RansomEye는 엔드포인트(RansomEye Agent)와 연계되어
차단.분석.관리기능을 제공하는 시스템입니다. RansomEye Agent로부터 수집된 랜섬웨어 의심 파일은 행위분석을
통한 분석 결과를 제공하여 정상파일 오탐 유무를 쉽게 확인할수 있습니다. RansomEye는 신변종 Ransomware파일 유사도
비교를 통한 오탐과 과탐율을 획기적으로 낮추었습니다. RansomEye는 랜섬웨어 유포지 및 경유지에 대한 네트워크 트래픽을
차단함으로서 랜섬웨어 유입을 예방하는 시스템입니다.
시스템 구성
네트워크 내부로 유입되는 모든 파일 미러링 수집후 행위분석
RansomEye Agent 암호화 감지센서에 의해 탐지된 파일 수집
RansomEye Agent로 부터 수집된 파일 행위분석
RansomEye Agent 탐지.차단 정책 관리 배포
RansomEye
특장점
엔드포인트(RansomEye Agent) 연계
분석
RansomEye Agent로부터 수집된 랜섬웨어 의심 파일 행위분석을 통한 분석 결과를 제공하여 정상파일 오탐 유무 확인
행위분석 결과 Ransomware로 확인된 파일의 블랙리스트 정책 배포
네트워크 유입 파일 분석에 의한 Ransomware File 차단
알려진 Ransomware 유포지.경유지 원천 차단
다단계 분석 탐지
RansomEye Agent 정책 배포 및
관리
알려진 Ransomware 블랙리스트 정책 배포
탐지에 의한 Ransomware 블랙리스트 정책 배포
Ransomware 유사도 탐지 정책 배포
RansomEye Agent 상태 정보 확인 및 통계
구축 사례
RansomEye 대시보드(1)
Ransomware Domain 정보
Ransomware 감염 Desktop 정보
RansomEye Agent 탐지.차단 정보 및 상태 모니터
행위분석 가상 머신 상태 모니터
Ransomware 유포지 국가별 차트
RansomEye 대시보드(2)
Ransomware Download Top 10 정보
Ransomware 파일 유사도 비교 Top 10
RansomEye Agent 탐지.차단 정보 및 상태 모니터
RansomEye 장비 상태 모니터
네트워크 트래픽 차단 모니터
행위분석 결과 요약
행위분석 결과 요약 정보
파일 기본정보
샌드박스 센서 탐지 정보 요약
Yara 매치 정보 요약
Dropped file 정보 요약
네트워크 통신 시도 탐지 정보 요약
행위분석 리포트
Virustotal 평판
파일 기본정보
샌드박스 센서 탐지 정보
Yara 매치 정보
Dropped file 정보
네트워크 통신 시도 탐지 정보
RansomEye Agent
“랜섬웨어 차단 전용
Agent”
신.변종 랜섬웨어 타깃형 탐지.차단
다중 탐지 센서
관리서버(RansomEye)와 연계시 효과 극대화
탐지 방식에 관한 특허 보유
RansomEye Agent / 랜섬웨어 탐지 차단
시스템 개요
RansomEye Agent는 랜섬웨어를 탐지.차단하는 Windows용
응용프로그램입니다. RansomEye Agent는 랜섬웨어만을 타깃으로 탐지 차단하므로 백신형 차단 프로그램 방식에
비해 탐지율이 탁월합니다. RansomEye Agent는 독립형(stand alone) 설치를 기본으로 하지만
관리서버(RansomEye)와 연계시 효과를 극대화 할 수 있습니다. RansomEye Agent는 탐지.차단한 랜섬웨어 정보를
관리서버(RansomEye)로 전송하여 행위분석 결과를 확인하고 오탐 유무를 쉽게 확인할수 있습니다.
시스템 구성
네트워크로 유입되는 랜섬웨어가 사용자 PC에 감염시 RansomEye Agent가 탐지.차단
탐지된 파일 정보를 관리서버(RansomEye)로 전송
관리서버(RansomEye)로부터 랜섬웨어 탐지.차단 정책 수신
RansomEye Agent
특장점
랜섬웨어 타깃형
탐지.차단
RansomEye Agent는 랜섬웨어만을 타깃으로 탐지 차단하므로 백신형 차단 프로그램 방식에 비해 탐지율이 탁월합니다.
악성코드의 암호화 행위만을 탐지하므로 시스템 리소스를 적게 사용하며, 시스템이 느려지지 않습니다.
다중 탐지 센서
관리서버(RansomEye)와 연계시 효과
극대화(옵션)
RansomEye Agent에 의해 탐지.차단한 랜섬웨어의 행위분석 결과를 확인하고 오탐 유무를 쉽게 확인
관리서버(RansomEye)가 네트워크에서 랜섬웨어 유포지를 원천 차단
RansomEye Agent 관리 기능
RansomEye Agent
동영상
Z-BLOCK
“네트웍 기반 악성코드
탐지.차단”
2,700 만 개 악성코드 데이터베이스 기반 평판 및 유사도 검사에 의한
오탐/과탐율을 획기적으로 낮추었습니다.
로컬샌드박스 행위분석
IP차단 / 도메인 차단 / 알려진 C&C 서버 차단
업계 유일한 이중차단(TCP Reset / ShinkHole)
국정원 CC인증 획득(EAL 3등급)
Z-BLOCK / 악성코드 탐지 차단
시스템 개요
Z-BLOCK은 네트워크 기반 APT(Advanced Persistent Threat :
지능형 지속위협) 탐지.차단을 위한 시스템입니다.
네트워크를 통해 내부로 유입되는 파일 및 통신 트래픽에 대해서
실시간 분석 및 탐지 결과를 제공하고, 모든 파일에 대해서 다음 4중 분석/탐지 단계를 거치면서 오탐을 최소화합니다. 1. 유입되는
모든 파일은 Yara 룰 매칭(정적분석)을 통하여 악성코드 의심파일을 분류합니다. 2. 유입되는 모든 파일은 악성코드 유사도 검사를
통하여 기존 악성코드와 유사성을 판별합니다. 3. 유입되는 모든 파일은 로컬샌드박스를 통해서 행위분석하여 악성 여부를
판별합니다. 4. 보유중인 2,700 만 개의 악성코드 평판정보 데이타베이스와 비교하여 평판결과를 추출합니다.
또한
Z-BLOCK은 필요시 엔드포인트(Agent)와 연계되어 악성코드 탐지의 정확도를 극대화할 수 있습니다. (악성코드 탐지기법에 관한 특허
보유)
시스템 구성
네트워크 내부로 유입되는 모든 파일 및 통신 패킷 미러링 수집후 행위분석
Z-BLOCK에 의해 탐지된 악성코드 유포지 및 경유지 차단
알려진 C&C 서버와의 통신시 차단
블랙도메인, 블랙 IP 등록에 의한 차단
Z-BLOCK
특장점
패킷 수집 및
차단
네트워크에 부하를 주지 않는 미러모드에서 안정적인 패킷 수집
미러모드이므로 시스템 장애시 네트워크에 영향 전혀 없음(인라인 장비의 경우 장애시 네트워크 장애로 연결되는 단점이 있음)