沙箱
本文约需 2 分钟阅读
沙箱 (Sandbox) 是一种在隔离环境中运行程序、防止其影响整个系统的安全技术。它用于安全地分析可疑的文件和程序,即使恶意软件被执行,沙箱之外的系统也不会受到危害。这一概念也应用于浏览器的标签页隔离和移动应用的权限管理。
如何处理等待判定的时间
沙箱分析与依据已知特征进行比对的检查不同,它是实际运行并观察其行为的方式。这种方式在得出判定之前需要一定的时间,因此当把它嵌入邮件投递路径这样的流程中间时,如何处理这段等待时间就成为设计上的选择。在判定出来之前暂缓投递的做法偏向安全一侧,因为危险的附件不会到达收件人手中,但它会造成业务上的延迟,而且这种延迟是有偏差的 - 越是分析费时的附件,到达得越晚。先投递、事后再撤回的做法没有延迟,却留下了收件人在判定出来之前就打开的余地,而撤回对已经被打开的部分并不起作用。此外,观察所能得到的只是观察期间发生的行为,对于启动后一段时间内什么都不做的样本,可供判断的材料就很少。也就是说,准备好隔离环境并不会自动带来安全;只有在确定了这段等待时间由业务流程的哪个环节来吸收之后,它才能作为防御发挥作用。
沙箱的概念
沙箱的原理
沙箱利用虚拟化技术或容器技术来创建隔离的执行环境。程序只能访问沙箱内的资源,对文件系统和网络的访问受到限制。安全厂商在沙箱中分析恶意软件的行为,并创建检测特征码。
具体的应用场景
一个常见的误解是“沙箱是只有安全专家才使用的工具”。实际上,我们日常使用的浏览器 (如 Chrome、Edge) 会对每个标签页应用沙箱,防止恶意网站影响其他标签页或系统。
在企业的安全团队中,一种常见的做法是自动在沙箱中运行邮件附件,确认其没有可疑行为 (如加密文件、与外部服务器通信等) 后再进行投递。不过,一些高级恶意软件具有检测沙箱环境并改变行为的“沙箱规避”技术,因此不依赖沙箱单一手段的纵深防御非常重要。
日常中的应用
打开可疑文件时,在沙箱环境中确认更为安全。使用 Windows 10/11 的“Windows Sandbox”功能,可以在隔离环境中安全地打开文件。将强密码的管理与基于沙箱的防御结合使用,便能实现多层次的安全防护。
这篇文章对您有帮助吗?