Куда я попал?
Цель: обеспечение безопасного выполнения и анализа потенциально опасного или недоверенного программного кода в изолированной, контролируемой среде. Предотвращение негативного воздействия вредоносного ПО на основную информационную систему, а также выявление сложных и целевых атак (APT) путем поведенческого анализа объектов в контролируемом окружении.
Мера предполагает создание виртуального окружения («песочницы»), которое эмулирует для запускаемого в нем приложения операционную систему и ее ключевые ресурсы (файловую систему, реестр, сетевые интерфейсы).
Это окружение полностью изолировано от реальной системы. Любые действия, выполняемые программой в «песочнице» (создание файлов, изменение системных настроек, сетевая активность), не выходят за ее пределы и могут быть детально проанализированы. После завершения сеанса «песочница» может быть возвращена в исходное («чистое») состояние.
Это окружение полностью изолировано от реальной системы. Любые действия, выполняемые программой в «песочнице» (создание файлов, изменение системных настроек, сетевая активность), не выходят за ее пределы и могут быть детально проанализированы. После завершения сеанса «песочница» может быть возвращена в исходное («чистое») состояние.
Основные составляющие меры:
- Изоляция: Обеспечение строгого разделения ресурсов «песочницы» и основной операционной системы.
- Эмуляция: Создание виртуальной среды, имитирующей поведение реальной ОС и аппаратного обеспечения.
- Мониторинг и анализ: Непрерывное наблюдение за всеми действиями, которые выполняет код внутри «песочницы», с целью выявления вредоносной активности.
- Автоматизация: Настройка правил автоматического запуска подозрительных объектов в «песочнице».
Примеры реализации:
1. Сетевые песочницы для анализа вредоносного ПО - эти решения устанавливаются в корпоративной сети и автоматически анализируют файлы, проходящие через периметр.
1. Сетевые песочницы для анализа вредоносного ПО - эти решения устанавливаются в корпоративной сети и автоматически анализируют файлы, проходящие через периметр.
- PT Sandbox (Positive Technologies):
- Назначение: Динамический анализ файлов для выявления сложных и целевых атак.
- Реализация: Решение использует «виртуальные образы», которые имитируют инфраструктуру заказчика. Это позволяет выявлять вредоносное ПО, которое активируется только в определённой среде (например, при наличии конкретной версии 1С или другого ПО). Анализирует не только сам файл, но и создаваемые им сетевые соединения.
- Kaspersky Sandbox («Лаборатория Касперского»):
- Назначение: Обнаружение сложных угроз на сетевом уровне.
- Реализация: Интегрируется с другими продуктами «Лаборатории Касперского» (например, Kaspersky Security for Mail Server). Автоматически получает подозрительные объекты из почтового и веб-трафика, запускает их в изолированной среде и выносит вердикт на основе поведенческого анализа.
- Dr.Web vxCube (Доктор Веб):
- Назначение: Облачный и локальный сервис для анализа подозрительных файлов.
- Реализация: Администратор или пользователь загружает файл в сервис. Он запускается в эмулированной среде, его поведение анализируется, после чего формируется подробный отчёт с вердиктом и рекомендациями. Решение доступно как облачный сервис и как продукт для установки внутри защищаемого периметра.
2. Песочницы в составе комплексных средств защиты -эти модули являются частью более крупных систем защиты, таких как межсетевые экраны.
- UserGate Sandboxing (UserGate):
- Назначение: Модуль в составе межсетевого экрана нового поколения UserGate NGFW.
- Реализация: Анализирует файлы, проходящие через шлюзы HTTP/HTTPS, FTP и электронную почту. Автоматически отправляет на анализ файлы, которые не были опознаны антивирусом или вызвали подозрение по другим критериям.
3. Песочницы для защиты конечных точек (рабочих станций) - эти решения создают изолированную среду непосредственно на компьютере пользователя.
- Безопасная среда в Kaspersky Security (для рабочих станций):
- Назначение: Запуск приложений в изолированном контейнере на рабочей станции.
- Реализация: Позволяет пользователю вручную запустить любой браузер или программу в «Безопасной среде». Все действия приложения (изменения в файловой системе, реестре) не затрагивают основную ОС и отменяются после закрытия окна программы.
- Песочница в Dr.Web Security Space (Доктор Веб):
- Назначение: Аналогичная функция для изоляции недоверенных приложений.
- Реализация: Позволяет запускать подозрительные файлы в изолированной среде для оценки их поведения без риска для системы. Все действия программы отслеживаются и блокируются от воздействия на основную ОС.
Рекомендации к заполнению карточки:
- Учесть систему типа "песочница" в модуле "Активы" (указать название, сертификат соответствия (при необходимости) и иную информацию в реестре СЗИ.
- Sandbox-систему (как актив) привязать к карточке меры как инструмент.
- Описать базовую политику по правилам обработки событий (регламент) передаваемых в "песочницу", добавить Регламент в Реестр документов по защите информации (в модуле активов SECURITM).
Область действия: Вся организация
Классификация
Тип
Техническая
?
Реализация
Вручную
Периодичность
Разово
Ответственный
Не определено
Инструменты
Не определено
КЦД
STRIDE
Подмена пользователя
Искажение
Отрицание
Раскрытие информации
Отказ в обслуживании
Повышение привилегий
Вид ущерба
Иное
| Риск | Связи | |
|---|---|---|
|
Заражение вредоносным программным обеспечением
из-за
возможности атаки на цепочку поставок программного обеспечения
в программном обеспечении
Доступность
Конфиденциальность
Отказ в обслуживании
Повышение привилегий
Раскрытие информации
Целостность
Искажение
|
2
|
Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.