Cato威胁防护如何保护您的网络

概览

Cato威胁防护是原生云安全服务,能够在Cato Cloud中检查广域网和互联网流量,以检测和阻止恶意文件、恶意软件、基于网络的攻击和其他安全威胁。 威胁防护通过阻止恶意软件、阻止恶意域和目的地、检测漏洞尝试和其他攻击活动来帮助保护您的流量,并在威胁影响用户或资源之前加以阻止。 您可以通过高级威胁防护服务,诸如远程浏览器隔离(RBI)来扩展此保护,它可将网页会话从用户设备隔离,以及沙盒环境可在隔离环境中扫描可疑文件以进行深入分析。

通过共享的上下文实现更强大的威胁防护

Cato的安全引擎在统一的云原生服务中协同工作,以提供更准确的检测、更一致的执行和更强的全生命周期威胁防护。 引擎不是单独做出决策,而是检查相同的流量,并基于多层保护共享分析。 此统一架构改进了安全控制之间的协调,并有助于在威胁蔓延或造成损害之前加以阻止。

AI和机器学习在威胁防护中的应用

Cato威胁防护还利用AI和机器学习作为服务基础设施的一部分,以提高威胁情报和加强检测质量。 这包括基于AI的IOC分类、流量元数据的机器学习分析、IPS中的威胁机器学习保护和动态防护中的主动行为分析。 这些功能共同在保护引擎中加强检测,帮助Cato更有效地识别已知和未知威胁。

TLS检查

完整的威胁检测需要TLS检查,以便加密流量也可以被分析。

Cato在线解密、检查和重新加密流量,以便威胁防护和高级威胁防护服务能够分析加密流量,包括反恶意软件、IPS和沙盒环境。 这将威胁检测扩展到加密会话,并允许通过完整的保护层来评估更多流量。 细化的检查和绕过规则帮助您在排除不应检查的流量时保持安全覆盖范围。

由于TLS检查可能会影响用户对合法网站的体验,Cato提供了一种TLS检查配置向导,帮助您更快部署推荐的检查和绕过规则,同时为您的环境进行策略自定义。

绕过Cato云的流量

威胁防护引擎在Cato Cloud的PoPs中运行,仅检查通过它们的流量。 例如MPLS流量或来自站点和客户端的直接外向互联网流量,而绕过Cato Cloud的流量不会由威胁防护或高级威胁防护服务进行检查。 此类流量不在Cato内联威胁检查的范围内。

威胁防护服务

这些服务共同工作提供分层保护,结合基于签名的检测、行为分析和机器学习,以识别已知和未知威胁。 由于它们都作为单一安全架构的一部分在Cato Cloud中运行,每一层都为威胁活动提供更广泛、更协调的视图。 CMA中的集中管理可让您轻松配置策略、监控事件,并维护对所有受保护流量的可见性。

入侵防御系统(IPS)

Cato IPS检查入站、出站和WAN流量,以保护应用程序、设备和网络服务免受已知漏洞、机器人、恶意流量和其他基于网络的攻击。 该服务包括多重保护层,例如信誉分析、已知漏洞保护、反机器人检测、网络行为分析、协议验证、地理限制和隧道攻击检测。

IPS签名由Cato安全研究持续更新,IPS策略旨在平衡安全覆盖和运营稳定性。 IPS可以在阻止模式下执行保护操作,或在不阻止流量的情况下监控流量,并有助于防止跨越Cato Cloud的流量被已知漏洞利用。

相关文章

DNS保护

IPS服务包括DNS保护,可以对您帐户中的流量执行DNS安全。 DNS保护在建立到目的地的连接之前阻止对恶意域的DNS请求,这有助于在攻击的早期阶段阻止钓鱼、恶意软件传输和指挥与控制通信。 通过在DNS层阻止恶意请求,DNS保护可在有效载荷传输之前阻止攻击,并提供支持更广泛威胁调查的可见性。

