您订阅的产品有更新,请实时查阅
审查详情
宣布时间:2019-07-12
自 “WannaCry”勒索病毒爆发以来,逐步淡出视线的病毒问题又最先在各企事业单位大面积肆虐,据国家互联网应急中心宣布的2018年度清静态势报告统计,CNCERT 捕获勒索软件近 14 万个,整年总体泛起增添趋势,主要行业要害信息基础设施逐渐成为勒索软件的重点攻击目的,其中,政府、医疗、教育、研究机构、制造业等行业成为重灾区。怎样有用举行提防病毒成为网络清静事情中亟待解决的难题。本文旨在通过对病毒要害问题的剖析,资助用户更周全梳理病毒防御系统的建设思绪,同时提出97国际网络病毒定位防护全流程解决计划。
问题一:为什么这两年病毒在各重点行业大面积爆发?
关于病毒攻击者来说,焦点诉求是利益获取。以往的病毒攻击事务,大部分以数据偷取为主,同时通过数据倒卖等手段举行变现。受限于数据精准获取及变现渠道限制,更多以单点清静事务为主,很难形陋习模爆发效应。而近几年随着虚拟钱币的兴起,病毒攻击变现变得很是简朴和隐藏,攻击者只要掌握了资源的可用性,就可以借助网络钱币快速变现,重大利益驱使下导致以“勒索病毒”、“挖矿病毒”为代表的病毒一直伸张。
问题二:为什么有杀毒软件、IPS、防火墙等清静防护步伐,病毒依然漫溢?
杀毒软件、IPS、防火墙等古板防护手段,虽然必不可少,但均属于以特征库为焦点的被动防护计划,在病毒防护的现实应用场景中,面临“时效、单点、溯源”三大焦点问题。
1、防护时效的滞后
基于特征库的防御手段,关于病毒的防御均会履历:① 新病毒泛起② 样本收罗 ③ 厂商解读④特征提取⑤ 特征库更新⑥ 用户端更新 ⑦ 病毒检测与查杀,七个办法。这个周期一样平常在数小时至数天之间。时效的自然滞后性,在应对频仍变种病毒时效果往往不尽如人意。据CNCERT统计,2018年整年勒索软件 GandCrab 更新了19 个版本,且由于勒索病毒性子的特殊性,一旦被熏染,纵然后续特征库更新,也可能造成无法填补的损失。
另外受限于用户网络情形中,各厂商特征库差别、装备无法联网、更新授权逾期等种种因素限制,纵然是已知病毒也会造成严重危险。以爆发两年多的WannaCry首个版本病毒为例,在2019年许多的用户网络中依然被发明,这让人们意识到仅仅依赖古板被动防御计划已经无法知足日益突出的病毒防护需求。
2、单点防护,系统薄弱
在大都的用户网络中,经常以安排杀毒软件为唯一的病毒计划步伐。97国际以为,杀毒软件作为病毒入侵的最后一道屏障,必不可少,但却远远不敷,一旦杀毒软件被突破,特殊是新型的病毒,则会直接碰触到营业系统及数据。病毒防护必需依赖于周全的防护思绪,通过多层、多维的防护步伐,构建完整的病毒防护系统。
3、入侵难以溯源
溯源问题一直是清静防护中很是要害的一环,找到清静问题的源头,从基础上予以解决,才华阻止陷入救火式的事情模式中。而古板的以查杀为主的提防计划,并无法找到病毒入侵的源头,网络和系统的懦弱点依然保存,经常被重复使用,造成病毒问题周而复始。怎样举行溯源系统建设是病毒防护中很是主要的一环。
问题三:怎样建设合理、有用的病毒防御的系统,实现病毒问题可管可控。
在病毒防护系统建设时,我们需要剖析病毒入侵的实质。虽病毒类型各异,但从病毒入侵的历程是保存共性的,这与洛克希德-马丁公司提出的“网络杀伤链”理论很是契合。即整个入侵历程,一样平常会履历侦查跟踪、武器构建、载荷投诉、误差使用、装置植入、下令与控制、目的告竣七个阶段,每个阶段均会有对应的行为或特征,可用于举行检测防护。虽然对应的最有用检测防护手艺手段也纷歧致,在越早的杀伤链环节发明和阻止攻击,病毒防护效果就越好,修复和时间本钱就越低,而绝非只有到装置植入后,才举行介入检测防护,不然所做的防护事情往往事倍功半。
问题四:依据网络杀伤链为指导,每个阶段应具备什么样病毒防护能力,97国际可以提供什么样的计划?
