首页 资讯 安全 查看内容

让APT无处可逃:下一代威胁防御解决方案

2017-3-4 11:56 |来自: 互联网 3660 0

摘要: 新一代威胁,从根本上不同于传统威胁,最主要的特征是零日攻击、变形及多态等高级逃避技术、多阶段攻击、APT 攻击,针对这种威胁,基于传统安全技术的厂商需要有一段时间来发现攻击并提供相对应的检测签名,而这段时 ...

业务场景

新一代威胁,从根本上不同于传统威胁,最主要的特征是零日攻击、变形及多态等高级逃避技术、多阶段攻击、APT 攻击,针对这种威胁,基于传统安全技术的厂商需要有一段时间来发现攻击并提供相对应的检测签名,而这段时间有可能攻击者已经造成了实质性的重大损失。同时考虑到新一代威胁往往使用多态、变形等高级逃避技术,使发现攻击所需要的时间大大的增加,并很难持续有效。

据统计2015年CNVD共收录安全漏洞8080个,较2014年减少11.8%。其中,高危漏洞收录数量高达2909个,较2014年增长21.5%。而2015年CNCERT/CC接收境内外报告的网络安全事件126916起,较2014年增长了125.9%。其中,境内报告的网络安全事件126424起,较2014年增长了128.6%。

据抽样监测,2015年共发现10.5万余个木马和僵尸网络控制端,我国境内1978万余台主机感染了具有APT特征的木马程序,较2014年增长78.4%,境外共有894万余个IP地址的主机被植入木马或僵尸程序,较2014年增长208.1%。

在传统病毒样本、恶意程序样本方面统计数据显示,2015年全年捕获病毒样本总量为104674316个(去重后的数量),比2014年的134202997个减少22%。2015年全年捕获恶意程序样本总量为137033216个(按MD5值统计),比2014年的40346645个增长239.6%。

注:部分数据摘录自国家互联网应急中心(CNCERT/CC)《2015年中国互联网网络安全报告》

在NTT Group 发布的《2014 Global Threat Intelligence Report》 中公布了一组数字,他们采用11 家不同的商业和免费防病毒引擎,测试了蜜罐系统获得的恶意软件,发现高达54% 的样本未能被检测出来。

从上述几组数据可以看到安全事件成快速增长趋势,并且攻击行为也开始从传统的攻击方式向零日攻击、变形及多态等高级逃避技术、多阶段攻击、APT 攻击等方向发展。

安全需求

目前大部分政府行业客户对变种恶意代码无法及时感知,传统反病毒体系的获取实时性遭到了挑战;APT攻击的攻击范围广针对性强,它不仅仅局限于传统的信息网络,还会威胁工控系统、移动终端等其它信息系统,针对如科研、大型制造、IT、政府等大型组织的重要资产发动APT攻击;APT威胁愈演愈烈,普遍存在且影响严重。随着鱼叉式钓鱼攻击、水坑攻击等新型攻击技术和攻击手段的出现,对于APT攻击的检测和防范变得越发困难。

目前,电子数据信息对于国家、政府的重要性与日俱增,如果信息系统遭受APT攻击,那么单位受到的影响也会日益严重。然而在APT时代,由于感知能力比较差,感知时间比较长,基于事后签名机制的传统产品如NIPS、NIDS、杀毒软件等,在面对APT攻击时,这种事后签名机制几乎失效。与此同时APT攻击针对性、隐蔽性又在不断加强,攻击者通过持续的攻击,对信息系统的威胁仍在不断加大。因此,加强APT攻击防护任务艰巨。

案库攻击者分析支持分析挖掘疑似攻击人员相关信息,建立疑似攻击人员档案库。

解决方案

绿盟科技通过多年攻防技术的积累推出了下一代威胁防护解决方案,该解决方案聚焦0day、未知恶意软件、以及APT的检测与防护,通过对APT攻击杀伤链(Kill Chain)的分析,提出了相应的防护措施,重点对攻击的进入、恶意软件的潜伏、传播进行检测和控制,最终达到防止敏感数据的外泄的目的。

