image

Desktop maakt comeback bij hackers

woensdag 7 september 2005, 16:05 door Redactie, 7 reacties

Hackers richten zich op de zwakste schakel. Lange tijd was dit de desktop van gebruikers die verleid werden om via het openen van bestanden virussen de wereld in te helpen. Toen de inzet van uiteenlopende antivirussoftware toenam, verlegden aanvallers hun werkveld naar de netwerken. Maar ook daar werden in korte tijd drastische beschermende maatregelen, zoals de inzet van firewalls genomen. Inmiddels heeft de desktop weer een comeback gemaakt als zwakste schakel en dus als doelwit. Hierdoor is desktopbeveiliging weer een prioriteit, waarbij traditionele, reactieve beveiligingsoplossingen onvoldoende zekerheden bieden.

Door Jos Nijsen Internet Security Systems (Managing Director Benelux)

De toenemende mobiliteit van medewerkers, de opkomst van telewerken en de snelle groei van het aantal draadloze netwerken, heeft de aandacht voor desktopbeveiliging gestimuleerd. Inmiddels zijn vrijwel alle desktops voorzien van antivirussoftware die een groot deel van de diversiteit aan bedreigingen het hoofd bieden. Maar hackers ontdekken voortdurend nieuwe of bestaande zwakheden in hard- en software. En zetten hybride aanvallen in met combinaties van wormen, trojans, buffer overflow en spyware. De combinatie van zwakheden en de toepassing van hybride aanvallen maakt dat alleen geïntegreerde oplossingen die bovendien snel geüpdate worden, effectief kunnen zijn. Toch blijven de middelen reactief. Antivirus-updates omvatten alleen informatie over specifieke reeds ontdekte virussen. In sommige gevallen duurt dit tot 24 uur na de uitbraak. Daarmee loopt de beveiliging dus altijd achter de feiten en is de kans op infecties reëel.

Naast antivirussoftware hebben veel desktops momenteel ook een personal firewall om de risico’s van (draadloze) verbindingen en mobiliteit te minimaliseren. Maar ook bij deze vorm van beveiliging is er alleen sprake van een reactieve oplossing. Bovendien vragen deze firewalls bij twijfel telkens of bepaald verkeer toegestaan is of niet. De gebruiker kan deze keuze moeilijk maken, maar ook als dit centraal gebeurt, door een beheerder, is dit moeilijk en foutgevoelig. Er kan gemakkelijk iets doorheen glippen door een verkeerde beoordeling. De Virus Prevention System-technologie (VPS) die beveilingsbedrijf Internet Security Systems heeft opgenomen in zijn Proventia Desktop-oplossing biedt desktops de benodigde preventieve bescherming tegen uiteenlopende bedreigingen. Daarbij is de VPS uitdrukkelijk een aanvulling op een meerlagige, geïntegreerde beveiligingsaanpak met een personal firewall, inbraakpreventie en detectie, VPN-beveiliging en granulaire applicatiecontrole.


Model van de VPS Architecture Overview

De aanpak
De VPS-architectuur is ingedeeld in vijf opeenvolgende fases. In de eerste fase vindt het monitoren van het verkeer tussen hard disk en het besturingssysteem plaats. De volgende stap is de integrity check, waar de controle op bekende virussen en programma’s gebeurt. Hier worden bovendien afwijkingen gedetecteerd. Onbekende code gaat vervolgens naar een virtuele ‘safe area’. Deze veilige omgeving repliceert Windows API’s, CPU, geheugen et cetera, om het verdachte programma te verleiden om alternatieve paden te volgen. Wanneer dit daadwerkelijk plaatsvindt, analyseert VPS deze activiteiten. Dit is de fase van de gedragsanalyse voor herkenning en analyse van gedragspatronen van verdachte code en de verdere ontwikkeling hiervan. Voorbeelden zijn het openen van een webadresboek, het aanpassen van het register of een aanval op specifieke schijfgebieden. Op dat moment is helder of een programma schadelijk is of niet. Door dit gedrag in kaart te brengen, zijn bedreigingen met een vergelijkbaar patroon eenvoudig en vooral preventief te traceren. Tot slot wordt de benodigde actie bepaald: kan het programma gewoon door, is er reparatie of quarantaine nodig of moet het verwijderd worden. Dit proces vindt voortdurend, volledig geautomatiseerd plaats en is dus zelflerend. Alle verkregen informatie over virussen, schadelijke code en spyware is bovendien direct inzetbaar om de beveiliging verder te verfijnen.


