نرم افزار سندباکسینگ Sandboxing سیمانتک
سیمانتک Advanced Sandboxing؛ راهکاری برای کشف و تحلیل تهدیدات پیشرفته و ناشناخته
در چشمانداز امنیت سایبری امروز، تهدیدات به سرعت در حال تکامل هستند و بدافزارهای پیشرفته و هدفمند با استفاده از تکنیکهای پیچیده فرار از شناسایی، راهکارهای امنیتی سنتی را به چالش میکشند. مجرمان سایبری، دولتهای متخاصم و هکرهای حرفهای با بهرهگیری از بدافزارهای چندشکلی (Polymorphic)، کدهای یکبارمصرف و تکنیکهای مبهمسازی پیشرفته، به طور مداوم روشهای جدیدی برای نفوذ به شبکههای سازمانی ابداع میکنند. در این میان، آنچه یک سازمان را از قربانی شدن در برابر این تهدیدات نجات میدهد، توانایی شناسایی و تحلیل دقیق بدافزارهای ناشناخته پیش از آنکه به سیستمهای تولیدی نفوذ کنند، است. سیمانتک Advanced Sandboxing با بهرهگیری از رویکرد منحصربهفرد تشخیص دوگانه (Dual-Detection) که ترکیبی از محیطهای مجازی سازی و شبیهسازی (Emulation) است، به عنوان یکی از قدرتمندترین و مقیاسپذیرترین راهکارهای سندباکسینگ در جهان، به سازمانها امکان میدهد تا فایلها و URLهای مشکوک را در محیطی کاملاً ایزوله و امن به اصطلاح «منفجر» (Detonate) کنند، رفتار مخرب آنها را مشاهده نمایند و تهدیدات روز صفر (Zero-Day) را قبل از هرگونه آسیبی شناسایی و خنثی سازند.
سندباکسینگ چیست و چرا برای امنیت مدرن ضروری است؟
سندباکسینگ (Sandboxing) یک فناوری امنیتی پیشرفته است که در آن فایلهای مشکوک، برنامههای اجرایی ناشناخته و URLها در یک محیط مجازی ایزوله و کنترلشده اجرا میشوند تا رفتار آنها بدون هیچگونه خطری برای سیستمهای تولیدی و شبکه اصلی سازمان، مورد مشاهده و تحلیل قرار گیرد. در این محیط امن، بدافزار به طور کامل اجرا میشود و تمام فعالیتهای آن از جمله تغییرات در رجیستری، اتصالات شبکه، ایجاد فایلهای جدید و تلاش برای فرار از شناسایی، به دقت ثبت و تحلیل میگردد. با توجه به اینکه بیش از ۶۰ درصد از کشفیات سیمانتک Cloud Sandbox ناشی از محکومیتهای بدافزاری است که توسط ارسالهای قبلی و تحلیلهای سندباکس ایجاد شدهاند, اهمیت این فناوری در شناسایی تهدیدات ناشناخته و روز صفر آشکار میشود. سیمانتک Advanced Sandboxing با بهرهگیری از دههها تجربه در تحلیل بدافزارها و شبکه هوش جهانی (Global Intelligence Network - GIN)، این فرآیند را به سطحی بینظیر از دقت و کارایی ارتقا داده است و به سازمانها امکان میدهد تا بدافزارهایی را که از روشهای سنتی شناسایی عبور کردهاند، با اطمینان کامل شناسایی و مسدود کنند.
رویکرد تشخیص دوگانه (Dual-Detection)؛ ترکیبی از مجازیسازی و شبیهسازی برای کشف کامل بدافزار
قلب تپنده سیمانتک Advanced Sandboxing، رویکرد نوآورانه تشخیص دوگانه (Dual-Detection) است که با ترکیب دو محیط تحلیل مجزا یعنی شبیهسازی (Emulation) و مجازیسازی (Virtualization)، امکان کشف رفتارهای مخرب را در طیف وسیعتری از محیطهای سفارشی فراهم میآورد که بسیاری از راهکارهای سندباکسینگ معمولی از شناسایی آنها عاجز هستند.
محیط شبیهسازی (Emulation Sandbox) یک محیط محاسباتی رایانهای کاملاً کنترلشده و ابزاری (Instrumented) را شبیهسازی میکند که سیستمهای ویندوز را با دقت بالا تقلید مینماید. این محیط به ویژه برای شناسایی بدافزارهایی طراحی شده است که در یک محیط مجازیسازی شده معمولی اجرا نمیشوند و از تکنیکهای پیشرفته فرار از ماشینهای مجازی (VM-evasion) بهره میبرند. شبیهساز سیمانتک با فریب بدافزار به این باور که در یک سیستم واقعی و نه یک محیط مجازی اجرا میشود، رفتار واقعی آن را آشکار میسازد. بر اساس مستندات فنی سیمانتک، این تکنیک ضد فرار به بدافزارهای بستهبندیشده (Packed Malware) و کدهای مبهم میپردازد و بدافزار پنهان درون بستهبندهای سفارشی را شناسایی میکند.
