报告 | Miercom 企业防火墙和混合式部署防火墙安全报告
连续三年,Check Point 在 Miercom 安全功效评估的所有类别均获得最高分。恶意软件拦截率达到 99.9%,网络钓鱼和恶意 URL 的拦截率达到 99.7%。今年的报告包括 SSE/SASE 安全(防火墙即服务),Check Point 在这方面排名第一,Miercom 是一家领先的独立的第三方网络和安全解决方案测试实验室。

2025 年第 1 季度企业防火墙和混合式部署防火墙
安全功效
竞争性评估
实验报告摘要
评估对象
Check Point Software
2025 年 2 月 3 日 SR241113M
miercom.com/checkpoint
https://protect.checkpoint.com/v2/r02/___https:/miercom.com/checkpoint___.YzJlOmNwYWxsOmM6bzozMTQzYzc5NTE5YTVhMmYxNTk0N2YzZGY0ZjlhNjAyNTo3OjNhMTk6OTFlZWNhZDIzNTM5YjdkNzQxYjcyMTQ5ODgyNTdmZTk2OGZkMmZkODZlNDk1YjExNDU5MjU2NzFlZTExOGU4MjpwOlQ6Tg
Check Point 企业防火墙和混合式部署防火墙 2 SR241113M
Miercom 安全功效竞争性评估 2025 年 2 月 3 日
Miercom 2025 年
目录
1.0 执行摘要 3
2.0 测试结果摘要 6
2.1 恶意软件防御与检测摘要 6
2.2 恶意网络钓鱼 URL 防御与检测摘要 8
2.3 SSE/SASE 威胁防御 9
2.4 CISA KEV 评估 10
2.5 入侵防护系统测试摘要 11
3.0 用于测试的产品 12
4.0 测试设置 13
4.1 Miercom 高级攻击性威胁检测 14
4.2 VirusTotal 15
4.3 测试环境 16
5.0 关于 Miercom 17
6.0 本报告的使用 17
Check Point 企业防火墙和混合式部署防火墙 3 SR241113M
Miercom 安全功效竞争性评估 2025 年 2 月 3 日
Miercom 2025 年
1.0 执行摘要
Check Point 委托 Miercom 对 Check Point 企业防火墙和混合式部署防火墙开展竞争性安全有效
性测试,选择的竞品分别来自 Cisco、Fortinet、Palo Alto Networks 和 Zscaler。测试内容包括验
证防病毒、反恶意软件、防僵尸网络、URL 过滤 (URLF)、沙盒、AI/ML 及网络钓鱼防御引擎的有
效性。
我们在所有供应商的安全服务启用的情况下开展全面测试,并测试了每种解决方案检测和拦截最
新现代恶意软件的能力。基于 Web 的恶意软件攻击、有针对性的网络钓鱼攻击、应用程序层的攻
击等现代威胁在全球范围内提升了各个组织所面临的威胁级别。大多数新的恶意软件和入侵都企
图利用应用程序(而不是网络组件和服务)中的漏洞。
本报告中使用的术语包括防御与仅检测。“防御”表示恶意软件已被拦截。“仅检测”
表示恶意软件已被识别但未被拦截。
广泛测试
在三个月的时间里,Miercom 通过从 VirusTotal 下载 500 个文件集进行了连续测试。这些样本
包括:DOCX、XLSX、PDF、EXE、PowerShell 和 Bash 脚本、APK、DLL 和存档文件。每种
解决方案都使用防病毒、IPS、防僵尸网络、URLF、沙盒和 AI/ML 驱动的安全引擎进行了评
估。对所有供应商的测试同时进行,以评估其在拦截现代网络威胁方面的有效性。
已知被利用漏洞 (KEV)
Miercom 分析了 CISA(网络安全和基础设施安全局)维护的已知被利用漏洞 (KEV) 目录中列出
的常见漏洞和暴露 (CVE) 数。CISA 的 KEV 目录包含的漏洞在实际攻击中被积极利用,因此透
过这项指标可以深入了解产品的安全性和质量。组织会优先修复这些已知漏洞,因为它们是全
球黑客的主要攻击目标。由于难免要进行修补和补救,这些漏洞会给组织造成巨大的运营开
销。(详见第 2.4 节。)
入侵防护系统 (IPS)
使用 BreakingPoint 对 IPS 拦截率进行了评估。BreakingPoint 是由 Keysight Technologies 开发
的网络安全测试平台,可模拟包括网络攻击在内的真实流量。该评估衡量了每种解决方案在保
持性能的同时检测和缓解威胁的有效性。
安全服务边缘 (SSE)
