Anti-Targeted Attack Platform

NDR (KATA)

راهکار مقابله با تهدیدات هدفمند کسپرسکی یاKATA ، یک پلتفرم چند وجهی بر مبنای Network میباشد که قادر است از لایه های مختلف شبکه را شناسایی کرده و با ارتباط دادن آن ها با یکدیگر، تهدیدات را شناسایی و خنثی نماید.

NDR (KATA)

راهکار جامع ضد حملات پیشرفته هدفمند (APT) با قابلیت‌های تشخیص تهدید شبکه، سندباکس پیشرفته، و پاسخ متمرکز به حوادث امنیتی.

  • تشخیص نفوذ شبکه NDR
  • سندباکس پیشرفته
  • تحلیل ترافیک شبکه
  • نقشه شبکه تعاملی
  • یادگیری رفتاری هوشمند
  • یکپارچگی با EDR/SIEM
  • اطلاعات تهدید جهانی
  • پاسخ خودکار به حوادث

درخواست دموی NDR (KATA)

برای دریافت دموی محصول و مشاوره تخصصی، اطلاعات خود را ارسال کنید. کارشناسان آتنا در اسرع وقت با شما تماس خواهند گرفت.

چرا Kaspersky KATA

مزایای کلیدی پلتفرم ضد حملات هدفمند

KATA با ترکیب چندین لایه تشخیص، بهترین محافظت در برابر تهدیدات پیشرفته و هدفمند را ارائه می‌دهد.

تشخیص چندلایه

ترکیب امضا، رفتاری و sandbox برای دقت بالاتر در شناسایی تهدیدات ناشناخته و صفر-روز.

  • تحلیل استاتیک فایل‌ها
  • اجرا در محیط ایزوله
  • ماشین لرنینگ هوشمند

پاسخ سریع

قابلیت‌های خودکار و دستی برای خنثی کردن تهدیدات در کمترین زمان ممکن قبل از آسیب.

  • بلوک کردن خودکار
  • ایزولاسیون سیستم آلوده
  • گزارش‌دهی بلادرنگ

محافظت APT

تخصص ویژه در شناسایی و مقابله با حملات پیشرفته هدفمند که از سیستم‌های معمولی عبور می‌کنند.

  • شناسایی حمله APT
  • تحلیل زنجیره حمله
  • بازسازی بدافزار

امنیت لایه شبکه

حفاظت کامل در سطح شبکه قبل از رسیدن تهدید به نقاط پایانی سازمان و ایجاد خسارت.

  • مانیتورینگ ترافیک
  • تشخیص ناهنجاری
  • یادگیری رفتار شبکه
قابلیت‌های KATA

ویژگی‌های پلتفرم مقابله با حملات هدفمند

مجموعه کاملی از ابزارهای پیشرفته برای تشخیص، تحلیل و پاسخ به تهدیدات امنیتی پیچیده.

Sandbox

اجرای فایل‌ها در محیط ایزوله برای تحلیل رفتار

NDR

تشخیص نفوذ با مانیتورینگ مداوم شبکه

تحلیل رفتاری

شناسایی الگوهای حمله از طریق رفتارسنجی

API یکپارچه

اتصال با SIEM و SOAR از طریق API قدرتمند

اطلاعات تهدید

دسترسی به TI جهانی کسپرسکی

گزارش‌دهی

داشبورد تحلیلی و گزارش‌های دقیق برای SOC

یادگیری ماشین

الگوریتم‌های AI برای تشخیص تهدیدات نوظهور

پاسخ خودکار

واکنش سریع و خودکار به حوادث امنیتی

تکنولوژی تشخیص

روش‌های پیشرفته شناسایی تهدیدات

KATA از ترکیبی از تکنولوژی‌های مدرن برای تشخیص دقیق تهدیدات استفاده می‌کند.

