应用办公生活信息教育商业
投稿投诉
商业财经
汽车智能
教育国际
房产环球
信息数码
热点科技
生活手机
晨报新闻
办公软件
科学动态
应用生物
体育时事

中安网星杨常城身份威胁检测(ITDR)为何重要?

  从攻击链路看攻击的核心三要素
  经过对大量历年攻击案例的剖析总结,我们发现每个案例的攻击链路的复杂程度都有差异,通常是各种不规律的排列组合;攻击过程中不同阶段或者环节用到的技术方法可能都是不一样的。
  不管是从早期的KillChain攻击杀伤链还是近几年大家讨论的ATTCK攻击矩阵,我们可以将攻击过程大概分成:侦查突破、武器利用、防护绕过、横向拓展、安装植入、命令控制、目标达成这7个阶段,ATTCK我们主要分成了14个阶段。当然是7个阶段还是14个阶段大家可以有自己的理解,重要的是提出这种将攻击过程的分类思想如何结构化是值得思考的;以ATTCK举例,不仅将攻击阶段分类,同时还将每个阶段攻击场景和常见攻击方法进行列举。
  过去我在复盘一些攻击案例的时候,可能会尝试将案例的攻击链路对应到ATTCK的分类过程及攻击技术方法中,但最后往往发现真实的案例可能只用到其中部分的分类过程,有些也没用到其中的技术方法,最后没办法将其关联起来。
  我思考可能是攻击的过程不够标准,太过简单,但实际上每一次的攻击对应的攻击目的可能都不一样。比如内部发起的攻击可能并不需要过多的侦查突破攻击动作,比如在只针对一个网站的拖库攻击可能就没有后续动作。
  我也思考是否是因为没有将不同阶段过程内的各种可能攻击场景和攻击技术枚举的更细一些,但实际上随着IT架构的不断变革,新业务场景对应新的攻击方法,攻击技术会一直变化和增多,是没办法枚举穷尽。
  经过大量的分析,我发现无论多复杂的攻击链路都离不开最核心的三个攻击要素:
  第一个要素是要知道攻击对象是谁,比如是一个IP地址,是一个应用系统,是一个账户等;
  第二个要素是要拿到一个身份信息,比如是一个密码,是一个私钥,是一个凭据或证书等
  第三个要素是进行身份的登录验证,验证登录这个对象。
  三个要素不断的循环其实就可以形成一个复杂攻击链路。现代化的攻击有什么特点和变化
  IT架构变化,催生出很多新的业务及办公场景,对应被攻击的场景也将更加丰富,现在可能一个企业办公软件账户泄露,可能就会导致这个企业的大量数据丢失。
  这几年安全领域讨论很多的是零信任(身份安全),零信任中很核心的一块就是身份安全,强调身份是新边界,身份对企业无处不在,端层、网络层、应用层、存储层等各个场景都会用到身份来验证。所以多数的零信任方案在落地的时候都有IAM、零信任网关这些,来掌控身份的颗粒度及授权管理。
  那IAM、零信任网关被攻破呢,这对企业的影响会更大,年初也在网上看到了国外知名零信任公司okta被黑,泄露了大量账户;
  未来部署在企业内部的IAM、零信任网关等零信任方案组件,也会持续被黑客关注,架构在变化,攻击者的关注重点也会发生变化。
  零信任派系是偏安全管理理念,不会因为零信任的存在,安全检测派系就日渐式微,因为针对零信任相关的安全检测也是不可或缺的,比如针对身份的威胁检测。
  过去我们已经看到国内大量攻击案例中都会去攻击AD、堡垒机、云平台、Vecenter、4a等身份基础设施,甚至有些安全厂商的系统也被攻击者攻击利用,针对零信任组件的攻击我相信也会越来越多。
  为什么攻击者会选择这些对象进行攻击,无论是AD堡垒机IAM等对象都满足三个特点:
  第一保存的身份凭据多,攻破之后能够拿到大量的身份密码或凭据等;
  第二本身网络权限广,是攻击很好的跳板;
  第三是控制机器多,能够让攻击者以此快速拓展战场。
  对攻击者而言,这些对象攻击价值是极高的,所以企业应该去保护这些身份基础设施。各个攻击环节都将充斥着身份类的攻击方法
  攻击者在不同的场景不同的过程都会存在不同的身份类攻击手法。
  第一在侦察突破环节,攻击者关注的口令的探测利用,会进行弱口令爆破、口令枚举、社工窃取密码、口令规律喷洒等身份类攻击动作。在进入内网控制端点之后攻击者会关注凭据窃取使用,会进行浏览器凭据提取、内存密码提取、本地密码窃取、应用凭据窃取等操作,不断通过账号密码来滚雪球控制更多机器扩大战场,同时攻击者也会重点关注被攻击企业的身份基础设施,比如IAM、AD、堡垒机、4A,控制类软件后台等。身份类的攻击在各个环节各个场景,攻击者都会高频地利用。
