Gửi nhật ký, cảnh báo và dữ liệu đo lường qua bộ Data Diode

Tìm hiểu cách thức
Chúng tôi sử dụng trí tuệ nhân tạo để dịch trang web và mặc dù chúng tôi luôn cố gắng đảm bảo độ chính xác, nhưng đôi khi bản dịch có thể không đạt độ chính xác tuyệt đối. Mong quý vị thông cảm.

Vì sao việc truyền tải tập tin là điểm xâm nhập hàng đầu của phần mềm độc hại?

Qua OPSWAT
Chia sẻ bài viết này

Rủi ro từ phần mềm độc hại truyền tệp có ý nghĩa như thế nào đối với các doanh nghiệp

Rủi ro từ phần mềm độc hại trong quá trình truyền tệp là khả năng nội dung độc hại hoặc được thiết kế để tấn công xâm nhập vào một môi trường đáng tin cậy thông qua việc trao đổi tệp thông thường, từ đó cho phép thực thi mã độc, di chuyển ngang hoặc làm lộ dữ liệu. Rủi ro này gia tăng khi các tệp đến vượt qua ranh giới tin cậy mà không qua kiểm tra hoặc không có các biện pháp kiểm soát phát hành được áp dụng.

Tác động đến hoạt động bao gồm việc chuẩn bị cho các cuộc tấn công ransomware, đánh cắp thông tin đăng nhập thông qua việc phân phối các mô đun tải, xâm nhập chuỗi cung ứng thông qua các đối tác đáng tin cậy, và lây lan chéo giữa các mạng được phân đoạn. Các đội ngũ vận hành CNTT phải coi các tệp tin đến là nội dung không đáng tin cậy cho đến khi hoàn tất quá trình kiểm tra, làm sạch và xác thực chính sách.

Tại sao việc truyền tệp lại có thể vượt qua các biện pháp kiểm soát thường ngăn chặn phần mềm độc hại

Việc truyền tệp thường lách qua các biện pháp kiểm soát phát hiện và phản ứng tại điểm cuối vì các tệp được chuyển trực tiếp lên máy chủ, thư mục chia sẻ mạng hoặc các quy trình làm việc tự động mà không qua kiểm tra của người dùng. Tự động hóa truyền tệp chuyển nội dung thông qua các tài khoản dịch vụ, tác vụ được lên lịch và các tích hợp mà không kích hoạt các thông báo hoặc yêu cầu xem xét ở cấp độ người dùng.

Các đường ống nhập dữ liệu theo lô, thư mục gửi và các tích hợp API tạo ra các quy trình làm việc xuyên nền tảng, trong đó nội dung được xử lý ngay sau khi nhận được. Nếu thiếu các biện pháp kiểm tra trực tiếp và các cơ chế kiểm soát từ cách ly đến phát hành, các tệp độc hại có thể lây lan trước khi bị phát hiện.

Điều gì khiến đường dẫn truyền tệp được coi là rủi ro cao so với rủi ro thấp

Một lộ trình truyền tệp được coi là có rủi ro cao khi tệp đó vượt qua ranh giới tin cậy, được tải lên một hệ thống có đặc quyền, chứa các loại tệp dễ gây nguy hiểm và thiếu cơ chế kiểm tra trực tiếp kèm theo các biện pháp cách ly. Ngược lại, rủi ro của lộ trình truyền tệp sẽ thấp hơn khi các biện pháp kiểm tra, làm sạch dữ liệu, sử dụng các thư mục có mức đặc quyền tối thiểu và áp dụng các chính sách có kết quả xác định được thực thi trước khi tệp được chuyển đến đích.

Việc đánh giá rủi ro cần xem xét:

  • Vượt qua ranh giới tin cậy (từ bên ngoài vào bên trong, từ CNTT sang OT, từ DMZ sang mạng lõi)
  • Độ nhạy của đích và đặc quyền hệ thống
  • Sự biến động của loại tệp và nội dung động
  • Việc kiểm tra trước khi giao hàng và kiểm soát cửa xả

Những điều bạn cần chứng minh cho ban lãnh đạo bộ phận an ninh và các kiểm toán viên

Việc thực thi các biện pháp kiểm soát có thể xác minh trong quá trình chuyển tệp có nghĩa là mỗi sự kiện chuyển tệp đều ghi lại liệu tệp đó đã được quét, làm sạch, chặn lại hay được phép chuyển đi theo một chính sách đã định. Việc thực thi các biện pháp kiểm soát có thể xác minh giúp giảm bớt rào cản trong quá trình kiểm toán và đẩy nhanh việc xác định phạm vi điều tra điều tra số sau khi xảy ra sự cố liên quan đến tệp. 

Các bằng chứng cần thiết bao gồm các giá trị băm tệp như SHA-256, kết quả kiểm tra, quyết định chính sách, dấu thời gian, hệ thống nguồn và đích, cũng như danh tính người dùng hoặc dịch vụ. Việc ghi nhật ký chuỗi lưu giữ liên kết từng quyết định với một sự kiện chuyển giao cụ thể. 

