iT邦幫忙

2026 iThome 鐵人賽

DAY 19
0
Security

企業端點完美防禦系列 第 19

《企業端點完美防禦》19-次世代防毒軟體的多層次防護

  • 分享至 

  • xImage
  •  

現今的資安防護強調縱深防禦,而次世代防毒軟體也強調多層次防護,那麼防毒軟體的多層次防護又是什麼呢?

真正的網路安全應該讓各種保護技術互相搭配作用,從傳統的特徵碼到行為分析、再到深度學習。

由於新的、複雜的網路攻擊試圖突破現有的保護,因此建立多層次防護至關重要,針對不同層級的基礎設施,對於每項受保護的資產應使用不同性質的保護,這樣可以有效地防禦不同類型的惡意軟體,同時使資產對大多數攻擊者來說增加入侵難度。

多層次防護示意圖

多層次防護示意圖,來源:Multi-layered Approach to Security

次世代防毒軟體的 AI 離不開兩大技術:機器學習、深度學習。早期因為算力、還有一開始為了調整偵測模型必需要人工介入,因此是以機器學習為主;隨著大數據(Big data)、顯卡算力的提升、以及讓調整好的模型自行學習辨識可疑檔案,深度學習也慢慢應用在次世代防毒軟體中,現在大家習慣統稱 AI。

機器學習是一種人工智慧類型,可在沒有明確指示的情況下執行資料分析任務。機器學習技術可以處理大量歷史資料,識別模式,以及預測先前未知資料之間的新關係。您可以對文件、影像、數字和其他資料類型執行分類和預測任務。例如,金融組織可以訓練機器學習系統來分類欺詐和真實交易。系統識別已知資料中的模式,以準確地猜測或預測新交易是否真實。

深度生成式學習是一種深度學習,專注於從所學的輸入建立新的輸出。傳統上,深度學習專注於識別資料之間的關係。深度學習模型使用大量資料進行訓練,以識別資料集中的模式。深度生成式學習為模式識別加入了生成的概念。這類模式會尋找資料模式,然後建立自己獨特的模式。例如,可以分析幾本書中的文字,然後使用資訊生成原始書籍中所沒有的新句子和段落。深度生成式學習是現代生成式 AI 與基礎模型的基礎。這些模型會大規模使用深度學習技術,並在大量資料上進行訓練,以執行複雜的任務,例如回答問題、從文字建立圖片和撰寫內容。

當一個威脅要感染系統,面對次世代防毒軟體時,就得通過以下技術才能執行。這裡以卡巴斯基多層次防護架構說明之,其他防毒軟體廠商的技術可能略有不同:

第一層採用可靠且速度極快的技術,透過特徵遮罩與雜湊值偵測惡意軟體。

現今惡意程式快速爆發,有些廠商宣稱特徵碼已死是錯的,它其實是最精準的防線。

第二層使用模擬技術,在隔離環境中執行可疑程式碼。二進位檔與指令碼都會經過模擬,這對防範網路威脅至關重要。

第三層是傳統的偵測程序。這項工具可讓卡巴斯基實驗室的專家撰寫程式碼,並透過資料庫直接傳送給使用者。這項技術確實無可取代;它可透過勒索軟體解密工具,以及針對合法加殼程式的脫殼工具,進一步強化解決方案。

第四層是在用戶端使用機器學習模型。這些模型具備高度泛化能力,因此即使資料庫超過兩個月未更新,仍有助於避免未知威脅的偵測品質下降。

第五層是運用大數據的雲端偵測。它會運用卡巴斯基安全網路中所有端點的威脅分析資料,進而以前所未有的速度因應新威脅,並將誤判降至最低。

第六層是以執行記錄為基礎的啟發式分析。要抓到罪犯,沒有比當場逮個正著更萬無一失的方法。系統會立即備份受可疑程序影響的資料,並自動復原,在偵測到惡意軟體的當下將其消除。

第七層會蒐集檔案的即時行為洞察,以建立深度學習模型。此模型只需分析極少量的指令,就能判斷檔案是否具有惡意性。這有助於縮短威脅持續存在的時間;即使模型長時間無法更新,機器學習仍能維持高偵測率。

因此,要抵擋現今複雜的網路威脅,是各個方式互相搭配,而不是強調某個方式可以一招走遍天下。在各個層次使用人工智慧是卡巴斯基次世代端點防護的保護方法,在卡巴斯基解決方案被稱為「多層次的機器學習」,簡稱 ML2。

所有卡巴斯基的解決方案都使用相同的方法。


上一篇
《企業端點完美防禦》18-提防各類型網路詐騙
系列文
企業端點完美防禦19
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言