本报告还评估了安全服务边缘 (SSE)(通常称为防火墙即服务 (FWaaS))的安全功效。之前的
年度报告侧重于本地和云网络防火墙。然而,随着混合式部署防火墙架构(由 Gartner 定义)的
兴起,这份 2025 年的报告从整体上分析了所有三种混合式部署防火墙用例(本地、云端和防火
墙即服务)。
✓
Check Point 企业防火墙和混合式部署防火墙 4 SR241113M
Miercom 安全功效竞争性评估 2025 年 2 月 3 日
Miercom 2025 年
在本报告中,0+1 日恶意软件(发现零日攻击的次日)是指当天新发现的恶意软件。在前 24 小时
内,任何供应商的签名检测机制都不太可能识别这些恶意软件样本
主要调查结果
前 24 小时内的关键防御率:在即时防御恶意软件样本的总数方面,Check Point 在小组中遥遥领
先。恶意软件攻击活动的前 24 小时是最危险的,这也是拦截攻击以免其迅速传播并造成大规模破
坏的关键时段。如果安全系统在攻击的前 24 小时内具有更高拦截率,那么企业就能实时阻止威胁,
从而更大限度地降低数据泄露、停机和高级持续性威胁 (APT) 造成损害的风险。这种主动能力增
强了组织弹性,并确保在不断演变的威胁形势下提供适应未来发展的安全保障。
• 0+1 日恶意软件防御与检测:Check Point 成功防御了 99.9% 的新恶意软件,这些恶意软
件来自一组全面的文件类型,包括 DOCX、XLSX、PDF、EXE、PowerShell 和 Bash 脚
本、APK、DLL 以及存储时间不超过一天的存档文件。
Check Point 的得分最高,防御了 99.9% 的恶意软件下载。
Palo Alto Networks 的防御率和仅检测率分别为 62.7% 和 25.2%。
Fortinet 的防御率和仅检测率分别为 87.8% 和 5.7%。
Cisco 的防御率和仅检测率分别为 67.1% 和 7%。
Zscaler 的防御率和仅检测率分别为 90.9% 和 0。
• 0+1 日恶意软件防御(率先拦截):
Check Point 以 99.9% 的防御率居于首位。
Palo Alto Networks 的防御率为 62.7%。
Fortinet 的防御率为 87.7%。
Cisco 的防御率为 67.1%。
Zscaler 的防御率为 90.9%。
• 网络钓鱼防御:同样,前 24 小时是拦截攻击的最关键时段。事实证明,Check Point 利用
R82 先进的 AI 深度学习能力,对网络钓鱼 URL 的整体防御效果最佳
Check Point 以 99.74% 的预防率居于首位,只漏检了 1 个 URL。
Palo Alto Networks 的防御率为 98.69%,漏检了 5 个 URL。
Fortinet 的防御率为 97.39%,漏检了 10 个 URL。
Cisco 的防御率为 55.87%,漏检了 169 个 URL。
Zscaler 的防御率为 91.12%,漏检了 34 个 URL。
• 远程用户恶意软件防御 (SSE):
Check Point 以 99% 的总体拦截率居于首位。
Palo Alto Networks 的总体拦截率为 74%。
Fortinet 的总体拦截率为 84%。
Cisco 的总体拦截率为 96%。
Zscaler 的总体拦截率为 83%。
Check Point 企业防火墙和混合式部署防火墙 5 SR241113M
Miercom 安全功效竞争性评估 2025 年 2 月 3 日
Miercom 2025 年
• 网络安全和基础设施安全局 (CISA) 已知被利用漏洞:这些数字反映了与每家供应商的产品
相关的已知被利用漏洞数,以及它们涵盖的 KEV 数,如 CISA KEV 目录中所列。
Check Point 排名第一,只有 1 个已知被利用漏洞,涵盖了 860 个漏洞。
Palo Alto Networks 有 11 个已知被利用漏洞,涵盖了 745 个漏洞。
Fortinet 有 16 个已知被利用漏洞,涵盖了 830 个漏洞。
Cisco 有 21 个已知被利用漏洞,涵盖了 756 个漏洞。
作为 SASE 供应商,Zscaler 的分数不适用,因为这种解决方案完全由该供应商管理,
无需报告 KEV 数。
• 入侵防护系统:BreakingPoint IPS 是一款网络安全测试工具,旨在模拟包括网络攻击在内
的真实流量,以评估和优化 IPS 的性能。
Check Point 以 98.0% 的平均拦截率居于首位。
Palo Alto Networks 的平均拦截率为 91.6%。
