA informação adicional que não está disponível através do tráfego de rede do controlador de domínio.
Requisitos do Centro ATA
Esta secção lista os requisitos para o ATA Center.
General
O ATA Center suporta a instalação num servidor que executa Windows Server 2012, R2, Windows Server 2016 e Windows Server 2019.
Observação
O ATA Center não suporta o núcleo do Windows Server.
O Centro ATA pode ser instalado num servidor que seja membro de um domínio ou grupo de trabalho.
Antes de instalar o ATA Center que está a executar o Windows 2012 R2, confirme que a seguinte atualização foi instalada: KB2919355.
Pode verificar executando o seguinte Windows cmdlet PowerShell: [Get-HotFix -Id kb2919355].
A instalação do ATA Center como máquina virtual é suportada.
Especificações do servidor
Ao trabalhar num servidor físico, a base de dados ATA exige que desative o acesso à memória não uniforme (NUMA) na BIOS. O seu sistema pode referir-se a NUMA como Intercalação de Nós, caso no qual deve ativar a Intercalação de Nós para poder desativar o NUMA. Para mais informações, consulte a documentação da sua BIOS.
Para um desempenho ótimo, defina a Opção de Energia do Centro ATA para Alto Desempenho.
O número de controladores de domínio que estás a monitorizar e a carga em cada um deles determinam as especificações do servidor necessárias. Para mais informações, consulte o planeamento de capacidade do ATA.
Para os sistemas operativos Windows 2008R2 e 2012, o Gateway não é suportado no modo Multi Processor Group. Para mais informações sobre o modo de grupo multiprocessador, consulte resolução de problemas.
Sincronização de tempo
O servidor ATA Center, os servidores ATA Gateway e os controladores de domínio devem ter o tempo sincronizado com uma diferença de cinco minutos entre si.
Adaptadores de rede
Deves ter o seguinte conjunto:
Pelo menos um adaptador de rede (se estiver a usar servidor físico num ambiente VLAN, recomenda-se usar dois adaptadores de rede)
Um endereço IP para comunicação entre o Centro ATA e o Gateway ATA que é encriptado usando SSL na porta 443. (O serviço ATA associa-se a todos os endereços IP que o ATA Center tem na porta 443.)
Portas
A tabela seguinte lista as portas mínimas que têm de ser abertas para que o ATA Center funcione corretamente.
| Protocolo | Transporte | Porto | De/Para | Direction |
|---|---|---|---|---|
| SSL (Comunicações ATA) | TCP | 443 | ATA Gateway | Entrante |
| HTTP (opcional) | TCP | 80 | Rede Empresarial | Entrante |
| HTTPS | TCP | 443 | Rede da Empresa e Gateway ATA | Entrante |
| SMTP (opcional) | TCP | 25 | Servidor SMTP | Outbound |
| SMTPS (opcional) | TCP | 465 | Servidor SMTP | Outbound |
| Syslog (opcional) | TCP/UPS/TLS (configurável) | 514 (padrão) | Servidor Syslog | Outbound |
| LDAP | TCP e UDP | 389 | Controladores de domínio | Outbound |
| LDAPS (opcional) | TCP | 636 | Controladores de domínio | Outbound |
| DNS | TCP e UDP | 53 | Servidores DNS | Outbound |
| Kerberos (opcional se estiver ligado ao domínio) | TCP e UDP | 88 | Controladores de domínio | Outbound |
| Windows Time (opcional se estiver associado a um domínio) | UDP | 123 | Controladores de domínio | Outbound |
Observação
O LDAP é obrigado a testar as credenciais a serem usadas entre os Gateways ATA e os controladores de domínio. O teste é realizado do ATA Center para um controlador de domínio para testar a validade destas credenciais, após o que o ATA Gateway utiliza LDAP como parte do seu processo normal de resolução.
Certificados
Para instalar e implementar o ATA mais rapidamente, pode instalar certificados auto-assinados durante a instalação. Se optou por usar certificados autoassinados, após a implementação inicial recomenda-se substituir certificados autoassinados por certificados de uma Autoridade de Certificação interna para serem usados pelo ATA Center.
