Góc tư vấn công nghệ

Ngăn chặn mối đe dọa bằng giải pháp an ninh mạng của Palo Alto Networks

04/07/2020

Ngăn chặn mối đe dọa Threat Prevention khai thác toàn diện, phần mềm độc hại và bảo vệ chỉ huy và Kkiểm soát cho mạng của bạn bằng giải pháp an ninh bảo mật của Palo Alto Networks

Bảo vệ tổ chức của bạn chống lại các mạng phần mềm độc hại và các trang web độc hại đang phát triển nhanh chóng bằng cách tận dụng phân tích dựa trên DNS của Palo Alto Networks. Hưởng lợi từ một mạng lưới thông minh rộng lớn bằng cách cho phép giám sát DNS thụ động, cung cấp cho cơ sở dữ liệu các tên miền độc hại của chúng tôi và sau đó được sử dụng để tạo ra sự bảo vệ trên cơ sở khách hàng toàn cầu của chúng tôi.
Model Threat Throughput
PA-200 50 Mbps
PA-500 100 Mbps
PA-2020 200 Mbps
PA-2050 500 Mbps
PA-3020 1 Gbps
PA-3050 2 Gbps
PA-3060 2 Gbps
PA-5020 2 Gbps
PA-5050 5 Gbps
PA-5060 10 Gbps
PA-7050 100 Gbps
PA-7080 160 Gbps

Để làm cho vấn đề tồi tệ hơn, các sản phẩm an ninh mạng vẫn đang sử dụng các chiến lược phòng thủ tương tự được sử dụng trước khi bối cảnh mối đe dọa phát triển. Lưu lượng truy cập chỉ được kiểm tra trên một số cổng nhất định và trong khi thêm các thiết bị chức năng đơn vào ngăn xếp phòng thủ có thể giúp giảm bớt một vấn đề cụ thể, nó dẫn đến khả năng hiển thị và hiệu suất kém. Điều này đã để lại một tình huống nguy hiểm, nơi các lỗ hổng có mặt trong phòng thủ mạng vì các giải pháp bảo mật bị phá vỡ và khó quản lý, trong khi những kẻ tấn công ngày càng lão luyện trong việc xâm nhập chúng.
Palo Alto Networks
Được xây dựng có mục đích trong nền tảng bảo mật thế hệ tiếp theo của Palo Alto Networks, dịch vụ Ngăn chặn mối đe dọa bảo vệ các mạng qua các giai đoạn tấn công khác nhau:
  • Quét tất cả lưu lượng trong ngữ cảnh đầy đủ của ứng dụng và người dùng.
  • Ngăn chặn các mối đe dọa ở mọi giai đoạn của vòng đời tấn công mạng.
  • Kiến trúc quét một lần cho phép thông lượng cao mà không làm mất tính bảo mật.
  • Hàng ngày, cập nhật tự động cho các mối đe dọa mới được phát hiện, với các biện pháp ngăn chặn có sẵn trong 300 giây đối với phần mềm độc hại 0 ngày và khai thác thông qua dịch vụ phân tích mối đe dọa dựa trên đám mây WildFire.
  • Chữ ký chỉ huy và kiểm soát tự động mang tính cách mạng được tạo ra ở quy mô và tốc độ máy.
Các ứng dụng là một phần không thể thiếu trong cách các công ty kinh doanh và do đó, chúng ngày càng có sẵn cho người dùng bằng cách truy cập mạng bằng các kênh được mã hóa thông qua các cổng không chuẩn và bằng cách chuyển từ cổng mở sang cổng mở để đảm bảo người dùng luôn có truy cập.

Thật không may, các mối đe dọa nâng cao tận dụng lợi thế của cách các ứng dụng cung cấp cho người dùng, tận dụng chúng để có một chuyến đi miễn phí vào mạng mà không bị phát hiện. Chúng đào hầm trong các ứng dụng, ẩn trong lưu lượng được mã hóa SSL và tận dụng các mục tiêu không nghi ngờ để có chỗ đứng trong mạng và thực hiện hoạt động độc hại.

