ทุกขั้นตอน ตั้งแต่ต้นจนจบ
ทุกไฟล์ถูกแยกส่วนและสร้างขึ้นใหม่
ไฟล์ที่เข้ามาจะถูกระบุชนิด เปิดออก ตรวจสอบกับกฎที่เผยแพร่ไว้ แล้วสร้างขึ้นใหม่ตามข้อกำหนดของผู้ผลิตรูปแบบไฟล์ งานนี้ดำเนินการโดยสองเอนจิน ได้แก่ การสร้างใหม่แบบกำหนดผลได้แน่นอนซึ่งไม่ปล่อยไฟล์ต้นฉบับผ่านไปเลย และแมชชีนเลิร์นนิงที่คาดการณ์ว่าไฟล์นั้นอันตรายเพียงใดตั้งแต่แรก
จากยังไม่น่าเชื่อถือสู่ความปลอดภัย
ตรวจสอบซ่อมแซมกำจัดส่งมอบ
02คาดการณ์
การคาดการณ์ภัยคุกคามด้วย AI
05ซ่อมแซมและกำจัด
กำจัดเนื้อหาความเสี่ยงสูง
06สร้างใหม่
เก็บไว้เฉพาะสิ่งที่เป็นไปตามข้อกำหนด
สองเอนจินที่ทำงานกับไฟล์เดียวกัน
Glasswall เรียกใช้สองเอนจินกับไฟล์เดียวกัน เอนจินหนึ่งผลิตไฟล์ที่สะอาดซึ่งเปิดได้อย่างปลอดภัย โดยสร้างไฟล์ใหม่ตามข้อกำหนดที่เผยแพร่ของรูปแบบไฟล์ แทนการตัดสินว่าไฟล์ต้นฉบับอันตรายหรือไม่ ส่วนอีกเอนจินคือการคาดการณ์ภัยคุกคามด้วย AI ซึ่งประเมินไฟล์ต้นฉบับแยกต่างหาก คุณจึงได้ทั้งไฟล์ที่ปลอดภัยและรู้ว่าสิ่งที่ถูกส่งมาจริง ๆ คืออะไร
กำหนดผลได้แน่นอน
ผลิตไฟล์ที่สะอาด
ตรวจสอบ ซ่อมแซม กำจัด และส่งมอบ ไฟล์จะถูกแยกส่วนก่อน ทุกขั้นตอนหลังจากนั้นจึงทำงานกับคำบรรยายโครงสร้างของไฟล์ ไม่ใช่กับไบต์ที่ส่งเข้ามา
1
แยกส่วนไฟล์ถูกแยกออกเป็นองค์ประกอบเชิงโครงสร้างที่ประกอบกันขึ้นมา โดยแปลงโมเดลอ็อบเจ็กต์ของเอกสารเป็นไฟล์ตัวกลางที่ตรวจสอบกับสคีมาได้ ผลลัพธ์มีสามประเภท
-
สคีมาโครงสร้างโครงสร้างต้นไม้ที่จัดระเบียบไว้ กำหนดโครงสร้าง ลำดับชั้น และความสัมพันธ์ที่ถูกต้องของอ็อบเจ็กต์ในเอกสาร ตามข้อกำหนดของผู้ผลิต
-
สตรีมเนื้อหาข้อความดิบ บล็อกข้อมูล และเนื้อหาส่วนหลัก โดยตัดพฤติกรรมการจัดวางที่ทำงานได้ออกไป
-
ไฟล์ไบนารีที่ฝังอยู่รูปภาพ ฟอนต์ และสื่อถูกดึงออกมาเป็นไฟล์แยกแต่ละรายการ จึงประมวลผลและตรวจสอบแต่ละรายการได้ด้วยตัวเอง
2
ตรวจสอบทุกโครงสร้างในคำบรรยายนั้นจะถูกตรวจสอบกับข้อกำหนดที่เผยแพร่ไว้ สิ่งที่ตรวจพบแต่ละรายการจะถูกกำกับด้วยประเภทของการเปลี่ยนแปลงที่ใช้แก้ไข
3
