暗号の問題
インターネットを すべて ブラウズ したことがあるなら、一度は暗号通貨のアイデアに触れたことがあるでしょう。 これは世界のデジタル経済の確立におけるエクサイティングな ステップであり、大きな機会とリスク を提起しています。
ビットコインやモネロ、リップル、シブなどのような暗号通貨の 人気の高まり は、これらの通貨の取引を積極的に探している人々の 急激な増加 につながっています。 これが取引プラットフォームへのエントリ バリア の低下と組み合わさると、多くの人々は暗号通貨に携わることを儲けの期待される提案と見なします。 特にサイバー犯罪者。
サイバー犯罪者は、ユーザーから攻撃者の暗号通貨ウォレットへの送金を促すために詐欺攻撃を使用することがよくあります。あるいは、マルウェアやドライブバイ攻撃などの他の技術を使い、被害者の処理リソースを暗号資源の マイニング 用途に 使用します 。 サイバー犯罪者の目には、保護されていないマシンはナイトクラブに放置された財布と同じです。
幸いにも、Catoの顧客であれば、私たちは 自動的に 緩和 ストラテジーが設置されており、セキュリティを 保つのを支援 します。
Catoの 暗号ソリューション
暗号通貨攻撃のためのさまざまなベクトルが存在し、例えば、暗号 コインの盗難 は誰かの物理的な財布の 盗難 と同様です。 しかし、ローカルハードウェアを利用して暗号通貨を発掘することも可能です。 つまり、サイバー犯罪者があなたのアカウント内のホストやサーバーを侵害し、それらを利用して暗号資産を採掘することが可能です。 これにより、これらのリソースのパフォーマンスに著しい影響が生じ、サイバー犯罪者の 利益が増加します。
Cato クラウドは、いくつかの異なる方法を使用して、アカウントを暗号攻撃から 保護 します。オプションを 探り 始めましょう。
IPS シグネチャ
暗号 マイナーが コイン を生成するためにシステム リソース を利用しようとするたびに、ソフトウェアは プールに接続 するか、ブロックチェーンに対して作業努力を 検証 する必要があります。 完了の証明が 提出 されると、コイン(またはそのフラグメント)が関連のある ウォレットに 発行されます。 このことにより、マシンはほとんど 常に 100% の CPU と GPU で稼働し、ユーザーの デジタルエクスペリエンスに影響を与え、 ビジネスの運用コストを 増加 させます。
Cato IPS サービス は、自動的にこの種類の トラフィックの通信を緩和し、ブロックすることで、 継続的に 更新される 高度な脅威分析を 使用しています。 Cato セキュリティチームは、Stratum などのマイニング プロトコルや、XMRig と XMR-Stak などの既知のマイナーを 検出 するために専用の IPS シグネチャを作成します。 加えて、既知の暗号通貨 マルウェア に対しても専用の IPS シグネチャと ヒューリスティックス が用意されています。これにより、ビジネス運用に影響を及ぼす可能性のある状況を 緩和 する手助けをします。
Cato は常に IPS エンジンを保守、監視、そして進化させているので、Cato クラウドが 最新の保護 を提供している状態を 知って安心 できます。
脅威 インテリジェンス フィード
Cato IPS サービスの一環として、暗号通貨のために 専用の 脅威 インテリジェンス フィード を使用して、採掘プールと既知の暗号通貨攻撃およびマルウェアに関連付けられた悪意のある ドメインを検出 することを助けます。 さらに、暗号通貨アクティビティを検出してブロックするための独自の脅威インテリジェンスフィードを作成しました(プロトコルの種類に関係なく)。
Cato はまた、 グローバルバックボーン を活用して、すべての顧客の ネットワーク にわたる採掘アクティビティのためのトリリオンのネットワーク フローを 監視 しています。 もし顧客の一人に対して潜在的脅威を観察して ブロック した場合、同じ保護が すべての顧客に適用 されます。
マルウェア対策 保護
あなたがネットワーク上のIPSエンジンデータベースを更新し、すべてのファイアウォールにパッチを適用し、サーバー上のすべてのディレクトリを徹底的に調査した世界を 想像してください。 それでもなお、ネットワークが「遅い」と報告され、ヘルプデスクの キュー に チケット が積み上がっています。 どうしますか? 当然のことながら、パケットキャプチャーから始め、アプリケーションのスループット メトリクス を見ます。 次にネットワーク上でトレースルート を実行 し、すべてが順調に見える。 ゆっくりと気づかされ、パニックに陥ります。 それは ネットワークの 問題ではなく、ホストの 問題です。
エンドポイント デバイスは企業にとって最大の攻撃面であり、デバイスにマルウェアを感染させるのは 非常に簡単 です、特に WebAssembly のような技術を利用する場合。 これはしばしば攻撃者によって使用され、被害者の処理リソースを使用して暗号通貨 マイニングを行います 。 しかし、「従来の」マルウェアとは 異なり 、ファイルをダウンロードせずに攻撃を 実行 することが 可能 です。
ユーザーがブラウザを開いて正当なセッションをウェブサイトに確立した世界を想像してください。 彼らは通常のようにブラウズしていますが、そのマシンは遅くなっていて(ラップトップのファンが100%回っている)。 何が起こったのか? まあ、そのユーザーは暗号マイニングコードをロードする ウェブサイト にアクセスしたかもしれません。 おっと、あなたの ネットワーク は現在さらされており、潜在的に感染しています。
Cato は WebAssembly ファイル(およびその他のファイル タイプ)をマルウェア対策エンジンでスキャンし、悪意のあるファイルがエンドポイントデバイスに到達する前に検出します。 脅威インテリジェンスフィードとヒューリスティック分析を組み合わせて使用することで、これらの攻撃のブロックが可能です。
Cato のグローバルバックボーンは、 北/南 と 東/西 の潜在的に悪意のあるコードの配信 をカバーします。 これにより、 すべてのユーザー 、サイト、ブランチ、クラウドプレゼンスが平等に 保護 され、パッチや アップグレードを 展開する必要がありません。
CatoのMDR Service
Catoの マネージド脅威検出と対応(MDR) サービスは、ネットワーク全体のセキュリティインシデントおよび脆弱性を監視 します。 MDRは、暗号通貨攻撃(およびネットワーク上で発生するその他すべてのセキュリティ問題)を検出するために上記のすべての手法を使用します。 問題が 検出 された場合 、保護され、ネットワーク内のリソースへの影響について通知されます。
ここにMDRが暗号通貨の問題を追跡するのに役立ついくつかのシナリオ例があります:
未知のクライアントを使用している暗号通貨ドメインへの定期的な通信が特定されました
暗号 マイニング活動 に関連する 定期JSON-RPC トラフィックが確認されました
低人気ドメインからの疑わしい WebAssembly ダウンロード試行。
暗号通貨イベントとは どのように見えるか?
ネットワーク上で暗号通貨イベントが確認された場合、ホーム > イベントでそのイベントを簡単に見直すことができ、次のことが含まれます:
イベントの時間
脅威名の記述子
シグネチャーID
脅威の種類
アクション
ソース/宛先IP
ソースサイト名
トラフィックの方向
この情報を使用して、暗号通貨事件がいつ、どこで、何で、誰によって発生したかを容易に特定できます。 これにより、企業環境内で暗号 アクション を実行しようとしているマシンを特定するための明確な 包囲が与えられます。

事件についての詳細情報を表示するためにイベントを展開します。 以下は暗号マイニングイベントの 例です:
