演练在即,如何打赢“网安赤壁之战”?

来源: 云巴巴 2022-06-27 11:40:29

赤壁长江河畔,曹魏大军来犯东吴,曹操所带北方之兵不习水战,幸得久居江东,谙习水战的荆州降将蔡瑁、张允+数万荆州水军。

 

 

网络空间映射

 

 

 

 

攻击者在正式攻击边界前,通过供应链等手段,获取内部业务情况与员工泄露账号。

 

 

周瑜作为东吴统帅,欲除去蔡张二将,此时恰逢蒋干(曹军谋士)前来劝降,周瑜设计“群英宴”招待,设局使其盗得蔡张二人的“密信”(实则是周瑜伪造),蒋干复命后,曹操错杀“蔡张”。

 

 

网络空间映射

 

 

 

 

攻击者信息收集阶段,在某开放平台拿到防守方业务信息(伪造的蜜饵),并依此制定作战计划。

 

 

折损并没有阻挡曹军的东进,周瑜得到庞统献出的火烧连营之计。恰逢此时蒋干再次来访,周瑜遂借其之手,将庞统引荐给曹操,并献计“铁索连船”,导致了后面“火烧赤壁”名场面的出现,葬送曹军数十万人马,曹操“败走华容”。

 

 

网络空间映射

 

 

 

 

攻击者绕过边界进入内网,利用得到的诱饵信息尝试获取业务系统权限(实为蜜罐),系统提示下载VPN插件(实为反制脚本),攻击者下载后运行,导致自身一举一动受到监控。

 

 

 

赤壁之战中

 

周瑜利用曹操的猜疑,曹魏人马的疲惫与不善水战,荆州降军的阳奉阴违等等因素,联合诸葛亮,步步设计,出奇制胜,打出火烧赤壁的这记妙手。

 

网络空间实战中

 

防守方当前可选的战术,堆叠部署蜜罐提升自身主动防御体系,只能算是一记本手。这主要是近年来随着蜜罐技术的推广,用户逐渐发现部署蜜罐后的效果与预期有着较大的偏差:

 

1.虽然部署了一定数量的外网蜜罐,但很少有攻击者踩中触发

// 使用的蜜罐都是自带模板不具备高仿性,攻击者易看穿或者不感兴趣

 

2.巧有攻击者踩中触发,但却捕获不到有效溯源信息

// 蜜罐脱离实际场景,且缺乏诱导性和交互性,攻击者驻留时间短

 

3.虽然部署了反制木马且有下载记录,但攻击者迟迟不上线

// 反制场景太刻意,或者木马免杀失效,达不到预期效果

 

4.由于未能发挥效用,最终蜜罐变成边缘产物

// 蜜罐缺少持续的管理维护机制,没有融入现有安全体系中,发挥价值

 

如果说简单部署蜜罐只是一记本手,那如何在攻防实战活动,如同赤壁之战中的周郎那样摒弃俗手与本手,打出一记妙手?在解答这个问题之前,我们不如先看个真实的案例:

 

 

案例复现

 

21年,Y单位参与的攻防演练在如火如荼进行中,突然监控群弹出一个消息:“攻击者上线了.....”。随着这个告警的发出,一场反制谍战大片开始上演,而这场“大戏”中攻击方的一举一动都在我方眼皮底下进行,我方根据获悉的情报,持续调整应对策略一次次化解危机扭转战局。

 

1.发现攻击者上线

//我方利用预设后门拿下攻击方PC控制权并做了权限维持

 

2.从攻击方的CS木马平台上获知我方失陷主机信息

//我方分析失陷主机恶意样本并清除,封禁C&C地址域名,及时止损

 

3.从攻击方主机中发现撞库文件,确认为员工已泄露账号密码

//我方立即封禁已泄露账号,及时止损

 

4.发现攻击方锲而不舍对客服进行社工钓鱼

//我方分析邮件钓鱼的恶意样本并同步召开专项安全意识培训,及时止损

 

5.发现对方在写攻击总结报告

//我方迅速利用工具获取报告,了解攻击方完整入侵路线,进行查漏补缺并调整防守策略

 

6.蜜罐捕获攻击方IP、社交ID等线索

//我方结合情报还原攻击者画像,锁定个人身份,搜集攻击证据提交监管处置

 

 

而实现如此奇效,

离不开蜜罐运营服务的落地交付!!!

 

蜜罐服务运营方案

 

攻击,唯一不变的是变化。作为防守方,一成不变的部署与策略难以应对持续性的攻击者,因此,在攻防对抗中蜜罐布防策略也要灵活调整。蜜罐有别于其它网关型防御设备,它需要精巧设计,安全工程师充分参与到方案设计-高交互设计-诱饵/蜜罐布防-实践使用等环节,以运营的思路才能发挥到最大价值。

 

长亭科技基于自身长期的蜜罐部署经验和丰富的攻防实战经验,提出蜜罐运营理念,开展落地实践,并沉淀形成可落地、效果显著的蜜罐运营服务解决方案。

 

蜜罐运营服务方案实施流程示意图

 

该方案将谛听(D-Sensor)伪装欺骗系统与常态化安全运营服务相结合,由剧本设计、定制蜜罐、平台部署、运营服务四个部分构成,通过帮助用户进行谛听(D-Sensor)蜜罐的常态化运营,实现蜜罐系统伪装欺骗效果的最大化。

