0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

虹科分享丨终端安全最佳实践:使用AMTD阻止NGAV、EPP和EDR漏掉的未知和不可检测的攻击

虹科网络可视化技术 2023-06-21 10:09 次阅读

自动移动目标防御——AMTD

b6066f42-0fd8-11ee-a579-dac502259ad0.png

终端安全

最佳实践

在Gartner发布的《新兴技术:自动化移动目标防御的安全浮现周期》报告中,摩菲斯被公认为是一个样本供应商。该报告涵盖了突破性的安全技术,据Gartner称,这些技术正在为网络防御可能性的新时代铺平道路。

网络防御必须跟上不断发展的威胁技术的步伐。威胁参与者越来越多地使用复杂且无法检测的威胁策略,如无文件、内存和零日、利用和其他规避技术,以绕过传统的安全控制以及检测和响应技术。

攻击者正在演变并制造能够绕过传统安全控制以及检测和响应技术的躲避和无法检测的威胁。下一代防病毒(NGAV)、终端检测和响应(EDR)以及扩展检测和响应(XDR)解决方案是行业标准,但即使是这些系统也受到这些回避技术的挑战。

这是因为NGAV/EPP和EDR/XDR系统对基于特征码的已知行为模式攻击进行检测和警报。但使用规避技术的未知和无法检测的攻击正在上升,超过30%的攻击绕过了检测技术作为回应,SOC团队和安全分析师正在将检测系统警报模式设置为最高设置,以便更好地标记异常行为并在威胁影响业务之前将其阻止。

然而,在高警报模式下运行的系统会对系统性能产生负面影响,并会产生大量误报警报,占总通知的40%,其中31%的警报从未被调查过。即使设置为高警报模式,零日攻击和其他高级攻击仍会绕过业界最好的NGAV和EDR解决方案有效的深度防御-将反应性检测和响应与一流的预防功能相结合,以阻止已知和未知的攻击。

1

使用自动移动目标防御(AMTD)

实现预防优先的安全

对手不断改进攻击工具和技术,以规避流行的防御技术。传统的恶意软件和恶意软件使用的可执行文件会在磁盘或操作系统上留下证据。这些证据训练防御工具发现具有说服力的部署信号,从而实现威胁隔离。

如今,复杂的攻击链在运行时劫持合法的系统进程和目标设备内存,而不是在磁盘或操作系统上。这项技术不会留下行为模式分析所需的签名。

威胁参与者使用的规避技术:

b6066f42-0fd8-11ee-a579-dac502259ad0.png

为了实时捕获攻击并拾取恶意模式,检测工具需要在应用程序运行时多次扫描设备内存。当检测系统设置为最激进的设置时,扫描大量数据可能会降低应用程序性能。

进入AMTD,Gartner将其称为“网络的未来”。AMTD技术使用多态来移动、更改、混淆或变形攻击面,并扰乱对手的网络杀伤链。它们通过引入复杂性、不确定性并使用不影响性能的超轻量级代理进行预防,从而有效地防御攻击。

根据Gartner的Emerging Tech:Security-Emerging Cycle for Automated Moving Target Defense报告,“通过在代码和运行时或操作系统环境中利用多态,威胁参与者很快就失去了预测存储的内存变量的能力,以及用于在内存结构(堆或堆栈)中进行攻击的内存扫描技术。这种AMTD技术可以有效地阻止常见软件漏洞和暴露的执行。

2

AMTD的工作原理

移动目标防御的概念是基于经典的三管齐下的军事战略,该战略采用了掩护和隐藏(使敌人更难观察)、机动性(创建一个难以跟踪的移动目标)和欺骗技术(通过呈现诱骗目标或虚假路径来欺骗攻击者)。

TruGreen是摩菲斯的客户,也是美国最大的草坪护理和治疗服务提供商(收入超过10亿美元),在6,000多个工作站和分布式运营中面临着广泛的威胁。由于担心隐形攻击,TruGreen选择了摩菲斯 AMTD,以实现更高的安全性、成本效益和超轻量级应用。在进行安装后的年度第三方渗透测试时,该团队注意到,测试人员第一次无法访问公司的终端,报告称“通常我们可以绕过终端安全方面的东西,但我们无法绕过摩菲斯。”

