الحظر السلوكي والاحتواء

ما هو الحظر السلوكي والاحتواء؟

يتم تجاوز مشهد التهديد اليوم بواسطة البرامج الضارة بلا ملفات التي تعيش خارج الأرض، والتهديدات متعددة الأشكال للغاية التي تتحول بشكل أسرع من الحلول التقليدية التي يمكن أن تواكبها، والهجمات التي يديرها الإنسان والتي تتكيف مع ما يجده الخصوم على الأجهزة المخترقة. الحلول الأمنية التقليدية ليست كافية لإيقاف مثل هذه الهجمات؛ بل إنها لا تكفي لوقف هذه الهجمات. تحتاج إلى قدرات مدعومة بالذكاء الاصطناعي (AI) والتعلم الآلي (ML)، مثل الحظر السلوكي والاحتواء، المضمنة في Defender لنقطة النهاية.

يمكن أن تساعد قدرات الحظر السلوكي والاحتواء في تحديد التهديدات وإيقافها استنادا إلى سلوكياتها وأشجار المعالجة، حتى عندما يكون التهديد قد بدأ بالفعل. تعمل ميزات وحماية الجيل التالي وEDR وDefender لنقطة النهاية معا في قدرات الحظر السلوكي والاحتواء.

تعمل قدرات الحظر السلوكي والاحتواء مع مكونات وميزات متعددة من Defender لنقطة النهاية لإيقاف الهجمات على الفور ومنع الهجمات من التقدم.

  • يمكن لحماية الجيل التالي (التي تتضمن Microsoft Defender مكافحة الفيروسات) اكتشاف التهديدات من خلال تحليل السلوكيات، والتوقف عن تشغيل التهديدات.

  • يتلقى الكشف عن نقطة النهاية والاستجابة لها (EDR) إشارات الأمان عبر الشبكة والأجهزة وسلوك النواة. مع اكتشاف التهديدات، يتم إنشاء التنبيهات. يتم تجميع تنبيهات متعددة من نفس النوع في حوادث، ما يسهل على فريق عمليات الأمان التحقيق والاستجابة.

  • يحتوي Defender لنقطة النهاية على مجموعة واسعة من البصريات عبر الهويات والبريد الإلكتروني والبيانات والتطبيقات، بالإضافة إلى إشارات سلوك الشبكة ونقطة النهاية والنواة المستلمة من خلال EDR. أحد مكونات Microsoft Defender XDR، يعالج Defender لنقطة النهاية هذه الإشارات ويربطها، ويرفع تنبيهات الكشف، ويربط التنبيهات ذات الصلة في الحوادث.

باستخدام هذه الإمكانات، يمكن منع المزيد من التهديدات أو حظرها، حتى إذا بدأت في التشغيل. كلما تم الكشف عن سلوك مريب، يتم احتواء التهديد وإنشاء التنبيهات وإيقاف التهديدات في مساراتها.

تعرض الصورة التالية مثالا على قدرات الحظر السلوكي والاحتواء التي تؤدي إلى تشغيل تنبيه:

لقطة شاشة لصفحة التنبيهات تعرض تنبيها تم تشغيله بواسطة الحظر السلوكي والاحتواء.

المتطلبات الأساسية

أنظمة التشغيل المدعومة

  • بالنسبة لنظام التشغيل

مكونات الحظر السلوكي والاحتواء

  • قواعد تقليل الأجزاء المعرضة للهجوم على العميل والمحركة للنهج (ASR) منع سلوك الهجوم الشائع والمعرف مسبقا من التطبيقات. لمراقبة اكتشافات قواعد ASR، راجع مراقبة نشاط قاعدة تقليل سطح الهجوم (ASR).

  • الحظر السلوكي للعميل يتم الكشف عن التهديدات على نقاط النهاية من خلال التعلم الآلي، ثم يتم حظرها ومعالجتها تلقائيا. (يتم تمكين الحظر السلوكي للعميل بشكل افتراضي.)

  • تتم ملاحظة حظر حلقة الملاحظات (يشار إليها أيضا باسم الحماية السريعة) اكتشافات التهديدات من خلال الذكاء السلوكي. يتم إيقاف التهديدات ومنعها من العمل على نقاط النهاية الأخرى. (يتم تمكين حظر حلقة الملاحظات بشكل افتراضي.)

  • الكشف عن نقطة النهاية والاستجابة لها (EDR) في وضع الحظر يتم حظر واحتواء البيانات الاصطناعية الضارة أو السلوكيات التي تتم ملاحظتها من خلال الحماية بعد الاختراق. يعمل EDR في وضع الحظر حتى إذا لم يكن برنامج الحماية من الفيروسات Microsoft Defender هو الحل الأساسي للحماية من الفيروسات. (لا يتم تمكين EDR في وضع الحظر بشكل افتراضي؛ يمكنك تشغيله في مدخل Defender.)