Fortinet 的平均拦截率为 94.6%。
Cisco 的平均拦截率为 42.6%。
Zscaler 的平均拦截率为 72.5%。
Check Point 企业防火墙和混合式部署防火墙 6 SR241113M
Miercom 安全功效竞争性评估 2025 年 2 月 3 日
Miercom 2025 年
2.0 测试结果摘要
2.1 恶意软件防御与检测摘要
企业防火墙和混合式部署防火墙测试结果摘要:几款产品针对 0+1 日最新发现的恶意软件的拦截
与检测功效的测试结果对比。
恶意软件新变种的防御成功率:在我们的 0+1 日恶意软件测试中,Check Point 成功防御了超过
99.9% 的恶意软件,这些恶意软件来自大批文件和不同的文件类型,包括可执行文件、文档和档
案。Fortinet、Zscaler、Palo Alto Networks 和 Cisco 的防御率分别为 87.7%、90.0%、62.7% 和
67.1%。
上图显示了在攻击的前 24 小时内,每个供应商的防火墙在防御与仅检测方面的表现。
防御表示该解决方案识别出恶意软件并立即将其拦截在网络之外。仅检测表示该解决方
案识别出恶意软件,但未将其拦截在网络之外。请注意,供应商没有机会配置自己的产
品,但每款产品都是按照供应商的最佳实践配置的。
Check Point 企业防火墙和混合式部署防火墙 7 SR241113M
Miercom 安全功效竞争性评估 2025 年 2 月 3 日
Miercom 2025 年
上图显示了每家供应商的防火墙在攻击的前 24 小时内的防御表现。防御表示该解决方案识
别出恶意软件并立即将其拦截在网络之外。Palo Alto Networks 和 Cisco 的误报率为 4.75%。
Check Point 企业防火墙和混合式部署防火墙 8 SR241113M
Miercom 安全功效竞争性评估 2025 年 2 月 3 日
Miercom 2025 年
2.2 恶意网络钓鱼 URL 防御与检测摘要
企业防火墙和混合式部署防火墙测试结果摘要:对最新发现的网络钓鱼和其他恶意 URL 的拦截
和检测功效之测试结果对比。
漏检的恶意 URL 越少越好。上图显示了每家供应商的产品在检测和防御最新发现的(发现 24
小时以内)网络钓鱼和其他恶意 URL 方面的表现。Check Point 不仅展示了静态检测能力,还
可以根据对网页内容(例如企业徽标/图标、可疑字段、不规则拼写、重定向以及这些网站的
许多其他模糊的恶意组件)的分析,使用基于 AI 的网络钓鱼保护动态检测网络钓鱼网站。这
种针对网络钓鱼检测的双层保护(基于信誉和内容分析)非常重要,因为许多网络钓鱼网站会
通过更改其 IP 地址位置和域名来攻克基于信誉的静态保护形式。在之前 Miercom 对相关产品
(即 Cisco Secure Access 解决方案)的测试中,当配置了最大检测设置时,Cisco 在 24 小时重
新测试中实现了 98% 的恶意 URL 拦截率。请注意,这是另一个用于进行 SSE 评估的环境,而
不是本报告中反映的仅针对企业防火墙和混合式部署防火墙的审查。此注释是为了澄清和确保
公开透明。
Check Point 企业防火墙和混合式部署防火墙 9 SR241113M
Miercom 安全功效竞争性评估 2025 年 2 月 3 日
Miercom 2025 年
2.3 SSE/SASE 威胁防御
企业防火墙和混合式部署防火墙测试结果摘要:SSE/SASE 威胁防护针对安全服务边缘 (SSE) 用
例(也称为防火墙即服务 (FWaaS))的安全功效之测试结果对比。
上图显示了每家供应商的解决方案在 SSE/SASE 威胁防御测试用例中的表现。该评估衡量了安全
服务边缘 (SSE) 防火墙即服务 (FWaaS) 功能在拦截恶意软件威胁方面的有效性。之前的年度报告
侧重于本地和云网络防火墙,而本次评估则与不断演变的混合式部署防火墙架构相一致。它全面
分析了所有三种部署模型:本地、云端和防火墙即服务。
Check Point 企业防火墙和混合式部署防火墙 10 SR241113M
Miercom 安全功效竞争性评估 2025 年 2 月 3 日
Miercom 2025 年
2.4 CISA KEV 评估
网络安全和基础设施安全局 (CISA) 维护着已知被利用漏洞 (KEV) 目录,这是一个权威的漏洞库,
其中包含真实网络攻击中被利用的漏洞。此资源可帮助组织优先处理因积极利用而构成重大风险
的漏洞。
这些数字反映了与每家供应商的产品相关的已知被利用漏洞数,如 KEV 目录中所列。需要指出的