ซ่อมแซมและกำจัดโครงสร้างที่ไม่เป็นไปตามข้อกำหนดจะถูกซ่อมแซมให้ตรงตามข้อกำหนด และเนื้อหาความเสี่ยงสูงจะถูกกำจัดตามนโยบายของคุณ มีสี่สิ่งที่ทำงานตรงนี้ โดยทำกับคำบรรยายโครงสร้าง ไม่ใช่กับไฟล์ต้นฉบับ
-
Find & Redactข้อมูลอ่อนไหวที่พบในเนื้อหา เมทาดาทา ความคิดเห็น และคุณสมบัติของไฟล์ จะถูกกำจัดออก
-
คิวอาร์โค้ดตรวจพบจากลวดลายที่มุมและถูกลบทับ ลิงก์ที่ไม่มีใครอ่านได้จึงตามไปไม่ได้
-
เพย์โหลดที่ซ่อนอยู่ในรูปภาพข้อมูลที่ซ่อนอยู่ในรูปภาพจะถูกทำลาย โดยมุ่งไปที่ช่องทางการซ่อน แต่ยังคงให้รูปภาพใช้งานได้
-
การปรับขนาดภาพภาพที่มีขนาดใหญ่เกินไปจะถูกส่งออก ย่อให้พอดี แล้วใส่กลับเข้าไป โดยคงความคล้ายคลึงเชิงสายตาไว้เกิน 90%
4
สร้างตามข้อกำหนดไฟล์ใหม่ถูกสร้างขึ้นจากสิ่งที่เป็นไปตามข้อกำหนด ข้อกำหนดเปรียบเสมือนสูตร ที่บอกว่าไฟล์ควรเป็นอย่างไรและประกอบขึ้นอย่างไร ส่วนเนื้อหาที่ผ่านการตรวจคือวัตถุดิบ
ไม่จำเป็นต้องรู้จักสิ่งใดมาก่อน ผลลัพธ์ไม่ใช่ไฟล์ต้นฉบับที่ถูกตัดบางส่วนออก แต่เป็นไฟล์ใหม่ที่ประกอบขึ้นตามมาตรฐานที่เผยแพร่ไว้ เพย์โหลดที่ยังไม่มีใครบันทึกไว้ หรือที่โมเดลเพิ่งเขียนขึ้นเมื่อเช้านี้ ก็ไม่มีที่ให้แทรกตัวอยู่ในนั้น
เชิงคาดการณ์
การคาดการณ์ภัยคุกคามด้วย AI
โมเดลแมชชีนเลิร์นนิงอ่านโครงสร้างของไฟล์ต้นฉบับก่อนที่จะมีการแยกส่วนใด ๆ และประเมินว่าไฟล์นั้นถูกดัดแปลงเป็นอาวุธมากน้อยเพียงใด ไม่มีลายเซ็นให้ต้องคอยอัปเดต และไม่ต้องจุดชนวนไฟล์เพื่อหาคำตอบ
1
ทำงานเป็นลำดับแรกกับไฟล์ต้นฉบับการประเมินเกิดขึ้นก่อนการแยกส่วนไฟล์ ผลการประเมินจึงพร้อมใช้กับทุกขั้นตอนที่ตามมา โมเดลพิจารณาจากวิธีที่ไฟล์ถูกสร้างขึ้น ภัยคุกคามที่ยังไม่เคยมีใครพบเห็นจึงไม่ได้ถูกมองข้ามโดยอัตโนมัติ
2
ไม่มีการเรียกใช้งานใด ๆไม่มีแซนด์บ็อกซ์ ไม่มีการจุดชนวน ไม่ต้องรอให้พฤติกรรมปรากฏ จึงไม่มีสิ่งใดให้ไฟล์ตรวจจับและหลบเลี่ยง
3
ทำงานในที่ที่ไฟล์อยู่ทำงานแบบออฟไลน์ได้ ไม่มีการเชื่อมต่อออกภายนอกระหว่างการวิเคราะห์ จึงเหมาะกับสภาพแวดล้อมที่แยกออกจากเครือข่ายและที่มีการกำกับดูแล
4