تحلیل استاتیک و داینامیک

بررسی عمیق فایل‌ها بدون اجرا و سپس اجرا در محیط کنترل شده برای رفتارسنجی کامل.

ماشین لرنینگ و AI

استفاده از الگوریتم‌های هوش مصنوعی برای شناسایی الگوهای ناشناخته حمله.

تحلیل حافظه RAM

بررسی حافظه فرآیندها برای یافتن نشانه‌های مخفی بدافزار و APT.

بازسازی بدافزار

بازسازی فایل‌های pack شده و obfuscated برای تحلیل دقیق‌تر محتوای مخرب.

تشخیص رفتاری شبکه

پایش رفتار شبکه و شناسایی ارتباطات غیرعادی C2 و exfiltration داده.

200000+
سازمان فعال در جهان
30+
سال تجربه APT
1000+
قانون YARA سفارشی
99%
نرخ تشخیص تهدید
شروع کنید

آماده تقویت امنیت سازمان هستید؟

همین حالا دمو رایگان KATA را درخواست کنید و از تهدیدات هدفمند در امان بمانید.

معرفی Kaspersky Anti Targeted Attack

راهکار مقابله با تهدیدات هدفمند کسپرسکی یاKATA ، یک پلتفرم چند وجهی بر مبنای Network می باشد که قادر است از لایه های مختلف شبکه و نقاط انتهایی، رویدادهای مشکوک را شناسایی و جمع آوری کرده و با ارتباط دادن آن ها با یکدیگر، تهدیداتی که در حال رخ دادن است در هر مرحله ای که باشد کشف و اقدام به خنثی سازی آنها نماید. با استفاده از این ابزار نه تنها می توان حملات چندوجهی پیشرفته را شناسایی کرد، بلکه با ترکیب این ابزار با راهکارهای دیگری همچون Mail Gateway و Web Gateway می توان در سطح وب و ایمیل به طور خودکار اقدام به پاسخگویی به این تهدیدات نمود.
از دیگر قابلیت های محصول وجود ایجنت NDR بر روی نقاط پایانی می باشد. با بهره گیری از این ویژگی، سامانه قادر خواهد بود ترافیک شبکه را در سطح نقاط انتهایی جمع آوری و تحلیل نماید. این ابزار در محصول KESB به صورت داخلی وجود داشته و نیازی به نصب ایجنت جداگانه نمی باشد.

قابلیت های KATA

سامانه KATA متشکل از دو بخش عملیاتی می باشد:

1- بخش Kaspersky Anti Targeted Attack (KATA) که شامل قابلیت های زیر است:

  • اسکن و تحلیل ترافیک ورودی از طریق سوئیچ شبکه و شناسایی فعالیت های مشکوک به حملات هدفمند در ترافیک شبکه .
  • اسکن فایل های دریافتی از کانال های ورودی مختلف توسط فناوری های متعدد ( مانند سندباکس، تحلیل Signature و دیتابیس شهرت فایلها مبتنی بر KSN ).
  • یکپارچگی با سایر سیستم های امنیتی جهت تحلیل عمیق و پاسخدهی سریع به رخدادها.

2- بخش Kaspersky Network Detection and Response (NDR) جهت حفاظت از ترافیک داخلی سازمان. این قابلیت شامل موارد زیر می باشد:

  • تحلیل تراکنش های شبکه ای سیستم ها و زیرساخت جهت شناسایی فعالیت های مشکوک.
  • دریافت اطلاعات ارتباطات شبکه ای و رویدادهای ترافیک از ایستگاه های کاری توسط ایجنت های نصب شده.
  • جمع آوری اطلاعات مربوط به دستگاه های تحت شبکه و تهیه نقشه فناوری زیرساخت.

