Поведенческий анализ
Защита от DoS
Reputation Services
Атакующий
BOT Command
C&C Server
GET /… HTTP/1.0
GET /… HTTP/1.0
GET /… HTTP/1.0
GET /… HTTP/1.0
Bot
(зараженная машина)
Bot
(зараженная машина)
Характеристики Mydoom.EA Botnet
~50,000 зараженных ПК
Распределенная атака:
HTTP page flood
SYN flood with packet anomalies
UDP flood
ICMP flood
Сервера в США и Южной Корее
~ 6-7 Gbps inbound traffic (>2 Million PPS)
IPS
DoS Protection
NBA
Reputation Engine
Signature Detection
Rate-based
Rate-based
Behavioral Analysis
Signature Detection
Anti Trojan, Anti Phishing
Stateful Inspection
✓
✓
✓
✓
✓
✓
✓
✓
SYN Cookies
✓
User Behavioral Analysis
Application Behavioral Analysis
✓
✓
DoS & DDoS
Угрозы уровня приложений
Zero-Minute
malware propagation
Атакующий
BOT Command
IRC Server
Нелегитимное
Использование
сервисных ресурсов
GET /search.php HTTP/1.0
GET /search.php HTTP/1.0
GET /search.php HTTP/1.0
GET /search.php HTTP/1.0
HTTP Bot
(Зараженный ПК)
HTTP Bot
(Зараженный ПК)
Подход со статичными сигнатурами
Небольшие объёмы флуда классифицируются как легитимные соединения
Ограничения на соединения при большом объёме флуда
Agnostic to the attacked page
Блокировка легитимного трафика
Большое количество ложных срабатываний
HTTP Bot
(Зараженный хост)
Атакующий
BOT Command
IRC Server
Misuse of Service
Resources
GET /search.php HTTP/1.0
GET /search.php HTTP/1.0
GET /search.php HTTP/1.0
GET /search.php HTTP/1.0
HTTP Bot
(Зараженный хост)
HTTP Bot
(Зараженный хост)
Поведенческое обнаружение (1)
Based on probability analysis identify which Web page (or pages) has higher than normal hits
Поведенческое обнаружение(2)
Идентификация ненормальной активности пользователей
Для примера:
Нормальный пользователь загружает несколько страниц за одно соединение
Ненормально поведение – загрузка множества страниц
Legitimate User
Legitimate User
Behavioral Pattern Detection (1)
Based on probability analysis identify which web page (or pages) has higher than normal hits
Behavioral Pattern Detection (2)
No detection of abnormal user activity
Attack not detected
No real time signature is generated
No user is blocked
NBA Protections
Предотвращает некорректное использование ресурсов
Предотвращает исполнение zero-minute вредоносного ПО
Механизм репутаций
Anti Trojan & Phishing
IPS
основан на ASIC String Match Engine обеспечивает глубокий анализ пакетов
Предотвращение уязвимостей приложений
Атакующий трафик не влияет на легитимный трафик
License Key Upgrade
“Radware offers low product and maintenance costs, as compared with most competitors.”
Greg Young & John Pescatore, Gartner, April 2009
“Radware’s DefensePro is the only solution that was able to provide us with the most complete intelligent solution to protect our website and our business "
– Park Eui-Won, Security Team Leader
NBA protections:
Prevent HTTP Page Flood attacks
Brute Force attacks, Web vulnerability Scans
IPS:
Prevent Web vulnerabilities exploitations
NSS Report 2010 Highlight
“Radware offers low product and maintenance cost, as compared with most competitors.”
Greg Young & John Pescatore, Gartner, April 2009
Если не удалось найти и скачать презентацию, Вы можете заказать его на нашем сайте. Мы постараемся найти нужный Вам материал и отправим по электронной почте. Не стесняйтесь обращаться к нам, если у вас возникли вопросы или пожелания:
Email: Нажмите что бы посмотреть