传统内网隔离网络架构受严重挑战?
最小安全边界技术
过去内外网是没有边界的安全,后来出现了边界安全,这种安全是利用防火墙等边界安全设备,对网络进行控制,然而控制了边界并不能防止病毒从边界入口进入到内网,也不能防止内部网络接入外网。在这种情况下,就应该尽量缩小安全的边界,真正实现网络的安全。
最小安全边界技术首先将最小安全边界缩小到了主机安全,通过在主机上布署AVClient模块来解决主机上的病毒安全问题。但是,基于主机的安全边界的控制粒度还是不够精细,因此引在本体系中又引入了最小安全边界到进程的安全技术。该技术是通过在AVClient中集成进程管理模块,它可以定期扫描进程,找到可疑进程,并对进程与端口的关系进行分析,找出一些隐藏的端口木马,从而将最小的安全边界缩小到了进程级别。
未知防范技术
凡是物理隔离的网络,基本上都是带有密级的网络,那么这种网络都是国家的重要网络,虽然这种网络与外界进行物理隔离,但是却对一些特殊人群更具吸引力,这类人会想法设法打入到网络内部,窃取网络中的重要数据。为了对这种网络进行很好的渗透,往往攻击者会编写大量的专用的病毒、木马或后门程序,这类程序不会被现有的任何一款杀毒软件所识别,因此更隐蔽,具有更长的潜伏特性。虽然这种物理隔离的网络无法从外界进行突破,但是却很难防止内部的非法人员利用网络的漏洞来编写一些未知的蠕虫来进行攻击,给内部网络带来安全危机。
针对这一情况,本体系引入了未知防范技术。未知防范技术的核心是未知病毒的识别,主要有两个识别层次,一个是基于行为判断的主机未知病毒识别,另一个是基于事件统计的网络病毒行为识别。基于行为判断的主机未知病毒识别技术是对以往的所有病毒程序和正常的程序的行为进行分析,提取出典型的病毒行为,然后利用这种行为对所有程序进行匹配,由于这一匹配方法并不是基于特征码比对,而是基于对整个程序行为的一种判别,是利用算法实现的,因此在不用升级病毒库的情况下,也能检查出大部分还未发现的未知病毒。
基于事件统计的网络病毒行为识别技术是利用AVClient的安全事件采集模块做为事件采集探头,对网络中的所有客户机上发生的网络事件进行采集,这种采集的数据被定时传递到AVServer的安全事件集中分析模块进行统计分析,产生一个宏观的网络事件视图,对这一视图加以分析,就能得出网络的安全状况。判断规则是,如果每台客户机接受和发送的数据包是相同的,这种网络传输是正常的网络传输;如果多个网络地址同时收到来自一个网络地址的数据发送包,这说明正在发生网络扫描;如果一个地址频繁收到另一个地址的数据包,这说明有一个网络蠕虫正在感染网络。通过这种统计的方法,就可以发现许多未知的网络攻击和未知的病毒事件。