是,漏洞的存在可能受到产品组合广度、市场份额和每家供应商所提供解决方案的复杂性等因素
的影响。请注意,所有网关都是按照供应商的最佳实践配置而成。
组织可通过定期查阅 KEV 目录 (https://www.cisa.gov/known-exploited-vulnerabilities-catalog) 来
及时了解被积极利用的漏洞。帮助及时进行补救。
上图显示了 CISA KEV 目录中每家供应商已缓解的 CVE 总数(红色)以及目录中识别的特定于供
应商的 CVE 数(灰色)。Check Point 凭借卓越的安全性脱颖而出,仅有一个特定于供应商的
CVE,涵盖了目录中列出的 866 个 CVE,令人印象深刻。
Check Point 企业防火墙和混合式部署防火墙 11 SR241113M
Miercom 安全功效竞争性评估 2025 年 2 月 3 日
Miercom 2025 年
2.5 入侵防护系统测试摘要
企业防火墙和混合式部署防火墙测试结果摘要:入侵防护系统对比了 BreakingPoint 的测试结
果。BreakingPoint 是一款网络安全测试工具,旨在模拟包括网络攻击在内的真实流量,以评估和
优化 IPS 的性能。
上图显示了每家供应商(Check Point、Fortinet、Palo Alto Networks、Cisco 和 Zscaler)过去三
年里在“高”和“关键”威胁级别上阻止 BreakPoint 漏洞利用的有效性。Check Point 以 98%
的平均拦截率居于首位,然后依次是 Fortinet (94.6%)、Palo Alto Networks (91.6%)、Zscaler
(72.5%) 和 Cisco (42.6%)。
Check Point 企业防火墙和混合式部署防火墙 12 SR241113M
Miercom 安全功效竞争性评估 2025 年 2 月 3 日
Miercom 2025 年
3.0 用于测试的产品
Check Point
Quantum NGFW,版本 R82
数据表和规格: https://sc1.checkpoint.com/documents/R82/WebAdminGuides/EN/CP_R82_RN/CP_R82_ReleaseNotes.pdf
Harmony SASE – Essentials+
数据表和规格: https://sc1.checkpoint.com/documents/Infinity_Portal/WebAdminGuides/EN/SASE-Admin- Guide/Content/Topics-SASE-AG/Introduction/Introduction.htm
Palo Alto Networks
Palo Alto NGFW,版本 11.2.3
数据表和规格: https://docs.paloaltonetworks.com/content/dam/techdocs/en_US/pdf/pan-os/11-2/pan-os-
release-notes/pan-os-release-notes.pdf
Prisma Access - 企业版
数据表和规格: https://docs.paloaltonetworks.com/prisma-access/administration
Fortinet
FortiGate,版本 7.6.0
数据表和规格: https://docs.fortinet.com/document/fortigate/7.6.0/administration-guide/954635/getting-started
FortiSASE - 标准版
数据表和规格: https://docs.fortinet.com/document/fortisase/24.4.87/administration-guide/756835/introduction
Cisco 系统
Secure Firewall (FTD),版本 7.6.0
数据表和规格: https://www.cisco.com/c/en/us/td/docs/security/secure-firewall/management-
center/admin/760/management-center-admin-76/get-started-overview.html
Cisco Secure Connect 优势 (Umbrella)
数据表和规格: https://documentation.meraki.com/CiscoPlusSecureConnect https://docs.umbrella.com/umbrella-user-guide/docs/umbrella-policies-overview
