Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

CIS 第 10 项控制(Control 10)指南:恶意软件防御

CIS 第 10 项控制(Control 10)指南:恶意软件防御

Mar 17, 2023

CIS Critical Security Controls 的第 10 项控制(Control 10) 版本 8 重点关注恶意软件防御。它描述了用于防止或控制恶意应用程序、代码和脚本在企业资产上的安装、传播和执行的安全保障措施。(在 CIS 版本 7 中,该主题由第 8 项控制(Control 8)涵盖。)

恶意软件,尤其是勒索软件(ransomware),近年来已成为亟需关注的安全问题。勒索软件会限制用户访问其系统或信息,通常会威胁在所有者不支付赎金的情况下发布或销毁数据。专家预测称,到 2031 年,将会每 2 秒发生一次新的攻击,且勒索软件成本将达到每年 2650 亿美元

恶意软件旨在帮助攻击者获取并控制系统与网络,通常意在提取敏感数据。除了 ransomware,恶意软件还可能以 木马(trojan horse) 的形式出现:它伪装成普通程序;以及 病毒与蠕虫(viruses and worms),通过篡改受影响的系统来为攻击者服务;等等。恶意软件会通过窃取数据、获取凭据、对数据进行加密或破坏,以及识别网络中的其他目标来增加企业风险。

恶意软件感染的迹象可能包括:

  • 垃圾邮件和弹出式广告
  • 系统变慢或冻结
  • 频繁崩溃
  • 创建或启动未知的进程和服务
  • 未经许可创建新文件或新文件夹
  • 将访问从已知网站重定向到未知网站

恶意软件威胁可以借助机器学习技术不断演进与适应,并可能通过多个漏洞进入你所在组织的系统,同时规避、欺骗并禁用针对它的防御措施。

为保护你的组织免受恶意软件感染并确保及时的事件响应,请遵循下方详细说明的 CIS Control 10 项安全防护措施。

10.1. 在所有企业资产上部署并维护反恶意软件(anti-malware)

反恶意软件(anti-malware)使用多种技术来识别恶意代码,包括:

  • 定义或特征码(signatures) — 每一份恶意软件都有一个定义或特征码,可以被捕获并存储到数据库中。反恶意软件解决方案会执行持续扫描,并将进入系统或系统中已存在的代码与数据库中的特征码进行对比,以识别并标记恶意软件。
  • 启发式分析 — 由于代码更改频繁发生,会使用启发式方法通过行为和特征来识别恶意软件,而不是将代码与特征码(签名)进行对比。启发式方法有助于发现之前尚未被发现的恶意软件。
  • 沙盒隔离(Sandboxing)— 反恶意软件解决方案会使用这种测试技术:将可疑程序运行在受保护的空间中,并在其执行时(仿佛拥有完整的系统访问权限)监控其行为。如果判断该程序是恶意的,反恶意软件会将其终止。否则,就允许它在沙盒之外继续执行。

一旦识别出恶意软件,大多数反恶意软件程序可以将其移除或将其隔离到受保护的文件中。反恶意软件 并非 100% 有效,但它仍然是必不可少的安全组件。

10.2. 配置自动的反恶意软件特征码(签名)更新

特征码(定义)是针对特定恶意软件而独有的算法或哈希值。反恶意软件工具会将你系统中的文件与一组特征码进行比对,以便标记出恶意软件。

因为恶意软件始终在变化并进行适应,反恶意软件也必须随之调整,才能保持有效性。更新是确保反恶意软件能够识别最新恶意代码的唯一方法。

自动更新比要求用户或你的 IT 团队安装更新更高效、更可靠。更新可以每小时或每天发布,而安装的任何延迟都可能使你的系统暴露给恶意行为者。

10.3. 禁用移动存储介质的自动运行和自动播放

例如拇指驱动器和便携式硬盘等可移动介质,和其他任何计算机系统一样都容易受到恶意软件的感染。这些介质可以被设置为在你将它们插入电脑的瞬间,自动下载、安装、播放或运行程序。在你还来得及阻止之前,恶意软件就可能已经感染了你的设备。

通过在安全配置管理中禁用自动执行功能,你可以 防止恶意软件 感染,而这些感染可能会导致 数据泄露、系统停机、声誉受损以及财务损失。

10.4. 配置对可移动介质进行自动反恶意软件扫描

有些黑客会把 U 盘随意丢放在现场,等待有人出于好奇捡起来并插入使用。其他时候,失去控制的可移动介质可能已被安装了恶意软件,或者可被用于在一台系统与另一台系统之间传输恶意软件——既可能是无意造成,也可能是出于设计。

将防病毒软件设置为在连接后立即自动扫描可移动介质,有助于检测恶意软件,并在其感染到所连接的系统之前将其隔离或终止。最佳实践建议限制可移动介质的使用,并对其去向实施严格管控。开展分组培训有助于提高员工对可移动介质风险的认识。