您可以启用或禁用特定的DNS保护,并为每个保护定义允许、阻止或黑洞等动作。 黑洞动作将对恶意域的DNS请求重定向到黑洞服务器,而不是原始目的地。 这也有助于识别请求来源端点,包括在使用内部DNS代理的环境中,并支持检测可能受感染的设备。

可疑活动监控(SAM)

可疑活动监控扩展了IPS对标准IPS签名未监控的可疑网络活动的可视性。 SAM识别可能表示妥协或违规的活动,但由于流量并非明确恶意,因此它继续监控流量而不进行阻止。

通过随时间相关联系事件,SAM减少噪音,并赋予安全团队更好的可见性,了解初始阶段的攻击活动。 这有助于您识别IPS基于签名控制未检测到的威胁。 这为可能不会触发直接防护的活动提供调查上下文,并有助于识别基于签名的控制可能遗漏的威胁。

反恶意软件和NG反恶意软件

Cato反恶意软件和NG反恶意软件提供了两层防护,以防止恶意文件进入您的网络。 两层同时扫描来自广域网和互联网流量的文件。

反恶意软件使用已知文件签名和启发式分析来检测恶意文件。 NG反恶意软件使用机器学习和预测模型来将文件分类为良性、可疑或恶意,并检测未知和零日恶意软件。 这种分层方法阻止勒索软件、木马及其他商业软件而不影响用户体验。

高级威胁防护

高级威胁防护服务为您提供额外的防护,以抵御可能绕过标准威胁防护控制的复杂威胁。 这些服务通过隔离浏览、先进文件分析和基于行为的防护来扩展Cato的保护,以帮助检测并阻止复杂的攻击技术。

远程浏览器隔离(RBI)

RBI是互联网防火墙策略的一部分,保护用户免受网络和基于浏览器的威胁,而不阻止互联网访问。 RBI在Cato Cloud的一个隔离环境中运行浏览会话,并将安全视觉呈现流传送到浏览器,而不是在用户设备上渲染网页内容。 这有助于保护用户免受勒索软件、恶意软件、钓鱼、恶意广告和跨站脚本(XSS)的威胁,同时允许用户安全访问风险或未知网站。 RBI在不强迫用户绕过安全控制的情况下,将保护扩展到风险浏览活动。

动态防护

动态防护是一种基于行为的安全引擎,可以通过检测到的威胁主动应用自适应控制,以缩小攻击面并在威胁影响您的环境之前提前减轻。 它分析活动随时间的变化,并在比传统点检测更广泛的上下文中帮助识别可能使用合法工具或其他在孤立中看似良性的可疑行为。 当检测到异常行为时,动态防护可以自动应用临时控制,并在行为改变时不断调整或删除这些控制。

沙盒环境

沙盒环境是一个隔离的安全环境,可以在那里执行和分析可能的恶意或可疑文件,而不会对您的网络构成风险。 这为恶意软件调查添加了深入的分析,以检测未知和隐藏的威胁。 由反恶意软件策略标识为恶意或可疑的文件会自动在沙盒环境中扫描,您还可以上传特定的文件进行分析。

MITRE ATT&CK® 仪表板

MITRE ATT&CK框架是一个对抗者策略和技术的知识库,有助于安全团队对攻击活动进行分类和调查。 Cato MITRE ATT&CK仪表板利用MITRE ATT&CK框架提供有关您网络中攻击活动的可见性。 它将Cato安全服务检测到的威胁映射到ATT&CK策略和技术,帮助安全团队了解攻击如何在攻击链中进行。 仪表板包括策略摘要、技术细分、事件时间轴和受影响设备等分析和可视化内容。 您可以深入分析特定技术或来源,以调查安全事件并分析您环境中的攻击模式。 这有助于将个别检测连接到更广泛的攻击故事,给予安全团队对威胁在环境中的演变过程更清晰的了解。

这篇文章有帮助吗?

0 人中有 0 人觉得有帮助

0 条评论