Góc tư vấn công nghệ

Dịch vụ phòng chống phần mềm độc hại Firewall Palo Alto Networks WildFire

04/07/2020

Firewall Palo Alto Networks WildFire là công cụ phân tích và phòng ngừa tiên tiến nhất trong ngành để khai thác và phần mềm độc hại không có tính lảng tránh. Dịch vụ này sử dụng cách tiếp cận đa kỹ thuật độc đáo, kết hợp phân tích động và tĩnh, kỹ thuật sáng tạo và môi trường phân tích kim loại trần đột phá để phát hiện và ngăn chặn ngay cả các mối đe dọa lảng tránh nhất.

Tính năng Palo Alto Networks WildFire 

  1. Phát hiện các khai thác và phần mềm độc hại không có ngày lẩn tránh với sự kết hợp độc đáo giữa phân tích động và tĩnh, các kỹ thuật học máy mới và môi trường phân tích kim loại trần đầu tiên trong ngành.
  2. Phối hợp phòng ngừa tự động cho các mối đe dọa chưa biết trong ít nhất năm phút kể từ lần khám phá đầu tiên ở bất cứ đâu trên thế giới, mà không yêu cầu phản hồi thủ công.
  3. Xây dựng khả năng miễn dịch tập thể cho phần mềm độc hại chưa biết và khai thác với trí thông minh thời gian thực được chia sẻ từ khoảng 26.000 người đăng ký.
  4. Cung cấp phân tích mối đe dọa và bối cảnh có liên quan cao với dịch vụ tình báo mối đe dọa theo ngữ cảnh AutoF Focus.
Palo Alto Networks WildFire

Tìm ẩn số với phương pháp tiếp cận đa kỹ thuật độc đáo

  1. Phân tích động - quan sát các tệp khi chúng phát nổ trong môi trường ảo chống mục đích được xây dựng có mục đích, cho phép phát hiện các khai thác và phần mềm độc hại không sử dụng hàng trăm đặc điểm hành vi.
  2. Phân tích tĩnh - bổ sung cho phân tích động với phát hiện hiệu quả phần mềm độc hại và khai thác, cũng như cung cấp nhận dạng ngay lập tức các biến thể phần mềm độc hại. Phân tích tĩnh thúc đẩy hơn nữa việc giải nén động để phân tích các mối đe dọa cố gắng trốn tránh phát hiện bằng các công cụ đóng gói.
  3. Thiết bị - trích xuất hàng ngàn tính năng độc đáo từ mỗi tệp, đào tạo mô hình học máy dự đoán để xác định phần mềm độc hại mới, điều này không thể thực hiện được nếu chỉ phân tích tĩnh hoặc động.
  4. Phân tích kim loại trần - kích nổ các mối đe dọa lẩn tránh trong môi trường phần cứng thực sự, loại bỏ hoàn toàn khả năng của đối thủ để triển khai các kỹ thuật phân tích chống VM.
  5. Palo Alto WildFire
Cùng với nhau, bốn kỹ thuật độc đáo này cho phép WildFire khám phá và ngăn chặn phần mềm độc hại và khai thác không xác định với hiệu quả cao và gần như không có sai.

Điều phối tự động phòng ngừa

WildFire cũng hình thành điểm điều phối phòng ngừa trung tâm cho Nền tảng hoạt động bảo mật, cho phép thực thi các kiểm soát mới thông qua:
  1. Ngăn chặn mối đe dọa để chặn phần mềm độc hại, khai thác và hoạt động chỉ huy và kiểm soát.
  2. Lọc URL bằng PAN-DB để ngăn chặn các URL độc hại mới được phát hiện.
  3. Dịch vụ tình báo mối đe dọa theo ngữ cảnh AutoF Focus, cho phép trích xuất, tương quan và phân tích trí thông minh mối đe dọa với mức độ phù hợp và bối cảnh cao.
  4. Traps bảo vệ điểm cuối tiên tiến và dịch vụ bảo mật Aperture SaaS để xác định phán quyết theo thời gian thực và phòng ngừa mối đe dọa.
  5. Tích hợp với các đối tác công nghệ của chúng tôi để xác định phán quyết về các dịch vụ của bên thứ ba với API WildFire.