Các đường dẫn truyền tệp phổ biến nhất mà kẻ tấn công thường lợi dụng

Các kẻ tấn công thường lợi dụng các cổng tải lên SFTP, FTPS, HTTPS, tệp đính kèm email, liên kết chia sẻ và các đường dẫn đồng bộ hóa đám mây để lây lan phần mềm độc hại qua tệp tin. Các điểm xâm nhập qua truyền tệp thường được coi là an toàn vì các nhà cung cấp, đối tác và các nhóm nội bộ đều sử dụng các kênh này để trao đổi dữ liệu thường xuyên.

Việc lạm dụng mối quan hệ đối tác đáng tin cậy và tự động hóa quy trình thường xuyên khiến các tệp độc hại trông có vẻ hoạt động bình thường. Kẻ tấn công ưu tiên các đường dẫn vượt qua ranh giới tin cậy và kích hoạt các quy trình xử lý tiếp theo mà không qua kiểm tra.

Làm thế nào việc trao đổi tệp qua SFTP lại trở thành con đường lây lan phần mềm độc hại

Việc trao đổi tệp qua SFTP có thể trở thành con đường lây lan phần mềm độc hại khi các nhà cung cấp hoặc các hệ thống tích hợp tự động tải tệp trực tiếp vào các thư mục nội bộ mà không kiểm tra nội dung. Các mô hình sử dụng SFTP bao gồm tài khoản dịch vụ, việc tải tệp theo lịch trình và xử lý hàng loạt ở giai đoạn sau.

Các biện pháp kiểm soát lỏng lẻo như việc sử dụng quá nhiều khóa, tái sử dụng thông tin đăng nhập, quyền truy cập thư mục quá rộng và thiếu cơ chế kiểm tra trực tiếp làm gia tăng rủi ro. Secure không đảm bảo tính an toàn của tệp tin.

Cách thức truyền tải qua FTPS bị lợi dụng trong quy trình làm việc của các đối tác

Việc truyền tải qua FTPS có thể trở thành công cụ tấn công khi người ta nhầm lẫn giữa việc mã hóa kênh truyền tải với việc bảo mật nội dung. FTPS bảo vệ dữ liệu trong quá trình truyền tải bằng giao thức TLS nhưng không kiểm tra nội dung của tệp.

Các rủi ro trong quá trình vận hành bao gồm sự thay đổi chứng chỉ, các cấu hình khách hàng cũ và các ngoại lệ tường lửa ưu tiên kết nối hơn là việc kiểm tra. Nếu không có cơ chế cách ly và kiểm soát việc giải phóng, nội dung không an toàn sẽ xâm nhập vào các quy trình làm việc đáng tin cậy.

Tại sao các cổng tải lên HTTPS và biểu mẫu web lại là điểm xâm nhập ưa thích

Các cổng tải lên HTTPS cung cấp các giao diện gửi tệp công khai như cổng thông tin khách hàng, hệ thống quản lý vé và biểu mẫu đăng ký. HTTPS mã hóa dữ liệu truyền tải nhưng không loại bỏ được nội dung tệp độc hại. 

Tường lửa ứng dụng web tập trung vào các mẫu yêu cầu và việc xác thực đầu vào thay vì kiểm tra sâu nội dung tệp. Việc kiểm tra tệp trực tiếp tại lớp tải lên giúp ngăn chặn các tệp không an toàn xâm nhập vào hệ thống lưu trữ nội bộ. 

Cách các tệp đính kèm email và liên kết chia sẻ tạo ra một kênh truyền tệp ngầm

Các tệp đính kèm trong email và các liên kết chia sẻ tạo ra một kênh truyền tệp ngầm bên ngoài MFT được quản lý. Người dùng doanh nghiệp thường chuyển tiếp các tệp đính kèm và liên kết cộng tác vào các thư mục chia sẻ và ứng dụng nội bộ. 

Các tài khoản bị xâm nhập, việc chuyển tiếp liên kết và lạm dụng OAuth khiến nội dung độc hại xâm nhập vào các hệ thống đáng tin cậy. Việc quản lý tập trung việc truyền tệp giúp giảm thiểu các đường dẫn xâm nhập không được kiểm soát. 

Cách phần mềm độc hại ẩn mình trong các định dạng tệp thường được chia sẻ

Các kẻ tấn công giấu phần mềm độc hại trong các định dạng tệp thường được chia sẻ bằng cách sử dụng các tệp nén lồng nhau, lạm dụng macro, chuỗi lỗ hổng và giả mạo định dạng tệp. Phần mềm độc hại lây lan qua tệp có thể lách qua các kiểm tra sơ bộ bằng cách nhúng nội dung hoạt động vào bên trong các định dạng tệp hợp pháp được sử dụng trong doanh nghiệp.

Việc thiết kế chính sách phải dựa trên giả định rằng cần phải thực hiện phát hiện dựa trên nội dung đối với tất cả các tệp tin đến vượt qua ranh giới tin cậy.

