版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
型讹诈病毒的整体安全检测防护解决方案一.大事概况行业内网爆发讹诈病毒变种今年2月份起,医院、政府等行业爆发大规模信息讹诈病毒感染大事,包括GandCrabV5.2、GlobelmposterV3.0等,受影响的系统和数据库文件被加密讹诈。黑客主要是通过钓鱼邮件、漏洞利用、恶意程序捆绑等方式进入内部网络,之后通过SMB漏洞攻击、RDP〔windows系统远程桌面协议〕口令爆破等形式大规模感染整个网络,导致终端、业务系统、数据库等被加密讹诈,全国大局部省份相关单位都受到影响。型变种GlobelmposterV3.0GlobelmposterGlobelmposterV3.0讹诈病毒变种攻击手法格外丰富,可以通过社会工程、RDP爆破、恶意软件捆绑等方式进展传播其加密文件为*4444扩展名,承受RSA2048算法加密文件,目前该病毒样本加密的文件暂无解密工具,在被加密的名目下生成HOW_TO_BACK_FILES的txt文件,显示受害者的个人ID序列号及黑客的联系方式等。型变种GandCrabV5.2GandCrab讹诈病毒变种可绕过杀毒软件的检测,通过永恒之蓝MS17-010漏洞、共享文件效劳、远程桌面效劳〔RDP〕弱口令等方式在内网进展传播,随机生成后缀名对系统重要数据和文件进展加密,目前暂无加密工具二.由讹诈病毒反思网络安全建设讹诈病毒并非APT攻击,仅仅是病毒攻击行为,并不是不行防范的。并且,微软在17年就已经公布了SMB开放等方面的安全意识需要提升之外,主要的缘由还有以下几点:大量用户缺乏全过程保护的安全体系这起大事并非APT攻击或0DAY检测和解决问题的方法。无视了内部局域网、专网和数据中心的安全防护如专网、内网、数据中心,这些区域过去被用户认为是相对安全的区域,很多客户在这些区域仅仅部署了传统防火墙进展防护。但讹诈病毒感染内部网络的途径很多,比方U盘等存储介质、比方社会工程学,再或者是与DMZ过于简单的安全体系,没有发挥应有作用体系,使得安全设备并没有用好,没有准时更,没有准时猎取到安全大事等。用户通过简单的用户丧失了对安全的信任,并没有很好的把安全设备用起来,这也是造成用户被感染的缘由。三.事前防护+事中监测+事后处置的整体安全解决方案基于讹诈病毒的这一类安全大事因此该解决方案基于事前、事中、事后全过程设计,通过下一代防火墙AF、终端检测响应软件EDR、全网安全大数据检测平台和人工安全效劳等实现:事前风险预知、事中有效防范针对讹诈病毒的防护,应当依据病毒感染的完整生命周期进展防护,必需涵盖事前的防护、病毒入侵后的持续监测、觉察病毒快速处置三个环节。||事前防范边界防护:防止病毒从边界入侵,关闭风险传输端口,更防护规章,阻断传播|持续监测|持续监测病毒入侵后会横向扫描、广泛集中生殖。持续监测能第一时间觉察入侵大事,准时止损||隔离+处置除病毒文件。|事前防范:边界+终端立体防护讹诈病毒的本质属于蠕虫病毒,利用Windows漏洞或远程桌面弱口令作为入口点进展传对于无法打补丁的重要业务系统和大规模终端场景,或出于业务需要无法关闭相关端口的状况下,通过深信服下一代防火墙AF和终端检测响应系统EDR的组合方案,能够快速构建起边界+终端的立体防护力量。针对最爆发的讹诈病毒变种,AF能够快速同步威逼情报,对用户网络进展自检分析是否AF针对终端层面,EDR可结合威逼情报自动对终端进展基线核查,检查终端是否存在可被利用漏洞、弱密码、担忧全端口开放等风险,在安全大事发生前帮助用户准时觉察并修复潜在业务威逼风险。同时对于最变种GlobeImposter病毒,EDR能够其防范通过3389端口远程暴力破解终端的传播方式,屡次登录失败后直接拒绝处理。|持续监测:第一时间觉察已感染主机讹诈病毒版本更频繁、入侵方式多变,仅靠防护无法保障100%的安全;一旦讹诈病毒入侵会先埋伏、再扫描、最终由点及面快速集中,造成爆发式破坏。因此需要对全网进展持续监测,第一时间觉察第一台失陷的主机,并进展应急处置,将讹诈病毒造成的损失降到最低。深信服全网安全大数据检测平台解决方案,供给对全网安全的实时监控、动态感知的力量。