AI 威胁预测
对有风险的文件提前预警,甚至包括没有任何特征码见过的威胁。
有些威胁太新,任何扫描器都不认识。Glasswall Halo 使用机器学习,根据每个文件的内部结构为其风险评分。它无需特征码、沙箱或互联网连接。涵盖 PDF、DOCX 和 XLSX 文件。
- 读结构,不看特征码评分来自文件的构建方式,因此以前没有人见过的威胁仍可能得到高分。
- 不改动文件它会添加风险评分,而不改动文件。
- 离线可用无需互联网连接,因此适合气隙和断连的站点。
- PDF、Word 和 Excel目前支持的是 PDF 文档、Word 文档(DOCX)和 Excel 工作簿(XLSX)。
- 连接方式
- Glasswall Halo
提示词注入检测
在您的应用程序把文本发给 AI 模型之前,发现其中的提示词注入。
发送给大语言模型(LLM)的文本可能带有被植入的指令,改变模型的行为。Glasswall Halo 先检查文本,并返回三种判定之一。仅支持英语,每次请求最多 512 个 token,需要单独的 Pulsar 许可证。
- 三种清晰的判定No Threat Detected、Suspicious 或 Malicious,让您的应用程序决定是否继续发送该文本。
- 检查文本,不检查文件它检查您的应用程序即将发给模型的文本,不检查文件。
- 了解限制此首个版本仅支持英语。每次请求最多 512 个 token(AI 模型计算文本的单位)。更长的文本会被拒绝。
- 在您自己的 Halo 中运行在您的 Glasswall Halo 部署内部运行,通过一次 Web API 请求调用。需要单独的 Pulsar 许可证。
- 连接方式
- Glasswall Halo REST API
文件信誉
将每个文件与 ReversingLabs 威胁情报比对,包括 Halo 无法重建的文件。
有些文件(例如程序)不在 Glasswall Halo 的重建范围内。内置于 Halo 的文件信誉功能会实时向 ReversingLabs 查询每个文件的哈希并返回判定。它需要您的 ReversingLabs 账户和实时的互联网连接。
- 明确的判定每个文件都会返回 UNKNOWN、KNOWN、SUSPICIOUS 或 MALICIOUS,并附带威胁名称和威胁等级。
- 覆盖重建无法处理的内容您的策略可以对程序以及 Glasswall Halo 不重建的其他文件类型采取行动。
- 结果出现在您本来就会看的地方判定会出现在 Halo 的响应及其分析报告中,因此现有集成可以读取它们。
- 需要联网每次查询都会通过互联网发往 ReversingLabs。完全气隙的站点无需它也能运行,重建也从不依赖它。
- 连接方式
- Glasswall Halo,并与 ReversingLabs 保持实时连接
多引擎杀毒扫描
只有每个杀毒引擎都报告文件干净时,才放行该文件。
一个杀毒引擎可能漏掉另一个引擎能发现的东西。您可以选择由不同厂商引擎组成的精选引擎包,或接入您已在运行的扫描器。每个文件会同时发给所有引擎,只有全部报告干净时才会放行。
- 每个引擎都必须一致各引擎并行扫描。只有每个引擎都报告干净,文件才会通过,每个引擎的判定会单独记录。
- 来自整个市场的引擎精选引擎包结合了不同厂商的引擎,因此一个引擎的盲区由另一个引擎补上。
- 或接入您自己的可连接您已在运行、且支持 ICAP(Internet Content Adaptation Protocol)的任何扫描器。
- 不信任过期的引擎特征库更新过旧或未知的引擎默认会被拒绝:7 天时警告,30 天时拒绝。
- 气隙站点的更新特征库更新以签名包的形式送达,包内内容在被信任之前会先完整检查。
- 连接方式
- 精选杀毒引擎包,或接入您自己的
宏分析
在任何人启用宏之前就了解它会做什么,而且无需运行它。
有些组织必须在文档中保留受信任的宏,因此不能简单地移除它们。宏分析会检查您的 Glasswall Halo 策略所保留的宏,并给出判定及理由。文档从不在 Office 中打开,宏也从不会真正运行。
- 四种判定Block、Flag、Allow 或 Clean,每种都附有促成该判定的发现。
- 能承载代码的格式Word 和 Excel 宏(包括较旧的 Excel 4.0 宏)、较旧的 Office 文件、PDF 脚本和 HTML 脚本。
- 行为在安全环境中模拟模拟器会追踪宏将执行的操作,并以图示绘出。不会触及任何真实的程序、网络或文件。
- SOC 能用上的发现发现带有 MITRE ATT&CK 标签,这是攻击者技术的通用目录。
- 待调查的指标网址、IP 地址、文件路径和解码出的隐藏文本会被提取出来,交给您的威胁情报团队。
- 连接方式
- Glasswall Halo,与重建同时进行
已签名软件验证
让正版已签名的安装程序原样通过,并阻止任何未通过检查的文件。
已签名的安装程序因签署者而受信任,而不是被重建。本能力检查发布者的数字签名和已批准的文件哈希列表。任一列表拒绝即阻止该文件。不在任何列表中的哈希视为未知,绝不算作已批准。每个决定都会被记录。
- 检查发布者的签名验证 Windows 程序和软件包(EXE、DLL、MSI、CAB、MSU、APPX、MSIX)上的 Microsoft Authenticode 签名。也可以要求必须是您预期的那一个发布者。
- 已批准的哈希列表已批准文件哈希的列表,只有其自身的签名、证书和密码算法都通过检查,才会加载。
- 任一拒绝即生效任何一个列表上的拒绝都会阻止该文件。不在任何列表上的文件为未知,绝不视为已批准。
- 附有姓名的例外您自己对已批准列表的添加,需要有记录的批准,写明批准人,并保存在可检测篡改的日志中。
- 连接方式
- Halo 文件检查的一部分