SlideShare a Scribd company logo
г. Краснодар
31 МАРТА 2016#CODEIB
Сергей Чекрыгин
Check Point
На один шаг ВПЕРЕДИ
EMAIL schekrygin@checkpoint.com
Традиционный подход
Антивирус
Фильтрация по URL
IPS, СОВ
Анти-бот
Контроль приложений
Атаки
Бот-сети
Опасные приложения
Вредоносный сайт
Вирус
Больше безопасности
в одном устройстве
Межсетевой экран & VPN
Система предотвращения вторжений
Контроль приложений
Интеграция с AD
Фильтрация по URL
Антивирус
Антибот
Сетевой DLP
Модели
4000
Малые офисы
 До 3 Гб/c МЭ, от $600
Корпоративные шлюзы
 До 6 Гб/c IPS
Центры обработки данных
 До 110 Гб/C МЭ
 Высокая доступность и легкое
обслуживание
15000
23000
41000
61000
1100
Платформа для телеком
 Мастшабируемость
 Балансировка нагрузки
2200
стало известным?
о делать,
обы неизвестное
теллектуальное
аимодействиеАнализ
безопасности
IntelliStore
Сенсоры
CERTsCERTs
Анализ
событий
Сообщество
ИБ
Исследование
кода
CHECK POINT
Мы защищаем
будущее
Мы не сможем
решить проблему,
думая также, как когда
мы создали её
Альберт Эйнштейн
еизвестные угрозы
не могут быть пойманы
традиционными технологиями ИБ
 
Песочница
Способ работы с тем,
что мы не знаем:
Как работает Песочница
• Системный
реестр
• Сетевые
соединения
• Файловая
активность
• Процессы
Например:
• Другая версия ОС или SP
• Тестирование на виртуальную машину
• Задержка в атаке
Вирус может скрыться
от Песочницы
Как работает
Любой вирус
Способ проникновения
вируса
Уязвимость
Уязвимость Проникновение
Код пользуется уязвимостью
для изменения поведения системы
Способ проникновения
вируса
Уязвимость Проникновение Shellcode
Вредоносный код загружается
и получает права доступа
Способ проникновения
вируса
Shellcode Вирус
Код начинает
вредоносные
действия
Способ проникновения
вируса
Уязвимость Проникновение
Shellcode
Уровень
команд
процессора
Уровень
ОС
Способ проникновения
вируса
ВирусУязвимость Проникновение
Проверка на место
возврата
A
B C D E F21
3
45
6
Проверка возврата
управления в код
на место вызова
в командах
процессора
для поиска
подозрительного
кода
Песочница с защитой от угроз на уровне процессора
• Обнаруживает атаки до заражения
• Увеличивает шансы поймать вирус
• Не зависит от ОС
• Устойчива к техникам обхода песочниц
Можно ли
избежать всех
неизвестных
угроз?
Другой подход
Технология THREAT EXTRACTION
Пересоздание документа для исключения
активного содержимого
Threat Extraction
 [Restricted] ONLY for designated
groups and individuals​
Представляем
AGENT
SandBlast
CHECK POINT
Предотвращение угроз на ПК
Незащищенные векторы атаки
Работа вне
офиса
M2M внутри
периметра
Внешние
носители
SANDBLAST Агент
Защита
от нацеленных
атак
Сдерживание
инфекции
Реакция
[Restricted] ONLY for designated groups and
Threat Extraction & песочница для
ПК
• Доставляет безопасные файлы
• Проверяет исходные файлы
• Защищает скачивания из интернета и
копирования с внешних носителей
SANDBLAST
Расширение для браузера
При скачивании из интернета
Мониторинг
файловой системы
для копируемых файлов
Как работает защита от
направленных атак
Мгновенная защита при загрузке из сети
Доставка безопасного файла
Конвертация PDF для защиты
или безопасная версия исходного файла
Самостоятельно, без помощи
службы поддержки
Доступ к исходному файлу
после проверки документа
SANDBLAST Агент
Анти-бот
для рабочих станций и карантин
• Обнаруживает и блокирует общение с
командным центром
• Указывает на зараженный файл
• Изолирует зараженную рабочую станцию
Защита
от нацеленных
атак
Сдерживание
инфекции
Реакция