从每个阶段所带来的影响剖析,在网络杀伤链的前三个阶段举行有用监测防护,是病毒防护的最佳阶段,此时病毒还未对营业造成实质的影响,监测防护事情所带来的价值最为显着,下面我们通过差别阶段的剖析,提供合理的防护计划建议。
1、侦查跟踪阶段
主要目的:攻击者征采目的主机的弱点
常用手段:高危端口探测、恶意误差扫描、身份凭证实验等
要害问题:怎样对可疑的探测行为快速的捕获和判断?
97国际解决之道:
① RG-DDP 动态防御:通过虚拟大宗虚伪主机,快速诱导捕获探测行为,构建病毒入侵的快速监测机制,同时扩大攻击面、延伸被入侵时长,降低攻击乐成概率。由于不接纳特征库,自然解决了特征库模式时效问题。
② RG-BDS 剖析平台+ 流量探针:除了基于“清静特征”,还可依赖“行为模子”去发明未知威胁和攻击,挣脱特征库时效的约束。
2、载荷投送阶段
主要目的:制作一个恶意程序工具,并投送到目的主机
常用手段:恶意邮件链接、网站页面垂纶、远程登录等
要害问题:怎样对网络传输文件举行快速深度检测。
97国际解决之道:
① RG-Sandbox 沙箱:支持在种种虚拟情形模拟运行文件和URL,凭证运行效果而非特征去判断威胁,对可疑文件举行模拟运行检测,以是不但能检测到已知威胁,还可以检测到未知威胁。
② 流量探针:文件还原检测,团结威胁情报辅助,实现对文件的还原、检测、存储,资助用户举行威胁溯源。
③ RG-WALL 1600系列下一代防火墙:基于CPU+ASIC 架构设计,团结外地库和云端库,提供实时更新的强盛 AV病毒检测能力。
3、误差使用及装置植入阶段
主要目的:使用主机保存的误差,运行植入恶意程序
常用手段:恶意误差扫描使用
要害问题:怎样精准评估误差危害,让清静加固更具备针对性
97国际解决之道:
① RG-BDS清静大数据剖析平台+ RG-SCAN误差评估系统,实现攻击与误差的自动关联,让误差不但仅是伶仃的保存,与现实现网情形动态调解危害,让清静加固更具备针对性。
② 97国际网络与火绒清静等终端杀毒软件厂商建设合作生态,实现整体病毒防护计划能力整合,让网络监测与终端检测有用融合。
4、下令与控制阶段
主要目的:攻击者建设控制系统的路径
常用手段:C&C 回连、僵尸网络
要害问题:怎样在网络流量中发明异常的下令控制链接
97国际解决之道:
RG-BDS+探针+威胁情报协同,实现对C&C 回连通讯、僵尸网络等威胁的检测,发明病毒威胁。
通过以上整体病毒防护系统的建设,让病毒防护形成整体防护效应,通过各阶段多层、多维的监测防护手艺,实现从病毒入侵最先到竣事整体历程的监测防护,解决时效、单点、溯源的三浩劫题。
需要强调的是,以上各阶段的组件可通过RG-BDS大数据清静平台协同联动,实现病毒整体阶段定位剖析, 也可单独事情,实现各阶段病毒定位防护,97国际提供的是一种整体计划,更是一种病毒防护的建设思绪,让清静建设不但是清静装备的盲目垒砌,资助用户构建整体清静防护系统。
