随着计算机软硬件技术和网络通信技术的飞速发展,针对计算机和网络系统的攻击行为越来越高级、越来越频繁,并且随着新技术的出现而持续进化,攻击手段变得越发高明,攻击者也呈现出团队化、集团化的趋势。在所有的网络攻击之中,APT(Advanced Persistent Threat)攻击是最为人熟知的新型高级攻击,这种攻击是有别于传统威胁的新一代威胁,首先是因为此类攻击具有极强的隐蔽能力,通常是利用企业或机构网络中受信任的应用程序的零日漏洞(尚未被发现,没有对应的指纹或特征能够进行检测)来发起攻击,所用恶意软件会基于各种各样的隐蔽隧道来传输,或采用加密加壳等方式来逃避特征检测,因此能够轻易地贯通目标网络,直达受害主机;其次APT攻击具有很强的针对性,攻击触发之前通常需要收集大量关于用户业务流程和目标系统使用情况的精确信息,情报收集的过程更是社会工程艺术的完美展现。一次成功的 APT攻击,轻则造成公司核心商业机密泄漏,给公司造成不可估计的损失;重则导致金融行业、能源行业、交通行业等涉及国计民生的行业陷入瘫痪,其效果不亚于一场战争。
面对APT攻击,传统的以特征检测、边界防护为主的安全防护手段几乎无能为力,当前广泛部署的防火墙、IPS、防病毒软件、终端安全软件等产品,主要采用特征匹配的检测模式,其自身的机理决定了无法应对未知威胁的挑战。所有的特征检测都属于静态检测,在安全厂商没有发现并提取到恶意代码的特征信息之前根本就无法检测,即使安全厂商识别并发布了该恶意代码的特征库之后,如果不及时更新,也还是无法检测。而不依赖于特征或指纹的动态行为检测则能有效避免这一缺陷,只要模拟运行环境能够有效触发恶意代码的各种行为,就能够及时检测并产生告警。
基于对高级恶意威胁的深刻理解,以及团队成员深厚的技术积累,新华三面向业界推出了一套针对APT攻击检测和防御的安全产品和解决方案——H3C SecCenter CSAP高级威胁检测引擎。H3C高级威胁检测引擎通过镜像现网流量来检测外部黑客发起的钓鱼邮件攻击,或在内部子网间传播的恶意软件,利用软件虚拟运行、沙箱逃逸对抗等技术对恶意软件的真实意图进行深度剖析,能够发现常规手段无法检测的APT攻击等高级恶意威胁,并能与防火墙等设备进行安全联动,阻断威胁的进一步蔓延,为企业或组织机构的网络安全保驾护航。

H3C SecCenter CSAP高级威胁检测引擎
产品提供独立的流量分析和文件还原能力,支持IPv4和IPv6双栈协议解析,支持VXLAN流量识别 ,可以深度解析HTTP、SMTP、POP3、IMAP、FTP、SMB/CIFS等应用层协议,并能够还原出协议载荷中承载的各种类型的应用文件。
产品支持对主流操作系统进行模拟,包括Windows、Linux等操作系统,支持对各种格式的应用文档进行威胁检测,包括Word、Excel、PPT、PDF、HTML、JS、EXE、JPG、GIF、PNG等几十种格式,支持对多级嵌套压缩文件进行深入检测,支持对WindowsXP、Windows7、Windows10、Centos等操作系统环境中文件的未知威胁检测。
产品内置高性能动态沙箱、AV检测引擎、yara检测引擎、入侵检测引擎、威胁情报检测引擎和机器学习检测引擎,既能对流量中的威胁进行检测,也能对文件中的威胁进行检测;既能检测已知威胁,也能检测未知威胁;既能对实时发生的网络威胁进行检测,也能基于通信特征对部署前已感染的网络威胁进行检测,覆盖威胁的全生命周期。
为避免因产品部署环境缺少恶意文件运行所需的网络资源而导致不能完全诱发恶意文件运行的问题,系统实现了网络仿真技术,能够在不连接外部网络的情况下,仿真内部办公网环境、仿真WEB服务器、仿真DNS服务器、仿真文件服务器、仿真邮件服务器,从多个维度保证恶意代码的网络行为都能展现出来。
沙箱模拟真实物理机环境,利用各种防逃逸技术自动满足逃逸样本的环境检测要求(比如虚拟机特征检测、系统时间检测、用户交互检测等逃逸技术),欺骗具有逃逸能力的样本继续正常运行,进而捕获其行为并进行威胁检测。支持检测已公开和未公开的40+种沙箱逃逸行为,能够全面对抗各种高级恶意软件,发现真正的APT攻击。
产品具备检测规则与情报开放式扩展能力:流量检测支持自定义规则、导入 Snort 规则;文件检测可依托 HASH、字符串、文件签名、互斥向量等多类特征拓展规则,相较于预置规则,自定义规则与私有情报能够强化定向攻击识别效果,按需适配不同部署场景,提升检测针对性,精准识别针对企业的定向攻击、内部特有的恶意行为。