قابلیت های کلیدی محصول کسپرسکی کاتا با نمایندگی گروه آتنا

از مهمترین قابلیت های راهکار KATA می توان به موارد زی اشاره کرد:

  1. ادغام با شبکه محلی، دریافت و پردازش ترافیک SPAN، ERSPAN و RSPAN و استخراج اشیاء و Metadata از پروتکلهای HTTP، HTTP/2، FTP، SMTP، DNS، SMB و NFS.
  2. اتصال به سرور پروکسی از طریق پروتکل ICAP ، دریافت و پردازش ترافیک HTTP، HTTP/2 و FTP و همچنین ترافیک HTTPS (در صورت پیکربندی جایگزینی گواهی SSL/TLS در سرور پروکسی).
  3. اتصال به سرور ایمیل از طریق پروتکلهای POP3(S) و SMTP و دریافت و پردازش کپیهای پیامهای ایمیل.
  4. ادغام با برنامه Kaspersky Secure Mail Gateway، دریافت و پردازش کپیهای پیامهای ایمیل.
  5. دریافت و پردازش کپیهای ترافیک شبکه از سایتهای راه دور با استفاده از راهکار Kaspersky SD-WAN.
  6. ادغام با Endpoint Agent و دریافت اطلاعات در خصوص تعاملات شبکه و رویدادهای ترافیکی از رایانههای لینوکس و مایکروسافت ویندوز.
  7. ادغام با راهکارهای Check Point NGFW و UserGate NGFW و مهار تهدیدات از طریق ایزوله کردن دستگاه ها در حین بررسی رخداد.
  8. ادغام با راهکار Kaspersky Managed Detection and Response و ارسال اطلاعات مربوط به هشدارها برای تیم تحلیلگر SOC در سرویس Kaspersky MDR.
  9. ادغام با سامانه های دیگر با استفاده از REST API، که امکان ارسال فایلها جهت اسکن، و همچنین ارسال اطلاعات مربوط به تهدیدات و رویدادهای ثبت شده توسط راهکار را فراهم می کند.
  10. ارسال اطلاعات (درباره تهدیدات، رویدادهای NDR، دستگاهها و غیره) به سامانه های SIEM.
  11. استخراج اطلاعات از سیستمهای خارجی جهت دریافت اطلاعات اضافی که می تواند در بررسی یک حادثه مورد استفاده قرار گیرد.

معماری منطقی محصول KATA

معماری منطقی KATA

پلتفرم KATA از اجزاء و مؤلفه های مختلفی تشکیل گردیده است که بسته به معماری و وسعت مناطق تحت پوشش می تواند متفاوت باشد. در ادامه به تشریح اجزاء اصلی سامانه می پردازیم.

Sensor
سنسور وظیفه اتصال و ادغام راهکار با زیرساخت شبکه را بر عهده دارد. کاربرد سنسور به شرح زیر است:

  1. سنسور Object ها و فایل ها را از سطوح مختلف شبکه مانند سوییچ ها، پروکسی سرورها، سرورها و گیتوی ایمیل جمع آوری کرده، سپس پردازش اولیه را بر روی این ترافیک انجام می دهد. این ماژول بسته ها و URL ها را تحلیل کرده، فایل ها را از ترافیک دریافتی استخراج کرده، و این داده های جمع آوری شده را به همراه Metadata جهت تحلیل عمیق تر به سامانه Central Node ارسال می کند.
  2. سنسور هم می تواند به عنوان یک سرور مستقل و هم به عنوان مؤلفه ای در دل Central Node پیاده سازی گردد. در یک شبکه می توان از چندین سنسور استفاده نمود.
  3. سنسور می تواند به عنوان یک سرور پروکسی جهت اتصال ایجنت های NDR با سامانه Central Node مورد استفاده قرار گیرد. این قابلیت می تواند در مدیریت ترافیک شبکه در شعب و نقاط دیگر سازمان مؤثر باشد.
  4. همچنین ابزار می تواند به عنوان نقطه اتصال جهت درخواست های API از سامانه های مختلف مورد استفاده قرار گیرد.