Comeback
VPS beschermt desktops niet alleen door blokkering van bekende bedreigingen, maar is in staat om kwetsbaarheden en verdacht gedrag proactief te blokkeren. Dus nog voor ze daadwerkelijk geactiveerd zijn. Daarbij geldt dat de hoeveelheid technieken die een kwaadwillend programma inzet (de zogenaamde infectievector) bepalend is voor de snelheid waarmee het herkend en als schadelijk gekwalificeerd wordt.

Hoewel VPS de beveiliging van desktops aanzienlijk versterkt, blijft het een aanvulling op andere hulpmiddelen. Honderd procent waterdichte beveiliging is helaas een utopie. Maar VPS is wel een techniek die daadwerkelijk verschilt van traditionele antivirussoftware. De VPS-technologie gaat verder dan het monitoren van bekende handtekeningen van schadelijke code. VPS identificeert besmet en afwijkend applicatiegedrag om virussen, wormen en schadelijke code te kunnen traceren en blokkeren. Dit zorgt ervoor dat ook onbekende bedreigingen worden tegengehouden en desktops worden beschermd tegen informatiediefstal, ongewenst gebruik van bedrijfsmiddelen en het aanpassen of verwijderen van bestanden. Door gebruik te maken van gedragsgebaseerde analysetechnieken, wordt code in een virtuele omgeving uitgevoerd. Hierdoor stopt VPS aanvallen op applicatieniveau, voordat ze schade kunnen toebrengen. Alleen een intelligente, geïntegreerde, preventieve desktop-oplossing kan de comeback van de desktop als zwakste schakel in de beveiliging te niet doen.

Reacties (7)
07-09-2005, 16:49 door Anoniem
mooie plaatjes
07-09-2005, 20:55 door spatieman
Inderdaad.
maar weer doen ze het he, nu weer een losse desktop
oplosing, grr, bijde problemen aanpakken is schijnbaar toch
latiger voor ze als ze dachten.
07-09-2005, 21:05 door Anoniem
Nice seminar, and free of charge ;-)

Nu snapt iedereen hoe hij/zij zijn/haar desktop moet beveiligen?

-de BrulBaviaan-
08-09-2005, 03:38 door Anoniem
Mijn desktop is een fysieke buro, de hacker die hier naar binnen huppelt
word er net zo hard weer uitgeknuppelt.

Mijn heer moet eens uitleggen wat zijn definitie van desktop is.


"Onbekende code gaat vervolgens naar een virtuele ‘safe area’. Deze
veilige omgeving repliceert Windows API’s, CPU, geheugen et cetera, om
het verdachte programma te verleiden om alternatieve paden te volgen."

Er is geen enkele "jail" die niet te omzeilen is, incluis ISS Realsecure.

Los hiervan slaan de meeste organisaties geen data op lokale machines
(desktops??) waardoor het verminderen van malicious code op een
werkplek (desktop?) wel leuk en aardig is in het verlagen van algemene
riscico maar verder geen directe toegevoegde waarde heeft voor de
content die voor je organisatie waarde vertegenwoordigd.
08-09-2005, 06:51 door Anoniem
Door Anoniem

Los hiervan slaan de meeste organisaties geen data op lokale
machines
(desktops??) waardoor het verminderen van malicious code op een
werkplek (desktop?) wel leuk en aardig is in het verlagen
van algemene
riscico maar verder geen directe toegevoegde waarde heeft
voor de
content die voor je organisatie waarde vertegenwoordigd.



Welkom terug uit utopia.

Los van het feit dat op bijna alle PC's of laptops in het
bedrijfsleven content staat (ondanks vele technische
maadregelen, policyes etc) is diezlfde databijna altijd
gewoon toeganklijk via een share. En als er malicious code
draait op een pc, met toegang tot die share... ..
08-09-2005, 09:48 door Acumen
Los hiervan slaan de meeste organisaties geen data op
lokale
machines (desktops??) waardoor het verminderen van malicious
code op een werkplek (desktop?) wel leuk en aardig is in het
verlagen van algemene riscico maar verder geen directe
toegevoegde waarde heeft voor de content die voor je
organisatie waarde vertegenwoordigd.

Ik denk dat bedrijven c.q. organisaties het minst grote
probleem vormen, ooit gedacht aan de particuliere no-no die
denkt overal verstand van te hebben en vervolgens de
grootste virus en spam verspreider blijkt te zijn :-)

Bedrijven hebben het, gemiddeld over alle PC's aan het
Internet gezien, het best voor elkaar.. Probeer nu niet in
problemen te denken die je binnen 5 minuten denkt te kunnen
oplossen maar laat je uitdagen door problemen waar je over
na moet denken. Als het echt allemaal zo eenvoudig is,
waarom loopt de hele wereld dan zo te kloten en ben jij niet
13534 voudig multimiljardair?

- Typo correction -
13-09-2005, 20:29 door Anoniem
leuk verkooppraatje zeg!
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.