Actualizarea pe care nu vă puteți permite să o ignorați: sfârșitul suportului pentru Office 2016 și Office 2019

Citește acum
Utilizăm inteligența artificială pentru traducerile site-urilor și, deși ne străduim să fim exacți, este posibil ca acestea să nu fie întotdeauna 100% precise. Apreciem înțelegerea dumneavoastră.

MetaDefender : Detectare unificată zero-day la perimetru

Cum OPSWAT apărarea împotriva atacurilor de tip zero-day pentru a asigura rapiditate, scalabilitate și neutralizarea adversarilor
de OPSWAT
Împărtășește această postare

Realitatea „zero-day”

Amenințările de tip „zero-day” nu mai sunt cazuri izolate. Acestea au devenit arma preferată a atacatorilor moderni.

Conform OPSWAT , complexitatea programelor malware a crescut cu 127% în ultimul an, iar unul din fiecare paisprezece fișiere clasificate inițial ca fiind sigure de către sursele de reputație s-a dovedit ulterior a fi rău intenționat. Aceste amenințări sunt concepute pentru a eluda scanarea statică, a amâna execuția, a evita amprentarea digitală în mediile de testare (sandbox) și a se integra în fluxurile de lucru legitime.

În același timp, organizațiile se confruntă cu un compromis imposibil:

  • Flux redus de documente pentru o inspecție mai amănunțită
  • Sau menține viteza și acceptă unghiurile moarte

Fișierele executabile, fișierele de patch-uri, scripturile, arhivele și documentele reglementate nu pot fi adesea curățate sau modificate. Acest lucru creează o breșă de securitate tot mai mare acolo unde instrumentele tradiționale eșuează.

MetaDefender a fost creat pentru a acoperi această lacună.

Acest articol reprezintă o analiză detaliată aanunțului privind lansareaMetaDefender . Acesta explică de ce este importantă detectarea unificată a vulnerabilităților zero-day la nivelul perimetrului, modul în careMetaDefender abordează întreaga „Piramidă a durerii” și felul în care OPSWAT această capacitate prin intermediul a patru produse strâns integrate, fiecare fiind conceput pentru o realitate operațională specifică, dar toate bazându-se pe același flux de detectare pe patru niveluri.

Urmăriți videoclipul de prezentareMetaDefender de mai jos pentru a vă face rapid o idee mai clară:

Acest scurt videoclip prezintă principalele provocări pe care MetaDefender le rezolvă și modul în care acesta blochează amenințările de tip zero-day și cele evazive înainte ca acestea să pătrundă în mediu, fără a încetini fluxul de fișiere și fără a supraîncărca echipele SOC.

De ce detectarea vulnerabilităților de tip „zero-day” trebuie să se concentreze asupra perimetrului

Perimetrul este singurul loc prin care trece fiecare fișier.

Atașamentele de e-mail, actualizările de software, elementele din lanțul de aprovizionare, suporturile amovibile, transferurile de fișiere, încărcările în cloud și schimburile între domenii se intersectează toate înainte ca fișierele să ajungă la utilizatori sau la sisteme. Odată ce un fișier rău intenționat se execută la nivel intern, costurile de remediere se multiplică.

Cu toate acestea, sistemele tradiționale de apărare au fost concepute pentru a detecta ceea ce este deja cunoscut. Atacurile de tip „zero-day”, prin definiție, exploatează ceea ce apărătorii nu recunosc încă: noi familii de programe malware, încărcătoare modificate, tehnici de tip „living-off-the-land” și infrastructuri care se schimbă mai repede decât pot fi actualizate bazele de date de reputație.

În același timp, organizațiile constată că:

  • Creșterea explozivă a vectorilor de atac bazate pe fișiere (documente, programe de instalare, scripturi, arhive)
  • Presiunea normativă care impune o analiză dinamică a programelor malware
  • Oboseala SOC cauzată de numărul prea mare de instrumente și de deciziile inconsecvente
  • Mediile Cloud, hibride și izolate fizic, care nu se pot baza pe un singur model de implementare

Aceasta constituie baza soluției de detectare a vulnerabilităților de tip zero-day oferită OPSWAT.