คืนค่าผลตัดสินที่นำไปกำหนดเส้นทางต่อได้หนึ่งในสามผลการประเมิน ซึ่งกระบวนการกักกัน ศูนย์ SOC และการแก้ไขสามารถนำไปดำเนินการได้ทันที
- เป็นอันตราย
- น่าสงสัย
- ไม่พบภัยคุกคาม
5
ผลตัดสินกำหนดทิศทางของนโยบายได้เนื่องจากคะแนนได้มาก่อนการสร้างใหม่จะเริ่มขึ้น จึงสามารถเลือกนโยบายที่ CDR จะใช้ต่อไปได้ ไฟล์ที่ถูกคาดการณ์ว่าเป็นอันตรายจะถูกจัดการอย่างเข้มงวดกว่าไฟล์อื่น
คำถามที่ตอบนั้นต่างกัน การผลิตไฟล์ที่สะอาดทำให้เปิดไฟล์ได้อย่างปลอดภัย ส่วนสิ่งนี้บอกคุณว่าได้รับอะไรมา ซึ่งเป็นสิ่งที่ใช้ตัดสินว่าจำเป็นต้องเปิดเป็นเหตุการณ์ด้านความปลอดภัยหรือไม่
ก่อนการสร้างใหม่
มีหกขั้นตอนที่ทำงานก่อน ไฟล์ต้องถูกระบุชนิด เปิดออก และทำให้อ่านได้ ก่อนที่กฎใดจะตัดสินได้ หรือก่อนที่การสร้างใหม่จะแยกส่วนไฟล์ได้
01
การระบุชนิดไฟล์
ไฟล์นั้นคืออะไรจริง ๆ ถูกพิจารณาจากโครงสร้างของตัวไฟล์เอง ไม่ใช่จากนามสกุลหรือชนิดที่ผู้ส่งแจ้งไว้ ไฟล์ที่ปลอมแปลงจึงถูกจับได้ตั้งแต่ทางเข้า
ดูที่โครงสร้าง ไม่ใช่นามสกุล
02
ไฟล์ที่ป้องกันด้วยรหัสผ่าน
ไฟล์ที่เข้ารหัสและป้องกันด้วยรหัสผ่านจะถูกเปิดในกระบวนการปกติ เนื้อหาภายในจึงเข้าสู่ขั้นตอนการประมวลผล แทนที่จะผ่านไปโดยไม่ถูกตรวจสอบ
เปิดก่อนการประมวลผล
03
ซ่อมแซม
ไฟล์ PDF ที่ผิดรูปแบบหรือเสียหายจะถูกสร้างใหม่ให้เป็นไปตามมาตรฐาน PDF ก่อน ไฟล์ที่เสียหายจนประมวลผลไม่ได้จึงกลายเป็นไฟล์ที่เอนจินทำงานด้วยได้
ก่อนการสร้างใหม่
04
การแตกไฟล์แบบเรียกซ้ำ
ไฟล์บรรจุจะถูกเปิดออก และสิ่งที่อยู่ภายในก็ถูกประมวลผลด้วย รูปภาพในอีเมลที่อยู่ในข้อความจะถูกทำให้สะอาดในทุกชั้น ไม่ใช่ส่งต่อไปทั้งก้อน
ซ้อนกันอยู่ก็ไม่ถูกข้าม
05
การตรวจสอบสคีมา XML
XML จะถูกตรวจว่าปลอดภัยและมีรูปแบบถูกต้องตามสคีมาที่คุณกำหนด ส่วนการประกาศชนิดเอกสาร (DTD) จะถูกปฏิเสธแทนที่จะถูกประมวลผล
ตามสคีมาของคุณ
06
การสแกนหลายเอนจินและข่าวกรองภัยคุกคาม
การเทียบค่าแฮชแบบทันทีและข่าวกรองภัยคุกคามแบบเรียลไทม์จะจัดการไฟล์ตามสถานะมัลแวร์ ไฟล์ที่ปลอดภัยได้รับอนุมัติอัตโนมัติ ส่วนไฟล์ที่น่าสงสัยจะถูกปิดกั้น
