Antivirus Gateway
Antivirus Gateway je bezpečnostní funkce umístěná na síťové bráně, která kontroluje soubory a další přenášený obsah ještě předtím, než dorazí ke koncovému zařízení nebo internímu serveru.
Na FortiGate je tato funkce obvykle realizována pomocí Antivirus Security Profile, který se připojuje k odpovídající Security Policy.
Internet
│
▼
FortiGate
│
├── kontrola souboru
├── porovnání se signaturami
├── analýza typu souboru
└── případné zablokování
│
▼
Pracovní stanice
Úloha gateway antiviru
Gateway antivirus se snaží zachytit malware během síťového přenosu. Může kontrolovat například:
- soubory stahované z webových stránek,
- přílohy přenášené podporovanými e-mailovými protokoly,
- soubory přenášené přes FTP,
- obsah přenášený přes HTTP,
- obsah HTTPS provozu při použití SSL Deep Inspection,
- některé další podporované aplikační protokoly.
Gateway antivirus vs. endpoint antivirus
Gateway antivirus a antivirus nainstalovaný na počítači mají odlišnou pozici a vzájemně se doplňují.
| Vlastnost | Gateway antivirus | Endpoint antivirus |
|---|---|---|
| Umístění | Na síťové bráně | Na pracovním počítači nebo serveru |
| Kontroluje | Síťový přenos | Soubory, procesy a aktivitu zařízení |
| Vidí lokálně připojený USB disk | Ne | Ano |
| Může zabránit doručení malwaru | Ano | Ano |
| Vidí chování spuštěného procesu | Obvykle ne | Ano, podle použitého řešení |
| Chrání zařízení mimo firemní síť | Ne, pokud provoz nejde přes firemní bránu | Ano |
Gateway antivirus nemá nahrazovat ochranu endpointu. Pokud se malware dostane do zařízení jinou cestou, například přes USB disk nebo lokální soubor, síťová brána jej nemusí vůbec vidět.
Antivirus profil na FortiGate
Antivirus Profile obsahuje pravidla určující, jak má FortiGate kontrolovat přenášený obsah.
Security Policy:
USERS → INTERNET
Service:
HTTP, HTTPS
Action:
Accept
Antivirus Profile:
CORPORATE-ANTIVIRUS
SSL Inspection:
DEEP-INSPECTION
Security Policy nejprve provoz povolí. Antivirus profil následně analyzuje obsah povolené komunikace.
Základní průběh kontroly
1. Klient zahájí spojení.
2. Provoz odpovídá Security Policy.
3. FortiGate rozpozná aplikační protokol.
4. Z přenosu získá kontrolovaný obsah.
5. Soubor analyzuje pomocí antivirových mechanismů.
6. Obsah povolí, zablokuje nebo předá k další analýze.
7. Vytvoří odpovídající log.
Signaturní detekce
Základní metoda používá databázi signatur známého malwaru. Signatura může reprezentovat charakteristickou část škodlivého souboru nebo jeho struktury.
Stažený soubor
│
▼
Výpočet a analýza charakteristik
│
▼
Porovnání s databází signatur
│
├── bez shody → pokračovat
└── shoda → zablokovat
Výhody antivirových signatur
- rychlá detekce známého malwaru,
- relativně přesné určení konkrétní hrozby,
- nízký počet falešných detekcí u kvalitních signatur,
- možnost automatických aktualizací.
Omezení signatur
- nemusí detekovat nový malware,
- útočník může soubor upravit nebo zabalit,
- databáze musí být pravidelně aktualizována,
- šifrovaný obsah může být bez dešifrování neviditelný,
- některé škodlivé aktivity neobsahují klasický soubor.
Heuristická analýza
Heuristická analýza hledá podezřelé vlastnosti souboru, i když soubor přesně neodpovídá známé signatuře.
Může sledovat například:
- neobvyklou strukturu spustitelného souboru,
- podezřelé skripty nebo makra,
- pokusy o skrytí skutečného obsahu,
- znaky typické pro exploit nebo downloader,
- podezřelé kombinace instrukcí.
Machine Learning detekce
Některé bezpečnostní produkty používají modely strojového učení, které klasifikují soubory podle velkého množství charakteristik.
