Over 10 years we help companies reach their financial and branding goals. Engitech is a values-driven technology agency dedicated.
411 University St, Seattle, USA
engitech@oceanthemes.net
+1 -800-456-478-23
在过去近10年的漏洞曝光中,无论是国外品牌还是国内品牌的防火墙都曾多次被曝光漏洞。2022年,国家计算机病毒应急处理中心发布了美国对外攻击窃密所使用的主战网络武器“NOPEN”的分析文章,该网络武器具备超强的边界突防能力,美方针对网络防火墙、路由器、交换机、VPN等网络设备0day漏洞储备丰富,能隐蔽打入控制边界和网络设备,进行流量转发达到数据窃密的目的,并将此作为持续攻击内网目标的中继站。例如在对中东最大SWIFT服务提供商EastNets攻击中,美方就先后入侵了外层的VPN防火墙和内层企业级防火墙,并在防火墙上安装了木马。由于“防火墙”设备脆弱性,黑客们都非常乐于对防火墙发起攻击,在拿下防火墙后再进一步对内网进行渗透和数据窃取。防火墙作为“网络边界”设备的脆弱性已经成为了我国重要关键信息基础设施的主要风险之一。要防止防火墙这个最基础的网络安全设备成为”内鬼“。
网络设备威胁监测系统(简称“DTS”)是一套专门针对防火墙、路由器等边界网络设备自身安全检测的专用设备。通过旁路部署在网络设备外侧,自动从海量流量中识别出防火墙等网络设备自身的异常流量,结合木马心跳、长会话通讯、反弹激活、异常突发流量等多种高隐蔽攻击行为检测模型,对漏洞利用、后门控制、受控心跳、劫持渗透、主动外连等网络异常行为进行自动识别,实现对防火墙等边界网络设备自身是否被控或作为跳板攻击的威胁检测,有效提升针对防火墙自身安全的风险评估和攻击检测能力。
基于流量被动识别技术,系统具备从海量数据报文中精准识别“防火墙”设备自身流量的能力,能够从繁杂的网络出口流量中发现细微的异常通讯。
网络设备威胁监测系统具备万兆实时全流量的处理性能,能够对通讯过程中产生的日志,文件,SSL证书,原始报文进行完整还原,能够为数据建模提供丰富的数据源。
网络设备威胁监测系统对攻击的发现主要依赖流量行为模型检测,能够不依赖已知的攻击特征有效发现攻击行为,并能对防火墙遭受的所有攻击进行全流量溯源。
系统采用旁路方式部署,首先评估防火墙相关网络出口吞吐量,根据上下行流量汇总选择万兆或千兆设备。如果需要对多个网路边界进行检测,也需要综合评估多链路的总流量情况,并配置多个采集口实现多链路数据检测分析。