通过数据二极管发送日志、警报和遥测数据

了解详情
我们利用人工智能进行网站翻译,虽然我们力求准确,但不一定总是 100%精确。感谢您的理解。
客户故事

医疗行业将“零日漏洞”检测转移至网络边界

通过用MetaDefender Aether取代基于虚拟机的沙箱技术,一个多医院网络在确保不影响患者护理的同时,实现了大规模、一致的文件分析。
作者:薇薇安·维雷茨基
分享此贴

关于客户:一家北美大型医疗保健服务提供商运营着多家医院、门诊机构和临床研究机构。该公司拥有超过8,000名员工,负责维护患者护理系统、电子健康记录和医疗设备,因此任何安全故障都会直接危及患者安全。威胁检测必须快速、准确,并且对所保护的临床工作流程保持透明。

情况如何?该组织曾依赖一款以终端为中心的安全工具,用于对数千名用户和临床系统中的文件进行分析和高级威胁检测。随着文件量的增长,该工具基于虚拟机的分析工作流带来了延迟和基础设施开销,无法扩展以满足需求,导致安全运营中心(SOC)只能被动应对且积压了大量工作。 在终端设备上游部署MetaDefender Aether后,团队将工作重心从执行后的事件响应转向了边界处的执行前文件检查,从而在威胁到达临床系统之前就将其拦截。

由于业务的性质,本故事中的组织名称将保持匿名。

行业:

医疗保健

地点:

北美

规模

8,000多名员工

使用的产品:

MetaDefender

医疗领域中晚期发现的代价

医疗保健行业已连续十四年成为数据泄露成本最高的行业。根据IBM2025年数据泄露成本报告》,目前医疗保健行业每次数据泄露平均成本为742万美元——几乎是跨行业平均水平的两倍——且组织平均需要279天才能发现并控制一次安全事件。这种检测延迟,即从数据泄露发生到安全运营中心(SOC)团队察觉异常之间的时间间隔。

一种旨在应对而非预防的检测模型

该组织的主要安全工具是以终端可视性为核心设计的。可疑文件只有在用户设备或临床系统上执行后才会被标记,这意味着每次检测都标志着事件响应的开始,而非事件的预防。在一个网络环境中,电子健康记录(EHR)访问权限遭入侵或医疗设备通信中断会立即对患者护理产生影响,这种处理顺序在运营上根本行不通。安全运营中心(SOC)始终处于被动处理后果的状态,而非在上游遏制威胁。

文件量暴露了基于虚拟机的分析的局限性

随着通过电子邮件附件、共享文档和外部文件交换传播的基于文件的威胁日益增多,该团队更加依赖该工具的触发分析功能。基于虚拟机的工作流程要求每次分析都要启动多个虚拟环境,而随着分析量增加,处理时间变得难以预测。

IBM的研究指出,在医疗保健领域,网络钓鱼是首要的攻击途径,这意味着通过电子邮件传播的恶意文件构成了主要风险,而不仅仅是一个日益增长的风险。安全运营中心(SOC)无法可靠地预测文件清除需要多长时间,而在文件访问是患者工作流程基础的临床环境中,这种不可预测性是团队无法有效应对的风险。

通过虚拟机实现扩展曾是一个不断恶化的问题

文件量的增加导致对虚拟机资源的需求随之上升。吞吐量需求的每次增长都会直接转化为基础设施开销,而在高峰期,不仅会出现积压,调查队列也会变得拥堵。原本就人手紧缺的安全运营中心(SOC),如今又面临分析环节的瓶颈。对于一个拥有数千名用户、且文件在医院、门诊机构和研究环境之间持续流动的网络而言,该组织已经达到了基于虚拟机的扩展所能提供的实际上限。

绝不能妥协的标准

SOC在开展评估时,提出了四项要求,这些要求直接源于实际运行中暴露的问题。每一项要求都针对现有工具无法弥补的缺陷。

  • 在威胁实施前加以制止
  • 在应对未知和难以捉摸的威胁时保持精准性
  • 无论数据量大小,都能保持稳定的分析速度
  • 无需扩展虚拟机基础设施即可实现扩展