Vlastnosti souboru:
struktura
hlavičky
importované funkce
entropie
řetězce
způsob zabalení
další metadata
│
▼
Klasifikace:
benigní nebo podezřelý
Strojové učení může zachytit některé dosud neznámé varianty, ale může také vytvářet false positive.
FortiGuard Antivirus databáze
FortiGate získává antivirové signatury a informace o hrozbách prostřednictvím bezpečnostních služeb FortiGuard.
Je důležité kontrolovat:
- stav licence,
- čas poslední aktualizace,
- dostupnost aktualizačních serverů,
- správné systémové datum a čas,
- chyby při aktualizaci signatur.
Flow-based antivirus
Ve flow-based režimu FortiGate kontroluje data průběžně během jejich přenosu. Nemusí před kontrolou přijmout celý soubor.
Výhodou bývá:
- nižší latence,
- vyšší propustnost,
- nižší nároky na paměť.
Rozsah dostupných kontrol se může lišit od proxy-based režimu.
Proxy-based antivirus
V proxy-based režimu může FortiGate vystupovat jako prostředník a před předáním obsahu přijmout větší část souboru nebo celý soubor.
Klient
│
▼
FortiGate přijímá a kontroluje obsah
│
▼
Po úspěšné kontrole jej předá klientovi
Výhodou může být podrobnější kontrola. Nevýhodou jsou vyšší nároky na výkon, paměť a větší latence.
Flow-based vs. Proxy-based kontrola
| Vlastnost | Flow-based | Proxy-based |
|---|---|---|
| Zpracování | Průběžně během toku | FortiGate více odděluje klienta a server |
| Latence | Obvykle nižší | Obvykle vyšší |
| Nároky na prostředky | Nižší | Vyšší |
| Možnosti kontroly | Optimalizované pro výkon | Mohou být podrobnější |
Kontrolované protokoly
Antivirus může kontrolovat pouze protokoly, kterým zařízení rozumí a pro které je kontrola podporována.
Typicky mohou být analyzovány například:
- HTTP,
- HTTPS při SSL inspection,
- FTP,
- SMTP,
- POP3,
- IMAP,
- některé další aplikační protokoly podle verze a režimu.
Antivirus a HTTPS
Většina současného webového provozu je šifrována pomocí TLS. Bez dešifrování FortiGate obvykle nevidí obsah stahovaného souboru.
Bez Deep Inspection:
Klient
│ šifrovaný obsah
▼
FortiGate
│ nevidí celý soubor
▼
Webový server
Antivirus s SSL Deep Inspection
Klient
│ šifrované TLS spojení
▼
FortiGate
│ dešifrování
│ antivirová kontrola
│ nové zašifrování
▼
Webový server
Pro Deep Inspection musí koncová zařízení důvěřovat certifikační autoritě používané FortiGate. Některé aplikace mohou dešifrování odmítnout, například kvůli certificate pinningu.
Certificate Inspection nestačí pro kontrolu souboru
Certificate Inspection kontroluje především certifikát a metadata TLS spojení. Nezpřístupňuje gateway antiviru celý obsah přenášeného souboru.
| Režim | Viditelnost obsahu HTTPS |
|---|---|
| Certificate Inspection | Omezená, obsah zůstává šifrovaný |
| Deep Inspection | Obsah lze dešifrovat a analyzovat |
Kontrola archivů
Malware může být ukryt uvnitř archivního souboru, například ZIP nebo jiného podporovaného formátu. Antivirus se může pokusit archiv rozbalit a zkontrolovat jeho obsah.
archive.zip
│
├── document.pdf
├── image.jpg
└── malware.exe
│
▼
detekce
Vnořené archivy
Archiv může obsahovat další archiv.
archive.zip
└── archive2.zip
└── archive3.zip
└── malware.exe
Kontrola hluboce vnořených archivů spotřebovává výkon a může být omezena maximální hloubkou rozbalování.
Archiv chráněný heslem
Pokud je archiv šifrovaný heslem, gateway antivirus zpravidla nemůže jeho obsah rozbalit a zkontrolovat.
encrypted.zip
│
▼
Obsah bez hesla nelze analyzovat
Organizace může podle své politiky:
- šifrované archivy povolit,
- blokovat je,
- pouze zaznamenat událost,
- omezit jejich přenos v citlivých směrech.
