Symantec представила новые технологии борьбы с атаками

Symantec представила новые технологии борьбы с атаками

Корпорация Symantec расширяет спектр своих продуктов, противодействующих изощрённым направленным атакам, и представляет новую технологию Disarm, реализованную в обновлённом решении для защиты почтового трафика на уровне шлюза Symantec Messaging Gateway, и технологию защиты платформы Mac от сетевых угроз в рамках обновлённого решения Symantec Endpoint Protection.

Сегодня защита от изощрённых направленных атак стала нормой не только для крупных компаний – спонсируемые государствами злоумышленники атакуют также и малые предприятия. Дело в том, что небольшие предприятия часто являются партнёрами более крупных компаний, представляющих основной интерес для злоумышленников, а атаки из доверенной среды компании-партнёра осуществить проще, чем непосредственно из Интернета. И поскольку малые компании, как правило, в меньшей степени защищены от угроз, чем их более крупные партнёры, то именно они становятся целью для осуществления первичной атаки.

Обеспечить защиту и большого, и малого бизнеса от изощрённых направленных атак можно лишь на основе слияния передовых технологий информационной безопасности и оперативной информации о действиях злоумышленников, получаемой Symantec с помощью своей глобальной интеллектуальной сети. Цель специалистов корпорации – блокировать атаки вне зависимости от их нацеленности, будь то почтовый сервер, рабочая станция или же центр обработки данных. Ежедневно поднимая планку, компания Symantec на этот раз добавила в свой арсенал борьбы с направленными атаками две впечатляющие инновации: технологию Disarm в рамках решения защиты почтового трафика Symantec Messaging Gateway и технологию Network Threat Protection, обеспечивающую защиту систем Mac от сетевых угроз, в составе Symantec Endpoint Protection.

Почему это важно

Разработанная специалистами исследовательского центра Symantec Research Labs технология Disarm, вошедшая в состав Symantec Messaging Gateway 10.5, предлагает первую подобного рода технику защиты от направленных атак. В настоящее время большинство направленных атак начинается с проникновения вредоносной программы, спрятанной внутри, казалось бы, безобидных документов, пересылаемых по электронной почте. Каждый такой вредоносный документ, например PDF-, DOC- или XLS-файл, содержит активное содержимое – средства атаки, позволяющие скрытно заразить компьютер жертвы всего лишь при просмотре документа.

Традиционные технологии защиты сканируют документы, пытаясь обнаружить в них что-либо подозрительное. Но проблема в том, что подобные документы созданы злоумышленниками так, чтобы ничего в них не вызывало подозрений, и в результате вредоносный функционал остаётся незамеченным. В технологии Disarm использован иной подход: вместо сканирования документа создаётся его безопасная копия, которая и направляется адресату. Таким образом, пользователь никогда не сталкивается с вредоносными программами в пересылаемых по электронной почте файлах. Эта технология уже показала свою высокую эффективность: согласно проведённому Symantec исследованию, будучи запущенной в начале 2013 года, технология Disarm остановила бы 98% всех осуществленных за это время направленных атак, в которых злоумышленники при помощи вредоносного документа эксплуатировали уязвимости нулевого дня. Эти неизвестные ранее угрозы с высокой вероятностью преодолевали все традиционные технологии – эвристическое сканирование, эмуляцию и даже системы виртуального исполнения (Virtual Execution, VX) или песочницы. Более полная информация о технологии Disarm и Symantec Messaging Gateway доступна здесь.

С целью улучшения защищённости клиентских компьютеров компания Symantec встроила передовую технологию защиты от сетевых угроз для платформы Mac в обновлённую версию решения Symantec Endpoint Protection 12.1.4. Многие пользователи компьютеров Mac ошибочно полагают, что они не подвержены атакам, и поэтому относятся к вопросам защиты недостаточно внимательно, однако именно такое отношение превращает пользователей Mac в «лакомый кусочек» для злоумышленников. Технология Symantec Network Threat Protection обеспечивает перехват входящего сетевого трафика до того, как он успеет оказать воздействие, выявляет эксплойты и автоматически их блокирует. Запатентованная система предотвращения вторжений – IPS уровня протоколов и уровня приложений – способна обнаруживать и блокировать не только известные, но и ещё неизвестные угрозы, в том числе использующие уязвимости нулевого дня. Более полная информация об актуальных для платформы Mac угрозах и о защите от них доступна здесь.