SIPEDR上报终端日志信息和AF上报边界防范日志进展汇总关联分析,联等讹诈病毒行为,并准时告警,帮助用户在讹诈病毒大面积感染前准时觉察。|快速处置:先隔离,再杀毒针对已中毒主机,盲目查杀往往会造成查杀完反复感染、一边查杀一边集中的问题,严峻降数目和分布,接着隔离全部中毒主机,避开进一步集中或患病二次感染,最终通过专杀工具或系统恢复等手段逐一处理,去除病毒文件,彻底解决病毒大事。行为分析快速定位出全网失陷主机,并通过联通EDR系统可实现一键隔离全部失陷主机,掌握AFEDR针对失陷主机进展定点查杀,假设无法查杀可通过专杀工具或系统恢复彻底去除威逼,将对用户的损失降至最低。四.整体解决方案建设优势Ø事前+事中+事后的全流程融合保护Ø边界+端点+人工的三级立体防护Ø简洁、有效的可视化安全运营,安全可感知、易运营Ø基于AI的精准检测力量,提升已入侵的未知威逼检出率五.推举预防加固方案1、此次讹诈病毒大事发生在相对隔离的区域泛滥。建议还需要重点加固传统安全建设的薄弱区:在广域网分支、局域网和数据中心内部等区域,在传统ACL掌握策略的根底上,通过增加系统层和应用层的安全防护技术,提升防范有效性。2、建议承受网络分级分区防护措施,下一代防火墙会过滤边界中应用层威逼流量,防止病毒、木马等威逼在网络内部横向集中,有效避开分支机构因薄弱的安全建设成为黑客入侵的短板,同时实现安全投资最大化。封闭RDP协议端口加固防护线:在互联网出口和边界处封堵RDP协议端口〔3389〕,同时加强对外公布的web业务的应用层防护。对于无需开放RDP协议的主机,承受安全策略封堵RDP端口或协议,建议承受下一代应用层防火墙在互联网出口和专网边界部署完成此项功能。3、构建终端防护和响应力量:在主机上部署终端管控软件,终端管控软件应能够防御最型的讹诈病毒攻击以及未知风险,并利用微隔离功能封堵RDP协议防止集中,区分于传统杀毒软件,建议承受下一代EDR终端安全检测响应软件,从而提高检出率和多层级响应力量。4、持续检测讹诈病毒行为:通过部署探针系统,对于没有防火墙防护节点的办公网之间的通讯流量、专网与专网核心交换机上的全网流量进展抓取,并通过部署全网安全大数据检测平台,利用机器学习和人工智能技术进展综合分析,持续检测,从而识别和捕获内部尚未爆发的埋伏威逼。同时感知平台还应当具备同时接入防火墙、终端管控的流量、策略和安全内容日志,全面分析型讹诈病毒的攻击面及其影响范围,并进展实时呈现,帮助组织提升应急处置速度。5、人工安全效劳:供给专业的威逼分析、威逼处置和加固建议效劳,从而实现威逼觉察处处置的闭环安全效果。六.其他预防措施:1、提升安全意识,更改登录账户密码,设置强密码,避开多个系统使用同一口令;2、
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 贝叶斯网络医疗诊断结果可视化设计课程设计
- 药品库存管理系统源码分享课程设计
- Nodejs实时投票系统案例教学课程设计
- 超声波加工课程设计
- 2026中国温室大棚机械自动化发展趋势及投资回报周期测算报告
- 2026中国物流园区人才培养基地校企合作模式报告
- 2026银行业市场业务发展研究报告及金融科技应用与客户服务模式创新
- 2026智能药房运营模式创新及处方药配送合规性分析报告
- 2026中国急救医疗设备行业供需分析与投资风险评估报告
- 2026酒店业客户生命周期管理与价值挖掘报告
- 人教版二年级全册《体育与健康》全套课件
- GJB3243A-2021电子元器件表面安装要求
- 采访活动资料整理格式
- 水泥路面灌缝施工方案
- 二次函数的区间最值问题
- GB/T 42690-2023造船甲板机械绞缆筒外形
- 新外研版高二英语选择性必修三Unit5 nature in architecture课件(精编)
- GB/T 6111-2018流体输送用热塑性塑料管道系统耐内压性能的测定
- 海湾-gst-qkp01控制器说明书fas ver
- 【部编人教版】道德与法治二年级上册全册完整课件
- 《汽车文化》中职配套教学课件
评论
0/150
提交评论