Safeware Glasswall APAC Partner
预约演示

Glasswall Halo 能力

每一项能力,及其提供方

Glasswall 提供 CDR 引擎及其核心能力。ReversingLabs 文件信誉已内置于 Glasswall Halo。标有 Safeware 的能力由我们自行开发,专为 Glasswall Halo 打造。Safeware 在亚太地区交付、集成并支持 Glasswall。

重建文件,而不只是扫描文件

基础所在:文件按其格式规范重建,包括已加密的文件,以及打包在大型压缩包内的文件。

Glasswall

内容拆解与重建

重建文件,而不是试图检测它们,从而阻止文件型威胁。

扫描器只能发现它们认得的威胁。内容拆解与重建(CDR)的做法不同。Glasswall Halo 按文件格式的规范检查每个文件,并构建一个符合该规范、完全可用的新文件。无需先识别任何东西。

  • 新威胁与旧威胁一样处理已知威胁、未知威胁和 AI 生成的威胁处理方式相同,因为重建从不依赖特征码。
  • 140 多种文件扩展名文档、邮件及其附件、图像、CAD、音频、视频等。
  • 规则由您设定对每种文件类型,您可以选择宏、嵌入文件和链接是保留、移除,还是导致文件被阻止。
  • 每个文件都有报告每次重建都可以返回一份报告,说明发现了什么、移除了什么,供您留作审计轨迹。
  • 在您的环境里运行可在本地部署、您自己的云中,或在没有互联网连接的完全气隙环境中运行。
连接方式
Glasswall Halo

Glasswall

数据防泄漏(DLP)

在文档离开之前、重建的同时,发现其中的敏感词语。

敏感词语可能夹在一份普通文档中离开您的组织。Glasswall Halo 在重建文档的同时,按您策略中的词语和模式检查文档。每处匹配都会被报告、阻止或脱敏。涵盖 Microsoft Office 文档和纯文本。

  • 您的词语,您的模式可列出确切的词语,也可用正则表达式描述参考编号之类的模式。
  • 选择处理方式仅报告匹配、阻止文件、对匹配内容脱敏,或仅在纯文本文件含有必需词语时才放行。
  • Office 文档中的脱敏脱敏会把每处匹配替换为您选定的字符。它适用于 Microsoft Office 文档。
  • 一份策略词语和操作与其余重建设置位于同一份 Halo 策略中。
连接方式
Glasswall Halo

Glasswall

转换为 XML

把文件变得足够简单,使安全边界处的硬件也能检查。

一些安全网络会用硬件检查传入数据,例如数据二极管。复杂文件太难以这种方式检查。Glasswall 把每个文件改写成可对照模式(schema)检查的简单 XML,再将其恢复为原始格式。

  • 简单到可以检查PDF 和 Word 等复杂格式会变成描述文件结构的纯 XML。图像会变成标准位图。
  • 在边界处检查数据二极管、专用芯片(FPGA)或软件验证器会对照模式检查 XML。只有通过的文件才会继续。
  • 另一侧仍可使用在安全一侧,XML 会被还原为原始格式,并在交付前再次检查。
  • 为跨域传输而建Glasswall 表示,这可让跨域合作伙伴完全满足英国国家网络安全中心(NCSC)的 Pattern for Safely Importing Data。
连接方式
Glasswall Halo 和 Embedded Engine(SDK)

Safeware

受密码保护的文件

同样重建受密码保护的文件,而不是阻止它们,也不是不经检查就放行。

加密文件无法读取,因此 Glasswall Halo 无法重建它们。它们会被扣留,直到收件人登录并输入一次密码。登录使用 Microsoft 365 或任何 OpenID Connect(OIDC)身份提供商。涵盖加密的 PDF、DOCX、XLSX、PPTX、ZIP、7z 和 RAR。