توقع المزيد لتأتي في مجال الحظر السلوكي والاحتواء، مع استمرار Microsoft في تحسين ميزات الحماية من التهديدات وقدراتها. للاطلاع على المخطط والطرح الآن، تفضل بزيارة خارطة طريق Microsoft 365.

أمثلة على الحظر السلوكي والاحتواء أثناء العمل

حظرت قدرات الحظر السلوكي والاحتواء تقنيات المهاجم التالية:

  • تفريغ بيانات الاعتماد من LSASS
  • الحقن عبر العمليات
  • تجويف العملية
  • تجاوز التحكم في حساب المستخدم
  • العبث ب برنامج الحماية من الفيروسات (مثل تعطيله أو إضافة البرامج الضارة كاستثناء)
  • الاتصال ب Command and Control (C&C) لتنزيل الحمولات
  • التنقيب عن العملات المعدنية
  • تعديل سجل التمهيد
  • هجمات تمرير التجزئة
  • تثبيت شهادة الجذر
  • محاولة الاستغلال لمختلف نقاط الضعف

فيما يلي مثالان واقعيان للحظر السلوكي والاحتواء أثناء العمل.

مثال 1: هجوم سرقة بيانات الاعتماد على 100 منظمة

كما هو موضح في السعي السريع للتهديدات المراوغة: يمنع الحظر المستند إلى السلوك المستند إلى الذكاء الاصطناعي الهجمات في مساراتها، وأوقفت قدرات الحظر السلوكي والاحتواء هجوم سرقة بيانات الاعتماد ضد 100 منظمة في جميع أنحاء العالم. تم إرسال رسائل البريد الإلكتروني التصيد الاحتيالي التي تحتوي على مستند استعارة إلى المؤسسات المستهدفة. إذا قام مستلم بفتح المرفق، فقد تمكن مستند بعيد ذي صلة من تنفيذ التعليمات البرمجية على جهاز المستخدم وتحميل برامج Lokibot الضارة، التي سرقت بيانات الاعتماد، وصادرت البيانات المسروقة، وانتظرت المزيد من الإرشادات من خادم الأوامر والتحكم.

تم اكتشاف نماذج التعلم الآلي المستندة إلى السلوك في Defender لنقطة النهاية وإيقاف تقنيات المهاجم عند نقطتين في سلسلة الهجوم:

  • اكتشفت طبقة الحماية الأولى سلوك الاستغلال. حددت مصنفات التعلم الآلي في السحابة التهديد بشكل صحيح، وأوعزت على الفور إلى جهاز العميل بحظر الهجوم.
  • طبقة الحماية الثانية، التي ساعدت في إيقاف الحالات التي تجاوز فيها الهجوم الطبقة الأولى، واكتشفت تفريغ العملية، وأوقفت هذه العملية، وأزلت الملفات المقابلة (مثل Lokibot).

أثناء اكتشاف الهجوم وإيقافه، تم تشغيل تنبيهات، مثل "تنبيه وصول أولي"، وظهرت في مدخل Microsoft Defender.

لقطة شاشة لتنبيه الوصول الأولي في مدخل Microsoft Defender.

يوضح هذا المثال كيف تضيف نماذج التعلم الآلي المستندة إلى السلوك في السحابة طبقات جديدة من الحماية من الهجمات، حتى بعد تشغيلها بالفعل.

مثال 2: ترحيل NTLM - متغير البرامج الضارة Juicy Potato

كما هو موضح في منشور المدونة الأخير ، والحظر السلوكي، والاحتواء: تحويل البصريات إلى حماية، في يناير 2020، اكتشف Defender for Endpoint نشاط تصعيد الامتياز على جهاز في مؤسسة. تم تشغيل تنبيه يسمى "تصعيد الامتياز المحتمل باستخدام ترحيل NTLM".

تنبيه NTLM للبرامج الضارة Juicy Potato

اتضح أن التهديد هو برامج ضارة؛ كان متغيرا جديدا لم ينظر إليه من قبل لأداة اختراق سيئة السمعة تسمى Juicy Potato، والتي يستخدمها المهاجمون للحصول على تصعيد الامتياز على جهاز.

بعد دقائق من تشغيل التنبيه، تم تحليل الملف، وتم تأكيد أنه ضار. تم إيقاف العملية وحظرها، كما هو موضح في الصورة التالية:

لقطة شاشة لإععلامات البيانات الاصطناعية المحظورة التي تظهر إيقاف العملية الضارة.

بعد بضع دقائق من حظر البيانات الاصطناعية، تم حظر مثيلات متعددة لنفس الملف على نفس الجهاز، مما يمنع المزيد من المهاجمين أو البرامج الضارة الأخرى من النشر على الجهاز.

يوضح هذا المثال أنه مع إمكانات الحظر السلوكي والاحتواء، يتم الكشف عن التهديدات واحتوائها وحظرها تلقائيا.