Ez a blogbejegyzés a OPSWAT Academy által támogatott, folyamatban lévő kiberbiztonsági képzéssorozat ötödik része, amely a kritikus infrastruktúrák védelmi programjának megtervezéséhez, végrehajtásához és kezeléséhez szükséges technológiákat és folyamatokat tekinti át.
A malware veszélyes, de nem nyilvánvalóan az. Ha a rosszindulatú szoftvereket könnyű lenne felismerni, akkor minden e-mail, hálózat vagy megosztási rendszer teljes védelmet élvezne. Ahogy a kiberbiztonsági eszközök fejlődnek, úgy kell, hogy a rosszindulatú tartalmak mindenféle fajtájának megállítása is könnyebbé váljon. Mégis, 2020-ban a McAfee Stratégiai és Nemzetközi Tanulmányok Központja rekordösszegű, alig 1 billió dollár alatti globális veszteségről számolt be. Miért olyan hatékonyak tehát a rosszindulatú programok még mindig a kiberbiztonság modern korszakában?
A természetes elvárásainkhoz való alkalmazkodásra tervezett rosszindulatú szoftverek némelyike ügyesen elkerüli az ellenőrzéseket és az elemzőeszközöket. Egy látszólag normális e-mail, weboldal vagy ingyenes online eszközök mind-mind kaput biztosítanak a rosszfiúk számára, hogy rosszindulatú kódot, programokat vagy folyamatokat juttassanak be céljaik elérése érdekében.
Az egyén jobb természetét kihasználó, álcázott rosszindulat mindig is hatékony stratégia volt. Analógia gyanánt a fegyveres konfliktusokkal sújtott területeken aknákat használnak, hogy egy ártatlan utat veszélyes csapdává álcázzanak. Ugyanígy gondolhatunk a kitérő rosszindulatú szoftverekre is.
Ha megnézzük az utat, és egy megzavart földfoltot vagy egy csipogó fémdetektort látunk, megállapíthatjuk, hogy mit találtunk, és az utat biztonságosan járhatóvá tesszük. De néha nem tudjuk. A taposóaknák lehetnek gondosan elásva, vagy nem fémből készültek, hatékonyan megakasztva a felfedezési kísérleteinket.
A legbiztonságosabb út az, ha előre felrobbantjuk az utunkat.
Már a második világháborúban hatalmas forgócséplőgépeket erősítettek nagy, pajzsos járművekre, hogy a talajra csapjanak és aknákat robbantsanak fel, hogy biztonságos utat tudjanak vágni az aknamezőkön keresztül. Hasonló kialakítású járműveket ma is használnak. Ez a módszer erőszakos és költséges, ugyanakkor ellenőrzött, kiszámított és rendkívül hatékony.
A modern kiberbiztonsági eszközök, mint például Sandbox elemzés, lehetővé teszik számunkra, hogy a rosszindulatú szoftvereket nagyjából ugyanilyen módon robbantsuk fel. A mintaprogramokat és fájlokat elszigetelt és biztonságos virtuális környezetbe töltjük be, ahol a rosszindulatú szoftverek futtathatók, de nem okozhatnak kárt semmilyen külső rendszerben. A rosszindulatú szoftverminta a mi aknánk, a Sandbox pedig a nehéz páncélzatú csapóink.
A kód felrobbantásával a tartalom minden aspektusát elemezhetjük, és ellenőrizhetjük a szándékát. A fájl lehet, hogy biztonságos, de az is lehet, hogy megpróbál kapcsolatba lépni nem ellenőrzött külső forrásokkal, megváltoztatja a rendszerleíró kulcsokat, vagy átvizsgálja a helyi fájlrendszert. A rosszindulatú szoftverek izolált környezetben történő futtatását a viselkedésük elemzése érdekében dinamikus elemzésnek nevezik.
Ellentétben az útjainkkal – amelyeknél csak két lehetőség létezik: biztonságos vagy nem biztonságos –, figyelembe kell vennünk a fájlok szándékának összetettségét is. Számos legitim program hajt végre olyan műveleteket, amelyek potenciálisan rosszindulatú tevékenységnek minősülhetnek. Nem minden Sandbox egyforma, és egy jó terméket azok a módszerek és számítások tesznek kiemelkedővé, amelyek a lehető legnagyobb bizonyosságot nyújtják a fájl tevékenységének elemzésekor.
OPSWAT MetaDefender Cloud – egy olyan eszköz, amelyet bárki ingyenesen kipróbálhat – egy hatékony Sandbox opciót kínál, amelynek segítségével a feltöltött fájlok egy megbízható súlyozási rendszer alapján értékelhetők. A fájlok biztonságos futtatásának lehetősége olyan információkat szolgáltat, amelyek egyébként elkerülnék a hagyományos statikus elemzési technikákat. A sandboxok kiváló védelmet nyújtanak zero-day ellen, amikor a fájldefiníciók még nem kerültek fel a vírusirtó cégek adatbázisaiba. Valójában számos vírusirtó cég a sandboxokat használja alapul annak megállapításához, hogy mely fájlokat vegyék fel a rosszindulatú programok szignatúrái közé.
Sandboxing azonban nem Sandboxing végleges megoldást a rosszindulatú szoftverek ellen. Az eredmények megbízhatóságának biztosítása érdekében minden fájlt külön-külön kell ellenőrizni. Még egyetlen PDF-, telepítő- vagy futtatható fájl feldolgozása is jelentős időt és hardvererőforrásokat igényel, ami nagy mennyiségű fájl feldolgozása esetén szűk keresztmetszetet okozhat a biztonsági rendszerekben. Tudni kell, mikor és milyen körülmények között kell használni a Sandboxhasználatát, elengedhetetlen ahhoz, hogy ez a technológia valóban hatékony legyen.
Szeretne többet tudni? OPSWAT Az Akadémia számos kiberbiztonsági képzést kínál, amelyek mélyebben elmerülnek a Sandboxingban és más biztonsági technológiákban, amelyeket az OPSWAT kínál. Látogasson el azopswatacademy.com oldalra, és iratkozzon fel ingyenesen még ma!
