什么是下一代反病毒(NGAV)?

下一代防病毒反病毒(AV)解决方案功能被认为是向前迈进了一步,加入了人工智能(AI)和机器学习(ML)XDR(扩展Detection) & response)与功能相结合,利用已知的基于签名的技术。。我们使用高级分析,将来自多个远程数据源的警报相关联,从而快速识别实用的威胁情报,更快地预测和阻止威胁。。

NGAV是一个系统端点以对组织和企业影响较小的基于云的软件形式展开,作为一般类型的AV被组织和企业采用。。

NGAV与EDR的比较

当XDR和NGAV合作时,它们都将保护网络边界,并将威胁检测技术扩展到网络边界之外。。EDR发生在安全边界内的端点。优秀的EDR解决方案是最后一道防线,因为恶意攻击者仍然有可能找到到达电话、笔记本电脑等终端的方法。。

NGAV与恶意软件对策的比较

这也是对象广泛和具体的比较。。如前所述,最新的NGAV解决方案被设计用于利用高级分析来保护、预测和防御网络边界内和跨网络边界的威胁。反恶意软件解决方案主要被设计成扫描单个系统,以确定是否存在恶意软件绕过安全控制。。

NGAV是如何工作的??

NGAV的作用是检测和防止恶意软件和无文件攻击。。使用行前的方法,防止恶意行为者故意使用,或者得到适当认证的人无意识使用的战术、技术、程序(TTP)和恶意行为。。让我们看看NGAV解决方案是如何实现检测和防止目标的。。

  • 存储器注入对策阻止无文件威胁的尝试,避免从文件系统执行代码。。内存注入措施是停止并隐藏在合法过程中可能出现的恶意代码。。
  • 防止恶意文档破坏或禁用恶意文档试图恶意利用脚本和嵌入工具等功能。。这样用户就可以使用最新应用程序的所有功能,减少了被感染的可能性。。
  • 环境寄生对策它阻止了系统原生工具的恶意使用,而无需使用传统恶意软件。。威胁会把这些本地工具当作跳板,使它们无法感染终端。。
  • 操作系统的认证信息倾销保护试图盗取资格信息,传感技术屏蔽掉。。 

GAV解决方案和服务提供商通常会设计能够快速启动和运行技术,从而不妨碍网络系统和端点的性能。。

NGAV与传统AV的比较

当我们讨论NGAV的时候,最重要的是最后两个字母“AV”。。几十年来,“杀毒”这个词已经成为使用电脑的社会的一部分,所以人们对现代的NGAV和传统的AV的不同之处产生疑问也是理所当然的。。

AV主要侧重于端点的保护,有时是大型关键基础设施的一部分,受影响的设备的快速移除,因此可能会对不受影响的设备造成很大的混乱。。这可能会给公司带来巨大的财务和声誉损失。。

NGAV可以阻止各种攻击,包括整个端点生态系统中的无文件软件,超越这些传统的AV过程。。NGAV的主要目标是检测并阻止攻击到达整个网络的关键端点,此外,通过ML和AI的学习,NGAV还有助于阻止规避行为。。即使增加检测技术,恶意软件以及其他威胁的问题。。更重要的是更智能的检测,将重点放在防止攻击者成为防御战一方。。

最后一个重要的区别在于“学习”的概念。。传统的AV可能会增加端点的负荷,并且没有适应系统特定操作的功能。。今后也不会改变。。另一方面,NGAV从安装的端点、系统和网络的过去的操作中学习。。因此,它可以比以往更早地在杀伤链的早期就检测到规避行为,并非常高效地阻止威胁。。

NGAV的优点?

与传统AV相比,NGAV有很多优点,网络感知和支持(NDR)来加速程序的进程。。

及早防止威胁

为了应对现代威胁,企业和安全组织必须战胜恶意攻击者,恶意攻击者利用技术来避免NGAV的检测。。 这包括用kilchain尽早阻断已知和未知的威胁,切断对端点和深度系统的访问; 网络接入 完全阻止。。 传统的AV通常使用基于签名的检测方法,而NGAV将基于签名的检测、AI和ML结合在一起,以揭示今天攻击者使用的TTP。。

端点可视化

如前所述,ML和AI赋予NGAV解决方案适应受保护系统中的特定操作的功能。。这让分析家能够更深入地了解端点和网络系统,基于即将到来的攻击的预兆远程防御威胁,并设计更好的保护方案。。

迅速感受到成果

NGAV解决方案通常是一种轻量的附加技术,不会降低系统的运行,也不会降低安全人员的工作效率。。通常,因为安装面积小,所以可以迅速部署,促进重要洞察,通过自动化封锁资产和流程等行动平均对应时间(MTTR)的缩短。。

传统AV的进化

NGAV解决方案运营成本低,效率更高威胁情报和检测功能,全面的支持范围,通常是安全专家的理想目标,他们希望进一步整合整个技术栈。。NGAV根据组织已经导入的现有检测支持(D&R)作为解决方案的附加价值,可以加速打破安全惯例间的筒仓。这是因为资源不足安全操作中心(SOC)提高生产效率,提高经济增长。。

NGAV解决方案:需要考虑的问题

和其他解决方案一样,如果你想要购买一个流行的解决方案,特别是名字中包含“下一代”这个词,你有多种选择和潜在供应商。。因此,最好是知道如何找到能够调整NGAV解决方案以适应独特环境的解决方案。。

  • 你是如何使用现在的AV解决方案的??这个问题的重点是战略,AV是如何部署的,是为了保护什么而构建的,有没有系统和计划是焦点。。如果标准的企业级AV没有被合理设计以保护运行中的系统,那么我们需要重新调整。。
  • 每个端点的AV维护需要多久??正如这一页详细介绍的那样,最新的NGAV解决方案能够超越端点,在攻击到达各个系统之前防患于未然。。维持在数百、数千个端点上运行的AV是无法利用AI和ML所实现的NGAV预测效率的。。
  • 你对现在的端点事件有多少把握?? 有能力的团队能够充分把握网络及其上的端点,但问题是能否享受更多的好处,利用可视化带来的洞察,制定更合理的计划,积极防御是吗。
  • 降低运营成本对CISO有多重要??这个问题的答案很明显,打破筒仓、整合功能的综合解决方案与维持多供应商产品相比,越来越多的例子有助于提高生产效率和降低整体成本。。个别的产品本身可能很有效,但如果和组织内其他的针对性解决方案一起讨论的话,可能会在员工方面产生延迟。。
  • 云的运营/安全现状如何??导入NGAV解决方案的理想状态是已经实现了健壮的云运营。。这样一来,解决方案就能实时运行,马上就能感受到好处。。

读下文

防病毒:最新Rapid7博客文章

Rapid7调查:在Metasploit框架中封装防病毒(AV)技术