最新版本的AhnLab CPP添加了哪些功能?
随着新型冠状病毒的流行,远程办公等基于网络的各种非面对面活动的也在增加。结果,作为非面对面活动的核心基础设施的云的市场规模正在不断扩大,这使得该环境下的安全需求也不断增加。为顺应这一趋势,
并为客户构建安全的云环境,AhnLab 于6月份推出了“AhnLab CPP(Cloud Protection Platform)”,该平台具有反恶意软件、入侵防御系统(IPS)、防火墙和应用程序控制功能。此外,AhnLab在今年下半年发布了增强安全功能、客户可用性和便利性的新版本 “AhnLab CPP 1.0.2”。
在本文中,将详细研究AhnLab CPP1.0.2中哪些部分得到了增强,并分享AhnLab CPP的未来发展方向。
在AhnLab CPP 1.0.2版本中,添加和改善主要内容是 ▲ 扩大了受支持的OS ▲ 增强了容器保护功能 ▲ 提高了各种易用性 ▲ 性能方面的改进以提高可用性。
扩大了受支持的OS
在今年6月推出CPP时,就防病毒软件而言,它结合了AhnLab多年积累的技术能力和经验来支持各种操作系统。但是,主机入侵防御系统(HIPS)和应用程序控制功能仅优先支持CentOS、RHEL、Ubuntu、Amazon Linux的主版本。
在此新版本中,对于主机入侵防御系统(HIPS)和应用程序控制的支持范围除了目前的OS,还将扩大到CentOS 8、RHEL 8、Ubuntu 18.04、20.04等Linux最新版本以及Windows 2008 R2。此外,还将持续支持每月发布数次的Linux最新内核。
与此同时,在推出时支持在CentOS 7中稳定运行的CPP服务器,在本次的新版本中支持在Amazon Linux上的运行。这将使AWS之前的客户能够在AWS云环境中同时运行CPP服务器。
增强了容器保护功能
到目前为止,提供服务所需的应用程序运行所需的最少资源单位是服务器和VM(虚拟机)。但在云环境中,这些工作负载单位正在变为较小的单位,例如容器和无服务器(代码) 。特别是,随着越来越多的企业提供基于容器的服务,容器的安全也成为了必不可少的因素。
AhnLab已经支持检测在Docker、kubernetes(k8s)环境中对容器文件的恶意代码以及针对容器的网络攻击。此新版本还提供了识别检测到的容器文件以及网络攻击和通信具体发生在哪个容器中的功能。这样,管理员可以轻松识别具有安全漏洞的容器,并构建一个更加安全的服务运营环境。
提高了易用性-1:IPS推荐(从信息收集到推荐的一站式功能)
由于主机IPS在服务服务器上运行,而不是在单独的设备上运行。因此,有必要在数千个特征码中仅应用适合服务器环境的特征码。但实际上,安全管理员很难根据组织中所有服务器的操作系统和应用程序信息直接应用特征码。对此,AhnLab CPP逐步提供了以下功能:1)收集各系统的信息;2)分析适合各系统的特征码;3)将提取的特征码推荐给各系统 。
在本次的补丁中,以“一站式”形式支持原先逐步提供的IPS推荐功能,只需单击一次即可从系统信息的收集到分析和推荐,管理员可在需要时获取推荐并确认其结果。此外,还设计了包括主机和容器信息在内的推荐功能,并增强了Docker、kubernetes(k8s)环境中的网络攻击防御能力。
提高了易用性 - 2:防病毒软件的扫描命支持扫描对象和修复选项的设置
恶意代码扫描支持各种扫描方式,例如手动扫描、计划扫描和实时扫描等,并支持指定扫描对象路径以及设置例外路径和文件扩展名。
与现有的物理服务器不同,在云环境中,恶意代码扫描是通过中央管理服务器的命令来扫描的,而不是由服务器负责人直接手动扫描来进行的。在本次修补中,考虑到这种云环境的特点,添加了在中央管理服务器执行手动扫描命令时,直接设置扫描路径和选择修复选项的功能。将来,计划还支持通过中央管理服务器确和恢复各服务器隔离区的功能。
提高了易用性 - 3:管理未连接的Agent
AhnLab CPP通过绑定到云帐户提供实例(VM)的可见性,并且无需帐户联动即可通过直接安装来同时管理物理服务器和云服务器(实例)。在云环境中,可根据需要轻松添加实例,但也很可以删除实例。在这样变化多端的环境中,管理服务器可能会成为管理员的业务负担。
对此,AhnLab CPP提供了一种功能:识别一定期间内没有连接的服务器终端,并在必要时根据设置从管理对象中自动删除的功能。当从管理对象中删除的服务器终端尝试连接到CPP服务器时,它将会自动重新注册为管理对象。
性能方面的改进以提高可用性
至关重要的是,安装在服务服务器上的用于保护服务器资产的解决方案不损害服务服务器的可用性。CPP提供了确保可用性的功能,可在手动扫描恶意代码时限制CPU使用率。
在本次修补中,恶意代码实时扫描和IPS实时检测的性能得到了大幅改进,因此即使在低配置的服务器上也能稳定运行。虽不可避免地会受到服务器中发生的文件I/O或应用的IPS特征码和流量处理所带来的影响,但是提供了各种例外处理功能以将影响最小化 。
AhnLab计划在2021年继续升级CPP
即使在云环境中,对服务器本身的安全需求大致相同,但根据服务器运营方式,所需的安全功能也有所不同。尤其是,随着运营范围从VM扩展到容器环境,保护的对象也不断扩大。
AhnLab CPP概念图
AhnLab计划在2021年继续增强主机入侵防御系统(HIPS)和应用程序控制功能,并持续改善性能和便利性。除此之外,还提供其他功能,以增强其作为云工作负载保护平台(Cloud Workload Protection Platform:CWPP)的安全功能,另外,长期以来,AhnLab还在各个领域做出努力,以在云环境中提供强大而全面的安全服务。