Anti-malware é uma medida contra ameaças conhecidas.
Olá. Aqui é Iwakiri do projeto de segurança. É a segunda vez.
Da última vez, falei sobre como "anti-malware sozinho não pode proteger um servidor", mas para simplificar, anti-malware é uma medida contra "ameaças conhecidas".
O que realmente assusta é a "ameaça desconhecida"
Ameaças desconhecidas: Em outras palavras, pode não ser capaz de responder a novos tipos de malware. Leva tempo para identificar novos tipos de malware, então, quando forem confirmados, eles podem já estar infectados e causar grandes danos.
Segurança do servidor é a mesma que gestão de saúde.
Se compararmos um servidor com um humano, manter a segurança é semelhante a manter a saúde, ou seja, a gestão da saúde. A base da gestão da saúde é observar mudanças na condição física diária. E se encontrarmos sinais de doença, devemos ir ao hospital ou tomar remédios para lidar com isso o mais rápido possível. Da mesma forma, é necessário observar cuidadosamente (monitorar e detectar) servidores sob a perspectiva da segurança, e se notarmos que algo está errado, devemos agir o mais rápido possível (prevenir ou eliminar).
Deep Security detecta e defende com 6 regras.
As seis regras referem-se às seguintes funções, como mencionei da última vez.
- Reputação na web
- Prevenção de Intrusão
- Contramedidas contra Fraude
- Monitoramento de mudanças
- Monitoramento de logs de segurança
- Firewall
E essas seis regras podem ser amplamente classificadas em três categorias.
- Regras apenas de detecção
- Regras para defesa (extermínio)
- Regras que permitem escolher se deseja detectar ou prevenir
Vamos analisar cada regra.
Reputação na Web
"Reputação" significa reputação. Bloqueia o acesso a má reputação (sites maliciosos). Pense nisso como uma função que bloqueia o direcionamento para sites de phishing. Suponha que um site tenha sido adulterado e tenha links para sites maliciosos ou redirecionamentos. Se você não perceber essa anomalia no momento da manipulação, ela vai impedir que acesse o destino do link quando tentar acessá-lo.
Essa reputação web é uma "regra que defende". Em outras palavras, se você a ativar, não poderá acessar sites maliciosos certificados pela Trend Micro (*). *Você pode ajustar o nível de controle de acesso.
Prevenção de Intrusão
Junto com "anti-malware", acredito que é a regra mais usada em Deep Security. De forma geral, são duas funções:
- Patches virtuais
- Verificação de adulteração de parâmetros
Patches Virtuais
Se uma vulnerabilidade for descoberta no sistema operacional/middleware/software, ela deve ser corrigida imediatamente. No entanto, como o patch é aplicado diretamente ao sistema operacional/middleware/software vulnerável, há a possibilidade de que a especificação mude e a aplicação rodando nesses ambientes não funcione como antes. Portanto, mesmo que uma vulnerabilidade seja descoberta, ela não pode ser corrigida imediatamente.
Portanto, esse patch virtual é utilizado. Quando uma vulnerabilidade é descoberta, um patch virtual é lançado para filtrar a vulnerabilidade. A versão do sistema operacional/middleware/software permanece a mesma e cobre a vulnerabilidade. Além disso, patches virtuais podem ser lançados para vulnerabilidades para as quais não existem patches de contramedida, sendo também eficazes para ataques zero-day.
No entanto, essa é uma medida temporária até que a "verificação de comportamento da aplicação" seja concluída após a aplicação do patch oficial, então certifique-se de aplicar o patch oficial no final.
Verificação de Manipulação de Parâmetros
Simplificando, é um ataque que adulterou os parâmetros GET/POST. O GET reescreve os parâmetros da URL em comandos do sistema operacional, comandos SQL ou JavaScript, e acessa o banco de dados ou arquivos do sistema operacional para extrair informações. Scripts cross-site e injeção SQL são famosos. A verificação de manipulação de parâmetros é uma área onde produtos de segurança chamados "Web Application Firewall (WAF)" se destacam. Deep Security não é tão poderoso quanto WAF, mas possui esse recurso.
Essas regras de prevenção de intrusão são "regras que permitem escolher se deseja detectar ou defender". Regras de prevenção de intrusão podem interromper o serviço dependendo do design da aplicação, então inicialmente esperamos para ver como vai ser. Então, se encontrarmos um falso positivo (confundindo acesso normal com um ataque), modificaremos a aplicação ou ajustaremos o nível da regra de prevenção de intrusão (como baixar o limiar) para eliminar o falso positivo. Quando o falso positivo desaparecer, passaremos para o modo defesa.
Esta é uma explicação de "Reputação Web" e "Prevenção de Intrusões". Na próxima vez, vou explicar as quatro regras restantes. Continua...
Se você quer montar e operar a Deep Security, você consegue!