欢迎光临广东齐思达信息科(kē)技有(yǒu)限公司官方网站!

齐思达信息科(kē)技

广东齐思达信息科(kē)技有(yǒu)限公司成為(wèi)值得您信赖的贴心系统集成商(shāng)

全國(guó)服務(wù)热線(xiàn):

0757-23819339

新(xīn)闻动态

了解最新(xīn)公司动态及行业资讯

首页>新(xīn)闻动态>行业资讯

返回列表

热门关键词: 信息安全    云计算    弱電(diàn)工程    机房建设    IT基础架构   

勒索病毒变种层出不穷,深信服EDR主动防御克敌制胜!

日期:2020-05-22    阅读数:1445

愈演愈烈的勒索病毒


这是勒索病毒肆虐的时代,无数勒索病毒的变种滋生而起。民(mín)众和政企深受勒索病毒的侵扰,苦不堪言。

一方面,勒索病毒攻击有(yǒu)增无减。利用(yòng)勒索病毒的成本非常低,在暗网等黑市仅需几千元就可(kě)以購(gòu)买一个未知的勒索病毒,而一次成功的勒索就可(kě)以得到十几倍到上百倍的利润,这让不少游走在法律之外的狂徒趋之若鹜。另一方面,勒索病毒难防。传统以静态特征防御為(wèi)主的保护方式无法应对各式各样的勒索病毒变种,且不少勒索病毒具备蠕虫性质,能(néng)够在网络中快速传播扩散,防范难度增大。


勒索病毒实用(yòng)对抗指南

那么,面对勒索病毒的威胁,应该怎么做?

从攻击者的角度来看,无论发起多(duō)么复杂的勒索攻击,在网络中经历多(duō)少环节,采用(yòng)多(duō)少高级技术,这些攻击动作必须通过某一个或多(duō)个终端才能(néng)完成。因此,勒索病毒应对离不开对终端的安全防护:

1.及时明确终端安全基線(xiàn),实现主机安全加固;

2.及时对终端间的访问关系进行梳理(lǐ)实现终端间细粒度访问控制;

3.及时选用(yòng)具备未知威胁防护的终端安全产品,实现对于勒索病毒频繁变种的有(yǒu)效防护;

4.及时对内网各类型资产进行全面防护,实现对于勒索病毒入侵的全面防范;

5.及时具备内网终端的应急隔离机制,实现将已感染主机迅速采取隔离措施防止病毒扩散蔓延;

6.及时对终端进行漏洞扫描并更新(xīn)安全补丁,防止勒索病毒实现漏洞传播。


深信服EDR,主动防御无惧勒索

深信服服在对國(guó)内用(yòng)户进行了大量调研与洞察之后,推出了基于适应國(guó)内终端网络安全现状的下一代终端安全产品深信服EDR。值得注意的是,该产品不同于传统杀毒产品及國(guó)外所定义的狭义EDR产品,而是围绕用(yòng)户终端资产安全生命周期,通过预防、防御、检测、响应赋予终端更為(wèi)细致的隔离策略、更為(wèi)精准的查杀能(néng)力、更為(wèi)持续的检测能(néng)力、更為(wèi)快速的处置能(néng)力在应对高级威胁的同时,通过云网端联动协同、威胁情报共享、多(duō)层级响应机制,帮助用(yòng)户快速处置终端安全问题,帮助用(yòng)户构建轻量级、智能(néng)化、响应快的下一代终端安全系统。

001.jpg

深信服EDR

值得一提的是,作為(wèi)目前热点威胁的勒索病毒,传统的被动防御往往无法有(yǒu)效阻止勒索加密进程。而应用(yòng)于EDR的主动防御模式,不同于被动防御,可(kě)在勒索病毒入侵行為(wèi)对信息系统发生影响的初期甚至之前,能(néng)够及时精准预警,实时构建弹性防御體(tǐ)系,避免、转移、降低信息系统面临的风险。

1. 基于AI的多(duō)维度智能(néng)检测机制

在终端对所有(yǒu)文(wén)件行為(wèi)进行监控,在关键的访问时机触发文(wén)件检测,当发现是勒索病毒文(wén)件时,即进行阻断并清除。

基于文(wén)件的检测,深信服EDR构建了一个多(duō)维度、轻量级的漏斗型检测框架,包含文(wén)件信誉检测引擎、基因特征检测引擎、基于AI 技术的SAVE安全智能(néng)检测引擎、行為(wèi)引擎、云查引擎等。通过层层过滤,检测更准确、更高效,资源占用(yòng)消耗更低。

002.jpg

▲多(duō)维度漏斗型检测框架


其中,强力打造基于AI的SAVE安全智能(néng)检测引擎,作為(wèi)已知和未知勒索病毒的克星,具體(tǐ)的能(néng)力包括:

1 基于人工智能(néng)技术,拥有(yǒu)强大的泛化能(néng)力,能(néng)够识别未知病毒或者已知病毒的新(xīn)变种。

(2)对勒索病毒检测效果达到业界领先,包括影响广泛的 WannaCry、BadRabbit、GandCrab、Globelmposter等勒索病毒家族,SAVE可(kě)以全部检出和查杀。

003.jpg

▲轻量级人工智能(néng)检测引擎SAVE

2. 基于勒索病毒攻击链的主动防御

安全基線(xiàn)检查及修复

定期对终端进行身份鉴别、访问控制、入侵防范、恶意代码防范等策略进行合规性审查,提供修复或修复建议,从而实现主机加固,做好安全防范,防止暴力破解等方式被勒索病毒所入侵。

004.jpg

基線(xiàn)检查

防爆破检测和防御

终端上持续监控密码爆破行為(wèi),发现爆破行為(wèi),可(kě)以设置对特定IP 进行一段时间的自动封停,避免终端被爆破成功,从而阻止勒索病毒的入侵或传播。

微隔离与降低威胁影响面

通过对不同终端的精细化安全隔离,实现对不同部门间,不同角色间,不同业務(wù)系统间的安全域进行完善的安全隔离与细粒度的访问控制。

005.jpg

微隔离

勒索诱捕方案

装载在终端系统上的EDR客户端,在系统关键目录及随机目录放置诱饵文(wén)件,当勒索病毒调用(yòng)加密进程对终端文(wén)件加密,当加密到诱饵文(wén)件时,诱饵文(wén)件将加密进程反馈至EDR客户端,EDR客户端立即杀掉加密进程阻止加密,并根据调用(yòng)进程的病毒源文(wén)件进行查杀。

006.jpg

▲勒索诱捕方案


3. 对用(yòng)户信息资产的全面保护

任一终端若无有(yǒu)效的保护措施,均有(yǒu)可(kě)能(néng)成為(wèi)整體(tǐ)网络安全短板,作為(wèi)突破口对全网终端造成严重的安全威胁。


深信服EDR可(kě)有(yǒu)效保护桌面云,传统PC,筆(bǐ)记本,私有(yǒu)云,服務(wù)器,私有(yǒu)云,公有(yǒu)云等各类型终端,并且终端系统兼容性广阔,适配包括Windows,CentOS,Ubuntu,redhat,SuSE,Debian,國(guó)产化操作系统等等,云环境下与底层虚拟化解耦,适配全部虚拟化底层平台。

007.jpg

▲深信服EDR适配全类型资产

当您的终端出现勒索病毒或其他(tā)安全威胁时,可(kě)以联系我们帮助您解决当前终端安全问题,让下一代终端安全EDR為(wèi)您的业務(wù)保驾护航!


分(fēn)享到: