《网络空间欺骗:构筑欺骗防御的科学基石》一1.5 网络空间欺骗链

1.5 网络空间欺骗链

本文讲的是网络空间欺骗:构筑欺骗防御的科学基石一1.5 网络空间欺骗链,网络空间欺骗链是从网络空间生命全周期的角度建立的网络空间抵赖与欺骗操作管理高级元模型。类比于洛克希德马丁公司提出的“网络空间杀伤链”模型,网络空间欺骗链是从用于策划、准备和执行欺骗操作的Barton Whaley 10步流程发展而来的。网络空间欺骗链促进了网络空间抵赖与欺骗、网络空间威胁情报和网络空间运营安全3个系统间的相互融合,并应用于企业主动网络空间防御系统的计划、准备和执行欺骗操作中。
欺骗型操作是由3个对等部件,即网络空间抵赖与欺骗策划者、网络空间威胁情报分析师和网络空间运营安全专家交互组成的三位一体结构。这三位一体的结构(策划者、分析师、专家)是面向威胁的主动网络空间防御体系的基础。正如计算机网络空间防御(CND)不是某一个具体的工具,而是应用了新型技术和流程的系统一样,网络空间抵赖与欺骗也同样应被视为是一项利用了可演进的TTTP的主动防御运营活动。
我们有理由相信,网络空间欺骗链是针对某个组织任务目标的,可以融入先进的TTTP与运营的灵活体系架构。网络空间欺骗链一共分为8个阶段见图1.4。

制定目标:这个初始阶段有助于企业经营者定义欺骗操作的策略、操作和战术目标。换句话说就是网络空间欺骗的目的,它将作为标准来衡量实施的欺骗是否成功。由于欺骗操作的根本目的是为了影响攻击者的行为,网络空间欺骗操作的目的则要与对攻击者行为影响的预期息息相关。也就是说,欺骗运营的目的是通过引导攻击者实施或者不实施某些操作,来帮助防御方实施网络空间防御。
收集情报:在网络空间欺骗链的第二个阶段中,拒绝与欺骗策划者定义了攻击者在遭到欺骗后的预期行为。从某种程度上说,攻击者预期行为是策划者通过网络空间威胁情报定义的。它主要包括攻击者将会观测到什么;攻击者将会如何解读这种观测;攻击者将会如何对观测的结果进行或不进行反馈;以及攻击者的行为如何被防御方监控。这些威胁情报将有助于策划者在最后两个阶段(即监控和强化阶段)判定欺骗实施是否成功。
网络空间威胁情报可以向抵赖与欺骗策划者告知攻击者已经知道、相信或者期待的信息。
入侵活动分析就是网络空间威胁的一个内部信源。广义地说,入侵活动是指对某个组织实施的一系列相关的入侵事件,以及由此转化得到的针对某些组织的特定威胁知识。诸如入侵分析的钻石模型这样的分析方法,也同样有助于将入侵活动以统一的标准进行划分。
威胁共享伙伴关系是网络空间威胁情报的另一种来源,它涉及政府、私人企业和非营利性组织等。信息可以通过多种途径被共享,结构化威胁信息表达(STIX,参见http://stix.mitre.org)系统和可信指标信息自动交互(TAXII,参见http://taxii.mitre.org)系统则是两个大规模安全威胁信息共享的成功范例。它们由美国国土安全部下属的网络空间安全与通信办公室资助的。STIX和TAXII所提供的结构化格式从某种意义上说为防御方共享威胁提供了一种可信的内部转化关系。STIX是一种用社团驱动的语言描述网络空间威胁情报的系统,它包括网络空间欺骗链的结构化格式。TAXII则是能够跨越不同组织和产品间界限的共享信息系统,它可用于检测和缓解网络空间威胁。这是因为不同组织和产品中在某一个地方所发现的威胁也许将来会成为另一个地方的威胁。因此,所有的网络空间威胁情报来源可以帮助抵赖与欺骗策划者评估攻击者的网络空间攻击能力成熟度,而这将为定制与攻击TTTP相匹敌的网络空间抵赖与欺骗操作提供支持。
设计故事:所谓“封面故事”是指网络空间抵赖与欺骗策划者想要攻击者探测和相信的信息。拒绝与欺骗策划者会将重要组件的抵赖与欺骗操作考虑在内;评估攻击者观测和分析的能力;虚构令攻击者信服的故事,并利用它“解释”攻击者可观测运营组件的原因;同时误导攻击者对其观测意义和重要性的解读。拒绝与欺骗策划者将决定什么信息必须要被掩盖(EEFI和NDDI,见表1.2),什么信息必须被虚构并且曝光(EDDI和NEFI,见表1.2)。表1.1和表1.2中的抵赖与欺骗方法矩阵将辅助策划者捕捉可以使欺骗操作见效的需要掩盖或者曝光的真假信息。策划者和网络空间安全操作人员必须决定什么样的信息“属于”矩阵中四个单元格,以及为了实现欺骗目的和设计封面故事,需要从企业经营者那里获得的支持。
筹备工具:在这个阶段,网络空间抵赖与欺骗策划者需要分析所要隐藏的真实事件和活动的特征,以支持封面故事的设计;要鉴别攻击者可以观测的相关签名;要计划利用拒绝策略(比如伪装、重组、扰乱和标注等,见图1.2)隐藏来自攻击者的签名。策划者还要分析可用于描绘和观测所支持骗局的名义上的事件与活动的特征;鉴别攻击者可以观测的相关签名;计划使用可以误导攻击者的欺骗性策略(比如拟态、虚构、诱骗、双杀和虚张声势,见图1.3)。总之,抵赖与欺骗策划者要将矩阵中的元素信息转换为可掩盖或者曝光的运营活动中的关键信息,以支持设计的骗局。这些步骤必须与网络空间OPSEC活动协同实施,从而使得抵赖与欺骗所执行的步骤看起来更加真实和自然。此外,欺骗策略还要允许攻击者可以观测到支持所设计骗局的真实运营事件。
准备欺骗:在这个阶段,抵赖与欺骗策划者需要对可以使攻击者认知和感知产生影响的欺骗运行进行设计,并探索可用的手段和资源以创造这些影响。这就需要与OPSEC专家在研发支持骗局的概念性或实际的装备、人员角色、培训,以及其他准备工作方面进行协同合作。
执行欺骗:随着欺骗转变和真实运营准备的同步进行和相互交叉,抵赖与欺骗策划者和OPSEC专家必须协同并控制所有正在进行的相关运营,从而可以在不妨碍和折损真实运营的情况下持续、可靠、有效地支持和实施所设计的骗局。
实施监控:抵赖与欺骗策划者与网络空间威胁情报分析师、OPSEC专家共同对欺骗和真实运营进行监测和控制。这将对友军和敌军的运营准备实施监控;将会密切关注观测通道和信源选择性传播给攻击者的欺骗信息;将会监测攻击者对“表演”,即执行的封面故事的反馈。这些目标通道必须向攻击者开放,传递计划的欺骗性信息,并使得攻击者能够观测到抵赖与欺骗所设计的骗局。最重要的是,网络空间抵赖与欺骗操作员必须通过监测攻击者以决定欺骗性运营是否对攻击者行为产生了预期的影响。
强化效果:如果网络情报获知欺骗操作没有把封面故事“出售”给攻击者,且并未对攻击者的行为产生预期的影响,那么网络空间抵赖与欺骗策划者就需要通过进一步欺骗、利用其他通道和信源将欺骗运营传递给攻击者以强化封面故事。策划者要重回网络欺骗链的第一步,执行备用欺骗,或者规划其他的运营。

