「黑客与极客」对抗中的主动防御:攻防演练和小规模网络对抗的战术分析( 七 )
另外 , 应该在新系统或者新功能设计时就考虑到安全性 , 并将其设计在其中 。 如果有可能 , 建议建立统一威胁和漏洞管理 。
十五、溯源能力越强 , 自查和修补措施越完善 , 被攻破的可能性越小
在网络对抗方案设计阶段 , 应该考虑到以上各部分的内容 , 考虑得越详尽 , 越贴合业务场景 , 约有实操性 , 对抗能力越强 。
在实际环境中 , 往往要建设一个完善的主动防御体系 , 是需要分阶段、分步骤进行的 。 如果之前没有进行过这方面的建设 , 我建议按照如下步骤考虑 , 这里包括了对于成本、实施难度、立竿见影的效果等多方面的因素:
第一、组织建设一支高效的应急小组 , 他们可以负责在前期进行必要的风险评估和修补 , 也负责在发生事件时进行处置;
第二、全面进行弱口令排查;
第三、建立一个“非白即黑”的处理机制 , 在确定发现攻击后 , 马上进行封堵 。 这里面有可能因为分析能力的不完善出现漏判和误判 , 需要应急小组能够进行紧急响应;
第四、对1day漏洞进行专项跟踪 , 并对有可能受其影响的设备进行排查和修补;
第五、采购或租用蜜罐/蜜网 , 他们能极大地减缓攻击成功的时间 , 消耗攻击者的精力 , 好的蜜罐还能进行溯源 。 可以为防御创造更多的时间 , 为反击提供可能;
第六、采购各类自动化工具 , 协助和武装安全管理员和应急小组 , 使他们能够更快速、更高效地发挥战斗力 。 自动化工具的采购步骤 , 请依据实际的预算和安全基础建设成熟度逐步采购;
第七、组建或租用安全服务团队 , 一方面进行安全性测试或者红蓝对抗测试 , 另一方面更有体系的长期进行安全事件处置和规划动态安全防御体系 。
十六、信息安全负责人和项目经理既要积极主动 , 又要坚决果断
信息安全负责人和项目经理是整个网络对抗的总负责人 , 在整个工作中起到至关重要的作用 。 自古既有“物勒工名 , 以考其诚;工有不当 , 必行其罪”的说法 。
总负责人既然要负起全部责任 , 就必须被赋予相应的权利 。 经常会遇到这样的场景:某些业务系统有极大的安全隐患 , 但是安全负责人不敢或者无法有效协调业务部门负责人 , 最终导致该业务系统被攻破 。 如果希望在网络对抗中达到效果 , 就需要组织高层在这些方面赋予相应的权利 。
另外我曾经经常遇到的场景 , 也是特别需要注意的 , 在组织协调中 , 往往会出现“@甲、@乙、@丙 , 你们处理一下”这种情况 。 在这种工作安排下 , 一般被安排到的那个部门或者责任人都不会去很好地处理 , 这种工作安排实际上是一种“懒政”的表现 。 合理的安排应该是“@甲 , 授权全权负责该事情 , @乙和@丙全力配合” 。
十七、结尾
感谢看到结尾 。 以上写到的内容 , 都是从实战出发 , 针对小规模的攻击和HW提出的 。
对于“小规模”的理解:我认为小规模大致应该是持续数月、商业黑客或敌对组织攻击级别(非国家级)、会少量使用0day(具备一定的0day挖掘能力)、较大量使用社工手段(包括钓鱼等)和1day漏洞、不以DDoS为目的、具备完善的Web、APP和内网攻击等能力 , 具备一定的工控网络攻击能力 , 具备一定APT能力 , 不具备定向攻击能力(例如专门针对某一设备或工业组织) , 不具备全网攻击0day(例如某骨干网基础传输协议或设备的0day等) , 不具备通杀型0day(例如某常见操作系统远程溢出root权限0day等) , 不具备复杂工具制作能力 , 以窃取某些特定资料、信息或取得某些权限为目的的有组织的攻击行为 。
*本文作者:【「黑客与极客」对抗中的主动防御:攻防演练和小规模网络对抗的战术分析】知道创宇主动防御产品线总经理—王宇 , 转载请注明来自FreeBuf.COM
推荐阅读
- 『极客力量』自由聆听新体验 华为Sound X开启音乐社交新潮流
- ■1580枚比特币!欧洲能源巨头EDP集团惨遭黑客勒索
- [极客时间线]实力派无惧考验,苹果iPhone 11防摔手机壳推荐
- 「钛媒体APP」网红如何对抗MCN?
- 『极客公园』罗永浩和刘作虎,一场直播背后的故事与想象
- 极客微视数码说TB@王牌充电组合加持,3999元的OPPO Ace2成硬核玩家首选
- 『极客微视数码说TB』上手体验三界茶具二合一电水壶,颜值超凡,智高一筹
- 「极客时间线」风格各异的一加7T Pro手机壳,带你游走个性时尚前沿
- 『商业经济观察』携手“山寨机之父”开启对抗华为模式,卢伟冰究竟能否成功逆袭?
- 「极客时间线」自带属性的荣耀20S手机壳,彰显你独特品位个性
