معرفی راهکار Advanced Threat Protection (ATP) در امنیت شبکه
Advanced Threat Protection یا همان ATP به راهکار امنیتی اشاره دارد که از سازمانها در برابر حملات سایبری پیشرفته و تهدیدات بدافزاری که هدف آنها، استخراج دیتا و یا ایجاد اختلال است، محافظت کند. در واقع ATP به سازمانها کمک میکند تا بردارهای حملات را پیشبینی نموده و تیم امنیت خود را در بهترین نقطه قرار دهند، به این ترتیب همواره یک گام، جلوتر از مهاجمان سایبری خواهند بود.
در دنیای دیجیتال امروز که تهدیدات سایبری روز به روز پیچیدهتر میشوند، سازمانها باید اقدامات امنیتی قوی برای حفاظت از دادههای حساس و زیرساختهای فناوری اطلاعات خود اتخاذ کنند. محافظت پیشرفته در برابر تهدیدات (Advanced Threat Protection یا ATP) یک رویکرد جامع برای محافظت از سیستمها در برابر تهدیدات پیچیده و در حال تکامل است.
نحوهی عملکرد Advanced Threat Protection (ATP) چگونه است؟
-
Cache Lookup
سیستمهای ATP در اولین مرحله، به جستجو در cache پرداخته تا بررسی کنند که فایل مورد نظر مخرب است یا خیر.
-
Antivirus Scanning
Antivirus scanning یکی از کلیدیترین المانهای ATP است؛ زیرا ویروسهایی که در تلاش برای نفوذ به شبکه از طریق ایمیل یا سایر نقاط آسیبپذیر هستند را شناسایی میکند.
-
Static Analysis
به فرایندی اشاره دارد که فایلها را برای یافتن نشانهای از کدهای مخرب یا سایر دستورالعملهای مشکوک، مورد بررسی قرار میدهد.
-
Dynamic Analysis
یک فایل مشکوک با استفاده از این قابلیت، در یک محیط کنترل شده، اجرا میشود تا به تیم IT امکان دهد نحوهی رفتار آن را مشاهده و بررسی کند. چنین فرایندی را میتوان توسط یک managed security service provider (MSSP) وبا استفاده از sandboxing پیاده نمود. Dynamic analysis قادر است با مهار و خنثی کردن تهدید، راهی موثر برای دفاع در برابر حملات باجافزاری و سایر تهدیدات مخرب بیابد.
ATP چگونه میتواند از تهدیدات پیشرفته جلوگیری کند؟
-
Point-of-Sale (POS) Malware
بدافزار POS، به اسکن المانهای فروش یک سازمان میپردازد و در جستجوی آسیبپذیریهایی است که هکرها میتوانند آنها را برای کسب منافع مالی به کار گیرند.
-
Malware Targeting the Banking Industry
بدافزاری است که با هدف بانکداری آنلاین طراحی شده و با استفاده از Domain Name System (DNS) cache poisoning کاربران را فریب میدهد تا از وبسایتهای جعلی بازدید کنند. این سایت جعلی، با ظاهرِ معتبری که دارد، کاربران را به وارد کردن نام کاربری و پسورد، فریب میدهد.
-
Ransomware
حملات باجافزاری با رمزنگاری کردن سیستم و یا فایل، درخواست باج در مقابل رمزگشایی آنها دارند. کاربران پس ازپرداخت باج، به کدهای رمزگشایی دسترسی پیدا خواهند کرد تا کنترل مجدد سیستم و فایل را به دست گیرند. گاهی مهاجمان با وجود دریافت باج، کد رمزگشایی را تحویل نمیدهند.
رایجترین تاکتیکهای ATP چیست؟
در یک حملهی فیشینگ، لینکهای مخربی با ظاهر معتبر برای قربانیان ارسال شده؛ سپس با جلب اعتماد، دستیابی به اطلاعات مهم را آغاز میکند.
-
Installing Malware
مجرمان سایبری پس از نصب بدافزار میتوانند به شبکه، نفوذ کرده و علاوه بر مشاهدهی فعالیتها، به اطلاعات مهم نیز دست یابند.
