Ultimátní průvodce – Network Security Engineer – praktická učebnice sítí a bezpečnosti – PART 2

Antivirus Gateway

Antivirus Gateway je bezpečnostní funkce umístěná na síťové bráně, která kontroluje soubory a další přenášený obsah ještě předtím, než dorazí ke koncovému zařízení nebo internímu serveru.

Na FortiGate je tato funkce obvykle realizována pomocí Antivirus Security Profile, který se připojuje k odpovídající Security Policy.

Internet

   │

   ▼

FortiGate

   │

   ├── kontrola souboru

   ├── porovnání se signaturami

   ├── analýza typu souboru

   └── případné zablokování

   │

   ▼

Pracovní stanice

Úloha gateway antiviru

Gateway antivirus se snaží zachytit malware během síťového přenosu. Může kontrolovat například:

  • soubory stahované z webových stránek,
  • přílohy přenášené podporovanými e-mailovými protokoly,
  • soubory přenášené přes FTP,
  • obsah přenášený přes HTTP,
  • obsah HTTPS provozu při použití SSL Deep Inspection,
  • některé další podporované aplikační protokoly.

Gateway antivirus vs. endpoint antivirus

Gateway antivirus a antivirus nainstalovaný na počítači mají odlišnou pozici a vzájemně se doplňují.

VlastnostGateway antivirusEndpoint antivirus
UmístěníNa síťové bráněNa pracovním počítači nebo serveru
KontrolujeSíťový přenosSoubory, procesy a aktivitu zařízení
Vidí lokálně připojený USB diskNeAno
Může zabránit doručení malwaruAnoAno
Vidí chování spuštěného procesuObvykle neAno, podle použitého řešení
Chrání zařízení mimo firemní síťNe, pokud provoz nejde přes firemní bránuAno

Gateway antivirus nemá nahrazovat ochranu endpointu. Pokud se malware dostane do zařízení jinou cestou, například přes USB disk nebo lokální soubor, síťová brána jej nemusí vůbec vidět.

Antivirus profil na FortiGate

Antivirus Profile obsahuje pravidla určující, jak má FortiGate kontrolovat přenášený obsah.

Security Policy:

USERS → INTERNET

Service:

HTTP, HTTPS

Action:

Accept

Antivirus Profile:

CORPORATE-ANTIVIRUS

SSL Inspection:

DEEP-INSPECTION

Security Policy nejprve provoz povolí. Antivirus profil následně analyzuje obsah povolené komunikace.

Základní průběh kontroly

1. Klient zahájí spojení.

2. Provoz odpovídá Security Policy.

3. FortiGate rozpozná aplikační protokol.

4. Z přenosu získá kontrolovaný obsah.

5. Soubor analyzuje pomocí antivirových mechanismů.

6. Obsah povolí, zablokuje nebo předá k další analýze.

7. Vytvoří odpovídající log.

Signaturní detekce

Základní metoda používá databázi signatur známého malwaru. Signatura může reprezentovat charakteristickou část škodlivého souboru nebo jeho struktury.

Stažený soubor

      │

      ▼

Výpočet a analýza charakteristik

      │

      ▼

Porovnání s databází signatur

      │

      ├── bez shody → pokračovat

      └── shoda → zablokovat

Výhody antivirových signatur

  • rychlá detekce známého malwaru,
  • relativně přesné určení konkrétní hrozby,
  • nízký počet falešných detekcí u kvalitních signatur,
  • možnost automatických aktualizací.

Omezení signatur

  • nemusí detekovat nový malware,
  • útočník může soubor upravit nebo zabalit,
  • databáze musí být pravidelně aktualizována,
  • šifrovaný obsah může být bez dešifrování neviditelný,
  • některé škodlivé aktivity neobsahují klasický soubor.

Heuristická analýza

Heuristická analýza hledá podezřelé vlastnosti souboru, i když soubor přesně neodpovídá známé signatuře.

Může sledovat například:

  • neobvyklou strukturu spustitelného souboru,
  • podezřelé skripty nebo makra,
  • pokusy o skrytí skutečného obsahu,
  • znaky typické pro exploit nebo downloader,
  • podezřelé kombinace instrukcí.

Machine Learning detekce

Některé bezpečnostní produkty používají modely strojového učení, které klasifikují soubory podle velkého množství charakteristik.