网络犯罪分子通过多态、混淆、加密和自我修改来武装他们的恶意软件,以逃避检测并保持不可预测性。与传统安全技术对静态分析、签名、文件信誉和异常检测方法的依赖相比,这些策略为攻击者提供了优势。

AMTD为竞争提供了一个公平的环境,并将优势还给了防御者-它使用多态防御和欺骗技术来动态改变组织的攻击面,增加了不确定性和复杂性,使对手的攻击更具挑战性。当操作系统和应用程序目标被隐藏或隐藏时,从攻击者的角度来看,它们会成为更昂贵、更具挑战性和更耗时的目标。

静态防御和标准安全控制不能捕捉到当今的躲避威胁,特别是在企业网络内的横向移动已经建立的情况下。

摩菲斯 AMTD的三步流程旨在:

通过将端点变成不可预测的目标来变形和隐藏。当应用程序加载到内存空间时,摩菲斯会改变进程结构,以受控的方式重新定位和转换库、函数、变量和其他数据段。对于每个流程实例,每次运行都是唯一的,这使得攻击者始终无法预测内存。

通过允许对变形结构的受控访问来保护和欺骗。合法应用程序代码存储器被动态更新以使用变形后的资源。应用程序继续照常加载和运行。原来结构的一个轻量级骨架被留下来作为陷阱。

在实践中,AMTD跨网络级别、主机级别和应用级别运行摩菲斯的预防优先安全软件(由AMTD支持)使用获得专利的零信任执行技术来主动阻止规避攻击。

通过中和和揭露攻击来预防和揭露攻击攻击的目标是原始结构,但失败了,无法访问它们预期和需要执行的资源。攻击被立即预防、捕获和记录,并带有完整的过程细节。

3

AMTD的优势

首先,AMTD技术旨在补充现有安全堆栈中使用的检测和响应工具。摩菲斯 AMTD增强了NGAV和EDR,通过使用深度防御功能来增强能力和强化整体攻击面,这些能力可以阻止正在使用的技术错过的未知攻击。摩菲斯客户群中的5000多家公司使用其AMTD技术来增强Microsoft Defender、CrowdStrike、SentinelOne、Trend Micro、Sophos和其他NGAV或EDR解决方案,以阻止这些解决方案无法阻止的攻击。

根据Gartner的说法:“产品和服务与现有的检测和响应解决方案的集成是构建未来支持AMTD的安全解决方案的基本要素。AMTD不会取代威胁检测和响应技术;它会加强这些技术。“。

AMTD为捍卫者提供了几个优势:

先发制人的行动,而不是等待攻击者破坏组织才奏效。

针对多态攻击隐藏漏洞的多态防御。

移除攻击者获得持久性的能力。

通过虚拟补丁进行漏洞保护,直到补丁程序发布。

快速简单的部署,对性能的影响最小。

摩菲斯的超轻量化设计易于安装和运行,不需要额外的员工人数或基础设施调整。AMTD是真正的预防为先的安全,开创了一个新时代的先发制人战略,在增强安全团队能力的同时,夺走了攻击者的创新优势。

Gartner表示:“新兴技术能够主动和持续地改变和改变IT环境和资产,同时利用先进的欺骗功能,这些技术将在未来三到五年内改变网络安全市场。”

了解有关摩菲斯的ATMD技术的更多信息并观看其实际操作-立即安排您的演示,了解为什么5,000多家企业信任摩菲斯能够保护他们的环境免受最先进和破坏性的攻击,包括勒索软件、供应链、零日攻击、无文件攻击和内存攻击。