 Блокируем зараженную
станцию
 Предотвращаем потери
• Блокируем управляющий канал
• Предотвращаем утечку данных
Sandblast Агент: Анти-бот
Для рабочих станций
 Определем
зараженные станции
• Внутри и вне периметра
• Изолируем работу
внутри периметра
 Определяет управляющий канал – знаем зараженную станцию
 Блокирует управляющий канал – изолируем вирус
Управление остановлено
Управляющий канал
Анти-бот
SANDBLAST Агент
[Restricted] ONLY for designated groups and
Автоматическое расследование и
ликвидация последствий
• Расследование – экономия времени и денег
• Учет сетевой активности
• Взаимодействие с антивирусом
• Восстановление и ликвидация последствий
Защита
от нацеленных
атак
Сдерживание
инфекции
Реакция
 
 [Restricted] ONLY for designated
groups and individuals​
Ответ на инцидент предполагает
понимание угрозы
Вопросы при расследовании:
1. Атака реальна?
2. Какие способы проникновения?
3. Какие данные были похищены?
4. Как ликвидировать последствия?
Анализ сетевой активности
SandBlast Agent Forensics
Обнаружение
бота
Обнаружение
бота
Блокировка управляющего
канала
Блокировка управляющего
канала
Зараженная
станция
Зараженная
станция
Командный центрКомандный центр
Изучение атакиИзучение атаки
Перехват
коммуникации
Процесс связывается
с командным
центром
Перехват
коммуникации
Процесс связывается
с командным
центром
Происхождение
атаки
Уязвимость в Chrome
Происхождение
атаки
Уязвимость в Chrome
От инцидента к
расследованию
Автоматический анализ
от начала атаки
От инцидента к
расследованию
Автоматический анализ
от начала атаки
Код для проникновения
Файл запущен в Chrome
Код для проникновения
Файл запущен в Chrome
Атака
отслеживается
при перезагузках
Атака
отслеживается
при перезагузках
Похищенные данные
Вирус обращался к документу
Запуск вируса
Вирус запустится
после загрузки
Запуск вируса
Вирус запустится
после загрузки
Скачивание
вируса
Вирус скачан и
установлен
Скачивание
вируса
Вирус скачан и
установлен
Активация вируса
Запланирована задача
после загрузки
Активация вируса
Запланирована задача
после загрузки
Что обычно делают после взлома?
Традиционное
расследование
Традиционное
расследование
Надежда на
карантин
антивируса
Надежда на
карантин
антивируса
Восстановление
из образа
Восстановление
из образа
• Работает только для известных угроз
• Антивирус пропустит всё, что было до
обнаружения вируса
• Данные могут быть похищены до обнаружения
• Работает только для известных угроз
• Антивирус пропустит всё, что было до
обнаружения вируса
• Данные могут быть похищены до обнаружения
• Не возвращает похищенные данные
• Затратная и разрушительная процедура
• На защитит от повторной атаки
• Не возвращает похищенные данные
• Затратная и разрушительная процедура
• На защитит от повторной атаки
• Расследование требует времени
• Расследование требует редкой квалификации
• Слишком дорого для каждого инцидента
• Расследование требует времени
• Расследование требует редкой квалификации
• Слишком дорого для каждого инцидента
Обычный подход после инцидента:
Подозрительна
я активность
Детали
Степень
опасности
Вопрос 1: Это реальная атака?
Понимание инцидента
Мгновенный ответ
На важные вопросы
Понимание инцидента
Выводы
Детали
Вопрос 2: Какие способы
проникновения?
Утерянные
файлы
Вопрос 3: Каков ущерб? Что похищено?
Понимание инцидента
От понимания к действиям
Генерация
скрипта для
восстановления
Вопрос 4: Как ликвидировать
последствия? Как восстановиться?
Взгляд на этапы атаки
Интерактивный отчет
• Вся атаки на одном экране
• Отслеживание всех элементов
• Обзор всех перезагрузок
• Детали по каждому элементу
Интерактивный отчет
• Вся атаки на одном экране
• Отслеживание всех элементов
• Обзор всех перезагрузок
• Детали по каждому элементу
SANDBLAST Агент
[Restricted] ONLY for designated groups and
Сдерживание
инфекции

