<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    如何利用人工智能做好端點防護

    VSole2022-05-21 19:46:03

    在互聯網尚未普及的時代,機構唯一需要擔心的就是內網中員工使用的辦公電腦。而現在,遠不只是在寫字樓,員工會在機場、咖啡店、酒店辦公,由于疫情時代,居家辦公更是常態。

    與在公司內網上對終端進行保護相比,居家辦公的終端面臨的威脅完全不一樣。惡意軟件泛濫的游戲設備、連接互聯網的電視、音箱、攝像頭……這些智能設備的軟件可能上一次更新是在幾年前,都與你的辦公電腦處在同一個局域網。

    傳統端點安全已失效

    EDR(端點檢測和響應)在這五年來,似乎一直都是終端安全的最優解。但問題在于,市面上的許多EDR仍然沿用傳統的方法,嚴重依賴威脅情報和基于規則的響應。這意味著,只能看到攻擊者已經干了什么,而不知道未來會發生什么。

    網絡攻擊者越來越善于逃避基于規則的檢測。他們能夠快速地關掉自己的域名,利用殺毒引擎平臺測試自己的惡意軟件,并使用雪鞋攻擊(大量IP少量連接)將黑名單對惡意域名的可見性降至最低,導致想維護一個包含最新信息的、全面的威脅情報數據庫變得更加困難。

    兩名希臘的安全研究人員對18種最流行的EDR和端點保護產品進行測試,結果只有兩款產品能夠完全覆蓋測試所用的高級攻擊手段。(測試報告:https://arxiv.org/pdf/2108.10422.pdf

    人工智能驅動的行為檢測

    以端點安全廠商Darktrace的自主響應工具Antigena為例,它并非通過檢測已知的IOC來觸發緩解規則,而是使用機器學習技術建立正常的網絡流量和行為模型,然后實時監控網絡,以發現與預期行為不同的任何偏差,即異常行為。如:

    某用戶訪問一個陌生服務器,并試圖將文件上傳到該服務器;一臺本地機器與外部大量的地址通信,而且這些目的地之前從未聯系過;一個幾乎不發送郵件的域名給某位員工發郵件。

    當發現可疑活動時,Antigena便會發出警告,也可以設置成主動模式,自動響應該異常行為。而且,它的自學習機制可以根據行為的嚴重程度采取不同程度的處置措施,從簡單的隔離電子郵件到把終端和整個網絡隔離。

    終端上的輕量級代理

    后疫情時代,居家辦公已是常態。員工可能會將公司的數據下載到家中的計算機上,然后有意或無意地將這些數據存儲到其他地方,比如公有云。這種混合工作環境,脫離了公司的網絡監控視線,屬于典型的網絡安全盲區。

    為了填補這一盲點,無論是在辦公室、商務旅行還是在家中,都要實現終端的可視性。為此,Darktrace的端點檢測和響應(EDR)產品包含了一個輕量級代理(cSensor),可以在Windows、Mac或Linux系統上運行,在網絡和通信級別執行異常行為的檢測,并分析終端設備上發生的情況。

    例如,一個新安裝的應用程序正在與一個陌生的IP通信,或者某用戶沒有通過VPN連接到企業網絡上的另一臺設備。

    cSensor還提供了額外的遙測功能,為Darktrace的其他產品提供了更多的上下文信息,幫助Antigena在更新網絡流量的自學習語料庫時,實時發現問題。

    例如,當收到一封請求銀行交易的郵件時,基于cSensor提供的上下文信息,Antigena的電子郵件產品能夠識別這是否是一封來自陌生域名的發件,該域名是否是可疑的,以及是否要發出報警或做出阻攔。這一切都是在輔助訓練Antigena的自主響應能力。

    監視斷開連接的設備

    cSensor為機構網絡上運行的Darktrace實例建立了一個安全通道,當設備與網絡斷開連接時,可立即向后臺發出警報,并依據安全管理平臺(這里是指Darktrace的Enterprise Immune System)的情報采取相應行動。

    對于不具備7*24小時監控服務,但同時又有內部監管要求的組織來說,這是一個很好的使用案例。cSensor能幫助Antigena檢測設備上的員工行為是否安全,以它確保設備不會被濫用。

