下一代防火墙(NGFW)如何防御APT攻击?

本文讲的是下一代防火墙(NGFW)如何防御APT攻击,今日企业的网络安全正在面临前所未有的挑战,这主要来自于有组织、有特定目标、隐蔽性强、破坏力大、持续时间长的新型攻击和威胁,国际上称之为APT(Advanced Persistent Threat)攻击。随着iPad、智能手机等移动终端被广泛应用于企业,而基于移动设备的威胁呈几何倍数的增长,对终端防护更加处于失控的状态,APT 攻击者通过以智能手机平板电脑等移动设备为跳板继而入侵企业信息系统的方式也显著增加。

  分析APT攻击的过程,我们发现从APT攻击第一步是控制终端,不论是通过什么方式,最终都是希望达到在终端上执行恶意代码的目的,在获取终端权限后,通过该终端进行远程控制,从而横向渗透,并最终将所需要的信息回传。在这个过程中,作为边界的安全设备NGFW,支持对Web、邮件和文件共享等的恶意代码检测,以及除支持PE文件之外的其他办公软件文件类型的恶意代码检测,对于检测和防御APT攻击至关重要。

  APT攻击中的恶意代码有两大类,第一类是已知的恶意代码,这些恶意代码是针对已知的系统漏洞。虽然企业都知晓应该为系统漏洞按照最新的补丁,不过由于管理或者人力的问题,大多数的企业都很难随时更新到最新的修补程序。而作为深度融合了IPS能力的NGFW,提供一种主动实时的防护,基于漏洞的签名库,能精确防护2-7层的攻击行为,对恶意代码攻击进行准确的分析判断,阻止漏洞攻击的恶意流量,为企业网络提供“虚拟补丁”的作用,在APT攻击中,能准确的识别恶意代码的攻击。

  另一大类的恶意代码是针对零日(0day)漏洞的恶意代码或者是未知的恶意代码,或者编写符合自己攻击目标,但能饶过现有防护者检测体系的特种木马,这些0day漏洞和特种木马,都是防护者或防护体系所未知的。

  NGFW对未知威胁恶意代码的检测,一是依赖各种沙箱技术,包括手机沙箱、PE沙箱、web沙箱等,通过沙箱技术,构造一个虚拟化的环境,任何灰度的流量都可以装入一个隔离的沙箱中。通过提取流量中的相关代码,然后将代码放到沙箱中执行,在隔离的虚拟化的沙箱环境中分析恶意软件或恶意内容,可让安全人员实际看到恶意软件的运作模式。例如,如果怀疑电子邮件附件和URL藏有恶意软件,就可以将其放入沙箱,沙箱分析威胁相关信息,例如参与攻击的源头,被攻击的系统、域名、文件、URL及恶意软件等,借助这些信息,可以识别各种恶意代码,安全管理人员可以决定适当的防御措施,由于APT攻击途径多种多样,可以是邮件,可以是web,可能来源于手机应用等等,因此NGFW能否能提供全面的沙箱技术是防范APT攻击的关键。

  沙箱技术已经成为业界解决APT攻击的基础,华为在这方面一直投入很多。那我们比其他厂商领先的地方在那呢?就是我们支持的沙箱种类更多、更全面,也就是说我们更能提供方法去有效抵御APT,比如说华为独家支持手机沙箱,能快速识别手机恶意威胁。

  同时NGFW对未知威胁的检测,第二种技术是采用基于信誉体系的检测技术,识别各种文件和WEB的信誉。通过信誉分值的比对,就可以知道某个URL潜在的风险级别。当用户访问具有潜在风险的网站时,NGFW就可以及时提醒或阻止,可以高效的防护恶意网站和恶意文件对系统的攻击。同时NGFW在整个防御链(客户端-云检测端-云中心)承担着基础的、首要的检测任务。

  NGFW通过和自身或者第三方的云检测系统进行同步获取最新的信誉信息。作为信誉体系的支撑,云检测系统核心是一套安全态势感知的自动化分析平台,该平台自动、高效、精确地对全球采集的恶意样本进行安全性分析和威胁判定,其中涉及流量识别、病毒检测、0-Day发现、钓鱼识别、Botnet分析、恶意网址分析等多个方面。在经过这些诸多检测手段的挖掘后,将其中有价值的样本进行进一步提炼,再对这些样本进行IP、域名、文件、URL、地理位置、Spam、用户ID、历史追踪等多个层面进行信誉标示并更新信誉库到云信誉检测&查询系统中,并同步到NGFW中,从事实现了NGFW对未知威胁的及时检测与防护。

  华为NGFW依托于分布在中国深圳、北京、成都、杭州和印度班加罗尔世界级的安全研究中心,为APT攻击检测提供了基于云的强大信誉体系支持。

作者:杜继华

来源:it168网站

原文标题:下一代防火墙(NGFW)如何防御APT攻击?

