Advanced Threat Protection (ATP) چه مفهومی دارد؟

Advanced Threat Protection (ATP) چه مفهومی دارد؟

معرفی راهکار  Advanced Threat Protection (ATP) در امنیت شبکه

Advanced Threat Protection یا همان ATP به راهکار امنیتی اشاره دارد که از سازمان‌ها در برابر حملات سایبری پیشرفته و تهدیدات بدافزاری که هدف آن‌ها، استخراج دیتا و یا ایجاد اختلال است، محافظت کند. در واقع ATP به سازمان‌ها کمک می‌کند تا بردارهای حملات را پیش‌بینی نموده و تیم امنیت خود را در بهترین نقطه قرار دهند، به این ترتیب همواره یک گام، جلوتر از مهاجمان سایبری خواهند بود.

در دنیای دیجیتال امروز که تهدیدات سایبری روز به روز پیچیده‌تر می‌شوند، سازمان‌ها باید اقدامات امنیتی قوی برای حفاظت از داده‌های حساس و زیرساخت‌های فناوری اطلاعات خود اتخاذ کنند. محافظت پیشرفته در برابر تهدیدات (Advanced Threat Protection یا ATP) یک رویکرد جامع برای محافظت از سیستم‌ها در برابر تهدیدات پیچیده و در حال تکامل است.

 

نحوه‌ی عملکرد Advanced Threat Protection (ATP) چگونه است؟

  • Cache Lookup

سیستم‌های ATP در اولین مرحله، به جستجو در cache پرداخته تا بررسی کنند که فایل مورد نظر مخرب است یا خیر.

 

  • Antivirus Scanning

Antivirus scanning یکی از کلیدی‌ترین المان‌های ATP است؛ زیرا ویروس‌هایی که در تلاش برای نفوذ به شبکه از طریق ایمیل یا سایر نقاط آسیب‌پذیر هستند را شناسایی می‌کند. ‌

 

  • Static Analysis

به فرایندی اشاره دارد که فایل‌ها را برای یافتن نشانه‌ای از کدهای مخرب یا سایر دستورالعمل‌های مشکوک، مورد بررسی قرار می‌دهد.

 

  • Dynamic Analysis

یک فایل مشکوک با استفاده از این قابلیت، در یک محیط کنترل شده، اجرا می‌شود تا به تیم IT امکان دهد نحوه‌ی رفتار آن را مشاهده و بررسی کند. چنین فرایندی را می‌توان توسط یک managed security service provider (MSSP) وبا استفاده از sandboxing پیاده نمود. Dynamic analysis قادر است با مهار و خنثی کردن تهدید، راهی موثر برای دفاع در برابر حملات باج‌افزاری و سایر تهدیدات مخرب بیابد.

 

ATP چگونه می‌تواند از تهدیدات پیشرفته جلوگیری کند؟

 

  • Point-of-Sale (POS) Malware

بدافزار POS، به اسکن المان‌های فروش یک سازمان می‌پردازد و در جستجوی آسیب‌پذیری‌هایی است که هکرها می‌توانند آن‌ها را برای کسب منافع مالی به کار گیرند.

 

  • Malware Targeting the Banking Industry

بدافزاری است که با هدف بانکداری آنلاین طراحی شده و با استفاده از Domain Name System (DNS) cache poisoning کاربران را فریب می‌دهد تا از وب‌سایت‌های جعلی بازدید کنند. این سایت جعلی، با ظاهرِ معتبری که دارد، کاربران را به وارد کردن نام کاربری و پسورد، فریب می‌دهد.

 

  • Ransomware

 

حملات باج‌افزاری با رمزنگاری کردن سیستم و یا فایل، درخواست باج در مقابل رمزگشایی آن‌ها دارند. کاربران پس ازپرداخت باج، به کدهای رمزگشایی دسترسی پیدا خواهند کرد تا کنترل مجدد سیستم و فایل را به دست گیرند. گاهی مهاجمان با وجود دریافت باج، کد رمزگشایی را تحویل نمی‌دهند.

 

رایج‌ترین تاکتیک‌های ATP چیست؟

 

در یک حمله‌ی فیشینگ، لینک‌های مخربی با ظاهر معتبر برای قربانیان ارسال شده؛ سپس با جلب اعتماد، دستیابی به اطلاعات مهم را آغاز می‌کند.

