动静结合应对APT攻击

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:fulingshu
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  当你在家里用台式PC上网点击一封关于产品促销或NBA新秀林书豪最新消息的邮件时,很难想象到这个点击动作会导致黑客窃取你所在公司的信息。但事实上,APT攻击(高级持续性攻击)正在通过一切方式,绕过基于代码的传统安全防护,并更长时间地潜伏在系统中,让传统防御体系难以侦测。
  趋势科技发布的2012年第一季度安全威胁报告显示,今年第一季度趋势科技共侦测到153亿封垃圾邮件、15亿个URL下载、33.8万个恶意软件。恶意网络攻击活动正变得日益频繁。
  黑客反侦测能力正在提升
  企业的IT环境发生了很大变化,数据中心虚拟化和终端多样化应用越来越多。趋势科技预测,2012年针对企业的APT攻击导致的企业数据泄露事件将大幅增加。黑客入侵的途径主要有三种类型:以智能手机、平板电脑和尤盘等移动设备为攻击对象,继而入侵企业信息系统的攻击方式越来越多;基于社交工程学的恶意邮件是许多APT攻击成功的关键因素之一;利用防火墙、服务器等系统漏洞获取访问企业网络的有效凭证信息是使用APT攻击的重要手段。
  “黑客攻击的目标也不再局限于大企业,更多的中小企业将受到越来越多的攻击,并且成为黑客攻击链路中的一环。”趋势科技中国区资深产品经理林义轩表示,“APT攻击不再只针对某一个特定对象进行针对性攻击,而是正在向行业性的方向转换,并且会从一个行业扩张到另一个行业。金融、证券、基金等业务领域都出现了这种威胁。”
  APT攻击的显著特点是潜伏性和持续性。“黑客已经不急于在短期内获利,而是通常会蛰伏一年以上甚至更久时间,将被控主机当成跳板,持续搜索企业信息,直到能彻底掌控目标的人、事、物。”林义轩称,在此期间黑客会不断尝试各种攻击手段,并且对抗安全软件的检测。
  以往,恶意代码中如果包含已知病毒和威胁,很快就会被侦测出来。但是,黑客的反侦测能力正在不断增强。趋势科技的安全报告显示,APT攻击使用的一些高级工具,被侦测出来的概率通常低于20%。据林义轩介绍,为了更好地隐蔽在企业网络中,黑客会在设计网络威胁时携带目前业界最新的防病毒软件的病毒代码,并且提升病毒更新频率以防止被侦测到。
  此外,黑客还会发起日志风暴以躲避安全设备的分析。在数以百万计的海量日志下,如果只有三四笔可疑通信日志,用户通常很难辨识出威胁内容。
  APT攻击手段不断更新,传统的安全防护策略已经难以保护企业的服务器和网络安全。
  动态分析与静态分析相结合
  黑客的攻击行为通常分为四个阶段,即渗透企业网络、横向移动、侵入数据库和窃取数据。企业在部署安全防护策略时,也应该针对不同阶段采取相应措施。基于这个思路,趋势科技推出了TDA 10000解决方案。通过对全球APT攻击事件进行全面调查,访问重点客户,参与全球1000强组织和政府机构组成的特殊产品咨询委员会,趋势科技掌握了丰富的APT攻击资料,在此基础上推出的TDA 10000可以有效抗击APT攻击。
  “针对黑客攻击的不同阶段,TDA 10000提供了各项对应的侦测分析能力,以协助管理者更快、更及时地发现威胁。”趋势科技中国区产品经理蒋世琪向记者介绍,TDA 10000的侦测和分析分为静态分析和动态分析两部分:
  静态分析与其他大部分传统安全软件一样,也具有病毒代码匹配、漏洞攻击代码检查及行为分析和URL判定等功能。
  除此之外,TDA 10000还具有动态的沙盒模拟分析功能。“沙盒具备很多探针,基于趋势科技20多年来积累的病毒研究经验,这些探针会通过模拟不同行为,判断可疑文档是否存在安全威胁。”在蒋世琪眼里,这种类似于培养皿的检测方式,可以让那些恶意文档无所遁形。
  对于黑客发起的日志风暴,传统的IDS/IPS检测方式的确可以检测出一部分未知威胁,但通常要花费大量时间和人力对日志进行分析。针对这种情况,趋势科技在TDA 10000中内嵌多协议关联文件。当TDA 10000的分析引擎产生了100条日志,多协议关联分析引擎再关联之后,筛选出的可疑日志可能只有两三条。此外,TDA 10000的实时威胁仪表板,能够提供防御、发现并阻止针对公司数据的攻击行为所需要的深入分析和行动情报。
  安全防护系统的自学习能力,对于应对层出不穷的威胁而言至关重要,而趋势科技云安全百科就相当于这样一个专家知识库。它汇聚了趋势科技多年来在防病毒方面的经验,不仅包含病毒本身的详细信息,而且提供了用户遇到不同威胁时的处理方式建议。通过将TDA沙盒模拟运行分析与云安全百科关联起来,用户可以更快、更容易地了解该如何处理这些未知威胁。
