Trong hệ thống bảo mật doanh nghiệp, antivirus vẫn là một lớp bảo vệ rất cần thiết. Tuy nhiên, chỉ antivirus thôi thì chưa đủ.
Các loại mã độc hiện nay thay đổi liên tục. Có những mẫu malware mới chưa có trong cơ sở dữ liệu nhận diện, hoặc được thiết kế để vượt qua các cơ chế kiểm tra thông thường. Đây cũng là lý do các doanh nghiệp ngày càng quan tâm đến những công nghệ như sandbox, phân tích hành vi và phát hiện zero-day.
WatchGuard APT Blocker là một trong những dịch vụ bảo mật nâng cao dành cho WatchGuard Firebox. Giải pháp này giúp kiểm tra sâu các tập tin đáng ngờ bằng công nghệ sandbox trên nền tảng cloud, từ đó hỗ trợ phát hiện malware mới, ransomware và các mối đe dọa chưa có chữ ký nhận diện.
APT là gì?
APT là viết tắt của Advanced Persistent Threat, có thể hiểu là mối đe dọa nâng cao và có khả năng tồn tại lâu dài trong hệ thống.
Khác với những loại malware phổ biến chỉ nhằm phá hoại hoặc lây nhiễm nhanh, một cuộc tấn công APT thường được thực hiện có chủ đích hơn.
Kẻ tấn công có thể tìm cách xâm nhập vào hệ thống, duy trì quyền truy cập trong thời gian dài, thu thập thông tin, đánh cắp dữ liệu hoặc mở rộng sang những máy tính khác trong mạng nội bộ.
Trước đây, các cuộc tấn công dạng này thường nhắm vào tổ chức lớn, ngân hàng hoặc cơ quan chính phủ. Tuy nhiên hiện nay, những kỹ thuật tương tự cũng được sử dụng khá phổ biến để tấn công doanh nghiệp vừa và nhỏ.
Đặc biệt, malware có thể được thiết kế để tránh antivirus, thay đổi hành vi hoặc khai thác những lỗ hổng chưa có bản vá.
Đó là lý do doanh nghiệp cần thêm một lớp kiểm tra sâu hơn ngoài antivirus truyền thống.
WatchGuard APT Blocker là gì?
APT Blocker là một dịch vụ bảo mật được tích hợp với WatchGuard Firebox.
Điểm khác biệt chính là APT Blocker không chỉ dựa vào chữ ký malware đã biết.
Khi gặp một tập tin đáng ngờ hoặc một tập tin chưa từng được phân tích trước đó, hệ thống có thể đưa tập tin này vào môi trường sandbox trên cloud để kiểm tra.
Trong môi trường này, tập tin được thực thi và theo dõi hành vi.
Ví dụ, hệ thống có thể kiểm tra xem tập tin có:
- Tạo thêm tiến trình bất thường hay không
- Thay đổi file hệ thống
- Thay đổi Registry
- Tạo kết nối đáng ngờ ra Internet
- Tải thêm mã độc
- Cố gắng can thiệp vào hệ điều hành
Thông qua những hành vi này, hệ thống có thể đánh giá tập tin có nguy hiểm hay không, ngay cả khi mẫu malware đó chưa có trong cơ sở dữ liệu antivirus.
APT Blocker hoạt động như thế nào?
APT Blocker hoạt động cùng với các dịch vụ bảo mật khác trên WatchGuard Firebox.
Thông thường, khi một tập tin đi từ Internet vào hệ thống doanh nghiệp, Gateway AntiVirus sẽ kiểm tra trước.
Nếu Gateway AntiVirus không phát hiện malware và tập tin thuộc loại được APT Blocker hỗ trợ, hệ thống sẽ tiếp tục thực hiện bước kiểm tra nâng cao.
Firebox trước tiên tạo giá trị hash của tập tin và gửi thông tin này lên dịch vụ APT Blocker.
Nếu tập tin đã từng được phân tích trước đó, hệ thống có thể trả kết quả gần như ngay lập tức.
Nếu đây là một tập tin mới, hệ thống có thể gửi tập tin lên môi trường cloud sandbox để phân tích.
Sau khi kiểm tra, APT Blocker sẽ phân loại tập tin thành các mức như:
- High
- Medium
- Low
- Clean
Tùy theo chính sách bảo mật, quản trị viên có thể cấu hình Firebox cho phép, chặn, loại bỏ hoặc cách ly tập tin.
Với các tập tin được xác định có mức nguy hiểm cao, trung bình hoặc thấp, WatchGuard khuyến nghị xử lý như malware và chặn chúng khỏi hệ thống.
Tại sao đã có Gateway AntiVirus vẫn cần APT Blocker?
Đây là câu hỏi khá thường gặp khi triển khai WatchGuard.
Gateway AntiVirus và APT Blocker thực tế không thay thế nhau.
Hai dịch vụ này xử lý hai lớp bảo mật khác nhau.
Gateway AntiVirus phù hợp với những mẫu malware đã được nhận diện. Nó có thể kiểm tra nhanh những mối đe dọa đã có thông tin trong cơ sở dữ liệu bảo mật.