  • 密码从不保存密码只用于打开文件一次,随后即被丢弃。它从不写入日志,也从不写入磁盘。
  • 只能用一次的链接每个放行链接只能使用一次。再次点击会被拒绝。
  • 这些文件从哪里进入Outlook 邮箱、邮件中继、网页下载、Halo 门户上传,以及 SharePoint 和 OneDrive。
  • 每次放行都有记录审计记录会显示是哪个已登录账户放行了每个文件。
连接方式
邮件、网页下载、Halo 门户和 Microsoft 365

Safeware

大型压缩包处理

大型 ZIP 压缩包和 ISO 光盘映像,逐个文件打开并重建。

大型压缩包和光盘映像可能太大或嵌套太深,无法一次检查完。本能力会打开 ZIP 和 ISO 文件(包括其中的压缩包),由 Glasswall Halo 重建每个文件。无法重建的内容会被阻止,并替换为占位符。

  • 压缩包中的压缩包按您设定的深度打开嵌套压缩包,因此没有东西能藏在最内层。
  • 重新组装压缩包或光盘映像会以原始格式重建,其中放入重建后的文件。
  • 防范压缩包炸弹对大小、文件数量和压缩比的限制,可阻止那些专为压垮系统而构造的压缩包。
  • 可检测篡改的记录清单会记录每个文件的处理结果,其形式能显示记录是否被改动过。
  • 上传或移交可通过 Halo 门户上传,也可从自助终端或其他系统移交压缩包。
连接方式
Halo 门户和 API

在重建之前和同时进行检查

在重建需要帮助之处提供第二意见:新威胁、程序、您保留的宏、已签名的安装程序,以及发往 AI 模型的文本。

Glasswall

AI 威胁预测

对有风险的文件提前预警,甚至包括没有任何特征码见过的威胁。

有些威胁太新,任何扫描器都不认识。Glasswall Halo 使用机器学习,根据每个文件的内部结构为其风险评分。它无需特征码、沙箱或互联网连接。涵盖 PDF、DOCX 和 XLSX 文件。

  • 读结构,不看特征码评分来自文件的构建方式,因此以前没有人见过的威胁仍可能得到高分。
  • 不改动文件它会添加风险评分,而不改动文件。
  • 离线可用无需互联网连接,因此适合气隙和断连的站点。
  • PDF、Word 和 Excel目前支持的是 PDF 文档、Word 文档(DOCX)和 Excel 工作簿(XLSX)。
连接方式
Glasswall Halo

Glasswall

提示词注入检测

在您的应用程序把文本发给 AI 模型之前,发现其中的提示词注入。

发送给大语言模型(LLM)的文本可能带有被植入的指令,改变模型的行为。Glasswall Halo 先检查文本,并返回三种判定之一。仅支持英语,每次请求最多 512 个 token,需要单独的 Pulsar 许可证。

  • 三种清晰的判定No Threat Detected、Suspicious 或 Malicious,让您的应用程序决定是否继续发送该文本。
  • 检查文本,不检查文件它检查您的应用程序即将发给模型的文本,不检查文件。
  • 了解限制此首个版本仅支持英语。每次请求最多 512 个 token(AI 模型计算文本的单位)。更长的文本会被拒绝。
  • 在您自己的 Halo 中运行在您的 Glasswall Halo 部署内部运行,通过一次 Web API 请求调用。需要单独的 Pulsar 许可证。
连接方式
Glasswall Halo REST API

ReversingLabs

文件信誉

将每个文件与 ReversingLabs 威胁情报比对,包括 Halo 无法重建的文件。

有些文件(例如程序)不在 Glasswall Halo 的重建范围内。内置于 Halo 的文件信誉功能会实时向 ReversingLabs 查询每个文件的哈希并返回判定。它需要您的 ReversingLabs 账户和实时的互联网连接。