    Antigena還能夠通過網絡流量來監控無cSensor的端點設備,如傳感器、智能燈泡、聯網攝像頭,甚至是工業控制系統和OT設備。簡而言之,可以監控任何連進網絡的有IP地址的端點。

    端點安全的未來

    端點安全未來會發生很大的變化,尤其是隨著人們逐漸適應居家辦公模式,機構網絡安全監管范圍會擴大到家庭的網絡設置。如,企業可能會要求將公司業務數據與家庭個人數據進行物理隔離。這很可能意味著員工要有兩個彼此隔離的無線網絡。

    端點設備一直都是網絡攻擊最為常見的入口,云計算、萬物互聯和移動辦公,更是令傳統的網絡邊界防護手段失效。網絡安全范式轉換的時代已來臨,在萬物互聯的數字世界,人工智能決定著未來攻防對抗的此消彼長。

    網絡安全域名
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    網絡安全研究人員和IT管理員對谷歌新的ZIP和MOV互聯網域名提出了擔憂,警告說攻擊者可能利用它們進行網絡釣魚攻擊和惡意軟件傳輸。因此,人們發布含有以.zip和.mov為擴展名的文件名是非常常見的。當BleepingComputer就這些問題聯系谷歌時,他們表示,文件和域名之間的混淆風險是長期存在的,瀏覽器的保護措施已經部署,以保護用戶免受干擾。
    第五屆中國國際進口博覽會于2022年11月5日至10日在上海如期舉行,北京中科三方網絡技術有限公司作為公安部指定的重點保衛單位及國家重大會議活動期間的技術支持單位參與此次進博會網絡安全保障工作。排查隱患,提前整改在會議召開前,中科三方通過前期摸排和梳理,明確本次保障的重點對象,針對可能存在的安全隱患,進行業務系統保障級別梳理、安全策略梳理加固、漏洞風險自查等專項檢查。
    歐盟有興趣打造自己的遞歸DNS服務,該服務將免費提供給歐盟機構和公眾。
    網絡安全研究人員和IT管理員對谷歌新的ZIP和MOV互聯網域名表示擔憂,警告威脅行為者可能會將其用于網絡釣魚攻擊和惡意軟件傳遞。
    網絡安全領域,SSL證書經常作為傳輸數據安全保護的重要措施而出現,泛域名證書作為SSL證書中的一個重要類別,很多企業根據業務需求會選擇泛域名證書。那么你知道泛域名證書什么意思?泛域名證書有什么用嗎?為何企業選擇泛域名證書嗎?本文將為您詳細說明。泛域名證書什么意思?泛域名證書,也叫通配符證書,是SSL證書的一種,可以保護一個域名和該域名所有二級子域名,可開啟無限子域名HTTPS安全加密,且后續新增
    Orchard僵尸網絡分析在近期觀察到的Orchard僵尸網絡活動中,它主要就是利用了,比特幣創建者的賬號交易信息進行生成了惡意的域名,并借此來隱藏對C2服務器的命令和控制。經過查閱信息,研究員發現Orchard僵尸網絡,從2021年以來就已經進行了三次的修訂,它主要就是可以把額外的有效負載,部署到攻擊目標的機器上,并且執行從C2服務器接收到的命令。
    近期網絡安全研究發現,黑客大規模注冊與ChatGPT相似的域名,通過模糊用戶判斷,濫用ChatGPT模型信譽,引發惡意下載和信息泄露。
    2021年7月21日,國際網絡安全媒體ThreatPost發布報告稱,通過對2021年惡意軟件和網絡釣魚攻擊使用域名的流量和勒索軟件攻擊活動發生的時間分析后發現,當惡意流量達到峰值期間,勒索軟件攻擊也較為頻繁,二者可能存在聯系。
    過往的經驗告訴我們,永遠不要忽視在線安全
    2022年5月份Darkreading曾報道,Nozomi Networks公司的研究人員發現,在企業環境中實施域名系統 (DNS)的常見錯誤配置可能會使氣隙網絡及其旨在保護的高價值資產面臨外部攻擊者的風險。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类