 

正如Y单位与长亭在蜜罐实战使用中达成的共识一样:

 

“首先厂商要把蜜罐当成一种服务来交付,而不只是一种产品,需要先结合建设单位风险暴露面,分析可能的攻击路径,精心设计诱捕策略,然后再定制高仿真高交互蜜罐,最后选择合适的部署位置”。

 

“其次厂商要协助蜜罐运营机制的建立,建设方安排人更新布防策略,把威胁告警日志推送到SOC平台,使蜜罐融入现有安全体系中,让蜜罐服务常态化”。

 

凡战者,以正合,以奇胜,故善出奇者,无穷如天地,不竭如江海,终而复始,日月是也。

更多产品了解

欢迎扫码加入云巴巴企业数字化交流服务群

产品交流、问题咨询、专业测评

都在这里!

 

评论列表

为你推荐

在腾讯云直播中在线上上课和线下相比有何不同(一)

在腾讯云直播中在线上上课和线下相比有何不同(一)

通过直播的方式进行上课在我们现如今的生活中或许已经不再是一件鲜为人知的事情,在线上教育中,以直播为主要方式而进行的线上直播和传统的线下直播相比也会有一些不同之处。而线上教学与线下教学之间的区别远远不仅仅是学生的上课地点发生了改变,在学生的听课质量等多个方面

2022-11-24 13:53:25

腾讯电子签携手灵鸟科技,助力产业园区运营高质量服务

腾讯电子签携手灵鸟科技,助力产业园区运营高质量服务

为了提升客户签约体验和企业服务满意度,解决产业园区各类角色,包括运营方集团公司、园区运营方、园区内企业、企业内员工等的签署痛点,灵鸟科技产业运营数字化平台集成对接腾讯电子签,在企业入驻、运营合同、健康申报、采购交易、企业服务的各类场景实践电子签署方案,助力产研运营轻量化。

2022-09-23 12:09:57

重磅合作!云巴巴联手星环科技,助力企业数据智能化

重磅合作!云巴巴联手星环科技,助力企业数据智能化

星环科技致力于打造企业级大数据基础软件,围绕数据的集成、存储、治理、建模、分析、挖掘和流通等数据全生命周期提供基础软件与服务,构建明日数据世界。

2024-04-15 16:31:45

关于企业信息化管理体系的相关说明

关于企业信息化管理体系的相关说明

人对事物的认识经历着从感性具体到抽象和从抽象到理性具体的过程,我们学习企业信息化管理也是这样。现在,就让我们就来了解一下企业信息化管理的基础知识吧。 今天的信息技术已广泛普及,信息技术的应用带来了极大的方便,尤其是对企业管理,企业信息化管理帮助实施扩大更

2022-11-21 17:13:27

怎么选择一款人力资源管理软件?2022最实用人资SaaS推荐

怎么选择一款人力资源管理软件?2022最实用人资SaaS推荐

最常见的 HR 软件购买错误之一是寻找能够自动化现有流程的产品。通常我们建议组织花时间研究市场上新的和创新的 HR 技术的可能性,重新构想他们的 HR 或人才管理流程,然后选择他们认为可以缩小想法与现实之间差距的供应商。

2022-09-08 11:20:50

腾讯安全带你了解2020年疫情下的广告反欺诈

腾讯安全带你了解2020年疫情下的广告反欺诈

2020年由于疫情的原因,不少头部广告削减了品牌类广告的预算,部分的头部广告开始使用Pre-bid的反欺诈验证方案,有效降低了无效流量造成的损失。腾讯安全将因素量化调整后预测了2020年广告主因移动广告欺诈造成的损失约为180亿元,与去年数据同比下降10%

2022-11-23 10:45:45

严选云产品

网络透镜NetVision NetVision网络透镜,业务运维的专属网络顾问
Alauda Container Pla一站式云原生应用赋能平台 ACP 一站式云原生应用赋能平台全面拥抱云原生(Cloud Native)技术,通过整合 Docker 容器、Kubernetes 编排工具、DevOps、微服务等新技术和新理念,实现业务应用从开发、测试,到部署、运维的全生命周期平台化管理
天智云MES系统 天智云MES系统,结合当前ERP系统,实施MES执行系统形成一体化解决方案,整体规划分步实施,保证方案的延续性 。建立多维度的数据搜集模型,使用便捷的方式和智能线边设备进行车间数据的搜集,部分数据通过设备对接获得。
小鱼易连ME20视频会议终端 小鱼易连ME20视频会议终端,1080P高清摄像头、麦克风阵列,高度集成、极简部署。机身小巧,多种场景应用。
网御星云实时数据库同步系统RDS 网御实时数据库同步系统,简称RDS,是一款可以在各种数据库之间实现数据准实时同步的产品。由网御星云完全自主研发,具有低影响、低延迟、高性能等特点。广泛适用于各种数据库之间的数据容灾热备、数据汇聚、数据分发、数据共享与交换等业务场景下。
天空卫士部署方式 通过路由器GRE方式将流量指向Hybrid UCSG,监控所有的网络请求(HTTP(s)、FTP、IM、POP3(s)、SMTP(s)、IMAP(s)、自定义协议)。

甄选10000+数字化产品 为您免费使用

申请试用