攻击溯源的价值到底在哪里?

埋头于电子取证分析,期望挖掘出攻击者身份并起诉之的人,往往会发现花在攻击归因溯源上的时间毫无收获。但是,如果他们的目的,换成利用攻击溯源所得,指导从预防到响应的整个安全规程,那么归因溯源的努力就会产出丰厚回报。

业内很多专家都被问过:归因溯源真的有什么价值吗?SafeBreach共同创始人兼CEO伊特兹克·科特勒曾经说过:“归因溯源本身唯一有趣的地方,就是将信息分类存放,然后一次又一次地利用。”

科特勒举了个例子,假设CNN被某国黑了,有没有人能证明是某国人干的并不重要,但能不能公开说我们认为攻击来自中国才是关键。

为创建强大的防御,安全团队需要学习更多攻击策略。攻击知识可转换成防御优势,团队可以在攻击发生前尝试新工具新技术,确定这些工具是不是真的有效。网络防御者需要知道对手是谁,才能不局限在已知漏洞中而放过其他的问题。如果能够做到积极主动且有预见性,就能更好地控制后果。

鉴于攻击归因溯源太过困难,有些人,比如Dragos创始人兼CEO罗伯特·M·李,则持反对意见,他认为“技术性威胁情报层面上真正的归因溯源,只会对良好的安全实践造成伤害。”

其博客文章《追寻和避免网络攻击真正归因溯源的几个问题》中写道:“该归因溯源,可致分析师因认知偏差而做出误导性假设。”

该分析极端依赖人类思考过程,会把我们引向不恰当的结论。如今,我们的分析师不是保持开放性思维并在网络上搜索威胁,而是沦为了确认偏差的牺牲品,根据自己最初的假设来看待数据。

与之相反,火眼威胁情报经理约翰·米勒称:“只要能采取行动,就是有价值的。归因溯源可使安全团队了解攻击者的意图,也就能采取合适的对策。”

对于当前发生的事情,无论安全团队掌握的线索是相对集中还是漫无目的,知道谁该为攻击负责,依然有助于更好地挖掘表面之下的攻击。

就拿 Cobalt Strike 做例子吧。这是个渗透测试员使用的工具,但也可以在市面上买到,谁都知道有很多攻击者也使用该工具。“网络防御者发现 Cobalt Strike,仅仅说明网络中有恶意活动正在进行,除此之外什么都说明不了。”

但是,如果该工具与 Fin7 联系起来,他们就可以进一步搜索销售终端恶意软件和其他 Fin7 特定工具——尽管尚未检测到。知道攻击者身份,可以指示还应该查看什么,以及应该采取的其他措施。

提供不了任何行动机会,那归因溯源就没用,不能以有意义的方式赋予防御者跟进的能力。

因为很多公司都忘却了是什么让归因溯源有价值,也不知道自己能用归因干什么,他们就变得十分怀疑。“人们倾向于喜欢自己熟悉的东西,尤其是那些技术上不太懂的人。“

他们把攻击归因看做了解攻击者的一种方式,要不就在对归因信息通途毫无概念的情况下通过内部能力来归因。

任何一家公司,每天处理的大量事件,并非都是那么重要,根本不值得花费那么多时间。

难点在于分辨出真正重要的东西,找出能利用归因线索所做的事。

白帽安全威胁研究中心副总裁瑞恩·奥利阿里也赞同此观点。他认为,只有在能对漏洞进行优先级划分的情况下,归因才有效果。

“一家企业,如果想要修复漏洞,要是知道是谁在攻击,那么漏洞优先级确定会稍微容易一点。”

大面上来说,归因溯源真没什么用,因为只要企业有漏洞,攻击者就有入口点。

但是,如果企业知道有人想对自己来次DDoS,那就可能会加固一下服务器。这里,归因确实起到了作用,帮助企业确定了该优先做什么。

鉴于有些网络罪犯挺懒,他们很可能就用简单易用的已知漏洞了。归因可为安全团队提供识别漏洞所需的信息,方便他们修复。

“他们可以将钱花在修复漏洞上,而不是去做趋势分析和查找谁要攻击他们。这就是个减小攻击界面的活儿。”

