여기에 도착한 파일은 유형을 식별하고, 열고, 공개된 규칙에 따라 검사한 뒤 제조사의 사양에 따라 새로 구축됩니다. 이 작업은 두 개의 엔진이 수행합니다. 원본을 결코 통과시키지 않는 결정론적 재구축과, 해당 파일이 애초에 얼마나 위험했는지를 예측하는 머신러닝입니다.
신뢰할 수 없는 파일에서 안전한 파일로
검사복구제거전달
01전처리
식별
복호화
손상된 파일 복구
압축 해제
XML 검증
멀티스캔
02예측
AI 위협 예측
점수가 적용 정책을 좌우합니다
03분해
DOM 트리 분해
구조 스키마
콘텐츠 스트림
임베디드 바이너리 자산
04검사
규칙에 따른 검증
제조사의 사양
NSA 지침
Glasswall 자체 연구
05복구 및 제거
구조 복구
고위험 콘텐츠 제거
Find & Redact
QR 코드
스테가노그래피
이미지 크기 조정
06재구성
적합한 것만 남깁니다
사양에 따라 구축
07검증
출력물 재검증
08전달
재서명
깨끗한 파일
보고서
동일한 파일에 작동하는 두 개의 엔진
Glasswall은 동일한 파일에 두 개의 엔진을 실행합니다. 하나는 원본이 위험한지 판단하는 대신 형식의 공개 사양에 따라 새 파일을 구축하여 안전하게 열 수 있는 깨끗한 파일을 제조합니다. 다른 하나인 AI 위협 예측은 원본을 별도로 평가합니다. 따라서 안전한 파일을 얻는 동시에 실제로 무엇이 전송되었는지도 파악할 수 있습니다.
결정론적
깨끗한 파일을 제조합니다
검사하고, 복구하고, 제거하고, 전달합니다. 파일을 먼저 분해하므로 이후의 모든 처리는 도착한 바이트가 아니라 파일에 대한 기술(記述)을 대상으로 이루어집니다.
1
분해파일은 구성 요소인 구조 단위로 분해되며, 문서 객체 모델은 스키마 검증이 가능한 중간 파일로 변환됩니다. 다음 세 가지가 생성됩니다.
구조 스키마제조사의 사양에 따라 문서 객체의 유효한 구조, 계층, 상호 관계를 정의하는 체계적인 트리입니다.
콘텐츠 스트림실행 가능한 레이아웃 동작을 제거한 원시 텍스트, 데이터 블록, 본문 콘텐츠입니다.
임베디드 바이너리 자산이미지, 글꼴, 미디어를 개별 파일로 분리하므로 각각을 독립적으로 처리하고 검사할 수 있습니다.
2
검사해당 기술에 포함된 모든 구조가 공개 사양에 따라 검증됩니다. 발견된 각 항목에는 이를 해결하기 위한 변경의 유형이 표시됩니다.
3
복구 및 제거사양에 적합하지 않은 구조는 사양에 맞게 복구되고, 고위험 콘텐츠는 고객의 정책에 따라 제거됩니다. 여기서는 원본 파일이 아니라 그 기술을 대상으로 네 가지 처리가 이루어집니다.
Find & Redact콘텐츠, 메타데이터, 주석, 속성 전반에서 민감 정보를 찾아 제거합니다.
QR 코드모서리 패턴으로 검출해 덧칠하므로, 읽을 수 없는 링크를 따라갈 수 없습니다.
이미지에 숨겨진 페이로드이미지 안에 은닉된 데이터를 무력화합니다. 이미지는 사용 가능한 상태로 유지하면서 은닉 경로를 표적으로 삼습니다.
이미지 크기 조정크기가 큰 이미지는 내보내어 축소한 뒤 다시 삽입하며, 시각적 유사도는 90% 이상으로 유지합니다.
4
사양에 따라 구축적합한 것으로 새 파일을 구축합니다. 사양이 레시피로서 파일이 어떠해야 하는지와 어떻게 조립하는지를 정하고, 살아남은 콘텐츠가 재료가 됩니다.
무언가를 인식할 필요가 없습니다. 출력물은 원본에서 일부를 제거한 것이 아니라, 공개된 표준에 따라 조립된 새 파일입니다. 아직 아무도 목록화하지 않은 페이로드도, 오늘 아침 모델이 작성한 것도 그 안에 들어갈 자리가 없습니다.
