Test di simulazione delle minacce aziendali di Dell Endpoint Security Suite

Summary: Questo articolo fornisce informazioni sui test di simulazione delle minacce.

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

Nota:

Prodotti interessati:

  • Dell Endpoint Security Suite Enterprise

Molti simulatori di minacce cercano di emulare il comportamento del ransomware eseguendo azioni simili a quelle che farebbe il ransomware se potesse essere eseguito sul computer. Questi strumenti non contengono malware in formato eseguibile portatile sottoposto a scansione da Dell Endpoint Security Suite Enterprise. Il meccanismo di rilevamento principale di Dell Endpoint Security Suite Enterprise è la pre-esecuzione: l'agente esegue la scansione di qualsiasi potenziale malware e impedisce che si verifichino comportamenti scorretti. In altre parole, Dell Endpoint Security Suite Enterprise non decide se un file è valido o non valido in base alle caratteristiche comportamentali del campione, ma esamina le caratteristiche statiche (pre-esecuzione) del campione. I malware in genere hanno un aspetto statico diverso rispetto ai software legittimi. Queste sono le caratteristiche analizzate da Dell Endpoint Security Suite Enterprise, non eventuali modelli di comportamento generati dopo l'esecuzione.

Cause

Non applicabile

Resolution

Un flusso di lavoro tipico per queste applicazioni consiste nella creazione di una directory di test in cui eseguire le seguenti operazioni come controllo:

  1. Sostituire il contenuto dei file crittografati.
  2. Crittografa i file di prova con crittografia avanzata ed elimina in modo sicuro l'originale.
  3. Crittografa i file di test con crittografia avanzata ed elimina forzatamente l'originale.
  4. Elimina i file originali, crittografa e simula la generazione di chiavi e l'handshake.
  5. Crittografa i file con crittografia debole ed elimina gli originali

Come si può notare, nessuno di questi indicatori è statico. Fatta eccezione per alcuni aspetti relativi alla protezione della memoria e al controllo degli script, Dell Endpoint Security Suite Enterprise non utilizza il comportamento di un programma per tentare di identificarlo come malware. La protezione della memoria non identifica nessuna delle azioni sopra menzionate, in quanto non stanno tentando di sfruttare direttamente la memoria; Stanno eseguendo azioni legittime (ad esempio, la crittografia di un file) che condividono questa forma di malware.

Tieni presente che molti di questi fornitori di simulatori di malware sono società di formazione sulla sicurezza IT che hanno un interesse personale nel fatto che i loro strumenti restituiscano risultati spaventosi all'utente, spingendolo a richiedere una formazione. Dell Endpoint Security Suite Enterprise funziona bene contro i malware reali, ma purtroppo questo strumento non emula correttamente gli attributi statici dei malware abbastanza da essere un test autorevole del prodotto.

Ecco alcuni prodotti di esempio:

RanSim
Nota: Le versioni 2.0.1451.6 e 2.0.1452.9 di Dell Endpoint Security Suite Enterprise dispongono di un modello matematico aggiornato che è stato modificato per intercettare questi simulatori di riscatto.

Per contattare il supporto, consultare l'articolo Numeri di telefono internazionali del supporto di Dell Data Security.
Accedere a TechDirect per generare una richiesta di supporto tecnico online.
Per ulteriori approfondimenti e risorse accedere al forum della community Dell Security.

Additional Information

 

Videos

 

Affected Products

Dell Endpoint Security Suite Enterprise
Article Properties
Article Number: 000129793
Article Type: Solution
Last Modified: 09 Dec 2024
Version:  10
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.