Защита
от нацеленных
атак

Реакция

Единственное решение с автоматическим
анализом инцидентов и скриптом для
восстановления
Единственное решение с автоматическим
анализом инцидентов и скриптом для
восстановления
SANDBLAST Агент
Другие продукты собирают
данные для анализа
Другие продукты собирают
данные для анализа
SandBlast Агент анализируетSandBlast Агент анализирует
Демонстрация и пилотирование
Отчет Security Checkup – проверка трафика в сети заказчика,
бесплатно и конфиденциально.
• Выявляение опасных приложений,
• доступ к опасным сайтам,
• коммуникации бот-сетей,
• вирусные атаки,
• утечка данных,
• IPS атаки,
• объяснение
выявленных угроз,
• рекомендации
по устранению
Обратить к партнеру
CHECK POINT
Мы защищаем
будущее
Сергей Чекрыгин
schekrygin@checkpoint.com

More Related Content

PDF
Доктор Веб. Вячеслав Медведев. "Год 2016. Антивирусная безопасность в тисках ...
Expolink
 
PPT
НТБ. Сергей Шерстюк. "Проблемы контроля привилегированных пользователей и их ...
Expolink
 
PDF
Fortinet. Алексей Андрияшин. "Корпоративная фабрика безопасности"
Expolink
 
PPT
Код безопасности. Иван Бойцов. "Secret Net Studio - Комплексная защита конечн...
Expolink
 
PPTX
Лаборатория Касперского. Сергей Булович. ИТС Софт-проекты. Александр Рябцев. ...
Expolink
 
PDF
Aflex Distribution. Сергей Кожевников. "Комплексная информационная безопаснос...
Expolink
 
PDF
Типовые атаки на корпоративную информационную систему (КИС)
Альбина Минуллина
 
PDF
Адаптивная модель кибербезопасности для цифрового предприятия
Альбина Минуллина
 
Доктор Веб. Вячеслав Медведев. "Год 2016. Антивирусная безопасность в тисках ...
Expolink
 
НТБ. Сергей Шерстюк. "Проблемы контроля привилегированных пользователей и их ...
Expolink
 
Fortinet. Алексей Андрияшин. "Корпоративная фабрика безопасности"
Expolink
 
Код безопасности. Иван Бойцов. "Secret Net Studio - Комплексная защита конечн...
Expolink
 
Лаборатория Касперского. Сергей Булович. ИТС Софт-проекты. Александр Рябцев. ...
Expolink
 
Aflex Distribution. Сергей Кожевников. "Комплексная информационная безопаснос...
Expolink
 
Типовые атаки на корпоративную информационную систему (КИС)
Альбина Минуллина
 
Адаптивная модель кибербезопасности для цифрового предприятия
Альбина Минуллина
 

What's hot (20)

PDF
Falcongaze. Антон Соловей. "Falcongaze Secure Tower: эффективное антикризисно...
Expolink
 
PDF
Cisco. Лукацкий Алексей. "Методы современных киберпреступников"
Expolink
 
PDF
Модель угроз биометрии
Айдар Гилязов
 
PDF
Можно ли обмануть DLP
Альбина Минуллина
 
PDF
IT-Task. Дмитрий Ильин. "SIEM как головной мозг системы обеспечения информаци...
Expolink
 
PDF
Тенденции кибербезопасности
Aleksey Lukatskiy
 
PDF
Отчет Cisco по кибербезопасности за первое полугодие 2016 г.
Cisco Russia
 
PDF
Искусственный интеллект на защите информации
Альбина Минуллина
 
PDF
Охват всего периода атаки: до, во время и после
Cisco Russia
 
PDF
Кибербезопасность АСУ ТП
Альбина Минуллина
 
PDF
Победа над кибер вымогательством!
Альбина Минуллина
 
PDF
Positive Technologies. Григорий Тимофеев. "Позитивные технологии обеспечения ИБ"
Expolink
 
