Tệp đến đây sẽ được nhận dạng, mở ra, đối chiếu với các quy tắc đã công bố, rồi dựng lại từ đặc tả của nhà sản xuất. Hai động cơ đảm nhiệm công việc này: một quá trình dựng lại tất định không bao giờ cho tệp gốc đi qua, và học máy dự đoán mức độ nguy hiểm của tệp ngay từ đầu.
Từ chưa tin cậy đến sạch
Kiểm traSửa chữaLoại bỏBàn giao
01Tiền xử lý
Nhận dạng
Giải mã
Sửa chữa tệp hỏng
Giải nén
Xác thực XML
Quét đa động cơ
02Dự đoán
Dự đoán mối đe dọa bằng AI
Điểm số quyết định chính sách được áp dụng
03Tháo rời
Tháo rời cây DOM
Lược đồ cấu trúc
Luồng nội dung
Tài nguyên nhị phân nhúng
04Kiểm tra
Đối chiếu với các quy tắc
Đặc tả của nhà sản xuất
Hướng dẫn của NSA
Nghiên cứu riêng của Glasswall
05Sửa chữa và loại bỏ
Sửa chữa cấu trúc
Loại bỏ nội dung rủi ro cao
Find & Redact
Mã QR
Giấu tin trong ảnh
Thay đổi kích thước ảnh
06Tái tạo
Chỉ giữ lại những gì tuân thủ
Dựng theo đặc tả
07Xác minh
Xác thực lại đầu ra
08Bàn giao
Ký lại
Tệp sạch
Báo cáo
Hai động cơ cùng làm việc trên một tệp
Glasswall chạy hai động cơ trên cùng một tệp. Một động cơ tạo ra tệp sạch, an toàn để mở, bằng cách dựng tệp mới theo đặc tả đã công bố của định dạng thay vì phán đoán xem tệp gốc có nguy hiểm hay không. Động cơ còn lại, dự đoán mối đe dọa bằng AI, đánh giá riêng tệp gốc, nên bên cạnh một tệp an toàn, bạn còn biết mình thực sự đã nhận được thứ gì.
Tất định
Tạo ra tệp sạch
Kiểm tra, sửa chữa, loại bỏ, bàn giao. Tệp được tháo rời trước tiên, nên mọi bước sau đó đều làm việc trên phần mô tả của tệp chứ không phải trên các byte đã đến.
1
Tháo rờiTệp được phân tách thành các thành phần cấu trúc cấu thành nên nó, chuyển mô hình đối tượng tài liệu thành các tệp trung gian có thể kiểm tra theo lược đồ. Có ba loại được tạo ra:
Lược đồ cấu trúcMột cây có tổ chức, xác định cấu trúc, thứ bậc và quan hệ hợp lệ giữa các đối tượng tài liệu, theo đặc tả của nhà sản xuất.
Luồng nội dungVăn bản thô, khối dữ liệu và nội dung phần thân, đã loại bỏ các hành vi bố cục có thể thực thi.
Tài nguyên nhị phân nhúngHình ảnh, phông chữ và phương tiện được tách ra thành các tệp riêng biệt, nên mỗi thành phần có thể được xử lý và kiểm tra độc lập.
2
Kiểm traMọi cấu trúc trong phần mô tả đó đều được đối chiếu với đặc tả đã công bố. Mỗi phát hiện được gắn nhãn theo loại thay đổi cần thiết để xử lý nó.
3
Sửa chữa và loại bỏCác cấu trúc không tuân thủ được sửa chữa theo đặc tả, và nội dung rủi ro cao được loại bỏ theo chính sách của bạn. Bốn tác vụ diễn ra ở đây, trên phần mô tả chứ không phải trên tệp gốc:
Find & RedactThông tin nhạy cảm được tìm thấy trong nội dung, siêu dữ liệu, chú thích và thuộc tính, rồi loại bỏ.
Mã QRĐược phát hiện qua các hoa văn ở góc và xóa đi, nên không thể truy cập một liên kết mà không ai đọc được.
Tải trọng ẩn trong hình ảnhDữ liệu giấu bên trong hình ảnh bị phá vỡ, nhắm vào kênh giấu tin trong khi vẫn giữ hình ảnh dùng được.
Thay đổi kích thước ảnhẢnh quá lớn được xuất ra, thu nhỏ cho vừa và chèn lại, giữ mức tương đồng thị giác trên 90%.
4
Dựng theo đặc tảMột tệp mới được dựng từ những gì tuân thủ. Đặc tả là công thức, quy định tệp phải như thế nào và lắp ráp ra sao; phần nội dung còn lại là nguyên liệu.
Không cần nhận diện bất cứ điều gì. Đầu ra không phải là tệp gốc đã bị cắt bớt, mà là một tệp mới được lắp ráp theo chuẩn đã công bố. Một tải trọng chưa ai lập danh mục, hay một tải trọng do mô hình viết ra sáng nay, đều không có chỗ đứng trong đó.