Endpoint Agent
ایجنت های Endpoint (یا NDR Agemt ها) قابل نصب در محیط ویندوز و لینوکس هستند. این ایجنت های وظیفه جمع آوری داده های زیر را بر عهده دارند:

  • رویدادهای ترافیک شبکه در سطح نقاط اتنهایی.
  • اطلاعات تجهیزات شبکه مانند مدل، شرکت سازنده، نسخه سیستم عامل و غیره.
  • اطلاعات مربوط به ارتباطات رایانه ها جهت ساخت نقشه ترافیکی شبکه.
  • اطلاعات مربوط به پروتکل های ارتباطی مورد استفاده در رایانه ها.
  • ارسال فایل ها به سندباکس جهت تحلیل عمیق بدافزار

Central Node
Central Node واحد مدیریت مرکزی این سامانه می باشد. از وظایف این مؤلفه می توان به موارد زیر اشاره کرد:

  • داده ها را از سنسورها و ایجنت ها رو دریافت می کند.
  • اشیاء و فایل ها را با فناوری های مختلف نظیر ضد بدافزار، قوانین YARA و فناوری ابری KSN اسکن می کند.
  • نتیجه هشدارهای ایجاد شده توسط قوانین NDR را تحلیل می کند.
  • دسترسی از طریق API را میسر می سازد.
  • با رویکردی گذشته نگر به ترافیک شبکه وقایع مشکوکی که ممکن است از رفتار عادی کاربران قابل تشخیص نباشند را شناسایی می کند.
  • دسترسی کاربران شبکه را به سرویس های ابری رصد کرده قابلیت حفاظت از Shadow IT را فراهم می نماید.
  • نقشه ترافیک سازمان را ترسیم کرده و ارتباطات تجهیزات با یکدیگر را از طریق گراف به نمایش در می آورد.
  • اشیاء را جهت اسکن به سندباکس ارسال می کند.
  • داده های دریافتی را تحلیل کرده و رویدادهای مشکوک در سطح شبکه و نقاط پایانی را شناسایی می کند.
  • نتایج اسکن و تحلیل را در پنل وب مدیریتی به نمایش در می آورد.

این سامانه در شبکه های بزرگ می تواند با نصب چندین سرور در یک ساختار سلسله مراتبی پیاده سازی گردد. در این حالت سامان بالادستی به عنوان Primary server مدیریت کل ساختار را بر عهده خواهد داشت. همچنین این سامانه قابلیت پیاده سازی در حالت کلاستر را دارا می باشد.

Sandbox
سندباکس فناوریای است که رفتار اشیاء را در یک محیط مجازی تجزیه و تحلیل میکند. پلتفرم ضد حملات هدفمند کسپرسکی از یک سندباکس اختصاصی مبتنی بر فناوریهای تشخیص خودکار بدافزار کسپرسکی استفاده میکند. از قابلیت های این سامانه می توان به موارد زیر اشاره کرد:

  • سندباکس یک هایپروایزر تخصصی با مجموعهای از ماشینهای مجازی است که چندین نسخه مختلف از سیستم عاملها و رایجترین برنامهها را اجرا میکنند.
  • ماشینهای مجازی زمانی شروع به کار میکنند که یک وظیفه تجزیه و تحلیل از Central Node دریافت شود. در این حالت فایل یا لینک مشکوک به یک ماشین مجازی منتقل شده و در آنجا اجرا میشود. همه اقدامات انجام شده در این ماشین مجازی ثبت و سپس تجزیه و تحلیل میشوند.
  • سندباکس میتواند فایلهای اجرایی، اسناد اداری، اسکریپتها و فایلهای چندرسانهای را بررسیکند.

نکته: سندباکس یک سرور مجزا است که از سایر سرورهای پلتفرم ضد حمله هدفمند کسپرسکی اطلاعی ندارد. این تنها Central Node است که اشیاء را برای تجزیه و تحلیل به این سامانه ارسال می‌کند و نتایج را بازیابی می‌کند. سندباکس فقط اشیاء را برای اسکن دریافت می‌کند و نتایج تجزیه و تحلیل را در صورت درخواست Central Node  برمی‌گرداند.