产品采用精准化日志留存策略,可以完整保存攻击行为原始流量报文、通信细节等全维度数据,对命中安全策略、触发威胁告警的恶意流量完成报文捕获、日志留存。在发生网络安全事件后,可依托留存流量完成攻击链路回溯、入侵行为取证、威胁原理深度剖析,满足合规审计、事件复盘等,同时可以帮助安全运维人员规避海量正常流量数据的干扰,快速定位恶意行为线索,集中精力开展恶意流量研判、威胁溯源与安全处置工作,提升整体安全运维效率。
产品旁路部署,不影响现有业务运行,既可以部署在Internet出入口,也可以部署在广域网分支边界、数据中心边界或内网不同分区边界,还可以部署在隔离网络的文件摆渡机旁边,对进网文件进行深度未知威胁检测。产品可以独立部署,也可以与防火墙联动部署,还可以作为流量探针跟态势感知平台进行分布式部署。
产品提供标准化接口,支持与防火墙第三方安全设备对接,联动阻断网络威胁;同时产品可以将自身检测发现的威胁事件发送至态势感知、日志审计或综合监管等外部平台,进行深层次关联分析或威胁处置。
项目 | 功能 |
流量采集 | 支持采集IPv4、IPv6和VXLAN流量并进行协议解析。 |
文件还原 | 支持从HTTP、FTP、POP3、SMTP、IMAP、SMB/CIFS协议中还原出指定格式的承载文件,文件分类包括文档、可执行程序、脚本、压缩包、文本、图片、多媒体、软件数据。 |
检测文件格式 | 支持包括Office(Word、Excel、PPT、RTF)、PDF、HTML、JS、PE(EXE、DLL、ELF等)、SWF、压缩包(ZIP、7Z、RAR、CAB、GZIP、TAR等)、脚本文件(BAT、VBS、SH、PY、POWERSHELL)等。 |
入侵检测 | 支持常见网络威胁事件的检测,检测类型包括僵尸网络、蠕虫、木马程序、注入攻击、跨站脚本攻击、WEBShell、其他WEB攻击、网络军火、漏洞利用、OA系统应用漏洞利用、Web服务器及插件的已知漏洞攻击、渗透组件等。 |
弱口令检测 | 支持Telnet、FTP、POP3、SMTP、IMAP协议的弱口令检测。 |
病毒检测 | 系统支持基于内置病毒检测引擎和基于yara规则库的检测引擎,发现已知漏洞、木马、蠕虫、病毒、黑客工具等恶意代码 |
威胁情报检测 | 支持本地对恶意IP、恶意URL、恶意域名和恶意MD5等的检测 |
机器学习检测 | 支持利用机器学习模型检测webshell文件、恶意PE文件和DGA域名。 |
动态沙箱检测 | 利用沙箱动态行为分析技术来检测已知威胁和未知威胁,沙箱检测环境支持win10 x64、winXP、win7 x86、CentOS操作系统 |
网络行为仿真 | 支持多种常见网络协议仿真,包括ICMP、DNS、HTTP、SMTP、POP3等,模拟样本外联服务器进行应答,能够在不连接外网的情况下获取更多的恶意样本网络行为。 |
沙箱数量自适应 | 根据各类沙箱的文件检测队列长度,能够自动调整沙箱数量,动态适配变化的网络流量模型和不同的应用场景; |
样本内嵌文件检测 | 能够打开并运行样本中内嵌的文件,根据行为进行威胁判定。 |
嵌套压缩文件检测 | 支持对多级(至少3级)嵌套压缩文件的子文件进行威胁检测。 |
数字签名检测 | 能够对样本的数字签名状态信息进行分析,包括证书验证结果、时间戳、序列号、使用者、有效期等,并能识别签名有效性,能够识别证书过期、伪造等信息。 |
多样本并行检测 | 沙箱可并发执行多个样本,并隔离不同样本的行为日志,提高检测性能 |
自定义规则检测 | 支持自定义检测规则,可手动添加规则或批量导入规则。包括协议类型,威胁分类、流量方向、MITRE ATT&CK、NSA/CSS等多种关键字进行自定义检测。 |
样本网络行为抓取 | 手动上传样本在沙箱内运行时能对其网络行为进行抓包,保存为pcap文件且可下载至本地分析。 |
文件伪装识别 | 能够根据文件内容而不是通过扩展名进行格式识别。 |
事件分析查看 | 具备对威胁事件详细信息查看的能力,包括威胁事件描述、传输信息(源目的IP,源目的端口、协议类型)、地理位置、威胁检测结果等信息等进行呈现,支持通过web页面查看或导出文件。 |
流量存储 | 支持对流量检测模块发现的威胁流量进行存储 |
安全分析 | 支持综合分析报告在线查看,支持本地可疑文件上传检测,支持自动下载指定URL的网络共享文件并进行检测。 |
新华三高级威胁检测引擎可以根据实际需求规格进行选购。
模块 | 数量 | 备注 |
H3C SecCenter CSAP-ATD 高级威胁检测引擎,支持3Gbps流量永久授权,含流量检测,文件还原,文件检测及一年特征库升级授权 | 1 |
