今年,多家企业单位因被动挖矿遭罚款和通报,国家对虚拟货币挖矿的整治力度持续加码。
挖矿木马占用服务器和办公终端算力,造成带宽资源被挤占、业务系统卡顿;同时挖矿主机与境外矿池建立连接,存在数据泄露、横向扩散等风险,违反等保合规要求。而这是一次可以避免的合规危机。
企业需要的是:精准识别挖矿流量、定位失陷主机,一方面快速阻断外联矿池行为,另一方面完成事件溯源、出具监管所需审计证据。
通过部署深度安全网关进行边界实时挖矿监测与隔离,搭配“鹰眼”全流量取证系统实现全流量回溯、行为定位及取证归档,即可形成“事前拦截-事中阻断-事后审计溯源”完整闭环,彻底处置挖矿事件并长效加固。
协同处置挖矿事件全流程
网关构建五层防护能力,通过攻击入口、流量识别、威胁阻断、终端联动、情报预警全方位拦截:
1、收敛攻击面
集成资产管理、端口扫描、病毒查杀功能,对内网资产统一管控,封堵高危暴露端口,拦截漏洞利用、暴力破解等入侵手段,缩小挖矿木马渗透入口。
2、识别虚拟货币应用
内置主流虚拟货币应用特征库,可识别虚拟货币相关行为;实时抓取内网主机访问虚拟货币应用日志,留存应用访问电子证据。
3、检测矿池连接
依托IPS检测引擎与矿池识别规则,精准识别主机与境外矿池的挖矿通信流量。检测到即自动切断连接,并将失陷主机IP加入全局黑名单,防止挖矿流量持续外联、木马在内网横向传播。
4、联动EDR终端防护
如果挖矿木马绕过边界防护,EDR会监控恶意程序、挖矿进程,将信息同步给网关;由网关对可疑主机做网络隔离,切断其内网、外网双向通信,阻止蠕虫扩散。
5、联动云端威胁情报
实时同步云端挖矿威胁情报,填补本地IPS、病毒库滞后短板,覆盖新型矿池域名、加密挖矿隧道、变种木马外联流量,提前预警未知挖矿威胁。
“鹰眼”全流量取证系统:定位-排障-取证闭环
网关完成即时阻断后,“鹰眼”完整还原事件全过程,精准定位源头主机、固定监管审计证据:
1、锁定异常流量
监控带宽流速、带宽利用率、新建会话、TCP连接状态、网络时延等负载与质量指标,自动标记异常时间窗口,锁定挖矿流量异常区间,缩小排查范围。
2、定位挖矿风险源
基于异常时段自动做IP、应用、会话流量排名,对异常协议、高频外联、异常内网互访等逐层溯源,最终定位风险源,厘清内网传播路径。
3、还原挖矿行为链路
对可疑会话做近百项指标深度分析,内置协议在线解码工具,可完整解析各类网络报文,清晰还原攻击行为链路,复现威胁入侵、扩散、外联全过程。
4、生成合规审计证据
按需导出对应时段、会话、协议原始数据包,固定挖矿流量原始证据,可直接用于监管整改上报、内部安全审计,解决传统设备取证缺失的合规痛点。
网关帮企业“守得住”,鹰眼帮企业“看得见”,让挖矿进不来、藏不住、查得清。
热门跟贴