多层病毒扫描说明
【IT168 报道】病毒和有害代码可偷窃、删除或改变信息,造成宕机及可信力的丧失,从而对企业的安全、生产力和利润造成损失。在主机实施病毒防御的传统方式通常都为时过晚且十分不充分。制造及复制病毒新方式的发展速度超过了管理员在个体设备上控制病毒传播的能力。
全新的典范是在最需要的地方实施保护:网络的边缘。
美国国家标准与技术研究所(NIST)建议在探测病毒和预防病毒传播时使用多层方式:
◆在互联网网关或防火墙处使用杀毒软件,以扫描邮件附件及其它下载文件。
◆在个人计算机中安装并使用杀毒软件以扫描盘、邮件附件、从互联网下载的文件、Word和Excel创建的文件。
多层安全方案是抗击潜在威胁的非常好的防御。ServGate和McAfee已联手为服务提供商及企业提供非常好的解决方案。ServGate EdgeForce™和EdgeForce™ Plus及McAfee™将病毒防御带至网络边缘,以简化并加速网络保护。基于边缘的保护加上有效的政策和内部网络机制可非常好的防御病毒、蠕虫病毒和特洛伊木马。
关于病毒和病毒扫描
病毒经常与损坏密切相关 — 文件破坏、重新格式化的盘或垃圾文件复制。最成功的病毒会在造成损坏前尽量进行扩散,因此,杀毒程序有机会在实际损害发生前探测并清除这些病毒。为了充分利用这一点,对病毒活动的早期探测十分关键。更好的解决应当方法是在病毒进入网络前阻断它们:即在网关处。
ServGate公司EdgeForce和EdgeForce Plus设备中采用了McAfee杀毒技术,病毒、蠕虫病毒、特洛伊木马和其它有害内容在有机会于网络内进行扩散前即被阻断。于网关处阻断的病毒将不会对网络造成损坏是无可辩争的事实。
McAfee杀毒系统所采用的一种探测病毒技术是启发式查毒。McAfee引擎使用了规律辩认技术来扫描进入和发出文件中是否有与已知病毒相符或相似的代码行。当探测到染有病毒的文件时,系统即可对此受到感染的文件进行删除或杀毒。如被感染文件中的病毒不能被清除,管理员可选择隔离此文件以进一步分析和检查。更新病毒库十分重要,可确保网络不遭受任何最新出现的威胁侵犯。
另一种病毒防御的方法是文件类型过滤。ServGate杀毒界面可使管理员设定需被自动拒绝的文件类型。例如,执行文件可被自动过滤:带有.exe后缀的进入或外发文件均不可通过网关。但需要注意的是,有时病毒可伪装成不同的文件名,或植入到其它无害文件中。
所有杀毒扫描软件均由引擎和数据库(病毒库)组成。这两部分共同协作防御已知病毒及最新出现的病毒。引擎和数据库通常没有很清楚的分界线。
为了应对不断发展的病毒活动,有必要经常更新病毒库文件。ServGate可使管理员选择更新病毒库的频率。更新可预先设定成按小时、天、星期或按需进行。这可保证总是有最新的病毒库保护系统不受最新出现威胁的侵犯。
有些防火墙/杀毒软件供应商在推出最新病毒库时即将它们“推入”用户的系统中。这一第三方对网络资源的利用可导致不可预计及不想要的结果。自动更新可对系统过程造成干扰,使网络临时不可用或不可访问。
病毒如何进行传播
对几乎每个企业来说,电子邮件均是企业沟通的重要工具,电子邮件病毒也已变成企业宕机的最大原因之一。蠕虫病毒和特洛伊木马是邮件病毒的主要传播方式。
蠕虫病毒是一种独立程序,可将自己进行复制到其它系统中。蠕虫病毒的唯一目的是复制并扩散至新的区域,通常同时会造成一些损害。蠕虫病毒通常以邮件附件的方式进行传播。
电子邮件是恶意蠕虫病毒的最理想传播工具,因为所有的邮件都有同等地位。邮件作为信息传播工具是平等的,它们使用同样的协议,而不论来自于最卑微的企业还是世界上最大的公司。
特洛伊木马通常被认为是恶意蠕虫病毒进行扩散的工具 — 但更准确的定义应该是:特洛伊木马仅仅是一个隐蔽的程序,它执行发起人计划的行为,而此行为不是接收人所希望的。
在当今环境中,更实际的定义应该是:特洛伊木马是一种有吸引力的内容,可吸引人将它打开。邮件的最终接收者通常是互联网的头号安全威胁:个人。
打开这一内容是释放蠕虫病毒的第一步。一旦打开这一可执行的附件,蠕虫病毒就与一个本地应用程序进行互动,剩下的就都成为历史。
一旦蠕虫病毒进入系统,蠕虫病毒的应用程序接口(API)即与微软Outlook接口(MAPI)互动,以打开地址簿并将自己发送给其中的所有地址,循环再次开始。
如蠕虫病毒或病毒进入系统中,则它们可造成的损坏就没有限制。阻断这一循环并预防其传播的最现实解决方法是大家经常听到的“不要打开来自不明地址的邮件附件”。只有在严格遵守这一规定时,此方法才有效。因为是人在接收电子邮件,所以特洛伊木马的吸引力有时无法拒绝。
很明显,不允许病毒达到最终接收者是一个重要的战略,在使用边缘病毒保护时这也是一个可异常轻松执行的方式。
什么是边缘病毒保护?