 

  • Installing Malware

مجرمان سایبری پس از نصب بدافزار می‌توانند به شبکه، نفوذ کرده و علاوه بر مشاهده‌ی فعالیت‌ها، به اطلاعات مهم نیز دست یابند.

 

  • Password Cracking

در صورت عدم استفاده از  احراز هویت چند مرحله‌ای (MFA)، حتی MSSP نیز نمی‌تواند به طور کامل از رمزهای عبور که به راحتی قابل حدس زدن هستند، محافظت کنند.

 

  • Creating a Backdoor

با ایجاد یک backdoor توسط مهاجمان سایبری، راه برای نفوذ مجدد به شبکه، برای آن‌ها هموار می‌ماند. آنها می توانند از این backdoor به طور مکرر استفاده کنند، مگر این‌که ابزاری مانند Fortinet ATP برای حذف آسیب‌پذیری امنیتی استفاده گردد.

 

چگونه می‌توانیم با تهدیدات پیشرفته، مقابله کنیم؟

ATP غالبا از sandboxing استفاده می‌کند تا از سازمان‌ها در برابر تهدیدات پیشرفته، محافظت کند. در حقیقت با Sandboxing، فایل‌های مشکوک را بررسی کرده و سپس در یک محیط ایزوله و دور از سایر بخش‌های شبکه، قرار می‌دهد. در این‌جا تیم امنیت، مطالعه‌ی کاملی روی آن، انجام می‌دهند.

با این وجود، باز هم sandboxing به تنهایی نمی‌تواند محافظت کاملی در برابر همه‌ی تهدیدات ایجاد کند و بهتر است با ابزارهای دیگر مانند فایروال‌های نسل جدید (NGFWها) به کار برده شود. علاوه بر این، آموزش پرسنل سازمان در جهت اجتناب از رفتارهای ذیل، ضروری است:

  • کلیک کردن بر روی لینک‌ها یا دانلودهای مشکوک
  • دادنِ نام کاربری و پسورد به افراد ناشناس
  • سهل‌انگاری در محافظت از پسورد

 

 

شناسایی میزان تهدیدات پیشرفته‌ی امروزی

میزان سطح تهدیدات پیشرفته‌ای که امروزه سازمان‌ها با آن، مواجه هستند، کاملا متفاوت می‌باشد. در برخی موارد ممکن است یک سازمان به این دلیل که درک و ترسیم صحیحی از سطح حملات ندارد، موفق به محافظت کامل از سیستم خود نشود. در برخی موارد دیگر، ممکن است یک شرکت، سرمایه‌گذاری سنگینی بر روی تامین امنیت خود داشته باشد، اما در جهت نادرست!

 

چگونه می‌توان اثربخشیِ امنیت فعلی را ارزیابی کرد؟

تعیین معیارهایی برای ارزیابیِ میزان اثربخشی راهکارهای امنیتی فعلی، امری ضروری است. برخی از سازمان‌ها این امکان را دارند که سیستم فعلی خود را تغییر دهند و یا آیتم‌هایی را به آن بیفزایند؛ اما برخی دیگر، نیاز به اعمال تغییرات اساسی دارند.

 

بهینه‌سازیِ امکانات فعلی با استفاده از تخصص وندورها

با وجود دانش و مهارت تیم IT در خصوص ابزارهای مورد استفاده‌، نمی‌توان تجربه‌ی MSSP یا سایر وندورها را نادیده گرفت. بنابراین بهتر است درباره‌ی انجام بهترین کانفیگ، از آن‌ها راهنمایی بخواهید.

 

اتخاذ استراتژی‌های network-base برای نظارت کامل بر شبکه

قطعا بهترین راه برای محافظت از سازمان، نظارت کامل و جزیی بر روی شبکه است؛ که شامل تجزیه و تحلیل کل ترافیک شبکه و همچنین بررسی  endpointها و دستگاه‌های متصل به شبکه می‌گردد. با آگاهی و درک جامع از آن‌چه در کل زیرساخت شبکه، رخ می‌دهد، می‌توان تهدیدات امنیتی احتمالی را شناسایی نمود و آن‌ها را مسدود کرد.

فرایند دفاع سایبری، یک چرخه است که کل مراحلِ تهدیدات و همین‌طور دیتایی که از شبکه، عبور می‌کند را مورد بررسی قرار می‌دهد. با اجرای چنین رویکردی، می‌توان بر انتقال داده‎‌ها در شبکه نظارت داشت تا تهدیدات را متوقف ساخت.