
网络攻击发展趋势
随着互联网的深度发展,网络安全越来越受到重视,单一的攻击手段越来越难以达到攻击效果,高级持续性威胁(APT)正在通过一切方式,突破传统安全产品的防线,更长时间地潜伏在系统中,成为当前网络安全的最大威胁
什么是APT?
Advanced Persistent Threat,高级持续性威胁,堪称是在网络空间里进行的军事对抗
典型APT攻击事件统计

典型APT攻击流程

面对新的网络安全问题传统安全防护体系受到挑战
缺乏对未知攻击的检测能力、缺乏对流量的分析能力
业界常见的高级持续性威胁检测方式

应对APT攻击应当具备的能力
网络流量综合探针全流量+双向监测+协议解析 &全面威胁发现
产品能力与价值
识别恶意行为,发现未知威胁,直击新型网络攻击
平台功能关注点-恶意文件检测 &未知威胁发现
黑客攻击中最重要的一步是渗透入侵,文件检测技术是在渗透入侵阶段和获取权限阶段对恶意文件进行检测,及时发现已知威胁和未知威胁,这是安恒APT预警平台相较传统安全产品的绝对优势

平台功能关注点-云端与威胁情报

平台功能关注点一DGA恶意域名检测
从DNS协议和沙箱恶意文件中提取域名
机器学习
台功能关注点-流量解析能力提升
平台功能关注点-元数据日志提取
平台功能关注点-隐蔽信道检测

平台功能关注点-暴力破解检测

明御网络流量综合探针优势
检测能力完整覆盖APT攻击链,具备全面的威胁发现能力
云端威胁情报和大数据分析配合
从邮件攻击检测、文件攻击检测、WEB攻击检测、DNS异常检测及关联分析多个层面,全面检测APT攻击,并显示攻击进度
单台设备单结点部署方式
旁路部署在用户单位核心交换设备上。此方式适合网络架构不复杂,互联网出口交换机就是核心交换机的情况

产品架构
在单台设备负载允许的情况下,可对不同区域的流量分别镜像至该设备不同的业务端口。下图中是将接入交换机1和接入交换机2的镜像数据接到同一台网络流量综合探针设备,只要总流量不超过该设备的吞吐率即可

多台设备分布式部署方式
对于大型网络架构可以采取分布式部署的方式,在互联网出口交换机、内网交换机、DMZ区域交换机、服务器区交换机分别部署一台网络流量综合探针设备作为
探测器,然后选择其中一台设备为数据中心,分支机构的设备也可以统一管理。
作为数据中心的设备同时还可以具备探测器,本产品设计初衷即充分利用每台设备的检测性能,不因角色切换而丧失流量采集及分析的能力,让用户以最少的成
本收获最大的检测能力

典型案例-某高校内网僵尸主机分析与定位
当前的信息安全建设方案中,安全防护都是针对外部的,而对于内部的威胁却少有关注,尤其当某些内部主机被黑客控制成为“肉机”后会感染内部更多主机,对其他内部主机和网络资源造成影响,如果再被控制用来向外部发起攻击,影响就更为恶劣
典型案例-预警勒索病毒攻击,防患于未然
某客户的APT预警平台发现几起恶意文件攻击,从APT可视化攻击的界面可以看到当天恶意文件数量为5,攻击源分别来自国外和国内,从攻击地图可直观发现该恶意行为

典型案例--预警勒索病毒攻击,防患于未然
这一步对告警信息进行深入分析,发现5个恶意文件均通过邮件方式传播,在内部沙箱系统中分析主要典型行为有:遍历文件、打开服务控制管理器、获取当前用户名、通过脚本文件进行http请求、调用加密算法库等,这些行为表明该恶意文件就是我们一直关注的勒索病毒
典型案例-勒索病毒应急处置
四川某客户单位在APT预警平台上产生大量的SMB远程命令执行的告警,通过分析发现,客户内网部分主机疑似勒索病毒感染,通过对内网主机活跃监听端口进
行定位,锁定异常进程,查出很多台内部主机已经被感染勒索病毒
典型用户案例-某高校
目前使用安恒APT攻击预警平台的单位已有数百家,涵盖了国家部委、政府、公安、金融、运营商、电力能源、医疗、教育、测评、军工、社保、传媒、广电、企业等行业
