立即咨询

电话咨询

微信咨询

立即试用
商务合作

演练在即,如何打赢“网安赤壁之战”?

2022-06-27

赤壁长江河畔,曹魏大军来犯东吴,曹操所带北方之兵不习水战,幸得久居江东,谙习水战的荆州降将蔡瑁、张允+数万荆州水军。

 

 

网络空间映射

 

 

 

 

攻击者在正式攻击边界前,通过供应链等手段,获取内部业务情况与员工泄露账号。

 

 

周瑜作为东吴统帅,欲除去蔡张二将,此时恰逢蒋干(曹军谋士)前来劝降,周瑜设计“群英宴”招待,设局使其盗得蔡张二人的“密信”(实则是周瑜伪造),蒋干复命后,曹操错杀“蔡张”。

 

 

网络空间映射

 

 

 

 

攻击者信息收集阶段,在某开放平台拿到防守方业务信息(伪造的蜜饵),并依此制定作战计划。

 

 

折损并没有阻挡曹军的东进,周瑜得到庞统献出的火烧连营之计。恰逢此时蒋干再次来访,周瑜遂借其之手,将庞统引荐给曹操,并献计“铁索连船”,导致了后面“火烧赤壁”名场面的出现,葬送曹军数十万人马,曹操“败走华容”。

 

 

网络空间映射

 

 

 

 

攻击者绕过边界进入内网,利用得到的诱饵信息尝试获取业务系统权限(实为蜜罐),系统提示下载VPN插件(实为反制脚本),攻击者下载后运行,导致自身一举一动受到监控。

 

 

 

赤壁之战中

 

周瑜利用曹操的猜疑,曹魏人马的疲惫与不善水战,荆州降军的阳奉阴违等等因素,联合诸葛亮,步步设计,出奇制胜,打出火烧赤壁的这记妙手。

 

网络空间实战中

 

防守方当前可选的战术,堆叠部署蜜罐提升自身主动防御体系,只能算是一记本手。这主要是近年来随着蜜罐技术的推广,用户逐渐发现部署蜜罐后的效果与预期有着较大的偏差:

 

1.虽然部署了一定数量的外网蜜罐,但很少有攻击者踩中触发

// 使用的蜜罐都是自带模板不具备高仿性,攻击者易看穿或者不感兴趣

 

2.巧有攻击者踩中触发,但却捕获不到有效溯源信息

// 蜜罐脱离实际场景,且缺乏诱导性和交互性,攻击者驻留时间短

 

3.虽然部署了反制木马且有下载记录,但攻击者迟迟不上线

// 反制场景太刻意,或者木马免杀失效,达不到预期效果

 

4.由于未能发挥效用,最终蜜罐变成边缘产物

// 蜜罐缺少持续的管理维护机制,没有融入现有安全体系中,发挥价值

 

如果说简单部署蜜罐只是一记本手,那如何在攻防实战活动,如同赤壁之战中的周郎那样摒弃俗手与本手,打出一记妙手?在解答这个问题之前,我们不如先看个真实的案例:

 

 

案例复现

 

21年,Y单位参与的攻防演练在如火如荼进行中,突然监控群弹出一个消息:“攻击者上线了.....”。随着这个告警的发出,一场反制谍战大片开始上演,而这场“大戏”中攻击方的一举一动都在我方眼皮底下进行,我方根据获悉的情报,持续调整应对策略一次次化解危机扭转战局。

 

1.发现攻击者上线

//我方利用预设后门拿下攻击方PC控制权并做了权限维持

 

2.从攻击方的CS木马平台上获知我方失陷主机信息

//我方分析失陷主机恶意样本并清除,封禁C&C地址域名,及时止损

 

3.从攻击方主机中发现撞库文件,确认为员工已泄露账号密码

//我方立即封禁已泄露账号,及时止损

 

4.发现攻击方锲而不舍对客服进行社工钓鱼

//我方分析邮件钓鱼的恶意样本并同步召开专项安全意识培训,及时止损

 

5.发现对方在写攻击总结报告

//我方迅速利用工具获取报告,了解攻击方完整入侵路线,进行查漏补缺并调整防守策略

 

6.蜜罐捕获攻击方IP、社交ID等线索

//我方结合情报还原攻击者画像,锁定个人身份,搜集攻击证据提交监管处置

 

 

而实现如此奇效,

离不开蜜罐运营服务的落地交付!!!