时间: 2024-09-17 03:46:10

下一代防火墙(NGFW)如何防御APT攻击?的相关文章

教你选择合格的下一代防火墙

  随着网络活动的逐步上升,企业面临的威胁正在成倍增长.作为企业的IT管理人员,应该如何选择下一代防火墙.近三分之二的网络流量是基于Web的应 用程序,随着这类应用新的安全威胁以及占用的网络带宽的情形大幅增加.今天的网络流量需要下一代防火墙(NGFW)的适当控制. 据Gartner称,NGFW"是一个线速的综合网络平台,进行流量的深入检查和阻止攻击."一个合格的NGFW包括所有在第一代防火墙的标准功能(例如,网络地址转换,包过滤和状态包检测,以及其他通用的网络功能). 当你的防火墙和或

把脉下一代安全 NGFW选型其实没那么难

本文讲的是把脉下一代安全 NGFW选型其实没那么难,自2009年Gartner定义了下一代防火墙(NGFW)概念,这一新兴产品就开始以井喷的态势发展,时至今日,下一代防火墙市场格局竞争已经白热化,众多厂商都在自己的下一代防火墙产品中充分体现自身的亮点和差异化优势,以吸引用户的眼球.而作为用户而言,如何从众多的下一代防火墙产品中选出最适合企业自身的产品呢?下一代防火墙与UTM之争孰是孰非?接下来,我们将主要和大家探讨这些问题. 在本篇文章中,我们将从以下几个方面来分步介绍:首先是下一代防火墙背景的

逃脱APT攻击魔抓 需网络安全防御体系一层套一层

如同一个APT攻击需要突破多个网络层才可以成功一样,如果企业不希望沦为APT的猎物必须实施能够进行多层网络防御的安全策略.也就是说单一的网络安全功能是不能够防御APT攻击的. 安全协助: 攻击者不会止步于获取更多的目标来彰显其"荣誉",所以公司机构的安全策略与防御体系也不是一日之功.公司机构需要可靠的IT雇员了解最新的威胁与潜在的攻击路径,与网络安全组织保持近距离的接触,在必要的时候可获得帮助. 最终用户的引导: 网络攻击者选定的最终用户攻击目标,一定是攻击目标存在可以发动首次攻击的最

Fortinet为企业提出应对APT攻击的一些建议

如同一个APT攻击需要突破多个网络层才可以成功一样,如果企业不希望沦为APT的猎物必须实施能够进行多层网络防御的安全策略.也就是说单一的网络安全功能是不能够防御APT攻击的. 安全协助: 攻击者不会止步于获取更多的目标来彰显其"荣誉",所以公司机构的安全策略与防御体系也不是一日之功.公司机构需要可靠的IT雇员了解最新的威胁与潜在的攻击路径,与网络安全组织保持近距离的接触,在必要的时候可获得帮助. 最终用户的引导: 网络攻击者选定的最终用户攻击目标,一定是攻击目标存在可以发动首次攻击的最

下一代防火墙市场高速增长,年复合增长率为13.6%

本文讲的是 :  下一代防火墙市场高速增长,年复合增长率为13.6%  , [IT168 资讯]随着BYOD和物联网(IoT)的高速发展,会增加更多的终端,同时企业内部和外部的威胁持续增长,近日ResearchAndMarkets的新报告<下一代防火墙市场(2017- 2023年)>显示,到2023年,针对下一代防火墙(NGFW)解决方案的需求将以13.6%的年均复合增长率达到47亿美元. ▲ NGFW应用的基本要求具有SSL检测,防病毒检测,网站过滤,QOS和沙箱等多种解决方案.由于针对网络

如何比较和选择下一代防火墙

安全形势每天都在发生变化.例如,企业内部的变化就包括应用程序如何安全使用和通信.虽然从可用性的角度来看,这种变化在很多情况下是一个好处.但如果处理不当,它也有可能成为信息安全人员的灾难. 为应对这种变化,企业防火墙的厂商们已经生产出了新的一代的防火墙设备,即下一代防火墙.这些设备在多个不同的方面都与传统的防火墙不一样.下面看一下这些不同点,并且看看其如何影响企业的网络安全. 什么是传统防火墙 传统防火墙是一种能够控制通信进出网络内部某个点的设备.这种防火墙根据运行的协议类型,一般是通过使用一种无

APT攻击到底有多恐怖?美国联邦调查局高官是这样看的

美国联邦调查局某高官曾经说过:"世界上只有两种大型企业,一种是知道已经被黑客入侵的企业,另一种则是被入侵却浑然不知的企业." 有人感觉,"高官"的言论未免太过极端,但不可争议的是,近几年APT攻击愈演愈烈.数据统计,仅2014年全球就有超过80000家公司遭遇网络攻击,其中只有2122家公司被迫公开承认,全球500强公司大面积沦陷,攻击范围涉及全球60多个国家和地区,由此可见,该高官的表述并不过分. 面对狡猾且技艺高超的黑客,由防火墙.入侵检测.防病毒系统组成&qu

华为在NSS实验室下一代防火墙评测中获“推荐级”评价

华为公司在RSA2016大会上宣布,其防火墙产品在最新的NSS实验室下一代防火墙(NGFW,Next Generation Firewall)评测中表现出色,获得最高的"推荐级"评价.本次NGFW群组测评囊括了13个业界领先安全厂商的产品.NSS实验室的推荐级只有顶级的技术产品才有资格获得.这表明华为防火墙通过了独立的第三方验证,达到业界一流水平. NSS实验室是业界公认的独立安全产品测评与研究领域领先者,在安全领域内拥有无可置疑的权威性.因其独立性和先进的测试方法,被全球的企业和组织

NSS Labs攻击防护测试面面观 —— RSA2016大会首日 NSS Labs为山石网科颁发下一代防火墙推荐级奖项

3月1日,在开幕首日的美国RSA大会现场,NSS Labs高管Garret Jones在现场来宾的见证下为山石网科颁发了下一代防火墙推荐级水晶授牌,山石网科凭借着下一代防火墙的卓越表现,成为了首家成功通过NSS Labs该项测试的中国企业.这一里程碑式的成就对于山石网科而言,无疑是极大的鼓舞,也开创了国内网络安全企业的先河. 山石网科的下一代防火墙在NSS Labs推出的价值象限中占据了近乎右上顶点的优异位置,能以最低的总体拥有成本及最高的安全防护级别为全球超过12000名用户提供全面保护.