  • 明确的判定每个文件都会返回 UNKNOWN、KNOWN、SUSPICIOUS 或 MALICIOUS,并附带威胁名称和威胁等级。
  • 覆盖重建无法处理的内容您的策略可以对程序以及 Glasswall Halo 不重建的其他文件类型采取行动。
  • 结果出现在您本来就会看的地方判定会出现在 Halo 的响应及其分析报告中,因此现有集成可以读取它们。
  • 需要联网每次查询都会通过互联网发往 ReversingLabs。完全气隙的站点无需它也能运行,重建也从不依赖它。
连接方式
Glasswall Halo,并与 ReversingLabs 保持实时连接

Safeware

多引擎杀毒扫描

只有每个杀毒引擎都报告文件干净时,才放行该文件。

一个杀毒引擎可能漏掉另一个引擎能发现的东西。您可以选择由不同厂商引擎组成的精选引擎包,或接入您已在运行的扫描器。每个文件会同时发给所有引擎,只有全部报告干净时才会放行。

  • 每个引擎都必须一致各引擎并行扫描。只有每个引擎都报告干净,文件才会通过,每个引擎的判定会单独记录。
  • 来自整个市场的引擎精选引擎包结合了不同厂商的引擎,因此一个引擎的盲区由另一个引擎补上。
  • 或接入您自己的可连接您已在运行、且支持 ICAP(Internet Content Adaptation Protocol)的任何扫描器。
  • 不信任过期的引擎特征库更新过旧或未知的引擎默认会被拒绝:7 天时警告,30 天时拒绝。
  • 气隙站点的更新特征库更新以签名包的形式送达,包内内容在被信任之前会先完整检查。
连接方式
精选杀毒引擎包,或接入您自己的

Safeware

宏分析

在任何人启用宏之前就了解它会做什么,而且无需运行它。

有些组织必须在文档中保留受信任的宏,因此不能简单地移除它们。宏分析会检查您的 Glasswall Halo 策略所保留的宏,并给出判定及理由。文档从不在 Office 中打开,宏也从不会真正运行。

  • 四种判定Block、Flag、Allow 或 Clean,每种都附有促成该判定的发现。
  • 能承载代码的格式Word 和 Excel 宏(包括较旧的 Excel 4.0 宏)、较旧的 Office 文件、PDF 脚本和 HTML 脚本。
  • 行为在安全环境中模拟模拟器会追踪宏将执行的操作,并以图示绘出。不会触及任何真实的程序、网络或文件。
  • SOC 能用上的发现发现带有 MITRE ATT&CK 标签,这是攻击者技术的通用目录。
  • 待调查的指标网址、IP 地址、文件路径和解码出的隐藏文本会被提取出来,交给您的威胁情报团队。
连接方式
Glasswall Halo,与重建同时进行

Safeware

已签名软件验证

让正版已签名的安装程序原样通过,并阻止任何未通过检查的文件。

已签名的安装程序因签署者而受信任,而不是被重建。本能力检查发布者的数字签名和已批准的文件哈希列表。任一列表拒绝即阻止该文件。不在任何列表中的哈希视为未知,绝不算作已批准。每个决定都会被记录。

  • 检查发布者的签名验证 Windows 程序和软件包(EXE、DLL、MSI、CAB、MSU、APPX、MSIX)上的 Microsoft Authenticode 签名。也可以要求必须是您预期的那一个发布者。
  • 已批准的哈希列表已批准文件哈希的列表,只有其自身的签名、证书和密码算法都通过检查,才会加载。
  • 任一拒绝即生效任何一个列表上的拒绝都会阻止该文件。不在任何列表上的文件为未知,绝不视为已批准。
  • 附有姓名的例外您自己对已批准列表的添加,需要有记录的批准,写明批准人,并保存在可检测篡改的日志中。
连接方式
Halo 文件检查的一部分

