日期:2020-05-22 閱讀數:1345
愈演愈烈的(de)勒索病毒
這是勒索病毒肆虐的(de)時代,無數勒索病毒的(de)變種滋生而起。民衆和(hé)政企深受勒索病毒的(de)侵擾,苦不堪言。 一(yī)方面,勒索病毒攻擊有增無減。利用勒索病毒的(de)成本非常低(dī),在暗網等黑市僅需幾千元就可(kě)以購買一(yī)個未知的(de)勒索病毒,而一(yī)次成功的(de)勒索就可(kě)以得到十幾倍到上百倍的(de)利潤,這讓不少遊走在法律之外的(de)狂徒趨之若鹜。另一(yī)方面,勒索病毒難防。傳統以靜态特征防禦為(wèi)主的(de)保護方式無法應對各式各樣的(de)勒索病毒變種,且不少勒索病毒具備蠕蟲性質,能夠在網絡中快速傳播擴散,防範難度增大。 勒索病毒實用對抗指南 那麽,面對勒索病毒的(de)威脅,應該怎麽做(zuò)? 從攻擊者的(de)角度來看,無論發起多麽複雜的(de)勒索攻擊,在網絡中經曆多少環節,采用多少高(gāo)級技術,這些攻擊動作必須通過某一(yī)個或多個終端才能完成。因此,勒索病毒應對離(lí)不開對終端的(de)安全防護: 1.及時明确終端安全基線,實現主機安全加固; 2.及時對終端間的(de)訪問關系進行梳理(lǐ),實現終端間細粒度訪問控制; 3.及時選用具備未知威脅防護的(de)終端安全産品,實現對于勒索病毒頻繁變種的(de)有效防護; 4.及時對內(nèi)網各類型資産進行全面防護,實現對于勒索病毒入侵的(de)全面防範; 5.及時具備內(nèi)網終端的(de)應急隔離(lí)機制,實現将已感染主機迅速采取隔離(lí)措施防止病毒擴散蔓延; 6.及時對終端進行漏洞掃描并更新安全補丁,防止勒索病毒實現漏洞傳播。 深信服EDR,主動防禦無懼勒索 深信服服在對國內(nèi)用戶進行了大量調研與洞察之後,推出了基于适應國內(nèi)終端網絡安全現狀的(de)下一(yī)代終端安全産品深信服EDR。值得注意的(de)是,該産品不同于傳統殺毒産品及國外所定義的(de)狹義EDR産品,而是圍繞用戶終端資産安全生命周期,通過預防、防禦、檢測、響應賦予終端更為(wèi)細緻的(de)隔離(lí)策略、更為(wèi)精準的(de)查殺能力、更為(wèi)持續的(de)檢測能力、更為(wèi)快速的(de)處置能力。在應對高(gāo)級威脅的(de)同時,通過雲網端聯動協同、威脅情報共享、多層級響應機制,幫助用戶快速處置終端安全問題,幫助用戶構建輕量級、智能化、響應快的(de)下一(yī)代終端安全系統。 ▲深信服EDR 值得一(yī)提的(de)是,作為(wèi)目前熱點威脅的(de)勒索病毒,傳統的(de)被動防禦往往無法有效阻止勒索加密進程。而應用于EDR的(de)主動防禦模式,不同于被動防禦,可(kě)在勒索病毒入侵行為(wèi)對信息系統發生影響的(de)初期甚至之前,能夠及時精準預警,實時構建彈性防禦體系,避免、轉移、降低(dī)信息系統面臨的(de)風險。 1. 基于AI的(de)多維度智能檢測機制 在終端對所有文件行為(wèi)進行監控,在關鍵的(de)訪問時機觸發文件檢測,當發現是勒索病毒文件時,即進行阻斷并清除。 基于文件的(de)檢測,深信服EDR構建了一(yī)個多維度、輕量級的(de)漏鬥型檢測框架,包含文件信譽檢測引擎、基因特征檢測引擎、基于AI 技術的(de)SAVE安全智能檢測引擎、行為(wèi)引擎、雲查引擎等。通過層層過濾,檢測更準确、更高(gāo)效,資源占用消耗更低(dī)。 ▲多維度漏鬥型檢測框架 其中,強力打造基于AI的(de)SAVE安全智能檢測引擎,作為(wèi)已知和(hé)未知勒索病毒的(de)克星,具體的(de)能力包括: (1) 基于人工智能技術,擁有強大的(de)泛化能力,能夠識别未知病毒或者已知病毒的(de)新變種。 (2)對勒索病毒檢測效果達到業界領先,包括影響廣泛的(de) WannaCry、BadRabbit、GandCrab、Globelmposter等勒索病毒家族,SAVE可(kě)以全部檢出和(hé)查殺。 ▲輕量級人工智能檢測引擎SAVE 2. 基于勒索病毒攻擊鏈的(de)主動防禦 安全基線檢查及修複 定期對終端進行身份鑒别、訪問控制、入侵防範、惡意代碼防範等策略進行合規性審查,提供修複或修複建議,從而實現主機加固,做(zuò)好安全防範,防止暴力破解等方式被勒索病毒所入侵。 ▲基線檢查 防爆破檢測和(hé)防禦 終端上持續監控密碼爆破行為(wèi),發現爆破行為(wèi),可(kě)以設置對特定IP 進行一(yī)段時間的(de)自(zì)動封停,避免終端被爆破成功,從而阻止勒索病毒的(de)入侵或傳播。 微隔離(lí)與降低(dī)威脅影響面 通過對不同終端的(de)精細化安全隔離(lí),實現對不同部門間,不同角色間,不同業務系統間的(de)安全域進行完善的(de)安全隔離(lí)與細粒度的(de)訪問控制。 ▲微隔離(lí) 勒索誘捕方案 裝載在終端系統上的(de)EDR客戶端,在系統關鍵目錄及随機目錄放置誘餌文件,當勒索病毒調用加密進程對終端文件加密,當加密到誘餌文件時,誘餌文件将加密進程反饋至EDR客戶端,EDR客戶端立即殺掉加密進程阻止加密,并根據調用進程的(de)病毒源文件進行查殺。 ▲勒索誘捕方案 3. 對用戶信息資産的(de)全面保護 任一(yī)終端若無有效的(de)保護措施,均有可(kě)能成為(wèi)整體網絡安全短(duǎn)闆,作為(wèi)突破口對全網終端造成嚴重的(de)安全威脅。 深信服EDR可(kě)有效保護桌面雲,傳統PC,筆(bǐ)記本,私有雲,服務器,私有雲,公有雲等各類型終端,并且終端系統兼容性廣闊,适配包括Windows,CentOS,Ubuntu,redhat,SuSE,Debian,國産化操作系統等等,雲環境下與底層虛拟化解耦,适配全部虛拟化底層平台。 ▲深信服EDR适配全類型資産 當您的(de)終端出現勒索病毒或其他安全威脅時,可(kě)以聯系我們幫助您解決當前終端安全問題,讓下一(yī)代終端安全EDR為(wèi)您的(de)業務保駕護航!
上一(yī)篇:深信服入圍Gartner廣域網優化魔力象限
下一(yī)篇:幹貨分享 | 雲等保合規建設探索