九年前的5月12日,中國四川發(fā)生駭人聽聞的汶川大地震,時(shí)隔九年之久,同樣是5月12日這一天,網(wǎng)絡(luò)界發(fā)生震蕩,而其影響范圍遍及全球。2017年5月12日,勒索蠕蟲病毒席卷全球,給國家、社會、行業(yè)、甚至百姓帶來了巨大的威脅和WannaCry勒索恐慌,據(jù)統(tǒng)計(jì):整個(gè)攻擊遍布全世界超過100個(gè)國家,而那些幸免的國家里,要么幾乎沒有電腦,要么幾乎沒有網(wǎng)絡(luò)。
而面對如此瘋狂的病毒攻擊,有一家安全廠商遭受攻擊的的客戶數(shù)量為零,他就是亞信安全,亞信安全服務(wù)的所有客戶通過以機(jī)器學(xué)習(xí)技術(shù)為核心的桌面安全解決方案OfficeScan11 SP1成功抵御住了這次瘋狂的攻擊!也使得亞信安全成為國內(nèi)首個(gè)在終端利用新興技術(shù)成功抵御此次攻擊的安全企業(yè)。
WannaCry再科普
相信大家近幾日對WannaCry勒索蠕蟲都或多或少的有一些了解,WannaCry勒索蠕蟲是不法分子通過改造之前泄露的NSA黑客武器庫中“EternalBlue”(永恒之藍(lán))攻擊程序發(fā)起的網(wǎng)絡(luò)攻擊事件。“永恒之藍(lán)”通過掃描開放445文件共享端口的Windows電腦甚至是電子信息屏,無需用戶進(jìn)行任何操作,只要開機(jī)聯(lián)網(wǎng),不法分子就能在電腦和服務(wù)器中植入勒索軟件、遠(yuǎn)程控制木馬、虛擬貨幣挖礦機(jī)等一系列惡意程序。
亞信安全通用安全產(chǎn)品管理副總經(jīng)理劉政平介紹稱,WannaCry是一個(gè)蠕蟲變種的勒索軟件,以前蠕蟲是蠕蟲,勒索是勒索,它并沒有一個(gè)混搭起來的,這次是第一次,由勒索軟件借助了蠕蟲的傳播手段,直接可以利用系統(tǒng)的漏洞去攻擊別人,它不需要用戶去互動(dòng),也不需要誘騙用戶去點(diǎn)擊,它是利用微軟操作系統(tǒng)的漏洞,只要你有這個(gè)漏洞就可以遠(yuǎn)程對你進(jìn)行控制,可以執(zhí)行勒索病毒進(jìn)行加密,它的傳播范圍非常大。
痛定思痛后的幾點(diǎn)深思
這次十年一遇的勒索蠕蟲事件讓很多用戶陷入深思,微軟早在今年三月份就發(fā)現(xiàn)了這一漏洞并進(jìn)行了補(bǔ)丁更新,而很多用戶并沒有進(jìn)行及時(shí)的補(bǔ)丁更新安裝,相應(yīng)的安全策略也沒做,在知道了風(fēng)險(xiǎn)之后,流程、人員不能相應(yīng)地配套執(zhí)行,這就會造成很大的問題。直接暴露了在這一領(lǐng)域里我們國內(nèi)很多行業(yè)的缺失,即使收到預(yù)警信息,也不能及時(shí)執(zhí)行到位,導(dǎo)致發(fā)現(xiàn)問題的時(shí)間間隔雖然很長,但還是讓勒索蠕蟲大規(guī)模爆發(fā)。
劉政平認(rèn)為安全是一個(gè)三分靠技術(shù)、七分靠管理的體系化的工作,它要以預(yù)防為主,事后的應(yīng)急響應(yīng)雖然重要,但并不能解決高度的攻防對抗,如果不能及時(shí)進(jìn)行預(yù)防,那在后期激烈對抗情況下,事后的處理會非常被動(dòng)。
