HIPS:解决老问题有了新举措
【IT168评论】说起可提供基于主机的入侵防护功能的技术(HIPS技术),数量不可谓不多。不过,其中可作为企业现有战略非常好的补充的只有两个:漏洞检查、应用和流程审查。也许你在个别的解决方案中见过这些技术,但这两种技术应可被视为是现有防护方案的扩展,这样所得到的安全性远胜于其单独作为一种解决方案所能达到的效果。
漏洞检查可用于支持补丁窗口减少的问题。一般情况下管理员要不断跟上操作系统、应用程序、甚至是现有安全解决方案的新补丁的节奏真的很是费时费力。而且有限的资源和对维护使用协议的需要仍是补丁未能及时安装的原因所在。再加上零日攻击数量的日益增多,以及给IT执行者用于测试并部署补丁到服务器和桌面的时机间隙几乎不存在。事实上这诸多因素已使得许多管理员默默放弃努力。
而漏洞检查的作用就是找到有缺陷的代码段,并将其从代码流中移除。当然,由于总是不断地发现和分析到新的安全漏洞,这种防御必须定期地更新。最棒的是,漏洞检测为管理员争取到了一定时间来获取、测试和部署补丁,目前为止这仍是所有防御方案中非常好的方案,也是我们应继续保持的。
我们发现提供这类漏洞防御的产品有很多。虽然在传统的防病毒解决方案中是找不到漏洞检测这项功能的,但许多公司已将这一功能添加到他们更高级的安全套件中,比如赛门铁克公司和熊猫软件公司。而McAfee则并没有在其任何一款防病毒平台上加入漏洞检测功能,而是把这项功能放在其主机入侵防护套件中。还有其他诸如蓝巷科技(Blue Lane Technologies)等公司也并不是把该技术应用在网络网关设备上,而是部署于桌面系统上,用来为面向互联网的服务器提供特定漏洞拦截功能。由于这个方案不需要在独立服务器上安装软件组件,因此对拥有众多服务器或虚拟服务器且正不断扩展其数据中心的企业而言,它不失为节省时间的一个好方法。
在这方面,最少特权用户(least-privileged-user)桌面环境具有很大优势。通过不将管理权限授权给用户,IT管理员们可以由此限制未经同意软件的安装,从而免受恶意软件所造成的诸多损害。但由于一些恶意软件和应用软件能够独立地在用户空间上运行,我们也认识到最少特权用户环境仅是向安全目标迈了一小步。有些威胁不必访问到文件系统中受限部分或注册以获得在系统的立足点,还有许多权限提升的威胁也经常存在,并还能结合其它漏洞攻击来访问到操作系统的特权部分。
而我们提倡的第二类HIPS技术——应用和流程审查,则是通过控制允许在工作平台上运行的流程和应用,从而刚好弥补了这一缺陷。比如Bit9公司的Parity 3.5产品就保持有一个允许运行应用的列表,它只允许在工作平台上运行列表中这些应用,拒绝运行所有其它的未经同意的应用。从而将未授权应用程序、安装程序和恶意软件有效隔离,只要它们未得到IT工作人员的同意就不能在工作平台上运行。
在所进行测试中,Winternals Software公司的安全防护管理器(Protection Manager)和DesktopStandard的决策人应用安全(PolicyMaker Application Security)允许企业在用户完全保留有限特权范围的同时,针对性运行有编码而又需要安全权限提升的应用程序。目前,Winternals和DesktopStandard两家公司已被微软收购。
而Bit9公司的Parity产品是这些产品的一个很自然的补充,它另辟蹊径通过拒绝应用程序而不是提升它们权限,从而达到了同样效果。而且Bit9还能很好地混用这些技术:不是将Parity产品仅仅作为一种安全解决方案,而是将它作为一个完整的流程特权管理解决方案来设计。这样不仅可将不必要应用程序锁在门外,而且提供足够灵活性,用户可以有选择提升应用程序的执行资格。然而由于Parity并不具备清除功能、漏洞堵塞功能、恶意基本代码检测等传统安全产品的功能,在竞争激烈的HIPS安全市场, Parity与其他产品相比较仍有很大发展压力。
