如何利用人工智能做好端点防护

发布时间 - 2022-05-23 14:49:49    点击率:1456次

在互联网尚未普及的时代,机构唯一需要担心的就是内网中员工使用的办公电脑。而现在,远不只是在写字楼,员工会在机场、咖啡店、酒店办公,由于疫情时代,居家办公更是常态。

与在公司内网上对终端进行保护相比,居家办公的终端面临的威胁完全不一样。恶意软件泛滥的游戏设备、连接互联网的电视、音箱、摄像头……这些智能设备的软件可能上一次更新是在几年前,都与你的办公电脑处在同一个局域网。

传统端点安全已失效

EDR(端点检测和响应)在这五年来,似乎一直都是终端安全的最优解。但问题在于,市面上的许多EDR仍然沿用传统的方法,严重依赖威胁情报和基于规则的响应。这意味着,只能看到攻击者已经干了什么,而不知道未来会发生什么。

网络攻击者越来越善于逃避基于规则的检测。他们能够快速地关掉自己的域名,利用杀毒引擎平台测试自己的恶意软件,并使用雪鞋攻击(大量IP少量连接)将黑名单对恶意域名的可见性降至最低,导致想维护一个包含最新信息的、全面的威胁情报数据库变得更加困难。

两名希腊的安全研究人员对18种最流行的EDR和端点保护产品进行测试,结果只有两款产品能够完全覆盖测试所用的高级攻击手段。(测试报告:https://arxiv.org/pdf/2108.10422.pdf

人工智能驱动的行为检测

以端点安全厂商Darktrace的自主响应工具Antigena为例,它并非通过检测已知的IOC来触发缓解规则,而是使用机器学习技术建立正常的网络流量和行为模型,然后实时监控网络,以发现与预期行为不同的任何偏差,即异常行为。如:

某用户访问一个陌生服务器,并试图将文件上传到该服务器;一台本地机器与外部大量的地址通信,而且这些目的地之前从未联系过;一个几乎不发送邮件的域名给某位员工发邮件。

当发现可疑活动时,Antigena便会发出警告,也可以设置成主动模式,自动响应该异常行为。而且,它的自学习机制可以根据行为的严重程度采取不同程度的处置措施,从简单的隔离电子邮件到把终端和整个网络隔离。

终端上的轻量级代理

后疫情时代,居家办公已是常态。员工可能会将公司的数据下载到家中的计算机上,然后有意或无意地将这些数据存储到其他地方,比如公有云。这种混合工作环境,脱离了公司的网络监控视线,属于典型的网络安全盲区。

为了填补这一盲点,无论是在办公室、商务旅行还是在家中,都要实现终端的可视性。为此,Darktrace的端点检测和响应(EDR)产品包含了一个轻量级代理(cSensor),可以在Windows、Mac或Linux系统上运行,在网络和通信级别执行异常行为的检测,并分析终端设备上发生的情况。

例如,一个新安装的应用程序正在与一个陌生的IP通信,或者某用户没有通过VPN连接到企业网络上的另一台设备。

cSensor还提供了额外的遥测功能,为Darktrace的其他产品提供了更多的上下文信息,帮助Antigena在更新网络流量的自学习语料库时,实时发现问题。

例如,当收到一封请求银行交易的邮件时,基于cSensor提供的上下文信息,Antigena的电子邮件产品能够识别这是否是一封来自陌生域名的发件,该域名是否是可疑的,以及是否要发出报警或做出阻拦。这一切都是在辅助训练Antigena的自主响应能力。

监视断开连接的设备

cSensor为机构网络上运行的Darktrace实例建立了一个安全通道,当设备与网络断开连接时,可立即向后台发出警报,并依据安全管理平台(这里是指Darktrace的Enterprise Immune System)的情报采取相应行动。

对于不具备7*24小时监控服务,但同时又有内部监管要求的组织来说,这是一个很好的使用案例。cSensor能帮助Antigena检测设备上的员工行为是否安全,以它确保设备不会被滥用。

Antigena还能够通过网络流量来监控无cSensor的端点设备,如传感器、智能灯泡、联网摄像头,甚至是工业控制系统和OT设备。简而言之,可以监控任何连进网络的有IP地址的端点。

端点安全的未来

端点安全未来会发生很大的变化,尤其是随着人们逐渐适应居家办公模式,机构网络安全监管范围会扩大到家庭的网络设置。如,企业可能会要求将公司业务数据与家庭个人数据进行物理隔离。这很可能意味着员工要有两个彼此隔离的无线网络。

端点设备一直都是网络攻击最为常见的入口,云计算、万物互联和移动办公,更是令传统的网络边界防护手段失效。网络安全范式转换的时代已来临,在万物互联的数字世界,人工智能决定着未来攻防对抗的此消彼长。

来源:数世咨询

最新文章 第十二版《网络安全企业100强》发布 开源推荐算法为什么并不“可靠”? 虹膜写真风靡年轻人:小心泄露敏感个人信息 国内最大IT社区CSDN被挂马,CDN可能是罪魁祸首? Apache Struts文件上传漏洞 (CVE-2024-53677) 安全风险通告 工信部:关于防范新型勒索病毒Ymir的风险提示 美国报告揭示俄罗斯战略信息攻击:从攻击方法到战略效果 最危险的网络攻击:云勒索软件 个人信息保护合规审计:个人信息删除落地与审计 Forrester:Akamai创新微分段技术引领企业安全升级,实现 152%高ROI Fortinet发布《2025年网络威胁趋势预测报告》 揭秘四大威胁挑战 榜上有名!360入选2024年天津市网络安全应用场景优秀案例 只需一个暗号,即可戳穿语音克隆骗局 写在IDCC2024数字基础设施国际合作大会之前 IETF的运行方式及RFC的形成 《AI时代深度伪造和合成媒体的安全威胁与对策(2024版)》报告发布 UnitedHealth勒索软件攻击事件应吸取的六个备份教训 网络安全产品奥斯卡 2024年度赛可达优秀产品奖(SKD AWARDS) “危“”机“并存,五位网络安全大咖预警2025年安全态势 赋能智算未来,CDCE2024国际数据中心展12月5日上海璀璨开幕 俄罗斯黑客组织渗透和利用巴基斯坦黑客组织服务器案揭秘 国家安全部:警惕开源信息成为泄密源头 “清朗·网络平台算法典型问题治理”专项行动中的排名算法 游戏玩家请注意!Winos4.0木马已“潜伏” 2024 DAMS中国数据智能管理峰会即将在上海举办 WAF气数已尽? 网安巨头Palo Alto全球数千防火墙被攻陷:因开发低级错误造成零日漏洞 数字城市AI安全运营中心签约揭牌,360赋能长三角城市安全新篇章 勒索软件忙招人,2024年网络威胁五大新趋势 360发布全球首份《大模型安全漏洞报告》,曝光近40个大模型相关安全漏洞 值得关注的十二大网络安全风险评估工具及选型指南 俄黑客通过“近邻攻击”远程入侵美国企业WiFi网络 四校签约、六家授牌!360与河南高校再摘网络安全人才培育新果实 Apple多个在野高危漏洞在野利用通告 苹果官方警告:零日漏洞攻击瞄准Mac电脑用户 《密码法》颁布五周年:法治成效、实施难点与未来走向 27天!揭秘身份管理中凭证修复为何如此艰难? 微软“清理门户”,禁止杀毒软件访问Windows内核 云原生环境下的七大网络安全威胁及应对建议 ​透析恶意软件“四大家族”
在线客服
联系方式

热线电话

18556842815

上班时间

周一到周五

公司电话

027-85365976

二维码
线