Môi trường phân tích phần mềm độc hại tiên tiến nhất

Động cơ WildFire dựa trên hai thành phần chính:
  1. Trình ảo hóa được xây dựng tùy chỉnh: Được xây dựng từ đầu để tránh sử dụng phần mềm mô phỏng nguồn mở thường được sử dụng đã trở nên tầm thường để trốn tránh, trình ảo hóa WildFire miễn nhiễm với các kỹ thuật phân tích chống VM được hàng hóa sử dụng để trốn tránh phát hiện trong môi trường phân tích phần mềm độc hại truyền thống. Trình ảo hóa tùy chỉnh cũng cung cấp một khung linh hoạt để tiếp tục xây dựng khả năng chống phát hiện và trốn tránh tiên tiến vào WildFire trong tương lai.
  2. Phân tích kim loại trần: Các mối đe dọa tinh vi nhất có thể có khả năng quan sát rằng chúng đang được kiểm tra trong môi trường ảo tiên tiến và không phát nổ hoàn toàn. Để giải quyết lớp tấn công nâng cao này, WildFire có khả năng tự động phân tích các mối đe dọa tiên tiến trong các hệ thống phần cứng thực bằng cách sử dụng công cụ phân tích kim loại trần của chúng tôi. Bây giờ, ngay cả những mối đe dọa lảng tránh nhất cũng có thể được xác định và ngăn chặn.​
Trong môi trường phân tích phần mềm độc hại, WildFire thực thi nội dung đáng ngờ trong các hệ điều hành Windows XP, Windows 7, Windows 10, Android và macOS, với khả năng hiển thị đầy đủ các định dạng tệp thường được khai thác, như EXE, DLL, ZIP, 7ZIP, RAR Lưu trữ, Mach-O, Mach-OSX DMG, ELF (Linux) và PDF, cũng như các tài liệu Microsoft Office, tệp Java, APK Android, applet Adobe Flash® và các liên kết trong email. WildFire xác định các tệp có hành vi nguy hiểm tiềm tàng và đưa ra phán quyết dựa trên hành động của họ, thông qua:
 
  1. Hoàn thành khả năng hiển thị hành vi độc hại - xác định các mối đe dọa trong tất cả lưu lượng truy cập trên hàng trăm ứng dụng, bao gồm lưu lượng truy cập web, giao thức email như SMTP, IMAP và POP, cũng như các giao thức chia sẻ tệp như SMB và FTP, bất kể cổng hoặc mã hóa.
  2. Các thay đổi được thực hiện đối với máy chủ - quan sát tất cả các quy trình sửa đổi máy chủ, bao gồm bằng chứng khai thác, cơ chế lưu giữ, mã hóa dữ liệu hoặc kỹ thuật phá hủy hệ thống.
  3. Lưu lượng truy cập mạng đáng ngờ - thực hiện phân tích tất cả hoạt động mạng được tạo bởi tệp đáng ngờ, bao gồm tạo cửa sau, tải xuống phần mềm độc hại giai đoạn tiếp theo, truy cập các tên miền có uy tín thấp, trinh sát mạng và nhiều hơn nữa.
  4. Phát hiện chống phân tích - giám sát các kỹ thuật được sử dụng bởi phần mềm độc hại tiên tiến được thiết kế để tránh phân tích dựa trên VM, như phát hiện trình gỡ lỗi, phát hiện trình ảo hóa, tiêm mã vào các quy trình đáng tin cậy, vô hiệu hóa các tính năng bảo mật dựa trên máy chủ và hơn thế nữa.
  5. Đe dọa thông minh, phân tích và tương quan.

