透過資料二極體傳送日誌、警示與遙測資料

了解詳情
我們利用人工智慧進行網站翻譯,雖然我們力求準確性,但它們可能並不總是 100% 精確。感謝您的理解。

MetaDefender ICAP 5.13.0:無需擴充基礎設施即可處理更多流量

高流量閘道的吞吐量優化、SSO 完整性及隱私控制 
作者: OPSWAT 發布
分享此文章

只有當網路邊緣的檔案安全機制能夠跟上步調時,它才能發揮作用。當安全網頁閘道器檢查每個經過的檔案(無論是透過下載、上傳或網頁內容)時,該安全層必須保持透明:對使用者而言不可見、在高負載下仍能維持穩定,且不會成為合規審查中被發現問題的根源。

隨著流量增加、存取政策趨嚴以及稽核範圍擴大,這些營運上的現實挑戰也變得愈發難以應對。MetaDefender ICAP Server .13.0 直接針對其中三項挑戰提供了解決方案。

在不增加基礎設施的情況下處理更多流量

團隊在對ICAP 進行監控時,常會面臨一個令人應接不暇的狀況:單一使用者透過安全閘道瀏覽網頁時,可能會在短時間內連續產生數十甚至數百個ICAP 。每張圖片、每個腳本、每份文件以及每次下載,都會形成一個獨立的檔案檢查請求,並同時發送至伺服器。

在流量適中的情況下,大多數部署都能順利處理此情況。隨著並發量的增加,瓶頸通常出現在相關的操作上:將結果寫入資料庫、沖洗日誌輸出,以及管理執行緒狀態。

在高並發情況下,於同一處理流程中同時處理請求並記錄結果會成為瓶頸,導致在需求最旺盛時,系統吞吐量受到限制。

MetaDefender ICAP Server .13.0 將這些操作進行了解耦。現在,掃描執行緒會在掃描完成的第一時間,將資料庫寫入和日誌輸出交由專用的背景程序處理,隨後立即處理下一項請求。其結果是,檢查吞吐量能更順暢地隨流量擴展,無需增加硬體或擴大執行緒池的規模。

最適用於:部署安全網頁閘道器的團隊,在這種環境下,單一使用者連線可能產生數十個並發的檔案檢查請求。流量越高,此變更的影響就越顯著。

涵蓋完整工作階段生命週期的 SSO 登出機制

SAML 單一登出功能是 SSO 實作中較常見的疏漏環節之一。團隊通常會投入資源配置包含信任建立、斷言驗證及工作階段建立在內的驗證流程,但登出環節往往較少受到重視,而部分登出功能表面上看似運作正常。

這一點值得深入理解:當使用者從僅清除其本機工作階段的應用程式中登出時,身分提供者(IdP)的工作階段仍保持活躍狀態。該工作階段可能會在不知不覺中被重複使用。當使用者返回登入頁面時,可能會自動重新驗證,無需再次輸入憑證,也無需進行多因素驗證(MFA)。在共用工作站或具備提升權限帳戶的環境中,這將形成一條超出使用者意圖的持續存取路徑。

MetaDefender ICAP Server .13.0 新增了對 SAML 單一登出 (SLO) 的完整支援。當使用者登出時MetaDefender ICAP Server 直接向身分識別提供者Server 登出請求,在來源端終止工作階段,並要求在恢復存取權限前進行重新驗證。登出後的重新導向行為亦可進行設定。

對於須接受存取控制稽核或遵循零信任政策的團隊而言,此舉使連線終止機制符合完整 SAML 實作的要求。

當掃描日誌成為隱私隱憂時

資安團隊大多將注意力集中在進入系統環境的項目上——哪些被攔截、哪些被標記、哪些被記錄下來以供審查。相較之下,他們通常較少關注資安工具本身隨時間累積的資料。

作為處理歷史記錄的一部分MetaDefender ICAP Server 請求 URL;在許多部署情境中,這些 URL 所包含的內容不僅僅是檔案路徑。在正常網頁活動中附加的查詢參數,可能包含受《一般資料保護條例》(GDPR)、《加州消費者隱私法》(CCPA)或特定產業隱私法規規範的用戶識別資料。

這類問題往往會在稽核過程中浮現,屆時會發現儲存資料的範圍比預期更廣泛。

MetaDefender ICAP Server .13.0 引入了一項可選的 URL 遮罩設定,可在處理記錄寫入儲存裝置之前,將其中的敏感查詢參數移除。

最適用於:受《一般資料保護規範》(GDPR)、《加州消費者隱私法》(CCPA)或特定產業資料隱私法規規範的組織——尤其是那些網路應用程式網址中經常包含可識別使用者身分的參數的組織。

透過網頁控制台進行進階日誌設定

現在,諸如當地時區、通用事件格式 (CEF)、產品日誌及 syslog 設定等選項,皆可透過網頁控制台進行設定——無需手動編輯檔案。

本版本的其他內容

安全性函式庫升級

已更新 PostgreSQL(v16.13)、OpenSSL(v3.4.4)、Angular(v19.2.19)、gRPC(v1.71.1)及 Curl(v8.18.0),並在產品各處實施了額外的強化措施。

加快處理歷史記錄匯出

大型掃描歷史記錄資料庫在匯出過程中可能會發生超時。我們已針對匯出流程進行優化,使其能夠處理大量資料集而不觸及這些限制——這對依賴處理歷史記錄進行合規報告或事後檢討的團隊至關重要。

修正了對非標準 Content-Encoding 標頭的處理方式

如果請求攜帶了伺服器無法識別的編碼標頭,檔案可能會以非預期狀態傳送至掃描引擎,或無法如預期般進行檢查。MetaDefender ICAP Server .13.0 新增了對實際流量中出現的非標準編碼值的處理機制,以確保檢查範圍的一致性。

專為守護進入您環境的物品而設計

MetaDefender ICAP Server 檔案進入您的組織,並傳送至使用者、應用程式或儲存裝置之前,於網路邊界處Server 。此處正是攔截威脅最為有效之處,同時也是可靠性或合規性缺口所造成影響最為顯著之處。

MetaDefender ICAP Server .13.0 致力於提升該層級的可靠性:包括在負載下的吞吐量穩定性、貫穿整個單一登入 (SSO) 生命週期的連線完整性,以及對保留資料的隱私安全處理。核心防護功能——包括由多重反惡意軟體引擎與人工智慧Multiscanning MetascanMultiscanning 、Deep CDR™ 技術,以及File-Based Vulnerability Assessment維持不變。此版本強化了支撐這些功能的基础架構


立即升級

MetaDefender ICAP Server .13.0 現已推出。現有客戶可從My OPSWAT 下載此最新版本。如需完整的發行說明與升級指南,請造訪OPSWAT

尚未使用MetaDefender ICAP Server?請聯絡我們的團隊,了解它如何在邊緣端保護您的檔案流量。

MetaDefender ICAP Server 網路邊界處,透過負載平衡器、網頁應用程式防火牆、代理伺服器以及任何其他ICAP裝置Server 組織Server 基於檔案的威脅。

隨時瞭解OPSWAT 的最新資訊!

Sign up today to receive the latest company updates, stories, event info, and more.