·今日推荐·

//虹科入侵防御方案//

虹科终端安全解决方案,针对最高级的威胁提供了以预防为优先的安全,阻止从终端到云的其他攻击。虹科摩菲斯以自动移动目标防御(AMTD)技术为支持。AMTD是一项提高网络防御水平并改变游戏规则的新兴技术,能够阻止勒索软件、供应链攻击、零日攻击、无文件攻击和其他高级攻击。Gartner研究表明,AMTD是网络的未来,其提供了超轻量级深度防御安全层,以增强NGAV、EPP和EDR/XDR等解决方案。我们在不影响性能或不需要额外工作人员的情况下,针对无法检测的网络攻击缩小他们的运行时内存安全漏洞。超过5,000家组织信任摩菲斯来保护900万台Windows和Linux服务器、工作负载和终端。虹科摩菲斯每天都在阻止Lenovo, Motorola、TruGreen、Covenant Health、公民医疗中心等数千次高级攻击。
虹科摩菲斯的自动移动目标防御ATMD做到了什么?
1、主动进行预防(签名、规则、IOCs/IOA);
2、主动自动防御运行时内存攻击、防御规避、凭据盗窃、勒索软件;
3、在执行时立即阻止恶意软件;
4、为旧版本操作系统提供全面保护;
5、可以忽略不计的性能影响(CPU/RAM);
6、无误报,通过确定警报优先级来减少分析人员/SOC的工作量。

虹科通过创新帮助客户成功,是您优选的解决方案合作伙伴。虹科网络安全事业部凭借深厚的行业经验和技术积累,近几年来与世界行业内顶级供应商Morphisec,DataLocker,Lepide,SecurityScorecard,veracode,Mend,Onekey,Allegro,Profitap,Apposite等建立了紧密的合作关系,提供包括网络全流量监控,数据安全,终端安全(动态防御),网络安全评级,网络仿真,软固件安全分析等行业领先解决方案。让网络安全更简单!

此外,我们积极参与工业互联网产业联盟、中国通信企业协会等行业协会的工作,为推广先进技术的普及做出了重要贡献。我们在不断创新和实践中总结可持续和可信赖的方案,坚持与客户一起思考,从工程师角度发现问题,解决问题,为客户提供完美的解决方案。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 安全
    +关注

    关注

    1

    文章

    340

    浏览量

    35745
  • 终端
    +关注

    关注

    1

    文章

    1152

    浏览量

    29996
收藏 人收藏

    相关推荐

    车载终端安全检测有哪些内容和方法

    随着车联网技术的飞速发展,车载终端作为连接车辆与智能交通系统的关键设备,其安全性日益受到关注。为了确保车载终端在各种环境下都能稳定运行,且不会对车辆和乘客造成安全隐患,对其进行全面的
    的头像 发表于 01-30 15:12 285次阅读

    应用 为什么PCAN方案能成为石油工程通讯的首选?

    在石油工程领域,实时监控钻井参数对于确保作业安全和提高效率至关重要。提供的PCAN解决方案凭借其高可靠性和便捷的安装维护特性,为石油钻井行业带来了显著的革新。
    的头像 发表于 11-08 16:48 278次阅读
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>应用 为什么<b class='flag-5'>虹</b><b class='flag-5'>科</b>PCAN方案能成为石油工程通讯的首选?

    方案 | 精准零部件测试!多路汽车开关按键功能检测系统

    在汽车制造业中,零部件的安全性、功能性和可靠性是确保车辆整体性能的关键。针对车辆零部件的LIN/CAN总线仿真测试,提出了基于Bab
    的头像 发表于 11-01 11:04 251次阅读
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>方案 | 精准零部件测试!多路汽车开关按键功能<b class='flag-5'>检测</b>系统

    云计算平台的最佳实践

    云计算平台的最佳实践涉及多个方面,以确保高效、安全、可扩展和成本优化的云环境。以下是一些关键的最佳实践: 一、云成本优化 详细分析云使用情况
    的头像 发表于 10-24 09:17 410次阅读

    方案 领航智能交通革新:PEAK智行定位车控系统Demo版亮相

    /CANFD信号处理,方案不仅提升了车辆的智能化水平,更在安全性和效率上迈出了革命性的一步。 PEAK智行定位车控系统,通过CAN/
    的头像 发表于 08-27 09:28 317次阅读
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>方案  领航智能交通革新:<b class='flag-5'>虹</b><b class='flag-5'>科</b>PEAK智行定位车控系统Demo版亮相

    RTOS开发最佳实践

    基于RTOS编写应用程序时,有一些要注意事项。在本节中,您将学习RTOS开发最佳实践,例如POSIX合规性、安全性和功能安全认证。
    的头像 发表于 08-20 11:24 513次阅读

    案例 从设备连接到精准监控:温度采集模块技术精讲

    在精密工程和智能监控的前沿,温度监测已成为确保设备性能和安全不可或缺的一环。MU-Thermocouple CAN/CAN FD系列模块以其卓越的性能和灵活性,成为实现高精度实时温度监测的理想选择。本文将深入探讨如何利用该模
    的头像 发表于 07-22 17:33 429次阅读
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>案例 从设备连接到精准监控:<b class='flag-5'>虹</b><b class='flag-5'>科</b>温度采集模块技术精讲

    蓝牙模块所用的EDR是什么?