Palo Alto bảo vệ mạng của bạn chống lại các mối đe dọa này bằng cách cung cấp nhiều lớp phòng ngừa, đối mặt với các mối đe dọa ở mỗi giai đoạn của cuộc tấn công. Ngoài các khả năng ngăn chặn xâm nhập truyền thống, chúng còn cung cấp khả năng duy nhất để phát hiện và chặn các mối đe dọa trên bất kỳ và tất cả các cổng, thay vì gọi chữ ký dựa trên một bộ cổng giới hạn được xác định trước. Bằng cách tận dụng công nghệ nhận dạng người dùng ID người dùng và công nghệ nhận dạng ứng dụng App-ID trong tường lửa thế hệ tiếp theo của họ, xác định và thêm ngữ cảnh cho tất cả lưu lượng truy cập trên tất cả các cổng, công cụ Ngăn chặn mối đe dọa không bao giờ bị mất mối đe dọa, bất kể kỹ thuật trốn tránh.

Đăng ký phòng chống mối đe dọa bao gồm phòng chống xâm nhập, chống phần mềm độc hại mạng và bảo vệ chỉ huy và kiểm soát (CnC).

Phân tích dựa trên heuristic phát hiện các gói lưu lượng và mẫu lưu lượng dị thường, chẳng hạn như quét cổng, quét máy chủ và tấn công lũ lụt DDoS.
Các khả năng bảo vệ tấn công khác, chẳng hạn như chặn các gói không hợp lệ hoặc không đúng định dạng, chống phân mảnh IP và tái cấu trúc TCP, được sử dụng để bảo vệ chống lại các phương thức trốn tránh và che giấu được sử dụng bởi những kẻ tấn công.
Chữ ký dễ bị tổn thương, dễ cấu hình, cho phép bạn điều chỉnh các khả năng ngăn chặn xâm nhập theo nhu cầu riêng của mạng.

Palo Alto Networks sử dụng các công nghệ phòng thủ tích hợp hữu cơ để đảm bảo rằng, khi một mối đe dọa trốn tránh một công nghệ, một công nghệ khác sẽ nắm bắt được nó. Chìa khóa để bảo vệ hiệu quả là sử dụng các tính năng bảo mật được xây dựng có mục đích để chia sẻ thông tin và cung cấp bối cảnh xung quanh cả lưu lượng truy cập mà họ đang kiểm tra và các mối đe dọa mà họ xác định và chặn.

Các biện pháp bảo vệ dựa trên mối đe dọa phát hiện và chặn các nỗ lực khai thác và các kỹ thuật lảng tránh ở cả hai lớp mạng và ứng dụng, bao gồm quét cổng, tràn bộ đệm, thực thi mã từ xa, phân mảnh giao thức và che giấu. Các biện pháp bảo vệ dựa trên kết hợp chữ ký và phát hiện bất thường, giải mã và phân tích các giao thức và sử dụng thông tin đã học để gửi cảnh báo và chặn các mẫu lưu lượng độc hại. Kết hợp mẫu trạng thái phát hiện các cuộc tấn công trên nhiều gói, có tính đến thứ tự và trình tự đến và đảm bảo tất cả lưu lượng được phép là có chủ đích và không có kỹ thuật trốn tránh.

Phân tích dựa trên bộ giải mã giao thức giải mã trạng thái giao thức và sau đó áp dụng chữ ký một cách thông minh để phát hiện khai thác mạng và ứng dụng.
Do có nhiều cách để khai thác một lỗ hổng duy nhất, chữ ký ngăn chặn xâm nhập của chúng tôi được xây dựng dựa trên chính lỗ hổng đó, cung cấp sự bảo vệ kỹ lưỡng hơn trước nhiều loại khai thác. Một chữ ký có thể ngăn chặn nhiều nỗ lực khai thác trên lỗ hổng ứng dụng hoặc hệ thống đã biết.
Bảo vệ dựa trên giao thức bất thường phát hiện việc sử dụng giao thức không phải RFCcompliant, chẳng hạn như đăng nhập URI hoặc FTP quá dài.
Chữ ký dễ bị tổn thương, dễ cấu hình, cho phép chúng tôi điều chỉnh các khả năng ngăn chặn xâm nhập theo nhu cầu riêng của mạng của bạn.