Vlastnosti souboru:

struktura

hlavičky

importované funkce

entropie

řetězce

způsob zabalení

další metadata

        │

        ▼

Klasifikace:

benigní nebo podezřelý

Strojové učení může zachytit některé dosud neznámé varianty, ale může také vytvářet false positive.

FortiGuard Antivirus databáze

FortiGate získává antivirové signatury a informace o hrozbách prostřednictvím bezpečnostních služeb FortiGuard.

Je důležité kontrolovat:

  • stav licence,
  • čas poslední aktualizace,
  • dostupnost aktualizačních serverů,
  • správné systémové datum a čas,
  • chyby při aktualizaci signatur.

Flow-based antivirus

Ve flow-based režimu FortiGate kontroluje data průběžně během jejich přenosu. Nemusí před kontrolou přijmout celý soubor.

Výhodou bývá:

  • nižší latence,
  • vyšší propustnost,
  • nižší nároky na paměť.

Rozsah dostupných kontrol se může lišit od proxy-based režimu.

Proxy-based antivirus

V proxy-based režimu může FortiGate vystupovat jako prostředník a před předáním obsahu přijmout větší část souboru nebo celý soubor.

Klient

   │

   ▼

FortiGate přijímá a kontroluje obsah

   │

   ▼

Po úspěšné kontrole jej předá klientovi

Výhodou může být podrobnější kontrola. Nevýhodou jsou vyšší nároky na výkon, paměť a větší latence.

Flow-based vs. Proxy-based kontrola

VlastnostFlow-basedProxy-based
ZpracováníPrůběžně během tokuFortiGate více odděluje klienta a server
LatenceObvykle nižšíObvykle vyšší
Nároky na prostředkyNižšíVyšší
Možnosti kontrolyOptimalizované pro výkonMohou být podrobnější

Kontrolované protokoly

Antivirus může kontrolovat pouze protokoly, kterým zařízení rozumí a pro které je kontrola podporována.

Typicky mohou být analyzovány například:

  • HTTP,
  • HTTPS při SSL inspection,
  • FTP,
  • SMTP,
  • POP3,
  • IMAP,
  • některé další aplikační protokoly podle verze a režimu.

Antivirus a HTTPS

Většina současného webového provozu je šifrována pomocí TLS. Bez dešifrování FortiGate obvykle nevidí obsah stahovaného souboru.

Bez Deep Inspection:
Klient

   │ šifrovaný obsah

   ▼

FortiGate

   │ nevidí celý soubor

   ▼

Webový server

Antivirus s SSL Deep Inspection

Klient

   │ šifrované TLS spojení

   ▼

FortiGate

   │ dešifrování

   │ antivirová kontrola

   │ nové zašifrování

   ▼

Webový server

Pro Deep Inspection musí koncová zařízení důvěřovat certifikační autoritě používané FortiGate. Některé aplikace mohou dešifrování odmítnout, například kvůli certificate pinningu.

Certificate Inspection nestačí pro kontrolu souboru

Certificate Inspection kontroluje především certifikát a metadata TLS spojení. Nezpřístupňuje gateway antiviru celý obsah přenášeného souboru.

RežimViditelnost obsahu HTTPS
Certificate InspectionOmezená, obsah zůstává šifrovaný
Deep InspectionObsah lze dešifrovat a analyzovat

Kontrola archivů

Malware může být ukryt uvnitř archivního souboru, například ZIP nebo jiného podporovaného formátu. Antivirus se může pokusit archiv rozbalit a zkontrolovat jeho obsah.

archive.zip

   │

   ├── document.pdf

   ├── image.jpg

   └── malware.exe

              │

              ▼

           detekce

Vnořené archivy

Archiv může obsahovat další archiv.

archive.zip

   └── archive2.zip

          └── archive3.zip

                 └── malware.exe

Kontrola hluboce vnořených archivů spotřebovává výkon a může být omezena maximální hloubkou rozbalování.

Archiv chráněný heslem

Pokud je archiv šifrovaný heslem, gateway antivirus zpravidla nemůže jeho obsah rozbalit a zkontrolovat.

encrypted.zip

      │

      ▼

Obsah bez hesla nelze analyzovat

Organizace může podle své politiky:

  • šifrované archivy povolit,
  • blokovat je,
  • pouze zaznamenat událost,
  • omezit jejich přenos v citlivých směrech.