محیط مجازیسازی (Virtualization Sandbox) با استفاده از پروفایلهای تحلیل سفارشی (Custom Analysis Profiles)، محیطهای تولیدی واقعی ویندوز را با تمام جزئیات از جمله برنامهها و نسخههای نصبشده، بازتولید میکند تا بتواند ناهنجاریها و تفاوتهای رفتاری را که تکنیکهای پیشرفته فرار از تحلیل مانند تاخیرهای خواب (Sleep) و سایر روشهای ضدتحلیل را آشکار میسازند، به سرعت شناسایی نماید. علاوه بر این، یک سندباکس مجازی اندروید (Virtualized Android Sandbox) نیز برای شناسایی و تحلیل تهدیدات موبایلی که از شبکههای سازمانی عبور میکنند، در این راهکار گنجانده شده است. این رویکرد دوگانه تضمین میکند که حتی پیچیدهترین و مقاومترین بدافزارها نیز قادر به فرار از تحلیل نباشند و رفتار مخرب آنها به طور کامل آشکار گردد.
تکنیکهای چندگانه تشخیص و شکست ضدتحلیل
سیمانتک Advanced Sandboxing از ترکیبی قدرتمند از تکنیکهای تحلیل ایستا (Static Analysis) و تحلیل پویا (Dynamic Analysis) به همراه الگوهای استاندارد، سفارشی و منبعباز YARA برای کشف بدافزارهای پنهانشده استفاده میکند. این راهکار قادر است بدافزارهای بستهبندیشده، نمونههای آگاه از ماشین مجازی (VM-aware) که رفتار خود را در یک محیط مصنوعی تغییر میدهند، و همچنین بدافزارهایی که با استفاده از تاخیرهای کوتاه یا طولانی (Sleep) سعی در فرار از تحلیل سندباکس دارند، را شناسایی کند.
یکی از قابلیتهای کلیدی این راهکار، شکست ابزارهای ضدتحلیل (Defeat Anti-Analysis) در سطوح مختلف است. سیمانتک با بهرهگیری از تکنیکهای پیشرفتهای مانند دروننگری مبتنی بر هوک (Hook-based Introspection)، ثبت رویدادهای سطح بالا و پایین، و تشخیص در هر دو حالت هسته (Kernel) و کاربر (User Mode)، رفتار بدافزار را به اطلاعات دقیق پزشکی قانونی (Forensic Intelligence) تبدیل میکند و حتی پیچیدهترین تکنیکهای ضدتحلیل را خنثی میسازد. بر اساس مستندات Broadcom، سیمانتک Cloud Sandboxing از تحلیل کد استاتیک (Static Code Analysis) استفاده میکند که برای نویسندگان بدافزار غیرقابل تشخیص است و نمیتواند توسط رفتارهای فرار از ماشین مجازی دور زده شود. به دلیل سالها یادگیری ماشین انباشتهشده در این فناوری، هرچه یک برنامه رفتار فرار بیشتری از خود نشان دهد، شناسایی آن به عنوان یک فایل مخرب آسانتر میشود.
تعامل با بدافزار در حال اجرا و معماری پلاگین انعطافپذیر
یکی از ویژگیهای منحصربهفرد سیمانتک Advanced Sandboxing که آن را از بسیاری از راهکارهای مشابه متمایز میکند، قابلیت تعامل با بدافزار در حال اجرا از طریق یک معماری پلاگین انعطافپذیر (Flexible Plug-in Architecture) است. این معماری به سندباکس امکان میدهد تا فراتر از مشاهده صرف رفتار بدافزار عمل کند و با آن تعامل مستقیم داشته باشد؛ برای مثال، کلیک کردن روی جعبههای محاورهای (Dialog Boxes) و نصبکنندهها (Installers) که بدافزار برای تکمیل فرآیند آلودگی خود به آنها نیاز دارد. این قابلیت به تحلیلگران امنیتی اجازه میدهد تا به لایههای عمیقتری از رفتار بدافزار دسترسی پیدا کنند و آرتیفکتهای تحلیل پس از پردازش (Post-processing Analysis Artifacts) منحصربهفردی را تولید نمایند که در روشهای سنتی قابل دستیابی نیست.