检测环节提前至上游

该组织选择了OPSWAT公司的MetaDefender Aether。在部署后的头几周内,发生了一件团队多年未曾经历过的情况:文件在终端设备尚未检测到它们之前就被拦截了。此前会触发终端警报的威胁,在尚未到达终端之前就被拦截了。这一转变既涉及架构层面,也涉及运营层面。Endpoint 工具仍保留用于监控和响应,但它们已不再是第一道检测防线。这一角色已转移到了外围防御层。

仿真技术消除了虚拟机瓶颈

与基于虚拟机的分析需要为每次触发都创建虚拟环境不同,MetaDefender Aether 基于仿真的自适应沙箱可在指令级执行文件。分析平均只需十秒即可完成,速度比传统沙箱快 40 倍,且该平台每台服务器每天可支持超过 50,000 次文件分析。

由于仿真是在指令层面上进行的,因此针对沙箱环境设计的恶意软件更难检测到它。那些在虚拟机分析环境下会停滞或表现异常的威胁,在此环境下却能按预期运行,从而暴露了那些具有规避意识的样本原本会隐藏的行为。该安全运营中心(SOC)在处理多医院网络产生的海量样本时,实现了稳定且可预测的分析速度,检测率高达99.5%,且无需为此额外搭建虚拟机基础设施。

可立即采取行动的检测结果

改变该团队调查工作量的,是检测速度以及每次检测所带来的附加信息。与以往需要后续调查的警报不同,每次检测结果都已附带声誉数据、行为分析、基于置信度的风险评分以及威胁狩猎背景信息。

内置的威胁情报功能会持续将 URL、IP 地址和域名与实时指标进行比对,在动态分析开始之前就对可疑文件进行标记。基于机器学习的威胁相似性搜索功能使安全运营中心(SOC)能够识别相关的恶意软件变体、检测经过修改或此前未见的威胁,并将可疑文件与已知的恶意模式进行关联,从而减轻了本已人手紧张的分析师在手动分诊方面的工作负担。

从应对到预防之路

问任何一位SOC分析师,首先发生了什么变化,答案都是一样的:处理队列。文件得以清理,没有形成积压,而那些最终进入处理流程的调查案件,在提交时已附带相关背景信息,例如声誉数据、行为分析和风险评分,而不是需要追查的警报。

MetaDefender Aether发布前后安全运维工作

能力

之前

之后

检测时机

执行后,取决于端点

执行前,在边界处

分析速度

不稳定,在负载下难以预测

稳定,平均约10秒

可扩展性

取决于虚拟机,在大容量下出现瓶颈

每台服务器每天处理50,000+个文件,无虚拟机开销

SOC 工作量

重复的IR循环,手动分流

端点事件减少,基于上下文的判定

威胁覆盖范围

对已知威胁做出反应

规避型恶意软件、零日漏洞及修改后的变种

专为高效患者护理而设计的安全保障

这家医疗服务提供商调整了工作流中安全措施的介入点。边界防护取代了被动的终端响应;分析积压问题得以解决,取而代之的是稳定的处理能力;而以往需要手动分流的调查,如今在启动时已附带相关背景信息。

对于医疗保健安全团队而言,未来的发展方向与本组织所走的道路一致:将检测环节前移,消除阻碍分析的基础设施,并构建一种能够以临床环境所需速度运行的安全体系。

类似故事

Jun25,2026| 公司新闻

OPSWAT 为一家排名前三的半导体制造商OPSWAT 每小时100万美元的停机损失

Jun24,2026| 公司新闻

Visana 帮助客户在不增加运营成本的情况下提升文件上传安全性

Jun17,2026| 公司新闻

全球能源领军企业从传统安全漏洞向现代Industrial 转型

通过OPSWAT 了解最新信息!

立即注册,即可收到公司的最新动态、 故事、活动信息等。