Komprimovaný malware
Útočníci používají packery a kompresi, aby změnili vzhled škodlivého souboru a zkomplikovali signaturní detekci.
Antivirus se může pokusit obsah rozbalit nebo analyzovat jeho strukturu, ale ne všechny ochranné vrstvy lze vždy spolehlivě odstranit.
Maximální velikost souboru
Gateway antivirus má praktické limity velikosti kontrolovaného souboru. Velmi velké soubory mohou vyžadovat příliš mnoho paměti nebo výrazně zpomalit spojení.
Malý soubor:
úplná kontrola
Velmi velký soubor:
kontrola může být omezena,
přerušena nebo obejita podle nastavení
Administrátor musí znát hodnoty limitů a chování zařízení při jejich překročení.
Oversized File
Pokud soubor překročí nastavený limit, FortiGate může podle konfigurace:
- soubor zablokovat,
- soubor povolit bez úplné kontroly,
- vytvořit log,
- ukončit přenos.
Povolení nekontrolovaných velkých souborů představuje bezpečnostní mezeru. Je však nutné vyvážit bezpečnost a provozní požadavky.
File Filter
File Filter je samostatná nebo související funkce, která může povolovat či blokovat přenos podle typu souboru, názvu nebo přípony.
Zakázané typy:
.exe
.dll
.ps1
.bat
.scr
.jar
Blokování rizikových typů souborů může snížit pravděpodobnost doručení malwaru, i když soubor neodpovídá známé antivirové signatuře.
Přípona vs. skutečný typ souboru
Útočník může změnit příponu souboru.
Skutečný soubor:
malware.exe
Přejmenovaný soubor:
invoice.pdf
Pokročilá kontrola proto nemá spoléhat pouze na název souboru, ale také na jeho skutečnou strukturu a hlavičku.
MIME type
U webových a e-mailových protokolů lze pracovat také s deklarovaným MIME typem. Ani ten však nemusí být důvěryhodný, protože může být útočníkem změněn.
Content Disarm and Reconstruction
Content Disarm and Reconstruction, zkráceně CDR, se nesnaží pouze detekovat známý malware. Z dokumentu odstraní potenciálně nebezpečné aktivní prvky a vytvoří bezpečnější kopii.
Původní dokument:
text
obrázky
makra
vložené objekty
skripty
CDR výstup:
text
obrázky
nebezpečné aktivní prvky odstraněny
CDR se může používat například u kancelářských dokumentů nebo PDF souborů.
Sandboxing
Podezřelý soubor může být odeslán do sandboxu, kde je spuštěn v izolovaném prostředí a analyzováno jeho chování.
Podezřelý soubor
│
▼
Sandbox
│
├── změny souborů
├── spuštěné procesy
├── síťová komunikace
├── změny registru
└── pokusy o persistence
│
▼
Verdikt
FortiSandbox
FortiGate může v podporovaném návrhu předávat podezřelé soubory systému FortiSandbox nebo odpovídající cloudové sandboxové službě.
Sandbox může určit například:
- clean,
- low risk,
- suspicious,
- malicious.
Hold vs. Allow During Analysis
Při sandboxové analýze je důležité, co se stane se souborem během čekání na výsledek.
| Model | Výhoda | Nevýhoda |
|---|---|---|
| Soubor zadržet | Uživatel nedostane soubor před verdiktem | Vyšší zpoždění |
| Soubor ihned povolit | Nižší latence | Verdikt může přijít až po doručení souboru |
Zero-day malware
Zero-day malware je nová hrozba, pro kterou nemusí existovat známá signatura. Jeho detekce může záviset na:
- heuristice,
- machine learningu,
- sandboxové analýze,
- behaviorální detekci na endpointu,
- blokování rizikových typů souborů.
Antivirové akce
| Akce | Význam |
|---|---|
| Pass | Obsah je povolen |
| Block | Přenos je zablokován |
| Monitor | Událost je zaznamenána bez blokace |
| Quarantine | Obsah nebo zdroj je izolován podle možností řešení |
Replacement Message
Při zablokování webového stahování může FortiGate zobrazit uživateli náhradní stránku s informací, že byl soubor zablokován.
Download blocked
Reason:
Malware detected
File:
invoice.exe
Náhradní zpráva nemá uživateli odhalovat zbytečně citlivé informace o interní konfiguraci.
