فناوری CDR، جلوگیری از تهدیدات فایل‌های مخرب محتوا محور

تهدیدات پیشرفته به طور مداوم در حال تکامل هستند. تحقیقات نشان می‌دهد که بطور میانگین 10 میلیون تهدید جدید مخرب در ماه ثبت می‌شود. بسیاری از فناوری‌های امنیت سایبری رایج، مانند ضد بدافزار و ضد ویروس، تنها قادر به شناسایی تهدیدات شناخته شده هستند و نمی‌توانند شبکه‌های سازمانی را در برابر حملات روز صفر حافظت کنند. حملات روز صفر به حملات سایبری اطلاق می‌شود که به طور خاص بر روی آسیب‌پذیری‌ها و ضعف‌های امنیتیی استفاده می‌شود که هنوز به سازندگان نرم‌ افزارها یا توسعه‌دهندگان اعلام نشده است و هیچ وصله یا راهکاری برای رفع آنها توسط تولیدکننده موجود نیست. به عبارت دیگر، آسیب‌پذیری در سیستم یا نرم‌افزار وجود دارد ولی سازنده یا توسعه‌دهنده هنوز راهکار امنیتی مناسبی برای آن پیدا نکرده است. بسیاری از نفوذهای موفق حملات جدید یا ناشناخته صفر روز هستند که توسط راه‌حل‌های سنتی بر اساس تشخیص امضا شناخته نمی‌شوند. همچنین، با افزایش انتشار فایل‌ها بین همکاران در محیط‌های کاری از راه دور و نیز بین مشتریان و فروشندگان، شرکت‌ها با مواجهه با خطرات، تهدیدات و آسیب‌پذیری‌های ناشی از بدافزارهای انتقال‌یافته مواجه هستند. علاوه بر این، اعتماد کامل به داده‌ها همراه با ریسک‌ها و تهدیدها، آسیب‌پذیری‌های بیشتری را برای سازمان‌ها و شبکه‌های ارتباطی به همراه دارد. بسیاری از این آسیب‌پذیری‌ها نمی‌توانند توسط راه‌حل‌های سنتی امنیت شبکه شناسایی شوند. با پیچیده شدن فایل‌ها، مجرمان سایبری فرصت‌های بیشتری برای سوءاستفاده دارند، که این موضوع نیاز به استفاده از فناوری CDR را بیشتر می‌کند.

باتوجه به اینکه پیامدهای یک حمله بدافزاری قابل توجه هستند. بسیاری از شرکت‌ها از دست رفتن داده‌ها، اخلال در خدمات، از دست دادن زمان عملکرد، صدمه به شرکت یا اعتبار سازمان و از دست دادن درآمد رنج می‌برند. بر اساس گزارش Accenture، هزینه متوسط یک حمله بدافزاری بر یک شرکت 2.6 میلیون دلار است و این حملات به طور متوسط 50 روز در زمان از دست رفته برای کسب و کار هزینه دارد.

در این رابطه ، یکی از تهدیدات رایج در حوزه سایبری، حملات مبتنی بر محتوا است که می‌تواند به نفوذ و آسیب‌رسانی مخرب در سیستم‌ها و شبکه‌ها منجر شود. به منظور مقابله با این تهدیدات، تکنولوژی پاکسازی و بازسازی محتوا ( CDR) به عنوان یک روش پیشگیرانه واکنشگرا توسعه یافته است که علاوه بر استخراج تهدیدات، فایل‌ها و محتوا را پاکسازی می‌کند.

 

پاکسازی محتوا و بازسازی

در این رویکرد با حذف تهدیدات و پاکسازی محتوا مخرب، می‌تواند از حملات مبتنی بر محتوا جلوگیری کند. همچنین با تحلیل محتوا و حذف عناصر غیرضروری، فایل مورد نظر بازسازی می‌شود. این روش در فناوری CDR به طور موثر مورد استفاده قرار می گیرد. بنابراین می توان گفت که در CDR روش های شامل  حذف یا غیر فعال‌سازی اجزایی از  فایل‌ها یا سند‌ها است که ممکن است مخرب باشند، در حالی که قابلیت و کاربرد آن‌ سند حفظ ‌شود. هدف از CDR اطمینان حاصل کردن از ایمن بودن فایل‌های مورد استفاده یا دسترسی به محتوا حتی با وجود تهدید‌ها و آسیب پذیری‌ها  می‌باشد.

CDR‌های نسل جدید برخلاف بسیاری از راهکار‌های امنیتی مبتنی بر تشخیص تهدید‌ها عمل نمی‌کنند. بلکه در CDR فرض می‌شود که تمامی فایل‌ها خطرناک هستند و تمام فایل‌ها را مورد بررسی قرار می‌دهد. در برخی از CDR‌ها در این پروسه هرگونه محتوای قابل اجرا در داخل یک سند حذف می‌شود، بدون در نظر گرفتن اینکه آیا این محتوا به عنوان یک نوع تهدید شناسایی می‌شود یا خیر. این امر باعث می‌شود که این نوع CDR قابلیت پیشگیری از حملات روز صفر را ارائه دهد، در حالی که سرعت ارسال فایل‌ها را نیز حفظ می‌کند.

با توجه به دلایل ذکر شده‌، استفاده از CDR می‌تواند کمک قابل توجه‌ای در زمینه مقابله‌ با حمله‌ها و پیشگیری از پیامد‌های آن‌ها را فراهم کند.

به طور طبیعی،در یک حمله، نفوذگر‌ استفاده از آسیب‌‌پذیری موجود در یک برنامه را هدف قرار می‌دهد و به طور معمول کد مخربی را فعال می‌کند. آسیب‌پذیری، یک حفره در یک برنامه است، به عنوان مثال Adobe Reader می‌تواند برای شروع یک حمله به یک رایانه یا سیستم شبکه بهره‌برداری شود. روش معمولی که توسط حمله‌کنندگان برای بهره‌برداری از آسیب‌پذیری‌ها استفاده می‌شود، فیشینگ یا فیشینگ مورد نظر است. معمولاً این حملات با ارسال پیام‌های ایمیل که شامل یک پیوست مخرب است و به نظر گیرندگان بی‌خطر می‌آید انجام می‌شوند. هنگامی که گیرنده پیوست را باز می‌کند، بدافزار نصب می‌شود و حمله هدفمند آغاز می‌شود. برای اطمینان از موفقیت بهره‌برداری، نویسندگان بدافزارها اغلب اشیاء مشکوک متعددی را با دقت طراحی و ایجاد می‌کنند و آنها را در یک فایل مخرب پیچیده جاسازی می‌کنند. به عنوان مثال، یک فایل Microsoft® Word می‌تواند شامل یک شیء ActiveX® یا OLE برای اجرای یک حمله، به همراه shellcode باشد که توسط تصویر یا ماکرو مخرب فعال می‌شود. با توجه به تهاجمی‌تر شدن حملات نیاز به رویکرد‌های نوآورانه در امنیت برای حفاظت از سازمان‌ها لازم است. فناوری CDR از شبکه‌های سازمانی در مقابل تهدیدات سایبری که از کانال‌های مختلفی از جمله ایمیل، مرورگر‌های وب، سرور‌های فایل و FTP، فضای ابری و دستگاه‌های رایانه‌های نهایی نشأت می‌گیرد، محافظت می‌کند.