让您的各个渠道接入同一个引擎

邮件、Web 网关、Microsoft 365、可移动介质和您自己的应用程序,都在一份策略下把文件发给同一个 Glasswall Halo。

Glasswall

集成 API

把文件重建加入您自己的应用程序、门户和网关。

您自己的系统可以把文件直接发送给 Glasswall Halo。Halo 提供可即时返回或稍后返回结果的 Web API,以及面向 Web 网关的 ICAP 服务。重建请求可以返回重建后的文件、关于它的报告,或两者兼有。

  • 立即或稍后等待重建后的文件,或提交任务后稍后取回结果。
  • Web 网关安全 Web 网关可通过 ICAP(Internet Content Adaptation Protocol)把下载和上传的内容发送给 Halo。
  • 可脚本化的策略通过 API 更改重建策略,或在每个请求中指明要使用的策略。
  • 对照您的模式检查 XML在 XML 继续流转之前,对照您的 XML 模式检查 XML 文件。
连接方式
Web API 和 ICAP

Glasswall

Web 网关集成

通过您已在运行的网关或代理,重建网页下载和上传的文件。

许多安全 Web 网关和代理可以使用 ICAP(Internet Content Adaptation Protocol)把文件交给另一项服务。Glasswall Halo 自带 ICAP 服务器,因此这些文件在用户拿到之前就已重建。您可在 Halo 门户中启动、停止和配置它。

  • 下载和上传网关可以发送用户下载的文件和上传的文件。ICAP 配置文件可让两者各用各自的策略。
  • 从门户运行在 Halo 门户中启动、停止和配置该服务器。停止后设置会保留。您的 Halo 许可证需包含 ICAP。
  • 可启用双向 TLS启用双向 TLS 后,只有持受信任证书的网关才能连接。
  • 原样通过的内容您的 Halo 策略不重建的文件类型会原样返回,而不是被阻止。
连接方式
ICAP,来自您的网关或代理

Glasswall

Microsoft 365 存储保护

文件上传到 SharePoint、OneDrive 和 Teams 时即被重建。

在 Microsoft 365 中共享的恶意文件,可能波及每个打开它的人。Glasswall Halo 监视 SharePoint 和 OneDrive(Teams 文件也存放在其中)。每个新上传的文件都会被重建,重建后的版本就地取代它。原件保留在版本历史记录中。

  • 在后台运行用户照常使用 SharePoint 和 OneDrive。文件在每次上传后被重建。
  • 包括 Teams在 Teams 中共享的文件存放在 SharePoint 和 OneDrive 中,因此同样受到覆盖。
  • 通过 Microsoft Graph 连接使用 Microsoft Graph API,并在 Microsoft Entra(您的 Microsoft 365 目录)中注册为应用程序。
  • 保留原件SharePoint 和 OneDrive 会把原始上传保留在版本历史记录中,与重建后的文件并存。
连接方式
Microsoft Graph(SharePoint、OneDrive、Teams)

Safeware

邮件中继

重建传入和传出的邮件,而不只是附件。

电子邮件是恶意软件的常见入口。邮件中继位于您的邮件流中,与 Exchange 或 Microsoft 365 并列。Glasswall Halo 重建整封邮件,包括入站和出站。无法重建的内容如何处理,由您的策略决定。

  • 整封邮件邮件本身、附件、日历邀请(iCal)以及带样式(CSS)的 HTML 正文,都会被重建。
  • 结果由您决定可替换为重建后的文件、换成通知、发出警告、隔离或阻止。警告会让原件原样通过。
  • 受密码保护的附件扣留在隔离区,并给收件人一个一次性链接,用于放行重建后的副本。
  • 传输中加密进出的连接都必须加密,使用 TLS 1.2 或 1.3。
  • 邮件留在您的网络内包括重建在内的所有处理,都在您的网络内部完成。
连接方式
您的邮件流(SMTP),入站和出站

Safeware

Web 网关桥接

适用于无法通过 ICAP 发送下载内容的 Web 网关:提供通往 Halo 的桥接。

有些 Web 网关和代理无法把下载内容交给另一项服务检查。此桥接成为其 Web 流量的下一站,并把文件发送到 Glasswall Halo 的 ICAP 服务器进行重建。如果无法连接 Halo,文件会被阻止。