随着市场对这一块的关注度的日渐提高,Bit9或其他同类厂商可能将在特权管理市场扮演重要角色。而且随着windows Vista统一用户账户控制(UAC)功能的提供,最少用户特权功能又多了一个新拥护者,我们预期这个市场还将显著增长。
漏洞检查可用于支持补丁窗口减少的问题。一般情况下管理员要不断跟上操作系统、应用程序、甚至是现有安全解决方案的新补丁的节奏真的很是费时费力。而且有限的资源和对维护使用协议的需要仍是补丁未能及时安装的原因所在。再加上零日攻击数量的日益增多,以及给IT执行者用于测试并部署补丁到服务器和桌面的时机间隙几乎不存在。事实上这诸多因素已使得许多管理员默默放弃努力。
而漏洞检查的作用就是找到有缺陷的代码段,并将其从代码流中移除。当然,由于总是不断地发现和分析到新的安全漏洞,这种防御必须定期地更新。最棒的是,漏洞检测为管理员争取到了一定时间来获取、测试和部署补丁,目前为止这仍是所有防御方案中非常好的方案,也是我们应继续保持的。
我们发现提供这类漏洞防御的产品有很多。虽然在传统的防病毒解决方案中是找不到漏洞检测这项功能的,但许多公司已将这一功能添加到他们更高级的安全套件中,比如赛门铁克公司和熊猫软件公司。而McAfee则并没有在其任何一款防病毒平台上加入漏洞检测功能,而是把这项功能放在其主机入侵防护套件中。还有其他诸如蓝巷科技(Blue Lane Technologies)等公司也并不是把该技术应用在网络网关设备上,而是部署于桌面系统上,用来为面向互联网的服务器提供特定漏洞拦截功能。由于这个方案不需要在独立服务器上安装软件组件,因此对拥有众多服务器或虚拟服务器且正不断扩展其数据中心的企业而言,它不失为节省时间的一个好方法。
在这方面,最少特权用户(least-privileged-user)桌面环境具有很大优势。通过不将管理权限授权给用户,IT管理员们可以由此限制未经同意软件的安装,从而免受恶意软件所造成的诸多损害。但由于一些恶意软件和应用软件能够独立地在用户空间上运行,我们也认识到最少特权用户环境仅是向安全目标迈了一小步。有些威胁不必访问到文件系统中受限部分或注册以获得在系统的立足点,还有许多权限提升的威胁也经常存在,并还能结合其它漏洞攻击来访问到操作系统的特权部分。
而我们提倡的第二类HIPS技术——应用和流程审查,则是通过控制允许在工作平台上运行的流程和应用,从而刚好弥补了这一缺陷。比如Bit9公司的Parity 3.5产品就保持有一个允许运行应用的列表,它只允许在工作平台上运行列表中这些应用,拒绝运行所有其它的未经同意的应用。从而将未授权应用程序、安装程序和恶意软件有效隔离,只要它们未得到IT工作人员的同意就不能在工作平台上运行。
在所进行测试中,Winternals Software公司的安全防护管理器(Protection Manager)和DesktopStandard的决策人应用安全(PolicyMaker Application Security)允许企业在用户完全保留有限特权范围的同时,针对性运行有编码而又需要安全权限提升的应用程序。目前,Winternals和DesktopStandard两家公司已被微软收购。
而Bit9公司的Parity产品是这些产品的一个很自然的补充,它另辟蹊径通过拒绝应用程序而不是提升它们权限,从而达到了同样效果。而且Bit9还能很好地混用这些技术:不是将Parity产品仅仅作为一种安全解决方案,而是将它作为一个完整的流程特权管理解决方案来设计。这样不仅可将不必要应用程序锁在门外,而且提供足够灵活性,用户可以有选择提升应用程序的执行资格。然而由于Parity并不具备清除功能、漏洞堵塞功能、恶意基本代码检测等传统安全产品的功能,在竞争激烈的HIPS安全市场, Parity与其他产品相比较仍有很大发展压力。
随着市场对这一块的关注度的日渐提高,Bit9或其他同类厂商可能将在特权管理市场扮演重要角色。而且随着windows Vista统一用户账户控制(UAC)功能的提供,最少用户特权功能又多了一个新拥护者,我们预期这个市场还将显著增长。
0
相关文章