检测终端异常行为的设备有哪些?如何对抗勒索病毒和 APT 攻击?

检测维修 0 85

处在网络攻击里的“落脚点”位置的终端,员工所用电脑会成为攻击者的“跳板”,服务器会成为攻击者的“跳板”,手机也会成为攻击者的“跳板”。这类设备有着“检测终端异常行为、阻断恶意操作、修复漏洞”这样的核心目标,EDR是常见设备,EPP是常见设备,HIDS是常见设备。

1. 终端检测与响应(EDR)

应对,并非仅仅能够察觉终端之上的不良行径,而且还能够借助自动的方式或者是手动的形式予以处理,去填补传统杀毒软件(EPP)“仅仅查杀已知病毒”这方面所存在的欠缺之处。 ,。

● 行为剖析:依靠机器学习来辨别终端方面的异常行为,像是“进程忽然对系统注册表作出修改”,“众多文件被予以加密鉴于此是勒索病毒的一种迹象”,“存在未被授权的远程连接”,就算是那种未知的病毒也能够进行检测 。

发现威胁之后,能够支持自动处置,像是把恶意进程终止掉,将感染文件进行隔离,把异常封禁,这属于实时响应 。

IP),或手动发起响应(如远程取证、回滚系统配置)。

全量日志呢,它会记录终端的进程活动,还会记录文件操作,也会记录网络连接,并且包括注册表修改等全量行为日志,它是支持攻击溯源的,比如说恶意程序是从哪个U盘导入的,之后又感染了哪些终端 。

终端操作系统漏洞扫描,应用软件漏洞扫描诸如Windows漏洞、Chrome浏览器漏洞,其中漏洞管理会提供修复建议或者自动推动补丁。

适用范围是,企业的全部终端,也就是员工所用的电脑、服务器以及笔记本,进行防护工作,特别适宜用来对抗诸如勒索病毒、那种称作 APT 攻击也就是高级持续性威胁等、这类复杂的威胁情况。举例来说:有这么一家企业,借助 EDR 察觉到一台服务器上面存在着“进程异常加密文件”这种状况,马上就终止了该进程,并且隔离了相关文件,以此躲避勒索病毒扩散至整个内网 。

2. 终端防护平台(EPP)

EPP 属于传统“杀毒软件”的升级版本,它核心功能涵盖“预防”与“查杀”,能够借助特征码、启发式扫描等技术手段来防范已知的恶意软件,它也属于终端防护的“基础配置”。

核心功能包括:

该功能会针对终端文件展开扫描操作,扫描所依据的是病毒特征库,此病毒特征库乃是已知病毒的一种类似可识别的“指纹”标识,通过这样的扫描,能够对病毒、木马以及蠕虫等各类恶意程序进行查杀处理。

实时进行监控,针对监控终端,监控其文件操作,监控其进程创建,监控其注册表修改,一旦发现存在符合病毒特征的行为,就立刻实施阻断。

网络连接受到控制,通过内置终端防火墙来实现,此防火墙具备防火墙功能,能够对终端的诸多状况进行管控,像禁止终端连通特定IP、端口等情况就是其中关于网络连接控制的表现 。

针对手机、平板这类移动终端,开展移动设备管理工作,实现对其的防护,防护措施包括远程擦拭丢失设备的数据情况,以及限制未授权应用进行安装操作。

运用场景是,针对中小企业终端展开基础防护,或者当作是EDR的“补充”,这之中,EPP承担着防范已知威胁的职责,并且呢,EDR起到负责检测未知威胁的作用,需要留意的是,EPP对于未知病毒,以及零日漏洞攻击所具备的防护能力是比较薄弱的,它没有办法去识别“无特征的恶意行为”。

3. 终端安全管理(ESM)

“终端的集中管理平台”被称作 ESM,它并不直接去承担防护功能,而是借助“统一管控”来提升终端防护的效率,以此避免呈现出“终端各自为战”的那种混乱状态。

• 资产盘点:自动进行扫描,将所有终端的硬件信息(像是CPU、内存、硬盘)记录下来,同时把软件信息(比如操作系统版本、安装的应用软件)记录下来,进而形成终端资产清单。