通过互联网交换邮件的主机使用标准的协议提供此项服务。大多数邮件客户端软件(包括Outlook、Eudora和Netscape Mail)使用邮局协议(POP3)从中央邮件服务器取回邮件。主机接收的所有邮件都通过指定的POP3邮件服务器下载。
邮件通过简单邮件传输协议(SMTP)进行传输。与进入邮件一样,所有外发邮件也使用指定的SMTP邮件服务器。
进入系统的所有邮件必须通过POP3邮件服务器,所有外发邮件也必须通过SMTP邮件服务器。
启用POP3和SMTP病毒扫描的ServGate设备将扫描所有进入和外发邮件附件,以找寻病毒。病毒扫描引擎将搜寻与已知病毒活动相似的特定代码或规律。当发现有匹配时,感染的附件即被删除或其中的病毒被清杀。病毒将永远不会到达桌面机。
除了邮件病毒保护,也可检查FTP流量是否有病毒存在。邮件和FTP病毒扫描的启用和不启用均可从ServGate管理界面方便地进行。
在以下表格中,病毒保护位于网关、网络边缘、桌面机(客户端)和中间服务器中。这是针对外部病毒威胁提供多层防御的最优化配置。
#$[*177534.jpg*#多层病毒扫描网络举例*#0*#0*#center*]$#
需要新典范的更多证明
互联网攻击的一种新方式是混合式威胁。混合式威胁是病毒、蠕虫病毒或恶意代码的任意组合,专门用于单一攻击中。这些攻击的复杂性使单一一个杀毒方式不能针对所有可能的威胁提供保护。
混合式威胁包括:
攻击目标Ip地址的拒绝服务(DOS)
来自多点的攻击
自动进行的攻击
缓冲区溢出、恶意执行文件、植入式蠕虫病毒
智能化扫描互联网找寻漏洞的攻击
有效防御混合式威胁需要的安全解决方案应包含多层防御和反应机制。提供这一深度防御的非常好的方式这一是在主机和网络边缘提供病毒防御。
关于边缘的更多信息除了提供额外一层对恶意入侵者的防御外,网络边缘的病毒保护也为企业带来重大利益。
如其名字所指明,网络边缘的活动意味着将数据和计算能力从中央地点推至专用网络的逻辑端。
边缘服务的优势十分众多。首先,在边缘运行应用程序可降低必须于网络内部进行处理的数据量。这可减少传输成本和延迟,并可更好地控制服务质量(QoS)。其次,通过将服务从网络中央转到边缘进行,可消除为保持一致政策应用而配置众多内部主机的不确定性。更重要的是,在网络边缘扫描病毒可在病毒活动进入主机前更早地探测病毒活动,从而消除安全链中最危险的一环:个人。
边缘杀毒最重要的一点是对于许多企业来说,中央办公室可位于任何地点。员工可在家中或任何远端地点工作,并获得与所有其它企业主机相同的邮件保护。这可避免远端用户使用未受保护的系统下载病毒然后连接至企业网络中、既而在内部传输病毒。
并不是所有的威胁均来自于外部。网络内部也有严重的风险。这一双层方式可使管理员分别专注于内部威胁和外部威胁。
通过边缘病毒保护,位于网络局域网的用户将不能绕过安装的控制或对其进行非法修改。边缘病毒保护可帮助更有效及准确地指明问题的源头。ServGate EdgeForce和EdgeForce Plus所拥有的全面报告能力可使网络问题能够被快速地分离和调查。
基于防火墙的杀毒解决方案可提供方便整合其它网络安全能力的框架。通过EdgeForce和EdgeForce Plus,防火墙可与网络一同扩展。
在网络边缘进行病毒保护有着无数的现实优势:
早期探测
不能绕过
不可非法改动
正确性
可升级性
总结:
随着企业越来越依赖网络进行商业活动、数据共享和日常通信,网络的灵活性及可用性必须提升。随着它们的提升,网络也更加暴露于内部和外部的恶意活动中。