当归因被用于防御和优先化,其价值可以很大。“如果目标是用于攻击,用于追捕攻击者,那还真起不到多大作用。这些人往往身处起诉不了的地方。人们总想以各种方式使用数据,但某些情况下,并没有什么意义。”

尽管围绕攻击归因有着许多争论与挑战,Guidance首席执行官帕特里克·丹尼斯,认为其中蕴含有极大价值,尤其是在整个安全产业领域。

“我们可以从攻击源头处了解到很多东西,无论是1级攻击者,还是使用改造版老零日漏洞的2级攻击者,对整个安全行业来说,在攻击趋势发现上都有极大好处。”

好吧,分析师们可以误解,也不用达成什么共识,统一思想这事儿在有些人看来就是浪费时间,但归因确实不是什么普适解决方案。

不用归因每个攻击,但还是有那么一类攻击值得识别。就像不追查杀人犯是不可接受的一样,但如果我们不找出大规模攻击的出处,同样不可接受。

归因为攻击者分类,“有助于确定是谁在执行攻击,他们的能力有多大,他们有什么资源,这样我们也就对下一步应采取什么行动有了底。这还有助于决定要不要牵涉进司法部门或者FBI。”

理想情况下,业内会共享归因信息,以便形成合力,更好地对抗攻击;就像司法机构联合办案侦破现实犯罪一样。

本文转自d1net(转载)

时间: 2024-11-01 15:36:31

攻击溯源的价值到底在哪里?的相关文章

SEO总结:原创的价值到底有几许

  很多站长都喜欢原创,因为原创的内容能增加网站的权重,所以每天更新的时候都是绞尽脑汁去产生自己的原创内容,即使有时候写不出来,但也仍旧要东拼或者西凑一点,以满足搜索引擎的抓取,但是这样的内容价值到底有几许,是否能真正提升网站的权重呢?答案是否定的.另外,原创本身的价值有几许,其实也只是相对的话题,还必须看以下四个方面. 是否率先收录 如果在你网站上发布的文章被搜索引擎收录了,并且搜索的时候只有你的网站有这样的内容,那么这篇文章会被认为属于你所有,但一般的并不会仅仅发布在自己的网站上,比如你投稿

互联网客户端的真正价值到底在什么地方?

摘要: 作者:夏勇峰 在互联网领域,客户端正在从一种服务模式的改良演变成一次产业变革的大潮. QQ.360.搜狗输入法.暴风影音.PPlive.迅雷 到2010年,中国超过1亿用户数的互联网客户端 作者:夏勇峰 在互联网领域,客户端正在从一种服务模式的改良演变成一次产业变革的大潮. QQ.360.搜狗输入法.暴风影音.PPlive.迅雷-- 到2010年,中国超过1亿用户数的互联网客户端已有10家左右.如果不考虑重复,将用户数量排名前15位的客户端用户数累加起来,总量已经超过了中国的人口总数.

碎片时间的价值到底是什么?

早晨被闹铃叫醒后第一件事是睡眼惺忪地摸手机看新闻,上班的公交车上总要腾出一只手来用手机刷个微博,每天的"马桶时间"都会掏出手机来找个游戏按两下,晚上躺在床上关了灯还要拿起手机看看微信朋友圈里面又有哪些新鲜事儿.以上的这些活动并不需要我们抽出特定的时间,而是利用每天中的碎片时间来完成的.那么碎片时间究竟有着怎样的价值呢? 娱乐时间碎片化 前段时间在 App Store 上架的游戏 Dots 仅仅一周的下载量就超过了 100 万次,在 8 个国家的下载量都位列第一,而在其它的 15 个国家

一个网站的价值到底在哪里

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断淘宝客 站长团购 云主机 技术大厅 现在很多的网民,包括专业人士,都知道alexa.知道网站排名.这些排名很重要的一个关键点就是网站的人气或流量排名,其作为网民也好.作为广告主也好,很大一个程度都关心这个,都要以流量.以人气来衡量一个网站的价值.在这也承认,一个网站没有流量,没有人气或消费群体来互动,此网站没有任何的价值. 但,正是因为现在公认以流量来定英雄,很多站点为

埃森哲量化分析八大投行数据—区块链价值到底几何?