PDF
Анатомия внешней атаки
Aleksey Lukatskiy
 
PDF
Киберугрозы будущего
Альбина Минуллина
 
PDF
Результаты пилотов Kaspersky Anti Targeted Attack Platform
Альбина Минуллина
 
PDF
Визуализация взломов в собственной сети PAN
Альбина Минуллина
 
PDF
Построение центров ГосСОПКА
Альбина Минуллина
 
PDF
Тенденции мира информационной безопасности для финансовых организаций
Aleksey Lukatskiy
 
PDF
Будущее кибербезопасности
Альбина Минуллина
 
PDF
Network Behaviour Analysis — новый подход к защите корпоративных сетей
ЭЛВИС-ПЛЮС
 
Falcongaze. Антон Соловей. "Falcongaze Secure Tower: эффективное антикризисно...
Expolink
 
Cisco. Лукацкий Алексей. "Методы современных киберпреступников"
Expolink
 
Модель угроз биометрии
Айдар Гилязов
 
Можно ли обмануть DLP
Альбина Минуллина
 
IT-Task. Дмитрий Ильин. "SIEM как головной мозг системы обеспечения информаци...
Expolink
 
Тенденции кибербезопасности
Aleksey Lukatskiy
 
Отчет Cisco по кибербезопасности за первое полугодие 2016 г.
Cisco Russia
 
Искусственный интеллект на защите информации
Альбина Минуллина
 
Охват всего периода атаки: до, во время и после
Cisco Russia
 
Кибербезопасность АСУ ТП
Альбина Минуллина
 
Победа над кибер вымогательством!
Альбина Минуллина
 
Positive Technologies. Григорий Тимофеев. "Позитивные технологии обеспечения ИБ"
Expolink
 
Анатомия внешней атаки
Aleksey Lukatskiy
 
Киберугрозы будущего
Альбина Минуллина
 
Результаты пилотов Kaspersky Anti Targeted Attack Platform
Альбина Минуллина
 
Визуализация взломов в собственной сети PAN
Альбина Минуллина
 
Построение центров ГосСОПКА
Альбина Минуллина
 
Тенденции мира информационной безопасности для финансовых организаций
Aleksey Lukatskiy
 
Будущее кибербезопасности
Альбина Минуллина
 
Network Behaviour Analysis — новый подход к защите корпоративных сетей
ЭЛВИС-ПЛЮС
 
Ad

Viewers also liked (11)

DOC
Customer comments[1]
AeroPostale831
 
PDF
пр Спроси эксперта DLP
Andrey Prozorov, CISM, CIPP/E, CDPSE. LA 27001
 
DOCX
Delegate Response
Erika Louise Tolputt
 
PDF
достлукъ 1991 6 сентября
Anatol ibn Hottab
 
PDF
Roszana Abu Hassan Resume
Rozana Haji Abu Hassan
 
DOC
ANIBA CIVIL SUPERVISOR
nagoor aniba
 
DOCX
Rutinas escolares
Fernandocm11
 
PPTX
Taking Occupational Health to the Unorganized Sector- Challenges and Opportun...
Dr Rajiv Kumar Jain
 
PPTX
A importância da palestra espirita
carlos freire
 
PDF
Vias de administración de fármacos
Angel Canales
 
PDF
EN Perform Group Case Study
Mike Kingston
 
Customer comments[1]
AeroPostale831
 
пр Спроси эксперта DLP
Andrey Prozorov, CISM, CIPP/E, CDPSE. LA 27001
 
Delegate Response
Erika Louise Tolputt
 
достлукъ 1991 6 сентября
Anatol ibn Hottab
 
Roszana Abu Hassan Resume
Rozana Haji Abu Hassan
 
ANIBA CIVIL SUPERVISOR
nagoor aniba
 
Rutinas escolares
Fernandocm11
 
Taking Occupational Health to the Unorganized Sector- Challenges and Opportun...
Dr Rajiv Kumar Jain
 
A importância da palestra espirita
carlos freire
 
Vias de administración de fármacos
Angel Canales
 
EN Perform Group Case Study
Mike Kingston
 
Ad

Similar to Check Point. Сергей Чекрыгин. "На один шаг впереди" (20)