Tại sao các tệp ZIP và kho lưu trữ lồng nhau lại cản trở việc quét đơn giản

Các tệp ZIP và kho lưu trữ lồng nhau có thể đánh lừa các công cụ quét đơn giản nhờ cơ chế lồng nhau sâu, bảo vệ bằng mật khẩu và sự không khớp về phần mở rộng. Cơ chế lồng nhau của kho lưu trữ giúp ẩn nội dung thực thi ở nhiều lớp sâu bên trong.

Các biện pháp kiểm soát cần đảm bảo tuân thủ các giới hạn về độ sâu của tệp lưu trữ, chính sách giải nén, quy tắc xử lý tệp lưu trữ có mật khẩu, cũng như việc kiểm tra bắt buộc trước khi phát hành.

Cách các tài liệu Office có macro phát tán phần mềm tống tiền và trình tải

Các tài liệu Office hỗ trợ macro phát tánphần mềm tống tiềnvà các trình tải bằng cách kích hoạt các tập lệnh nhúng hoặc các đối tượng được liên kết trong quá trình tương tác với tài liệu. Các định dạng tệp Office hỗ trợ nội dung động được thực thi trong bối cảnh người dùng. 

Các chính sách nên áp dụng các biện pháp kiểm soát theo nguyên tắc "danh sách cho phép trước", hạn chế macro và cơ chế "Content Disarm and Reconstruction" (CDR) để loại bỏ các thành phần hoạt động đồng thời vẫn đảm bảo tính thân thiện với người dùng. 

Tại sao các tệp PDF không phải lúc nào cũng an toàn

Các tệp PDF không phải lúc nào cũng an toàn vì các tài liệu PDF có thể chứa các đoạn mã, liên kết và mã độc nhằm khai thác các lỗ hổng bảo mật của trình đọc. Các cuộc tấn công thông qua tệp PDF thường được ngụy trang dưới dạng hóa đơn, hợp đồng hoặc báo cáo. 

Các tệp PDF nhập vào vượt qua ranh giới tin cậy phải được kiểm tra và khử trùng để loại bỏ nội dung hoạt động và xác thực cấu trúc. 

Cách kẻ tấn công sử dụng Container và giả mạo loại tệp

Container và việc giả mạo loại tệp cho phép các tệp độc hại lách qua các kiểm tra mở rộng tệp bề ngoài. Các tệp có hai phần mở rộng, tệp đa định dạng và sự không khớp MIME có thể vượt qua các bộ lọc đơn giản. 

Việc xác thực tệp dựa trên nội dung và việc áp dụng nghiêm ngặt các quy tắc MIME/type giúp ngăn chặn nội dung có thể thực thi giả mạo thành các tài liệu vô hại. 

SFTP so với FTPS so với HTTPS: Những gì thay đổi và những gì không thay đổi đối với rủi ro phần mềm độc hại

SFTP, FTPS và HTTPS khác nhau về mô hình mã hóa và xác thực trong quá trình truyền tải, nhưng bản thân chúng không làm giảm rủi ro liên quan đến nội dung tệp. Secure bảo vệ kênh truyền thông, chứ không phải dữ liệu được truyền.

Rủi ro từ phần mềm độc hại vẫn tồn tại trừ khi tiến hành kiểm tra, khử trùng và thực thi chính sách trước khi đưa vào các hệ thống đáng tin cậy.

Secure thực sự bảo vệ chống lại những gì

Secure bảo vệ tính bảo mật và tính toàn vẹn của dữ liệu trong quá trình truyền tải bằng cách mã hóa dữ liệu và bảo vệ thông tin đăng nhập khỏi bị đánh cắp. Secure giúp giảm thiểu rủi ro tấn công man-in-the-middle và giám sát thụ động. 

Secure không phát hiện được nội dung độc hại, các lỗ hổng zero-day trong trình phân tích tệp hoặc các vi phạm chính sách được nhúng trong tệp.

Tại sao việc chuyển tiền được mã hóa có thể làm giảm khả năng theo dõi nếu bạn không kiểm tra trực tiếp

Việc truyền tải dữ liệu được mã hóa làm giảm khả năng hiển thị ở lớp mạng khi không có quá trình kiểm tra tại nơi có sẵn văn bản thuần túy. Các công cụ phát hiện mạng không thể phân tích các gói dữ liệu được mã hóa nếu không có điểm kết thúc được kiểm soát. 

Việc kiểm tra nên được thực hiện tại các điểm cuối, cổng kết nối hoặc các lớp truyền tệp được quản lý, nơi các tệp được giải mã, kiểm tra, làm sạch và mã hóa lại trước khi được phát hành. 

Làm thế nào để quyết định nên chuẩn hóa theo giao thức nào

Việc tiêu chuẩn hóa giao thức cần xem xét đến khả năng tương thích giữa các đối tác, tích hợp danh tính, hỗ trợ tự động hóa và các yêu cầu kiểm toán. Việc lựa chọn giao thức phải phù hợp với các mục tiêu về độ tin cậy vận hành và quản trị. 

Việc lựa chọn giao thức phải đi kèm với các biện pháp kiểm tra tại chỗ và các biện pháp kiểm soát từ cách ly đến giải phóng để giảm thiểu rủi ro phần mềm độc hại trong quá trình truyền tệp.