Решения компании Symantec для защиты от направленных атак опираются на информацию и беспрецедентный опыт экспертов GIN

Помимо двух представленных выше инновационных технологий, другие решения Symantec также опираются на глобальную сеть Symantec Global Intelligence Network (GIN) и профессионализм команды из более 550 исследователей центров управления безопасностью, расположенных по всему миру. Symantec GIN круглосуточно осуществляет сбор анонимных телеметрических данных с сотен миллионов сенсоров и систем своих клиентов. Эти данные превышают 2,5 трлн. строк телеметрии и их анализ обеспечивает автоматическое обнаружение новых атак и отслеживание активности злоумышленников. Собранная информация также используется для разработки проактивных технологий защиты, таких как, например, технология репутационной оценки Symantec’s Insight, присутствующей в решениях для защиты шлюзов, узлов и центров обработки данных. Проще говоря, профессионализм экспертов Symantec и детальный анализ данных, получаемых со всего мира, обеспечивают клиентам Symantec непревзойдённый уровень защиты от направленных атак.

Инновационный подход Symantec к защите шлюзов

Symantec предлагает пользователям различные варианты защиты электронной почты, каждый из которых обеспечивает противодействие направленным атакам. Помимо шлюзового решения Symantec Messaging Gateway, размещаемого на периметре компании, также предлагается облачное решение Email Security.cloud. Это инновационное облачное решение автоматически фильтрует всю входящую и исходящую почту без необходимости установки в вашей сети какого-либо дополнительного оборудования или ПО. Email Security.cloud предлагает наивысший уровень противодействия направленным атакам за счёт использования ряда технологий, таких как, например, SKEPTIC и Real-Time Link Following.

SKEPTIC использует тысячи крайне чувствительных критериев оценки для тщательного анализа каждого сообщения и каждого вложения входящей или покидающей компанию электронной почты, благодаря чему предотвращаются десятки тысяч попыток проведения направленных атак в год. SKEPTIC применяется в связке с технологией проверки URL-ссылок в реальном времени Real-Time Link Following. Эта инновационная система автоматически исследует вложенные в письма подозрительные URL-ссылки и определяет, куда они ведут, включая переадресацию, вплоть до источника. Если адресуемый объект или сайт опасен для пользователя, то письмо, содержащее URL-ссылку на него, автоматически блокируется. Проверка ссылок осуществляется в режиме реального времени, до получения письма пользователем, что явно безопаснее, чем реагирование «постфактум».

Разумеется, злоумышленники стараются использовать все доступные им векторы атак. Часто они связываются с сотрудниками компаний через социальные сети (посещаемые через веб-браузер) и используют эту возможность для проникновения на компьютер жертвы, а затем и в корпоративную сеть. Symantec Web Gateway (SWG) – это инновационный продукт, осуществляющий мониторинг входящего и исходящего трафика с целью обнаружения и блокирования направленных атак. SWG использует запатентованную технологию Insight для автоматического выявления  файлов «с низкой репутацией» и их блокирования до того, как они попадут к пользователю. С помощью данных о поведении ПО, анонимно собираемых с сотен миллионов компьютеров клиентов, Insight классифицирует по степени опасности каждый из сотен миллионов файлов, относя его к хорошим или к плохим. На основе такой оценки система определяет, какое ПО наиболее популярно среди пользователей по всему миру, какое ПО они, как правило, избегают использовать, а какое ещё никто раньше не встречал. Поскольку в направленных атаках злоумышленники для преодоления традиционных и эвристических сканеров, эмуляторов и систем виртуального исполнения (песочниц) используют видоизменённые и собственные варианты вредоносных программ, технология Insight – единственный путь идентификации и блокирования подобных атак.

Технологии Symantec для защиты клиентских компьютеров

Для защиты ПК и ноутбуков от направленных атак решение Symantec Endpoint Protection включает в себя такие эффективные технологии, как Network Threat Protection, Insight и SONAR. Network Threat Protection анализирует данные во входящем сетевом трафике до того, как их обработкой займется компьютер пользователя, и блокирует направленные атаки ещё до того, как они вступят во взаимодействие с пользователем или уязвимым ПО. Symantec Endpoint Protection использует технологию Insight для автоматического блокирования загрузки/записи файлов ПО, имеющих низкую репутацию (настройки продукта по умолчанию). Наконец, запатентованная технология SONAR анализирует в реальном времени поведение всех программ, запускаемых на защищаемых компьютерах, и выявляет программы, которые ведут себя как направленные атаки. За последний год более 50% всех угроз, обезвреженных продуктами Symantec, было остановлено благодаря этим трём проактивным не-сигнатурным технологиям.