Kết hợp với WildFire, các tổ chức có thể sử dụng Tự động lấy nét để khắc phục các mối đe dọa được nhắm mục tiêu nhiều nhất với mức độ liên quan và bối cảnh cao. AutoF Focus cung cấp khả năng săn tìm tất cả dữ liệu được trích xuất từ ​​WildFire, cũng như các nguồn cấp dữ liệu về mối đe dọa của bên thứ ba, sử dụng công cụ cung cấp thông tin về mối đe dọa MineMeld ™. Nó cho phép người dùng tương quan các chỉ số thỏa hiệp và mẫu với trí thông minh của con người từ nhóm nghiên cứu mối đe dọa Đơn vị 42 dưới dạng thẻ. Cùng nhau, WildFire và AutoF Focus cung cấp một bức tranh hoàn chỉnh về các mối đe dọa chưa biết nhắm vào tổ chức và ngành của bạn, tăng khả năng nhanh chóng hành động bằng cách:

Tự động cập nhật Danh sách động bên ngoài trên tường lửa thế hệ tiếp theo của Palo Alto Networks.
Tự động xuất các chỉ số thỏa hiệp sang các công cụ của bên thứ ba thông qua STIX ™, TAXII ™ và API.
Những hành động này không cần sự can thiệp của con người và giảm chi phí thêm nhân viên an ninh chuyên ngành.

Kiến trúc dựa trên đám mây an toàn, có thể mở rộng

Kiến trúc độc đáo dựa trên đám mây của WildFire hỗ trợ phát hiện và ngăn chặn mối đe dọa chưa biết ở quy mô lớn trên toàn mạng, điểm cuối và đám mây. Bạn có thể tận dụng dịch vụ như một phần của Nền tảng vận hành bảo mật mà không giới thiệu tác động hiệu suất đến tường lửa. Để đáp ứng ngay cả những yêu cầu nghiêm ngặt về quyền riêng tư hoặc quy định của địa phương, WildFire có sẵn trong nhiều chế độ triển khai, bao gồm:

Phân phối đám mây toàn cầu: Các tệp được gửi tới đám mây toàn cầu WildFire, cung cấp quy mô và tốc độ và cho phép bất kỳ khách hàng nào của Palo Alto Networks nhanh chóng bật dịch vụ, bao gồm tường lửa thế hệ tiếp theo, VM-Series, dịch vụ đám mây công cộng, Khẩu độ và Bẫy .
Phân phối đám mây riêng: Thiết bị WildFire, một thiết bị tại chỗ, thực hiện tất cả các vụ nổ đe dọa, khai thác thông minh và bảo vệ, nhưng nó vẫn duy trì khả năng nhận các bản cập nhật từ đám mây toàn cầu cho khách hàng với các yêu cầu riêng tư hoặc theo quy định.
Phân phối đám mây lai: Bạn có thể kết hợp lợi ích của đám mây toàn cầu và riêng tư bằng cách chọn gửi các tệp nhạy cảm đến đám mây riêng trong khi các nội dung khác được phân tích bởi đám mây toàn cầu.
Cơ sở hạ tầng đám mây toàn cầu: Người dùng được hưởng lợi từ các biện pháp bảo vệ tự động được phân phối qua đám mây toàn cầu mà không cần gửi nội dung vượt ra ngoài biên giới, cho phép họ duy trì quyền riêng tư và tuân thủ theo quy mô.

Ghi nhật ký, Báo cáo và Pháp y tích hợp

Người dùng WildFire nhận được nhật ký tích hợp, phân tích và khả năng hiển thị các sự kiện độc hại thông qua giao diện quản lý PAN-OS, quản lý bảo mật mạng Panorama,, AutoF Focus hoặc cổng thông tin WildFire, cho phép các nhóm nhanh chóng điều tra và tương quan các sự kiện được quan sát trong mạng của họ. Điều này cho phép nhân viên an ninh nhanh chóng xác định vị trí và thực hiện hành động đối với dữ liệu cần thiết để điều tra kịp thời và ứng phó sự cố, bao gồm:

Phân tích chi tiết mọi tệp độc hại được gửi đến WildFire trên nhiều môi trường hệ điều hành, bao gồm cả hoạt động dựa trên máy chủ và mạng.
Dữ liệu phiên liên quan đến việc phân phối tệp độc hại, bao gồm nguồn, đích, ứng dụng, người dùng, URL và các thuộc tính khác.
Truy cập vào mẫu phần mềm độc hại ban đầu cho kỹ thuật đảo ngược, với PCAP đầy đủ các phiên phân tích động.
API mở để tích hợp với các công cụ bảo mật của bên thứ ba, chẳng hạn như hệ thống quản lý sự kiện và thông tin bảo mật hoặc SIEM

