别把精力都集中在恶意软件上 60%的入侵与之无关

尽管难以准确测定,一些研究估计,约60%的入侵毫不涉及恶意软件。信息安全业内很多人对这60%的关注度都还太低了。

攻击者是怎么在不用任何恶意软件的情况下如此成功地侵入的呢?这个问题问得好!想要深入细致恰当地回答,还真得拿出点儿干货来。但从较高层次看,答案与这几年我们在信息安全界看到的一个趋势有关。

虽然攻击者依然经常使用恶意代码,他们已经越来越不依赖这些难以编写的东西了。入侵之路千万条,但攻击者似乎钟爱偷凭证、用合法工具、伪装合法用户这一条。结果表明,通过各种各样的技术,他们这条路走得真是万分轻松惬意。

信息安全社区无论从技术层面还是从运营层面都有许多可以切入的论述点。比如,采用层次化检测方法如何帮助公司跟上攻击者行为进化脚步,诸如此类。

从技术层面看,大量公司仅仅专注于打造更好的恶意软件陷阱这一现象就十分令人不解。这并不是说我们就不能继续改进围绕恶意代码的检测和预防能力。而是,即便某个技术在预防/检测恶意软件上100%有效(当然,这是不可能的),它也解决问题的40%而已。

简单讲,无法揪出无恶意软件入侵的检测和预防技术,充其量就是部分有效的技术。如果是真空中不食人间烟火的技术,那就更是如此了。

从运营角度,那么多公司坚定不移地只追着恶意软件跑也很是令人惊讶。当然,预防勒索软件和对付各种各样恶意软件的需求是可以理解的,但是安全运营可不能终结在这一点上。毕竟,独专注恶意软件的安全运营,撑死也就能逮住40%的恶意活动。而最糟糕的的情况,这就是个对应担负的安全防御责任睁一只眼闭一只眼的失职团队。

当然,为仅关注恶意软件的短视行为哀叹谁都能做。但公司企业到底该怎样转向全盘视角,尤其是在检测方面涵盖全局呢?3层检测的方法或许会有所帮助。

回顾历史,当信息安全还是相对较新的行业时,我们基本上只有基于特征码的检测。见识到不同的攻击了,就为这些攻击赋上特征码,然后用这些特征码检测未来发生的同类攻击实例。这曾经是个极好的办法,但很快,我们就认识到,这种方法在很多方面都存在不足。首先,最重要也最明显的,基于特征码的检测只能检测出已知威胁。只要是以前没见过的新威胁,100%束手无策视而不见。其次,特征码缺乏上下文。这意味着,某个行为匹配了某个特征码,但换个上下文,就是误报了。而且,很不幸,基于特征码的检测方法从来不缺乏误报。

特征码检测确实在检出特定类型的攻击上很有价值,我们没有理由抛弃它。更准确地说,我们很快意识到的是,不仅不应该抛弃特征码检测,还应该用另一种检测方法予以增强——基于沙箱(引爆)的检测。该方法的概念挺符合逻辑:理解可执行文件真正意图的最佳方式就是执行它,切实查看它到底在干什么。并由此,挖出该可执行文件的真面目。

事实上,基于沙箱的检测早已是信息安全社区的巨大成功了。该方法的唯一问题在于,削弱了对其它类型入侵的关注,导致了对恶意软件某种程度上的短视性聚焦。沙箱在大幅提升检测能力上是个巨大的成功,也因此,将我们的注意力几乎全部拉向了该方法最适合检测的那类入侵——那些涉及恶意代码的入侵。

这也是引入第3层检测的意义所在——基于分析的检测。分析,其实是检测非恶意软件入侵的最佳方式。要做到这一点,查看网络上的行为是必需的,用户和系统账号,以及其他地方的行为都需要查看。比如说,员工合法使用给定账户与攻击者用同个账户意图从事恶意活动之间的差别。数据看起来根本是一样的。而且,TCP/IP包头里也不会有“意图位”这种东西。所以,要分辨出行为奇点,还真得有那么点儿足智多谋。

没错,分析在不同人眼里有着不同的含义。但对安全分析师来说,这就意味着对攻击者行为有着深入理解,并能得出准确的模型来识别匹配的行为。换句话说,分析不应该仅仅是找问题来解决的一堆花哨的数学公式。它应该专注攻击者行为,以检测攻击行为为引领。

我们不应该让当前基于沙箱检测的成功迷了眼睛,扰乱了我们面向未来的视野。年复一年,根本不涉及恶意软件的攻击占比只会越来越重。是时候将基于分析的检测编织进我们的安全项目中了,否则将跟不上威胁态势发展的脚步。

本文转自d1net(转载)