PDF
Check Point. Сергей Чекрыгин. "На шаг впереди"
Expolink
 
PDF
Check Point. Сергей Чекрыгин. "На один шаг впереди"
Expolink
 
PDF
CheckPoint. Сергей Чекрыгин. "Check Pont. На шаг впереди"
Expolink
 
PDF
Check Point. Сергей Чекрыгин. "На один шаг впереди"
Expolink
 
PDF
Check Point. Сергей Чекрыгин. "Check Pont. На шаг впереди"
Expolink
 
PPS
Check Point. Сергей Чекрыгин. "На один шаг впереди"
Expolink
 
PPS
Check Piont. Чекрыгин Сергей. "На один шаг впереди"
Expolink
 
PPS
Check Point. Сергей Чекрыгин. "На один шаг впереди"
Expolink
 
PPS
Check Point. Сергей Чекрыгин. "На один шаг впереди"
Expolink
 
PPTX
Check Point. Сергей Чекрыгин. "На один шаг впереди"
Expolink
 
PPTX
Check Piont. Чекрыгин Сергей. "На один шаг впереди"
Expolink
 
PDF
Check Point. Сергей Чекрыгин. "На один шаг впереди"
Expolink
 
PDF
Check Point. Сергей Чекрыгин. "На один шаг впереди"
Expolink
 
PDF
Check Point. Сергей Чекрыгин. "На один шаг впереди"
Expolink
 
PDF
Check Point. Сергей Чекрыгин. "На один шаг впереди"
Expolink
 
PDF
Check Point. Сергей Чекрыгин. "На один шаг впереди"
Expolink
 
PDF
Check Point. Сергей Чекрыгин. "На один шаг впереди"
Expolink
 
PDF
Check Point. Сергей Чекрыгин. "На один шаг впереди"
Expolink
 
PPTX
CheckPoint Sandblast _Защита от угроз Нулевого дня
Alexander Kravchenko
 
Check Point. Сергей Чекрыгин. "На шаг впереди"
Expolink
 
Check Point. Сергей Чекрыгин. "На один шаг впереди"
Expolink
 
CheckPoint. Сергей Чекрыгин. "Check Pont. На шаг впереди"
Expolink
 
Check Point. Сергей Чекрыгин. "На один шаг впереди"
Expolink
 
Check Point. Сергей Чекрыгин. "Check Pont. На шаг впереди"
Expolink
 
Check Point. Сергей Чекрыгин. "На один шаг впереди"
Expolink
 
Check Piont. Чекрыгин Сергей. "На один шаг впереди"
Expolink
 
Check Point. Сергей Чекрыгин. "На один шаг впереди"
Expolink
 
Check Point. Сергей Чекрыгин. "На один шаг впереди"
Expolink
 
Check Point. Сергей Чекрыгин. "На один шаг впереди"
Expolink
 
Check Piont. Чекрыгин Сергей. "На один шаг впереди"
Expolink
 
Check Point. Сергей Чекрыгин. "На один шаг впереди"
Expolink
 
Check Point. Сергей Чекрыгин. "На один шаг впереди"
Expolink
 
Check Point. Сергей Чекрыгин. "На один шаг впереди"
Expolink
 
Check Point. Сергей Чекрыгин. "На один шаг впереди"
Expolink
 
Check Point. Сергей Чекрыгин. "На один шаг впереди"
Expolink
 
Check Point. Сергей Чекрыгин. "На один шаг впереди"
Expolink
 
Check Point. Сергей Чекрыгин. "На один шаг впереди"
Expolink
 
CheckPoint Sandblast _Защита от угроз Нулевого дня
Alexander Kravchenko
 

More from Expolink (20)

PDF
Учебный центр "Информзащита". Андрей Степаненко. "Квалифицированный сотрудник...
Expolink
 
PDF
SearchInform. Сергей Ананич. "Нестандартные методы применения DLP-систем в би...
Expolink
 
PDF
S-Terra CSP. Сергей Слепков. "Универсальные криптомаршрутизаторы – эффективно...
Expolink
 
PDF
НТЦ Вулкан. Сергей Жуковский. "Современные риски ИБ в Республике Крым"
Expolink
 
PDF
Anti-Malware. Илья Шабанов. " Как контролировать системных администраторов и ...
Expolink
 