예측적
AI 위협 예측
머신러닝 모델이 분해 이전에 원본 파일의 구조를 읽어 무기화되었을 가능성을 판정합니다. 최신 상태로 유지해야 할 시그니처가 없으며, 확인을 위해 실행시키지도 않습니다.
1
원본 파일을 대상으로 가장 먼저 실행평가는 파일을 분해하기 전에 이루어지므로 그 판정을 이후의 모든 처리에서 활용할 수 있습니다. 모델은 파일이 구성된 방식을 근거로 판단하므로, 아무도 본 적 없는 위협이 자동으로 보이지 않게 되지는 않습니다.
2
아무것도 실행하지 않습니다샌드박스도, 실행을 통한 확인도, 행위가 드러나기를 기다릴 필요도 없습니다. 파일이 탐지하고 숨을 대상이 존재하지 않습니다.
3
파일이 있는 곳에서 실행오프라인으로 동작하며 분석 중 외부로 통신하지 않으므로, 격리 환경과 규제 환경에도 적합합니다.
4
라우팅에 사용할 수 있는 판정을 반환합니다세 가지 평가 중 하나를 반환하며, 격리·SOC·조치 워크플로에서 그대로 활용할 수 있습니다.
악성
의심스러움
위협이 탐지되지 않음
5
판정이 정책을 조정할 수 있습니다점수는 재구축이 시작되기 전에 산출되므로, CDR이 적용할 정책을 선택할 수 있습니다. 악성으로 예측된 파일은 그렇지 않은 파일보다 엄격하게 처리됩니다.
답하는 질문이 다릅니다. 깨끗한 파일을 제조하는 것은 안전하게 열 수 있도록 하기 위함입니다. 이쪽은 무엇이 전송되었는지를 알려 주며, 이는 애초에 인시던트로 다루어야 하는지를 판단하는 근거가 됩니다.
재구축 이전에
여섯 단계가 먼저 실행됩니다. 어떤 규칙이 판단을 내리기 전에, 그리고 재구축이 분해를 시작하기 전에 파일은 식별되고, 열리고, 읽을 수 있는 상태가 되어야 합니다.
01
파일 식별
확장자나 발신자가 신고한 유형이 아니라 파일 자체의 구조에서 실제 유형을 판정하므로, 위장된 파일을 입구에서 포착합니다.
확장자가 아니라 구조로 판정02
비밀번호로 보호된 파일
암호화되거나 비밀번호로 보호된 파일도 일반 흐름 안에서 열리므로, 그 내용이 검사되지 않은 채 통과하지 않습니다.
처리 전에 열기03
복구
형식이 잘못되었거나 손상된 PDF는 먼저 PDF 표준에 맞게 재구축됩니다. 처리할 수 없을 만큼 손상된 파일도 엔진이 다룰 수 있는 상태가 됩니다.
재구축 이전에04
재귀적 추출
컨테이너를 열고 그 안의 내용도 처리합니다. 메시지 안의 메일 안에 있는 이미지까지 하나의 덩어리로 넘기지 않고 각 계층에서 정화합니다.
중첩된 것도 건너뛰지 않습니다05
XML 스키마 검증
XML은 고객이 제공한 스키마에 따라 안전하고 형식에 맞는지 검사합니다. 문서 형식 정의(DTD)는 처리하지 않고 거부합니다.
고객의 스키마에 따라06
멀티스캐닝 및 위협 인텔리전스
즉시 해시 조회와 실시간 위협 인텔리전스로 멀웨어 상태에 따라 파일을 처리합니다. 안전한 파일은 자동으로 승인하고, 의심스러운 파일은 차단합니다.
알려진 위협을 조기에 포착
모든 발견 항목은 해결 시의 영향을 함께 알려 줍니다
어떤 처리도 익명으로 이루어지지 않습니다. 각 처리에는 표식이 부여되므로, 해당 규칙이 독자가 보는 내용을 바꾸는지, 파일의 동작을 바꾸는지, 아니면 겉으로는 아무것도 바꾸지 않는지를 한눈에 확인할 수 있습니다.
[표시]
페이지에서 독자가 보는 내용이 달라집니다.
[기능]
파일을 열었을 때의 동작이 달라집니다.
[구조]
독자에게 보이지 않는 강화입니다. 표시상의 변화는 없습니다.