علاوه بر این، پروفایلهای ماشین مجازی (VM Profiles) این راهکار، امکان تکرار چندین محیط تولید سفارشی را فراهم میآورند و به تحلیلگران امنیتی اجازه میدهند تا تهدیدات را در طیف وسیعی از سیستمعاملها و برنامهها، و نه صرفاً آنهایی که در محیط آنها اعمال میشوند، تحلیل کنند. این قابلیت با کاهش چشمگیر نتایج مثبت کاذب (False Positives) و بهینهسازی بار کاری تحلیلگران، به تیمهای امنیتی امکان میدهد تا بر روی تهدیدات واقعی و مرتبط با سازمان خود تمرکز کنند. پروفایلها میتوانند به طور دقیق با محیطهای دسکتاپ یا تصاویر استاندارد سازمان مطابقت داده شوند و اطلاعات ارزشمندی را در مورد بدافزارهایی که مستقیماً سازمان را هدف قرار میدهند یا به دنبال سوءاستفاده از آسیبپذیریهای برنامههای خاص هستند، جمعآوری نمایند.
تشخیص سفارشی و امتیازدهی ریسک برای پاسخ سریع به تهدیدات هدفمند
سیمانتک Advanced Sandboxing با ارائه قابلیتهای تشخیص سفارشی (Customized Detection) و امتیازدهی ریسک (Risk Scoring)، انعطافپذیری بینظیری را در اختیار سازمانها قرار میدهد. معیارهای تشخیص، پارامترهای تحلیل، تنظیمات فایروال و امتیازدهی ریسک، همگی میتوانند برای افزودن انعطافپذیری، تشخیص منحصربهفرد و قابلیتهای پاسخ سریع هنگام تحلیل بدافزارهای غیرسنتی و هدفمند در محیطهای تولیدی منحصربهفرد، سفارشی شوند. این سطح از سفارشیسازی به سازمانها امکان میدهد تا راهکار سندباکسینگ خود را دقیقاً با نیازهای امنیتی و محیط عملیاتی خاص خود تطبیق دهند.
هوش تطبیقی (Adaptive Intelligence) برای تغییر تهدیدات، یکی دیگر از نقاط قوت کلیدی این راهکار است. از آنجایی که سیمانتک Advanced Sandboxing به ساختارهای ثابت متکی نیست، الگوهای تشخیص انعطافپذیر آن برای شناسایی فایلهای چندشکلی، بدافزارهای هدفمند یکبارمصرف و دامنههای وبسایت با تغییر سریع طراحی شدهاند. این ویژگی تضمین میکند که حتی با تکامل و تغییر تاکتیکهای مهاجمان، راهکار سندباکسینگ سیمانتک همچنان قادر به شناسایی و تحلیل تهدیدات جدید خواهد بود. همچنین، تحلیل در ابر (Cloud-based Analysis) به سیمانتک امکان میدهد تا پردازش عمیقتری را در مقیاس و سرعتی انجام دهد که با استقرارهای داخلی (On-premises) قابل دستیابی نیست. این قابلیت به ویژه برای شبکههای با حجم بالا که نیاز به تحلیل سریع و دقیق حجم عظیمی از فایلها دارند، بسیار حیاتی است.
استقرار انعطافپذیر؛ داخلی، ابری یا ترکیبی
یکی از مزایای کلیدی سیمانتک Advanced Sandboxing، انعطافپذیری در استقرار است. این راهکار به راحتی به عنوان راهحل داخلی (On-premises)، ابری (Cloud) یا ترکیبی (Hybrid) قابل پیادهسازی است و به سازمانها امکان میدهد تا بر اساس نیازهای امنیتی، بودجه و زیرساخت موجود خود، بهترین گزینه را انتخاب کنند. سیمانتک Cloud Sandboxing یک سرویس ابری پویا برای تحلیل بدافزار است که از مجموعهای از فناوریهای تحلیل (همراه با شبکه هوش جهانی سیمانتک و دادههای تحلیلی) برای تشخیص دقیق کدهای مخرب استفاده میکند. این سرویس ابری با ارائه گزینههای مختلف برای محل سکونت دادهها (US, Europe, Global)، به سازمانها امکان میدهد تا محل انجام فرآیند انفجار (Detonation) را مطابق با الزامات حریم خصوصی و قوانین محلی خود انتخاب کنند.
