渠道高级认证培训07_僵尸网络攻击防护课件.ppt

渠道高级认证培训07_僵尸网络攻击防护课件.ppt

  1. 1、本文档共18页,可阅读全部内容。
  2. 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
SANGFOR NGAF 僵尸网络攻击防护 一、僵尸网络的定义 僵尸网络(Botnet,亦译为丧尸网络、机器人网络)是指骇客利用自己编写的分布式拒绝服务攻击程序将数万个沦陷的机器,即黑客常说的僵尸电脑或肉鸡,组织成一个个控制节点,用来发送伪造包或者是垃圾数据包,使预定攻击目标瘫痪并“拒绝服务”。通常蠕虫病毒也可以被利用组成僵尸网络。 传统防毒墙和杀毒软件查杀病毒木马的效果有限,在APT(高级持续性威胁)场景下,传统防毒墙和杀毒软件更是形同虚设,因此需要一种事后检测机制,用于发现和定位客户端受感染的机器,以降低客户端安全风险。同时,记录的日志要求有较高的可追溯性。 二、僵尸网络的需求来源 三、AF僵尸网络功能基本实现 基本实现: 感染了病毒、木马的机器,其病毒、木马试图与外部网络通信时,AF识别出该流量,并根据用户策略进行阻断和记录日志。 此功能是通过获取HTTP请求里的URL和referer,并与黑名单(僵尸网络识别库)进行比对进行识别的 四、AF僵尸网络防护功能介绍 木马远控:会对防护区域发出的或是请求防护区域的数据都进行木马远控安全检测,检测判断依靠的规则库为如下图 四、AF僵尸网络防护功能介绍 1、木马远控 四、AF僵尸网络防护功能介绍 2、恶意链接 恶意链接:针对的是可能导致威胁的 URL,如网页挂马、病毒下载链接。 恶意链接匹配流程: 1、匹配白名单(匹配上直接放行) 2、匹配黑名单(内置库),匹配上根据策略配置执行动作 3、黑白名单都匹配不上则上报云端分析,如检测出恶意行为,由云端下发给AF按照策略执行动作 4、云端扩充黑名单到新版本恶意链接库 白名单为alexa排行前列的网站域名,如163.com 四、AF僵尸网络防护功能介绍 3、移动安全 移动安全功能具体包含apk包杀毒功能和移动僵尸网络检测两个子功能,分别生成移动病毒和移动僵尸网络两种类型日志 移动病毒功能除常规的日志详情外,额外包含行为分析报告,由设备将病毒上报云端,云端生成报告后下发给AF设备 若AF设备无法上网,则不会生成移动病毒行为分析报告 四、AF僵尸网络防护功能介绍 4、异常流量 异常流量识别为双向识别,动作限制为不拦截 异常流量仅能识别SSH与RDP反弹连接,其他协议无法识别反弹连接 僵尸网络异常流量排除IP列表内的IP依然会识别SSH与RDP的反弹连接 四、AF僵尸网络防护功能介绍 4、异常流量 外发流量异常功能是一种启发式的dos攻击检测手段,能够检测源IP不变的syn flood、icmp flood、dns flood与udp flood攻击,不支持syn+ack flood与ack flood 外发流量异常功能的原理为当特定协议的外发包pps超过配置的阈值时,通过检测包是否为单向流量、是否有正常响应内容等方法,在5分钟左右的抓包样本上得出分析结论,并将发现的攻击提交日志显示 外发流量异常功能仅检测,不拒绝 四、AF僵尸网络防护功能介绍 4、异常流量 注意事项 外发流量异常功能的阈值仅用于触发抓包分析的过程,避免对网络流量做实时分析消耗性能,流量达到阈值不代表一定存在DOS攻击 一般情况下使用默认阈值即可,若客户网络流量偏大,可酌情自定义更大的阈值,以节省性能 外发流量异常功能检测到的dos攻击日志提供数据包下载,同一源IP的相同攻击类型数据包,一天仅保留一份,重复日志链接到同一个数据包 五、AF僵尸网络防护配置 对防护对象中的区域-IP进行双向检测即防护对象访问其他区域和其他区域主动访问防护区域均进行检测 根据要求允许或拒绝,勾选记录日志 NGAF 僵尸网络误判排除方法 六、AF僵尸网络防护误判排除 AF僵尸网络防护排除方式有两种: 发现某个终端的流量被AF僵尸网络规则误判,可以在僵尸网络功能模块下的排除指定IP,那么此IP将不受僵尸网络策略的拦截 发现某个规则引起的误判拦截所有内网终端流量,可以在【安全防护对象】-【僵尸网络规则库】找到指定规则禁用后,所有僵尸网络策略都不会对此规则做任何拦截动作,然后上报深信服区域客服人员处理 六、AF僵尸网络防护误判排除 IP排除方法 六、AF僵尸网络防护误判排除 禁用规则:也可以直接在内置数据中心中,查询僵尸网络日志后使用“添加例外”排除 问题思考 1.简述僵尸网络主要功能? 2.异常流量能否做到识别后拦截? 3. 客户AF上不了互联网是否能生成移动安全行为分析报告? * *

文档评论(0)

a13355589 + 关注
实名认证
内容提供者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档