OpenVPN Access Server: правила корреляции

Таблица содержит сведения о разработанных правилах корреляции, включая их краткое описание и перечень тактик и техник MITRE ATT&CK, которые они охватывают.

ID правила Название правила Описание Тактики и техники

RV-D-1239

Изменение конфигурации OpenVPN

Атакующий, получивший привилегированный доступ к серверу OpenVPN, может изменить конфигурационные файлы сервиса для ослабления механизмов защиты или изменения порядка обработки VPN-подключений. В частности, могут быть изменены параметры проверки клиентских сертификатов, аутентификации, шифрования, журналирования, маршрутизации, выдачи адресов клиентам и доступа к внутренним сетям. Изменение конфигурации также может использоваться для отключения защитных настроек, перенаправления трафика, предоставления несанкционированного доступа либо нарушения доступности VPN-сервиса. Правило выявляет успешное открытие для записи конфигурационных файлов OpenVPN Access Server и OpenVPN Community Edition, включая as.conf и серверные конфигурационные файлы OpenVPN.

RV-D-1242

Доступ к файлу с ключами и сертификатами OpenVPN

Данное правило направлено на защиту конфиденциальных файлов OpenVPN, содержащих ключи и сертификаты, которые могут быть использованы атакующими для проведения атак типа Man-in-the-Middle (MitM), расшифровки TLS-пакетов или создания поддельных авторизационных токенов. При получении доступа к этим файлам атакующий может подписывать свои собственные сертификаты и выдать себя за доверенное соединение, что критично для безопасности VPN-сети. При срабатывании правила необходимо уточнить у пользователя легитимность активности. Важно учитывать контекст события, например, запуск команд копирования в рамках резервного копирования или административных задач. Если обращение к файлу происходит в нестандартное время, с необычного хоста или от учетной записи, не связанной с обслуживанием OpenVPN, это может указывать на попытку компрометации.

RV-D-1316

Подбор пароля клиента OpenVPN

Множество неудачных попыток аутентификации OpenVPN-клиента могут указывать на попытку перебора пароля или brute-force-атаку, направленную на получение несанкционированного доступа к VPN. Такое поведение свидетельствует о возможных действиях атакующего, который пытается подключиться к серверу OpenVPN, используя .ovpn-профиль с подбором учетных данных. Если атакующий успешно подберет пароль, это может привести к компрометации учетной записи VPN-пользователя и доступу к внутренним ресурсам компании, что создаст угрозу утечки данных или последующих атак внутри сети.

RV-D-1317

Успешный подбор пароля клиента к OpenVPN AS

Множество неудачных попыток входа могут указывать на попытку подобрать пароль или осуществить брутфорс-атаку, направленную на кражу учетных записей. Такое поведение указывает на возможное вмешательство атакующего, который пытается получить несанкционированный доступ к веб-консоли OpenVPN Access Server. Правило обнаруживает успешную попытку входа в веб-консоль OpenVPN Access Server после пяти неудачных попыток аутентификации для одной учетной записи. В случае срабатывания правила необходимо опросить пользователя, ответственного за учетную запись, на предмет легитимности активности. Если активность не является легитимной, рекомендуется определить и заблокировать IP-адрес источника попыток входа, а также провести внутреннее расследование.

RV-D-1320

Подбор пароля в веб-консоль OpenVPN AS

Множество неудачных попыток входа могут указывать на попытку подобрать пароль или осуществить брутфорс-атаку, направленную на кражу учетных записей. Такое поведение указывает на возможное вмешательство атакующего, который пытается получить несанкционированный доступ к веб-консоли OpenVPN Access Server. Если атакующий получит успешный доступ к веб-консоли OpenVPN Access Server, это может привести к компрометации учетных данных, созданию или модификации VPN-пользователей, изменению настроек VPN-сервера, перехвату и анализу трафика, а также развитию атаки внутри сети, что поставит под угрозу внутренние ресурсы компании.

RV-D-1321

Подключение OpenVPN за пределами России

OpenVPN широко используется для создания защищенных каналов связи через Интернет, обеспечивая шифрование и аутентификацию трафика. Однако в корпоративных сетях важно контролировать географию подключений, так как удаленный доступ из-за пределов России может указывать на компрометацию учетных данных, обход корпоративных ограничений или несанкционированную активность. Данное правило обнаруживает успешные подключения к OpenVPN из геолокации, не принадлежащей России.

