据SiliconANGLE报道,开源数据存储厂商45Drives Ltd.宣布扩展其SnapShield网络安全平台,新增数据外泄防护功能,并推出可跨多台服务器和多个地点集中管理的系统。该公司以高密度存储设备为主业,将SnapShield定位为抵御勒索软件的最后一道防线,在恶意载荷破坏企业数据之前将其拦截。
SnapShield直接运行在存储服务器上,分析文件活动中的可疑行为。当活动达到预设阈值时,平台可以切断被怀疑的用户或客户端连接,同时让未受影响的系统和用户继续运行。45Drives表示,这一做法的用意是补充防火墙、终端安全、网络监控和备份,而非取代它们。由于SnapShield无需安装代理,客户不必在每台工作站上部署软件。
“存储服务器是增加一层新防御的绝佳位置。”公司创始人道格拉斯·米尔本(Douglas Milburn)说。
新增的数据外泄防护把行为分析从加密行为扩展到外泄迹象。外泄通常表现为反复读取文件、随后数据向外转移。SnapShield会监测文件访问量激增、与作为诱饵的“蜜罐文件”发生交互等异常模式。一旦活动越过指定阈值,平台可以通知管理员,或自动隔离涉事的用户或IP地址。
SnapShield的研发源于45Drives自身遭遇的一次勒索软件攻击,攻击通过社会工程学邮件发起。米尔本说,尽管当时有备份可用,但确认受影响的计算机、判断需要恢复哪些文件既扰乱业务又耗时。这段经历促使公司寻找在更接近攻击目标的位置阻断攻击的办法。
平台同时包含Precision Restore功能,可识别攻击期间受影响的文件,让管理员有选择地回滚受损数据,而不是恢复整个环境。米尔本说,仅凭少数几个文件的活动就可触发遏制,从而在可能存有数十万乃至数百万个文件的环境中限制损失。
“目标是遏制。”他说,“如果有恶意的东西越过了传统防御,我们希望阻止已被入侵的系统继续破坏或访问数据。”
SnapShield支持Rocky Linux和Ubuntu部署,包括单台服务器以及通过Ansible playbook安装的多节点Ceph集群,并提供实时邮件和系统通知。
米尔本承认,正常活动偶尔也会产生误报,管理员可以在维护或执行其他异常任务时,针对特定用户或特定时段暂时关闭防护。
第二项主要新增功能是集中管理系统(Centralized Management System),解决逐台服务器或逐个集群管理SnapShield的困难。它提供单一控制台,用于查看部署情况、活动事件、用户活动、分析数据和审计日志,并允许管理员深入查看受影响的系统。该功能主要面向管理多个站点或客户环境的大型企业和托管服务提供商。