Singura soluție pentru a aborda întreaga piramidă a durerii

Majoritatea instrumentelor de securitate acționează la baza „Piramidei durerii” — hash-uri, adrese IP și domenii. Acestea pot fi modificate cu ușurință de către atacatori și sunt ieftine de înlocuit.

MetaDefender este diferit. Este conceput pentru a exercita o presiune progresivă la fiecare nivel al piramidei, obligând atacatorii să-și adapteze continuu operațiunile.

MetaDefender abordează întreaga piramidă a suferinței

CorelareaMetaDefender cu „Piramida durerii”

ObiectiveRezultat
Stratul 1
Reputația amenințării
Hash-uri, adrese IP, domenii
MetaDefender începe cu verificări în timp real și offline ale reputației amenințărilor. Acest nivel blochează instantaneu programele malware cunoscute, infrastructura de phishing și indicatorii reutilizați.
  • Blochează amenințările de tip commodity cu o latență aproape de zero
  • Forțează atacatorii să rotească infrastructura
  • Întrerupe campaniile automate
Stratul 2
Analiză dinamică [Emulare]
Artefacte și instrumente
Fișierele necunoscute și suspecte sunt executate într-un mediu bazat pe emulare care ocolește mecanismele anti-VM și de evaziune temporală. Acest lucru permite identificarea lanțurilor de încărcare, a încărcăturilor utile exclusiv în memorie, a fișierelor descărcate, a modificărilor din registru și a apelurilor de retur de rețea.
  • Dezvăluie comportamentul evaziv al programelor malware
  • Obligă atacatorii să-și reproiecteze încărcăturile utile și programele de încărcare
  • Prezintă amenințările pe care sistemele tradiționale de tip „sandbox” nu le detectează
Stratul 3
Evaluarea amenințărilor
Instrumente și tehnici
Indicatorii comportamentali sunt corelați și evaluați pe baza a sute de semnale maligne aliniate la MITRE ATT&CK. Acest lucru permite prioritizarea riscurilor reale și reduce zgomotul informațional pentru analiști.
  • Oferă un singur verdict de încredere
  • Reduce oboseala cauzată de alerte
  • Îi obligă pe atacatori să modifice modul de funcționare al programelor malware
Stratul 4
Căutarea amenințărilor [Căutare după similitudine]
TTP-uri
Căutarea similitudinilor bazată pe învățarea automată corelează variantele, familiile și infrastructura între eșantioane. Chiar și atunci când artefactele se schimbă, campaniile sunt dezvăluite.
  • Detectează variante necunoscute
  • Forțele armate finalizează reproiectarea tacticii de atac
  • Provoacă adversarului durere extremă

Împreună, aceste straturi fac din MetaDefender singura soluție unificată de detectare a vulnerabilităților zero-day concepută pentru a aborda întreaga „Piramidă a durerii”.

Rezultatul final: Aether maximizează costul atacatorului, acționând asupra întregii „Piramide a durerii”.

Ce diferențiazăMetaDefender

MetaDefender este soluția unificată de detectare a vulnerabilităților zero-day OPSWAT, care combină patru niveluri de detectare într-un singur flux de lucru cu capacitate de autoînvățare:

Procesul de detectare a amenințărilor pe patru niveluri MetaDefender

Reputația amenințărilor la nivelul 1

Răspuns la întrebare:Se știe dacă fișierul este dăunător? 
 


Funcția „Threat Reputation” verifică fișierele, adresele URL, adresele IP și domeniile în raport cu o bază de date globală actualizată continuu, pentru a identifica instantaneu amenințările cunoscute. Acest nivel de protecție blochează din timp programele malware obișnuite și atacurile de tip phishing, obligând atacatorii să-și schimbe constant infrastructura și să reutilizeze indicatorii într-un mod mai puțin eficient. 

