Safeware Glasswall APAC Partner
預約展示

Glasswall Halo 能力

每一項能力,及其提供者

Glasswall 提供 CDR 引擎及其核心能力。ReversingLabs 檔案信譽已內建於 Glasswall Halo。標示 Safeware 的能力由我們自行開發,專為 Glasswall Halo 打造。Safeware 在亞太地區交付、整合並支援 Glasswall。

重建檔案,而不只是掃描檔案

基礎在於:檔案會依其格式的規格重建,包括已加密的檔案,以及封裝在大型壓縮檔內的檔案。

Glasswall

內容解除與重建

重建檔案,而不是設法偵測威脅,藉此阻擋檔案挾帶的威脅。

掃描器只能攔截它們辨識得出的威脅。內容解除與重建(CDR)的做法不同。Glasswall Halo 會依檔案格式的規格檢查每個檔案,並建構一個符合規格、完全可用的新檔案。不需要先辨識出任何東西。

  • 新威脅與舊威脅一視同仁已知威脅、未知威脅與 AI 生成的威脅,處理方式完全相同,因為重建從不依賴特徵碼。
  • 140 多種副檔名文件、電子郵件及其附件、影像、CAD、音訊、影片等。
  • 規則由您決定針對每種檔案類型,選擇巨集、內嵌檔案與連結要保留、移除,或是導致檔案被阻擋。
  • 每個檔案都有報告每次重建都可以回傳一份報告,說明發現了什麼、移除了什麼,供您的稽核軌跡使用。
  • 在您的環境裡執行可部署於地端、您自己的雲端,或完全實體隔離、沒有網際網路連線的環境。
連接方式
Glasswall Halo

Glasswall

資料外洩防護(DLP)

在文件離開之前、重建的同時,攔截其中的敏感字詞。

敏感字詞可能夾帶在一份普通文件裡離開您的組織。Glasswall Halo 在重建文件時,會依您的政策所列的字詞與模式檢查文件。每一處比對結果都會被回報、阻擋或遮罩。支援 Microsoft Office 文件與純文字。

  • 您的字詞,您的模式列出確切的字詞,或用規則運算式描述參考編號等模式。
  • 由您選擇處理方式僅回報比對結果、阻擋檔案、遮罩比對內容,或只在出現必要字詞時才放行純文字檔。
  • Office 文件中的遮罩遮罩會把每處比對內容替換為您選定的字元,適用於 Microsoft Office 文件。
  • 單一政策字詞與動作和您其他的重建設定位於同一份 Halo 政策中。
連接方式
Glasswall Halo

Glasswall

轉換為 XML

讓檔案簡單到足以由安全邊界上的硬體檢查。

部分安全網路會用硬體檢查傳入的資料,例如資料二極體。複雜的檔案很難以這種方式檢查。Glasswall 會把每個檔案改寫成可依結構描述檢查的簡單 XML,再還原為原始格式。

  • 簡單到可以檢查PDF 與 Word 等複雜格式會變成描述檔案結構的純 XML。影像則變成標準點陣圖。
  • 在邊界處檢查資料二極體、專用晶片(FPGA)或軟體驗證器會依結構描述檢查 XML。只有通過的檔案才會繼續往下走。
  • 在另一側也能使用在安全的一側,XML 會還原為原始格式,並在交付前再次檢查。
  • 專為跨網域傳輸打造Glasswall 表示,這可讓跨網域合作夥伴完全符合英國國家網路安全中心(NCSC)的 Pattern for Safely Importing Data。
連接方式
Glasswall Halo 與 Embedded Engine(SDK)

Safeware

受密碼保護的檔案

同樣重建受密碼保護的檔案,而不是阻擋它們,也不是未經檢查就放行。

已加密的檔案無法讀取,因此 Glasswall Halo 無法重建。它們會先被扣留,直到收件者登入並輸入一次密碼。登入可使用 Microsoft 365 或任何 OpenID Connect(OIDC)身分提供者。涵蓋加密的 PDF、DOCX、XLSX、PPTX、ZIP、7z 與 RAR。

