Дополнение к обычному антивирусу
«Песочница» — это среда для безопасного размещения и проверки подозрительных объектов. Вложения из почты, скачанные файлы или ссылки не попадают сразу к сотрудникам — их сначала запускают в изолированной виртуальной среде, где безопасно наблюдают за поведением объекта и в случае обнаружения подозрительной активности происходит его дальнейшая блокировка.
Бизнесу «песочницы» нужны, поскольку в атаках часто используются новые или модифицированные вредоносные программы, под которые ещё нет сигнатур антивирусов, то есть признаков, по которым антивирус сравнивает объекты с базой знаний и распознает в них угрозу. Нет сигнатуры в базе — вирус с высокой вероятностью пройдет незамеченным. Поэтому параллельно с работой антивирусов целесообразно применять дополнительные возможности по отправке подозрительных файлов или URL в «песочницу».
«Песочницы» используют специальные среды, в которых имитируется реальное окружение на рабочих станциях: офисные приложения, браузеры, настройки ОС и прочее. Это провоцирует подозрительный файл раскрыть себя: запустить скрытые скрипты, установщики, разведку окружения, кражу ключей, генерацию подозрительной сетевой активности. Так файл полностью себя компрометирует и не попадает в рабочую среду: вирус, программа-вымогатель или другое вредоносное ПО отправляется в карантин, компания остается в безопасности, а нагрузка на исследующих угрозы ИБ-специалистов снижается.
По шагам: как работает «песочница»
На примере Т1 Облако изучим, как
«песочница» защищает от угроз.
Рис.1. Как устроена работа сервиса «Песочница для защиты от таргетированных кибератак» в Т1 Облако
Начинаем читать схему сверху. Сотрудники заходят в интернет, скачивают файлы и получают почту. Всё это не отправляется сразу к людям: сначала сетевой и почтовый трафик обрабатывается на межсетевом экране (
NGFW),
анализаторе трафика и
почтовом шлюзе. У каждой системы своя зона ответственности: одна смотрит трафик, вторая — анализирует его и ищет подозрительную активность, третья — проверяет письма и вложения. От них подозрительные объекты поступают в «песочницу» на дополнительный анализ.
Кружки внизу на схеме — дополнительные системы защиты, которые позволяют расширять аналитику песочницы напрямую с конечных точек, например, агенты антивируса или
EDR-агенты. Они фиксируют действия: какие процессы стартуют, что меняется в системе, к каким адресам идут сетевые обращения, появляется ли попытка шифровать файлы или закрепиться в автозагрузке или реестре. Для этих процессов используется комбинация машинного обучения, статических и динамических методов, проверка антивирусными движками, обмен информацией с базами данных глобальных и новых угроз.
После анализа объекта песочница выдаёт свой вердикт и отчёт. При отсутствии угроз передается сигнал, что объект можно передать пользователю. При наличии подозрения на угрозу или при явной вирусной активности объект блокируется, помещается в карантин, признаки передаются в системы мониторинга, чтобы автоматически поставить блок-правила на будущее и оповестить сотрудников по информационной безопасности.
Важно отметить, что на проверку файлов и почтовых вложений нужно время, поэтому веб-загрузки могут начинаться с задержкой. То же касается доставки почты — письмо не придет моментально, но будет проверенно и безопасно.
Кому нужно и как выбрать
«Песочница» пригодится крупным и средним компаниям, где сотрудники получают множество писем с вложениями и скачивают большой объем файлов из интернета. Согласно свежему отчету Verizon, человеческий фактор фигурирует примерно в 60% утечек (клики по фишинговым ссылкам, работа с вложениями и др.), а наличие шифровальщиков — в 44%. В России в 2024 году 37% успешных кибератак на бизнес
начинались с компрометации учетных данных сотрудников.
«Песочница» страхует от ошибок пользователей, проверяя вложения и загрузки до того, как они попадут в инфраструктуру организации.
Есть отрасли, где риск особенно заметен: финансовый сектор, здравоохранение, промышленность, ритейл и госорганизации. В них последствия утечки персональных данных и заражения систем наиболее велики.
Приведем ряд критериев, на которые стоит обратить внимание при выборе
«песочницы»:
Поддержка реальной среды. «Песочница» должна уметь запускать образы, максимально похожие на рабочие станции компании, иначе вирус может не проявить себя. Некоторые вредоносы умеют проверять, где их пытаются запустить – в синтетической среде или на реальной инфраструктуре.
Гибридность. Возможность работать и в облаке, и во внутреннем контуре — большой плюс. Это даёт пространство для манёвра с точки зрения производительности, хранения и требований безопасности.
Импортонезависимое решение: выполняет требования регуляторов, имеет сертификат соответствия ФСТЭК, входит в Единый реестр российских программ для электронных вычислительных машин и баз данных. Это гарантирует, что решение будет обновляться, а его вендор внезапно не прекратит работу в стране.
Покрытие современных способов доставки. Не только EXE и DOCX, но и HTML-smuggling, ISO/LNK в архивах, PowerShell/JS/VBS, PDF, парольные ZIP/7z и другие форматы. Решение также должно проверять всю цепочку действий: от ссылки череззагрузчик до начала заражения.
Скорость и автопилот. Много проверок параллельно, память об уже проверенных файлах (чтобы не ждать повторно), подключение к почтовому шлюзу, прокси, NGFW и EDR. Вердикты автоматически превращаются в блокировки и оповещения, а задержка письма или скачивания на 1–3 минуты — разумная цена за устранение угрозы.