Antivirus log
Antivirová událost může obsahovat například:
Source IP:
192.168.10.25
Destination:
download.example.com
Protocol:
HTTPS
File Name:
invoice.exe
Virus:
Trojan.Generic
Action:
Blocked
Policy ID:
18
Interpretace antivirové události
Při analýze je vhodné zjistit:
- který uživatel nebo endpoint soubor stahoval,
- odkud soubor pocházel,
- zda byl skutečně zablokován,
- zda stejný soubor nedostala další zařízení,
- zda endpoint nevykazuje další známky kompromitace,
- zda uživatel soubor získal také jinou cestou,
- zda doména nebo IP adresa není známým IOC.
Zablokování neznamená, že endpoint je bezpečný
Antivirus mohl zablokovat jeden soubor, ale předtím mohl být doručen jiný škodlivý obsah.
10:00 – malware A zablokován
09:55 – neznámý soubor B povolen
09:56 – endpoint navázal podezřelé spojení
Významná antivirová detekce proto může vyžadovat kontrolu endpointu pomocí EDR nebo dalšího bezpečnostního nástroje.
False positive
False positive nastane, když antivirus označí legitimní soubor jako malware.
Může se jednat například o:
- interní administrační nástroj,
- vlastní firemní aplikaci,
- legitimní program používající techniky podobné malwaru,
- penetrační nebo diagnostický nástroj,
- poškozený soubor.
Postup při false positive
- Neobcházet detekci bez ověření.
- Získat hash a bezpečně analyzovat soubor.
- Ověřit digitální podpis a původ souboru.
- Porovnat výsledky více bezpečnostních zdrojů.
- Provést sandboxovou analýzu.
- Vytvořit přesnou výjimku pouze po potvrzení legitimity.
- Nahlásit false positive výrobci, pokud je to vhodné.
Riziko antivirových výjimek
Výjimka může vytvořit cestu, kterou později zneužije malware.
Příliš široká výjimka
Povolit všechny EXE soubory
z celé interní domény
Přesnější výjimka
Povolit konkrétní podepsaný soubor
s ověřeným hashem
z konkrétního zdroje
Antivirus pro odchozí provoz
Antivirový profil se často používá při provozu uživatelů směrem na internet.
Name:
USERS-TO-INTERNET
Incoming:
USERS
Outgoing:
WAN
Service:
HTTP, HTTPS, FTP
Antivirus:
CLIENT-DOWNLOAD-PROTECTION
SSL Inspection:
DEEP-INSPECTION
Antivirus pro příchozí provoz
Antivirovou kontrolu lze podle typu služby aplikovat také na provoz směrem k interním serverům.
Internet
│
▼
FortiGate Antivirus
│
▼
Mail nebo webová služba
U veřejného webového serveru však hlavní ochranu před exploity obvykle poskytují také IPS a WAF. Antivirus se zaměřuje především na škodlivý přenášený obsah.
Antivirus a e-mail
Při přímé kontrole podporovaných e-mailových protokolů může antivirus analyzovat přílohy. V moderním prostředí je však e-mail často přenášen šifrovaně nebo přes cloudovou službu.
Proto bývá gateway antivirus doplněn o:
- Secure Email Gateway,
- ochranu cloudového e-mailu,
- sandboxing příloh,
- URL rewriting a analýzu odkazů,
- endpointovou ochranu.
Obcházení gateway antiviru
Malware se může pokusit gateway kontrolu obejít například pomocí:
- šifrovaného archivu,
- nestandardního protokolu,
- vlastního šifrování,
- rozdělení škodlivého obsahu do více částí,
- cloudového úložiště,
- USB média,
- legitimního nástroje použitého ke stažení dalšího payloadu,
- fileless útoku.
Fileless malware
Fileless útok nemusí přenášet klasický spustitelný soubor. Může zneužít legitimní systémové nástroje nebo spustit kód přímo v paměti.
Webový nebo e-mailový vstup
│
▼
Skript nebo příkaz
│
▼
PowerShell / systémový nástroj
│
▼
Stažení nebo spuštění kódu v paměti
Gateway antivirus proto musí být doplněn dalšími vrstvami, například IPS, Application Control, DNS Filtering, EDR a behaviorální analýzou.