Bảo vệ phần mềm độc hại nội tuyến chặn phần mềm độc hại trước khi nó đến được máy chủ đích, thông qua các chữ ký dựa trên tải trọng, không phải hàm băm. Các biện pháp bảo vệ phần mềm độc hại từ Palo Alto Networks chặn phần mềm độc hại đã biết và các biến thể trong tương lai của phần mềm độc hại đó, bao gồm cả các phần mềm chưa được nhìn thấy trong tự nhiên. Công cụ quét dựa trên luồng của chúng tôi bảo vệ mạng mà không gây ra độ trễ đáng kể, đây là một nhược điểm nghiêm trọng của các dịch vụ chống vi-rút mạng dựa trên các công cụ quét được ủy quyền. Quét phần mềm độc hại dựa trên luồng kiểm tra lưu lượng ngay khi nhận được các gói đầu tiên của tệp, loại bỏ các mối đe dọa cũng như các vấn đề về hiệu suất liên quan đến các giải pháp độc lập truyền thống. Các khả năng chống phần mềm độc hại chính bao gồm:

Phát hiện trực tuyến, phát hiện dựa trên luồng và ngăn chặn phần mềm độc hại ẩn trong các tệp nén và nội dung web.
Bảo vệ chống lại tải trọng ẩn trong các loại tệp phổ biến, chẳng hạn như các tài liệu Microsoft Office và PDF.
Cập nhật từ WildFire, đảm bảo bảo vệ chống lại phần mềm độc hại zero-day
Chữ ký cho tất cả các loại phần mềm độc hại được tạo trực tiếp từ hàng tỷ mẫu được thu thập bởi Palo Alto Networks, bao gồm cả phần mềm độc hại chưa biết trước đây được gửi đến WildFire, nhóm nghiên cứu mối đe dọa Đơn vị 42 của chúng tôi và các đối tác nghiên cứu và công nghệ của bên thứ ba khác trên thế giới.

Sau khi lây nhiễm ban đầu, kẻ tấn công sẽ liên lạc với máy chủ thông qua kênh chỉ huy và kiểm soát (CnC), sử dụng nó để kéo phần mềm độc hại bổ sung, đưa ra các hướng dẫn thêm và đánh cắp dữ liệu. Các biện pháp bảo vệ CnC của chúng tôi đã ngăn chặn các kênh liên lạc trái phép đó và cắt đứt chúng bằng cách chặn các yêu cầu gửi đi đến các miền độc hại và từ các bộ công cụ CnC đã biết được cài đặt trên các thiết bị bị nhiễm. Palo Alto Networks vượt xa tự động hóa chữ ký CnC tiêu chuẩn dựa trên URL và tên miền. Chúng tôi tự động tạo chữ ký CnC dựa trên mẫu - cung cấp chữ ký CnC cấp nhà nghiên cứu ở tốc độ và quy mô máy.

Công nghệ Ngăn chặn Mối đe dọa kết hợp qua từng gói khi nó đi qua nền tảng, xem xét kỹ các chuỗi byte trong cả tiêu đề và tải trọng gói. Từ phân tích này, chúng tôi có thể xác định các chi tiết quan trọng về gói đó, bao gồm cả ứng dụng được sử dụng, nguồn và đích của nó, liệu giao thức có tuân thủ RFC hay không và liệu tải trọng có chứa mã khai thác hoặc mã độc hay không. Ngoài các gói riêng lẻ, chúng tôi cũng phân tích bối cảnh được cung cấp bởi thứ tự đến và trình tự của nhiều gói để bắt và ngăn chặn các kỹ thuật lảng tránh. Tất cả các phân tích và khớp chữ ký này xảy ra trong một lần quét, do đó lưu lượng truy cập mạng của bạn vẫn nhanh như bạn cần.

Các tổ chức có thể mở rộng sự bảo vệ của họ đối với phần mềm độc hại và khai thác trong 0 ngày với dịch vụ WildFire. WildFire là công cụ phân tích và phòng ngừa tiên tiến nhất của ngành công nghiệp cho các phần mềm độc hại và khai thác không có ngày lảng tránh. Dịch vụ trên nền tảng đám mây sử dụng phương pháp tiếp cận đa kỹ thuật độc đáo kết hợp phân tích động và tĩnh, kỹ thuật học máy sáng tạo và môi trường phân tích kim loại trần đột phá để phát hiện và ngăn chặn ngay cả các mối đe dọa lảng tránh nhất.

Gần 40 phần trăm lưu lượng truy cập mạng doanh nghiệp được mã hóa bằng SSL, điều này để lại lỗ hổng trong phòng thủ mạng nếu nó không được giải mã và quét các mối đe dọa. Nền tảng của chúng tôi có giải mã SSL tích hợp, có thể được sử dụng có chọn lọc để giải mã lưu lượng SSL trong và ngoài nước. Sau khi lưu lượng được giải mã và được xác nhận là an toàn, nó được mã hóa lại và được phép đi đến đích.