  从前段时间Uber被黑案例来看身份攻击对整个攻击链路的重要性。
  1、Uber员工感染恶意软件,导致员工凭据被泄漏;
  2、涵盖Uber员工凭据的文件被放在暗网,黑客购买拿到员工凭据,黑客通过社工绕过了企业MFA身份验证;
  3、黑客通过凭据和MAF认证权限利用vpn登录Uber内网,
  4、黑客进入内网找到脚本文件里面存在PAM账户密码,利用PAM特权账号登录了各种敏感系统,比如vecenter、edr系统等,对企业资源一览无余。
  在Uber事件中,一个员工凭据的泄漏,为攻击者打开了通往Uber网络世界的大门。PAM凭据的泄漏,攻击者成为Uber大量系统的控制者。我们发现整个攻击过程中,这个攻击者没有用到特别高超的攻击方法,漏洞技术等,只是通过持续不断的找账户、骗身份进行不断的登录验证就完成了攻击目的,形成这次的攻击链。
  攻击者在内网的攻击思路将由单点突破变为利用特权身份批量横向移动,而这种攻击往往是使用特权账号的正常登录行为,这种攻击在行为特征上来看也是非恶意的。
  部署在内网的NDR以及在业务系统边界防护设备等均难以识别此类行为,传统的终端安全更无法对此类身份向的恶意利用做出有效检测。Uber公司有端安全,有云安全的投入,也配了应急响应团队,但缺少身份安全运营才导致账号和凭据被黑客窃取滥用,从而使攻击者完成这次攻击。构建全场景的身份防护和监控能力
  通过集成接入各类场景里面身份基础设施(ADIAM堡垒机等)身份信息、身份日志等相关身份维度数据,也对各类身份设施本身做攻击面管理;
  通过故事线引擎对收集到的数据做行为分析、告警分析等,也能够通过图计算技术梳理出每个账户的权限访问条目,以网状方式来展示;
  通过标记一些新增密账户来反哺监控能力,密饵账户会自动同步到AD、IAM、云桌面、堡垒机中;同时也要支持响应功能,能够隔离账户权限,禁用用户等。
  为什么攻击越来越复杂,因为IT架构在不断发展变化,从而企业的网络复杂度也逐步变高,攻击者需要进行繁杂的攻击过程才能完成攻击目的。
  就像从最早很单一的网络架构,用户需要传统的网络边界防火墙;
  再到web2。0时代,用户需要跟企业的网站进行交互,催生出WEB应用防火墙(WAF);
  再到如今身份是企业的新边界,那么应该需要一个身份防火墙(ITDR)。
  Gartner今年发布的数份安全趋势报告中曾提及身份优先安全,将其解读为安全管理者在未来必须解决的重要趋势之一。
  西北工业大学遭受境外网络攻击网络安全零信任

华为智能门锁SE猫眼版即将发布,多种解锁方式金融级安全保障现在已经有不少家庭逐渐开始使用智能门锁以替代传统门锁,不得不说这么多年来传统门锁给我们带来的麻烦确实有很多,可以说是积弊已久了。最为典型的场景就是出门忘记带钥匙,回家之后才想起……太空宝藏韦伯首次拍摄到一颗系外行星的直接图像稿源:cnBeta据CNET报道,詹姆斯韦伯太空望远镜(JWST)首次拍摄到一颗系外行星的直接图像。这颗系外行星被称为HIP65426b。埃克塞特大学的天文学家Sasha……纳达尔谈德约缺席美网他是最伟大球员之一但网球运动高于个人一年一度的美网即将开赛,但是德约科维奇却无缘美网。此前,德约科维奇更新社媒,表示自己正式无缘今年的美网,并向能够参赛的球员们送出了祝福。其实,德约科维奇缺席美网是他个人原因,毕……90岁杨少华现身酒店被拍!脚踩布鞋身形太消瘦,走路佝偻需人搀近日,韩兆在个人社交账号更新了一则与老戏骨杨少华现身三亚某酒店的视频。当天,杨少华身穿黑色短袖脚踩布鞋,打扮朴素低调。今年90岁的他难免有些显老态,身形消瘦胳膊细到惹眼,双腿更……美国宇航局的月球火箭移至发射台进行第一次试飞美国宇航局的新月火箭已抵达发射台进行首次试飞佛罗里达州卡纳维拉尔角美国宇航局的新月火箭周三抵达发射台,在不到两周的时间里首次飞行。这颗322英尺(98米)长的火箭于……didoG28S心电血压智能手表90后必备的一款健康智能手环随着智能穿戴设备的普及,很多人都有了智能手环,我们家也有,平时用用也还行,不过一到了关键时候总感觉功能还差点意思,前段时间孕晚期的媳妇偶尔心脏不舒服,觉得心跳很快,之前的设备居……随馨札记人若心安,百毒不侵作者:随馨札记我始终相信读过的所有书都不会白读,它总会在未来日子的某一个场合,帮助我表现得更出色,读书是可以给人以力量的,它更能给人快乐人生如寄,苏霍姆林斯基说:有……小米12SUltra一英寸大底主摄怎么样小米12SUltra应该是今年热度最高的旗舰手机之一了。