AI 威脅預測
提前預警有風險的檔案,即使是沒有任何特徵碼見過的威脅。
有些威脅太新,任何掃描器都不認得。Glasswall Halo 使用機器學習,依檔案的內部結構為每個檔案的風險評分。不需要特徵碼、沙箱或網際網路連線。支援 PDF、DOCX 與 XLSX 檔案。
- 讀結構,不看特徵碼評分來自檔案的建構方式,因此從未有人見過的威脅仍可能得到高分。
- 不更動檔案它只新增一個風險評分,不會更動檔案。
- 離線也能運作不需要網際網路連線,因此適合實體隔離與中斷連線的場所。
- PDF、Word 與 Excel目前支援 PDF 文件、Word 文件(DOCX)與 Excel 活頁簿(XLSX)。
- 連接方式
- Glasswall Halo
提示詞注入偵測
在您的應用程式把文字送往 AI 模型之前,找出其中的提示注入。
送往大型語言模型(LLM)的文字可能夾帶被植入的指令,改變模型的行為。Glasswall Halo 會先檢查文字,並回傳三種判定之一。僅支援英文,每次請求最多 512 個 token,需另行取得 Pulsar 授權。
- 三種明確的判定No Threat Detected、Suspicious 或 Malicious,讓您的應用程式自行決定是否要繼續送出文字。
- 檢查文字,而非檔案它檢查的是您的應用程式即將送往模型的文字,不檢查檔案。
- 了解限制首次發行版本僅支援英文。每次請求最多 512 個 token(AI 模型計算文字量的單位)。超過的文字會被拒絕。
- 在您自己的 Halo 中執行在您的 Glasswall Halo 部署內執行,只需一次 Web API 請求即可呼叫。需要另行取得 Pulsar 授權。
- 連接方式
- Glasswall Halo REST API
檔案信譽
依 ReversingLabs 威脅情資檢查每個檔案,包括 Halo 無法重建的檔案。
有些檔案(例如程式)超出 Glasswall Halo 能重建的範圍。檔案信譽內建於 Halo,會即時向 ReversingLabs 查詢每個檔案的指紋,並回傳判定。需要您的 ReversingLabs 帳號與即時的網際網路連線。
- 明確的判定每個檔案都會回傳 UNKNOWN、KNOWN、SUSPICIOUS 或 MALICIOUS,並附上威脅名稱與威脅等級。
- 涵蓋重建做不到的部分您的政策可以針對程式,以及 Glasswall Halo 不重建的其他檔案類型採取行動。
- 結果就在您原本會看的地方判定會出現在 Halo 的回應與分析報告中,因此現有的整合可以直接讀取。
- 需要連線每次查詢都會透過網際網路送往 ReversingLabs。完全實體隔離的場所不使用它也能運作,重建也從不依賴它。
- 連接方式
- Glasswall Halo,並與 ReversingLabs 保持即時連線
多引擎防毒掃描
只有在每個防毒引擎都判定為乾淨時,才放行檔案。
單一防毒引擎可能漏掉另一個引擎攔截到的威脅。可選擇由不同廠商引擎組成的精選套件,或沿用您已在執行的掃描器。每個檔案會同時送往所有引擎,只有全部引擎都回報為乾淨才會通過。
- 每個引擎都必須一致各引擎平行掃描。只有每個引擎都回報檔案乾淨,檔案才會通過,且每個引擎的判定都分別記錄。
- 來自整個市場的引擎精選套件結合不同廠商的引擎,一個引擎的盲點由另一個引擎補上。
- 或自備掃描器可連接任何您已在執行、且支援 ICAP(Internet Content Adaptation Protocol)的掃描器。
- 不信任過期的引擎特徵碼更新過舊或不明的引擎,預設會被拒絕:7 天發出警告,30 天拒絕。
- 實體隔離場所的更新特徵碼更新以簽章套件的形式送達,必須先完整檢查,其中的內容才會被信任。
- 連接方式
- 精選防毒引擎套件,或自備引擎
巨集分析
在任何人啟用巨集之前,不必執行它,就能知道它會做什麼。
部分組織必須在文件中保留受信任的巨集,因此無法直接移除。巨集分析會檢查您的 Glasswall Halo 政策所保留的巨集,並給出判定及其理由。文件從不在 Office 中開啟,巨集也絕不會真的執行。
- 四種判定Block、Flag、Allow 或 Clean,每種判定都附有促成它的發現。
- 會承載程式碼的格式Word 與 Excel 巨集(包括較舊的 Excel 4.0 巨集)、較舊的 Office 檔案、PDF 指令碼與 HTML 指令碼。
- 行為,在安全環境中模擬模擬器會追蹤巨集會做什麼,並繪製成圖。不會觸及任何真實的程式、網路或檔案。
- SOC 用得上的發現發現會標記 MITRE ATT&CK,也就是攻擊者技術的通用目錄。
- 值得調查的指標網址、IP 位址、檔案路徑與解碼後的隱藏文字,會被擷取出來提供給您的威脅情資團隊。
- 連接方式
- Glasswall Halo,與重建並行
已簽章軟體驗證
讓真實的已簽章安裝程式原封不動通過,並阻擋任何未通過檢查的檔案。
已簽章的安裝程式之所以被信任,是因為簽署者是誰,而不是經過重建。這項能力檢查發行者的數位簽章與已核准的檔案指紋清單。任何一項拒絕都會阻擋檔案。不在任何清單上的指紋視為未知,絕不視為已核准。每項決定都有紀錄。
- 檢查發行者的簽章驗證 Windows 程式與套件(EXE、DLL、MSI、CAB、MSU、APPX、MSIX)上的 Microsoft Authenticode 簽章。也可以要求簽署者必須是您預期的那一位發行者。
- 已核准的檔案指紋清單已核准檔案指紋的清單,只有在其自身的簽章、憑證與密碼學都通過檢查時才會載入。
- 任何拒絕都優先任一清單上的拒絕都會阻擋檔案。不在任何清單上的檔案視為未知,絕不視為已核准。
- 例外必須具名您自行加入已核准清單的項目,需要有載明核准人的已記錄核准,並保存在可偵測竄改的日誌中。
- 連接方式
- Halo 檔案檢查的一部分