Certifique-se de que o ATA Center e os gateways ATA têm acesso ao seu ponto de distribuição CRL. Se não tiverem acesso à Internet, siga o procedimento para importar manualmente um CRL, tendo o cuidado de instalar todos os pontos de distribuição CRL para toda a cadeia.
O certificado deve ter:
- Uma chave privada
- Um tipo de fornecedor de Fornecedor de Serviços Criptográficos (CSP) ou Fornecedor de Armazenamento de Chaves (KSP)
- Um comprimento de chave pública de 2.048 bits
- Um conjunto de valores para as flags de utilização de CifragemDeChave e AutenticaçãoDoServidor
- Valor de KeySpec (KeyNumber) para "KeyExchange" (AT_KEYEXCHANGE). O valor "Assinatura" (AT_SIGNATURE) não é* suportado.
- Todas as máquinas Gateway devem ser capazes de validar e confiar totalmente no certificado Center selecionado.
Por exemplo, pode usar os modelos padrão de servidor Web ou de computador .
Warning
O processo de renovação de um certificado existente não é suportado. A única forma de renovar um certificado é criando um novo certificado e configurando o ATA para usar o novo certificado.
Observação
- Se for aceder à Consola ATA a partir de outros computadores, certifique-se de que esses computadores confiam no certificado utilizado pelo ATA Center, caso contrário recebe uma página de aviso a indicar que há um problema com o certificado de segurança do site antes de aceder à página de iniciação de sessão.
- A partir da versão 1.8 do ATA, os Gateways ATA e Gateways Leves gerem os seus próprios certificados e não necessitam de interação dos administradores para os gerir.
Requisitos do Gateway ATA
Esta secção lista os requisitos para o Gateway ATA.
General
O Gateway ATA suporta a instalação num servidor a correr Windows Server 2012 R2 ou Windows Server 2016 e Windows Server 2019 (incluindo núcleo de servidor). O gateway ATA pode ser instalado num servidor que seja membro de um domínio ou grupo de trabalho. O Gateway ATA pode ser usado para monitorizar Controladores de Domínio com Nível Funcional de Domínio do Windows 2003 e superiores.
Antes de instalar o ATA Gateway com o Windows 2012 R2, confirme que a seguinte atualização foi instalada: KB2919355.
Pode verificar executando o seguinte Windows cmdlet PowerShell: [Get-HotFix -Id kb2919355].
Para informações sobre a utilização de máquinas virtuais com o Gateway ATA, consulte Configurar espelhamento de portas.
Observação
É necessário um mínimo de 5 GB de espaço e recomenda-se 10 GB. Isto inclui espaço necessário para os binários ATA, registos ATA e registos de desempenho.
Especificações do servidor
Para um desempenho ótimo, defina a Opção de Energia do Gateway ATA para Alto Desempenho.
Um gateway ATA pode suportar a monitorização de múltiplos controladores de domínio, dependendo da quantidade de tráfego de rede para e para os controladores de domínio.
Para saber mais sobre memória dinâmica ou qualquer outra funcionalidade de gestão de memória em máquinas virtuais, consulte Memória dinâmica.
Para mais informações sobre os requisitos de hardware do Gateway ATA, consulte o planeamento de capacidade do ATA.
Sincronização de tempo
O servidor ATA Center, os servidores ATA Gateway e os controladores de domínio devem ter o tempo sincronizado com uma diferença de cinco minutos entre si.
Adaptadores de rede
O Gateway ATA requer pelo menos um adaptador de gestão e pelo menos um adaptador de captura:
Adaptador de gestão - usado para comunicações na sua rede corporativa. Este adaptador deve ser configurado com as seguintes definições:
Endereço IP estático, incluindo gateway predefinido
Servidores DNS preferenciais e alternativos
O sufixo DNS para esta ligação deve ser o nome DNS do domínio de cada domínio monitorizado.
Observação
Se o Gateway ATA for membro do domínio, isto pode ser configurado automaticamente.
