ISC2014剑指恶意软件:“查户口本不如验基因”

资讯 驱动中国 边境 3,009 次阅读
分享 Q

9月25日,2014中国互联网安全大会(ISC 2014)在北京国家会议中心召开。在APT防御技术论坛上,360企业安全产品总监韩志立发表题为《APT 攻击检测技术与观念》的主题演讲。

韩志立表示,高级恶意软件和多态、变形技术的广泛使用,是安全防御的巨大挑战,安全厂商不仅需要解决技术问题,更重要的是观念的变革。在恶意软件检测技术上,“查户口本”的传统方式已经落伍,利用亿级样本自学习、自进化的QVM人工智能引擎代表着未来趋势,就像基于基因特征判断一样能更有效地检测出高级恶意软件。

韩志立认为APT是一种更高级的攻击手段,比如高级的逃逸技术、0day等,这些技术可能是传统安全产品无法有效检测的。与传统攻击不同,攻击者更有组织性、目的性,隐蔽性。黑客在进行APT攻击时,会针对已知的防御手段进行测试,确认是否能够绕过这些防御手段及检测方式。

对于传统安全商来说,面对着两个比较巨大的挑战。韩志立指出,第一个是高级恶意软件,密网系统捕获恶意软件样本,这些样本还不具有足够的先进性,当用这些样本检测AV厂商的时候,有54%的恶意软件是完全检测不到的。另一个挑战是内网持续渗透攻击。数据显示,87%的数据泄露事件是传统检测技术无法发现,而所攻击的对象包括个人、中小企业,甚至国家机构等。

“如何对抗这些恶意攻击呢?相信很多人首先会想到沙箱技术,但从目前遇到的问题来看,传统的沙箱技术并不能完全解决恶意软件的检测问题。”韩志立认为,沙箱检测要依赖于虚拟环境,作为一个硬件设备,环境数量又是受限的,对于C&C通道的检测,黑客也是可以逃逸的。

那么这些问题该怎么解决?韩志立进一步指出,360的QVM是一个比较强大的创新。它是基于恶意软件的基因特征进行检测,不需要通过查户口本的方式知道这两个人之间是否有血缘关系,而是基因检测的方法确认这两个人在基因上有没有血缘关系,它是传统的反病毒厂商的启发式检测的进化。QVM可搜集数千亿的样本,进行自动化学习,将学习结果和样本进行比对,防止误报的发生,能做到检出率最高、误报率最低。

事实上,针对于APT攻击,任何一种单独的方式都是不足以检测的。任何一个APT检测都需要在网络、内容和终端上进行交叉检测,在任何阶段都可以提供APT检测。黑客也许可以通过逃逸绕过某一层防御,当你的防御层级足够多的时候,黑客总是会露出马脚。

因此,安全厂商不仅需要再技术上创新,更重要的是观念的变革。此外,某些技术可以由安全的厂商解决,比如针对漏洞利用进行检测的沙箱技术,但还有一些问题是需要社会和企业共同努力,比如云端检测平台和安全情报的共享,涉及到大数据及其非常多的领域,需要社会各方面改变原有观念,共同应对APT的问题。

据悉,2014中国互联网安全大会由 360互联网安全中心与互联网协会网络与信息安全工作委员会主办。作为亚太信息安全领域最权威的年度峰会,本届大会围绕国家网络空间战略安全、移动安全、企业安全、云与数据安全、web安全、软件安全等新兴威胁互联网信息安全的热点问题进行讨论,吸引了超过两万名专业听众的参与。

版权声明:本文由驱动中国整理发布,转载需注明出处与原文链接。如有疑问请联系 editor@qudong.com
本文价值 成为第一个评分的人
登录后为本文打分
网友评论0 条评论
正在回复 的评论取消
评论加载中…
🔐

登录后参与互动

评论、点赞均可赚积分
连续签到、邀请好友也有奖励 🎁

电脑端: 微信扫码登录 微信内: 一键登录

微信扫一扫

打开微信「扫一扫」,分享本文到朋友圈或好友