Решение Symantec для защиты физических и виртуальных ЦОД

Symantec обеспечивает безопасность ключевых активов и информации центров обработки данных (ЦОД) с помощью продукта Symantec Critical System Protection (CSP) – решения, созданного для защиты как физических, так и виртуальных серверов. CSP можно установить и настроить таким образом, что на сервере будет осуществляться лишь заведомо разрешённая активность и блокироваться вся остальная (аномальная). Если злоумышленник сможет проникнуть на сервер, то он попытается осуществить активность, отличающуюся от обычной, например, получить доступ к важной информации или другим ресурсам ЦОД. CSP автоматически обнаружит и заблокирует всю непредусмотренную активность, а, следовательно, и саму атаку. Только разрешённые программы будут запускаться и работать, выполняя при этом лишь разрешённые операции и имея доступ лишь к разрешённым ресурсам и т.д.

Symantec круглосуточно работает над обеспечением безопасности своих пользователей, защищая их, в том числе, и от направленных атак. Как было только что представлено, компания Symantec уже имеет полноценный портфель решений для защиты от направленных атак и ежедневно продолжает поднимать планку всё выше и выше. Новые инновационные технологии Disarm в Symantec Messaging Gateway и Network Threat Protection (IPS уровня протоколов и приложений) для платформы Mac в Symantec Endpoint Protection – это два свежих дополнения к списку лидирующих в отрасли технологий защиты.

70% мобильных игр небезопасны: эксперты нашли сотни уязвимостей

Казалось бы, что может быть безобиднее мобильных игр? Пару уровней в дороге, быстрый матч перед сном — и никаких рисков. Но на практике всё не так радужно. По данным AppSec Solutions, семь из десяти игровых приложений для смартфонов содержат уязвимости, а каждая седьмая из них может быть потенциально опасной.

Специалисты компании проанализировали около 50 популярных мобильных игр с помощью инструмента AppSec.Sting и обнаружили порядка 700 уязвимостей. Из них 90 получили высокий или критический уровень опасности.

Самые тревожные находки — это банальные, но оттого не менее опасные ошибки. Так, в 12 приложениях пароли и токены хранились прямо в исходном коде, фактически в открытом виде. Для злоумышленников это настоящий подарок — такие данные легко извлекаются и могут использоваться для взлома.

Ещё 13 игр не имели проверки целостности, что позволяет без особых усилий модифицировать сборку и менять логику приложения.

«Это серьёзно упрощает вмешательство в работу игры — от читов до более опасных сценариев», — пояснил руководитель отдела анализа защищённости AppSec.Sting компании AppSec Solutions Никита Пинаев.

Эксперт выделил три ключевые проблемы, которые встречаются в мобильных играх особенно часто.

Во многих играх критически важные механики — расчёт наград, прогресса и внутриигровых ресурсов — реализованы на стороне клиента. Без полноценной серверной проверки это открывает дорогу к подмене данных, повторному воспроизведению запросов и манипуляциям с игровой экономикой. Итог — читы, перекос баланса, падение честности и доверия игроков.

Небезопасное хранение данных и слабая защита сетевого взаимодействия. Конфиденциальная информация нередко хранится локально без шифрования и контроля целостности. К этому добавляются проблемы с сетевой защитой — отсутствие проверок подлинности запросов и защиты от повторного воспроизведения. Всё это создаёт условия для утечек данных и автоматизации мошеннических сценариев.

Многие приложения поставляются без обфускации кода и базовых механизмов защиты. В результате бизнес-логика легко анализируется, конфиденциальные параметры извлекаются, а модифицированные клиенты распространяются быстрее, чем разработчики успевают реагировать.

На первый взгляд проблемы выглядят «внутриигровыми», но на деле они оборачиваются вполне реальными рисками — финансовыми потерями, ростом мошенничества и репутационными издержками. И страдают от этого не только студии, но и обычные пользователи.

Эксперты AppSec Solutions напоминают простые, но эффективные правила цифровой гигиены:

  1. Скачивайте игры только из официальных магазинов.
    Сторонние источники — главный канал распространения модифицированных и вредоносных версий.
  2. Осторожнее с модами и «взломами».
    Читы — это не только риск бана, но и реальная угроза утечки данных или заражения устройства.
  3. Следите за разрешениями.
    Давайте игре только то, что действительно нужно для работы, и периодически пересматривайте доступы.
  4. Обновляйте приложения и ОС.
    Апдейты часто закрывают уязвимости, о которых вы даже не подозреваете.
  5. Используйте уникальные пароли.
    Для игровых аккаунтов — свои учётные данные и, по возможности, дополнительные механизмы защиты.

Мобильные игры давно перестали быть просто развлечением — вокруг них крутятся деньги, данные и целые цифровые экосистемы. А значит, относиться к их безопасности стоит не менее серьёзно, чем к банковским приложениям.

RSS: Новости на портале Anti-Malware.ru