  • Halo 不可用时阻止如果无法连接 Halo,下载和上传都会被阻止。生产设置在没有已记录的例外时,拒绝关闭这一行为。
  • 也可检查上传,由您选择启用上传检查后,用户发出的文件也会被重建,适用相同的策略或更严格的策略。
  • 原样通过的内容普通网页,以及 Halo 未设置重建的文件类型,会原样通过。
  • 不同团队,不同规则把网络的不同部分送往不同的 Halo 策略。
  • 适配您的部署方式可作为独立设备、在 Halo 服务器上,或在您自己的 Kubernetes 集群中运行。
连接方式
位于您现有的 Web 网关之后

Safeware

零信任自助终端

在入口处检查 USB 闪存盘和其他介质,然后文件才能进入您的网络。

承包商和供应商会把 USB 闪存盘、SD 卡和光盘带入工业和关键基础设施站点。在自助终端上,文件会经过 Glasswall Halo 和您的其他检查。随后工程师取走通过检查的文件,这些文件已被重建或验证。

  • 人们带来的介质USB 闪存盘、SD 卡、CD 和 DVD。加密的驱动器(Linux LUKS 和 Windows BitLocker To Go)在自助终端上解锁。
  • 处处同一套规则文件经过与您其他渠道相同的检查,因此一套策略和一份记录即可覆盖全部渠道。
  • 安装程序照样能安装已签名的安装介质经过验证后原样放行,否则被阻止。
  • 简单的四个步骤登录、插入介质、等待文件检查、取回结果。每个屏幕只需做一个决定。
  • 既可单机,也可成群一台自助终端可以在没有网络连接的情况下独立运行 Halo,也可以由多台自助终端共用您网络中的中心 Halo。
连接方式
USB 闪存盘、SD 卡和光盘

管理与监控

在 Halo 门户中查看每项能力的设置和报告,并在您已在使用的工具中进行监控。

Safeware

门户报告与设置

在 Glasswall Halo 门户内管理每项 Safeware 能力,并查看其报告。

运维人员不应为每个附加组件都需要一个单独的控制台。这些面板把每项已安装 Safeware 能力的设置、报告和服务状态放进 Glasswall Halo 门户,而无需改动 Halo 的代码。每次 Halo 升级后都可以放心地重新应用。

  • 设置集中一处每项已安装能力的设置和报告,与 Halo 自身的并排放置,样式相同。
  • 报告就在您看的地方加密文件、大型压缩包、杀毒和 Web 流量的报告,以及显示在 Halo 自身文件视图中的宏判定。
  • 服务状态一眼看出每项 Safeware 能力是否在运行。
  • 给开发人员的文档每项已安装能力的交互式 API 文档,供您的开发人员据此构建。
连接方式
Glasswall Halo 门户

Safeware

监控与 SIEM 集成

在您已在使用的仪表板和 SIEM 中查看 Glasswall Halo 的活动。

Halo 部署中的每项服务都以自己的格式写日志。托管遥测把它们汇集到一处,并统一成一种格式。它会去除密码和其他机密,然后发送到 Grafana 或您的 SIEM。

  • 一个收集器,多种工具每种工具都连接同一个收集器,因此无需重复设置。
  • 处处同一种格式每条记录都带有相同的标签,因此即使更换工具,仪表板和告警规则也能继续使用。
  • 先去除机密密码、令牌、密钥和连接字符串会在任何内容离开您的环境之前被剥离。
  • 支持的工具Grafana、Splunk、Microsoft Sentinel、Datadog、IBM QRadar,或任何接受 OpenTelemetry(OTLP)的工具。
  • 适配您的部署可在 Halo 集群上、单独的集群上,或独立的服务器上运行。
连接方式
OpenTelemetry(OTLP)