  • 密碼絕不保存密碼只用來開啟檔案一次,隨即捨棄。從不寫入記錄,也從不寫入磁碟。
  • 只能使用一次的連結每個放行連結只能使用一次。再次點選會被拒絕。
  • 這些檔案從哪裡進來Outlook 信箱、電子郵件中繼、網頁下載、上傳到 Halo 入口網站,以及 SharePoint 與 OneDrive。
  • 每次放行都有紀錄稽核紀錄會顯示每個檔案是由哪個已登入的帳號放行的。
連接方式
電子郵件、網頁下載、Halo 入口網站與 Microsoft 365

Safeware

大型壓縮檔處理

大型 ZIP 壓縮檔與 ISO 光碟映像檔,逐檔開啟並重建。

大型壓縮檔與光碟映像檔可能太大,或巢狀層數太深,無法一次檢查完。這項能力會開啟 ZIP 與 ISO 檔案(包括其中的壓縮檔),並由 Glasswall Halo 逐一重建每個檔案。無法重建的內容會被阻擋,並以預留位置取代。

  • 壓縮檔中還有壓縮檔依您設定的深度開啟巢狀壓縮檔,因此沒有任何東西能藏在最內層。
  • 重新組裝壓縮檔或光碟映像檔會以原始格式重建,內含已重建的檔案。
  • 防範壓縮檔炸彈大小、檔案數量與壓縮率的限制,可阻止專門設計來癱瘓系統的壓縮檔。
  • 可偵測竄改的紀錄清單會記錄每個檔案發生了什麼事,且採用一旦遭到更動就能被發現的形式。
  • 上傳或交付透過 Halo 入口網站上傳,或從自助服務站或其他系統交付壓縮檔。
連接方式
Halo 入口網站與 API

在重建之前與同時進行檢查

在重建需要協助的地方提供第二意見:新威脅、程式、您保留的巨集、已簽章的安裝程式,以及要送往 AI 模型的文字。

Glasswall

AI 威脅預測

提前預警有風險的檔案,即使是沒有任何特徵碼見過的威脅。

有些威脅太新,任何掃描器都不認得。Glasswall Halo 使用機器學習,依檔案的內部結構為每個檔案的風險評分。不需要特徵碼、沙箱或網際網路連線。支援 PDF、DOCX 與 XLSX 檔案。

  • 讀結構,不看特徵碼評分來自檔案的建構方式,因此從未有人見過的威脅仍可能得到高分。
  • 不更動檔案它只新增一個風險評分,不會更動檔案。
  • 離線也能運作不需要網際網路連線,因此適合實體隔離與中斷連線的場所。
  • PDF、Word 與 Excel目前支援 PDF 文件、Word 文件(DOCX)與 Excel 活頁簿(XLSX)。
連接方式
Glasswall Halo

Glasswall

提示詞注入偵測

在您的應用程式把文字送往 AI 模型之前,找出其中的提示注入。

送往大型語言模型(LLM)的文字可能夾帶被植入的指令,改變模型的行為。Glasswall Halo 會先檢查文字,並回傳三種判定之一。僅支援英文,每次請求最多 512 個 token,需另行取得 Pulsar 授權。

  • 三種明確的判定No Threat Detected、Suspicious 或 Malicious,讓您的應用程式自行決定是否要繼續送出文字。
  • 檢查文字,而非檔案它檢查的是您的應用程式即將送往模型的文字,不檢查檔案。
  • 了解限制首次發行版本僅支援英文。每次請求最多 512 個 token(AI 模型計算文字量的單位)。超過的文字會被拒絕。
  • 在您自己的 Halo 中執行在您的 Glasswall Halo 部署內執行,只需一次 Web API 請求即可呼叫。需要另行取得 Pulsar 授權。
連接方式
Glasswall Halo REST API

ReversingLabs

檔案信譽

依 ReversingLabs 威脅情資檢查每個檔案,包括 Halo 無法重建的檔案。

有些檔案(例如程式)超出 Glasswall Halo 能重建的範圍。檔案信譽內建於 Halo,會即時向 ReversingLabs 查詢每個檔案的指紋,並回傳判定。需要您的 ReversingLabs 帳號與即時的網際網路連線。

