全系统模拟捕捉APT

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:style_xo
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  所有安全厂商都在谈论APT(高级持续性威胁),但是如何防御APT则见仁见智了。
  “我们认为,全系统模拟(Full System Emulation)的沙箱(Sandbox)技术可以更为有效地帮助企业防御APT攻击。”WatchGuard中国区市场总监万熠如此表示。近日,记者通过采访,了解到了WatchGuard这一全球领先的防火墙厂商对APT的理解。
  APT相较于传统的安全威胁具有针对性强、隐蔽性高等特性。明枪易躲暗箭难防,发现APT都非常困难,就遑论APT的防御了。据记者了解,企业中确实出现过被APT攻击的案例,而且更为可怕的是,该企业在被攻击后的很长时间内,都对自己被攻击的事情一无所知。
  一方面,APT攻击的操纵者会非常有针对性地进行为期几个月甚至更长时间的潜心准备,让企业凭借自身力量在海量的信息中去探测发现攻击行为几乎是不可能的。攻击者有可能会把恶意代码植入到企业中防护最薄弱的终端,但不会立即发动攻击。当一切准备就绪并锁定重要信息后,攻击者才会利用这条秘密通道悄无声息地将信息转移出去。另一方面,传统的恶意软件探测方式是以签名技术为基础的,但蠕虫、木马、零日(0day)漏洞为手段的攻击形式正在向复杂性更高的APT形式过渡,传统的安全产品正在变得毫无作为——这正是APT的可怕之处。
  “可以说,APT并不仅仅属于网络层面,也不仅仅属于应用层面。从防护的角度,我们可以把它看作是一系列的网络行为。”万熠告诉记者,所以目前安全厂商应对APT所普遍采用的是沙箱技术。通过沙箱技术来模拟一系列网络行为所产生的后果,再通过大数据分析来判定其是不是APT攻击。
  “要更好地捕捉APT,就要进行更为底层的行为模拟。于是,WatchGuard提出了全系统模拟的解决方案。”万熠介绍,目前的沙箱通常是在某一层面进行模拟,比如对操作系统模拟。但是,如果一个恶意行为是读取内存,那么这个模拟可能就无法察觉这样的恶意行为。“全系统模拟的意思是从底层开始,构建从CPU、内存等硬件资源到操作系统、中间件的全系统沙箱,在这样的模拟环境中来监测网络行为,才能更为有效地甄别和捕获APT。”万熠说。
  事实上,APT的攻击目标已经从政府和大型企业的关键基础设施转向规模更小的组织和企业。这是因为,这些企业甚至是中小企业的安全防护更为薄弱,但仍然拥有一定价值的数据和商业机密,所以,它们未来将成为更为广泛的APT的攻击对象。为了帮助中小企业用户积极有效地应防御APT攻击,WatchGuard在其设备中实现了“APT拦截器”功能。在全新的v11.9版本中,用户即可以拥有实时、可视化的APT防御能力。
  该方案基于WatchGuard的RED全球信誉评估云平台,使用仿真环境,APT攻击代码和包含零日威胁的恶意流量将自动提交到云端沙箱中进行分析。WatchGuard全球的五大数据中心和独有的三大反病毒引擎并发检测技术将最终形成安全策略发布平台,帮助企业防范APT攻击。
  另外,WatchGuard的 Dimension日志系统将利用大数据分析技术,真正意义上帮助用户拥有在数分钟内发现并追踪APT攻击源头能力,解决传统技术无法识别或是需要数日时间才能预警的被动局面。
  “WatchGuard近期将推出入门级企业安全防护设备T10,吞吐量为220Mbps,适用于SOHO和小型企业。即使是在这样的设备中,我们同样提供了全系统模拟的APT防御能力。WatchGuard的产品思路始终是集成业界最好的防御方式,并将这些能力提供给所有的WatchGuard用户,当然这其中也包括最新的全系统模拟的APT防御能力。这是因为,无论规模大小,所有的企业都面临着与日俱增的安全威胁,帮助这些企业抵御安全威胁是WatchGuard的责任。”万熠说。
其他文献
随着中国用户开始逐渐认识到彩色文档可以给他们的工作效率带来很大的提升,他们逐渐开始关注彩色产品,尤其是拥有打印、复印、扫描功能的彩色复合机产品。柯尼卡美能达正是敏锐地捕捉到了这一趋势,于近日推出了中国定制型彩色复合机C281系列产品,包括bizhub C281、bizhub C221、bizhub C221s。这3款机器都根据中国用户的使用习惯进行了改进。  bizhub C281系列是名符其实的
