IT & systémy | IT bezpečnosť
Filtrovanie škodlivého obsahu v podniku
Metódy, riešenia, prehľad a hodnotenie dodávateľov
30.01.2014 | Zdroj: Infoware
Ľuboslav Lacko
Článok bol pôvodne publikovaný na portáli Infoware.
Internet sa často zneužíva na rôznu nekalú, ba až trestnú činnosť, napríklad krádeže identity, krádeže strategicky dôležitých údajov, zneužívanie výpočtovej kapacity napadnutých počítačov (zombies), prípadne vykonávanie distribuovaných útokov DoS. Kľúčovým atribútom je rozpoznanie útoku, napríklad na báze určitých atribútov sieťovej prevádzky.
Škodlivý obsah využíva rôzne protokoly sietí vrátane P2P, rôzne sa pritom maskuje, napríklad ako paket z prehliadača. Prenášané dáta spravidla obsahujú nejakú charakteristiku. Aj malvér využívajúci šifrovanie má určité charakteristické atribúty správania sa (veľkosť paketov, frekvencia ich prenosu, adresát...), podľa ktorých sa dá odhaliť.
Systémy na rozpoznanie škodlivého obsahu sa označujú akoIDS(Intrusion Detection Systems). Novšia generácia proaktívnych riešení sa označujeIPS(Intrusion Prevention Systems) a slúži aj na automatickú ochranu pred prienikmi. Nástroje IDS a IPS sa delia na sieťovéNIDS, určené na ochranu celých sietí, a hosťovské HIDS, špeciálne navrhnuté na ochranu dôležitých alebo exponovaných serverov organizácie. NIDS sa typicky (v duchu princípu „defence in depth") nasadzujú za firewall organizácie, kde predstavujú ďalšiu úroveň ochrany pred externými hrozbami, a HIDS sa inštalujú vo forme agentov priamo na chránený server alebo desktop.
Zabezpečenie webových brán
RiešeniaSWG(Secure Web Gateways) využívajú filtrovanie URL, detekciu malvéru a technológie na kontrolu aplikácií s cieľom ochrany a vynútenia dodržiavania zásad používania internetu. SWG sa dodávajú jednak ako on-premises zariadenia (hardvér), jednak formou cloudových služieb. Dodávatelia stále viac integrujú do riešení SWP aj moduly prevencie straty dát (DLP) na monitorovanie citlivých údajov. Cloudové služby sú zamerané na ochranu mobilných zariadení a zabezpečené vzdialené pripojenie.
Obojsmerná detekcia malvéru v SWG je kritická, pretože malvér naďalej využíva webové distribúcie a riešenia Endpoint Protection sa snažia držať krok s objemom a sofistikovanosťou hrozieb. Firmy a organizácie musia starostlivo zhodnotiť detekčné schopnosti súčasných aj budúcich riešení, aby si zabezpečili schopnosť zastaviť moderné cielené útoky.
Aj menej skúsení hackeri si môžu útok prenajať, prípadne za relatívne nízku cenu kúpiť tzv. attack kit produkujúci jedinečný, kvalitný malvér. Týmto kitom sa pripisujú dve tretiny všetkých webových hrozieb. Hackeri využívajú prácu skúsených programátorov a vytvorili svoje vlastné podnikanie formou franšízy.
Gartner odhaduje tržby v segmente SWG v roku 2012 na 1,18 miliardy dolárov (on-premises + cloud), pričom z výpočtu boli vylúčené riešenia, ktoré neposkytujú kompletné SWG, ale iba časť, napríklad filtrovanie URL alebo len proxy predávané bez antimalvérovej ochrany ). Trh v porovnaní s predchádzajúcim rokom vzrástol približne o 15 %. V roku 2013 je predpoklad 13 až 15-percentného rastu.
Osem z 13 predajcov už ponúka multitenantné cloudové služby, no trhu stále dominujú on-premises riešenia s podielom 86 %, SWG ako služba predstavuje zvyšok trhu (14 %). Riešenia pre SMB sú navrhnuté na jednoduché použitie s ohľadom na nákladovú efektívnosť. Poskytujú základné zabezpečenie. Veľké podnikové riešenia chránia aj proti sofistikovanejším hrozbám vrátane možnosti zistenia cielených útokov.
V súčasnosti sa vo vzájomnej kombinácii najviac využívajú tieto metódy detekcie:
Zoznamy blokovaných adries- obsahujú známe URL alebo IP adresy využívané na šírenie škodlivého obsahu. Vytvárajú sa počas prehliadania webu pri hľadaní malvéru alebo pri forenzných analýzach malvérových útokov. Aby takéto zoznamy boli užitočné, musia byť aktualizované. Sťahovanie zo serverov známych hosťovaním škodlivého obsahu je známka toho, že mohlo dôjsť k napadnutiu počítačov vo vnútornej sieti firmy.
Podpis- čiže charakteristická sekvencia umožňujúca odhaliť známy malvér. Tieto „podpisy" sú uložené v databázach. Najväčší problém je latencia, hlavne pre veľmi veľké súbory. Ďalší problém je, že podpis má 95 % účinnosť na známy škodlivý kód a len asi 20 % až 50 % účinnosť na nové varianty. Sofistikovaný malvér pravdepodobne testom využívajúcim skenovanie podpisu prejde.