原文标题:网络空间欺骗:构筑欺骗防御的科学基石一1.5 网络空间欺骗链

时间: 2024-08-04 10:19:08

《网络空间欺骗:构筑欺骗防御的科学基石》一1.5 网络空间欺骗链的相关文章

《网络空间欺骗:构筑欺骗防御的科学基石》一2.3 欺骗型安全技术

2.3 欺骗型安全技术 本文讲的是网络空间欺骗:构筑欺骗防御的科学基石一2.3 欺骗型安全技术,使用单一的一劳永逸的办法不可能实现安全.相反,好的安全手段会通过设计一系列机制来平衡防御安全威胁对系统的危害的开销,并使攻击者的成功率降到最低.图2.1中,我们提出了一种系统常用的分类保护机制.图2.1显示了保护机制中的4个主要类别,并说明了它们是如何基于多目标进行交互的. 这些交叉分类背后的基本原理是单级安全不足以保护组织,多级安全控制是必要的[26].在这个模型中,第一个目标是拒绝未经授权的访问,

《网络空间欺骗:构筑欺骗防御的科学基石》一2.3.3 欺骗和隐藏

2.3.3 欺骗和隐藏 本文讲的是网络空间欺骗:构筑欺骗防御的科学基石一2.3.3 欺骗和隐藏,欺骗总是会涉及两个基本步骤,即隐藏真的信息和显示假的信息.乍一看,这与被普遍认可的Kerckhoff的原则相冲突:"通过隐藏是没有安全可言的".Kerckhoff原则的一个更准确的英语翻译是由Petitcolas提出的: 如果系统没有不必要的秘密,纵使敌人盗用也不会造成麻烦. 这种误解导致一些安全人员相信任何"隐藏"都是无效的,而其实并非是这样的.对攻击者隐藏一个系统或设

《网络空间欺骗:构筑欺骗防御的科学基石》一导读

前 言 本文讲的是网络空间欺骗:构筑欺骗防御的科学基石一导读,本书旨在为构建网络空间欺骗防御的科学基础迈出探索性的一步.在本书中,我们提出了一个最新的基础研究结果,收集了来自世界各地的顶尖研究团队关于网络空间欺骗防御的最新研究进展.本书对网络空间抵赖与欺骗防御工作.网络空间欺骗工具和技术.攻击者身份识别与检测.网络空间欺骗操作量化.无线网络欺骗策略.蜜罐部署.人为因素.匿名和溯源问题进行了严谨的分析.此外,我们不仅对网络空间欺骗的不同方面进行抽样检测,同时更突出了可用于研究此类问题的科学技术.

《网络空间欺骗:构筑欺骗防御的科学基石》一1.1 主动网络空间防御中网络空间抵赖与欺骗的视图

1.1 主动网络空间防御中网络空间抵赖与欺骗的视图 本文讲的是网络空间欺骗:构筑欺骗防御的科学基石一1.1 主动网络空间防御中网络空间抵赖与欺骗的视图,将抵赖与欺骗纳入标准操作规程(SOP):随着攻击技术的不断演进,网络空间防御系统也必将随之演化,以提供更加主动和持续的防御.我们预想将网络空间抵赖与欺骗同网络空间威胁情报.网络空间运营安全(OPSEC)一同作为网络空间防御与安全操作的标准操作规程中的重要部分.网络空间工程系统通过应用抵赖与欺骗应对APT攻击,并更加有效地感知攻击者的策略,使得攻击

《网络空间欺骗:构筑欺骗防御的科学基石》一2.4.2 策划欺骗

2.4.2 策划欺骗 本文讲的是网络空间欺骗:构筑欺骗防御的科学基石一2.4.2 策划欺骗,策划一个成功的以欺骗为基础的防御组件有6个基本步骤来.第一步,经常被忽视,是确定防御者想要达到的战略目标.简单地增加一个包含类"蜂蜜"成分(如蜜罐和蜜文 件)的计算机系统,给我们一种正在用欺骗手段骗恶意敌手的错觉.准确描述基于欺骗的机制的目标是什么必不可少.例如,以捕获恶意软件为目的简单设置一个蜜罐与利用蜜罐监控类APT攻击是明显不同的. 指定欺骗过程中的战略目标后,需要确定--框架中的第二步-