ภัยที่รู้จักแล้ว จับได้ตั้งแต่ต้น
สิ่งที่ตรวจพบทุกรายการจะบอกด้วยว่าการแก้ไขจะกระทบอะไร
ไม่มีการกระทำใดที่ไม่ระบุที่มา แต่ละรายการมีเครื่องหมายกำกับไว้ คุณจึงเห็นได้ทันทีว่ากฎนั้นเปลี่ยนสิ่งที่ผู้อ่านมองเห็น เปลี่ยนพฤติกรรมของไฟล์ หรือไม่เปลี่ยนสิ่งที่มองเห็นได้เลย
[การแสดงผล]เปลี่ยนสิ่งที่ผู้อ่านมองเห็นบนหน้าเอกสาร
[การทำงาน]เปลี่ยนพฤติกรรมของไฟล์เมื่อถูกเปิด
[โครงสร้าง]การเสริมความแข็งแกร่งที่มองไม่เห็น ไม่มีอะไรเปลี่ยนไปสำหรับผู้อ่าน
หกสิ่งที่นโยบายของคุณทำกับสิ่งที่ตรวจพบได้
กำหนดแนวทางหนึ่งเดียวทั่วทั้งองค์กร แล้วปรับให้ละเอียดตามชนิดไฟล์ ชนิดเนื้อหา กระบวนการทำงาน หรือกฎแต่ละข้อ เอนจินไม่ได้เป็นผู้ตัดสินว่าจะเกิดอะไรขึ้น คุณต่างหากที่ตัดสิน
- รายงานบันทึกสิ่งที่ตรวจพบไว้ โดยไม่เปลี่ยนแปลงสิ่งใดในไฟล์
- เปิดเผยนำเนื้อหาที่มีผู้จงใจซ่อนไว้กลับมาแสดง เช่น แถว แผ่นงาน สไลด์ หรือข้อความที่ถูกซ่อน แทนที่จะลบทิ้ง
- แทนที่เขียนทับค่าที่มีปัญหา ณ ตำแหน่งเดิม เช่น ตั้งชื่อผู้เขียนให้เป็นค่าแทนที่ปลอดภัย
- กำจัดลบเนื้อหานั้นออก เช่น ถอดแมโครหรืออ็อบเจ็กต์ที่ฝังอยู่
- ปฏิเสธปิดกั้นไฟล์ทั้งไฟล์ โดยไม่มีการสร้างผลลัพธ์ที่ทำความสะอาดแล้ว
- ปิดกฎปิดการทำงานของกฎ ทำให้ไม่เกิดรายการตรวจพบเลย
สิ่งที่ได้ออกมา
ผลลัพธ์จะถูกตรวจสอบอีกครั้งก่อนส่งมอบ และจะไม่ถูกส่งออกไปโดยไม่มีบันทึกว่าเกิดอะไรขึ้นกับไฟล์นั้น
07
ตรวจสอบซ้ำหลังการสร้างใหม่
ผลลัพธ์จะผ่านกฎชุดเดียวกับที่ใช้ตรวจไฟล์ขาเข้าอีกครั้ง และรายการที่ตรวจพบแต่ละรายการจะถูกรายงานว่าแก้ไขแล้ว ยังคงอยู่ หรือเพิ่งปรากฏขึ้นใหม่ ไม่มีสิ่งใดที่เชื่อไปเองโดยไม่ตรวจ
ตรวจสอบจริง ไม่ใช่คาดเอา
08
ลงนามใหม่ ในแบบที่คุณลงนาม
หากเอกสารของคุณมีลายเซ็นดิจิทัล ไฟล์ที่สร้างใหม่สามารถลงนามซ้ำด้วยใบรับรองของคุณเองได้ ระบบปลายทางจึงยังได้รับเอกสารที่ลงนามและเชื่อถือได้หลังผ่าน CDR
ใบรับรองของคุณ หลังการสร้างใหม่
09
ไฟล์ที่สะอาด
เอกสารที่ใช้งานได้จริงและเปิดขึ้นมาตรงตามที่ผู้อ่านคาดหวัง สร้างขึ้นตามมาตรฐานที่เผยแพร่ของรูปแบบไฟล์นั้น ไม่ใช่การตัดทอนจากไฟล์ที่ส่งเข้ามา