نحوه عملکرد سندباکس

Web Console
رابط وب، ابزار امنیتی اصلی برای نظارت و مشاهده نتایج عملیات پلتفرم ضد حمله هدفمند کسپرسکی است. این مؤلفه به عنوان یک وب سرور روی سرور Central Node پیادهسازی شده است. میتوان با استفاده از هر مرورگر متداولی به آن متصل شد. سرورهای سندباکس و سنسور نیز رابطهای وب مخصوص به خود را دارند.

فناوری های بکار رفته در KATA

پلتفرم KATA از فناوری های متعددی تشکیل شده است که هر یک نقش خاصی در شناسایی تهدیدات و ایجاد هشدار در سامانه ایفا می کنند. بسته به نوع داده (ترافیک مشکوک، دامین، فایل، URL)، این اطلاعات به ماژول های مختلفی جهت پردازش و بررسی ارسال می گردند. فناوری های مهم بکار رفته در این پلتفرم به شرح زیر است.

مقایسه قابلیت ها در KATA

IDS

این ماژول داده های جمع آوری شده از سطوح مختلف شبکه را به صورت بلادرنگ پویش کرده و با قوانین موجود- که توسط متخصصان کسپرسکی به طور مداوم بروزرسانی گردیده و یا توسط کارشناسان به دیتابیس اضافه میگردد - مطابقت داده و در صورت برخورد با موارد مشکوک در پنل مدیریتی با میزان اهمیت آن به نمایش در می آورد. این IDS بر پایه Suricata بنا شده است و این امکان را فراهم می کند تا بتوان قوانین شخصی خود را وارد دیتابیس آن کرد.

فناوری IDS

URL Reputation

این فناوری بر روی آدرس های URL و یا دامین مشاهده شده در ترافیک شبکه اعمال می گردد. این ماژول ترافیک دریافتی از منابع مختلف (ترافیک شبکه، وب، ایمیل) را اسکن کرده و در صورت مشاهده موارد مشکوک از جمله آدرس های URL آلوده و Phishing و یا آدرس هایی که سابقاً در حملات هدفمند مورد استفاده قرار گرفته اند، هشدار مربوطه را در پنل وی نمایش می دهد. فناوری URL Reputation اطلاعات دریافتی را از طریق پروکسی داخلی به KSN ارسال کرده تا بدین ترتیب اطلاعات دقیق تری از فضای ابری امنیتی کسپرسکی (KSN یا KPSN)دریافت کند.

AM(Anti-Malware Engine)

این ماژول در واقع هسته فناوری اسکن ضدبدافزار کسپرسکی است که فایل ها و اشیاء مشاهده شده در ترافیک دریافتی را اسکن می کند. این ماژول فایل های استخراج شده را دریافت کرده، در صورت نیاز از حالت فشرده خارج کرده، اسکن کرده و در صورت نیاز جهت بررسی های بیشتر به بخش های دیگر ارسال می کند. مانند ارسال به KSN و یا سندباکس.

Cert Check

در بسیاری از حملات هدفمند و ماندگار جهت پنهان ماندن از دید ابزارهای شناسایی مانند آنتی ویروس ها، از گواهینامه های قانونی مورد استفاده در درایورها، نرم افزارها و غیره استفاده می شود. این ماژول در دیتابیس خود اطلاعات Certificate های مورد اعتماد، غیر قابل اعتماد و منقضی شده را دارا است. توسط این ماژول در صورتی که فایل آلوده ای توسط ماژول های دیگر شناسایی شود، آن فایل مورد پویش قرار گرفته تا در صورت استفاده از Certificate های لو رفته و یا سرقت شده، اطلاعات آن را به فرمان نهایی اضافه کند و بتوان از این اطلاعات در پیگیری های ثانویه استفاده کرد.