Analiza dinamică a stratului 2 prin emulare

Răspuns la întrebare:Fișierul prezintă un comportament necunoscut sau suspect?

Analiza dinamică execută fișierele suspecte într-un mediu bazat pe emulare, care contracarează tehnicile de eludare a sandbox-urilor și trucurile de sincronizare. Aceasta dezvăluie comportamente ascunse, precum lanțuri de încărcare, sarcini utile exclusiv în memorie și execuții în mai multe etape, pe care analiza statică și sandbox-urile bazate pe mașini virtuale le omit adesea.

Evaluarea amenințărilor la nivelul stratului 3

Răspuns la întrebare:Care este nivelul real de risc al amenințării de tip zero-day?
 


Sistemul de evaluare a amenințărilor corelează indicatorii comportamentali, contextul reputațional și semnalele de detectare pentru a atribui un scor de risc bazat pe gradul de încredere. Acest lucru permite prioritizarea amenințărilor reale, reduce oboseala provocată de alerte și le permite echipelor SOC să se concentreze asupra aspectelor care necesită o acțiune imediată.

Identificarea amenințărilor la nivelul stratului 4 prin căutarea de similitudini bazată pe învățare automată

Răspuns la întrebare: Areamenințarea de tip zero-day legătură cu campanii mai ample de malware?
 


Funcția Threat Hunting utilizează căutarea de similitudini bazată pe învățarea automată pentru a corela eșantioanele necunoscute cu familiile, variantele și infrastructura de malware cunoscute. Acest lucru asigură o vizibilitate la nivel de campanie și permite detectarea amenințărilor chiar și atunci când atacatorii își modifică încărcăturile, instrumentele sau indicatorii. 

În loc de multiple instrumente și rezultate contradictorii,MetaDefender oferă un singur rezultat de încredere — la scară largă și la nivelul perimetrului.

Cum detectează MetaDefender amenințările pe patru niveluri: reputația amenințărilor, analiza dinamică, evaluarea amenințărilor și identificarea activă a amenințărilor

Cele patru produse care stau la baza sistemului unificat de detectare a vulnerabilităților zero-day

MetaDefender este disponibil sub forma a patru soluții perfect integrate. Fiecare dintre acestea rezolvă o provocare operațională specifică, contribuind în același timp cu informații utile la același flux de detectare.

MetaDefender (versiune autonomă)

MetaDefender Standalone: Căutare de similitudini bazată pe învățare automată prin intermediul instrumentului Threat Pattern Correlator OPSWAT

Pentru centrele de operațiuni de securitate (SOC) și specialiștii în detectarea amenințărilor care au nevoie de vizibilitate și control aprofundate

  • Află mai multe despreMetaDefender aici.
  • Descărcați prezentarea soluțieide aici.

Provocarea

Echipele de securitate se bazează adesea pe medii de testare izolate, care sunt lente, pot fi detectate de mașinile virtuale și nu sunt conectate la informațiile privind amenințările. Ancheta necesită trecerea manuală de la un instrument la altul.

Ce oferă Aether

  • Analiză dinamică bazată pe emulare care ocolește mecanismele de eludare a sandbox-ului
  • Evaluarea gradului de amenințare și căutarea similitudinilor sunt integrate direct în verdict
  • Rapoarte comportamentale detaliate și extragerea indicatorilor de compromis (IOC)

Transformarea

Organizațiile beneficiază decele mai bune rezultate în ceea ce privește clasificarea fișierelor, de o triere mai rapidă și de informații detaliate la nivel de campanie, fără a compromite randamentul.

Cine beneficiază

Analistii SOC, analistii de malware, vânătorii de amenințări și echipele DFIR.

MetaDefender pentru Cloud 

Grafic MetaDefender pentru Cloud care ilustrează amenințările prevenite

Pentru medii native în cloud, DevSecOps și medii cu volum mare de date

Provocarea

Sistemele tradiționale de tip „sandbox” nu se adaptează la fluxurile de lucru din cloud și generează costuri operaționale suplimentare. 

