icon威胁狩猎服务icon
威胁狩猎服务是蜜罐产品在公共云上的创新应用,通过简单、灵活、轻量级的部署及专家运营模式,提供精准威胁情报服务,帮助客户精度定位攻击行为,进一步加强客户侧纵深防御体系。
背景
传统防御方式的主旨是将攻击者拒之门外,然而随着攻击手段的多样化、隐蔽化、复杂化,传统的防御方式往往疲于应付,比如利用0day漏洞的APT攻击,传统的基于规则和特征库的安全产品很难察觉。出现问题时安全运维人员只能做事后修补,而实际上攻击者早已渗透到内网并潜伏。企业需要一种技术手段,主动对抗攻击行为,采取有利于防守方的技术措施,对攻击者形成震慑,保护数据安全。 为了改变网络空间攻守力量不对称性,弥补传统防御方式的不足,快速感知威胁、延缓攻击、保护资产安全,欺骗伪装技术应运而生。
简介
威胁狩猎服务是阿里云基于多年网络攻防经验推出的一款欺骗伪装类产品。威胁狩猎基于欺骗伪装技术,通过在攻击者入侵的关键路径上部署诱饵和陷阱,诱导攻击者进入与真实网络隔离的蜜网,让攻击者在蜜网中攻击“假”目标、获取虚假数据。在此过程中,威胁狩猎能完整记录攻击者行为,捕获高级未知攻击,并且可以对攻击者做追踪溯源,提供先人一步的主动防御手段,保护真实资产,提升主动防御能力。
icon产品价值icon
扰乱攻击者视线,间接保护真实资产

利用欺骗伪装技术模拟真实Web服务、主机、数据库等,在攻击者渗透到内网时,混淆攻击者视线,使其误认为嗅探到真实的业务系统,并对仿真服务和主机尝试进行提权等非法操作,从而延缓攻击者的进程,间接保护真实资产免遭攻击。

分析行为特征,采取反制措施

攻击者在执行攻击行为的各个阶段会暴露出不同的行为特征,通过欺骗伪装技术识别出攻击者时,可以通过分析其行为特征判断下一步的行动计划,从而针对性采取反制措施。

攻击溯源,定位真实攻击信息

搜集到足够多攻击信息时,能够借助基础信息库对攻击行为进行追踪和溯源,例如:恶意程序样本、远程控制站点URL、攻击者IP等信息中暴露出的代码特征、站点注册信息、IP地理位置等,从而定位攻击实体,借助法律手段,追究攻击者责任从而降低攻击事件影响。

icon产品优势icon
高交互蜜罐
采用虚拟化伪装技术,用户可自定义多种服务型蜜罐,高度定制化伪装数据,具备极强的伪装和交互性
专业运营团队
由阿里云提供专业的运营团队,解决从工具部署、运营策略再到溯源分析的一站式运营服务,大幅提升攻击溯源效率
 
 
轻量级低成本
结合云特性,蜜罐以轻量级服务的方式呈现给用户,从产品形态、定制、运营等多维度全方位降低用户成本
业务松耦合
可独立于业务部署,同时可将易遭受攻击的系统流量牵引到蜜罐,迷惑攻击者,同时为真实业务提供精准情报
icon功能介绍icon
威胁狩猎方案部署

部署方案设计: 根据客户业务架构、VPC网络等制定威胁狩猎服务部署架构及所需资源等。高交互蜜罐布局: 部署高交互蜜罐,支持主流操作系统、应用及中间件、数据库等,形成主动防御蜜网,迷惑攻击者攻击视线。诱饵部署: 部署Github、邮件系统、文件等诱饵,通过凭证伪造等方法吸引攻击。防御策略制定: 结合客户外网环境及业务分部情况,制定攻击流量引流策略,最大程度发挥高交互蜜罐的威胁狩猎能力。