《网络空间欺骗:构筑欺骗防御的科学基石》一1.6 网络空间欺骗链与网络空间杀伤链

1.6 网络空间欺骗链与网络空间杀伤链 本文讲的是网络空间欺骗:构筑欺骗防御的科学基石一1.6 网络空间欺骗链与网络空间杀伤链,攻击者在目标网络空间中对有价值的信息实施攻击时都遵从一个通用的行为模式.攻击者通常利用的网络空间攻击策略,可被网络空间杀伤链或者攻击周期划分为6个阶段.类似于网络空间杀伤链,网络空间欺骗链并非一直是线性的.每前进的一步都可能是递归或者不连贯的.杀伤链的一次运行可以模拟一次入侵,但是多重跨越式入侵则是以前一次的入侵结果为基础,且省略了一些必要阶段的(见图1.5).类似地,

《网络空间欺骗:构筑欺骗防御的科学基石》一2.4.1 偏见的角色

2.4.1 偏见的角色 本文讲的是网络空间欺骗:构筑欺骗防御的科学基石一2.4.1 偏见的角色,在认知心理学中,偏见的意思是: 一种基于个人和常常不合理的观点来判断他人或解释某种情况的倾向[41]. 偏见是任何基于欺骗的机制成功的基础.欺骗的目标是需要提供一个合理的"谎言",从而能够成功地欺骗和/或迷惑对方.如果目标察觉到这种谎言是不可信的,则会更倾向于拒绝它,而不是相信它,或至少提高攻击者对目前被欺骗可能性的怀疑.一个成功的欺骗应该利用攻击者的偏见,并为他们提供一个或多个可能的替代真

《网络空间欺骗:构筑欺骗防御的科学基石》一2.4 集成化网络空间欺骗与计算机防御框架

2.4 集成化网络空间欺骗与计算机防御框架 本文讲的是网络空间欺骗:构筑欺骗防御的科学基石一2.4 集成化网络空间欺骗与计算机防御框架,我们提出了一个可以用来在计算机安全防御中规划和集成欺骗的防御框架[39].许多使用欺骗的计算机防御是在他们的设计中尝试使用欺骗性的元素.我们展示了这个框架是如何将欺骗应用在计算机系统的许多地方,并讨论如何有效地使用这种技术.一个成功的欺骗应该作为真相的合理替代品.正如随后要讨论的一样,应该利用恶意敌手的特定偏见进行设计. 本章讨论的框架是基于Bell和Whale

《网络空间欺骗:构筑欺骗防御的科学基石》一2.3.1 在计算机防御中使用欺骗的优势

2.3.1 在计算机防御中使用欺骗的优势 本文讲的是网络空间欺骗:构筑欺骗防御的科学基石一2.3.1 在计算机防御中使用欺骗的优势,英国科学军事情报学者Reginald Jones简要阐述了安全与欺骗的关系.他把安全看作是一个"被动的活动,是你试图阻止信息流向对手",它需要一个与之相对应的概念,即欺骗,使其在冲突中有竞争优势[28].他也认为欺骗通过向恶意敌手提供虚假的线索,是"对安全的积极响应". 通过智能地使用欺骗性的技术,系统的防御者可以误导和/或迷惑攻击者,

《网络空间欺骗:构筑欺骗防御的科学基石》一1.6.3 设计封面故事:抵赖与欺骗方法矩阵

1.6.3 设计封面故事:抵赖与欺骗方法矩阵 本文讲的是网络空间欺骗:构筑欺骗防御的科学基石一1.6.3 设计封面故事:抵赖与欺骗方法矩阵,网络空间抵赖与欺骗防御者利用抵赖与欺骗方法矩阵(表1.1和表1.2)指定需要掩盖或者曝光的真假情况(见表1.5)和必要的欺骗运营,从而设计封面故事的欺骗运营. 原文标题:网络空间欺骗:构筑欺骗防御的科学基石一1.6.3 设计封面故事:抵赖与欺骗方法矩阵