از سوی دیگر، سیمانتک Malware Analysis یک اپلاینس سندباکسینگ داخلی است که هر دو محیط شبیهسازی و مجازیسازی کامل را برای انفجار نمونهها فراهم میآورد. این اپلاینس با مشاهده رفتار پس از انفجار، رفتارهای مخربی را شناسایی میکند که روشهای ایستا به تنهایی قادر به تشخیص آنها نیستند. همچنین، سیمانتک EDR میتواند فایلها را به سرویس سندباکسینگ ابری (Cynic) یا اپلاینسهای داخلی ارسال کند. این انعطافپذیری در استقرار، به سازمانها امکان میدهد تا با توجه به نیازهای خود، از مزایای هر دو روش بهرهمند شوند و راهکاری متناسب با زیرساخت و الزامات امنیتی خود پیادهسازی کنند.
یکپارچهسازی یکپارچه با اکوسیستم امنیتی سیمانتک
سیمانتک Advanced Sandboxing به طور یکپارچه با سایر محصولات امنیتی سیمانتک از جمله Symantec Secure Web Gateway، Symantec Endpoint Security، Symantec Messaging Gateway و Symantec Security Analytics و همچنین بسیاری از راهحلهای امنیتی شخص ثالث، ادغام میشود. این یکپارچهسازی، یک اکوسیستم امنیتی هماهنگ و کارآمد ایجاد میکند که در آن تهدیدات شناساییشده توسط سندباکس به سرعت در سراسر محصولات سیمانتک به اشتراک گذاشته میشوند و محافظت بلادرنگ را برای کل سازمان فراهم میآورند.
هنگامی که یک فایل مشکوک توسط یک محصول امنیتی سیمانتک (مانند Secure Web Gateway یا Email Security Cloud) شناسایی میشود و توسط روشهای سنتی قابل تشخیص نباشد، به سیمانتک Cloud Sandboxing ارسال میشود. پس از تحلیل و تشخیص مخرب بودن، این اطلاعات به شبکه هوش جهانی (GIN) اضافه شده و بلافاصله در اختیار سایر محصولات و مشتریان سیمانتک قرار میگیرد. این فرآیند اشتراکگذاری هوش تهدید، به طور قابل توجهی سطح امنیت کلی را برای تمام کاربران سیمانتک افزایش میدهد و زمان پاسخگویی به تهدیدات جدید را به حداقل میرساند. به عنوان مثال، تشخیصهای سندباکس به کشهای محصولات امنیتی منتقل میشوند و در صورت پیکربندی مناسب، امکان مسدودسازی بلادرنگ تهدیدات را فراهم میآورند. این یکپارچگی ، سیمانتک Advanced Sandboxing را به یک جزء حیاتی از استراتژی دفاع در عمق (Defense-in-Depth) هر سازمان تبدیل کرده است.
کلام آخر
سیمانتک Advanced Sandboxing با بهرهگیری از رویکرد تشخیص دوگانه (مجازیسازی و شبیهسازی)، تکنیکهای چندگانه تحلیل ایستا و پویا، قابلیت تعامل با بدافزار در حال اجرا، تشخیص سفارشی و امتیازدهی ریسک، و یکپارچهسازی یکپارچه با اکوسیستم امنیتی سیمانتک، به عنوان یکی از قدرتمندترین و مقیاسپذیرترین راهکارهای سندباکسینگ در جهان شناخته میشود. این راهکار با ارائه گزینههای استقرار انعطافپذیر (داخلی، ابری یا ترکیبی)، به سازمانها امکان میدهد تا متناسب با نیازهای خود، بالاترین سطح حفاظت را در برابر تهدیدات پیشرفته، هدفمند و ناشناخته پیادهسازی کنند.
از محافظت در برابر حملات پیشرفته و هدفمند گرفته تا اولویتبندی و تسریع واکنش به حادثه، ارائه تشخیص آگاهانهتر و تحلیل دقیقتر، عملکرد استثنایی حتی در شبکههای با حجم بالا، و تبدیل مواجهه با بدافزار به بهبود مستمر امنیتی، همه و همه سیمانتک Advanced Sandboxing را به یک سرمایهگذاری استراتژیک برای هر سازمانی تبدیل کرده است که به دنبال ارتقاء سطح امنیت خود در برابر پیچیدهترین تهدیدات سایبری است. با توجه به اینکه آلما شبکه به عنوان نماینده رسمی سیمانتک (Symantec) در ایران، آماده ارائه انواع راهکارهای نوین امنیتی میباشد، سازمانهای ایرانی میتوانند با اطمینان کامل از این فناوری پیشرفته برای حفاظت از داراییهای دیجیتال خود بهرهمند شوند.