其他文献
商业推动了IT不断向前发展,云计算就是一个有趣的例子。甲骨文CEO拉里·埃里森曾经对近两年大行其道的云计算表示不屑,因为云计算并不是一项新技术。但迫于市场竞争的压力,甲骨文还是在2011年推出了云计算战略。IBM全球高级副总裁Robert LeBlanc曾对本报记者说,IBM从上世纪六七十年代就开始做云计算了。他这么说的原因是云计算的核心技术那时就有了。然而,最近几年由于物流云、医疗云、商务云等云
“通过数据分析实现信息洞察是现代企业运营管理所追求的,但如果洞察力不能推动实际行动便毫无意义。”5月7日,微软商务解决方案事业部销售、市场和运营副总裁Michael Park在接受记者采访时表示,对企业而言,仅仅有数据报表价值不大,关键是要从数据获得洞察力,再由洞察力驱动执行力,实现动态业务模式,应对多变环境,不断运营发展。  以人为本 实现动态业务  微软总结,当今商业环境变化背后的主要推动力量
大数据、移动应用和社交媒体已经成为企业级应用必须面临的趋势。5月24日,SAP中国区副总裁兼数据库和技术事业部总经理邹作基在北京举办的SAP实时数据管理战略媒体沟通会上表示:“收购Sybase两年后,SAP近日推出了实时数据平台。该平台将完整覆盖数据的交易、迁移、存储、处理和分析等环节,在支持客户现有业务需求的基础上,扩展新的应用空间,满足企业对大数据、社交媒体等新兴数据的管理需求,同时提供对云计
由于股东的反对,Aviva(英杰华保险集团)的前任CEO Andrew Moss正面临着下台的尴尬,这几个月来公司上下也有些混乱。但对于这个保险巨头的CIO Cathryn Riley而言,他的所有工作还在照常进行。  老保险 新技术  Aviva是欧洲寿险和养老金产品的主要供应商之一, 同时在世界众多地区,包括法国、荷兰、西班牙、意大利、爱尔兰、波兰、土耳其、加拿大、新加坡和澳大利亚等国的保险市
2012年度中国  行业信息化  最具影响力企业奖  浙江浙大中控信息技术有限公司(中控信息)作为系统集成领域中的重要力量,是国内重要的城市运行及公用工程领域信息化、自动化以及控制系统的产品、系统解决方案和服务供应商之一。  浙江浙大中控信息技术有限公司(中控信息)作为系统集成领域中的重要力量,是国内重要的城市运行及公用工程领域信息化、自动化以及控制系统的产品、系统解决方案和服务供应商之一,凭借透
雅虎新CEO面对的是一个艰巨无比的任务:让公司别像泰坦尼克号一样沉没。  —— 罗伯特·科林吉里    雅虎有了新的CEO。  当你被任命为一家公司的CEO,而这家公司已经被别人放弃,基本在等死时,你是不是觉得自己就是在撞上冰山后被任命的泰坦尼克号船长?  前PayPal总裁斯科特·汤普森接过了卡罗尔·巴茨的棒,但根据很多评论博客,大家的一致反应是斯科特·汤普森正在走向悬崖。  里克·亚里士多德在
产品还没有面世,联合绿动科技有限公司(简称联合绿动)及其新产品就已经成为众多业内人士热议的对象。作为联合绿动刚推出的产品,和风靡全球的微软Kinext体感游戏机相比,绿动机的优势在哪里?绿动机的上市是否会导致我国游戏机进口政策的调整?如何快速进行销售布局?绿动机将给哪些合作伙伴带来新商机?脱胎于联想集团的创业型企业能否帮助创业者实现造富梦想?  绿动机上市,其定位为什么并不是之前业界传闻的游戏机?
中国软件行业优秀产品奖(adSage for Search)  2007年,致力于为客户提供数字媒体营销领域的尖端科技和卓越服务的艾德思奇在北京成立。现在艾德思奇已经是全国6家五星级百度认证搜索引擎营销服务机构之一,也是获奖最多的百度代理公司。艾德思奇拥有超过100人的专业SEM团队,包括来自微软、谷歌、百度和数据挖掘行业的资深人士。  营销是一项具有悠久历史的专业工作,营销和创新的技术正在以前所
2012英特尔国际科学与工程大奖赛结果揭晓  本报讯 5月21日,全球规模最大的高中生科学竞赛2012英特尔国际科学与工程大奖赛(Intel ISEF)获奖名单揭晓,该赛事旨在表彰全球最有前途的学生创新者和科学家。共32名中国学生凭借18个创新项目,获得个人和团体共计22个奖项。来自美国马里兰州克朗斯维尔市的Jack Andraka因为其新的胰腺癌诊断方式而荣获今年7.5万美元的戈登·摩尔大奖。今
今年,卡巴斯基率先截获了超级网络武器Flame,它的出现让用户意识到网络战争这种看似很遥远的事情其实就在我们身边。而随着移动应用的丰富和网络信息的泛滥,网络犯罪与用户更是近在咫尺。最近,卡巴斯基还发现了一个新的病毒Gauss,——一个极为复杂的网络间谍工具包,其设计强调隐身性和保密性。  “卡巴斯基一直竭力保持处于安全技术的前沿。”卡巴斯基实验室亚太区董事总经理张立申在接受本报记者采访时表示,由于