Dự báo
Dự đoán mối đe dọa bằng AI
Các mô hình học máy đọc cấu trúc của tệp gốc, trước khi bất cứ thứ gì bị tháo rời, và đánh giá khả năng tệp đã bị vũ khí hóa. Không có chữ ký nào phải cập nhật, và không cần kích nổ tệp để tìm hiểu.
1
Chạy đầu tiên, trên tệp gốcViệc đánh giá diễn ra trước khi tệp bị tháo rời, nên kết luận của nó sẵn sàng cho mọi bước tiếp theo. Các mô hình làm việc dựa trên cách một tệp được dựng nên, nên một mối đe dọa chưa ai từng thấy không tự nhiên trở nên vô hình.
2
Không có gì được thực thiKhông sandbox, không kích nổ, không chờ hành vi lộ diện. Không có gì để một tệp phát hiện và lẩn tránh.
3
Chạy ngay tại nơi có tệpHoạt động ngoại tuyến, không thực hiện kết nối ra ngoài trong khi phân tích, nên phù hợp với môi trường biệt lập và chịu quản lý chặt.
4
Trả về phán quyết bạn có thể định tuyến theoMột trong ba mức đánh giá, để quy trình cách ly, SOC và khắc phục có thể hành động trực tiếp.
Độc hại
Đáng ngờ
Không phát hiện mối đe dọa
5
Phán quyết có thể điều hướng chính sáchVì điểm số có trước khi quá trình dựng lại bắt đầu, nó có thể chọn chính sách mà CDR sẽ tuân theo. Tệp được dự đoán là độc hại sẽ được xử lý nghiêm ngặt hơn tệp không bị dự đoán như vậy.
Nó trả lời một câu hỏi khác. Việc tạo ra tệp sạch giúp tệp an toàn để mở. Còn điều này cho bạn biết mình đã nhận được thứ gì, và đó mới là căn cứ quyết định có cần mở một sự cố hay không.
Trước khi dựng lại
Sáu giai đoạn chạy trước. Một tệp phải được nhận dạng, mở ra và làm cho đọc được trước khi bất kỳ quy tắc nào có thể đánh giá nó, hay quá trình dựng lại có thể tháo rời nó.
01
Nhận dạng tệp
Bản chất thật sự của một tệp được xác định từ chính cấu trúc của nó, chứ không phải từ phần mở rộng hay loại tệp mà người gửi khai báo, nên các tệp ngụy trang bị chặn ngay từ cửa.
Theo cấu trúc, không theo phần mở rộng02
Tệp được bảo vệ bằng mật khẩu
Tệp mã hóa và tệp được bảo vệ bằng mật khẩu được mở như một phần của luồng xử lý thông thường, nên nội dung của chúng đi vào quy trình thay vì đi qua mà không được kiểm tra.
Mở trước khi xử lý03
Sửa chữa
Các tệp PDF sai định dạng hoặc hỏng được dựng lại cho đúng chuẩn PDF trước, nên một tệp hỏng đến mức không xử lý được sẽ trở thành tệp mà động cơ có thể làm việc.
Trước khi dựng lại04
Trích xuất đệ quy
Các tệp chứa được mở ra và nội dung bên trong cũng được xử lý. Một bức ảnh trong một email trong một tin nhắn được làm sạch ở mọi lớp, chứ không được chuyển đi nguyên khối.
Lồng nhau, không bỏ sót05
Xác thực lược đồ XML
XML được kiểm tra là an toàn và đúng cú pháp theo lược đồ bạn cung cấp. Định nghĩa kiểu tài liệu (DTD) bị từ chối thay vì được xử lý.
Theo lược đồ của bạn06
Quét đa động cơ và tình báo mối đe dọa
Tra cứu mã băm tức thời và tình báo mối đe dọa theo thời gian thực xử lý tệp theo tình trạng mã độc: tệp an toàn được duyệt tự động, tệp đáng ngờ bị chặn.
Bắt sớm những gì đã biết là xấu
Mỗi phát hiện đều cho biết cái giá của việc khắc phục
Không hành động nào là vô danh. Mỗi hành động đều mang một dấu hiệu, nên bạn thấy ngay một quy tắc có làm thay đổi những gì người đọc nhìn thấy, cách tệp hoạt động, hay không thay đổi gì có thể thấy được.
[hiển thị]
Thay đổi những gì người đọc nhìn thấy trên trang.
[chức năng]
Thay đổi cách tệp hoạt động khi được mở.
[cấu trúc]
Gia cố vô hình. Không có gì thay đổi với người đọc.
Sáu điều chính sách của bạn có thể làm với một phát hiện
Một lập trường chung được đặt ra cho toàn tổ chức, rồi tinh chỉnh theo loại tệp, loại nội dung, quy trình hoặc từng quy tắc. Động cơ không quyết định điều gì xảy ra; bạn mới là người quyết định.
