[KB6682] ESET LiveGuard Advanced의 샌드박스 기술

참고:

이 페이지는 컴퓨터로 번역되었습니다. 이 페이지의 언어 아래에서 영어를 클릭하면 원문을 볼 수 있습니다. 불분명한 내용이 있으면 현지 지원팀에 문의하세요.

이슈

솔루션

세부 정보


클릭하여 확장

지능형 지속적 위협은 멀웨어가 무엇인지(시그니처 기반)를 기반으로 탐지하는 대신 멀웨어가 수행하는 작업에 의존하는 행동 기반 멀웨어 탐지가 필요합니다. 조직의 네트워크에 보안 샌드박스를 배포하면 라이브 또는 프로덕션 환경에서 실행되기 전에 위협 탐지를 강화하기 위한 보안 계층이 추가됩니다. 이 추가 보안 계층은 클라우드 기반 지능형 위협 방어의 일부로서 ESET LiveGuard Advanced의 필수 구성 요소입니다.

네트워크 보안 샌드박스는 격리된 테스트 환경입니다. 이 환경의 시스템은 의심스러운 프로그램을 실행하고 그 동작을 관찰한 다음 자동화된 방식으로 분석합니다. 네트워크 보안 샌드박스는 악성 샘플이 엔드포인트에서 실행되기 전에 그 동작을 기반으로 차단합니다.

네트워크 보안 샌드박스는 활성 코드가 포함된 네트워크 트래픽을 수신하는 여러 유형의 센서로 구성됩니다. 이러한 센서는 코드에 대한 정적 분석을 수행합니다. 또한 샌드박스에는 동작 기반 탐지, 인메모리 인트로스펙션, 머신 러닝 기반의 추정 모델 등 여러 탐지 방법을 사용하는 실행 중인 샘플을 심층적으로 검사하기 위한 가상 실행 환경이 포함되어 있습니다. 이 접근 방식은 단순히 파일의 서명을 비교하는 것보다 더 효율적입니다. 샌드박싱은 바이너리의 모양을 넘어서는 것입니다. 파일이 수행하는 작업을 관찰하기 때문에 샌드박싱은 시그니처 기반 탐지보다 파일의 악성 여부를 더 확실하게 판단할 수 있습니다.

ESET LiveGuard Advanced의 분석은 정적 및 동적 분석, 메모리 덤핑, 압축 해제 및 유사성 일치를 위해 ESET의 많은 내부 도구를 사용합니다. 샘플의 동작을 평가하고 평판 데이터 및 위협 인텔리전스 피드를 사용하여 탐지 정확도를 높입니다.


ESET LiveGuard Advanced의 위협 분석 프로세스

샘플이 ESET LiveGuard Advanced로 전송되면 위협 분석 프로세스가 시작됩니다:

  1. 딥 러닝을 포함한 여러 머신 러닝 모델이 샘플을 수백만 개의 알려진 멀웨어 샘플과 비교하여 유사성을 확인합니다.

  2. 시스템은 가상 환경 또는 샌드박스에서 샘플을 실행합니다. 사용자 동작을 시뮬레이션하여 멀웨어 샘플을 속이고 딥 러닝 신경망 모델을 사용하여 샘플 동작을 사용 가능한 모든 알려진 멀웨어 샘플의 동작과 비교합니다.

  3. 수상 경력에 빛나는 ESET의 최신 버전의 스캐닝 엔진을 사용하여 모든 것을 분리하고 비정상적인 것이 있는지 분석합니다.

  4. 최종 결과는 사용 가능한 모든 기술을 기반으로 계산되어 고객에게 제공됩니다.

그림 1-1