نرم افزار سندباکسینگ Sandboxing سیمانتک

Sandboxing پیشرفته Symantec به تهدیدات مخربی که از ساختارهاي سنتی دفاعي فرار می کنند، پاسخ درخوری می دهد!! Symantec
نرم افزار سندباکسینگ Sandboxing سیمانتک

سیمانتک Advanced Sandboxing؛ راهکاری برای کشف و تحلیل تهدیدات پیشرفته و ناشناخته

در چشم‌انداز امنیت سایبری امروز، تهدیدات به سرعت در حال تکامل هستند و بدافزارهای پیشرفته و هدفمند با استفاده از تکنیک‌های پیچیده فرار از شناسایی، راهکارهای امنیتی سنتی را به چالش می‌کشند. مجرمان سایبری، دولت‌های متخاصم و هکرهای حرفه‌ای با بهره‌گیری از بدافزارهای چندشکلی (Polymorphic)، کدهای یکبارمصرف و تکنیک‌های مبهم‌سازی پیشرفته، به طور مداوم روش‌های جدیدی برای نفوذ به شبکه‌های سازمانی ابداع می‌کنند. در این میان، آنچه یک سازمان را از قربانی شدن در برابر این تهدیدات نجات می‌دهد، توانایی شناسایی و تحلیل دقیق بدافزارهای ناشناخته پیش از آنکه به سیستم‌های تولیدی نفوذ کنند، است. سیمانتک Advanced Sandboxing با بهره‌گیری از رویکرد منحصربه‌فرد تشخیص دوگانه (Dual-Detection) که ترکیبی از محیط‌های مجازی سازی و شبیه‌سازی (Emulation) است، به عنوان یکی از قدرتمندترین و مقیاس‌پذیرترین راهکارهای سندباکسینگ در جهان، به سازمان‌ها امکان می‌دهد تا فایل‌ها و URLهای مشکوک را در محیطی کاملاً ایزوله و امن به اصطلاح «منفجر» (Detonate) کنند، رفتار مخرب آنها را مشاهده نمایند و تهدیدات روز صفر (Zero-Day) را قبل از هرگونه آسیبی شناسایی و خنثی سازند.

سندباکسینگ چیست و چرا برای امنیت مدرن ضروری است؟

سندباکسینگ (Sandboxing) یک فناوری امنیتی پیشرفته است که در آن فایل‌های مشکوک، برنامه‌های اجرایی ناشناخته و URLها در یک محیط مجازی ایزوله و کنترل‌شده اجرا می‌شوند تا رفتار آنها بدون هیچگونه خطری برای سیستم‌های تولیدی و شبکه اصلی سازمان، مورد مشاهده و تحلیل قرار گیرد. در این محیط امن، بدافزار به طور کامل اجرا می‌شود و تمام فعالیت‌های آن از جمله تغییرات در رجیستری، اتصالات شبکه، ایجاد فایل‌های جدید و تلاش برای فرار از شناسایی، به دقت ثبت و تحلیل می‌گردد. با توجه به اینکه بیش از ۶۰ درصد از کشفیات سیمانتک Cloud Sandbox ناشی از محکومیت‌های بدافزاری است که توسط ارسال‌های قبلی و تحلیل‌های سندباکس ایجاد شده‌اند, اهمیت این فناوری در شناسایی تهدیدات ناشناخته و روز صفر آشکار می‌شود. سیمانتک Advanced Sandboxing با بهره‌گیری از دهه‌ها تجربه در تحلیل بدافزارها و شبکه هوش جهانی (Global Intelligence Network - GIN)، این فرآیند را به سطحی بی‌نظیر از دقت و کارایی ارتقا داده است و به سازمان‌ها امکان می‌دهد تا بدافزارهایی را که از روش‌های سنتی شناسایی عبور کرده‌اند، با اطمینان کامل شناسایی و مسدود کنند.