 

蜜罐服务运营方案

 

攻击,唯一不变的是变化。作为防守方,一成不变的部署与策略难以应对持续性的攻击者,因此,在攻防对抗中蜜罐布防策略也要灵活调整。蜜罐有别于其它网关型防御设备,它需要精巧设计,安全工程师充分参与到方案设计-高交互设计-诱饵/蜜罐布防-实践使用等环节,以运营的思路才能发挥到最大价值。

 

长亭科技基于自身长期的蜜罐部署经验和丰富的攻防实战经验,提出蜜罐运营理念,开展落地实践,并沉淀形成可落地、效果显著的蜜罐运营服务解决方案。

 

蜜罐运营服务方案实施流程示意图

 

该方案将谛听(D-Sensor)伪装欺骗系统与常态化安全运营服务相结合,由剧本设计、定制蜜罐、平台部署、运营服务四个部分构成,通过帮助用户进行谛听(D-Sensor)蜜罐的常态化运营,实现蜜罐系统伪装欺骗效果的最大化。

 

正如Y单位与长亭在蜜罐实战使用中达成的共识一样:

 

“首先厂商要把蜜罐当成一种服务来交付,而不只是一种产品,需要先结合建设单位风险暴露面,分析可能的攻击路径,精心设计诱捕策略,然后再定制高仿真高交互蜜罐,最后选择合适的部署位置”。

 

“其次厂商要协助蜜罐运营机制的建立,建设方安排人更新布防策略,把威胁告警日志推送到SOC平台,使蜜罐融入现有安全体系中,让蜜罐服务常态化”。

 

凡战者,以正合,以奇胜,故善出奇者,无穷如天地,不竭如江海,终而复始,日月是也。

更多产品了解

欢迎扫码加入云巴巴企业数字化交流服务群

产品交流、问题咨询、专业测评

都在这里!

 

热门数字化产品

e签宝e签宝从身份认证数据源、证书核验、可信时间戳、私钥保存位置等多个关键点入手提供技术保障,同时从实名认证、意愿认证、签名、存证等环节提供可靠签署流程,证据实时上链,免除平台客户自证清白的成本,也为用户提供放心的签署服务。
腾讯云慧眼人脸核身腾讯云人脸核身是一组对用户身份信息真实性进行验证审核的服务套件,包含证件OCR识别、活体检测、人脸1:1对比等能力,以解决行业内大量对用户身份信息核实的需求。
云客工作手机云客工作手机,针对销售全流程业务特性,打造以销售为本,透明化、数字化、一体化行业解决方案,为销售赋能、企业业绩转化提供新的生态体系。
IP数据云全球IP地址定位平台IP数据云全球IP地址定位平台利用网络拓扑结构算法和基于多层神经网络的IP地址定位算法,完成IP地理位置定位。采用多级应用场景划分算法,实现精细化、层次化的IP应用场景划分。基于大数据算法,对黑产IP的全生命周期采取动态打分机制,实时判定风险等级。
火山引擎TRAE CN 企业版TRAE CN 企业版是字节跳动面向企业级研发组织推出的 AI 原生智能研发协作平台,以自研 IDE+插件+CLI 三种形态提供统一体验,通过 Agent、Chat、SOLO 三大工作模式覆盖项目级代码生成到 AI 全流程自治,助力企业研发效能、资产安全与团队协同系统性提升。
为你推荐
2026企业SASE产品有哪些?从免费试用到企业版的定价与能力全面盘点

2026年国产SASE市场已形成从免费到行业定制的四档格局。本文盘点五类主流产品的能力与定价模式,并给出选型时的五笔成本账。

2026-08-14
远程办公安全工具有哪些?VPN、ZTNA、SASE、亿格云各适合什么场景盘点

远程办公安全工具经历VPN、ZTNA、SASE三代演进,三代并存而非替代。本文按六大场景盘点各代工具适配性,并给出工具选型三步法。

2026-08-14
2026 SASE厂商有哪些?亿格云、深信服、奇安信、阿里云四家功能横评打分

2026年国产SASE四家头部玩家路线各异。本文从架构一体化、数据安全、AI治理等8维度横评打分,并分六类场景给出选型结论。

2026-08-14
企业零信任方案有哪些?5款主流产品从持续监控到动态授权横评

零信任方案早已不止装个客户端做身份验证。本文从持续监控、动态授权、数据管控等5维度横评5款主流产品,帮企业按场景选对方案。

2026-08-14
亿格云SASE和奇安信零信任哪个好?安全合规与落地能力6项对比

亿格云与奇安信安全基因不同,产品定位侧重点有别。本文从合规适配、数据安全、落地速度等6维度对比,帮政企与数据敏感行业做选择。

2026-08-14
查看更多