  • 明確的判定每個檔案都會回傳 UNKNOWN、KNOWN、SUSPICIOUS 或 MALICIOUS,並附上威脅名稱與威脅等級。
  • 涵蓋重建做不到的部分您的政策可以針對程式,以及 Glasswall Halo 不重建的其他檔案類型採取行動。
  • 結果就在您原本會看的地方判定會出現在 Halo 的回應與分析報告中,因此現有的整合可以直接讀取。
  • 需要連線每次查詢都會透過網際網路送往 ReversingLabs。完全實體隔離的場所不使用它也能運作,重建也從不依賴它。
連接方式
Glasswall Halo,並與 ReversingLabs 保持即時連線

Safeware

多引擎防毒掃描

只有在每個防毒引擎都判定為乾淨時,才放行檔案。

單一防毒引擎可能漏掉另一個引擎攔截到的威脅。可選擇由不同廠商引擎組成的精選套件,或沿用您已在執行的掃描器。每個檔案會同時送往所有引擎,只有全部引擎都回報為乾淨才會通過。

  • 每個引擎都必須一致各引擎平行掃描。只有每個引擎都回報檔案乾淨,檔案才會通過,且每個引擎的判定都分別記錄。
  • 來自整個市場的引擎精選套件結合不同廠商的引擎,一個引擎的盲點由另一個引擎補上。
  • 或自備掃描器可連接任何您已在執行、且支援 ICAP(Internet Content Adaptation Protocol)的掃描器。
  • 不信任過期的引擎特徵碼更新過舊或不明的引擎,預設會被拒絕:7 天發出警告,30 天拒絕。
  • 實體隔離場所的更新特徵碼更新以簽章套件的形式送達,必須先完整檢查,其中的內容才會被信任。
連接方式
精選防毒引擎套件,或自備引擎

Safeware

巨集分析

在任何人啟用巨集之前,不必執行它,就能知道它會做什麼。

部分組織必須在文件中保留受信任的巨集,因此無法直接移除。巨集分析會檢查您的 Glasswall Halo 政策所保留的巨集,並給出判定及其理由。文件從不在 Office 中開啟,巨集也絕不會真的執行。

  • 四種判定Block、Flag、Allow 或 Clean,每種判定都附有促成它的發現。
  • 會承載程式碼的格式Word 與 Excel 巨集(包括較舊的 Excel 4.0 巨集)、較舊的 Office 檔案、PDF 指令碼與 HTML 指令碼。
  • 行為,在安全環境中模擬模擬器會追蹤巨集會做什麼,並繪製成圖。不會觸及任何真實的程式、網路或檔案。
  • SOC 用得上的發現發現會標記 MITRE ATT&CK,也就是攻擊者技術的通用目錄。
  • 值得調查的指標網址、IP 位址、檔案路徑與解碼後的隱藏文字,會被擷取出來提供給您的威脅情資團隊。
連接方式
Glasswall Halo,與重建並行

Safeware

已簽章軟體驗證

讓真實的已簽章安裝程式原封不動通過,並阻擋任何未通過檢查的檔案。

已簽章的安裝程式之所以被信任,是因為簽署者是誰,而不是經過重建。這項能力檢查發行者的數位簽章與已核准的檔案指紋清單。任何一項拒絕都會阻擋檔案。不在任何清單上的指紋視為未知,絕不視為已核准。每項決定都有紀錄。

  • 檢查發行者的簽章驗證 Windows 程式與套件(EXE、DLL、MSI、CAB、MSU、APPX、MSIX)上的 Microsoft Authenticode 簽章。也可以要求簽署者必須是您預期的那一位發行者。
  • 已核准的檔案指紋清單已核准檔案指紋的清單,只有在其自身的簽章、憑證與密碼學都通過檢查時才會載入。
  • 任何拒絕都優先任一清單上的拒絕都會阻擋檔案。不在任何清單上的檔案視為未知,絕不視為已核准。
  • 例外必須具名您自行加入已核准清單的項目,需要有載明核准人的已記錄核准,並保存在可偵測竄改的日誌中。
連接方式
Halo 檔案檢查的一部分

