兩個引擎,處理同一個檔案
Glasswall 對同一個檔案執行兩個引擎。其中一個並不判斷原始檔案是否危險,而是依據格式的公開規格構建新檔案,從而製造出可安全開啟的潔淨檔案。另一個是 AI 威脅預測,它單獨評估原始檔案。這樣您既得到安全的檔案,也瞭解實際收到的是什麼。
檢查、修復、移除、交付。檔案會先被拆解,因此之後的每一步處理的都是檔案的描述,而不是送達的原始位元組。
1
拆解檔案被拆解為構成它的各個結構元素,其文件物件模型被轉換為可按架構校驗的中間檔案。產出以下三類:
-
結構化架構一棵有組織的樹,按照製造商的規格定義文件物件的有效結構、層級與相互關係。
-
內容流原始文字、資料塊與正文內容,已剝離可執行的版式行為。
-
嵌入的二進位制資源影像、字型與媒體被提取為各自獨立的檔案,因此每一項都可單獨處理和檢查。
2
檢查該描述中的每一個結構都會依據公開規格進行校驗。每一項發現都會標註解決它所需的變更類型。
3
修復與移除不符合規格的結構會按規格修復,高風險內容會按您的策略移除。此處有四項處理生效,作用於檔案的描述而非原始檔案:
-
Find & Redact在內容、後設資料、批註與屬性中查詢敏感資訊並移除。
-
二維碼透過角部圖案識別並塗除,因此無法跟隨一個無人能讀取的連結。
-
影像中的隱藏酬載擾亂隱藏在圖片中的資料,針對的是隱藏通道本身,同時保持圖片可用。
-
影像縮放過大的影像會被匯出、縮小並重新插入,視覺相似度保持在 90% 以上。
4
按規格構建以符合規格的部分構建新檔案。規格就是配方,規定檔案應當是什麼樣子以及如何組裝;留存下來的內容則是原料。
無需識別任何東西。輸出並不是移除了部分內容的原始檔案,而是按照公開標準組裝的新檔案。無論是尚未被任何人收錄的酬載,還是今早剛由模型生成的酬載,都無處容身。
在任何拆解開始之前,機器學習模型即讀取原始檔案的結構,判斷其被武器化的可能性。無需維護特徵庫,也不必引爆檔案來得出結論。
1
最先執行,作用於原始檔案評估在檔案被拆解之前完成,因此其結論可供後續所有環節使用。模型依據檔案的構建方式進行判斷,因此前所未見的威脅不會自動變得不可見。
2
不執行任何內容沒有沙箱,不引爆,也無需等待行為顯現。檔案沒有可探測和躲避的物件。
3
在檔案所在之處執行可離線執行,分析過程中不發起任何外部請求,因此適用於隔離環境與受監管環境。
4
返回可直接用於分流的判定返回三種評估結果之一,隔離、SOC 與修復流程可直接據此處理。
5
其判定可引導策略由於評分在重建開始之前得出,它可以選擇 CDR 隨後所遵循的策略。被預測為惡意的檔案會比其他檔案受到更嚴格的處理。
它回答的是另一個問題。製造潔淨檔案是為了讓檔案可以安全開啟;而這裡告訴您收到的究竟是什麼,這決定了是否需要啟動事件響應。
重建之前
先執行六個階段。在任何規則做出判斷之前,也在重建開始拆解之前,檔案必須先被識別、開啟並變為可讀。
01
檔案識別
依據檔案自身的結構而非副檔名或傳送方宣告的類型來確定它究竟是什麼,因此偽裝的檔案在入口即被攔截。
看結構,不看副檔名
02
受密碼保護的檔案
加密與受密碼保護的檔案會在正常流程中被開啟,因此其內容會進入處理流程,而不是未經檢查便透過。
處理前先開啟
03
修復
格式錯誤或損壞的 PDF 會先被重建至符合 PDF 標準,因此原本損壞到無法處理的檔案也能被引擎處理。
重建之前
04
遞迴擷取
容器會被開啟,其中的內容同樣會被處理。訊息中的郵件裡的一張圖片,會在每一層都被淨化,而不是作為一個整體原樣放行。
