冰点还原:防止公共接入系统持续终端被攻破的可靠防御

冰点还原:防止公共接入系统持续终端被攻破的可靠防御

公共访问终端是最难保护的终端之一。任何人都可以使用它们,每次游戏都可能留下一些东西。重启以恢复技术通过自动将系统重置为已知良好状态来解决这一挑战。

请继续阅读,我们将探讨传统终端安全为何在这些系统上表现不足,并详细说明重启以恢复技术如何弥补这些差距。

公共访问端点的安全挑战

公共访问端点的定义正是它有用的关键:它对许多人开放。这种开放性带来的安全问题,而这些问题在单个用户分配的设备上很少出现:

  • 用户访问不受限制:公共机器应被允许自由使用,通常无需个人登录(或无责任)。每位访客都可以安装软件、更改设置并下载文件。没有直接的方法能追溯到伤害行为的人。
  • 配置漂移:在多次会话中,小变化会积累。这是这里修改的设置和那里添加的程序。这些残留物会逐渐使机器偏离其预期基线,降低性能,使每个设备与下一个设备有细微差异。
  • 共享使用带来的高攻击面:数百人使用的计算机面临的风险远高于分配给单个员工的计算机。每次会话都是恶意软件出现的新机会,无论是有意还是意外引入。用户不断更替使这种暴露持续不断。

这些条件不是偶发的失效,而是共享系统的正常状态。因此,确保这台机器的安全意味着要为持续且不可预测的变化做好规划,而不是期望阻止它。

传统端点安全的局限性

大多数终端安全都是为了识别威胁并阻止它们而设计的。在公共接入系统中,这种模式面临三个主要的结构性限制。

  • 基于检测的局限性

传统工具(从基于签名的杀毒软件到行为端点检测)通过识别恶意内容并对其采取行动来工作。这种弱点是内置的,因为工具只能阻止它能够识别的对象。基于特征码的杀毒软件无法捕捉它从未遇到过的威胁,这导致零日漏洞和新型恶意软件自由地穿过。

行为检测更进一步,通过监控可疑活动,而非依赖已知文件。然而,它仍是一种检测方法,可能会被设计成看似普通的技术所欺骗。在每次会话都遇到陌生威胁的共享机器上,任何依赖识别的设备最终都会漏掉一个。

  • 无法逆转系统变更

传统安全工具旨在检测威胁,而非逆转其影响。工具可能会标记或屏蔽威胁,但对撤销已做的更改作用有限——而且并非所有有害变更都涉及恶意软件。

用户如果做了更改(无论是更改系统设置、删除所需文件,还是安装不需要的程序),都会让机器处于更糟的状态。基于检测的工具并非设计用来察觉这种伤害,更别说逆转它了。将被攻破或配置错误的机器归还给已知良好状态通常需要人工清理或全面重塑,后者过程缓慢、劳动密集且常常不完整。

  • 维护与更新依赖关系

签名数据库和检测规则必须不断更新,因此这种保护的有效性始终取决于其最后一次更新,任何更新之间的间隔都意味着覆盖的空白。保持这种保护在一群共享机器之间持续更新是反复负担本身就是这样。它建立在为每台设备应用操作系统和应用补丁的独立工作之上。

配置漂移使任务更难,因为每台机器都会慢慢与其他机器分道扬镳。因此,维护无法统一应用,必须考虑每个设备漂移到的特定状态。剩下的是一个沉重且未完成的工作量,随着每增加一个端点而增长。

重启到恢复如何填补这些空白

重启以恢复从相反方向来处理问题。它不再试图识别并阻挡每一个威胁,而是让变革变得不可能。管理员设置一个已知良好的基线并冻结它,之后系统将对磁盘的每次写入视为暂时。

会话中发生的任何事情在机器重启时都会被丢弃。恶意软件感染、意外删除、配置更改——这些都无法通过重启而存活。端点会返回管理员定义的准确状态。

由于无需识别任何问题即可实现,零日攻击的处理方式和已知攻击一样容易,每次重启时配置漂移都会被抹除。它不能取代基于检测的工具,后者在会话中阻止数据盗窃仍然很重要。但它减轻了恢复负担,确保下一个用户系统干净。

发现 冰点还原

Faronics Deep Freeze 冰点还原 将专利的重启恢复技术应用于公共访问终端,只需简单重启即可将每台计算机恢复到冻结基线状态。它保持共享机器的一致性和可用性,同时解放IT团队免于手动清理。

购物车
滚动至顶部