 

رویکرد تشخیص دوگانه (Dual-Detection)؛ ترکیبی از مجازی‌سازی و شبیه‌سازی برای کشف کامل بدافزار

قلب تپنده سیمانتک Advanced Sandboxing، رویکرد نوآورانه تشخیص دوگانه (Dual-Detection) است که با ترکیب دو محیط تحلیل مجزا یعنی شبیه‌سازی (Emulation) و مجازی‌سازی (Virtualization)، امکان کشف رفتارهای مخرب را در طیف وسیع‌تری از محیط‌های سفارشی فراهم می‌آورد که بسیاری از راهکارهای سندباکسینگ معمولی از شناسایی آنها عاجز هستند.

 

محیط شبیه‌سازی (Emulation Sandbox) یک محیط محاسباتی رایانه‌ای کاملاً کنترل‌شده و ابزاری (Instrumented) را شبیه‌سازی می‌کند که سیستم‌های ویندوز را با دقت بالا تقلید می‌نماید. این محیط به ویژه برای شناسایی بدافزارهایی طراحی شده است که در یک محیط مجازی‌سازی شده معمولی اجرا نمی‌شوند و از تکنیک‌های پیشرفته فرار از ماشین‌های مجازی (VM-evasion) بهره می‌برند. شبیه‌ساز سیمانتک با فریب بدافزار به این باور که در یک سیستم واقعی و نه یک محیط مجازی اجرا می‌شود، رفتار واقعی آن را آشکار می‌سازد. بر اساس مستندات فنی سیمانتک، این تکنیک ضد فرار به بدافزارهای بسته‌بندی‌شده (Packed Malware) و کدهای مبهم می‌پردازد و بدافزار پنهان درون بسته‌بندهای سفارشی را شناسایی می‌کند.

 

محیط مجازی‌سازی (Virtualization Sandbox) با استفاده از پروفایل‌های تحلیل سفارشی (Custom Analysis Profiles)، محیط‌های تولیدی واقعی ویندوز را با تمام جزئیات از جمله برنامه‌ها و نسخه‌های نصب‌شده، بازتولید می‌کند تا بتواند ناهنجاری‌ها و تفاوت‌های رفتاری را که تکنیک‌های پیشرفته فرار از تحلیل مانند تاخیرهای خواب (Sleep) و سایر روش‌های ضدتحلیل را آشکار می‌سازند، به سرعت شناسایی نماید. علاوه بر این، یک سندباکس مجازی اندروید (Virtualized Android Sandbox) نیز برای شناسایی و تحلیل تهدیدات موبایلی که از شبکه‌های سازمانی عبور می‌کنند، در این راهکار گنجانده شده است. این رویکرد دوگانه تضمین می‌کند که حتی پیچیده‌ترین و مقاوم‌ترین بدافزارها نیز قادر به فرار از تحلیل نباشند و رفتار مخرب آنها به طور کامل آشکار گردد.

 

تکنیک‌های چندگانه تشخیص و شکست ضدتحلیل

سیمانتک Advanced Sandboxing از ترکیبی قدرتمند از تکنیک‌های تحلیل ایستا (Static Analysis) و تحلیل پویا (Dynamic Analysis) به همراه الگوهای استاندارد، سفارشی و منبع‌باز YARA برای کشف بدافزارهای پنهان‌شده استفاده می‌کند. این راهکار قادر است بدافزارهای بسته‌بندی‌شده، نمونه‌های آگاه از ماشین مجازی (VM-aware) که رفتار خود را در یک محیط مصنوعی تغییر می‌دهند، و همچنین بدافزارهایی که با استفاده از تاخیرهای کوتاه یا طولانی (Sleep) سعی در فرار از تحلیل سندباکس دارند، را شناسایی کند.

