Hızlı Özet (TL;DR)
Geleneksel antivirüs ve güvenlik duvarları “imza tabanlı” çalışır; yani daha önce tespit edilmiş, analiz edilmiş ve veritabanına eklenmiş bilinen virüsleri tanıyabilir. Ancak siber saldırganların ilk kez kullandığı, üreticisi tarafından dahi henüz keşfedilmemiş güvenlik açıklarına Sıfır Gün (Zero-Day) zafiyeti denir. İmza veritabanında karşılığı olmayan bu tehditleri yakalamanın tek yolu; şüpheli dosyayı izole bir sanal ortamda güvenle çalıştırıp davranışlarını inceleyen Sandbox (Kum Havuzu) teknolojisidir.
Sandbox Nasıl Çalışır? 4 Aşamalı Analiz Süreci
- Dosyanın Yakalanması: Güvenlik duvarı internetten inen veya maille gelen daha önce görmediği bir dosyayı (
.pdf,.docx,.exe) bekletmeye alır. - İzole Sanal Makinede Çalıştırma: Dosya, ağdan tamamen yalıtılmış bir sanal işletim sisteminde (Sandbox) açılır.
- Davranış Analizi: Dosya açıldığında Windows kayıt defterini (Registry) değiştiriyor mu? Arka planda fidye yazılımı gibi dosyaları şifrelemeye başlıyor mu? Yurtdışındaki bir komuta kontrol (C2) sunucusuna bağlanmaya çalışıyor mu?
- Hüküm ve Blokaj: Eğer dosya zararlı davranış sergilerse, dosya imha edilir ve oluşturulan yeni imza saniyeler içinde tüm ağdaki cihazlara dağıtılır.
KOBİ’ler İçin Bulut Sandbox Çözümleri
Eskiden yalnızca dev bütçeli bankaların sistem odalarına kurabildiği donanımsal sandbox cihazları, günümüzde yeni nesil UTM güvenlik duvarlarının bulut sandbox entegrasyonu sayesinde her ölçekteki KOBİ için erişilebilir hale gelmiştir.
Gelişmiş tehdit korumalı güvenlik duvarı altyapıları için Güvenlik Duvarı Hizmetleri sayfamızı inceleyin.