APT Blocker đi sâu hơn vào những tập tin chưa biết hoặc những tập tin có khả năng sử dụng kỹ thuật mới để vượt qua antivirus.
Có thể hiểu đơn giản:
| Gateway AntiVirus | APT Blocker |
|---|---|
| Phát hiện malware đã biết | Phát hiện malware mới và nâng cao |
| Dựa nhiều vào cơ sở dữ liệu nhận diện | Phân tích hành vi |
| Kiểm tra nhanh | Phân tích sâu hơn |
| Là lớp kiểm tra đầu tiên | Là lớp bảo vệ bổ sung |
Đây cũng chính là cách WatchGuard xây dựng mô hình bảo mật nhiều lớp trên Firebox.
Không có một công nghệ duy nhất nào có thể phát hiện được tất cả các loại tấn công.
APT Blocker hỗ trợ chống Ransomware như thế nào?
Ransomware là một ví dụ rất điển hình cho lý do doanh nghiệp cần thêm công nghệ phân tích hành vi.
Một mẫu ransomware mới có thể được chỉnh sửa hoặc biên dịch lại rất nhanh.
Khi đó, chữ ký nhận diện của mẫu malware cũ có thể không còn phù hợp.
Nếu chỉ kiểm tra dựa trên signature, khả năng bỏ sót vẫn có thể xảy ra.
APT Blocker tiếp cận theo cách khác.
Thay vì chỉ kiểm tra xem tập tin có nằm trong danh sách malware hay không, hệ thống sẽ theo dõi xem tập tin đó thực sự làm gì khi được thực thi.
Nếu tập tin thể hiện hành vi đáng ngờ, hệ thống có thể đánh dấu và ngăn chặn.
Đây là một lớp bảo vệ bổ sung khá quan trọng trước ransomware, zero-day và các biến thể malware mới.
Bảo vệ email trước file đính kèm nguy hiểm
Email vẫn là một trong những con đường phổ biến nhất để malware đi vào doanh nghiệp.
Người dùng có thể nhận được một email nhìn hoàn toàn bình thường, đi kèm một file Word, Excel, PDF, ZIP hoặc một loại tài liệu khác.
Chỉ cần người dùng mở nhầm một file có chứa mã độc, máy tính có thể bị lây nhiễm.
APT Blocker có thể hoạt động cùng SMTP và IMAP proxy trên WatchGuard Firebox để phân tích các file đính kèm.
Nếu hệ thống gặp một file chưa từng được phân tích, tập tin có thể được gửi lên APT Blocker để kiểm tra trước khi được xử lý tiếp.
Đây là một lớp bảo vệ hữu ích đối với các doanh nghiệp thường xuyên trao đổi tài liệu qua email với khách hàng, nhà cung cấp và đối tác.
Không chỉ kiểm tra file EXE
Một điểm quan trọng khác là malware hiện nay không chỉ tồn tại dưới dạng file thực thi.
Kẻ tấn công có thể sử dụng rất nhiều loại file để phát tán mã độc, ví dụ:
- File Office
- File nén
- File thực thi
- Script
- Các định dạng tài liệu khác
Do đó, việc phân tích hành vi của nhiều loại file khác nhau giúp tăng khả năng phát hiện mối đe dọa trước khi chúng đi sâu vào mạng nội bộ.
Cloud Sandbox có lợi ích gì?
Sandbox không phải là công nghệ mới, nhưng việc tự xây dựng và vận hành một hệ thống sandbox riêng thường khá phức tạp.
Doanh nghiệp phải đầu tư máy chủ, hệ điều hành, tài nguyên xử lý và đội ngũ có khả năng vận hành.
APT Blocker giải quyết bài toán này bằng cách đưa phần phân tích chuyên sâu lên cloud.
Firebox chỉ cần gửi thông tin hoặc tập tin cần kiểm tra lên hệ thống của WatchGuard.
Phần phân tích được xử lý trên nền tảng cloud.
Theo WatchGuard, thời gian phân tích trung bình của APT Blocker thường dưới hai phút.
Với các tập tin đã từng được hệ thống phân tích, kết quả có thể được trả về nhanh hơn.
Đối với doanh nghiệp vừa và nhỏ, đây là cách khá thực tế để sử dụng công nghệ sandbox mà không phải đầu tư thêm một hệ thống riêng.
Theo dõi log và cảnh báo
Phát hiện malware chỉ là một phần của công việc bảo mật.
Đội IT còn cần biết sự cố xảy ra ở đâu, máy nào liên quan và firewall đã xử lý như thế nào.
APT Blocker tích hợp vào hệ thống logging và reporting của WatchGuard.
Quản trị viên có thể theo dõi các thông tin như:
- Tập tin bị phát hiện
- Mức độ nguy hiểm
- Nguồn lưu lượng
- Chính sách firewall liên quan
- Hành động Firebox đã thực hiện
Doanh nghiệp cũng có thể cấu hình cảnh báo để đội IT biết khi hệ thống phát hiện một tập tin có nguy cơ cao.
Điều này đặc biệt hữu ích khi doanh nghiệp sử dụng WatchGuard Cloud để quản lý tập trung nhiều firewall hoặc nhiều chi nhánh.
APT Blocker nên đi cùng các lớp bảo mật khác
Theo kinh nghiệm triển khai thực tế, không nên nhìn APT Blocker như một giải pháp hoạt động độc lập.
Điểm mạnh của WatchGuard Firebox nằm ở khả năng kết hợp nhiều lớp bảo mật trên cùng một nền tảng.
Ví dụ:
Gateway AntiVirus kiểm tra malware phổ biến.
IPS phát hiện và ngăn chặn các hành vi khai thác lỗ hổng.
WebBlocker kiểm soát truy cập website theo danh mục.
DNSWatch giúp ngăn truy cập đến các domain độc hại hoặc phishing.
APT Blocker phân tích các tập tin chưa biết hoặc có hành vi đáng ngờ.
Endpoint Security bảo vệ trực tiếp máy tính và server.
Khi các lớp này được cấu hình đúng, kẻ tấn công phải vượt qua nhiều lớp kiểm soát khác nhau trước khi tiếp cận được dữ liệu bên trong doanh nghiệp.
APT Blocker có thay thế Endpoint Security không?
Không.
Firewall và Endpoint Security bảo vệ ở hai vị trí khác nhau.
Firewall kiểm tra lưu lượng khi dữ liệu đi qua gateway.
Endpoint Security lại theo dõi những gì xảy ra trực tiếp trên máy tính của người dùng hoặc server.
Một file độc hại có thể đi vào máy tính theo nhiều cách khác nhau, không phải lúc nào cũng đi qua firewall.
Ví dụ:
- USB
- File copy trong mạng nội bộ
- Laptop sử dụng bên ngoài công ty
- File được đồng bộ từ cloud
- Thiết bị cá nhân
Do đó, doanh nghiệp vẫn nên triển khai Endpoint Security song song với bảo mật trên firewall.
Một hệ thống bảo mật tốt thường cần bảo vệ đồng thời ở nhiều lớp như Network, Endpoint, DNS, Email và Identity.
APT Blocker có trong license nào?
Hiện nay APT Blocker là một phần của WatchGuard Total Security Suite.
Total Security Suite là gói bảo mật cao hơn so với Basic Security Suite.
Ngoài những dịch vụ bảo mật cơ bản, Total Security Suite bổ sung thêm các công nghệ bảo vệ nâng cao, trong đó có APT Blocker.
Vì vậy khi chọn WatchGuard Firebox, doanh nghiệp không nên chỉ nhìn vào model thiết bị.
Ví dụ T125, T145, T185, M295 hay M495 chỉ cho biết năng lực phần cứng của firewall.
Khả năng bảo mật thực tế còn phụ thuộc rất nhiều vào gói Security Suite được sử dụng.
Nếu doanh nghiệp cần tăng khả năng phòng chống ransomware, zero-day và malware mới, Total Security Suite là gói nên được cân nhắc.
Doanh nghiệp nào nên sử dụng APT Blocker?
Theo SMNET, APT Blocker đặc biệt phù hợp với những doanh nghiệp có một hoặc nhiều đặc điểm sau:
- Thường xuyên nhận file từ khách hàng hoặc nhà cung cấp
- Có nhiều người sử dụng email
- Có hệ thống ERP hoặc phần mềm kế toán
- Có file server nội bộ
- Có dữ liệu quan trọng cần bảo vệ
- Sử dụng Microsoft 365 hoặc Google Workspace
- Có nhiều chi nhánh
- Có nhân viên làm việc từ xa
- Đang muốn tăng cường khả năng chống ransomware
Các công ty sản xuất, doanh nghiệp FDI và môi trường văn phòng từ vài chục đến vài trăm người dùng cũng là nhóm khá phù hợp với giải pháp này.
Một số lưu ý khi triển khai APT Blocker
Không phải chỉ bật APT Blocker lên là hệ thống đã được bảo vệ tối ưu.
Đội IT vẫn cần kiểm tra lại toàn bộ chính sách bảo mật.
Gateway AntiVirus phải được cấu hình đúng.
Các proxy policy cần được bật AV Scan.
HTTPS Inspection cũng nên được xem xét nếu doanh nghiệp muốn kiểm tra tốt hơn lưu lượng HTTPS.
Ngoài ra cần cấu hình:
- Logging
- Alarm
- Notification
- Exception
- Content Inspection
- Policy firewall
Sau khi triển khai cũng nên kiểm tra log định kỳ để chắc chắn các dịch vụ bảo mật thực sự hoạt động đúng.
Đây là bước SMNET thường đặc biệt lưu ý trong quá trình triển khai và bảo trì firewall cho khách hàng.
Kết luận
Malware ngày nay thay đổi nhanh hơn rất nhiều so với trước đây.
Nếu hệ thống chỉ dựa vào antivirus truyền thống, khả năng bỏ sót những mẫu malware mới vẫn có thể xảy ra.
WatchGuard APT Blocker bổ sung thêm một lớp bảo vệ bằng cách phân tích hành vi của tập tin trong môi trường cloud sandbox.
Đây không phải là công nghệ thay thế antivirus