下一代威胁防护解决方案通过政府客户本地的TAC以及云端情报,可迅速将未知威胁转化为已知威胁,并通过绿盟科技全球威胁情报中心(NTI)向订阅了该服务的设备分发该威胁信息,实现分钟级别的威胁知识"一点发现,全球生效",另外,通过绿盟科技的大数据分析平台,可实现跨设备的日志分析,提升政府客户安全态势的可视化能力,极大降低了政府客户安全运维压力。

网络高级威胁防御场景

网络高级威胁防护方案,由本地沙箱TAC,威胁防御模块NIPS,绿盟全球威胁情报中心(NTI)和ESPC管理等系统构成。NIPS和TAC首先会更新云端情报,包括CnC僵尸网络地址,URL情报库等。

网络高级威胁防护子场景各个模块工作流程:

2.ESPC端整合信息并下发给NIPS设备,形成本地的情报库;

3.NIPS接收到本地的情报库,对网络出现的下载链接和CnC回连地址进行及时阻断,并告警。

4.BSA通过大数据分析技术对安全事件进行关联分析及事件可视化展示。

终端高级威胁防御场景

终端高级威胁防护方案,由本地沙箱TAC,金山杀毒软件,绿盟全球威胁情报中心(NTI)和ESPC管理等系统构成。

终端高级威胁防护方案各个模块工作流程:

1.金山终端杀毒软件对已知病毒文件进行查杀。

2.TAC针对网络中文件流量进行深度解析;终端杀毒软件对可疑文件上报给TAC进行深入分析。

3.TAC分析结束后,返回结果给终端杀毒管理中心,由终端进行查杀。

4.TAC、终端管理平台将完整信息发送给ESPC。

5.ESPC将最新的情报信息发送给绿盟全球威胁情报中心(NTI)。

邮件高级威胁防御场景

邮件高级威胁防护方案,由本地沙箱TAC,邮件安全网关SEG,绿盟全球威胁情报中心(NTI)和ESPC管理等系统构成。邮件安全网关SEG和TAC首先会更新云端情报信息,包括邮件文件信誉,URL情报库等。

邮件高级威胁防护子场景各个模块工作流程:

1.邮件网关SEG拦截/隔离可疑邮件(附件)。

2.邮件网关SEG将隔离邮件发送给TAC进行深度分析。

3.TAC分析结束后,邮件网关SEG获得反馈结果。

4.TAC将完整信息发送给ESPC。

5.邮件网关SEG对异常邮件进行隔离和告警。

方案价值

威胁进不来

APT攻击链条,第一阶段就是尝试进入,网络上“水坑攻击”和邮件上“鱼叉攻击”是其最为常见的渗透尝试手段。下一代威胁防御解决方案,网络高级威胁防御场景,邮件高级威胁防御场景,正是针对这两种攻击方式的应对方案。在威胁尝试进入政府内网时,有效检测和阻断,避免后续的入侵行为,从源头上遏制APT的攻击行为。

扩散藏不住

当APT攻击进入到内网,恶意软件和特种木马被安装到主机上,进入到APT攻击的扩散阶段。通过绿盟全球威胁信誉,大数据分析,内网的恶意软件沙箱分析,检测威胁在内部的扩散尝试,在攻击刚刚开始阶段,及时发现,也是为了避免后续的敏感资料外泄,政府声誉、公信力受损等影响。

敏感信息带不走

APT最终的攻击目的,还是为了窃取敏感文件。根据网络行为分析,通过文件泄漏检测和防护手段,及时发现和阻止内部资料外泄。

虚拟应急响应团队

特种木马的高度隐藏性,使得用户很难发现此类恶意软件的藏匿。另外,恶意软件采用了多种逃逸和反检测手段,用户一般缺少分析样本,进行事件调查的能力。通过购买绿盟恶意软件分析服务,可以与绿盟研究院的攻防专家对接,建立了虚拟的应急响应团队,为政府的业务持续安全运行提供额外的保障。

关注绿盟科技公众号

NSFOCUS-weixin


本文出处: http://www.toutiao.com/a6393212262827753730/
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系 [邮箱地址] 删除
1

路过

雷人

握手

鲜花

鸡蛋

刚表态过的朋友 (1 人)

  • 路过

    匿名

最新评论

返回顶部