Báo cáoGhi nhận phát hiện và không thay đổi gì trong tệp.
Hiện raBỏ ẩn nội dung ai đó đã che giấu, chẳng hạn một hàng, trang tính, trang trình bày hay đoạn văn bản bị ẩn, thay vì xóa nó đi.
Thay thếGhi đè giá trị vi phạm ngay tại chỗ, chẳng hạn đặt tên tác giả thành một giá trị thay thế an toàn.
Loại bỏXóa nội dung đó, chẳng hạn gỡ một macro hay một đối tượng nhúng.
Từ chốiChặn toàn bộ tệp. Không có đầu ra đã làm sạch nào được tạo ra.
Tắt quy tắcTắt hẳn quy tắc, nên nó không tạo ra phát hiện nào.
Ghi nhận, từ chối và tắt quy tắc áp dụng cho mọi quy tắc. Hiện ra, thay thế và loại bỏ chỉ khả dụng khi chúng có ý nghĩa với nội dung mà một quy tắc phát hiện.
Những gì được tạo ra
Đầu ra được kiểm tra lại trước khi bàn giao, và không bao giờ rời đi mà thiếu bản ghi về những gì đã xảy ra với nó.
07
Xác thực lại sau khi dựng
Đầu ra đi qua đúng bộ quy tắc đã kiểm tra đầu vào, và mỗi phát hiện được báo cáo là đã xử lý, vẫn còn, hoặc mới xuất hiện. Không điều gì được mặc nhiên tin tưởng.
Được kiểm tra, không phỏng đoán08
Ký lại, ở nơi bạn ký
Khi tài liệu của bạn có chữ ký, tệp đã dựng lại có thể được ký lại bằng chứng thư số của chính bạn, nên các hệ thống phía sau vẫn nhận được tài liệu có chữ ký đáng tin cậy sau CDR.
Chứng thư của bạn, sau khi dựng lại09
Một tệp sạch
Một tài liệu dùng được, mở ra đúng như người đọc mong đợi, được dựng theo chuẩn đã công bố cho định dạng của nó chứ không phải cắt gọt từ tệp đã đến.
Dùng được, không bị làm phẳng10
Một báo cáo cho mọi tệp
Đã phát hiện gì, đã làm gì và theo quy tắc nào, ở một định dạng máy đọc được ổn định mà SIEM của bạn có thể thu nhận và kiểm toán viên có thể đọc.
Bằng chứng, theo từng tệp
Những gì bản thân động cơ mang lại
Đây là đặc tính của động cơ chứ không phải các bước trong luồng, nhưng chúng quyết định quy trình có thể được áp dụng ở đâu và bạn có thể tin tưởng đến mức nào vào thứ đang thực hiện công việc.
140+
Các phần mở rộng tệp được hỗ trợ, từ tài liệu và email thường ngày đến dữ liệu không gian địa lý, CAD, âm thanh, video và hình ảnh.
Dựng lại đúng định dạng gốc
Một tài liệu trở lại là một tài liệu, không bị làm phẳng thành PDF. Hình ảnh chuẩn CMYK, phông chữ nhúng nguyên vẹn, tọa độ không bị đụng đến.
An toàn bộ nhớ ngay từ thiết kế
Bộ phân tích cú pháp xử lý các tệp thù địch được viết bằng mã có quản lý, nên bản thân nó không thể bị chiếm quyền qua những lỗi vẫn tái diễn ở các động cơ gốc.
Chạy ở nơi bạn cần
Một tệp nhị phân độc lập trên Linux, Windows và macOS, kiến trúc x64 và Arm64, kể cả các triển khai đã gia cố và ngắt kết nối mạng.
Các quy tắc đến từ đâu
Thế nào là không tuân thủ không phải là chuyện quan điểm. Các quy tắc được công bố và quản lý phiên bản, và mọi hành động đều truy ngược được về một quy tắc cụ thể cùng nguồn gốc của nó.
Hướng dẫn của NSA
Hướng dẫn Kiểm tra và Vô hiệu hóa đã công bố, ở những định dạng có sẵn hướng dẫn.
Nghiên cứu riêng của Glasswall
Bộ quy tắc riêng của Glasswall, gắn với đặc tả định dạng và lịch sử CVE của nó, dành cho các định dạng chưa có hướng dẫn công bố.
Chính bản đặc tả
Các ràng buộc cấu trúc lấy trực tiếp từ đặc tả đã công bố của định dạng, như lập trường mặc định.
Glasswall Content Disarm and Reconstruction, do Safeware cung cấp và hỗ trợ trên toàn khu vực châu Á – Thái Bình Dương. Năng lực khác nhau tùy theo sản phẩm và cách triển khai.