Výkon a latence
Antivirová kontrola zvyšuje nároky na FortiGate.
Výkon ovlivňuje:
- objem síťového provozu,
- počet současných sessions,
- velikost souborů,
- rozbalování archivů,
- SSL Deep Inspection,
- proxy-based režim,
- odesílání souborů do sandboxu,
- model a hardwarové možnosti zařízení.
Fail-open vs. Fail-close
Při chybě bezpečnostní kontroly je nutné určit, zda se obsah povolí, nebo zablokuje.
| Přístup | Výsledek |
|---|---|
| Fail-open | Provoz pokračuje bez úplné kontroly |
| Fail-close | Provoz je zablokován |
Fail-open podporuje dostupnost. Fail-close podporuje bezpečnost, ale může způsobit výpadek legitimního provozu.
Časté chyby konfigurace
- Antivirus Profile není připojen k žádné Security Policy.
- HTTPS provoz není dešifrován, ale očekává se úplná kontrola souborů.
- Signatury nejsou aktuální.
- Příliš velké soubory jsou automaticky povoleny bez logování.
- Šifrované archivy jsou považovány za zkontrolované.
- Antivirus se používá jako náhrada endpointové ochrany.
- Příliš široké výjimky povolují rizikový obsah.
- Administrátor nesleduje antivirové logy.
- Zařízení nemá dostatečný výkon pro Deep Inspection.
- Detekce není propojena s incident response procesem.
Postup při antivirové detekci
- Ověřit název souboru, zdroj a cíl.
- Ověřit, zda byl obsah zablokován.
- Identifikovat uživatele a endpoint.
- Vyhledat další výskyty stejného hash nebo názvu.
- Zkontrolovat reputaci zdrojové domény a IP adresy.
- Prověřit endpoint pomocí EDR nebo antiviru.
- Vyhledat následnou podezřelou síťovou komunikaci.
- Podle výsledku izolovat zařízení nebo zahájit incident response.
Shrnutí
- Gateway antivirus kontroluje obsah během přenosu přes síťovou bránu.
- Na FortiGate se používá Antivirus Security Profile připojený k Security Policy.
- Signatury detekují především známý malware.
- Heuristika, machine learning a sandboxing pomáhají s neznámými hrozbami.
- Pro kontrolu obsahu HTTPS je obvykle potřeba SSL Deep Inspection.
- Šifrované archivy a příliš velké soubory mohou omezit kontrolu.
- Gateway antivirus nenahrazuje endpoint antivirus nebo EDR.
- File Filter může blokovat rizikové typy souborů nezávisle na antivirové signatuře.
- Antivirová kontrola zvyšuje nároky na výkon a může přidávat latenci.
Web Filtering
Web Filtering je bezpečnostní funkce, která řídí přístup uživatelů k webovým stránkám a webovým službám. Může rozhodovat podle URL, domény, kategorie webu, reputace, uživatele nebo dalších podmínek.
Na FortiGate se Web Filter obvykle konfiguruje jako Security Profile připojený k Security Policy.
Uživatel
│
▼
FortiGate Web Filter
│
├── povolená stránka → pokračovat
├── blokovaná kategorie → zablokovat
└── podezřelá stránka → varovat nebo monitorovat
│
▼
Internet
Úloha Web Filteringu
Web Filtering může sloužit k:
- blokování škodlivých webů,
- ochraně proti phishingu,
- omezení nevhodného obsahu,
- omezení rizikových kategorií,
- řízení používání anonymizérů a proxy služeb,
- omezení nepracovních webů,
- logování webové aktivity,
- vynucování interních bezpečnostních pravidel.
Web Filter Profile
Web Filter Profile obsahuje pravidla určující, jak se má zacházet s jednotlivými webovými kategoriemi, URL adresami nebo typy webového provozu.
Security Policy:
USERS → INTERNET
Service:
HTTP, HTTPS
Web Filter:
CORPORATE-WEB-POLICY
SSL Inspection:
CERTIFICATE-INSPECTION
nebo
DEEP-INSPECTION
URL
URL je úplnější adresa konkrétního webového zdroje.
https://portal.example.com/download/file.exe
Obsahuje například:
- protokol:
https, - doménu:
portal.example.com, - cestu:
/download/file.exe.