Zscaler
平台版本 Saas,ZIA
数据表和规格: https://help.zscaler.com/zia/step-step-configuration-guide-zia
https://protect.checkpoint.com/v2/r02/___https:/sc1.checkpoint.com/documents/R82/WebAdminGuides/EN/CP_R82_RN/CP_R82_ReleaseNotes.pdf___.YzJlOmNwYWxsOmM6bzozMTQzYzc5NTE5YTVhMmYxNTk0N2YzZGY0ZjlhNjAyNTo3OmEzNmU6MWNiNzRjMTYxNGZmN2NjMjhmMTNmMzNmMDhlNDQ5OTMwMmEwMjc2NGZhODI2NjAwZDNlMTI0ZTZmNmY3MTgwMjpwOlQ6Tg https://protect.checkpoint.com/v2/r02/___https:/sc1.checkpoint.com/documents/Infinity_Portal/WebAdminGuides/EN/SASE-Admin-Guide/Content/Topics-SASE-AG/Introduction/Introduction.htm___.YzJlOmNwYWxsOmM6bzozMTQzYzc5NTE5YTVhMmYxNTk0N2YzZGY0ZjlhNjAyNTo3OjY3ODQ6NGUxYWEyYWE1M2E2NDNlN2RkNTE0NzE0MWUyN2FhNGYzMzVmOWNjMTViMzk5MTk0ZmUzYTEyMmQ0MmM1M2Y0NDpwOlQ6Tg https://protect.checkpoint.com/v2/r02/___https:/sc1.checkpoint.com/documents/Infinity_Portal/WebAdminGuides/EN/SASE-Admin-Guide/Content/Topics-SASE-AG/Introduction/Introduction.htm___.YzJlOmNwYWxsOmM6bzozMTQzYzc5NTE5YTVhMmYxNTk0N2YzZGY0ZjlhNjAyNTo3OjY3ODQ6NGUxYWEyYWE1M2E2NDNlN2RkNTE0NzE0MWUyN2FhNGYzMzVmOWNjMTViMzk5MTk0ZmUzYTEyMmQ0MmM1M2Y0NDpwOlQ6Tg https://protect.checkpoint.com/v2/r02/___https:/docs.paloaltonetworks.com/content/dam/techdocs/en_US/pdf/pan-os/11-2/pan-os-release-notes/pan-os-release-notes.pdf___.YzJlOmNwYWxsOmM6bzozMTQzYzc5NTE5YTVhMmYxNTk0N2YzZGY0ZjlhNjAyNTo3OmRhYWY6ZWYyOWFkMTk1YzM5YmM0YjVlZGNmMDI3YmU4MDA3MzZmMzM0NWEzZDMxYWU1NjhhNzAxNmVjZDAxZTFlM2VjYjpwOlQ6Tg https://protect.checkpoint.com/v2/r02/___https:/docs.paloaltonetworks.com/content/dam/techdocs/en_US/pdf/pan-os/11-2/pan-os-release-notes/pan-os-release-notes.pdf___.YzJlOmNwYWxsOmM6bzozMTQzYzc5NTE5YTVhMmYxNTk0N2YzZGY0ZjlhNjAyNTo3OmRhYWY6ZWYyOWFkMTk1YzM5YmM0YjVlZGNmMDI3YmU4MDA3MzZmMzM0NWEzZDMxYWU1NjhhNzAxNmVjZDAxZTFlM2VjYjpwOlQ6Tg https://protect.checkpoint.com/v2/r02/___https:/docs.paloaltonetworks.com/prisma-access/administration___.YzJlOmNwYWxsOmM6bzozMTQzYzc5NTE5YTVhMmYxNTk0N2YzZGY0ZjlhNjAyNTo3OjM3OGI6M2E5NDM4ZjZlOTdmNTA3NTlhYTg0ZjliNTM0NzgyZmRhMTFlYWYwOWEyNWRiZGY5MGM5MzEzMWUzODIxM2Q1YjpwOlQ6Tg