在8月举行的“内存安全技术研讨会”上,安信网盾CEO蒋向前发表了“基于内存安全打造非对称优势,掌握攻防主动权”的主题演讲。
各种攻击绕过边界,主机安全面临新挑战。

企业的主要业务和核心数据都是依靠主机进行处理的,所以各个企业和单位都采用各种深度防护的思路来保护主机的安全。然而,随着攻防对抗的不断升级,网络攻击日趋规模化和专业化,客户端主机也面临更多新的高级威胁和未知漏洞,如0day exploit攻击、内存马攻击等。
参考木桶理论,主机端保护工作分为内存层、系统层和应用层,内存层是最短的一块板。面对二进制漏洞攻击,传统的防护方法很难实现有效防御。同样,在系统层和应用层,传统的反病毒引擎和WAF等防护措施多基于规则和特征,对变种恶意代码、中间件漏洞攻击、内存马攻击等高级威胁的防护不力,给主机带来极大风险。
主机的核心是程序数据,从数据安全的角度可以分为静态数据、瞬态数据和动态数据。目前,传统的安全产品具有保护静态数据和动态数据的能力,但缺乏对瞬态数据的保护机制,导致数据面临巨大风险:
1.内存中有明文数据,容易被窃取;2.现有的安全机制无法检测内存威胁,现有的安全访问控制机制在瞬态失效;
3.记忆中的未知行为很难发现、分析和取证。
安全内存构建立体防护体系

安信网盾CEO蒋向前表示,推动新一代网络安全技术创新有四大驱动力:
1.国际局势动荡带来的新威胁;
2.攻击者的攻击技术正在突飞猛进地升级;
3.全球数字化进程加快,网络应用呈爆炸式增长,而安全却滞后于业务发展带来的新需求;
4.人工智能、大数据、云计算等基础设施升级带来的新挑战。
然而,内存安全这一前沿技术与传统保护手段之间的势能差,可以为主机安全防护赋能,有效抵御新的威胁。安信盾基于内存安全的三层防护体系,可以弥补目前高级威胁防护的不足:
内存层,采用内存保护技术,可以有效防止基于内存的攻击,如ROP、布局外壳代码、堆栈溢出等。,在二进制漏洞攻击的防护等级上有很好的效果;
系统层,研发NGAV下一代反病毒引擎,通过行为分析技术有效防护恶意代码、入侵检测和未知漏洞;

应用层,采用RASP运行时安全防护技术,通过动态和静态的检测思路,可以很好的防御web攻击、内存马、webshell、中间件漏洞,从而帮助客户构建程序运行时防护能力。
安信网盾CEO蒋向前表示,主机安全防护工作可以参考CWE模型,这是一个由MITRE公司维护的通用计算机缺陷字典。对2021年MITRE安全防护的前25大威胁进行了详细的分析和分类,大致可以分为四个层次:内存威胁、Web威胁、主机威胁和其他威胁。基于内存的安全技术不仅可以有效发现内存中的威胁,还可以结合其他技术手段实现内存+主机+Web的全栈防护能力。
推进安全标准建设,支撑新创安全体系。
作为国内内存安全的先行者,安信网盾一直积极配合监管部门和标准制定机构,推动内存安全相关标准的制定。未来将逐步建立内存安全标准,推动行业发展。
在助力新创和国产化方面,安信网盾内存保护系统适配windows系统、Linux系统,以及华为、广海、龙芯、兆芯、麒麟、同芯等国产系统,可支持企业办公终端、VDI环境、域控制环境、服务器安全防护等多种部署场景,为客户提供更多价值。