      在如今的科技时代,蓝牙已经成为了我们日常生活中不可或缺的一部分。从智能手机、平板电脑到智能家居设备,蓝牙技术都在为我们提供便捷的无线连接。那么,你是否曾经好奇过,为什么蓝牙能够如此快速地进行
    的头像 发表于 05-24 14:23 577次阅读

    干货轻松掌握PCAN-Explorer 6,dll调用一文打尽!

    PCAN-Explorer 6(下称“PE6”)作为一款专业的CAN/CAN FD网络处理软件,不仅提供了强大的报文监控和发送功能,还通过其创新的dll加载功能,为用户带来了更加灵活和高效的批量
    的头像 发表于 04-19 10:36 869次阅读
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>干货<b class='flag-5'>丨</b>轻松掌握PCAN-Explorer 6,dll调用一文打尽!

    干货】长文预警!使用ntopng和NetFlow/IPFIX检测Dos攻击(下)

    本文深入研究了网络DoS攻击的现象,并介绍了如何利用NetFlow协议进行威胁检测和分析。通过使用工具如Ntopng和Wireshark,我们可以监控网络流量并及时识别潜在的DoS攻击,从而保护网络
    的头像 发表于 04-15 16:18 348次阅读
    【<b class='flag-5'>虹</b><b class='flag-5'>科</b>干货】长文预警!使用ntopng和NetFlow/IPFIX<b class='flag-5'>检测</b>Dos<b class='flag-5'>攻击</b>(下)

    干货 | 长文预警!使用ntopng和NetFlow/IPFIX检测Dos攻击(上)

    本文深入研究了网络DoS攻击的现象,并介绍了如何利用NetFlow协议进行威胁检测和分析。通过使用工具如Ntopng和Wireshark,我们可以监控网络流量并及时识别潜在的DoS攻击,从而保护网络
    的头像 发表于 04-15 16:04 432次阅读
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>干货 | 长文预警!使用ntopng和NetFlow/IPFIX<b class='flag-5'>检测</b>Dos<b class='flag-5'>攻击</b>(上)

    分布式智慧终端在金融行业安全监管的应用实践

    讯维分布式智慧终端在金融行业安全监管方面的应用实践,展现出了其在保障金融安全、提升监管效率方面的显著优势。以下是对其应用实践的详细分析: 一
    的头像 发表于 04-08 15:30 328次阅读

    分布式智慧终端在金融行业安全监管的应用实践

    讯维分布式智慧终端在金融行业安全监管方面的应用实践,展现出了其在保障金融安全、提升监管效率方面的显著优势。以下是对其应用实践的详细分析: 一
    的头像 发表于 04-07 15:33 363次阅读

    提高生产效率!MSR165快速检测机器故障,实现精准优化

    MSR165数据记录仪是机械制造领域的利器,能够快速、准确地检测机器故障。通过记录各种振动指纹并在计算机上进行综合分析,MSR165
    的头像 发表于 03-08 11:17 516次阅读
    提高生产效率!<b class='flag-5'>虹</b><b class='flag-5'>科</b>MSR165快速<b class='flag-5'>检测</b>机器故障,实现精准优化

    方案低负载ECU老化检测解决方案:CANCAN FD总线“一拖n”

    、性能和效率。ECU的老化可能导致诸如性能下降、功能失效甚至安全风险等问题,因此对ECU老化进行检测非常重要。本篇文章为您介绍低负载ECU老化
    的头像 发表于 02-20 14:40 438次阅读
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>方案<b class='flag-5'>丨</b>低负载ECU老化<b class='flag-5'>检测</b>解决方案:CANCAN FD总线“一拖n”