 

یکی از قابلیت‌های کلیدی این راهکار، شکست ابزارهای ضدتحلیل (Defeat Anti-Analysis) در سطوح مختلف است. سیمانتک با بهره‌گیری از تکنیک‌های پیشرفته‌ای مانند درون‌نگری مبتنی بر هوک (Hook-based Introspection)، ثبت رویدادهای سطح بالا و پایین، و تشخیص در هر دو حالت هسته (Kernel) و کاربر (User Mode)، رفتار بدافزار را به اطلاعات دقیق پزشکی قانونی (Forensic Intelligence) تبدیل می‌کند و حتی پیچیده‌ترین تکنیک‌های ضدتحلیل را خنثی می‌سازد. بر اساس مستندات Broadcom، سیمانتک Cloud Sandboxing از تحلیل کد استاتیک (Static Code Analysis) استفاده می‌کند که برای نویسندگان بدافزار غیرقابل تشخیص است و نمی‌تواند توسط رفتارهای فرار از ماشین مجازی دور زده شود. به دلیل سال‌ها یادگیری ماشین انباشته‌شده در این فناوری، هرچه یک برنامه رفتار فرار بیشتری از خود نشان دهد، شناسایی آن به عنوان یک فایل مخرب آسان‌تر می‌شود.

 

تعامل با بدافزار در حال اجرا و معماری پلاگین انعطاف‌پذیر

یکی از ویژگی‌های منحصربه‌فرد سیمانتک Advanced Sandboxing که آن را از بسیاری از راهکارهای مشابه متمایز می‌کند، قابلیت تعامل با بدافزار در حال اجرا از طریق یک معماری پلاگین انعطاف‌پذیر (Flexible Plug-in Architecture) است. این معماری به سندباکس امکان می‌دهد تا فراتر از مشاهده صرف رفتار بدافزار عمل کند و با آن تعامل مستقیم داشته باشد؛ برای مثال، کلیک کردن روی جعبه‌های محاوره‌ای (Dialog Boxes) و نصب‌کننده‌ها (Installers) که بدافزار برای تکمیل فرآیند آلودگی خود به آنها نیاز دارد. این قابلیت به تحلیلگران امنیتی اجازه می‌دهد تا به لایه‌های عمیق‌تری از رفتار بدافزار دسترسی پیدا کنند و آرتیفکت‌های تحلیل پس از پردازش (Post-processing Analysis Artifacts) منحصربه‌فردی را تولید نمایند که در روش‌های سنتی قابل دستیابی نیست.

 

علاوه بر این، پروفایل‌های ماشین مجازی (VM Profiles) این راهکار، امکان تکرار چندین محیط تولید سفارشی را فراهم می‌آورند و به تحلیلگران امنیتی اجازه می‌دهند تا تهدیدات را در طیف وسیعی از سیستم‌عامل‌ها و برنامه‌ها، و نه صرفاً آنهایی که در محیط آنها اعمال می‌شوند، تحلیل کنند. این قابلیت با کاهش چشمگیر نتایج مثبت کاذب (False Positives) و بهینه‌سازی بار کاری تحلیلگران، به تیم‌های امنیتی امکان می‌دهد تا بر روی تهدیدات واقعی و مرتبط با سازمان خود تمرکز کنند. پروفایل‌ها می‌توانند به طور دقیق با محیط‌های دسکتاپ یا تصاویر استاندارد سازمان مطابقت داده شوند و اطلاعات ارزشمندی را در مورد بدافزارهایی که مستقیماً سازمان را هدف قرار می‌دهند یا به دنبال سوءاستفاده از آسیب‌پذیری‌های برنامه‌های خاص هستند، جمع‌آوری نمایند.

 

تشخیص سفارشی و امتیازدهی ریسک برای پاسخ سریع به تهدیدات هدفمند

سیمانتک Advanced Sandboxing با ارائه قابلیت‌های تشخیص سفارشی (Customized Detection) و امتیازدهی ریسک (Risk Scoring)، انعطاف‌پذیری بی‌نظیری را در اختیار سازمان‌ها قرار می‌دهد. معیارهای تشخیص، پارامترهای تحلیل، تنظیمات فایروال و امتیازدهی ریسک، همگی می‌توانند برای افزودن انعطاف‌پذیری، تشخیص منحصربه‌فرد و قابلیت‌های پاسخ سریع هنگام تحلیل بدافزارهای غیرسنتی و هدفمند در محیط‌های تولیدی منحصربه‌فرد، سفارشی شوند. این سطح از سفارشی‌سازی به سازمان‌ها امکان می‌دهد تا راهکار سندباکسینگ خود را دقیقاً با نیازهای امنیتی و محیط عملیاتی خاص خود تطبیق دهند.