  • Initial Access (TA0001)

  • Valid Accounts (T1078)

  • External Remote Services (T1133)

RV-D-1322

Множество неуспешных HTTP-запросов к OpenVPN AS

Правило предназначено для выявления множества неуспешных HTTP-запросов (например, с кодом 404) к админ-панели OpenVPN Access Server. Это может указывать на попытки сканирования или активного поиска уязвимостей в публично доступном приложении. Такая активность часто исходит из Интернета и может быть признаком попытки эксплуатации или DDoS-атаки.

RV-D-1324

Аномальный HTTP-запрос к webUI Access Server

Данное правило корреляции предназначено для выявления аномальных HTTP-запросов к административной панели Access Server OpenVPN. Админ-панель OpenVPN Access Server представляет собой веб-интерфейс, используемый администраторами для управления серверами OpenVPN, настройками пользователей и мониторингом сессий. Правило выявляет попытки доступа к админ-панели Access Server, которые не соответствуют профилю легитимных администраторов. Сравнение осуществляется по IP-адресу.

  • Initial Access (TA0001)

  • Valid Accounts (T1078)

  • External Remote Services (T1133)

RV-D-1830

Использование одного сертификата OpenVPN с разных внешних IP-адресов

Правило выявляет успешные подключения к одному серверу OpenVPN с использованием одного Common Name-сертификата с различных внешних IP-адресов в течение 10 минут. Такая последовательность может указывать на компрометацию VPN-профиля, несанкционированное распространение сертификата либо использование одного профиля несколькими пользователями или устройствами.

RV-D-1836

Попытка подключения к OpenVPN из внутренней сети

Правило выявляет попытки установления TLS-сессии OpenVPN с IP-адресов, относящихся к частным диапазонам RFC 1918. Такая активность может указывать на использование VPN из внутреннего сегмента сети, нарушение принятой схемы удаленного доступа, ошибку маршрутизации либо особенности размещения OpenVPN-сервера за балансировщиком, прокси или другим сетевым устройством.

RV-D-1838

Изменение CRL или закрытого ключа сервера OpenVPN

Правило выявляет операции записи в список отозванных сертификатов crl.pem или закрытый ключ сервера server*.key в каталоге OpenVPN. Несанкционированное изменение CRL может привести к восстановлению доступа по отозванному клиентскому сертификату, блокировке легитимных пользователей или нарушению проверки сертификатов. Изменение закрытого ключа может привести к нарушению работы TLS, отказу в обслуживании или изменению криптографической идентичности VPN-сервера.

RV-D-1842

Изменение файлов Client Configuration Directory OpenVPN

Правило выявляет создание или изменение файлов в каталоге Client Configuration Directory OpenVPN. Файлы CCD содержат индивидуальные параметры клиентов, связанные с Common Name их сертификатов, и могут определять статические VPN-адреса, дополнительные маршруты и другие параметры подключения. Несанкционированное изменение таких файлов может привести к изменению сетевой доступности и политики подключения отдельного VPN-клиента.

RV-D-1856

Попытка подключения к OpenVPN с отозванным сертификатом

Правило выявляет попытки подключения к OpenVPN с использованием клиентского сертификата, присутствующего в списке отозванных сертификатов (Certificate Revocation List, CRL). Такая активность может быть связана с использованием устаревшего VPN-профиля после перевыпуска сертификата, попыткой подключения бывшего сотрудника или подрядчика после прекращения доступа либо использованием ранее скомпрометированного и отозванного сертификата.

  • Initial Access (TA0001)

  • External Remote Services (T1133)

RV-D-1859

Попытка подключения к OpenVPN с сертификатом недоверенного CA

Правило выявляет попытки подключения к OpenVPN с использованием клиентского сертификата, для которого сервер не смог построить доверенную цепочку до локального удостоверяющего центра. Такая активность может быть связана с ошибкой настройки VPN-клиента, использованием конфигурации другой PKI либо попыткой подключения с сертификатом, выпущенным недоверенным удостоверяющим центром.

  • Initial Access (TA0001)

  • External Remote Services (T1133)

Была ли полезна эта страница?

Обратная связь