Reputácia domény alebo IP- na základe analýz sa odhaľujú a do zoznamov zaraďujú stránky so „zlou reputáciou". Sú to stránky, ktoré momentálne nie sú hodnotené ako škodlivé, ale na základe vývoja ich aktivít v minulosti alebo iných aktivít možno predpokladať, že môžu byť nebezpečné v budúcnosti. Analýzy zamerané na reputáciu využívajú množiny charakteristík na určenie takzvaného reputačného skóre.
Analýza zraniteľnosti- analýza kódu, ktorý sa zameriava na odhaľovanie špecifických miest zraniteľnosti.
Dynamická analýza kódu- alebo analýza správania. Pri tejto metóde sa škodlivý kód na účely analýzy správania a jeho dôsledkov spúšťa vo virtuálnom počítači, kde nemôže napáchať reálne škody. Ak správanie porušuje vopred definované pravidlá, podozrivý kód zablokovaný. Pretože tento postup je relatívne pomalý, no veľmi účinný, využíva sa v laboratóriách na špecifické prípady podozrivého kódu, napríklad ak útočníci použijú ako maskovanie dlhú latenciu.
Analýza sieťovej prevádzkyumožňuje odhaliť škodlivý kód , napríklad trójske kone s diaľkovým prístupom, analýzou komunikácie medzi útočníkmi a počítačmi ich obetí . Aby bolo monitorovanie efektívne, musí prebiehať naprieč všetkými portmi a protokolmi vrátane šifrovanej prevádzky SSL. Tento typ analýz je čoraz náročnejší, pretože útočníci ukrývajú inštrukcie v HTTP GET a POST hlavičkách, ktoré je ťažké odlíšiť od typickej webovej prevádzky.
Obsahová analýza- analýza prenášaného obsahu umožňuje odhaliť vynášanie citlivých informácií, ako sú heslá, alebo dokumentov. Sofistikovaná kontrola dokáže odhaliť aj takzvanú steganografiu, keď sa citlivý obsah skrýva vnútri iných typov neškodného obsahu.
Kontrola dodržiavania politík- kontroluje sa dodržiavanie preddefinovaných pravidiel, ktoré zabraňujú potenciálnym útokom. Môže to byť kontrola obmedzenia používania určitých typov prehliadačov alebo špecifických aplikácií (Skype, LogMeIn... ) .
Moderné riešenia SWG sú schopné chrániť koncové body proti čoraz rozmanitejšiemu spektru sofistikovaných útokov alebo aspoň poskytnúť včasné varovanie pri narušení. Väčšina IT oddelení firiem sa zameriava na ochranu počítačov s Windows, ale najnovšie skúsenosti poukazujú aj na zraniteľnosť platformy Mac OS. V budúcnosti sa očakáva viac hrozieb smerovaných na mobilné platformy - na tablety s iOS, Androidom a Windows 8 a smartfóny všetkých platforiem.
No SWG môžu byť účinné len vtedy, ak sú zaradené do prístupovej „cesty" potenciálnej hrozby.
Zabezpečenie e-mailov
Príjmy v segmente SEG (Secure Email Gateways) vzrástli v roku 2012 o 1,9 % na 1,4 miliardy dolárov. Gartner aj naďalej predpokladá nízky jednociferný (2 % až 3 %) rast celkového trhu. Hlavnou hnacou silou rastu sú doplnkové služby, ako je DLP a šifrovanie, zatiaľ čo príjmy za tradičné riešenia poskytujúce filtrovanie vírusov a spamu klesajú. Budúci rast a veľkosť trhu je ťažké predpovedať, keďže giganty ako Google či Microsoft sa snažia zvýšiť svoj podiel na trhu SEG na úkor ostatných, pretože tieto služby sú dodávané v rámci ich cloudových mailových služieb.
Zvyšuje sa akceptácia poskytovania SEG formou SaaS. Navyše približne 80 % dopytov zákazníkov smeruje k tomu, kedy bude vhodné prejsť na SaaS. Momentálne je SaaS viac atraktívne pre menšie firmy a veľké korporácie. Stredne veľké firmy (na americké pomery, to znamená 5000 - 20 000 zamestnancov) zatiaľ nevidia žiadne významné výhody či úspory a navyše pretrvávajú obavy o zachovanie dôvernosti.
Lídri trhu
V našom stručnom prehľade uvádzame lídrov trhu v jednotlivých segmentoch v abecednom poradí, tak ako ich vyhodnotil Gartner.
Secure Web Gateways
Blue Coat Systems- v decembri 2012 získala spoločnosť akvizíciou platformu BladeServer, ktorá integruje firewall, systém prevencie narušenia (IPS) a ďalšie bezpečnostné komponenty. Spoločnosť prevádzkuje aj cloud-based služby SWG. V máji 2013 získala riešenie SSL akvizíciou Netronome a snaží sa získať aj Solera Networks. Blue Coat je veľmi dobrý kandidát pre väčšinu veľkých podnikových zákazníkov.