https://protect.checkpoint.com/v2/r02/___https:/docs.fortinet.com/document/fortigate/7.6.0/administration-guide/954635/getting-started___.YzJlOmNwYWxsOmM6bzozMTQzYzc5NTE5YTVhMmYxNTk0N2YzZGY0ZjlhNjAyNTo3OjUxNmM6ZjA0M2I1OTNkZTVkZTk3MjYwNWRmYmNiZjU1YTJkY2YyNmI5NzdjNjU3OTUxYTU0NjZlZWQ0YmRiOTQxMjExMTpwOlQ6Tg https://protect.checkpoint.com/v2/r02/___https:/docs.fortinet.com/document/fortisase/24.4.87/administration-guide/756835/introduction___.YzJlOmNwYWxsOmM6bzozMTQzYzc5NTE5YTVhMmYxNTk0N2YzZGY0ZjlhNjAyNTo3OmM5MWU6NjYwYTIxNmFjY2MyNDFhNmZjNTc1NTNkMzIxODM4ZjdjYjg5ODgwNDgyOGRkNTQ4YmU4NjJjOTcwMjRhNjM3NDpwOlQ6Tg https://protect.checkpoint.com/v2/r02/___https:/www.cisco.com/c/en/us/td/docs/security/secure-firewall/management-center/admin/760/management-center-admin-76/get-started-overview.html___.YzJlOmNwYWxsOmM6bzozMTQzYzc5NTE5YTVhMmYxNTk0N2YzZGY0ZjlhNjAyNTo3OjY3M2E6MjdlNWE5N2QzNzY2MjJjNDI2MzhhYWM0YWFkNjlhNzM5MzliZTNlZGIzNjliMDE4M2FlNzlmYjJhMjc3ZmE2YjpwOlQ6Tg https://protect.checkpoint.com/v2/r02/___https:/www.cisco.com/c/en/us/td/docs/security/secure-firewall/management-center/admin/760/management-center-admin-76/get-started-overview.html___.YzJlOmNwYWxsOmM6bzozMTQzYzc5NTE5YTVhMmYxNTk0N2YzZGY0ZjlhNjAyNTo3OjY3M2E6MjdlNWE5N2QzNzY2MjJjNDI2MzhhYWM0YWFkNjlhNzM5MzliZTNlZGIzNjliMDE4M2FlNzlmYjJhMjc3ZmE2YjpwOlQ6Tg https://protect.checkpoint.com/v2/r02/___https:/documentation.meraki.com/CiscoPlusSecureConnect___.YzJlOmNwYWxsOmM6bzozMTQzYzc5NTE5YTVhMmYxNTk0N2YzZGY0ZjlhNjAyNTo3OmNmNDA6NGE3ZTM2YjBhYTk5MmQyMGFjZWNkZjUyYzA1MDEyY2FkOWExMWZhNDM3MWIxODA3NDQ2YjI1NWIxZGFjNzljOTpwOlQ6Tg https://protect.checkpoint.com/v2/r02/___https:/docs.umbrella.com/umbrella-user-guide/docs/umbrella-policies-overview___.YzJlOmNwYWxsOmM6bzozMTQzYzc5NTE5YTVhMmYxNTk0N2YzZGY0ZjlhNjAyNTo3OmRjMTQ6MmJmMDdhODRkMDc4NzQ2N2VmNWVjYjM0YTM4ZmYyNTA3ODliOGM5NmRhZTgzNDE0NDJjN2I2ZGY1OTlkNzViMzpwOlQ6Tg https://protect.checkpoint.com/v2/r02/___https:/help.zscaler.com/zia/step-step-configuration-guide-zia___.YzJlOmNwYWxsOmM6bzozMTQzYzc5NTE5YTVhMmYxNTk0N2YzZGY0ZjlhNjAyNTo3OmE3ZjQ6NzA2MzljNjFiM2RhZjhjZGNlYWIyZDliZTI2OGJiNDgwNjNlZDZhMmRmN2VjMjkwMGM0MDY1OGMzOThjMDMyNjpwOlQ6Tg