Kiến trúc tiêu chuẩn để quét tất cả các tệp tin đến trước khi chuyển giao

Một kiến trúc tiêu chuẩn tốt nhất để quét tất cả các tệp đến trước khi chuyển giao đòi hỏi phải tích hợp quy trình kiểm tra trực tiếp và quy trình cách ly-giải phóng vào các đường dẫn truyền tệp. Việc kiểm tra tệp phải đóng vai trò là điểm thực thi chính sách, chứ không phải là một tính năng bổ sung tùy chọn.

Các đội ngũ vận hành CNTT nên lập bản đồ các quy trình kiểm tra để phù hợp với vị trí của DMZ, các mạng được phân đoạn và việc truyền dữ liệu giữa các vùng.

Quy trình giải phóng trong thời gian cách ly trông như thế nào trong thực tế

Quy trình làm việc từ cách ly đến giải phóng sẽ tạm lưu các tệp trong kho lưu trữ cách ly, tiến hành kiểm tra và làm sạch dữ liệu, đưa ra quyết định dựa trên chính sách, và giải phóng các tệp đã được phê duyệt đến đích dự định. 

Các giai đoạn của quy trình làm việc bao gồm: tiếp nhận, cách ly, kiểm tra, khử trùng hoặc kích nổ, phê duyệt hoặc từ chối, và giao hàng. Tự động hóa, cơ chế thử lại và xử lý lỗi hiệu quả giúp duy trì chất lượng dịch vụ mà không làm suy giảm các biện pháp bảo mật. 

Nên đặt tính năng kiểm tra tệp ở đâu trong vùng DMZ đối với các giao dịch chuyển tệp từ nhà cung cấp và bên ngoài

Việc kiểm tra tệp tin trong vùng DMZ cần được thực hiện trước khi các tệp tin được chuyển từ các mạng bên ngoài có mức độ tin cậy thấp sang các vùng nội bộ có mức độ tin cậy cao. Các nền tảng truyền tệp tin được quản lý dựa trên DMZ hoặc các cổng an toàn đóng vai trò như các lớp kiểm tra có kiểm soát.

Việc kiểm tra phải được thực hiện trước khi cấp quyền ghi vào các hệ thống nội bộ nhằm đảm bảo tuân thủ các quyết định về ranh giới tin cậy.

Cách ngăn chặn việc phân phối trực tiếp đến nền tảng chia sẻ và ứng dụng

Việc phân phối trực tiếp đến thư mục chia sẻ và ứng dụng làm gia tăng phạm vi ảnh hưởng do cho phép các tệp tin nhận được được thực thi hoặc lan truyền trước khi được kiểm tra. Việc ghi trực tiếp vào NAS nội bộ, thư mục lưu trữ hoặc thư mục ứng dụng làm gia tăng nguy cơ rò rỉ thông tin.

Các mô hình phân phối qua trung gian yêu cầu phải có kết quả kiểm tra thành công trước khi cấp quyền ghi cho các mục tiêu nội bộ.

Cách thiết kế hệ thống có độ sẵn sàng cao mà không làm suy giảm tính bảo mật

Để đảm bảo tính sẵn sàng cao cho các thành phần kiểm tra và truyền tệp được quản lý, cần áp dụng các thiết kế kiểu "active-active" hoặc "active-passive" mà không có các đường dẫn dự phòng khẩn cấp cố định. Các biện pháp kiểm soát an ninh phải tiếp tục được duy trì trong quá trình chuyển đổi dự phòng.

Các biện pháp bảo vệ trong quá trình vận hành bao gồm xử lý các tác vụ tồn đọng, kết quả chính sách có thể dự đoán được và các cơ chế thử lại tuân thủ SLA mà không làm suy yếu các yêu cầu kiểm tra.

Các biện pháp kiểm soát an ninh giúp giảm thiểu rủi ro phần mềm độc hại trong quá trình truyền tệp ngoài việc Mã hóa

Các biện pháp kiểm soát an ninh giúp giảm thiểu rủi ro phần mềm độc hại trong quá trình truyền tệp ngoài việc mã hóa bao gồm xác thực loại tệp, quét đa lớp, CDR (Content Disarm and Reconstruction), phân tích trong môi trường cách ly và ngăn chặn mất mát dữ liệu. Mã hóa quá trình truyền tải, trong khi các biện pháp kiểm soát an ninh nội dung xác thực và vô hiệu hóa các tải trọng độc hại.

Việc lựa chọn biện pháp kiểm soát cần phản ánh mức độ tin cậy của nguồn, mức độ nhạy cảm của đích và mức độ biến động của loại tệp.

Cách danh sách cho phép loại tệp và xác thực nội dung ngăn chặn các sự cố có thể phòng ngừa được nhất

Danh sách cho phép các loại tệp và quy trình xác thực nội dung giúp ngăn chặn các định dạng tệp thực thi và có rủi ro cao xâm nhập vào các môi trường nhạy cảm. Các chính sách ưu tiên danh sách cho phép thực thi việc xác minh nghiêm ngặt về phần mở rộng và loại nội dung.