威胁狩猎日常运营

威胁事件分析: 每周开展威胁检测分析服务,分析维度包括但不限于:威胁发展趋势、威胁数量和类型分布、攻击源排行等。基础溯源分析: 每周收集和整理蜜罐捕获到的攻击行为信息,提供普通溯源分析服务,输入统计报告。深度溯源分析: 针对蜜罐中的安全事件及捕获到的攻击行为信息,提供专家溯源分析服务,输出攻击事件画像。防护策略优化: 针对日常运营、特殊时期保障等不同场景,不定期调整威胁狩猎策略,确保策略及时有效。

威胁狩猎服务交付

威胁情报模块: 威胁分析报告、事件处置报告、溯源统计报告等。深度溯源模块: 攻击者身份和位置定位,攻击过程分析等。日常巡检模块: 防御系统可用性、策略有效性、设备升级、容量分析等季度性常态化巡检。

icon案例场景—内网专属及护航服务icon

独享管理控制台、独享专家服务、布防更灵活 根据每个客户网络情况,定制化部署,部署在客户内网服务器区。 服务方案 内网服务: 全年专家运营服务(每周一次);1个专属定制仿真业务;最大可提供10个蜜罐、10个探针;探针建议部署在独立ECS。 护航服务: 默认提供一周(7天,远程);7*24小时运营服务; 1个专属定制仿真业务;最大可提供10个蜜罐、10个探针,一周(7天)租赁服务;探针建议部署在独立ECS;该服务包含工具部署工时;不定期交付攻击溯源报告。

icon案例场景—互联网服务icon

松耦合易部署,无需购买云资源 二级域名指向到探针(仿真业务,最多可3个域名同时指向探针) 服务方案 互联网服务: 全年专家运营服务(每周一次); 1个专属探针; 1台ECS全年免费; 1个公网IP全年免费;最大可同时接入3个域名。

icon服务版本icon
版本 服务模式 配置清单 服务周期
内网专属 根据每个客户网络情况,定制化部署,部署在客户内网服务器区 全年专家运营服务(每周一次),1个专属定制仿真业务,最大可提供10个蜜罐、10个探针,探针建议部署在独立ECS
互联网服务 二级域名指向到探针(仿真业务,最多可3个域名同时指向探针) 全年专家运营服务(每周一次),1个专属探针,1台ECS全年免费,1个公网IP全年免费,最大可同时接入3个域名
护航服务 根据每个客户网络情况,定制化部署,部署在客户内网服务器区 默认提供一周(7天,远程)7*24小时运营服务,1个专属定制仿真业务,最大可提供10个蜜罐、10个探针,一周(7天)租赁服务,探针建议部署在独立ECs·该服务包含工具部署工时,不定期交付攻击溯源报告
产品推荐 查看更多>>
    阿里云效企业级一站式DevOps平台

    阿里云企业级一站式研发协同平台,数十万企业都在用。支持公共云、专有云和混合云多种部署形态,通过云原生新技术和研发新模式,助力创新创业和数字化转型企业快速实现研发敏捷和组织敏捷,打造“双敏”组织,实现多倍效能提升。

    阿里云企业级一站式研发协同平台,数十万企业都在用

    支持公共云、专有云和混合云多种部署形态

    助力创新创业和数字化转型企业快速实现研发敏捷和组织敏捷

    打造“双敏”组织,实现多倍效能提升

    指掌易 掌上智慧军营安全态势感知解决方案

    指掌易掌上智慧军营安全态势感知解决方案,快速对接、管理营区内移动终端数据,并将数据呈现出可视化分析视图。

    单兵管理

    全局洞察

    管+疏结合

    服务增值

    顶象业务安全感知防御平台

    顶象业务安全感知防御平台通过对移动端100+风险项及异常行为的分析识别,针对摄像头劫持、设备伪造等重点场景,覆盖从移动端的风险识别到预警、处置、黑样本沉淀的闭环管理能力,可脱离决策引擎等重量级风控产品单独使用,具备轻量化、即时性强、数据开发能力高等特性。

    威胁感知大盘

    环境风险分析

    主动防御机制

    异常行为检测