Cohesity 強化備份環境威脅偵測:快照標記與熵值異常偵測上線
Cohesity 於近日發布 Cohesity Data Cloud 最新版,新增五項威脅防護功能,讓備份資料的安全性提升至新高度。這些功能不僅能在快照層面標記受感染的副本,還加入了以 檔案熵值(Entropy) 為基礎的異常偵測,針對勒索軟體的加密行為提供更精準的辨識。
背景與技術亮點
-
快照標記(Threat Tag)
備份系統在產生快照時,會自動將已確認受感染的副本加上「威脅標記」。復原流程會自動繞過這些標記的快照,避免將惡意程式重新寫回生產環境。
-
熵值異常偵測
檔案熵值是衡量資料隨機程度的指標。勒索軟體在加密檔案時,熵值會急遽提升。Cohesity 以此為依據,偵測出熵值異常的檔案,提早發現加密攻擊。目前此功能以 Early Access 方式提供,正逐步收集使用者回饋。
-
Microsoft 365 增量威脅掃描
針對 SaaS 服務 Microsoft 365,Coheness 引入增量(Incremental)掃描機制,只掃描自上次備份以來變更的資料,縮短掃描窗口,降低對備份作業的衝擊。
-
快速威脅雜湊掃描(Rapid Threat Hunting Hash Scanning)
將雜湊比對技術延伸至使用者自行管理的私有雲與公有雲環境,讓管理者能在短時間內找出已知惡意程式的指紋。
-
多元雲端掃描
-
Google Threat Intelligence:結合 Google 的威脅情報庫,提升對新興惡意軟體的偵測率。
-
Sophos 惡意軟體掃描:整合 Sophos 的惡意程式辨識引擎,提供額外的防護層。
這些掃描功能已支援 Microsoft Azure VMware Solution 與 Google Cloud VM 等公有雲平台。
-
影響與實務意義
- 降低復原風險:快照標記機制確保恢復的資料乾淨,減少二次感染的機會。
- 提升勒索軟體偵測率:熵值異常偵測可在加密行為尚未完成前發出警示,爭取寶貴的防禦時間。
- 縮短備份窗口:增量掃描與快速雜湊比對讓大型企業在繁忙的營運時段仍能完成安全掃描,避免因備份延遲而產生的合規風險。
未來展望
隨著多雲環境的普及,備份資料的攻擊面亦持續擴大。Cohesity 透過 Data Cloud 將威脅偵測與備份管理深度整合,為企業提供一站式防護。未來若能將熵值偵測從 Early Access 轉為正式功能,並持續擴充第三方威脅情報(如 VirusTotal、MISP),將進一步提升跨平台的威脅可視化與即時回應能力。對於資安主管而言,善用這套工具,不僅是提升備份可靠性的必要手段,更是建構全域資安防線的關鍵一步。
