Sandboxing (Attachment Sandboxing)

Sandboxing is het gecontroleerd uitvoeren en analyseren van verdachte bestanden of programma's in een geïsoleerde omgeving. In de e-mailomgeving (attachment sandboxing) worden bijlagen gecontroleerd voordat ze aan ontvangers worden afgeleverd of geopend.

Het doel is het gedrag van een bestand gecontroleerd te observeren en kwaadaardige handelingen vroeg te herkennen: in de sandbox wordt het bestand “tot ontploffing gebracht”, terwijl systeemtoegang, netwerkverbindingen en procesgedrag worden gelogd. Dat is effectief omdat moderne malware klassieke signatuur- en regelcontroles doelbewust omzeilt – gedragsgebaseerde analyse detecteert ook tot dan toe onbekende schadelijke functies. Geavanceerde malware probeert echter sandboxomgevingen te herkennen en zich onopvallend te gedragen; goede oplossingen vermommen hun analyseomgeving dienovereenkomstig.

Voor organisaties is sandboxing een belangrijke beschermingsbouwsteen tegen gemanipuleerde documenten, verborgen schadelijke functies in office- of archiefbestanden en aanvallen die een Zero-Day Exploit uitbuiten – lekken waarvoor nog geen signaturen bestaan.