Sensornätverket
Exponerade system som tar emot verkliga angreppsförsök och registrerar adress, metod och tidpunkt. I storleksordning sextio sensorer i ett femtiotal länder.
All blockering i WF SecurityCloud vilar på en fråga: vet vi att den här adressen attackerar? Svaret kommer inte från gissningar utan från attackförsök som faktiskt har inträffat.
Automatiserade angrepp är billiga att upprepa och dyra att variera. Samma infrastruktur används mot mängder av mål innan den överges: samma servrar, samma domäner, samma verktyg.
Det är den upprepningen WF SecurityCloud utnyttjar. När en adress har visat sig attackera ett system finns det goda skäl att inte släppa in den hos nästa. Ju fler ställen som ser samma adress, desto säkrare är slutsatsen.
Sensornätverket är grunden, men inte hela bilden. Flera oberoende nivåer matar in i samma bedömning, vilket gör den svårare att lura.
Exponerade system som tar emot verkliga angreppsförsök och registrerar adress, metod och tidpunkt. I storleksordning sextio sensorer i ett femtiotal länder.
Klienter och webbplatser rapporterar vad de blockerat. En adress som stoppas på många håll bekräftar att den fortfarande är aktiv.
System vi byggt för att komma åt hotdata som inte syns i det öppna. Hur de fungerar beskriver vi inte offentligt — det skulle göra dem enklare att undvika.
Angripare håller sig inte till en tjänst. Sensorerna tar därför emot försök mot de protokoll som faktiskt utsätts, och skiljer på vad försöket går ut på.
Vi analyserar också flera andra sorters data för att förbättra bedömningen. Ju fler oberoende iakttagelser som pekar åt samma håll, desto säkrare blir slutsatsen att en adress verkligen är farlig.
Vilken adress som kopplar upp sig, mot vilken port och vid vilken tidpunkt.
Vad försöket går ut på: inloggning, skanning, känd sårbarhet eller något annat mönster.
Hur ofta samma adress återkommer, och om den byter metod mellan gångerna.
Om samma adress dyker upp hos flera oberoende sensorer, eller bara på ett ställe.
En enda träff räcker inte. Ett misslyckat inloggningsförsök kan vara en felkonfigurerad server eller en användare som skrivit fel. Först när mönstret håller i sig, eller syns på flera håll, får adressen tyngd.
Lika viktigt är att gå åt andra hållet. Adresser återanvänds — en server som var kapad i förra veckan kan vara städad i dag, och en molnadress kan byta kund. Därför faller adresser ur listorna när de slutar synas.
Dina enheter hämtar uppdaterade listor från oss löpande. Riktningen är väsentlig: enheten frågar efter skydd, vi frågar inte enheten om något.
Det som går tillbaka är händelser om vad som blockerats — en adress, en typ och en tidpunkt. Det behövs för att du ska kunna se i panelen vad som stoppats, och det är också allt.
En sensor i ert nät ger er en bild av vad som riktas mot er, och gör hotdatan bättre för alla.