Netskope Advanced Threat Protection comprend plusieurs moteurs de détection qui détectent les menaces sophistiquées de type "zero day" et les attaques ciblées. L'approche globale et multi-moteurs garantit une efficacité et une protection accrues contre les menaces évasives qui peuvent être optimisées pour contourner certains moteurs de détection.
La solution Netskope Advanced Threat Protection comprend les éléments suivants :
-
Désobfuscation et décompactage récursif de fichiers avec prise en charge de plus de 350 familles d'installateurs, d'empaqueteurs et de compresseurs.
-
Analyse préalable à l'exécution et heuristique pour plus de 3 500 familles de formats de fichiers, avec plus de 3 000 indicateurs statiques de menaces binaires pour Windows, Mac OS, Linux, iOS, Android, firmware, Flash, PDF et d'autres types de documents.
-
Cloud Sandboxing pour plus de 30 types de fichiers, notamment Portable Executables, Microsoft Office, fichiers PDF, fichiers batch, fichiers texte unicode, fichiers d'archive, Microsoft Visio, RTF, Flash, HTML, Java Applets et autres formats de fichiers. Par exemple :
-
Archives
-
7-Zip (.7z)
-
Entropie d'état fini de Lempel-Ziv (.lzfse)
-
Roue Python (.whl)
-
Archive Roshal (.rar, .rev)
-
Archive sur bande (.tar)
-
Archive ZIP (.zip)
-
Archives des applications web (.war)
-
Format du paquet d'applications Windows (.msix)
-
-
Certificats (.pem, .crt.) .cer, .clé)
-
Executables
-
Programme d'installation du logiciel Microsoft (.msi)
-
Exécutable Windows (.exe)
-
-
Microsoft Office
-
Microsoft Access (.accdb, .mdb)
-
Aide HTML compilée de Microsoft (.chm)
-
Microsoft Excel (.xlsx, .xlsm)
-
Microsoft OneDrive (.one)
-
Microsoft Outlook (.msg, .mbx)
-
Microsoft PowerPoint (.pptx, .pptm)
-
Microsoft Silverlight (.xap)
-
Microsoft Word (.docx, .docm)
-
-
Mobile
-
Paquet d'application Android (.apk)
-
Format exécutable Dalvik (.dex)
-
-
Formats de fichiers basés sur le texte
-
Valeurs séparées par des virgules (.csv)
-
Fichier de courrier électronique (.eml)
-
Langage de balisage extensible (.xml, .sgm)
-
Langage de balisage hypertexte (.html, .htm, .xhtml)
-
Notation d'objets JavaScript (.json)
-
Format de document portable (.pdf)
-
Tab-Separated Values (.tsv)
-
Fichier texte (.txt)
-
-
Web Content
-
Adobe Flash (.swf)
-
Java (.jar)
-
Fichier d'archive Web MHTML (.mht)
-
XPInstall (.xpi)
-
-
Fichiers Windows
-
Fichier batch Windows (.bat)
-
Invite de commande Windows (.cmd)
-
Fichier de raccourcis Windows (.lnk)
-
-
-
Analyse approfondie de l'apprentissage automatique pour détecter les menaces, les anomalies et les comportements inconnus, avec des modèles d'apprentissage automatique pour les PE, les PDF, les fichiers Office malveillants et les URL malveillantes dans les fichiers.
-
Alertes patient zéro, Sandbox API, RetroHunt API et MITRE ATT&Analyse de sandboxing CK.
-
Protection zéro du patient en retenant les fichiers jusqu'à ce que Netskope termine le sandboxing.
-
Le profil de rétention des logiciels malveillants permet de conserver les fichiers détectés comme malveillants dans l'emplacement que vous avez désigné pour l'analyse du SOC.
-
Intégration d'un bac à sable tiers pour les détonations secondaires et les verdicts.
Advanced Threat Protection permet d'utiliser des moteurs d'analyse approfondie qui surmontent les limites des techniques traditionnelles de détection basées sur les signatures :
-
Détecte les logiciels malveillants inconnus (dynamique ou basé sur des signatures).
-
Effectue une analyse dynamique qui permet de déterminer les indicateurs de compromission (IOC) tels que les domaines de commande et de contrôle (C2), les adresses IP, les clés de registre des terminaux, les fichiers créés, etc. Les IOC peuvent être utilisés pour détecter les prochaines occurrences du même logiciel malveillant sans avoir à réanalyser l'artefact.
-
Les alertes "patient zéro" fournissent des alertes de détection de jour zéro et la politique de protection "patient zéro" ne permet aux utilisateurs d'accéder à des fichiers inconnus qu'une fois que les moteurs d'analyse des menaces avancées de Netskope ont déterminé qu'ils étaient inoffensifs. Netskope conserve le fichier inconnu et informe l'utilisateur qu'il l'analyse jusqu'à ce qu'il rende son verdict. Les moteurs de menaces avancées de Netskope peuvent prendre jusqu'à 10 minutes (~2 minutes en général) pour analyser le fichier, après quoi celui-ci sera bloqué ou autorisé pour l'utilisateur.
-
API REST pour l'intégration dans le flux de travail typique d'un centre d'opérations de sécurité (SOC).
-
L'API RetroHunt fournit une API qui vous permet d'interroger les détections par hachage (par exemple, MD5 et SHA-256) si le fichier est vu (qu'il soit malveillant ou bénin) dans le trafic au sein du compte Netskope. De plus, vous pouvez obtenir un rapport reprenant les détections et les conclusions des différents moteurs. Pour en savoir plus, accédez à Settings > Tools > REST API v2 dans votre locataire Netskope, puis cliquez sur API Documentation.
-
API de soumission de fichiers en bac à sable. Permet de soumettre des fichiers et de récupérer un rapport d'analyse détaillé depuis le bac à sable.
-
-
Le profil de rétention des logiciels malveillants permet de conserver un échantillon de logiciel malveillant détecté comme tel dans le trafic utilisateur en ligne dans un emplacement IaaS cloud désigné par le client. L'échantillon de logiciel malveillant peut être récupéré ultérieurement pour une analyse complémentaire. L'emplacement de rétention peut être personnalisé et le fichier sera protégé (zip/mot de passe).
Les alertes ATP apparaissent sur la page des logiciels malveillants .
Configuration des intégrations de la protection avancée contre les menaces
La plateforme cloud de Netskope dispose de capacités de protection contre les menaces, notamment de moteurs de détection des menaces avancés, tels que l'analyse heuristique, l'analyse en bac à sable, ainsi que la détection et l'élimination des ransomwares.
Vous pouvez également tirer parti de certains de vos produits de détection des menaces existants et fiables, tels que Palo Alto Networks Wildfire, Juniper SkyATP et Check Point SandBlast, pour les utiliser avec Netskope ATP. Vous devez posséder la licence Advanced Threat Protection.
Après l'intégration, vérifiez que l'état est vert. Allez sur Settings > Threat Protection > Integration. Sous Advanced Threat Protection, recherchez une flèche verte à côté de Status. En vérifiant que l'état est vert, vous vous assurez que les fichiers figurant sur la liste de blocage et la liste d'autorisation sont inclus dans votre analyse de détection des ransomwares.
Les types de fichiers pris en charge par Palo Alto Networks Wildfire sont les suivants :
-
Fichiers d'applications Android (APK)
-
Fichiers Adobe Flash Fichiers d'archive (RAR et 7-Zip)
-
Fichiers d'archive Java (JAR)
-
Fichiers Microsoft Office
-
Portable executable (PE) files
-
Fichiers au format PDF (Portable Document Format)
-
Mac OS X files
-
Linux (ELF) files