 

هوش تطبیقی (Adaptive Intelligence) برای تغییر تهدیدات، یکی دیگر از نقاط قوت کلیدی این راهکار است. از آنجایی که سیمانتک Advanced Sandboxing به ساختارهای ثابت متکی نیست، الگوهای تشخیص انعطاف‌پذیر آن برای شناسایی فایل‌های چندشکلی، بدافزارهای هدفمند یکبارمصرف و دامنه‌های وب‌سایت با تغییر سریع طراحی شده‌اند. این ویژگی تضمین می‌کند که حتی با تکامل و تغییر تاکتیک‌های مهاجمان، راهکار سندباکسینگ سیمانتک همچنان قادر به شناسایی و تحلیل تهدیدات جدید خواهد بود. همچنین، تحلیل در ابر (Cloud-based Analysis) به سیمانتک امکان می‌دهد تا پردازش عمیق‌تری را در مقیاس و سرعتی انجام دهد که با استقرارهای داخلی (On-premises) قابل دستیابی نیست. این قابلیت به ویژه برای شبکه‌های با حجم بالا که نیاز به تحلیل سریع و دقیق حجم عظیمی از فایل‌ها دارند، بسیار حیاتی است.

 

استقرار انعطاف‌پذیر؛ داخلی، ابری یا ترکیبی

یکی از مزایای کلیدی سیمانتک Advanced Sandboxing، انعطاف‌پذیری در استقرار است. این راهکار به راحتی به عنوان راه‌حل داخلی (On-premises)، ابری (Cloud) یا ترکیبی (Hybrid) قابل پیاده‌سازی است و به سازمان‌ها امکان می‌دهد تا بر اساس نیازهای امنیتی، بودجه و زیرساخت موجود خود، بهترین گزینه را انتخاب کنند. سیمانتک Cloud Sandboxing یک سرویس ابری پویا برای تحلیل بدافزار است که از مجموعه‌ای از فناوری‌های تحلیل (همراه با شبکه هوش جهانی سیمانتک و داده‌های تحلیلی) برای تشخیص دقیق کدهای مخرب استفاده می‌کند. این سرویس ابری با ارائه گزینه‌های مختلف برای محل سکونت داده‌ها (US, Europe, Global)، به سازمان‌ها امکان می‌دهد تا محل انجام فرآیند انفجار (Detonation) را مطابق با الزامات حریم خصوصی و قوانین محلی خود انتخاب کنند.

 

از سوی دیگر، سیمانتک Malware Analysis یک اپلاینس سندباکسینگ داخلی است که هر دو محیط شبیه‌سازی و مجازی‌سازی کامل را برای انفجار نمونه‌ها فراهم می‌آورد. این اپلاینس با مشاهده رفتار پس از انفجار، رفتارهای مخربی را شناسایی می‌کند که روش‌های ایستا به تنهایی قادر به تشخیص آنها نیستند. همچنین، سیمانتک EDR می‌تواند فایل‌ها را به سرویس سندباکسینگ ابری (Cynic) یا اپلاینس‌های داخلی ارسال کند. این انعطاف‌پذیری در استقرار، به سازمان‌ها امکان می‌دهد تا با توجه به نیازهای خود، از مزایای هر دو روش بهره‌مند شوند و راهکاری متناسب با زیرساخت و الزامات امنیتی خود پیاده‌سازی کنند.