Cisco- ponúka zariadenie na báze SWG a tzv. cloud-based služby SWG. V roku 2012 došlo k premenovaniu riešení Cisco. Iron Port má teraz názov Web Security Appliance a cloudová služba ScanSafe bola premenovaná na Cloud Web Security. Cisco WSA je veľmi vhodný kandidát pre väčšinu stredných a veľkých podnikov, zatiaľ čo služba Cloud Web Security je vhodná pre všetky podniky.
Enterprise Network Firewalls
Check Point Software Technologies- má najväčší podiel na trhu firewallov, je to dôsledok nielen kvality riešení, ale aj silnej podpory. Check Point drží krok s vývojom trendov a architektúr, príkladom je Secure Gateway Virtual Edition [VE] - riešenie určené do virtualizovaného prostredia. Spoločnosť aj naďalej rozširuje svoj softvér pomocou „blade" stratégie (predinštalované softvérové moduly, sprístupnené prostredníctvom predplatného kľúčov).
Palo Alto Networks- k masívnemu prieniku na trhy mimo USA došlo v júli 2012, keď spoločnosť usporiadala prvú používateľskú konferenciu.
McAfee- dcérska spoločnosť Intelu ponúka on-premises produkty SWG McAfee Web Gateway [MWG], cloudové služby SaaS Web Protection. Zariadenia sa prevažne používajú ako proxy, aj keď môžu byť použité v iných režimoch. Vo februári 2013 McAfee oznámil akvizíciu ValidEdge, čím získal zariadenia na detekciu malvéru a pokročilých cielených útokov. Riešenia McAfee sú vhodné pre väčšinu podnikových zákazníkov, najmä tých, ktorí už používajú McAfee ePolicy Orchestrator.
Websense- ponúka zariadenia (hardvér a softvér) a cloud-based služby. V januári 2013 spoločnosť oznámila akvizíciu Vista Equity Partners. Podľa Gartneru je Websense veľmi dobrý kandidát pre väčšinu podnikových zákazníkov.
Zscaler- poskytovateľ cloud-based služieb SWG. Spoločnosť je aj naďalej jeden z najrýchlejšie rastúcich výrobcov na tomto trhu. Vzhľadom na ucelenosť vízie a rýchle tempo inovácií je Zscaler veľmi dobrý kandidát pre väčšinu podnikov.
Endpoint Security Software
Kaspersky Lab- aj naďalej jeden z najrýchlejšie rastúcich veľkých predajcov. Rovnako rastie aj povedomie o tejto značke, a to aj mimo Európy. Firma neustále rozširuje svoju ponuku o interne vyvinuté funkcie, integrované do klientskej aj správcovskej konzoly. Na riešenia Kaspersky Lab sa orientujú napríklad aj zákazníci, ktorí hľadajú alternatívneho dodávateľa k tradičným firmám.
McAfee- má druhý najväčší podiel na svetovom trhu EPP. Ponúka široké portfólio riešení informačnej bezpečnosti, McAfee ePolicy Orchestrator (EPO), riešenie na správu politík a reporting. Na produkty McAfee sa orientujú veľké podniky, ktoré hľadajú solídne riešenie na široké spektrum rôznorodých bezpečnostných kontrol.
Sophos- jedna z mála významných spoločností, ktorá predáva výhradne na podnikových trhoch. Silné produkty a neustály vývoj poskytujú zákazníkom záruku dostatočnej ochrany aj pre kritické scenáre. Sophos má obzvlášť silnú pozíciu v Európe a pomaly získava signifikantný podiel na trhu v Severnej Amerike. Predajca predovšetkým apeluje na zákazníkov, ktorí chcú zjednodušenú správu a kvalitnú podporu.
Symantec- spoločnosť ponúka široké portfólio bezpečnostných riešení pre podniky aj bežných spotrebiteľov. Vlajkovým produktom je Symantec Endpoint Protection, v súčasnosti vo verzii 12. Pre servery ponúka Symantec ďalší balíček Symantec Critical System Protection. Symantec je dobrá voľba pre akúkoľvek firmu alebo organizáciu, ktorá hľadá predovšetkým silnú antimalvérovú ochranu.
Trend Micro- tretí najväčší dodávateľ antimalvéru s celosvetovou pôsobnosťou. Primárne je zameraný na Áziu/Tichomorie a EMEA. Trend Micro ponúka dve základné produktové rodiny Endpoint Protection - OfficeScan pre koncové stanice a Deep Security pre servery. Integrujúci faktor je konzola Control Manager. Trend Micro je dobrý kandidát pre zákazníkov hľadajúcich predovšetkým antimalvérové schopnosti.
V článku boli použité podklady nezávislej analytickej spoločnosti Gartner.
Zvoľte si bezplatné zasielanie newslettera e-mailom alebo RSS správ a zostaňte informovaní o novom obsahu na CFO.sk.
Dajte nám vedieť Vaše pripomienky a podnety k portálu - napíšte nám na cfo@cfo.sk.