讓您的各個通道都使用同一個引擎

電子郵件、Web 閘道、Microsoft 365、抽取式媒體與您自己的應用程式,都在同一份政策下,把檔案送往同一個 Glasswall Halo。

Glasswall

整合 API

把檔案重建加入您自己的應用程式、入口網站與閘道。

您自己的系統可以直接把檔案送往 Glasswall Halo。Halo 提供可立即或稍後回傳結果的 Web API,以及供 Web 閘道使用的 ICAP 服務。重建請求可以回傳重建後的檔案、關於它的報告,或兩者皆有。

  • 現在或稍後等待重建後的檔案,或提交工作後稍後再取回結果。
  • Web 閘道安全 Web 閘道可透過 ICAP(Internet Content Adaptation Protocol)把下載與上傳內容送往 Halo。
  • 可用指令碼管理的政策透過 API 變更重建政策,或在每個請求中指定要使用的政策。
  • 依您的結構描述檢查 XML在 XML 檔案繼續流轉之前,先依您的 XML 結構描述檢查。
連接方式
Web API 與 ICAP

Glasswall

Web 閘道整合

透過您已在執行的閘道或代理,重建網頁下載與上傳的檔案。

許多安全 Web 閘道與代理可以使用 ICAP(Internet Content Adaptation Protocol)把檔案交給另一項服務。Glasswall Halo 內含 ICAP 伺服器,因此這些檔案在使用者取得之前就已重建。您可以在 Halo 入口網站啟動、停止與設定它。

  • 下載與上傳閘道可以送出使用者下載的檔案與上傳的檔案。ICAP 設定檔讓兩者各自使用自己的政策。
  • 從入口網站執行在 Halo 入口網站中啟動、停止與設定伺服器。停止後會保留您的設定。您的 Halo 授權需包含 ICAP。
  • 提供雙向 TLS啟用雙向 TLS,只有持有受信任憑證的閘道才能連線。
  • 原封不動通過的內容您的 Halo 政策不重建的檔案類型,會原封不動傳回,而不是被阻擋。
連接方式
ICAP,來自您的閘道或代理

Glasswall

Microsoft 365 儲存空間防護

檔案上傳到 SharePoint、OneDrive 與 Teams 時即時重建。

在 Microsoft 365 中共用的惡意檔案,可能影響每一位開啟它的人。Glasswall Halo 監看 SharePoint 與 OneDrive(Teams 檔案也存放在這兩處)。每個新上傳的檔案都會被重建,重建後的版本就地取代原檔。原始檔案仍保留在版本歷程記錄中。

  • 在背景運作人們照常在 SharePoint 與 OneDrive 中工作。檔案在每次上傳後重建。
  • 包含 Teams在 Teams 中共用的檔案存放在 SharePoint 與 OneDrive 中,因此同樣受到涵蓋。
  • 透過 Microsoft Graph 連接使用 Microsoft Graph API,並在 Microsoft Entra(您的 Microsoft 365 目錄)中註冊為應用程式。
  • 保留原始檔案SharePoint 與 OneDrive 會把原始上傳的檔案保留在版本歷程記錄中,與重建後的檔案並存。
連接方式
Microsoft Graph(SharePoint、OneDrive、Teams)

Safeware

電子郵件中繼

重建收發的電子郵件,而不只是它的附件。

電子郵件是惡意程式常見的入侵途徑。電子郵件中繼位於您的郵件流程中,與 Exchange 或 Microsoft 365 並列。Glasswall Halo 會重建整封郵件,不論收件或寄出。無法重建的內容如何處理,由您的政策決定。

  • 整封郵件郵件本身、附件、行事曆邀請(iCal),以及含樣式(CSS)的 HTML 本文,全都會被重建。
  • 結果由您決定可替換為重建後的檔案、換成通知、警告、隔離或阻擋。警告會原封不動放行原始檔案。
  • 受密碼保護的附件先扣留在隔離區,並提供一次性連結,供收件者放行重建後的副本。
  • 傳輸中加密進出的連線都必須加密,使用 TLS 1.2 或 1.3。
  • 郵件留在您的網路內包括重建在內的所有處理,都在您的網路內進行。
連接方式
您的郵件流程(SMTP),收件與寄件

Safeware

Web 閘道橋接器

針對無法透過 ICAP 送出下載內容的 Web 閘道:通往 Halo 的橋接器。

有些 Web 閘道與代理無法把下載內容交給另一項服務檢查。這個橋接器會成為它們網路流量的下一站,並把檔案送到 Glasswall Halo 的 ICAP 伺服器重建。如果無法連上 Halo,檔案會被阻擋。