정책이 발견 항목에 취할 수 있는 여섯 가지 조치
조직 전체에 하나의 기조를 설정한 뒤 파일 유형, 콘텐츠 유형, 워크플로 또는 개별 규칙 단위로 조정합니다. 무엇을 할지 정하는 것은 엔진이 아니라 고객입니다.
보고서발견 내용을 기록하고 파일은 전혀 변경하지 않습니다.
드러내기숨겨진 행, 시트, 슬라이드, 텍스트처럼 누군가 의도적으로 감춘 콘텐츠를 삭제하지 않고 다시 표시합니다.
대체문제가 되는 값을 그 자리에서 덮어씁니다. 예를 들어 작성자 이름을 안전한 자리표시자로 설정합니다.
제거해당 콘텐츠를 삭제합니다. 예를 들어 매크로나 임베디드 개체를 제거합니다.
거부파일 전체를 차단합니다. 정화된 출력물은 생성되지 않습니다.
비활성화규칙 자체를 끄므로 발견 항목이 전혀 생성되지 않습니다.
기록, 거부, 비활성화는 모든 규칙에 적용됩니다. 드러내기, 대체, 제거는 규칙이 탐지하는 콘텐츠에 대해 의미가 있는 경우에만 사용할 수 있습니다.
무엇이 나오는가
출력물은 전달되기 전에 다시 검사되며, 무슨 일이 있었는지에 대한 기록 없이는 결코 밖으로 나가지 않습니다.
07
재구축 후 재검증
출력물은 입력을 검사했던 것과 동일한 규칙을 다시 거치며, 각 발견 항목은 해결됨, 여전히 존재함, 새로 발생함 중 하나로 보고됩니다. 어떤 것도 그냥 신뢰하지 않습니다.
추정이 아니라 검사08
서명 체계에 맞춘 재서명
문서에 서명을 사용하는 경우, 재구축된 파일에 고객의 인증서로 다시 서명할 수 있습니다. CDR 이후에도 다운스트림 시스템은 신뢰할 수 있는 서명 문서를 받게 됩니다.
재구축 후 고객의 인증서로09
깨끗한 파일
독자가 기대하는 대로 열리는 실제 사용 가능한 문서입니다. 도착한 파일을 깎아 낸 것이 아니라 해당 형식의 공개 표준에 따라 구축됩니다.
평면화하지 않고 그대로 사용10
파일마다 제공되는 보고서
무엇을 발견했고, 어떤 규칙에 따라 무엇을 했는지를 SIEM이 수집할 수 있는 안정적인 기계 판독 형식으로, 그리고 감사 담당자가 읽을 수 있는 형태로 제공합니다.
파일 단위 증적
엔진 자체가 갖춘 것
처리 흐름의 단계가 아니라 엔진의 특성이지만, 파이프라인을 어디에 적용할 수 있는지와 그 처리를 얼마나 신뢰할 수 있는지를 좌우합니다.
140+
일상적인 문서와 메일부터 지리공간, CAD, 오디오, 비디오, 이미지까지 지원하는 파일 확장자.
네이티브 형식으로 재구축
문서는 문서로 돌아오며 PDF로 평면화되지 않습니다. CMYK 색상 정확도, 임베디드 글꼴, 좌표가 그대로 유지됩니다.
설계상 메모리 안전
적대적인 파일을 다루는 파서가 관리 코드이므로, 네이티브 엔진에서 반복되어 온 결함을 통해 탈취될 수 없습니다.
필요한 곳에서 실행
x64 및 Arm64의 Linux, Windows, macOS에서 동작하는 자체 완결형 바이너리이며, 강화 환경과 에어갭 환경도 지원합니다.
규칙의 출처
무엇을 부적합으로 볼지는 견해의 문제가 아닙니다. 규칙은 공개되고 버전 관리되며, 모든 조치는 특정 규칙과 그 출처까지 추적할 수 있습니다.
NSA 지침
형식별로 공개된 검사 및 무해화 지침(존재하는 경우).
Glasswall 자체 연구
공개 지침이 없는 형식에 대해서는 형식 사양과 그 CVE 이력에 기반한 Glasswall 자체 규칙 세트.
사양 그 자체
기본 원칙으로서, 형식의 공개 사양에서 직접 도출한 구조적 제약.
Glasswall의 Content Disarm and Reconstruction(콘텐츠 무해화 및 재구축)을 Safeware가 아시아태평양 지역에서 제공하고 지원합니다. 기능은 제품과 배포 방식에 따라 다릅니다.