Các trường hợp ngoại lệ trong hoạt động kinh doanh nên chỉ mang tính tạm thời, cần được rà soát và ghi chép lại để tránh những lỗ hổng chính sách lâu dài.

Tại sao Multiscanning hiệu quả phát hiện trong quá trình truyền tệp

Multiscanning hiệu quả phát hiện bằng cách sử dụng nhiều động cơ chống phần mềm độc hại để phân tích cùng một tệp, từ đó giảm thiểu các điểm mù do chỉ sử dụng một động cơ duy nhất. Chức năng quét đồng thuận giúp tăng độ tin cậy cho kết quả đánh giá khi chuyển tệp. 

Thiết kế vận hành cần xác định các ngưỡng quyết định đối với hệ thống đa động cơ, quy trình phân loại các trường hợp dương tính giả, cũng như quy trình xử lý nâng cấp đối với các kết quả có tranh cãi. 

Khi nào nên sử dụng tính năng vô hiệu hóa và tái cấu trúc nội dung đối với các tài liệu đến

Tính năng Loại bỏ và Tái cấu trúc Nội dung sẽ loại bỏ các nội dung hoạt động khỏi tài liệu và tạo lại các phiên bản an toàn để phân phối. Tính năng này giúp giảm thiểu rủi ro từ các lỗ hổng zero-day và các cuộc tấn công khai thác lỗ hổng, đồng thời vẫn đảm bảo tính tiện dụng của tài liệu. 

Việc trao đổi tài liệu với khối lượng lớn sẽ mang lại lợi ích từ việc làm sạch dữ liệu khi các quy trình kinh doanh đòi hỏi thời gian xử lý nhanh chóng và giảm thiểu rủi ro thực thi. 

Cách thức hoạt động của Sandboxing trong việc đối phó với phần mềm độc hại chưa biết và phần mềm độc hại nhắm mục tiêu

Phương pháp Sandboxing phân tích hành vi của tệp trong môi trường được kiểm soátđể phát hiện phần mềm độc hại chưa biết hoặc được nhắm mục tiêu. Sandbox cung cấp các chỉ số hành vi vượt ra ngoài các chữ ký tĩnh. 

Sandbox và các kỹ thuật né tránh đòi hỏi phải có cơ chế xử lý việc phát hành chậm được quy định rõ ràng để duy trì mức độ dịch vụ mà không gây ra các rủi ro an ninh. 

Proactive DLP khi dữ liệu nhạy cảm được di chuyển cùng với các tệp tin

Proactive DLP các chính sách phân loại dữ liệu đối với các tệp đang được truyền tải nhằm ngăn chặn rò rỉ thông tin cá nhân (PII), thông tin y tế cá nhân (PHI), thông tin thẻ thanh toán (PCI) hoặc dữ liệu thuộc diện quản lý. Proactive DLP việc quản lý việc truyền tệp tuân thủ các yêu cầu pháp lý. 

Các chính sách DLP cần được liên kết với các nền tảng trao đổi của nhà cung cấp, các hồ sơ được quy định và các hoạt động chuyển giao dữ liệu xuyên biên giới nhằm đảm bảo các kết quả chính sách được thực thi một cách nhất quán. 

OPSWAT đối với việc kiểm tra tệp trực tuyến trong Managed File Transfer

OPSWAT MetaDefender Managed File Transfer cơ chế kiểm tra tệp theo thời gian thực và thực thi chính sách ngay trong quy trình chuyển tệp được quản lý.Managed File Transfer công nghệ MetascanMultiscanning, Deep CDR™, Proactive DLP và phân tích trong môi trường sandbox vào đường dẫn chuyển tệp để kiểm tra, làm sạch và quản lý việc di chuyển tệp giữa các môi trường CNTT và OT. 

Chức năng kiểm tra nội tuyến trong lớp truyền tệp được quản lý hỗ trợ các giải pháp ưu tiên phòng ngừa, khả năng giám sát tập trung, kiểm soát truy cập dựa trên vai trò và báo cáo sẵn sàng cho việc kiểm toán trên các mạng được phân đoạn và chịu sự quản lý. 

Cách Secure việc truyền Secure qua các mạng được phân đoạn và ranh giới giữa CNTT và OT

Để đảm bảo an toàn cho việc truyền tệp qua các mạng được phân đoạn và ranh giới giữa CNTT và OT, cần phải thực hiện kiểm tra và quản trị bắt buộc tại mọi điểm giao cắt ranh giới tin cậy. Việc phân đoạn mạng làm gia tăng sự phụ thuộc vào việc di chuyển tệp như một phương án ngoại lệ giữa các vùng.

Việc kiểm tra, kiểm dịch và thả hàng có kiểm soát giúp ngăn ngừa ô nhiễm chéo giữa các khu vực và duy trì độ tin cậy trong hoạt động.