ใช้งานได้ ไม่ถูกยุบเป็นภาพแบน
10
รายงานสำหรับทุกไฟล์
สิ่งที่ตรวจพบ สิ่งที่ดำเนินการ และดำเนินการภายใต้กฎข้อใด ในรูปแบบที่เครื่องอ่านได้อย่างคงที่ ซึ่ง SIEM ของคุณนำเข้าได้และผู้ตรวจสอบอ่านเข้าใจได้
หลักฐานรายไฟล์
สิ่งที่ตัวเอนจินมีอยู่ในตัว
สิ่งเหล่านี้เป็นคุณสมบัติของเอนจิน ไม่ใช่ขั้นตอนในกระบวนการ แต่เป็นตัวกำหนดว่าจะนำขั้นตอนการประมวลผลนี้ไปใช้กับอะไรได้บ้าง และเชื่อถือสิ่งที่ทำงานอยู่ได้มากเพียงใด
-
140+
นามสกุลไฟล์ที่รองรับ ตั้งแต่เอกสารและอีเมลทั่วไป ไปจนถึงข้อมูลภูมิสารสนเทศ CAD เสียง วิดีโอ และภาพ
-
สร้างใหม่ในรูปแบบดั้งเดิม
เอกสารกลับมาเป็นเอกสาร ไม่ถูกยุบเป็น PDF ภาพยังคงความถูกต้องของสี CMYK ฟอนต์ที่ฝังไว้ยังครบถ้วน และพิกัดไม่ถูกแตะต้อง
-
ปลอดภัยด้านหน่วยความจำโดยการออกแบบ
ตัวแยกวิเคราะห์ที่จัดการไฟล์อันตรายเขียนด้วยโค้ดแบบมีการจัดการ จึงไม่อาจถูกยึดครองผ่านช่องโหว่ที่เกิดซ้ำ ๆ ในเอนจินที่เขียนด้วยภาษาเนทีฟ
-
ทำงานในที่ที่คุณต้องการ
ไฟล์ไบนารีแบบเบ็ดเสร็จในตัวเอง รองรับ Linux, Windows และ macOS ทั้งสถาปัตยกรรม x64 และ Arm64 รวมถึงการติดตั้งแบบเสริมความแข็งแกร่งและแบบตัดขาดจากเครือข่าย
กฎเหล่านี้มาจากไหน
สิ่งที่ถือว่าไม่เป็นไปตามข้อกำหนดไม่ใช่เรื่องของความเห็น กฎถูกเผยแพร่และควบคุมเวอร์ชันไว้ และทุกการดำเนินการสามารถสืบย้อนกลับไปยังกฎข้อหนึ่งและแหล่งที่มาของกฎนั้นได้
แนวทางของ NSA
แนวทางการตรวจสอบและกำจัดความเสี่ยงที่เผยแพร่ไว้ สำหรับรูปแบบไฟล์ที่มีแนวทางดังกล่าว
งานวิจัยของ Glasswall
ชุดกฎของ Glasswall เอง ซึ่งอ้างอิงกับข้อกำหนดของรูปแบบไฟล์และประวัติ CVE สำหรับรูปแบบไฟล์ที่ยังไม่มีแนวทางเผยแพร่
ตัวข้อกำหนดเอง
ข้อจำกัดเชิงโครงสร้างที่นำมาจากข้อกำหนดที่เผยแพร่ของรูปแบบไฟล์โดยตรง ในฐานะแนวทางตั้งต้น
Glasswall Content Disarm and Reconstruction ให้บริการและสนับสนุนทั่วภูมิภาคเอเชียแปซิฟิกโดย Safeware ความสามารถแตกต่างกันไปตามผลิตภัณฑ์และรูปแบบการติดตั้ง