AhnLab EPS新版本发布,更给力的OT安全
今年3月末,AhnLab推出了新版本的“AhnLab EPS”,进一步加强了OT安全。该新版本于三月底发布,是AhnLab与NAONWORKS共同打造的“集成OT安全框架”的核心解决方案。通过这一新版本,预计能够为客户提供更强大的集成OT安全能力。
在本文中,我们将探讨新版本的AhnLab EPS有哪些变化。

本次推出的AhnLab EPS是v3.0版本,在于2020年推出v2.0版本后,约时隔4年推出的主要升级版本。AhnLab EPS通过这一新版本实现了以下改进:▲改进用户界面(UI),▲加强应急响应功能,▲加强用户便利功能,▲扩展产品规格和操作系统支持,▲增加了对日语的支持。
更加精致和强大的AhnLab EPS
#1.改进的用户界面(UI)和便利性

【图1】AhnLab EPS 3.0仪表板
首先,最明显的变化是产品用户界面(UI)的设计和布局的改进。UI设计完全改头换面,采用符合最新趋势的风格,并且对整体的菜单结构和布局进行了改进,使用户能够直观地了解安全情况并采取措施。
此外,通过控制台,将Agent安装用户分组管理的组层次(depth)从原来的5个增加至10个以上。通过这一改进,用户可以根据需求灵活管理在企业中运营的AhnLab EPS Agent。
#2.强化响应应急事件和确保文件完整性的功能
在OT环境中,需要优先确保系统可用性(availability)。考虑到以上特性,在此次推出的新版本中添加了以下功能:▲紧急检查模式下允许使用外围设备,▲Agent紧急单独补丁,▲监控系统重要文件的完整性并阻止更改。
A. 在紧急检查模式下允许使用外围设备:当用户对系统进行紧急维护时,有可能会出现运营问题而急需允许特定外围设备的情况。此时,在Agent环境设置中启用“允许设备运行”选项,就能在紧急检查模式中也可以运行设备。
B. Agent紧急单独补丁:通常情况下,Agent补丁会通过服务器统一进行。但为了响应紧急情况,AhnLab EPS 3.0在有必要时能在无服务器迁移的情况下,对Agent提供单独补丁。用户可以单独管理Windows和Linux版本的补丁集,进而进行Agent单独补丁。
C. 监控系统重要文件的完整性并阻止更改:为确保系统可用性和安全,需要对在OT环境中运行的重要文件的更改和其历史记录进行严格管理。在本次推出的新版本中,可监控对系统运营较重要的文件的更改,还可以阻止文件更改。

【图2】监控主要文件完整性并拦截更改
下面简单说明一下使用方法。首先,为了生成文件基线(baseline),添加了完整性校验策略和Agent联动功能,之后就能对文件进行“监控”和“拦截”设置。设置为监控的文件可以在Agent详细信息界面的“文件完整性监控”标签中确认更改记录,设置为拦截的文件可以在Agent日志中确认拦截记录。
#3.扩大可见性和诊断功能
OT安全的必要条件之一是扩大横跨整个环境运营的系统可见性,并通过准确的诊断,对系统进行全面保护。作为其中一环,本次推出的AhnLab EPS 3.0中添加以下功能:▲搜索和查看独立网未安装Agent系统,▲操作系统补丁管理,▲基于云扫描大文件
A. 搜索和查询独立网中未安装Agent的系统:独立的封闭网络在OT环境中是一种特殊的环境。为了识别在这种环境下未安装Agent的系统而添加了此功能。2022年,为了对隐藏在独立封闭网络内部的资产进行安全管理,曾在AhnLab EPS中添加过“EPS Relay”功能。通过此次新版本中增强的功能,可以识别和管理在配置EPS Relay之前独立封闭网络中未安装Agent的系统。

【图3】搜索和查询独立网中未安装Agent的系统
通过这种方式,用户可管理在独立网中运营的未安装Agent的系统,由此横跨整个环境运营的系统可见性得到提升,同时还能实现更加系统性的管理。
B. 确认设备操作系统详细信息:尽管OT环境的安全性得到了很大改善,但许多情况下,资产的补丁历史记录管理等方面仍然存在问题。AhnLab EPS 3.0针对这些挑战提出了解决方案,通过加强设备操作系统的详细信息的可见性,并系统地管理补丁记录,进而有效支持对相关漏洞的管理。
在本次推出的新版本中, Agent提供的操作系统(OS)信息得到了扩展。针对不同的操作系统,提了查询Windows Agent的KB补丁记录和Linux Agent的RPM更改记录页面。此外,还可以通过导出功能将补丁情况导出到Excel文件中进行管理。
C. 基于云扫描大文件:OT环境的系统基本是在封闭网络中运行,诊断恶意代码也在不对系统造成负荷的情况下进行。但只有在服务器连接至网络时,AhnLab EPS 3.0才会对Agent传送的10MB以上大容量文件(最大300MB)也启用云诊断功能,扫描恶意代码。由此,面对日益尖端化的OT安全威胁,可以为用户提供更广泛的恶意代码诊断选项。
#4.升级性能
AhnLab EPS 3.0将每台服务器的Agent支持数量由之前的8,000台扩大至20,000台。同时,还升级了硬件和操作系统配置,扩大Windows和Linux Agent客户端操作系统支持范围等,实现了全面强化。
#5.支持日语
AhnLab EPS之前仅提供韩语、英语和中文,但从v3.0开始,还将支持日语。由此,可以对日本企业,或在日本开展业务的韩国企业提供本地化的解决方案。
AhnLab ICM,真正的OT集成安全由此开始
自从AhnLab收购安全公司NAONWORKS后,与NAONWORKS一同携手研发,致力于实现囊括OT端点和网络“集成OT安全框架”的尖端化。此次推出的AhnLab EPS 3.0也是加强综合OT安全能力的其中一环。
与此同理,在2023年9月推出了OT安全集成管理解决方案“AhnLab ICM”的新版本(v2.0)。AhnLab ICM 2.0将以往以AhnLab EPS和MDS为中心的安全管理范围扩大至AhnLab和NAONWORKS共同研发的OT网络可见性和威胁检测解决方案“CEREBRO-XTD”。由此,CEREBRO-XTD识别的资产可在AhnLab ICM查询并管理,通过CEREBRO-XTD和AhnLab EPS联动而确保的资产可见性也能一次性地在AhnLab ICM中确认。

【图4】AhnLab ICM集成安全结构
同时,可以对通过与本公司威胁情报平台“AhnLab TIP”联动而收集的日志进行感染指标(IOC)查询,致力于实现真正基于威胁情报的安全(Intelligent-driven Security)。此外,在AhnLab ICM 2.0中还可以综合确认AhnLab EPS Agent的操作系统漏洞,实现更加稳定的系统运营。
有关AhnLab和NAONWORKS集成OT安全框架的更多信息,请访问AhnLab官方网站。