Scopriamo Shield Matrix

Posted by

Kerio Control, dalla versione 9.5.0, include Shield Matrix.

Shield Matrix è una soluzione di sicurezza all’avanguardia che protegge la rete identificando e bloccando automaticamente gli indirizzi IP malevoli prima che possano sferrare attacchi. Questo sistema intelligente di prevenzione delle minacce si aggiorna continuamente attingendo a un database globale, offrendo una protezione potente e senza complicazioni, senza compromettere le prestazioni.

Shield Matrix fa parte dell’add-on di sicurezza GFI KerioControl e opera in sinergia con l’Intrusion Prevention System (IPS) e i componenti antivirus. Offre a GFI KerioControl e ai suoi utenti capacità di difesa contro le minacce “zero-day”.

Principali vantaggi
– Protezione Zero-Day: difende dalle minacce emergenti senza attendere i tradizionali aggiornamenti IPS.
– Rilevamento intelligente delle minacce: utilizza l’IA per valutare e classificare le potenziali minacce.
– Efficienza delle risorse: tutte le analisi vengono eseguite sui server di aggiornamento, non sull’appliance locale.
– Sicurezza complementare: potenzia la protezione IPS e antivirus esistente.
– Gestione semplice: facile da attivare, con opzioni di risposta flessibili.
– Sicurezza di livello enterprise: garantisce alla tua infrastruttura livelli di protezione competitivi.

Come funziona Shield Matrix

Rilevamento delle minacce

  • Shield Matrix raccoglie gli indirizzi IP tramite una rete globale di honeypot e trappole.
  • L’IA analizza ogni tentativo di attacco per assegnare un livello di confidenza (Basso, Medio, Alto).
  • Tutte le analisi vengono eseguite sul server di aggiornamento, non sull’appliance locale GFI KerioControl, garantendo prestazioni ottimali.

Protezione in tempo reale

  • Gli aggiornamenti del database avvengono ogni 15 minuti.
  • Le connessioni provenienti da IP segnalati vengono interrotte istantaneamente, impedendo qualsiasi scambio di dati.
  • Shield Matrix opera immediatamente dopo i controlli GeoIP, rappresentando il secondo motore di elaborazione del traffico di rete.

Come attivarlo e configurarlo

Prerequisiti

  • Versione 9.5 o successiva di GFI KerioControl
  • Licenza attiva per l’Add-On di sicurezza di GFI KerioControl
  • Accesso come amministratore all’interfaccia di amministrazione di GFI KerioControl.

Abilitazione e configurazione di Shield Matrix

  • Accedi alla web admin di GFI KerioControl.
  • Vai a Configurazione > Shield Matrix.
  • Clic su “Enable Shield Matrix”.


Il sistema inizierà a utilizzare la protezione Shield Matrix immediatamente.

Una volta attivato, Shield Matrix:

  • Riceve aggiornamenti quasi in tempo reale dal database degli IP delle minacce (aggiornamenti ogni 15 minuti)
  • Analizza le connessioni in entrata utilizzando i dati raccolti da una rete globale di honeypot e trap
  • Assegna livelli di affidabilità alle potenziali minacce (Basso, Medio, Alto) in base all’analisi dell’IA e alla considerazione di diversi fattori, tra cui:
    – attaccante con IP sconosciuto all’intelligence sulle minacce di terze parti integrata
    – attacco aggressivo rilevato contro una trap
    – attacco continuato dallo stesso IP del segmento C
    – probabile presenza di un attaccante umano
    – attacco di fuzzing (attacco mirato a un paese specifico)
  • Elabora il traffico in entrata immediatamente dopo i controlli GeoIP (è il secondo motore a elaborare il traffico)

Personalizzazione delle risposte

È possibile configurare la risposta di Shield Matrix alle minacce in base al loro livello di attendibilità:

  • Log and drop – per minacce ad alto rischio – registra e blocca la connessione
  • Log only – registra, ma consente la connessione
  • No action – non intraprende alcuna azione

Monitoraggio dell’attività di Shield Matrix

Per visualizzare l’attività di Shield Matrix:

  • Stato > Shield Matrix
    Questa schermata mostra i dati di connessione:
    – indirizzi IP di origine
    – indirizzi di destinazione
    – timestamp
    – azione intrapresa (registrata/bloccata)

Monitoraggio dai log

Le attività di Shield Matrix vengono registrate anche nei log di debug con maggiori dettagli.

Log > Debug
Abilita i messaggi:
“AI Shield Matrix”
“Packets dropped for some reason”

Ecco un esempio di log:

  • [05/May/2025 12:55:28] {pktdrop} packet dropped: ShieldMatrix determined the connection to be a threat (from WAN-TCOM, proto: TCP, len:60, 193.46.255.40:41690 -> 87.197.XXX.XXX:465, flags: [ SYN ], seq:142238294 ack:0, win:29200, tcplen:0)
  • [05/May/2025 12:55:53] {shieldmatrix} [ID] 569482 connection classified as a threat. Confidence=5, Action=LOG_AND_DROP