Những thay đổi nào xảy ra khi các tệp được chuyển từ vùng có mức độ tin cậy thấp sang vùng có mức độ tin cậy cao

Các tệp được chuyển từ vùng có mức độ tin cậy thấp sang vùng có mức độ tin cậy cao phải được xác minh rõ ràng về danh tính người gửi, các loại tệp được phép, kết quả kiểm tra và người nhận được ủy quyền. Các chính sách về ranh giới tin cậy phải quy định rõ ai được phép gửi, nội dung được phép gửi và nơi các tệp có thể được lưu trữ.

Các thư mục áp dụng nguyên tắc "quyền truy cập tối thiểu" và các biện pháp kiểm tra trước khi chuyển giao giúp đảm bảo việc tuân thủ các quy định về ranh giới.

Cách thiết kế cơ chế di chuyển tệp tại ranh giới IT-OT mà không tạo ra lỗ hổng bảo mật

Việc di chuyển tệp tại ranh giới giữa CNTT và OT phải tránh kết nối hai chiều không được kiểm soát hoặc các thư mục chia sẻ. Các thư mục chia sẻ không bị hạn chế sẽ tạo ra các lỗ hổng bảo mật lâu dài giữa mạng CNTT và mạng công nghệ vận hành.

Các mô hình trung gian chuyển giao có kiểm soát, quy trình làm việc một chiều khi cần thiết và các điểm kiểm soát phát hành rõ ràng giúp duy trì sự tách biệt đồng thời vẫn đảm bảo các hoạt động trao đổi cần thiết.

Cách xử lý các môi trường không kết nối mạng hoặc kết nối không liên tục

Các môi trường cách ly hoàn toàn hoặc kết nối gián đoạn đòi hỏi phải thực hiện quét theo từng giai đoạn, xác minh ngoại tuyến và các biện pháp kiểm soát chuỗi lưu giữ đối với phương tiện lưu trữ di động hoặc các hoạt động chuyển dữ liệu theo lịch trình. Việc xác minh tính toàn vẹn bằng cách sử dụng mã băm tệp giúp đảm bảo tính nhất quán của tệp giữa các vùng.

Kết quả kiểm tra có thể xác minh được phải được ghi lại trước khi nội dung được đưa vào các hệ thống nhạy cảm.

Bạn cần những loại nhật ký và bằng chứng nào để chứng minh việc chuyển tệp đã được xác minh

Để chứng minh rằng các giao dịch truyền tệp đã được xác minh, cần phải ghi nhật ký đầy đủ về quá trình kiểm tra, việc thực thi chính sách và các quyết định cho phép. Các bằng chứng phải đủ cơ sở để phục vụ cả công tác kiểm toán và ứng phó sự cố.

Các bản ghi phải thể hiện quá trình thực thi kiểm soát theo quy luật xác định đối với mọi tệp vượt qua ranh giới tin cậy.

Những nhật ký MFT nào có ý nghĩa quan trọng đối với việc phòng chống phần mềm độc hại và điều tra số?

Nhật ký MFT cho chức năng phòng chống phần mềm độc hại phải bao gồm thông tin nhận dạng người dùng hoặc hệ thống, các điểm cuối nguồn và đích, dấu thời gian, giao thức được sử dụng, các giá trị băm tệp như SHA-256, các quyết định chính sách và kết quả kiểm tra. 

Các bản ghi chi tiết hỗ trợ các biện pháp cách ly và xác định phạm vi điều tra sau khi phát hiện các sự cố nghi ngờ liên quan đến tệp tin. 

Những nội dung cần ghi chép về các quyết định liên quan đến việc quét, khử trùng và phát hành

Hồ sơ quét và khử trùng phải bao gồm các phiên bản động cơ, kết quả cho từng động cơ, các hành động vô hiệu hóa nội dung và tái cấu trúc, các chỉ số hộp cát, cũng như kết quả xử lý cuối cùng. 

Các bản ghi có thể tái tạo và nhật ký được bảo vệ tính toàn vẹn giúp tăng cường giá trị chứng cứ trong các cuộc kiểm toán và điều tra.

Cách tích hợp các sự kiện truyền tệp với quy trình làm việc SIEM và SOAR

Các sự kiện truyền tệp cần được chuẩn hóa và chuyển tiếp đến các nền tảng SIEM để đối chiếu với dữ liệu theo dõi về danh tính, thiết bị đầu cuối và mạng. Quá trình chuẩn hóa trên SIEM hỗ trợ việc đối chiếu sự kiện và phát hiện các bất thường. 

Các tài liệu hướng dẫn SOAR có thểtự động hóa các biện pháp cách lynhư khóa tài khoản đối tác, cách ly điểm đến và gửi cảnh báo khi có vi phạm chính sách lặp lại. 

Danh sách kiểm tra Managed File Transfer dành cho các giao dịch với nhà cung cấp và các ngành công nghiệp chịu sự quản lý

Danh sách kiểm tra an ninh cho việc truyền tệp được quản lý trong các giao dịch với nhà cung cấp và các ngành chịu sự quản lý cung cấp một phương pháp phù hợp với kiến trúc hệ thống nhằm đánh giá và giảm thiểu rủi ro phần mềm độc hại trong quá trình truyền tệp. Danh sách kiểm tra này cần đánh giá các yếu tố bao gồm chính sách, quy trình làm việc, vị trí triển khai cơ chế kiểm tra và việc thu thập bằng chứng.