Doména vs. URL
| Prvek | Příklad |
|---|---|
| Doména | example.com |
| Subdoména | portal.example.com |
| Úplná URL | https://portal.example.com/download/file.exe |
Bez dešifrování HTTPS může firewall často vidět doménu a TLS metadata, ale nemusí vidět celou cestu URL.
Kategorizace webových stránek
Webové stránky jsou klasifikovány do tematických nebo bezpečnostních kategorií.
Příklady kategorií:
- Business,
- Information Technology,
- Social Networking,
- Streaming Media,
- Gambling,
- Adult Content,
- Malicious Websites,
- Phishing,
- Newly Registered Domains,
- Proxy Avoidance,
- File Sharing and Storage.
FortiGuard Web Filtering
FortiGate může využívat databázi FortiGuard, která přiřazuje webovým adresám kategorie a reputační informace.
Požadovaná doména:
example-site.com
│
▼
Dotaz nebo lokální cache FortiGuard
│
▼
Kategorie:
Social Networking
│
▼
Akce podle Web Filter profilu
Lokální hodnocení a cache
FortiGate může dříve získané kategorie ukládat do cache, aby nebylo nutné provádět vzdálený dotaz při každém požadavku.
Pokud kategorizační služba není dostupná, chování závisí na konfiguraci.
Akce pro webové kategorie
| Akce | Význam |
|---|---|
| Allow | Přístup je povolen |
| Monitor | Přístup je povolen a zaznamenán |
| Block | Přístup je zablokován |
| Warning | Uživatel dostane varování a může pokračovat |
| Authenticate | Přístup vyžaduje ověření uživatele |
Allow
Allow stránku povolí. Množství vytvořených logů závisí na nastavení profilu a Security Policy.
Monitor
Monitor stránku povolí, ale současně vytvoří záznam. Je vhodný pro kategorie, které organizace nechce blokovat, ale potřebuje jejich používání sledovat.
Block
Block zabrání uživateli v přístupu k webové stránce.
Category:
Phishing
Action:
Block
Warning
Warning zobrazí uživateli upozornění. Uživatel se může rozhodnout, zda chce pokračovat.
Tato stránka patří do kategorie:
Unrated
Pokračování může představovat riziko.
[Pokračovat] [Zpět]
Warning není vhodný pro jednoznačně škodlivé kategorie, u nichž má být přístup bezpodmínečně blokován.
Authenticate
Přístup ke kategorii může být povolen až po autentizaci uživatele. Tím lze určit, komu byl přístup umožněn.
Bezpečnostní vs. obsahové kategorie
Kategorie lze zjednodušeně rozdělit na bezpečnostní a obsahové.
| Typ | Příklady |
|---|---|
| Bezpečnostní | Malware, phishing, spam URLs, botnet |
| Obsahové | Sociální sítě, streaming, hry, nakupování |
Bezpečnostní kategorie se blokují kvůli riziku. Obsahové kategorie mohou být řízeny podle interních pravidel organizace.
Malicious Websites
Kategorie škodlivých webů může obsahovat stránky, které hostují malware, provádějí útoky nebo jsou spojeny s kompromitovanou infrastrukturou.
Phishing
Phishingové weby napodobují legitimní služby s cílem získat hesla, platební údaje nebo jiné citlivé informace.
Legitimní doména:
login.microsoft.com
Podvodná doména:
login-micros0ft-security.example
Web Filtering může phishingovou doménu zablokovat ještě předtím, než uživatel zadá přihlašovací údaje.
Newly Registered Domains
Nově registrované domény mohou být legitimní, ale útočníci je často používají pro krátkodobé phishingové a malware kampaně.
Organizace může tuto kategorii:
- blokovat,
- pouze monitorovat,
- zobrazovat varování,
- povolit pouze vybraným skupinám.
Unrated Websites
Unrated znamená, že web zatím nemá přiřazenou známou kategorii.
Neznamená to automaticky, že je škodlivý. Současně však nelze jeho bezpečnost odvodit z FortiGuard kategorie.
| Přístup | Vhodnost |
|---|---|
| Allow | Méně restriktivní prostředí |
| Monitor | Přístup povolit a sledovat |
| Warning | Upozornit uživatele na neznámý web |
| Block | Vysoce citlivé prostředí |