PDF
Доктор Веб. Максим Кузнецов. "Почему необходимо обеспечивать защиту почтового...
Expolink
 
PDF
Актив. Владимир Иванов. "Электронная подпись с точки зрения безопасности бизн...
Expolink
 
PDF
S-Terra CSP. Андрей Шпаков. "Универсальные криптомаршрутизаторы – эффективно,...
Expolink
 
PDF
SearchInform. Евгений Матюшенок. "Нестандартные методы применения DLP-систем ...
Expolink
 
PDF
Anti-Malware. Илья Шабанов. "Глобальные тенденции рынка ИБ"
Expolink
 
PDF
IBA Group. Александр Волков. "IDM: пример внедрения в Республике Беларусь"
Expolink
 
PDF
Falcongaze. Антон Соловей. "DLP: зачем, почему и кому это нужно?"
Expolink
 
PDF
Eset. Дмитрий Самойленко. "Eset. Антивирусная защита для вашего бизнеса"
Expolink
 
PDF
Доктор Веб. Дмитрий Иванов. "Как избавиться от шифровальщиков"
Expolink
 
PDF
Comparex. Алексей Калинников. "Практики внедрения систем защиты от утечек инф...
Expolink
 
PDF
Актив. Кирилл Мещеряков. "Электронная подпись с точки зрения безопасности биз...
Expolink
 
PDF
УБРиР. Михаил Цыкарев. "Корпоративная культура. Lifestyle поколения Z."
Expolink
 
PDF
Лаборатория Касперского. Борис Шалопин. "Тренды, проблематика и стратегия про...
Expolink
 
PDF
Администрация ГО Город Лесной. Игорь Синяев. "Тестирование комплексного решен...
Expolink
 
PDF
Ростелеком. Ольга Макарова. "Информацинная безопасность в современных реалиях...
Expolink
 
Учебный центр "Информзащита". Андрей Степаненко. "Квалифицированный сотрудник...
Expolink
 
SearchInform. Сергей Ананич. "Нестандартные методы применения DLP-систем в би...
Expolink
 
S-Terra CSP. Сергей Слепков. "Универсальные криптомаршрутизаторы – эффективно...
Expolink
 
НТЦ Вулкан. Сергей Жуковский. "Современные риски ИБ в Республике Крым"
Expolink
 
Anti-Malware. Илья Шабанов. " Как контролировать системных администраторов и ...
Expolink
 
Доктор Веб. Максим Кузнецов. "Почему необходимо обеспечивать защиту почтового...
Expolink
 
Актив. Владимир Иванов. "Электронная подпись с точки зрения безопасности бизн...
Expolink
 
S-Terra CSP. Андрей Шпаков. "Универсальные криптомаршрутизаторы – эффективно,...
Expolink
 
SearchInform. Евгений Матюшенок. "Нестандартные методы применения DLP-систем ...
Expolink
 
Anti-Malware. Илья Шабанов. "Глобальные тенденции рынка ИБ"
Expolink
 
IBA Group. Александр Волков. "IDM: пример внедрения в Республике Беларусь"
Expolink
 
Falcongaze. Антон Соловей. "DLP: зачем, почему и кому это нужно?"
Expolink
 
Eset. Дмитрий Самойленко. "Eset. Антивирусная защита для вашего бизнеса"
Expolink
 
Доктор Веб. Дмитрий Иванов. "Как избавиться от шифровальщиков"
Expolink
 
Comparex. Алексей Калинников. "Практики внедрения систем защиты от утечек инф...
Expolink
 
Актив. Кирилл Мещеряков. "Электронная подпись с точки зрения безопасности биз...
Expolink
 
УБРиР. Михаил Цыкарев. "Корпоративная культура. Lifestyle поколения Z."
Expolink
 
Лаборатория Касперского. Борис Шалопин. "Тренды, проблематика и стратегия про...
Expolink
 
Администрация ГО Город Лесной. Игорь Синяев. "Тестирование комплексного решен...
Expolink
 
Ростелеком. Ольга Макарова. "Информацинная безопасность в современных реалиях...
Expolink
 

Check Point. Сергей Чекрыгин. "На один шаг впереди"