银行业务中的区块链对于投资银行的价值分析:要想致力于持续提高银行盈利能力,区块链这样的改革创新技术可以成为投资银行的救命索. 与许多新技术一样,区块链的创新技术为银行业注入了许多兴奋和刺激.一些分析人士将其革命性的潜力与互联网相提并论.因为这种创新大幅度的提高了效率,大大降低了风险,节省了数百万美元,当然这其中也有许多夸大成份. 那么区块链真正提供哪些有形的成本和收益,业务应用和投资利润? 为了找到答案,我们与行业基准化分析公司麦理根(Mclagan),怡安股份公开有限公司(Aon plc)旗下

明星域名频遭抢注 价值到底有多少

中介交易 SEO诊断 淘宝客 云主机 技术大厅 近年来随着域名应用和交易的逐渐火爆,域名抢注风潮也不断升级.知名公司,行业流行词汇,热门事件名词--域名抢注并没有放过任何一个领域和角落.人们纷纷意识到域名中隐藏的巨大的价值,甚至还有专门以抢注域名为职业的域名抢注者.而明星因为巨大的影响力和良好的公众形象,其明星效应也被抢注者看中,不断有明星名字被抢注.这里面究竟隐藏着多少价值呢? 最近,两起明星域名抢注事件引起广泛关注.一是效力于NBA的我国篮球明星易建联其域名其域名yijianliang.co

中文域名的价值到底有多大

随着互联网的高速发展,使用自己熟悉的母语浏览互联网成为了广大上网者的迫切需要.长期以来,我国企业使用中文作为网站标志,网民通过中文访问网站是中国互联网应用的一大需求.而中文域名正是实现这一梦想的有效手段,以母语中文为网址,简单.清晰,易于记忆,便于传播,其独特的优势真正解决了中文上网的难题. 中文域名一经推出便获普遍认同.由于中文域名更符合中国人的思维方式和语言习惯,企业注册.使用中文域名进行网络推广成为不可逆转的趋势. 随着互联网商业化进程的加快,众多的企业把网络作为一种全新的业务模式加快推广

第一个 SyScan 360 女讲师揭密:如何揪出潜伏多年的可怕网络间谍——APT 攻击

   世界上最可怕的网络"间谍"恐怕要属"APT 攻击",潜伏数年.甚至数十年,默默偷取关键数据,它可能不为钱.不为利,但就是为了搞垮你. 听上去实在是又贱.又狠的一种黑客攻击. 赵雨婷,是第一个登上SyScan 360 安全会议演讲台的女讲师.她是360追日团队中的一员,面对 APT 攻击,这个团队希望像夸父追日一样,一直坚持不懈地进行追击. 关于 APT 攻击,赵雨婷揭示了一些关于它的秘密. 最近一起重要的 APT 攻击当属11月曝光的蔓灵花 APT 行动. 美

深辨SEO:你真的了解网站权重的价值吗

  权重是体现网站在搜索引擎中价值的表现形式,提升网站权重更是日常优化中的主要组成部分.然而作为一名站长,你果真了解网站权重有哪些价值吗?如下内容带你深入剖析网站权重的价值到底有多少. 一:排名只是网站权重的表现形式 权重越高,网站排名就越高,由此排名于搜索引擎前列的文章也一定是在同行中具有着较强竞争力的网站.但网站排名是权重的表现形式,反过来说,权重就一定是决定网站排名的要素吗?有些网站即使权重相对比较低,但仍旧有一个良好的排名,原因为何呢?权重只是网站排名的一个重要组成优势,而决定网站排名的