Ce rezolvă

  • Detonare bazată pe SaaS și pe emulare, la scară cloud 
  • Integrare API cu fluxuri de lucru CI/CD, de stocare și SaaS 
  • Nu este necesară implementarea sau întreținerea niciunei infrastructuri 

Transformarea

Organizațiile mențin viteza și volumul fluxului de fișiere, asigurând în același timp detectarea vulnerabilităților de tip „zero-day” oriunde sunt transferate fișierele.

Cine beneficiază

Arhitecți Cloud , echipe DevSecOps, furnizori de servicii de securitate gestionate (MSSP), centre de operațiuni de securitate (SOC) distribuite.

MetaDefender pentru Core

MetaDefender pentru Core: IndicatoriSandbox și verdictSandbox Adaptive

Pentru medii locale, reglementate și izolate fizic

Provocarea

Infrastructurile critice și mediile guvernamentale nu pot trimite fișiere în cloud, dar au în continuare nevoie de analize dinamice.

Ce rezolvă

  • Sandboxing integrat bazat pe emulare înMetaDefender Core 
  • Funcționare completă offline cu fluxuri de lucru bazate pe politici 
  • Nu este necesară nicio infrastructură nouă 

Transformarea

Detectarea vulnerabilităților de tip „zero-day” devine conformă cu normele, verificabilă și ușor de implementat din punct de vedere operațional — chiar și în rețelele izolate fizic.

Cine beneficiază

Arhitecți de securitate, operatori OT/ICS, echipe din sectorul public și din domeniul apărării.

MetaDefender Threat Intelligence

MetaDefender Threat Intelligence: Îmbogățirea informațiilor și identificarea amenințărilor

Pentru corelare, îmbogățire și apărare proactivă

  • Află mai multe despreMetaDefender Threat Intelligence aici.  
  • Descărcați prezentarea soluțieide aici

Provocarea

Informațiile privind amenințările bazate exclusiv pe reputație nu țin pasul cu atacurile moderne, care evoluează rapid.

Ce rezolvă

  • Indicatori de performanță (IOC) îmbogățiți cu informații comportamentale, obținuți din datele de telemetrie din mediul de testare
  • Căutare de similitudini bazată pe învățarea automată pentru detectarea variantelor și a grupurilor
  • Integrare perfectă între SIEM, SOAR, MISP și STIX

Transformarea

Fiecare amenințare necunoscută se transformă în informații utile, îmbunătățind capacitatea de detectare și reducând durata de persistență.

Cine beneficiază

Echipe de informații privind amenințările, centre de operațiuni de securitate (SOC), responsabili cu securitatea informațiilor (CISO), ingineri de platformă.

Un nou standard pentru apărarea împotriva vulnerabilităților de tip zero-day 

MetaDefender marchează trecerea de la detectarea reactivă la reziliența proactivă. 

Organizațiile care implementează Aether beneficiază de: 

  • Cele mai bune rezultate din categoria sa (cu o eficiență de detectare a vulnerabilităților zero-day de până la 99,9%) 
  • Viteză mare de procesare a fișierelor(de până la 20 de ori mai rapidă decât în mediile de testare tradiționale) 
  • Suport pentru volume mari de fișiere lanivelul perimetrului 
  • Reducerea oboselii asociate cu SOCprintr-o singură decizie de încredere 
  • Conformitate demonstrabilăcu reglementările actuale 

Cel mai important, MetaDefender schimbă dinamica atacurilor, obligând atacatorii să-și adapteze constant metodele de operare.

Amenințările de tip „zero-day” nu dau semne de încetinire. Nici sistemele dvs. de apărare nu ar trebui să o facă.

Rămâneți la curent cu OPSWAT!

Înscrieți-vă astăzi pentru a primi cele mai recente actualizări ale companiei, povești, informații despre evenimente și multe altele.