Khoảng 90 phần trăm các tệp độc hại được sử dụng trong các cuộc tấn công lừa đảo giáo là các tệp thực thi. Điều đó, kết hợp với thực tế là gần 60 phần trăm sự cố bảo mật là kết quả của sự sơ suất của nhân viên, có nghĩa là người dùng của bạn có thể không biết những gì an toàn và những gì không. Giảm khả năng bị nhiễm phần mềm độc hại bằng cách ngăn chặn các loại tệp nguy hiểm được biết để ẩn phần mềm độc hại, chẳng hạn như tệp thực thi, xâm nhập vào mạng của bạn. Chức năng chặn tệp có thể được kết hợp với ID người dùng để chặn các tệp không cần thiết dựa trên vai trò công việc của người dùng, đảm bảo tất cả người dùng có quyền truy cập vào các tệp họ cần và cung cấp cho bạn một cách chi tiết để giảm rủi ro theo cách mà bạn gặp phải ý nghĩa cho các yêu cầu đa dạng của tổ chức của bạn.

Người dùng không nghi ngờ có thể vô tình tải xuống phần mềm độc hại chỉ bằng cách truy cập trang web yêu thích của họ. Thông thường người dùng, hoặc thậm chí chủ sở hữu của trang web có thể không biết rằng trang web đã bị xâm phạm. Công nghệ Ngăn chặn Mối đe dọa của chúng tôi xác định các bản tải xuống nguy hiểm tiềm tàng và gửi cảnh báo cho người dùng để đảm bảo rằng việc tải xuống được dự định và phê duyệt. Ngăn chặn các cuộc tấn công từ các tên miền mới và thay đổi nhanh chóng bằng cách buộc tính năng này vào các chính sách lọc và chặn tệp URL.

Việc bảo vệ CnC của chúng tôi tiến thêm một bước bằng cách cung cấp các khả năng của lỗ hổng cho các yêu cầu bên ngoài đối với các mục DNS độc hại, ngăn chặn việc thoát hiểm và xác định chính xác nạn nhân. Định cấu hình lỗ hổng để thay vào đó mọi yêu cầu gửi đến một tên miền hoặc địa chỉ IP độc hại được chuyển hướng đến một trong các địa chỉ IP nội bộ của mạng của bạn. Điều này ngăn chặn hiệu quả giao tiếp CnC, ngăn chặn các yêu cầu đó không bao giờ rời khỏi mạng. Một báo cáo về các máy chủ trên mạng của bạn thực hiện các yêu cầu đó được biên soạn, mặc dù các máy chủ đó nằm phía sau máy chủ DNS. Các đội phản ứng sự cố có một danh sách hàng ngày các máy bị xâm nhập để hành động, mà không có thêm căng thẳng khắc phục thời gian khủng hoảng vì liên lạc với kẻ tấn công đã bị cắt đứt
Palo Alto Firewall
Công nghệ phòng chống mối đe dọa của chúng tôi bao gồm khả năng xác định sự hiện diện của các mối đe dọa tiên tiến thông qua việc theo dõi và tương quan lưu lượng truy cập mạng và nhật ký mối đe dọa, do đó bạn có thể nhanh chóng xác định người dùng bị nhiễm và phân tích các mẫu hành vi lạ. Các đối tượng tương quan thúc đẩy nghiên cứu mối đe dọa từ Đơn vị 42 và phân tích mối đe dọa chưa biết từ WildFire và ID người dùng để tương quan với sự bất thường về lưu lượng truy cập và các chỉ số thỏa hiệp, để các thiết bị trên mạng của bạn bị nhiễm có thể được xác định nhanh chóng và chính xác.

Nhật ký chi tiết của tất cả các mối đe dọa không chỉ nằm trong cùng một giao diện quản lý mà được chia sẻ giữa tất cả các cơ chế phòng ngừa để cung cấp ngữ cảnh. Chúng tôi tận dụng trí thông minh mối đe dọa toàn cầu thông qua WildFire của Palo Alto Firewall để tự động phát hiện phần mềm độc hại không xác định và cung cấp các biện pháp bảo vệ cho toàn bộ cơ sở khách hàng của chúng tôi, giữ cho chúng liên tục được bảo mật trước các mối đe dọa tiên tiến mới nhất.
Các tin bài khác