Check Point 企业防火墙和混合式部署防火墙 13 SR241113M
Miercom 安全功效竞争性评估 2025 年 2 月 3 日
Miercom 2025 年
4.0 测试设置
测试旨在确定每家供应商的企业防火墙和混合式部署防火墙产品的优缺点。除了通过行业测试工
具生成流量模式和攻击外,我们还将经过验证的独特恶意样本用于定制的开源方法。如果对这种
恶意样本组合的防御功效很高,就表明可以全面防御多种攻击向量。
下一代防火墙 (NGFW) 恶意软件防御
在 90 天的过程中,我们反复从 VirusTotal 下载了 500 个最新提交的恶意文件集,有超过 25 个引
擎判定其存在恶意(很有可能是有效的恶意软件)。这些恶意样本包括 DOCX、XLSX、PDF、
EXE、PowerShell 和 Bash 脚本、APK、DLL 和存档文件。每种解决方案均使用防病毒、反恶意
软件、防僵尸网络、URL 过滤 (URLF)、沙盒和 AI/ML 防御引擎进行评估。我们在每家供应商的
解决方案上同时运行测试。
此外,为了进一步挑战被测设备 (DUT) 的签名检测机制,我们对恶意样本进行了轻微修改,这样
就能为这些样本生成新的哈希值。修改是在不影响恶意负载执行的情况下完成的。这样一来,已
知恶意软件样本将作为新的变种被发现,从而能够更好地挑战解决方案的“签名”引擎。
SSE/SASE 恶意软件防御
在 90 天的过程中,我们反复从 VirusTotal 下载了最新提交的恶意文件集,有超过 25 个引擎判定
其存在恶意(很有可能是有效的恶意软件)。这些恶意样本包括 PDF、EXE、PowerShell 和 DLL
文件,都是常见的 Web 浏览文件格式。每种解决方案均使用防病毒、反恶意软件、防僵尸网络、
URL 过滤 (URLF)、沙盒和 AI/ML 防御引擎进行评估。我们在每家供应商的解决方案上同时运行
测试。
此外,为了进一步挑战被测设备 (DUT) 的签名检测机制,还对恶意样本进行了轻微修改,这样就
能为这些样本生成新的哈希值。修改是在不影响恶意负载执行的情况下完成的。这样一来,已知
恶意软件样本将作为新的变种被发现,从而能够更好地挑战解决方案的“签名”引擎。
入侵防护系统
使用 BreakingPoint 对 IPS 拦截率进行了评估。BreakingPoint 是一个网络安全和网络测试平台,
旨在模拟真实流量和安全威胁。该评估使用 BreakingPoint 的更新数据库,衡量了每种解决方案
在防止 2022 至 2024 年间发布的严重性级别为“高”和“关键”(CVSS 评分 7-10)的常见漏
洞和暴露 (CVE) 方面的有效性。
Check Point 企业防火墙和混合式部署防火墙 14 SR241113M
Miercom 安全功效竞争性评估 2025 年 2 月 3 日
Miercom 2025 年
4.1 Miercom 高级攻击性威胁检测
当今的威胁形势正迅速演变,变得更加复杂,需要采取主动出击的安全措施和更加动态的测试方
法。Miercom 高级攻击性安全测试结合了场景驱动的方法,可为用户提供与其安全就绪性相关的
数据。这些测试可评估 DUT 在不造成性能下降的情况下,对特定类型的敏感数据进行检测并防止
其离开网络的能力。目标流量由我们生成的电子邮件组成,其中包含用户帐户、关键词和格式化
的随机数字字符串(例如信用卡号或纳税人识别号)等条件。模拟的目标流量与真实场景中的良
性后台流量同时发送,以评估检测功效并检查有无误报检出。
Check Point 企业防火墙和混合式部署防火墙 15 SR241113M
Miercom 安全功效竞争性评估 2025 年 2 月 3 日
Miercom 2025 年
4.2 VirusTotal
从 VirusTotal 下载的恶意软件样本后来都用于评估所有产品。用户可以在自己的计算机上选择一