10.5. 启用防止被利用(anti-exploitation)功能

该控制建议在可能的情况下,为企业资产和软件启用防止被利用(anti-exploitation)功能。示例包括 Microsoft Data Execution Prevention (DEP)、Windows Defender Exploit Guard (WDEG),以及 Apple System Integrity Protection (SIP) 和 Gatekeeper。

反利用(Anti-exploitation)功能提供的是针对利用(exploits)的通用防护,而不是像杀毒软件或基于特征码(signature-based)的恶意软件防护那样去查找已知恶意软件。大多数功能都内置在当前操作系统中,用于防止恶意软件渗透,但这些功能默认处于禁用状态,因此你必须启用它们才能发挥其作用。

反利用(Anti-exploitation)安全机制尤其能有效对抗最常见的、会导致大规模感染的利用方式,例如基于“中途下载”(drive-by download)的网站、网络钓鱼活动(phishing campaigns)以及恶意的 iframes。这些功能还能缓解零日漏洞(zero-day vulnerabilities),即此前未知、目前尚无补丁或修复可用的漏洞。此外,这些功能还能帮助阻止缓冲区溢出(buffer overflows)以及其他内存破坏类攻击。

10.6. 集中管理反恶意软件(anti-malware)

如果你有多种反恶意软件(anti-malware)解决方案彼此无法协同通信,就可能无法在整个企业范围内检测恶意软件或相关趋势(trends)。你必须分别处理每个“信息孤岛”(silo)。

通过部署一个单一的、由中央集中管理的反恶意软件(anti-malware)解决方案来弥补这一安全漏洞。该方案应能够扫描并汇报组织内所有设备。这样做可以减少你需要为不同解决方案投入的专业知识,并确保不会因为各解决方案之间存在“缝隙”而漏掉任何东西。万一发生数据泄露,你只需在一个地方查找相关信息即可。

10.7. 使用基于行为的反恶意软件

基于特征(签名)的解决方案只能识别已经已知的代码。如今的恶意软件往往足够“聪明”,能够通过内置的模糊性来规避这些工具,从而导致代码以不同方式被执行。

基于行为的解决方案可以识别签名(特征)解决方案无法识别的恶意文件,因为它们能够分析代码的每一行以及它所有 潜在 操作。例如,这些解决方案可以分析操作系统级别指令的执行;低级别的 rootkit 代码;以及关键或无关的文件、进程和内部服务。

然而,基于行为的软件也有一些缺点。签名(特征)型反恶意软件能够实时识别恶意软件,而基于行为的反恶意软件由于需要在多个维度上进行动态分析,往往会内置一定的延迟。此外,基于行为的解决方案不太可能检测到具备反沙箱(anti-sandboxing)能力的恶意软件。

从积极的方面看,基于行为的反恶意软件能够在发现不同形式、且对基于签名的软件未知的恶意软件方面提供更大的灵活性。它能提升入侵检测、威胁分析和用户分析,并允许你创建或修改策略,以允许或禁止针对你所在行业或组织的特定要求。大多数基于行为的软件都遵循基于策略的控制机制,因此在管理用途上,灵活性非常重要。

更多恶意软件预防与缓解建议

  • 使用安全的身份验证方法,包括强密码、多因素身份验证(MFA)或生物识别工具。
  • 仅在绝对必要时才使用管理员帐户。
  • 遵循最小特权模型:为用户授予完成工作所需的系统功能、服务和数据的最低访问权限。
  • 部署电子邮件安全和反垃圾邮件保护解决方案。
  • 提高对常见恶意软件战术的认识,并让用户及时了解网络安全趋势和最佳实践。特别要建议他们:在办公室外工作时,只能使用 VPN 连接到安全网络。
  • 鼓励用户报告任何异常的系统行为。

摘要

遵循 CIS 关键安全控制 可以帮助企业加强安全、实现法规合规,并提升业务韧性——无论是本地部署还是云端部署。

控制 10 建议同时使用基于行为的反恶意软件和基于特征(签名)的工具,并开启自动更新,同时对软件进行集中管理。还请务必在操作系统中启用防利用(anti-exploit)功能,并在允许使用的情况下严格控制设备上可移动介质的使用。遵循这些最佳实践,您可以降低遭遇毁灭性恶意软件感染的风险。

分享到

了解更多

关于作者

Dirk schrader

Dirk Schrader

安全研究高级副总裁(VP)

Dirk Schrader 是 Netwrix 的常驻 CISO(EMEA)以及安全研究高级副总裁(VP)。他拥有 CISSP(ISC²)和 CISM(ISACA)等资质,是一位在 IT 安全领域拥有 25 年经验的老兵。Dirk 致力于以现代化的方式应对网络威胁,从而推动网络韧性的发展。Dirk 曾参与全球范围内的网络安全项目:职业初期从技术与支持岗位做起,随后在大型跨国公司和小型初创企业中分别担任销售、市场与产品管理等职务。他已发表大量文章,强调为实现网络韧性,需要重视变更管理与漏洞管理。