Nền tảng hoạt động bảo mật

Được xây dựng trên Nền tảng vận hành bảo mật, WildFire chặn các mối đe dọa đã biết và chưa biết trước khi chúng có thể gây hại, lợi dụng:

Khả năng hiển thị đầy đủ vào tất cả lưu lượng truy cập mạng, bao gồm các nỗ lực lén lút để tránh bị phát hiện, chẳng hạn như việc sử dụng các cổng không chuẩn hoặc mã hóa SSL.
Tấn công giảm bề mặt với các điều khiển bảo mật tích cực để chủ động lấy đi các vectơ nhiễm trùng.
Tự động phòng ngừa mối đe dọa với tường lửa thế hệ tiếp theo của chúng tôi, Ngăn chặn mối đe dọa, Lọc URL, Bẫy và Khẩu độ, cung cấp phòng thủ chống lại các hoạt động khai thác, phần mềm độc hại, URL độc hại và hoạt động chỉ huy và kiểm soát.
Phát hiện và ngăn chặn mối đe dọa chưa biết với WildFire, bao gồm các phân tích mối đe dọa có mức độ liên quan và bối cảnh cao thông qua dịch vụ AutoF Focus.
Kết quả là một cách tiếp cận khép kín, độc đáo để ngăn chặn các mối đe dọa trực tuyến, đảm bảo tất cả chúng đều được biết đến và bị chặn trong suốt vòng đời tấn công.

Yêu cầu của WildFire

Phân tích WildFire của một số loại tệp nhất định yêu cầu phiên bản sau hoặc phiên bản mới hơn của PAN-OS:

Chức năng cơ bản WildFire yêu cầu PAN-OS 4.1+
Phân tích DF, Java, Office và APK yêu cầu PAN-OS 6.0+
Adobe Flash và phân tích trang web yêu cầu PAN-OS 6.1+
Thông tin cấp phép
Thuê bao đám mây toàn cầu WildFire cung cấp:

Môi trường phân tích ảo Windows XP, Windows 7, Windows 10, macOS và Android OS.
Các cập nhật chữ ký tự động được phân phối cứ năm phút một lần đối với phần mềm độc hại và khai thác trong 0 ngày được phát hiện bởi bất kỳ thuê bao WildFire nào gửi mẫu lên đám mây toàn cầu WildFire. Chữ ký bao gồm chữ ký chống vi-rút dựa trên tệp, chữ ký hệ thống tên miền và chữ ký URL. Chữ ký URL yêu cầu đăng ký PAN-DB.
Hỗ trợ các tệp PE, chẳng hạn như EXE, DLL và các tệp khác; tất cả các loại tệp Microsoft Office, PDF; Flash file; Các applet Java, bao gồm JAR và Class; Tập tin lưu trữ RAR và 7ZIP; ELF Linux; APK Android; các tệp nhị phân macOS, như Mach-O, DMG, PKG và các gói ứng dụng; các tập lệnh, bao gồm tập lệnh JScript, VBScript, PowerShell và Shell; và phân tích các liên kết trong thông điệp email. Điều này bao gồm hỗ trợ cho nội dung nén và mã hóa.
Phân tích các mẫu được chọn trong môi trường phân tích kim loại trần, được xác định bởi hệ thống WildFire.
Chức năng WildFire cơ bản khả dụng dưới dạng một tính năng tiêu chuẩn trên tất cả các triển khai Nền tảng vận hành bảo mật chạy PAN-OS 4.1 trở lên, cho phép tập hợp các tính năng WildFire bị hạn chế, bao gồm:
Môi trường phân tích ảo Windows XP và Windows 7.
Gửi tự động chỉ các loại tệp EXE và DLL, bao gồm nội dung được nén và mã hóa.
Bảo vệ tự động được cung cấp với cập nhật nội dung Phòng chống Đe dọa thường xuyên cứ sau 24 giờ, được đăng ký theo dõi hoạt động.
Các tin bài khác