个文件,然后通过 Web 浏览器将其发送到 VirusTotal。VirusTotal 提供了许多提交文件的方法,
包括主要的公共 Web 界面、桌面上传器、浏览器扩展以及编程 API。在各种公开可用的提交方法
中,Web 界面的扫描优先级最高。用户可以使用基于 HTTP 的公共 API 以任何编程语言编写所提
交文件的脚本。
为在测试中选择 VirusTotal 样本特征而设置的规则如下所示。0+1 恶意软件的样本包含 1000 个
随机选择的样本,在 24 小时内最新提交的样本,以及至少有 25 个属于 VirusTotal 的 ~80。
为选择 VirusTotal 样本而设置的规则示例如下所示:
Check Point 企业防火墙和混合式部署防火墙 16 SR241113M
Miercom 安全功效竞争性评估 2025 年 2 月 3 日
Miercom 2025 年
4.3 测试环境
供应商 产品 版本 功能包
Check Point Quantum R82 Sandblast
Cisco 系统 FirePower TD 7.6.0 TMC
Fortinet FortiGate 7.6.0 企业
Palo Alto Networks PAN-OS 11.2.3 AV、WildFire、
AWF
Zscaler ZIA SaaS 转型
来源:Miercom
防火墙 配置好测试服务器,以便进
行有效负载传送,并监控开
源恶意软件和网络钓鱼 URL
的检测和拦截情况。
Check Point 企业防火墙和混合式部署防火墙 17 SR241113M
Miercom 安全功效竞争性评估 2025 年 2 月 3 日
Miercom 2025 年
5.0 关于 Miercom
Miercom 在主要商业期刊及其他出版物上发表了数百篇网络产品分析报告。Miercom 作为领先的独立
产品测试中心,享有毋庸置疑的可靠信誉。
Miercom 提供的专有测试服务包括竞争性产品分析和单个产品评估。Miercom 提供全面的认证和测试
方案,包括 Certified Interoperable™、Certified Reliable™、Certified Secure™ 和 Certified Green™。我
们还在性能认证 (Performance Verified™) 方案下提供产品评估,这是业内极为全面、可靠的产品可用
性和性能评估。
6.0 本报告的使用
我们已尽最大努力确保本报告所含数据的准确性,但仍可能存在错误和/或疏忽。本报告中记录的信息
可能依赖于各种测试工具,其准确性不在我们的控制范围之内。此外,本文档依赖供应商的某些陈
述,Miercom 对此进行了合理验证,但我们无法保证百分百准确。
本文档由 Miercom“按原样”提供,对于本报告中包含的任何信息的准确性、完整性、实用性或适宜
性,Miercom 不提供任何明示或暗示的保证、陈述或承诺,也不承担任何直接或间接的法律责任。
文档中使用的所有商标均归其各自所有者所有。您同意不会将其中的任何商标用于,或作为您自己的
商标的全部或部分用于任何与我们无关的活动、产品或服务,不会以可能令人困惑、误导或欺骗的方
式使用商标,也不会以贬低我们或我们的信息、项目或发展的方式使用商标。
Miercom 的公平测试政策规定,被评估的供应商如果对此处所示的结果存在任何异议,可根据
Miercom 使用条款协议提出质疑或要求重新测试。
Miercom 在进行此审查时未收购任何产品,也未同意任何供应商的最终用户许可协议 (EULA) 或任何
其他过度限制新闻自由、产品评估、编辑工作或发布产品评论的协议。我们认为提供准确的信息可以
帮助客户做出明智的购买决策。
一经下载、传播或以任何方式使用本报告,即表示您同意 Miercom 的使用条款。如需了解 Miercom
的全部条款,请访问:https://miercom.com/tou。
© 2025 Miercom.保留所有权利。未经作者明确书面同意,不得复制、影印本出版物的任何部分,不得将其存储于检索系统,不得将其向外传播。如需了
解更多信息,请发送电子邮件至 reviews@miercom.com。
https://protect.checkpoint.com/v2/___https:/miercom.com/tou___.YzJlOmNwYWxsOmM6bzo2YzEzZmYwYTlhODkzYjBjMzIxY2IzMThiMjBmMWEwMDo2OmY4ZjQ6NGVkZDhmNDQ3NjEwNjNjM2ZmY2FmNDIwYzNmZWY3MzZiYzVkNmMxYzRhZDdlOWM2NjE5ODZhMDllMTdmODkwYTpwOkY