Adaptador de captura - usado para captar tráfego de e para os controladores de domínio.
Importante
- Configure o espelhamento de portas para o adaptador de captura como destino do tráfego de rede do controlador de domínio. Para obter mais informações, veja Configurar o espelhamento de porta. Normalmente, é necessário trabalhar com a equipa de redes ou virtualização para configurar o espelhamento de portas.
- Configura um endereço IP estático e não encaminhável para o teu ambiente, sem gateway predefinido e sem endereços de servidor DNS. Por exemplo, 1.1.1.1/32. Isto garante que o adaptador de rede de captura pode captar a quantidade máxima de tráfego e que o adaptador de rede de gestão é usado para enviar e receber o tráfego de rede necessário.
Portas
A tabela seguinte lista as portas mínimas que o ATA Gateway requer configuradas no adaptador de gestão:
| Protocolo | Transporte | Porto | De/Para | Direction |
|---|---|---|---|---|
| LDAP | TCP e UDP | 389 | Controladores de domínio | Outbound |
| LDAP Seguro (LDAPS) | TCP | 636 | Controladores de domínio | Outbound |
| LDAP para o Catálogo Global | TCP | 3268 | Controladores de domínio | Outbound |
| LDAPS para Catálogo Global | TCP | 3269 | Controladores de domínio | Outbound |
| Kerberos | TCP e UDP | 88 | Controladores de domínio | Outbound |
| Netlogon (SMB, CIFS, SAM-R) | TCP e UDP | 445 | Todos os dispositivos na rede | Outbound |
| Horário do Windows | UDP | 123 | Controladores de domínio | Outbound |
| DNS | TCP e UDP | 53 | Servidores DNS | Outbound |
| NTLM através de RPC | TCP | 135 | Todos os dispositivos na rede | Both |
| NetBIOS | UDP | 137 | Todos os dispositivos na rede | Both |
| SSL | TCP | 443 | Centro ATA | Outbound |
| Syslog (opcional) | UDP | 514 | Servidor SIEM | Entrante |
Observação
Como parte do processo de resolução realizado pelo Gateway ATA, as seguintes portas devem estar abertas para entrada nos dispositivos da rede a partir dos Gateways ATA.
- NTLM através de RPC (Porta TCP 135)
- NetBIOS (porta UDP 137)
- Usando a conta de utilizador do serviço Directory, o ATA Gateway consulta os endpoints da sua organização para administradores locais que utilizam SAM-R (login de rede) para construir o grafo de caminho de movimento lateral. Para mais informações, consulte Configurar SAM-R permissões necessárias.
- As seguintes portas precisam de ser abertas para conexões de entrada a partir do Gateway ATA em dispositivos na rede:
- NTLM sobre RPC (TCP Port 135) para fins de resolução
- NetBIOS (porta UDP 137) para fins de resolução
Requisitos do ATA Lightweight Gateway
Esta secção lista os requisitos para o ATA Lightweight Gateway.
General
O ATA Lightweight Gateway suporta a instalação num controlador de domínio a correr Windows Server 2008 R2 SP1 (excluindo Server Core), Windows Server 2012, Windows Server 2012 R2, Windows Server 2016 e Windows Server 2019 (incluindo o Core mas não o Nano).
O controlador de domínio pode ser um controlador de domínio de apenas leitura (RODC).
Antes de instalar o ATA Lightweight Gateway num controlador de domínio a correr Windows Server 2012 R2, confirme que a seguinte atualização foi instalada: KB2919355.
Pode verificar executando o seguinte Windows cmdlet PowerShell: [Get-HotFix -Id kb2919355]
Se a instalação for para Windows Server Server 2012 R2 Server Core, a seguinte atualização deve também ser instalada: KB3000850.
Pode verificar executando o seguinte Windows cmdlet PowerShell: [Get-HotFix -Id kb3000850]
Durante a instalação, o .NET Framework 4.6.1 é instalado e pode causar um reinício do controlador de domínio.
Observação
É necessário um mínimo de 5 GB de espaço e recomenda-se 10 GB. Isto inclui espaço necessário para os binários ATA, registos ATA e registos de desempenho.