Komprimovaný malware

Útočníci používají packery a kompresi, aby změnili vzhled škodlivého souboru a zkomplikovali signaturní detekci.

Antivirus se může pokusit obsah rozbalit nebo analyzovat jeho strukturu, ale ne všechny ochranné vrstvy lze vždy spolehlivě odstranit.

Maximální velikost souboru

Gateway antivirus má praktické limity velikosti kontrolovaného souboru. Velmi velké soubory mohou vyžadovat příliš mnoho paměti nebo výrazně zpomalit spojení.

Malý soubor:

úplná kontrola

Velmi velký soubor:

kontrola může být omezena,

přerušena nebo obejita podle nastavení

Administrátor musí znát hodnoty limitů a chování zařízení při jejich překročení.

Oversized File

Pokud soubor překročí nastavený limit, FortiGate může podle konfigurace:

  • soubor zablokovat,
  • soubor povolit bez úplné kontroly,
  • vytvořit log,
  • ukončit přenos.

Povolení nekontrolovaných velkých souborů představuje bezpečnostní mezeru. Je však nutné vyvážit bezpečnost a provozní požadavky.

File Filter

File Filter je samostatná nebo související funkce, která může povolovat či blokovat přenos podle typu souboru, názvu nebo přípony.

Zakázané typy:

.exe

.dll

.ps1

.bat

.scr

.jar

Blokování rizikových typů souborů může snížit pravděpodobnost doručení malwaru, i když soubor neodpovídá známé antivirové signatuře.

Přípona vs. skutečný typ souboru

Útočník může změnit příponu souboru.

Skutečný soubor:

malware.exe

Přejmenovaný soubor:

invoice.pdf

Pokročilá kontrola proto nemá spoléhat pouze na název souboru, ale také na jeho skutečnou strukturu a hlavičku.

MIME type

U webových a e-mailových protokolů lze pracovat také s deklarovaným MIME typem. Ani ten však nemusí být důvěryhodný, protože může být útočníkem změněn.

Content Disarm and Reconstruction

Content Disarm and Reconstruction, zkráceně CDR, se nesnaží pouze detekovat známý malware. Z dokumentu odstraní potenciálně nebezpečné aktivní prvky a vytvoří bezpečnější kopii.

Původní dokument:

text

obrázky

makra

vložené objekty

skripty

CDR výstup:

text

obrázky

nebezpečné aktivní prvky odstraněny

CDR se může používat například u kancelářských dokumentů nebo PDF souborů.

Sandboxing

Podezřelý soubor může být odeslán do sandboxu, kde je spuštěn v izolovaném prostředí a analyzováno jeho chování.

Podezřelý soubor

       │

       ▼

Sandbox

       │

       ├── změny souborů

       ├── spuštěné procesy

       ├── síťová komunikace

       ├── změny registru

       └── pokusy o persistence

       │

       ▼

Verdikt

FortiSandbox

FortiGate může v podporovaném návrhu předávat podezřelé soubory systému FortiSandbox nebo odpovídající cloudové sandboxové službě.

Sandbox může určit například:

  • clean,
  • low risk,
  • suspicious,
  • malicious.

Hold vs. Allow During Analysis

Při sandboxové analýze je důležité, co se stane se souborem během čekání na výsledek.

ModelVýhodaNevýhoda
Soubor zadržetUživatel nedostane soubor před verdiktemVyšší zpoždění
Soubor ihned povolitNižší latenceVerdikt může přijít až po doručení souboru

Zero-day malware

Zero-day malware je nová hrozba, pro kterou nemusí existovat známá signatura. Jeho detekce může záviset na:

  • heuristice,
  • machine learningu,
  • sandboxové analýze,
  • behaviorální detekci na endpointu,
  • blokování rizikových typů souborů.

Antivirové akce

AkceVýznam
PassObsah je povolen
BlockPřenos je zablokován
MonitorUdálost je zaznamenána bez blokace
QuarantineObsah nebo zdroj je izolován podle možností řešení

Replacement Message

Při zablokování webového stahování může FortiGate zobrazit uživateli náhradní stránku s informací, že byl soubor zablokován.

Download blocked

Reason:

Malware detected

File:

invoice.exe

Náhradní zpráva nemá uživateli odhalovat zbytečně citlivé informace o interní konfiguraci.