因为11ultra摄影的成功,奠定了小米手机拍照的地位,所以让很多人对12SU也是信心满满。这次小米12SU……欧阳震华61岁大寿,与赌王孙女大秀恩爱,结婚26年零绯闻一生TVB视帝欧阳震华度过了他的61岁生日,晒出与爱妻傅洁娴的甜蜜合影。年过六旬的欧阳震华并不显老,傅洁娴也保养得很好。傅洁娴是澳门第一代赌王傅老榕的孙女,她在1996年嫁给……家长须知!06岁儿童精细动作发展规律及练习方法,记得收藏哦感觉统合训练在育儿过程中,身高、体重和语言能力是孩子正常发育的关键,但除此之外,宝宝运动能力的发展也是我们体检时的重要内容之一。但很多时候妈妈们更注重各种大动作的发……苹果手机令人讨厌的功能,你遇到过几个?赶紧设置关闭手机上面的功能,除了让我们感到好用的功能之外,还有一些让人感到厌烦的功能。这些功能在无形中出现,都会让我们感到很烦。不管是误触,还是真的不想使用,这些令人讨厌的功能其实都是可以……华为发布会9月6日不见不散!Mate50系列进入了九月、秋天来了、华为的发布会也近了、加油华为!东哥回答专访快问快答问题、手机和汽车都将有新品上市!从行业的追随者、追赶者到逐步超越作为引领者、十年不断努力!……
这包子不用蒸,小火煎更好吃,焦脆香嫩做法简单,天天吃不腻我家是北方人,面食几乎天天都要做,其中包子也是常做的一种,今天想要分享的这款包子不用蒸,小火煎更好吃,焦脆香嫩做法简单,天天吃都不腻,也是我从小吃到大的一种家常面食。这就……男足圈与娱乐圈最近传闻,足协曾经要求给男足足球队员降薪,各大俱乐部集体反对,不免感慨:哪里有利益哪里就有纷争,盘子越大,妖魔鬼怪越多,细想一下,男足圈和娱乐圈这两个重灾区还真有点儿像。……全新Jeep角斗士远征概念是V6驱动的陆上越野车吉普汽车透露了其新的ldquo;角斗士rdquo;远征概念,称其为采用3。0升EcoDieselV6发动机的ldquo;真正的登陆车rdquo;。最初计划于2020年4月……女人如何抗衰老,6招教你越活越年轻25岁之前,你还可以找借口称外貌是父母给的,但25岁之后,你就要为你的长相负责。女人过了25岁,皮肤就开始渐渐衰老,胶原蛋白流失,面色也越发黯淡无光,那么怎样才能延缓衰老……欧版卡罗拉三厢GRSport车型配备了大量的外观套件颜值十分提及家用家用轿车,丰田卡罗拉是永远绕不开的一款车型。该车自1966年诞生至今,全球销量已超4700万辆,是名副其实的ldquo;第一家轿rdquo;。日前,丰田官方发布了……固态电池被誉为下一代动力电池技术路线众所周知,相比于目前所有的锂电池,固态电池不仅能在能量密度上做到出众,还具有不可燃、无腐蚀、不挥发、不存在泄露等特性。因此,固态电池被誉为下一代动力电池技术路线,吸引了众多车企……达蒙超级跑车是一辆有防撞技术的摩托车摩托车。非常令人兴奋的事情,但本质上是不安全的。你不能从车里摔下来,以此类推。嗯,你在这里看到的摩托车显然缓解了骑自行车的一些危险,同时又不影响人们的兴奋感。它没有稳定器,毕竟……中东版丰田霸道2700是丰田旗下的一款大型SUV中东版丰田霸道2700是丰田旗下的一款大型SUV,丰田霸道凭仗其良好的越野机能和优良的外观计划和其超高的性价比为其在竞争如斯剧烈的越野车市场夺得冠军,车型如同名字一样,非常的霸……什么手机好看又好用又便宜(哪款手机拍照片好看价格实惠)第一款:荣耀50Pro(推荐指数)这款手机搭配了骁龙778G处理器,支持120刷新率。屏幕方面有OLED超曲面屏。摄像方面有前置3200万1200万像素,后置有10800……(环境)高山草甸的别样景色在陕西省平利县正阳镇,有一处海拔在1800至2500米之间的高山草甸。暮春时节的正阳草甸,既有冬韵的苍凉,更有春天的柔情,构成一幅别样的画卷。朝霞映照在正阳草甸上(4月8……无刘海的iPhone终于要来临,今年的iPhone14有戏吗近日,一个来自苹果公司的新专利被公开。根据专利图显示,这是一项基于屏下摄像头技术实现的新型FaceID。让iPhone实现真正的无缺口全面屏,前置摄像头和传感器隐藏在屏幕下方,……赏瀑布访秘境摘萢儿,初夏游该有的样子这里都有!满目清新,风儿轻柔草木芬芳,雀鸟悠扬风景独好,景色宜人水磨沟初夏出游正相宜带上这份出游指南玩转水磨沟!自然美景看不完顺着山间小路缓缓而……
友情链接:易事利快生活快传网聚热点七猫云快好知快百科中准网快好找文好找中准网快软网