Especificações do servidor
O ATA Lightweight Gateway requer um mínimo de dois núcleos e 6 GB de RAM instalados no controlador de domínio. Para um desempenho ótimo, defina a Opção de Energia do Gateway Leve ATA para Alto Desempenho. O ATA Lightweight Gateway pode ser implementado em controladores de domínio de várias cargas e tamanhos, dependendo da quantidade de tráfego de rede para e dos controladores de domínio e da quantidade de recursos instalados nesse controlador de domínio.
Para saber mais sobre memória dinâmica ou qualquer outra funcionalidade de gestão de memória em máquinas virtuais, consulte Memória dinâmica.
Para mais informações sobre os requisitos de hardware do Gateway Leve do ATA, consulte o planeamento de capacidade do ATA.
Sincronização de tempo
O servidor ATA Center, os servidores ATA Lightweight Gateway e os controladores de domínio devem ter o tempo sincronizado com um intervalo de cinco minutos entre si.
Adaptadores de rede
O ATA Lightweight Gateway monitoriza o tráfego local em todos os adaptadores de rede do controlador de domínio.
Após a implementação, pode usar a Consola ATA se quiser modificar quais os adaptadores de rede monitorizados.
Observação
O Gateway Leve não é suportado em controladores de domínio que executam Windows 2008 R2 com o Broadcom Network Adapter Teaming ativado.
Portas
A tabela seguinte lista as portas mínimas que o ATA Lightweight Gateway exige:
| Protocolo | Transporte | Porto | De/Para | Direction |
|---|---|---|---|---|
| DNS | TCP e UDP | 53 | Servidores DNS | Outbound |
| NTLM através de RPC | TCP | 135 | Todos os dispositivos na rede | Both |
| NetBIOS | UDP | 137 | Todos os dispositivos na rede | Both |
| SSL | TCP | 443 | Centro ATA | Outbound |
| Syslog (opcional) | UDP | 514 | Servidor SIEM | Entrante |
| Netlogon (SMB, CIFS, SAM-R) | TCP e UDP | 445 | Todos os dispositivos na rede | Outbound |
Observação
Como parte do processo de resolução realizado pelo ATA Lightweight Gateway, as seguintes portas devem estar abertas para entrada em dispositivos na rede pelos Gateways Leves ATA.
- NTLM através de RPC
- NetBIOS
- Usando a conta de utilizador do serviço Diretoria, o ATA Lightweight Gateway consulta os endpoints da sua organização para identificar administradores locais, utilizando SAM-R (autenticação na rede) para construir o grafo do caminho de movimento lateral. Para mais informações, consulte Configurar SAM-R permissões necessárias.
- As seguintes portas precisam de ser abertas para conexões de entrada a partir do Gateway ATA em dispositivos na rede:
- NTLM sobre RPC (TCP Port 135) para fins de resolução
- NetBIOS (porta UDP 137) para fins de resolução
Memória dinâmica
Observação
Ao executar serviços ATA como uma máquina virtual (VM), o serviço exige que toda a memória seja alocada à VM, o tempo todo.
| VM em execução em | Descrição |
|---|---|
| Hyper-V | Certifique-se de que a opção Ativar Memória Dinâmica não está ativada para a VM. |
| VMware | Certifique-se de que a quantidade de memória configurada e a memória reservada é a mesma, ou selecione a seguinte opção na definição VM – Reserve toda a memória de convidados (Toda bloqueada). |
| Outro anfitrião de virtualização | Consulte a documentação fornecida pelo fornecedor sobre como garantir que a memória é sempre totalmente alocada à VM. |
Se executar o ATA Center como uma máquina virtual, desligue o servidor antes de criar um novo checkpoint para evitar uma possível corrupção na base de dados.
Consola ATA
O acesso à Consola ATA é feito através de um navegador, que suporta os navegadores e definições:
Internet Explorer versão 10 e superiores
Microsoft Edge
Google Chrome 40 e superiores
Resolução mínima de largura do ecrã de 1.700 pixels