Các biện pháp kiểm soát trao đổi tệp với nhà cung cấp mà bạn nên áp dụng thống nhất trên toàn doanh nghiệp

Các biện pháp kiểm soát trao đổi tệp với nhà cung cấp cần tiêu chuẩn hóa quy trình tiếp nhận đối tác, xác minh danh tính, cấp quyền truy cập có thời hạn, quản lý khóa và chứng chỉ, cũng như các thư mục áp dụng nguyên tắc "quyền truy cập tối thiểu". Các quy trình làm việc với nhà cung cấp phải bao gồm các bước cách ly, kiểm tra trực tiếp và phân phối có kiểm soát đến các đích nội bộ.

Việc thực thi nhất quán giúp giảm thiểu nguy cơ lạm dụng từ các đối tác đáng tin cậy và nguy cơ vượt qua các biện pháp tự động hóa.

Các biện pháp kiểm soát nhằm hạn chế sự lây lan của ransomware qua chia sẻ tệp và tự động hóa

Các biện pháp kiểm soát nhằm hạn chế sự lây lan của ransomware bao gồm chặn các loại tệp có rủi ro cao, khử trùng tài liệu đến, cách ly các khu vực tạm lưu tài liệu đến và hạn chế quyền truy cập của tài khoản dịch vụ. Việc theo dõi khối lượng tệp bất thường hoặc các vi phạm chính sách lặp đi lặp lại sẽ giúp phát hiện các nỗ lực lây lan.

Việc phân giai đoạn riêng biệt và phương pháp đưa thuốc qua trung gian giúp giảm bán kính tác động.

Những yêu cầu cần xem xét khi đánh giá các biện pháp kiểm soát kiểm tra tại chỗ cho MFT

Việc đánh giá các biện pháp kiểm soát kiểm tra trực tuyến đối với hệ thống truyền tệp được quản lý cần xem xét hiệu quả phát hiện, cách xử lý kết quả dương tính giả, tính linh hoạt của chính sách, tác động đến hiệu suất, thiết kế đảm bảo tính sẵn sàng cao, cũng như mức độ tương thích khi tích hợp với SIEM hoặc SOAR.

Việc kiểm chứng thông qua thử nghiệm cần bao gồm các tập tin đại diện, các mẫu dữ liệu gây nhiễu, thời gian phát hành có thể đo lường được và các kết quả chính sách được ghi chép đầy đủ.

Managed File Transfer Secure Managed File Transfer tính năng kiểm tra nội dung

MetaDefender File Transfer™ là giải pháp truyền tệp được quản lý (MFT) OPSWAT, giúp trao đổi tệp an toàn và tuân thủ chính sách trong các môi trường CNTT và OT. MetaDefender File Transfer™ tích hợp trực tiếp các tính năng kiểm tra tệp theo thời gian thực, quét đa lớp, Công nghệ Deep CDR™, Proactive DLP, phân tích hộp cát được tăng cường bằng AI, mã hóa và quản trị tập trung vào quy trình chuyển tệp để hỗ trợ việc phát hành có kiểm soát, bằng chứng sẵn sàng cho kiểm toán và bảo vệ xuyên biên giới.

Hỏi đáp

Một hệ thống MFT doanh nghiệp nên MFT những biện pháp kiểm soát an ninh nào để ngăn chặn việc phát tán phần mềm độc hại, và mỗi biện pháp kiểm soát nên được triển khai ở đâu trong quy trình chuyển giao?

Một MFT dành cho doanh nghiệp MFT thực thi các tính năng xác thực loại tệp, quét đa lớp, vô hiệu hóa và tái tạo nội dung (CDR), phân tích trong môi trường cách ly (sandbox) và ngăn chặn rò rỉ dữ liệu (DLP) trong quy trình kiểm tra trực tuyến và cách ly trước khi phát hành. Việc xác thực loại tệp và áp dụng danh sách cho phép cần được thực hiện ngay tại giai đoạn nhập liệu; quét đa lớp và phân tích trong môi trường cách ly cần được thực hiện trong quá trình kiểm tra; CDR cần được áp dụng trước khi phát hành đối với các loại tài liệu có rủi ro cao; và DLP cần được thực hiện trước khi gửi đến các đích nhạy cảm.

Làm thế nào để chúng ta có thể tăng cường bảo mật hoặc thay thế các quy trình làm việc FTP cũ mà không làm gián đoạn các tích hợp và thỏa thuận cấp độ dịch vụ (SLA)?

Việc tăng cường bảo mật hoặc thay thế các quy trình làm việc FTP cũ đòi hỏi phải chuyển sang SFTP, FTPS hoặc HTTPS, kết hợp với tích hợp nhận dạng, xác thực mạnh và kiểm tra nội tuyến được tích hợp trực tiếp vào đường truyền dữ liệu. Việc triển khai đối tác theo từng giai đoạn, thử nghiệm song song và kết quả chính sách có thể dự đoán được giúp duy trì các cam kết về SLA đồng thời đảm bảo việc thực thi các biện pháp cách ly và kiểm soát giải phóng dữ liệu.