 终端防护平台 EPP _终端检测与响应 EDR _局域网攻击软件检测工具

配置管理方面,会进行统一推送终端配置,像屏幕保护密码、防火墙规则、软件安装权限等,以此达到确保所有终端符合安全规范(的目的)。

对终端漏洞展开检测,针对系统补丁以及软件补丁予以统一推送,支持按照部门、按照时间进行分批作出部署,以此避免补丁之间出现冲突,此为补丁管理涉及的内容 。

对终端展开合规检查,查看终端合于安全政策的状况。其中包括查看终端有没有安装杀毒软件,终端有没有开启防火墙,终端有没有设置密码。针对那些不符合规定的终端,一方面要发出告警,另一方面要对其网络访问实施限制。

应用场景为,针对中大型企业展开终端管理,这一管理 在终端数量多且分布广的情形下尤为适切 ,就像某集团公司借助 ESM 对全国 5000 台员工电脑予以管理,进行 Windows 漏洞补丁的统一推送,并且将所有终端的 USB 接口禁用,以此避免数据经由 U 盘出现泄露的状况 。

4. 主机入侵检测系统(HIDS)

HIDS被部署于单个主机,此主机包含服务器、终端,它着重致力于检测那种存在于主机内部的入侵行为,借助对主机的系统日志、文件变动情况、进程活动情况诸如此类进行监控,以此来发觉未得到授权的操作或者恶意行为。

主机系统日志收集,针对Windows的事件日志、Linux的/var/log日志展开,分析其中是否存在异常登录情况,诸如异地登录、多次密码错误,并且分析是否存在权限提升行为,例如普通用户获取管理员权限等行为。

对于文件完整性监控也就是FIM而言,它会对关键文件展开监控,像系统配置文件以及数据库配置文件这类,一旦这些关键文件遭遇被篡改的情况,比如说发生攻击者将 /etc/passwd文件进行修改从而添加后门账号这种状况,就会马上进行告警。

•进程监控:对主机之上的进程创建进行监控,对主机之上的进程通信进行监控,从中发现诸如隐藏进程、无签名进程这类恶意进程,进而发出告警。

重点防护核心服务器所处的应用场景,其中涵盖数据库服务器、应用服务器以及文件服务器等等。举个例子来说,某企业的数据库服务器部署了HIDS,它对 /etc/my.cnf这个MySQL配置文件的变化予以监控,是为防止攻击者通过篡改该配置来获取数据库访问权限。需要加以注意的是,HIDS仅仅进行检测而不会实施阻断操作,在发现威胁之后需要依赖管理员进行手动处置。

5.移动设备管理(MDM)

专门用于管理移动设备,也就是手机、平板以及笔记本的设备被称作MDM,它能够解决因“移动设备接入企业网络”产生的安全风险,像是设备丢失、未授权访问这类情况。

• 设备注册:只有经过授权的移动设备才能注册到 MDM

平台,未注册设备无法接入企业内网。

针对丢失设备,支持远程控制,可进行把设备数据擦除的操作,能将设备锁定,还能重置密码,以此防止设备被他人获取后出现数据泄露的情况。

移动使用方面,应用管理体现为,阻挡未能获得授权的应用进行安装,像恶意 APP 这类,同时强行设定安装具备安全特征的应用,比如企业虚拟专用网络、EDR 客户端,除此之外,对应用的运用准许范围加以管控,例如禁止 APP 获取位置方面的信息、相机使用权限 。

其中具有合规检查这一行为:主要是去检查移动设备,看其是不是依循着安全政策,具体而言,像是查看是否设置了锁屏密码,还有是否开启了加密,要是设备不符合规定,那么就不可以去访问企业资源。

企业的应用场景是,员工运用个人移动设备来进行办公,也就是 BYOD 模式的企业,举例来说某一互联网公司准许员工使用个人手机去访问企业的 OA 系统,借助 MDM 强行让手机开启锁屏密码,同时禁止手机把 OA 里的文档分享至外部应用。

如和中科技,身为互联网网络安全服务企业,将维护网络安全当作自身责任,要为全周期守护数字安全,做到预防有相应手段,阻击有得力利器,溯源有确切依据,恢复有可靠保障,从灵鹫峰到战鹰,从工业网关到日志溯源,凭借科技打造网络安全的坚固屏障,让您能自主掌控自身安全!

的终端防护设备这种东西,其本质上是,“要把攻击给阻挡在终端的那个层面,防止让它变成往内网扩散的‘跳板’”。借助科学地组合设备,可以既要达成“已知的那种威胁进不来、未知的那种威胁能早发现、攻击的行为能够快阻断”,又要经由统一去管理来降低运维成本、满足合规方面的要求,最终把企业网络安全的“最后一道防线”给筑牢 。

相关推荐: