在哪里检测恶意软件
大多数业内人士已经习惯认为反恶意软件需要直接在终端设备上运行。基于合规要求,很多企业被迫采用这种部署模式,即在每个Windows设备上运行反恶意软件。随着Mac和Linux加速进入企业桌面和数据中心,反恶意软件也需要考虑这些平台的恶意软件检测。但是要记住,Mac OS X和Linux的底层架构能够比Windows XP更好地阻止恶意软件。
虚拟化的出现让选择最佳反恶意软件技术更加复杂化。考虑一下,如果虚拟设备上运行的每个客户机运行一个反恶意软件代理,你将需要在相同硬件上反反复复运行相同的代码,这违背了虚拟化的目的。所以,反恶意软件供应商现在优化其引擎来运行在单个客户机(或在管理程序内),并与虚拟化环境通信以确保虚拟机资源得到优化。
回到尽可能阻止恶意文件靠近外围的想法,反恶意软件应该被部署在更靠近入口点的位置–在企业外围或者云服务内。检查恶意软件最方便的地方是在web或者电子邮件安全网关或者云服务。由于电子邮件和Web仍然是主要攻击对象,通常这都是第一个部署的位置。
还有一些新的设备,我们一直称其为基于网络的恶意软件检测,这种检测方法查看所有进入的网络流量,并对进入网络的文件进行分析,这与我们上面描述端点部署类似—确保具有攻击特征的文件无法进入。
处理办法
当你发现恶意文件时应该怎么做?这时候,你需要结合其他已经部署的系统/控制。所以你寻找的最佳反恶意软件技术需要能够与这些系统或设备互操作,因为你的网络设备需要阻止/隔离可能被感染的设备。你还需要确保警报发送到报告控制界面,反恶意软件管理系统、SIEM/日志管理产品、或帮助台系统来启动修复过程。
尽管你付出了最大努力来进行检测,但如果你遭受恶意软件感染,通常最佳反恶意软件技术都有清理设备的功能。在控制界面中,你只需要点击一个按钮,设备就会被修复。随着恶意软件变得更加复杂和“恶毒”,清理成了一场必败之仗。恶意攻击者都会设法留下一些恶意软件的残存来确保再次感染。所以,企业应该反复进行清理。你明明可以进行多次清理,为什么只清理一次呢?
因此,我们现在建议重新镜像被感染的设备。虽然这种方法通常会导致数据丢失,并且给用户带来不便,但鉴于再次感染的高风险,我们认为确保恶意软件已被根除更加重要。
我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。
我原创,你原创,我们的内容世界才会更加精彩!
【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】
微信公众号
TechTarget
官方微博
TechTarget中国
作者
Mike Rothman是一家独立信息安全研究公司的总经理和首席分析师。最为一位终端用户,他已经连续15年的时间提倡世界企业和中等规模的商业,他的工作是发起引人深思的关于如何确保核心商业需求的信息安全方面的讨论。在建立Security Incite 之前,Mike是META Group的首位网络安全分析师,并曾在TruSecure的CipherTrust共司担任主管职位,而且他还是SHYM科技工色的创始人之一。Mike经常为TechTarget撰稿,是一位受人尊重的信息安全专家。
翻译
相关推荐
-
新闻集:微软EMET现关键漏洞 2015网络犯罪情况一览
不久前,研究人员发现了早期版本微软EMET中的关键漏洞,攻击者可以利用这个免费的反恶意软件让其针对EMET自身;通过2015年网络犯罪的最新研究报告解读2015年网络犯罪情况。
-
如何应对Rombertik恶意软件?
新发现的高级恶意软件Rombertik在被检测时会让计算机瘫痪。那么,Rombertik恶意软件究竟有什么特别之处?我们是否应该采用不同的反恶意软件战略来检测和隔离它?
-
普及帖:关于端点反恶意软件保护的几个事实
端点反恶意软件保护是一种积极阻止恶意软件感染计算机的应用。在很多这样的产品中,这种安全技术会延伸到虚拟桌面和移动设备,以及工作站和笔记本电脑……
-
IDC:企业级端点安全市场将蓬勃发展
端点反恶意软件一直被认为没有什么用,但最新IDC报告预测端点安全市场将增长,怎么回事?