-
Password Cracking
در صورت عدم استفاده از احراز هویت چند مرحلهای (MFA)، حتی MSSP نیز نمیتواند به طور کامل از رمزهای عبور که به راحتی قابل حدس زدن هستند، محافظت کنند.
-
Creating a Backdoor
با ایجاد یک backdoor توسط مهاجمان سایبری، راه برای نفوذ مجدد به شبکه، برای آنها هموار میماند. آنها می توانند از این backdoor به طور مکرر استفاده کنند، مگر اینکه ابزاری مانند Fortinet ATP برای حذف آسیبپذیری امنیتی استفاده گردد.
چگونه میتوانیم با تهدیدات پیشرفته، مقابله کنیم؟
ATP غالبا از sandboxing استفاده میکند تا از سازمانها در برابر تهدیدات پیشرفته، محافظت کند. در حقیقت با Sandboxing، فایلهای مشکوک را بررسی کرده و سپس در یک محیط ایزوله و دور از سایر بخشهای شبکه، قرار میدهد. در اینجا تیم امنیت، مطالعهی کاملی روی آن، انجام میدهند.
با این وجود، باز هم sandboxing به تنهایی نمیتواند محافظت کاملی در برابر همهی تهدیدات ایجاد کند و بهتر است با ابزارهای دیگر مانند فایروالهای نسل جدید (NGFWها) به کار برده شود. علاوه بر این، آموزش پرسنل سازمان در جهت اجتناب از رفتارهای ذیل، ضروری است:
- کلیک کردن بر روی لینکها یا دانلودهای مشکوک
- دادنِ نام کاربری و پسورد به افراد ناشناس
- سهلانگاری در محافظت از پسورد
شناسایی میزان تهدیدات پیشرفتهی امروزی
میزان سطح تهدیدات پیشرفتهای که امروزه سازمانها با آن، مواجه هستند، کاملا متفاوت میباشد. در برخی موارد ممکن است یک سازمان به این دلیل که درک و ترسیم صحیحی از سطح حملات ندارد، موفق به محافظت کامل از سیستم خود نشود. در برخی موارد دیگر، ممکن است یک شرکت، سرمایهگذاری سنگینی بر روی تامین امنیت خود داشته باشد، اما در جهت نادرست!
چگونه میتوان اثربخشیِ امنیت فعلی را ارزیابی کرد؟
تعیین معیارهایی برای ارزیابیِ میزان اثربخشی راهکارهای امنیتی فعلی، امری ضروری است. برخی از سازمانها این امکان را دارند که سیستم فعلی خود را تغییر دهند و یا آیتمهایی را به آن بیفزایند؛ اما برخی دیگر، نیاز به اعمال تغییرات اساسی دارند.
بهینهسازیِ امکانات فعلی با استفاده از تخصص وندورها
با وجود دانش و مهارت تیم IT در خصوص ابزارهای مورد استفاده، نمیتوان تجربهی MSSP یا سایر وندورها را نادیده گرفت. بنابراین بهتر است دربارهی انجام بهترین کانفیگ، از آنها راهنمایی بخواهید.
اتخاذ استراتژیهای network-base برای نظارت کامل بر شبکه
قطعا بهترین راه برای محافظت از سازمان، نظارت کامل و جزیی بر روی شبکه است؛ که شامل تجزیه و تحلیل کل ترافیک شبکه و همچنین بررسی endpointها و دستگاههای متصل به شبکه میگردد. با آگاهی و درک جامع از آنچه در کل زیرساخت شبکه، رخ میدهد، میتوان تهدیدات امنیتی احتمالی را شناسایی نمود و آنها را مسدود کرد.
فرایند دفاع سایبری، یک چرخه است که کل مراحلِ تهدیدات و همینطور دیتایی که از شبکه، عبور میکند را مورد بررسی قرار میدهد. با اجرای چنین رویکردی، میتوان بر انتقال دادهها در شبکه نظارت داشت تا تهدیدات را متوقف ساخت.