  • Halo 無法連線時一律阻擋如果無法連上 Halo,下載與上傳都會被阻擋。正式環境的設定在沒有已記錄的例外時,不允許關閉這項行為。
  • 需要時也檢查上傳啟用上傳檢查,即可重建使用者送出的檔案,套用相同或更嚴格的政策。
  • 原封不動通過的內容一般網頁,以及 Halo 未設定要重建的檔案類型,會原封不動通過。
  • 不同團隊適用不同規則把網路的不同部分導向不同的 Halo 政策。
  • 配合您的部署方式可作為獨立設備、在 Halo 伺服器上,或在您自己的 Kubernetes 叢集中執行。
連接方式
位於您現有的 Web 閘道之後

Safeware

零信任自助服務站

在入口處檢查 USB 隨身碟與其他媒體,避免檔案進入您的網路。

承包商與廠商會把 USB 隨身碟、SD 卡與光碟帶進工業與關鍵基礎設施場所。在自助服務站,檔案會經過 Glasswall Halo 與您的其他檢查。工程師隨後取走通過的檔案,無論是已重建或已驗證的檔案。

  • 人們帶來的媒體USB 隨身碟、SD 卡、CD 與 DVD。已加密的磁碟機(Linux LUKS 與 Windows BitLocker To Go)在自助服務站解鎖。
  • 各處一套規則檔案會經過與其他通道相同的檢查,因此一套政策與一份紀錄即可涵蓋全部。
  • 安裝程式仍然能安裝已簽章的安裝媒體經過驗證後原封不動放行,否則遭阻擋。
  • 簡單的四個步驟登入、插入媒體、等待檔案檢查、取回結果。每個畫面只需做一個決定。
  • 可單機運作,也可多台部署單一自助服務站可以在沒有網路連線的情況下自行執行 Halo,也可以由多個自助服務站共用您網路上的中央 Halo。
連接方式
USB 隨身碟、SD 卡與光碟

管理與監控

各項能力在 Halo 入口網站中的設定與報表,以及在您已使用的工具中進行監控。

Safeware

入口網站報表與設定

在 Glasswall Halo 入口網站內,管理每項 Safeware 能力並產生其報表。

維運人員不該為了每個附加元件,就得使用一個獨立的主控台。這些面板把每項已安裝 Safeware 能力的設定、報表與服務狀態,放進 Glasswall Halo 入口網站,而且不更動 Halo 的程式碼。每次 Halo 升級後都可以放心重新套用。

  • 設定集中一處每項已安裝能力的設定與報表,都和 Halo 自身的並排呈現,樣式一致。
  • 報表就在您會看的地方加密檔案、大型壓縮檔、防毒與 Web 流量的報表,以及顯示在 Halo 自身檔案檢視中的巨集判定。
  • 服務健康狀態一眼就能看出每項 Safeware 能力是否在運作。
  • 給開發人員的文件每項已安裝能力的互動式 API 文件,供您的開發人員據以建置。
連接方式
Glasswall Halo 入口網站

Safeware

監控與 SIEM 整合

在您已使用的儀表板與 SIEM 中,查看 Glasswall Halo 的活動。

Halo 部署中的每項服務都以各自的格式寫入記錄。受管理的遙測會把它們集中到同一處,並統一格式。它會移除密碼與其他機密資訊,再送往 Grafana 或您的 SIEM。

  • 一個收集器,多種工具每項工具都連接到同一個收集器,因此不必重複設定。
  • 處處同一種格式每筆記錄都帶有相同的標籤,因此即使更換工具,儀表板與警示規則仍可繼續運作。
  • 先移除機密資訊密碼、權杖、金鑰與連線字串,會在任何內容離開您的環境之前被剝除。
  • 支援的工具Grafana、Splunk、Microsoft Sentinel、Datadog、IBM QRadar,或任何接受 OpenTelemetry(OTLP)的工具。
  • 配合您的設定可在 Halo 叢集上、獨立的叢集上,或自己的伺服器上執行。
連接方式
OpenTelemetry (OTLP)