 

یکپارچه‌سازی یکپارچه با اکوسیستم امنیتی سیمانتک

سیمانتک Advanced Sandboxing به طور یکپارچه با سایر محصولات امنیتی سیمانتک از جمله Symantec Secure Web Gateway، Symantec Endpoint Security، Symantec Messaging Gateway و Symantec Security Analytics و همچنین بسیاری از راه‌حل‌های امنیتی شخص ثالث، ادغام می‌شود. این یکپارچه‌سازی، یک اکوسیستم امنیتی هماهنگ و کارآمد ایجاد می‌کند که در آن تهدیدات شناسایی‌شده توسط سندباکس به سرعت در سراسر محصولات سیمانتک به اشتراک گذاشته می‌شوند و محافظت بلادرنگ را برای کل سازمان فراهم می‌آورند.

 

هنگامی که یک فایل مشکوک توسط یک محصول امنیتی سیمانتک (مانند Secure Web Gateway یا Email Security Cloud) شناسایی می‌شود و توسط روش‌های سنتی قابل تشخیص نباشد، به سیمانتک Cloud Sandboxing ارسال می‌شود. پس از تحلیل و تشخیص مخرب بودن، این اطلاعات به شبکه هوش جهانی (GIN) اضافه شده و بلافاصله در اختیار سایر محصولات و مشتریان سیمانتک قرار می‌گیرد. این فرآیند اشتراک‌گذاری هوش تهدید، به طور قابل توجهی سطح امنیت کلی را برای تمام کاربران سیمانتک افزایش می‌دهد و زمان پاسخگویی به تهدیدات جدید را به حداقل می‌رساند. به عنوان مثال، تشخیص‌های سندباکس به کش‌های محصولات امنیتی منتقل می‌شوند و در صورت پیکربندی مناسب، امکان مسدودسازی بلادرنگ تهدیدات را فراهم می‌آورند. این یکپارچگی ، سیمانتک Advanced Sandboxing را به یک جزء حیاتی از استراتژی دفاع در عمق (Defense-in-Depth) هر سازمان تبدیل کرده است.

 

کلام آخر

سیمانتک Advanced Sandboxing با بهره‌گیری از رویکرد تشخیص دوگانه (مجازی‌سازی و شبیه‌سازی)، تکنیک‌های چندگانه تحلیل ایستا و پویا، قابلیت تعامل با بدافزار در حال اجرا، تشخیص سفارشی و امتیازدهی ریسک، و یکپارچه‌سازی یکپارچه با اکوسیستم امنیتی سیمانتک، به عنوان یکی از قدرتمندترین و مقیاس‌پذیرترین راهکارهای سندباکسینگ در جهان شناخته می‌شود. این راهکار با ارائه گزینه‌های استقرار انعطاف‌پذیر (داخلی، ابری یا ترکیبی)، به سازمان‌ها امکان می‌دهد تا متناسب با نیازهای خود، بالاترین سطح حفاظت را در برابر تهدیدات پیشرفته، هدفمند و ناشناخته پیاده‌سازی کنند.

 

از محافظت در برابر حملات پیشرفته و هدفمند گرفته تا اولویت‌بندی و تسریع واکنش به حادثه، ارائه تشخیص آگاهانه‌تر و تحلیل دقیق‌تر، عملکرد استثنایی حتی در شبکه‌های با حجم بالا، و تبدیل مواجهه با بدافزار به بهبود مستمر امنیتی، همه و همه سیمانتک Advanced Sandboxing را به یک سرمایه‌گذاری استراتژیک برای هر سازمانی تبدیل کرده است که به دنبال ارتقاء سطح امنیت خود در برابر پیچیده‌ترین تهدیدات سایبری است. با توجه به اینکه آلما شبکه به عنوان نماینده رسمی سیمانتک (Symantec) در ایران، آماده ارائه انواع راهکارهای نوین امنیتی می‌باشد، سازمان‌های ایرانی می‌توانند با اطمینان کامل از این فناوری پیشرفته برای حفاظت از دارایی‌های دیجیتال خود بهره‌مند شوند.

 

بازخوردها