巢狀內容不會被跳過
05
XML 架構校驗
XML 會依據您提供的架構檢查其是否安全且格式規範。文件類型定義(DTD)會被拒絕而非處理。
依據您的架構
06
多引擎掃描與威脅情報
即時雜湊查詢與實時威脅情報會根據檔案的惡意軟體狀態進行處理:安全檔案自動放行,可疑檔案予以攔截。
已知威脅,儘早攔截
每一項發現都會說明修復它的代價
沒有任何處理是匿名的。每一項都帶有標記,因此您一眼就能看出某條規則改變的是讀者所見的內容、檔案的行為,還是完全不可見的部分。
[視覺]改變讀者在頁面上看到的內容。
[功能]改變檔案開啟時的行為。
[結構]不可見的加固。對讀者而言沒有任何變化。
策略可對一項發現執行的六種操作
先在組織層面設定統一策略,再按檔案類型、內容類型、工作流或單條規則細化。決定如何處理的不是引擎,而是您。
- 報告記錄該發現,不對檔案做任何更改。
- 顯現將他人刻意隱藏的內容重新顯示出來,例如隱藏的行、工作表、幻燈片或文字段,而不是將其刪除。
- 替換就地覆蓋有問題的值,例如將作者姓名設定為安全的佔位符。
- 移除刪除該內容,例如剝離巨集或嵌入物件。
- 拒絕攔截整個檔案,不會生成任何淨化後的輸出。
- 停用關閉該規則,使其完全不產生任何發現。
輸出的內容
輸出在交付之前會再次接受檢查,且絕不會在沒有處理記錄的情況下離開。
07
重建後重新校驗
輸出會再次透過檢查輸入時所用的同一套規則,每一項發現都會被報告為已解決、仍然存在或新出現。沒有任何一項是想當然透過的。
經過檢查,而非假定
08
按您的簽名方式重新簽名
如果您的文件帶有簽名,重建後的檔案可使用您自己的證書重新簽名,因此下游系統在 CDR 之後仍會收到受信任的已簽名文件。
重建之後,用您的證書
09
潔淨檔案
一份可正常開啟、符合讀者預期的可用文件,它是依據該格式的公開標準構建的,而不是從送達的檔案上刪減而來。
可用,而非被壓平
10
每個檔案都有報告
發現了什麼、做了什麼、依據哪一條規則,以 SIEM 可攝取的穩定機器可讀格式提供,同時也便於審計人員閱讀。
逐檔案的證據
引擎本身所具備的能力
這些是引擎的特性而非流程中的步驟,但它們決定了這條流程可以用在哪裡,以及您能在多大程度上信任執行處理的這套機制。
-
140+
所覆蓋的副檔名,從日常文件與郵件到地理空間、CAD、音訊、影片與影像。
-
以原生格式重建
文件返回時仍是文件,不會被壓平為 PDF。CMYK 色彩準確,嵌入字型完整,座標不受影響。
-
從設計上即記憶體安全
處理惡意檔案的解析器採用託管程式碼,因此不會被原生引擎中反覆出現的那類缺陷所劫持。
-
在您需要的地方執行
一個自包含的二進位制檔案,支援 x64 與 Arm64 架構上的 Linux、Windows 與 macOS,包括加固部署與氣隙部署。
規則的來源
何為不符合規格並非見仁見智。規則是公開且受版本控制的,每一項處理都可追溯到具體的規則及其出處。
NSA 指南
針對各種格式公開發布的檢查與淨化指南(如果存在)。
Glasswall 自有研究
對於沒有公開指南的格式,則採用 Glasswall 基於格式規格及其 CVE 歷史制定的自有規則集。
規格本身
作為預設立場,直接取自該格式公開規格的結構性約束。
Glasswall 內容解除與重構(Content Disarm and Reconstruction),由 Safeware 在亞太地區交付並提供支援。具體能力因產品與部署方式而異。