YARA

ابزاری جهت بررسی و شناسایی بدافزار است. این ابزار کارشناسان امنیت را قادر می سازد تا توسط آن بتوانند با قوانین Regex ، قالب های متنی و ساختار باینری توصیفی از خانواده بدافزارها را ارائه دهند.
در پلتفرم KATA، این فناوری جهت اسکن فایل های استخراج شده از ترافیک جهت شناسایی حملات هدفمند مورد استفاده قرار می گیرد.

MAA (Mobile attack analyzer)

این فناوری از روش های یادگیری ماشین جهت شناسایی تهدیدات و فایل های مخرب در پلتفرم های موبایل مورد استفاده قرار می گیرد. این ماژول وظیفه بررسی پکیج های اندرویدی را بر عهده دارد. توسط این ماژول پکیج های APK با متدهای رفتارشناسی در فضای زیرساخت ابری کسپرسکی (KSN) بررسی می شود.

NDR: NAD (Network Anomalies Detection)

این فناوری وظیفه شناسایی تهدیداتی را بر عهده دارد که از دید فناوری های دیگر شناسایی پنهان مانده اند؛ چرا که عموماً این تهدیدات از رفتار طبیعی کاربران و تجهیزات قابل تشخیص نیستند. فناوری مذکور پروتکل های ارتباطی ثبت شده در نشست های شبکه را تجزیه و تحلیل می کند. این تحلیل بر پایه قوانین پیش فرض و یا قوانین شخصی ایجاد شده توسط کارشناسان امنیت خواهد بود. اگر هر یک از مقادیر ویژگیها یا ترکیب آنها با شرایط مشخص شده در قوانین مطابقت داشته باشد، پلتفرم KATA، یک رخداد مشکوک شبکه ای را ثبت میکند.
ماژول NAD از پروتکل های زیر پشتیبانی می کند:

  •  DCE/RPC
  • DNS
  • Kerberos
  • LDAP

AA (Aggregated Alerts)

این فناوری تهدیدات شناسایی شده بر اساس موارد زیر را نمایش می دهد:

  1. پردازش رویدادهای NDR به صورت تجمیعی و یا سلسله مراتبی.
  2. ارتباط دهی رویدادهای دریافتی از فناوری های شناسایی مختلف.

این سامانه همچنین رویدادهای دریافتی از منابع مختلف خارجی را از طریق در گاه NDR API را پردازش و ارتباط دهی می نماید.

CASB (Cloud Access Security Broker)

پدیده Shadow IT شامل استفاده از کاربران از برنامه ها و سرویس های ابری می گردد که ممکن است مورد تایید راهبران شبکه و امنیت سازمان نباشد. به بیان ساده تر، استفاده کاربران سازمان از سرویس های ابری بدون اطلاع و نظارت تیم امنیت ممکن است منجر به افشاء اطلاعات مهم سازمانی گردد.
به طور مثال، استفاده از فضاهای ذخیره سازی ابری به جای استفاده از فضای ذخیره اطلاعات سازمانی.
سرویس CASB دسترسی کاربران به این سرویس های ابری را رصد کرده و در صورت مشاهده اتصال به سرویس های ابری غیرمجاز، این ارتباط را ب هشکل هشدار نمایش می دهد.

نحوه خرید لایسنس کسپرسکی KATA

پلتفرم KATA در مدل های لایسنس متنوع بع بازار عرضه می گردد. لایسنس های KATA در 3 سطح زیر ارائه می گردد:

  •  KATA
  • KATA NDR Enhanced
  • KATA Ultra

بسته به نیاز مشتریان، میتوان یکی از پکیج های فوق را انتخاب کرد و با واحد فروش گروه آتنا تماس بگیرید تا کارشناسان ما تمام راهنمایی های لازم برای خرید و پیاده سازی را در اختیاز شما قرار دهند.