除了数据中心与存储网络以外,博科的另一个业务重点是园区网络。2012年,博科发布了针对园区网络的“轻松网络”愿景,目标是简化园区局域网的部署与管理,提升自动化水平,同时显著节约成本,保护用户的原有投资。不过,当时承载博科“轻松网络”愿景的核心技术框架HyperEdge还没有正式发布。2013年4月,博科正式发布了渐进式的Brocade HyperEdge Architecture园区网络设计方式,
本报讯 10月23日消息,中国联通发布截至2014年9月30日的前三季度财务报告。前三季度中国联通营收2153.4亿元,其中服务收入1868.4亿元,较上年同期增长5.3%;净利润105.6亿元,同比增长36.1%。移动宽带业务方面,前三季度移动业务收入为1191亿元,移动用户累计达到29,707万户,移动业务平均每用户月收入(ARPU)为45.5元。固网宽带业务方面,前三季度固网业务服务收入为6
如何在生态系统中打造中国自己的产业链,如何使国产产业链相互融合,实现各个层面的深度合作,是中国IT 产业正在践行的一条必由之路。在这条道路上,浪潮已经开始先试先行。  是否拥有强壮健康的生态系统是衡量企业能否持续发展的一大指标。更进一步的话题则是,当相关国内企业试图通过某一基础创新获得突破时,快速发展的瓶颈也来自于产业链的制约。如何在生态系统中打造中国自己的产业链,如何使国产产业链相互融合,实现各
北京中百信软件技术有限公司(中百信)成立于2002年,是一家专业从事综合信息门户建设和产权交易行业整体信息化建设的高科技公司。中百信集团董事长刘庆波介绍说,中百信当初成立的目的是做软件外包,但是由于美国市场受到“9.11”事件的影响后严重萎缩,后来转向国内产权交易市场。  权益市场的先行者  从2003年至今,中百信一直在为产权交易市场提供软件服务。目前,我国的权益交易市场正逐渐形成一个全国性的市
本报讯 3月4日,2014中国国际云计算技术和应用展览会暨论坛(Cloud China 2014)在京开幕。为期3天的本届展会主题为“促进云计算行业应用落地、优化信息消费环境、推动智慧城市建设”,由工业和信息化部、国家信息化专家咨询委员会指导,国际经济技术合作中心、中国贸促会电子信息行业分会主办。工业和信息化部总经济师周子学出席论坛并致辞。  周子学表示,工业和信息化部作为行业主管部门,对云计算产
在晶圆生产中,从硅晶圆中心向外扩展,坏点数呈上升趋势,这增加了制造商扩大硅晶圆尺寸的难度。目前晶圆尺寸正从8英寸向12英寸过渡,主流是12英寸,而18英寸生产线只有三星、英特尔和台积电等少数有实力的半导体巨头投资。笔者认为,12英寸晶圆将在一定时期内保持领先优势,15年内仍然为主流产品。  12英寸晶圆先进制造工艺发展到今天,生产线动辄需要投资几十亿美元。以三星西安项目为例,一期总投资70亿美元,
云计算时代,安全厂商靠卖“盒子”赚钱的弊端已经显现。如何将企业的传统优势与云计算相结合,是必须正视的问题。将安全服务以云的形式提供给用户,颠覆了安全领域既有的商业模式。依托东软Aclome敏捷云应用管理平台,东软近日正式发布了安全云,它能够灵活部署在不同品牌的虚拟化云环境中,并且支持混合环境下的应用,是传统安全服务与SaaS云监测相结合的一站式在线服务平台。  传统安全监测面临三大难题  “传统的
本报讯 3月5日,国务院总理李克强在第十二届全国人民代表第二次会议上作政府工作报告时说,今年要以创新支撑和引领经济结构优化升级。要把创新摆在国家发展全局的核心位置,促进科技与经济社会发展紧密结合,推动我国产业向全球价值链高端跃升。  加快科技体制改革。强化企业在技术创新中的主体地位,鼓励企业设立研发机构,牵头构建产学研协同创新联盟。全面落实企业研发费用加计扣除等普惠性措施。把国家自主创新示范区股权
Web网站由于24小时在互联网上提供服务,往往成为攻击的首要目标,特别是一些政府机构网站,更容易成为恶意攻击的目标。  记者了解到,郑州市烟草专卖局(下文简称:郑州烟草)就在信息化的过程中,高度关注其在Web方面所面临的潜在攻击威胁。  郑州烟草的信息化进程,是以卷烟市场管理为核心,以信息化技术手段为支撑,形成了全面覆盖郑州地区的强大卷烟营销网络和物流配送网络。在此过程中,郑州烟草先后完成了网络应