Antivirus log

Antivirová událost může obsahovat například:

Source IP:

192.168.10.25

Destination:

download.example.com

Protocol:

HTTPS

File Name:

invoice.exe

Virus:

Trojan.Generic

Action:

Blocked

Policy ID:

18

Interpretace antivirové události

Při analýze je vhodné zjistit:

  • který uživatel nebo endpoint soubor stahoval,
  • odkud soubor pocházel,
  • zda byl skutečně zablokován,
  • zda stejný soubor nedostala další zařízení,
  • zda endpoint nevykazuje další známky kompromitace,
  • zda uživatel soubor získal také jinou cestou,
  • zda doména nebo IP adresa není známým IOC.

Zablokování neznamená, že endpoint je bezpečný

Antivirus mohl zablokovat jeden soubor, ale předtím mohl být doručen jiný škodlivý obsah.

10:00 – malware A zablokován

09:55 – neznámý soubor B povolen

09:56 – endpoint navázal podezřelé spojení

Významná antivirová detekce proto může vyžadovat kontrolu endpointu pomocí EDR nebo dalšího bezpečnostního nástroje.

False positive

False positive nastane, když antivirus označí legitimní soubor jako malware.

Může se jednat například o:

  • interní administrační nástroj,
  • vlastní firemní aplikaci,
  • legitimní program používající techniky podobné malwaru,
  • penetrační nebo diagnostický nástroj,
  • poškozený soubor.

Postup při false positive

  1. Neobcházet detekci bez ověření.
  2. Získat hash a bezpečně analyzovat soubor.
  3. Ověřit digitální podpis a původ souboru.
  4. Porovnat výsledky více bezpečnostních zdrojů.
  5. Provést sandboxovou analýzu.
  6. Vytvořit přesnou výjimku pouze po potvrzení legitimity.
  7. Nahlásit false positive výrobci, pokud je to vhodné.

Riziko antivirových výjimek

Výjimka může vytvořit cestu, kterou později zneužije malware.

Příliš široká výjimka

Povolit všechny EXE soubory

z celé interní domény

Přesnější výjimka

Povolit konkrétní podepsaný soubor

s ověřeným hashem

z konkrétního zdroje

Antivirus pro odchozí provoz

Antivirový profil se často používá při provozu uživatelů směrem na internet.

Name:

USERS-TO-INTERNET

Incoming:

USERS

Outgoing:

WAN

Service:

HTTP, HTTPS, FTP

Antivirus:

CLIENT-DOWNLOAD-PROTECTION

SSL Inspection:

DEEP-INSPECTION

Antivirus pro příchozí provoz

Antivirovou kontrolu lze podle typu služby aplikovat také na provoz směrem k interním serverům.

Internet

   │

   ▼

FortiGate Antivirus

   │

   ▼

Mail nebo webová služba

U veřejného webového serveru však hlavní ochranu před exploity obvykle poskytují také IPS a WAF. Antivirus se zaměřuje především na škodlivý přenášený obsah.

Antivirus a e-mail

Při přímé kontrole podporovaných e-mailových protokolů může antivirus analyzovat přílohy. V moderním prostředí je však e-mail často přenášen šifrovaně nebo přes cloudovou službu.

Proto bývá gateway antivirus doplněn o:

  • Secure Email Gateway,
  • ochranu cloudového e-mailu,
  • sandboxing příloh,
  • URL rewriting a analýzu odkazů,
  • endpointovou ochranu.

Obcházení gateway antiviru

Malware se může pokusit gateway kontrolu obejít například pomocí:

  • šifrovaného archivu,
  • nestandardního protokolu,
  • vlastního šifrování,
  • rozdělení škodlivého obsahu do více částí,
  • cloudového úložiště,
  • USB média,
  • legitimního nástroje použitého ke stažení dalšího payloadu,
  • fileless útoku.

Fileless malware

Fileless útok nemusí přenášet klasický spustitelný soubor. Může zneužít legitimní systémové nástroje nebo spustit kód přímo v paměti.

Webový nebo e-mailový vstup

        │

        ▼

Skript nebo příkaz

        │

        ▼

PowerShell / systémový nástroj

        │

        ▼

Stažení nebo spuštění kódu v paměti

Gateway antivirus proto musí být doplněn dalšími vrstvami, například IPS, Application Control, DNS Filtering, EDR a behaviorální analýzou.

Výkon a latence

Antivirová kontrola zvyšuje nároky na FortiGate.

Výkon ovlivňuje:

  • objem síťového provozu,
  • počet současných sessions,
  • velikost souborů,
  • rozbalování archivů,
  • SSL Deep Inspection,
  • proxy-based režim,
  • odesílání souborů do sandboxu,
  • model a hardwarové možnosti zařízení.

Fail-open vs. Fail-close

Při chybě bezpečnostní kontroly je nutné určit, zda se obsah povolí, nebo zablokuje.

PřístupVýsledek
Fail-openProvoz pokračuje bez úplné kontroly
Fail-closeProvoz je zablokován

Fail-open podporuje dostupnost. Fail-close podporuje bezpečnost, ale může způsobit výpadek legitimního provozu.

Časté chyby konfigurace

  • Antivirus Profile není připojen k žádné Security Policy.
  • HTTPS provoz není dešifrován, ale očekává se úplná kontrola souborů.
  • Signatury nejsou aktuální.
  • Příliš velké soubory jsou automaticky povoleny bez logování.
  • Šifrované archivy jsou považovány za zkontrolované.
  • Antivirus se používá jako náhrada endpointové ochrany.
  • Příliš široké výjimky povolují rizikový obsah.
  • Administrátor nesleduje antivirové logy.
  • Zařízení nemá dostatečný výkon pro Deep Inspection.
  • Detekce není propojena s incident response procesem.

Postup při antivirové detekci

  1. Ověřit název souboru, zdroj a cíl.
  2. Ověřit, zda byl obsah zablokován.
  3. Identifikovat uživatele a endpoint.
  4. Vyhledat další výskyty stejného hash nebo názvu.
  5. Zkontrolovat reputaci zdrojové domény a IP adresy.
  6. Prověřit endpoint pomocí EDR nebo antiviru.
  7. Vyhledat následnou podezřelou síťovou komunikaci.
  8. Podle výsledku izolovat zařízení nebo zahájit incident response.

Shrnutí

  • Gateway antivirus kontroluje obsah během přenosu přes síťovou bránu.
  • Na FortiGate se používá Antivirus Security Profile připojený k Security Policy.
  • Signatury detekují především známý malware.
  • Heuristika, machine learning a sandboxing pomáhají s neznámými hrozbami.
  • Pro kontrolu obsahu HTTPS je obvykle potřeba SSL Deep Inspection.
  • Šifrované archivy a příliš velké soubory mohou omezit kontrolu.
  • Gateway antivirus nenahrazuje endpoint antivirus nebo EDR.
  • File Filter může blokovat rizikové typy souborů nezávisle na antivirové signatuře.
  • Antivirová kontrola zvyšuje nároky na výkon a může přidávat latenci.

Web Filtering

Web Filtering je bezpečnostní funkce, která řídí přístup uživatelů k webovým stránkám a webovým službám. Může rozhodovat podle URL, domény, kategorie webu, reputace, uživatele nebo dalších podmínek.

Na FortiGate se Web Filter obvykle konfiguruje jako Security Profile připojený k Security Policy.

Uživatel

   │

   ▼

FortiGate Web Filter

   │

   ├── povolená stránka → pokračovat

   ├── blokovaná kategorie → zablokovat

   └── podezřelá stránka → varovat nebo monitorovat

   │

   ▼

Internet

Úloha Web Filteringu

Web Filtering může sloužit k:

  • blokování škodlivých webů,
  • ochraně proti phishingu,
  • omezení nevhodného obsahu,
  • omezení rizikových kategorií,
  • řízení používání anonymizérů a proxy služeb,
  • omezení nepracovních webů,
  • logování webové aktivity,
  • vynucování interních bezpečnostních pravidel.

Web Filter Profile

Web Filter Profile obsahuje pravidla určující, jak se má zacházet s jednotlivými webovými kategoriemi, URL adresami nebo typy webového provozu.

Security Policy:

USERS → INTERNET

Service:

HTTP, HTTPS

Web Filter:

CORPORATE-WEB-POLICY

SSL Inspection:

CERTIFICATE-INSPECTION

nebo

DEEP-INSPECTION

URL

URL je úplnější adresa konkrétního webového zdroje.

https://portal.example.com/download/file.exe

Obsahuje například:

  • protokol: https,
  • doménu: portal.example.com,
  • cestu: /download/file.exe.