Làm thế nào để quét và khử trùng tệp một cách an toàn khi chuyển tệp giữa các vùng có mức độ tin cậy thấp và cao?

Việc quét và khử trùng tệp tin giữa các vùng có mức độ tin cậy thấp và cao đòi hỏi phải thực hiện kiểm tra dựa trên DMZ, cách ly tạm thời, quét đa lớp, vô hiệu hóa và tái cấu trúc nội dung (Content Disarm and Reconstruction), chạy trong môi trường cách ly (sandboxing) khi cần thiết, và kiểm soát quyền truy cập trước khi cấp quyền ghi. Các giá trị băm của tệp tin và kết quả kiểm tra phải được ghi lại trước khi tệp tin được chuyển qua ranh giới.

Những cách thức phổ biến nhất mà kẻ tấn công lợi dụng các nền tảng chia sẻ tệp tin đáng tin cậy là gì, và MFT nào có thể giảm thiểu những rủi ro đó?

Các kẻ tấn công lợi dụng các nền tảng chia sẻ tệp tin đáng tin cậy thông qua các tài khoản bị xâm nhập, liên kết chia sẻ công khai, việc lạm dụng ứng dụng OAuth và hành vi đánh cắp thông tin đăng nhập của đối tác. MFT áp dụng xác thực mạnh, quyền truy cập có thời hạn, kiểm tra nội dung trực tiếp, phân quyền tối thiểu cho các thư mục và ghi nhật ký kiểm toán giúp giảm thiểu những rủi ro này.

MFT cần MFT những nhật ký kiểm toán và tài liệu báo cáo nào để đáp ứng các yêu cầu tuân thủ và hỗ trợ việc điều tra sự cố?

MFT tạo ra các nhật ký kiểm tra bao gồm thông tin nhận dạng người dùng và hệ thống, nguồn và đích, dấu thời gian, giao thức, mã băm tệp, kết quả kiểm tra, các hành động làm sạch dữ liệu và kết quả xử lý cuối cùng. Các tài liệu báo cáo phải đảm bảo khả năng tái tạo, theo dõi chuỗi lưu giữ và tính toàn vẹn của bằng chứng.

Làm thế nào để thiết kế cơ chế truy cập theo nguyên tắc đặc quyền tối thiểu và xác thực mạnh cho việc trao đổi tệp tin bên ngoài?

Chính sách truy cập với đặc quyền tối thiểu cho việc trao đổi tệp bên ngoài đòi hỏi phải có cơ chế kiểm soát truy cập dựa trên vai trò, phạm vi truy cập theo thư mục, quyền truy cập có thời hạn, xác thực mạnh như SSO hoặc MFA, cùng với việc quản lý khóa được kiểm soát chặt chẽ. Quyền truy cập cần được giới hạn trong các đường dẫn cần thiết và được quản lý thông qua việc thực thi chính sách và ghi nhật ký.

Chúng ta nên sử dụng những tiêu chí nào để đánh giá và so sánh MFT trong việc phòng chống phần mềm độc hại và quản trị?

Các tiêu chí đánh giá MFT cần bao gồm hiệu quả phát hiện trên nhiều công cụ quét, quy trình quản lý kết quả dương tính giả, các biện pháp kiểm soát từ cách ly đến giải phóng, tích hợp SIEM và SOAR, thiết kế đảm bảo tính sẵn sàng cao, tính linh hoạt của chính sách, và hiệu suất khi hoạt động dưới tải nặng. Việc kiểm chứng thông qua thử nghiệm với các mẫu tấn công và các chỉ số giải phóng có thể đo lường được sẽ giúp củng cố kết quả đánh giá.


Các lựa chọn tập trung vào khía cạnh xã hội hoặc quảng bá

  • Secure nhằm bảo vệ đường ống, chứ không phải hàng hóa.
  • Xem các tệp tin nhận được là không đáng tin cậy cho đến khi được kiểm tra và phê duyệt.
  • Việc cách ly trước khi giải phóng giúp giảm thiểu rủi ro liên quan đến việc chuẩn bị tấn công bằng ransomware.
  • Multiscanning CDR giúp tăng cường sự tin tưởng vào tính an toàn của tài liệu.
  • Việc kiểm tra tại chỗ ở các ranh giới tin cậy giúp hạn chế phạm vi ảnh hưởng.
  • Việc ghi nhật ký sẵn sàng cho kiểm toán giúp tăng cường khả năng ứng phó sự cố và tuân thủ quy định.
  • Các mạng phân đoạn làm gia tăng sự phụ thuộc vào việc di chuyển tệp được quản lý.

Luôn cập nhật với OPSWAT!

Đăng ký ngay hôm nay để nhận thông tin cập nhật mới nhất về doanh nghiệp, câu chuyện, thông tin sự kiện và nhiều thông tin khác.