两个引擎,处理同一个文件
Glasswall 对同一个文件运行两个引擎。其中一个并不判断原始文件是否危险,而是依据格式的公开规格构建新文件,从而制造出可安全打开的洁净文件。另一个是 AI 威胁预测,它单独评估原始文件。这样您既得到安全的文件,也了解实际收到的是什么。
检查、修复、移除、交付。文件会先被拆解,因此之后的每一步处理的都是文件的描述,而不是送达的原始字节。
1
拆解文件被拆解为构成它的各个结构元素,其文档对象模型被转换为可按架构校验的中间文件。产出以下三类:
-
结构化架构一棵有组织的树,按照制造商的规格定义文档对象的有效结构、层级与相互关系。
-
内容流原始文本、数据块与正文内容,已剥离可执行的版式行为。
-
嵌入的二进制资源图像、字体与媒体被提取为各自独立的文件,因此每一项都可单独处理和检查。
2
检查该描述中的每一个结构都会依据公开规格进行校验。每一项发现都会标注解决它所需的变更类型。
3
修复与移除不符合规格的结构会按规格修复,高风险内容会按您的策略移除。此处有四项处理生效,作用于文件的描述而非原始文件:
-
Find & Redact在内容、元数据、批注与属性中查找敏感信息并移除。
-
二维码通过角部图案识别并涂除,因此无法跟随一个无人能读取的链接。
-
图像中的隐藏载荷扰乱隐藏在图片中的数据,针对的是隐藏通道本身,同时保持图片可用。
-
图像缩放过大的图像会被导出、缩小并重新插入,视觉相似度保持在 90% 以上。
4
按规格构建以符合规格的部分构建新文件。规格就是配方,规定文件应当是什么样子以及如何组装;留存下来的内容则是原料。
无需识别任何东西。输出并不是移除了部分内容的原始文件,而是按照公开标准组装的新文件。无论是尚未被任何人收录的载荷,还是今早刚由模型生成的载荷,都无处容身。
在任何拆解开始之前,机器学习模型即读取原始文件的结构,判断其被武器化的可能性。无需维护特征库,也不必引爆文件来得出结论。
1
最先运行,作用于原始文件评估在文件被拆解之前完成,因此其结论可供后续所有环节使用。模型依据文件的构建方式进行判断,因此前所未见的威胁不会自动变得不可见。
2
不执行任何内容没有沙箱,不引爆,也无需等待行为显现。文件没有可探测和躲避的对象。
3
在文件所在之处运行可离线运行,分析过程中不发起任何外部请求,因此适用于隔离环境与受监管环境。
4
返回可直接用于分流的判定返回三种评估结果之一,隔离、SOC 与修复流程可直接据此处理。
5
其判定可引导策略由于评分在重建开始之前得出,它可以选择 CDR 随后所遵循的策略。被预测为恶意的文件会比其他文件受到更严格的处理。
它回答的是另一个问题。制造洁净文件是为了让文件可以安全打开;而这里告诉您收到的究竟是什么,这决定了是否需要启动事件响应。
重建之前
先运行六个阶段。在任何规则做出判断之前,也在重建开始拆解之前,文件必须先被识别、打开并变为可读。
01
文件识别
依据文件自身的结构而非扩展名或发送方声明的类型来确定它究竟是什么,因此伪装的文件在入口即被拦截。
看结构,不看扩展名
02
受密码保护的文件
加密与受密码保护的文件会在正常流程中被打开,因此其内容会进入处理流程,而不是未经检查便通过。
处理前先打开
03
修复
格式错误或损坏的 PDF 会先被重建至符合 PDF 标准,因此原本损坏到无法处理的文件也能被引擎处理。
重建之前
04
递归提取
容器会被打开,其中的内容同样会被处理。消息中的邮件里的一张图片,会在每一层都被净化,而不是作为一个整体原样放行。
嵌套内容不会被跳过
05
XML 架构校验
XML 会依据您提供的架构检查其是否安全且格式规范。文档类型定义(DTD)会被拒绝而非处理。
依据您的架构
06
多引擎扫描与威胁情报
即时哈希查询与实时威胁情报会根据文件的恶意软件状态进行处理:安全文件自动放行,可疑文件予以拦截。
已知威胁,尽早拦截
每一项发现都会说明修复它的代价
没有任何处理是匿名的。每一项都带有标记,因此您一眼就能看出某条规则改变的是读者所见的内容、文件的行为,还是完全不可见的部分。
[视觉]改变读者在页面上看到的内容。
[功能]改变文件打开时的行为。
[结构]不可见的加固。对读者而言没有任何变化。
策略可对一项发现执行的六种操作
先在组织层面设定统一策略,再按文件类型、内容类型、工作流或单条规则细化。决定如何处理的不是引擎,而是您。
- 报告记录该发现,不对文件做任何更改。
- 显现将他人刻意隐藏的内容重新显示出来,例如隐藏的行、工作表、幻灯片或文本段,而不是将其删除。
- 替换就地覆盖有问题的值,例如将作者姓名设置为安全的占位符。
- 移除删除该内容,例如剥离宏或嵌入对象。
- 拒绝拦截整个文件,不会生成任何净化后的输出。
- 停用关闭该规则,使其完全不产生任何发现。
输出的内容
输出在交付之前会再次接受检查,且绝不会在没有处理记录的情况下离开。
07
重建后重新校验
输出会再次通过检查输入时所用的同一套规则,每一项发现都会被报告为已解决、仍然存在或新出现。没有任何一项是想当然通过的。
经过检查,而非假定
08
按您的签名方式重新签名
如果您的文档带有签名,重建后的文件可使用您自己的证书重新签名,因此下游系统在 CDR 之后仍会收到受信任的已签名文档。
重建之后,用您的证书
09
洁净文件
一份可正常打开、符合读者预期的可用文档,它是依据该格式的公开标准构建的,而不是从送达的文件上删减而来。
可用,而非被压平
10
每个文件都有报告
发现了什么、做了什么、依据哪一条规则,以 SIEM 可摄取的稳定机器可读格式提供,同时也便于审计人员阅读。
逐文件的证据
引擎本身所具备的能力
这些是引擎的特性而非流程中的步骤,但它们决定了这条流程可以用在哪里,以及您能在多大程度上信任执行处理的这套机制。
-
140+
所覆盖的文件扩展名,从日常文档与邮件到地理空间、CAD、音频、视频与图像。
-
以原生格式重建
文档返回时仍是文档,不会被压平为 PDF。CMYK 色彩准确,嵌入字体完整,坐标不受影响。
-
从设计上即内存安全
处理恶意文件的解析器采用托管代码,因此不会被原生引擎中反复出现的那类缺陷所劫持。
-
在您需要的地方运行
一个自包含的二进制文件,支持 x64 与 Arm64 架构上的 Linux、Windows 与 macOS,包括加固部署与气隙部署。
规则的来源
何为不符合规格并非见仁见智。规则是公开且受版本控制的,每一项处理都可追溯到具体的规则及其出处。
NSA 指南
针对各种格式公开发布的检查与净化指南(如果存在)。
Glasswall 自有研究
对于没有公开指南的格式,则采用 Glasswall 基于格式规格及其 CVE 历史制定的自有规则集。
规格本身
作为默认立场,直接取自该格式公开规格的结构性约束。
Glasswall 内容解除与重构(Content Disarm and Reconstruction),由 Safeware 在亚太地区交付并提供支持。具体能力因产品与部署方式而异。