Doména vs. URL

PrvekPříklad
Doménaexample.com
Subdoménaportal.example.com
Úplná URLhttps://portal.example.com/download/file.exe

Bez dešifrování HTTPS může firewall často vidět doménu a TLS metadata, ale nemusí vidět celou cestu URL.

Kategorizace webových stránek

Webové stránky jsou klasifikovány do tematických nebo bezpečnostních kategorií.

Příklady kategorií:

  • Business,
  • Information Technology,
  • Social Networking,
  • Streaming Media,
  • Gambling,
  • Adult Content,
  • Malicious Websites,
  • Phishing,
  • Newly Registered Domains,
  • Proxy Avoidance,
  • File Sharing and Storage.

FortiGuard Web Filtering

FortiGate může využívat databázi FortiGuard, která přiřazuje webovým adresám kategorie a reputační informace.

Požadovaná doména:

example-site.com

        │

        ▼

Dotaz nebo lokální cache FortiGuard

        │

        ▼

Kategorie:

Social Networking

        │

        ▼

Akce podle Web Filter profilu

Lokální hodnocení a cache

FortiGate může dříve získané kategorie ukládat do cache, aby nebylo nutné provádět vzdálený dotaz při každém požadavku.

Pokud kategorizační služba není dostupná, chování závisí na konfiguraci.

Akce pro webové kategorie

AkceVýznam
AllowPřístup je povolen
MonitorPřístup je povolen a zaznamenán
BlockPřístup je zablokován
WarningUživatel dostane varování a může pokračovat
AuthenticatePřístup vyžaduje ověření uživatele

Allow

Allow stránku povolí. Množství vytvořených logů závisí na nastavení profilu a Security Policy.

Monitor

Monitor stránku povolí, ale současně vytvoří záznam. Je vhodný pro kategorie, které organizace nechce blokovat, ale potřebuje jejich používání sledovat.

Block

Block zabrání uživateli v přístupu k webové stránce.

Category:

Phishing

Action:

Block

Warning

Warning zobrazí uživateli upozornění. Uživatel se může rozhodnout, zda chce pokračovat.

Tato stránka patří do kategorie:

Unrated

Pokračování může představovat riziko.

[Pokračovat] [Zpět]

Warning není vhodný pro jednoznačně škodlivé kategorie, u nichž má být přístup bezpodmínečně blokován.

Authenticate

Přístup ke kategorii může být povolen až po autentizaci uživatele. Tím lze určit, komu byl přístup umožněn.

Bezpečnostní vs. obsahové kategorie

Kategorie lze zjednodušeně rozdělit na bezpečnostní a obsahové.

TypPříklady
BezpečnostníMalware, phishing, spam URLs, botnet
ObsahovéSociální sítě, streaming, hry, nakupování

Bezpečnostní kategorie se blokují kvůli riziku. Obsahové kategorie mohou být řízeny podle interních pravidel organizace.

Malicious Websites

Kategorie škodlivých webů může obsahovat stránky, které hostují malware, provádějí útoky nebo jsou spojeny s kompromitovanou infrastrukturou.

Phishing

Phishingové weby napodobují legitimní služby s cílem získat hesla, platební údaje nebo jiné citlivé informace.

Legitimní doména:

login.microsoft.com

Podvodná doména:

login-micros0ft-security.example

Web Filtering může phishingovou doménu zablokovat ještě předtím, než uživatel zadá přihlašovací údaje.

Newly Registered Domains

Nově registrované domény mohou být legitimní, ale útočníci je často používají pro krátkodobé phishingové a malware kampaně.

Organizace může tuto kategorii:

  • blokovat,
  • pouze monitorovat,
  • zobrazovat varování,
  • povolit pouze vybraným skupinám.

Unrated Websites

Unrated znamená, že web zatím nemá přiřazenou známou kategorii.

Neznamená to automaticky, že je škodlivý. Současně však nelze jeho bezpečnost odvodit z FortiGuard kategorie.

PřístupVhodnost
AllowMéně restriktivní prostředí
MonitorPřístup povolit a sledovat
WarningUpozornit uživatele na neznámý web
BlockVysoce citlivé prostředí