成功絕非偶然
亞信安全能夠成功抵擋住本次蠕蟲勒索絕非偶然,亞信安全在發(fā)現(xiàn)漏洞的第一時(shí)間就及時(shí)更新了安全補(bǔ)丁、進(jìn)行了相應(yīng)的安全策略更新,在病毒大規(guī)模爆發(fā)時(shí),亞信安全用行為監(jiān)控引擎攔截了勒索軟件,并通過專家的支持,幫助用戶部署了安全策略,進(jìn)行了最后落實(shí)。亞信安全認(rèn)為,之所以能夠抵御住本次大規(guī)模的蠕蟲勒索,總結(jié)起來有三點(diǎn):
●亞信安全有最先進(jìn)的病毒研究機(jī)制,能及時(shí)更新最新的策略。
●亞信安全的產(chǎn)品本身在病毒碼之長,就有行為識別、行為防御的功能。
●亞信安全通過服務(wù)體系,能夠幫助用戶梳理流程,落實(shí)用戶的管理能力。
正是將這三點(diǎn)完美的結(jié)合在一起,亞信安全才能擋住這次巨大的危機(jī)。
抵擋病毒攻擊,沒有百分百
亞信安全認(rèn)為改進(jìn)新的技術(shù)手段來進(jìn)行防御才是更加重要的,那亞信安全是怎樣保證能改進(jìn)新的技術(shù)在面對還沒有暴露出漏洞的威脅時(shí)可以成功進(jìn)行防御?亞信安全通用安全產(chǎn)品中心總經(jīng)理、 亞信網(wǎng)絡(luò)安全產(chǎn)業(yè)技術(shù)研究院副院長童寧坦誠表示,亞信安全也不能百分百保證能夠成功抵御攻擊。
他提到所謂的新威脅有兩種類型:第一種是用現(xiàn)有的攻擊手段組合后繼續(xù)使用,為什么本次攻擊防御中機(jī)器學(xué)習(xí)能夠管用?是因?yàn)槔账鞴δ艿臉颖驹?月份就被發(fā)現(xiàn)了,屬于樣本集的一部分。但總是有人可以寫出有技術(shù)含量的全新的東西,當(dāng)然現(xiàn)在要做一個(gè)全新的病毒出來也非常困難,機(jī)器學(xué)習(xí)能夠讓學(xué)習(xí)腳本的,沒什么黑客精神的人,腳本小子寫出來的東西沒什么用,逼他們認(rèn)認(rèn)真真開發(fā)下一代技術(shù)這些病毒,他才有可能穿破一些痕跡。
從我們的角度來講,機(jī)器學(xué)習(xí)總是比做病毒碼要好,病毒碼確實(shí)精準(zhǔn),但操作比較滯后,第二它必須是一對一的,不能一對多,而機(jī)器學(xué)習(xí)的模型是一對多的,有一個(gè)模型就代表認(rèn)識了一個(gè)家族,提高了防御的效率。童寧認(rèn)為如果有人說自己的機(jī)器學(xué)習(xí)百分之百能擋到攻擊,那是騙人的,亞信安全一直在提新技術(shù),也不能說是100%能夠成功防御。
是開始不是結(jié)束!
亞信安全認(rèn)為這次時(shí)間不是一個(gè)事件的結(jié)束,恰恰是一個(gè)開始,因?yàn)檫@一類蠕蟲和勒索軟件相融合的模式是第一次,是帶有一種示范效應(yīng)的。很多黑客發(fā)現(xiàn)這個(gè)比較有效,就會進(jìn)行復(fù)制。今天是針對微軟的Windows系統(tǒng)攻擊,明天也可能是在別的系統(tǒng)上,采用不同的漏洞,相同的手法進(jìn)行傳播和攻擊。亞信安全認(rèn)為,這個(gè)威脅越來越大,而且是跨平臺、跨系統(tǒng)的。