时间: 2024-08-02 23:23:15

别把精力都集中在恶意软件上 60%的入侵与之无关的相关文章

60%针对大学生的诈骗案件都发生在网络上

暑假是大学生求职.打工的高峰期,伴随着学生们求职或兼职的热情高涨,网络骗子们也开始活跃起来,使用各种伎俩骗取求职者的钱财和个人信息.据业内人士介绍,60%针对大学生的诈骗案件都发生在网络上,网络"招聘"诈骗手法通常包括建网.撒网.画饼.钓鱼四部曲. 近期媒体频频曝出各地学生求职被骗的消息,实施网络诈骗的案例屡见不鲜.不久前,大学生小黄通过招聘网站应聘一家自称总部在美国的世界著名酒店,工作地点在新加坡,年收入达几十万,且具有非常好的发展空间.经过骗子的"面试"后,小黄

Zara的非常规生存:所有精力放在效益的产出上

来自西班牙的这家服装品牌如何在两周内完成从设计到进店的过程,同时又保持低廉的成本? 金融危机让消费者紧缩起了钱包,美国服装零售商的日子也迎来了寒冬.但西班牙Inditex集团旗下的Zara连锁店却凭借价格公道而又时尚的服饰在全球火热开张.这家市值高达138亿美元的公司自2000年以来,无论在销售额,利润率,还是在开店数量上都翻了4倍.这也让它日益逼近美国的Gap服饰集团,向世界最大服装零售商迈进.2008年,Inditex集团把开店计划增至640家."与其它竞争对手相比,Inditex将会度过当

服务器-javaweb项目都是如何实现上传文件的?

问题描述 javaweb项目都是如何实现上传文件的? 现在有个项目做了负载均衡,代码是部署在A B两个服务器上,用户访问时是访问A B其中一个服务器.假如用户现在执行一个上传图片的操作,如何实现将这张图片上传到另一台专门存放文件的服务器C? 解决方案 直接上传就可以,在C服务器上编写代码接收上传的文件 解决方案二: 我想了两种方案:1 将图片传到ftp服务器上.2 将图片传到A (或B)服务器上,将A B 服务器作为中转站,再将 A B服务器的图片同步到C服务器上. 哪种比较好? 解决方案三:

远程桌面-尝试了各种方法,都还是远程不上家里的win10,求问,有什么解决方法

问题描述 尝试了各种方法,都还是远程不上家里的win10,求问,有什么解决方法 远程桌面失败,机子是win10企业版的,我已经尝试过: 1.开了家庭组 2.允许通过防火墙 3.打开了电脑的远程桌面选项 4.修改了远程的3389端口 5.账号是有密码的 6.也不会休眠和睡眠 7.而且还处于局域网环境 不要说用QQ之类的,我是自己的电脑放在家,然后在别的地方远程的,没人帮忙按的 求问,还有什么方法能远程 在重装之前我是远程成功了的,现在却不行了,出现的永远是3条原因 解决方案 解决不了就用teamv

我现在在开发PDA程序,第一次接触,连接数据库都是连不上,我数据库是sql server 2000

问题描述 我现在在开发PDA程序,第一次接触,连接数据库都是连不上,我数据库是sqlserver2000请高手指点,谢谢了 解决方案 解决方案二:该回复于2009-06-18 17:31:43被版主删除解决方案三:pdaapp--访问--sqlce(设备上的数据库)----同步--sqlserver服务解决方案四:该回复于2009-05-14 13:07:53被版主删除

很多人都只是使用iPhone上的功能只发挥到千元机类的的级别

自从iPhone问世以来,网上就流传一句话,很多人都只是使用iPhone上的功能只发挥到千元机类的的级别,这意味着iPhone上还存在很多需要我们去挖掘的功能.最近,外媒就整理了12个鲜为人知的iPhone使用技巧,来了解一下,看你使用上了几个.在打开飞行模式后,iPhone的充电速度会比平时更快.而且在最新的iOS7操作系统中,用户打开飞行模式的方法也非常简单,我们需要做的就是从屏幕下方向上滑动打开控制中心,然后点击飞行模式的图标即可.双击iPhone Home键可以查看最近的应用使用记录,之

谷歌新款Chromecast可把网络内容都传输到电视上

硅谷网讯 据国外媒体报道,谷歌最近发布了 一款令人兴奋的流媒体设备新品Chromecast,该产品或会令电视公司的高管们 感到不安. Chromecast是一款小型"接收器"设备,可以插入电视机背面的HDMI接口,把电脑或其他设备上的流媒体内容无线传送到电视上.Chromecast将可能主要结合带有"cast"按钮的应用使用,此外,谷歌还宣布,用户也能把在Chrome浏览器上浏览的内容"投射"到电视上.也就是说,Chromecast可以把网络上的

AspNetPager开始好用 但现在 前一页,下一页 等字体都变大了,写上X-small也不起作用. 有个现象点翻页的时候会出现瞬间 的原来字体大小!

问题描述 AspNetPager开始好用但现在前一页,下一页等字体都变大了,写上X-small也不起作用.有个现象点翻页的时候会出现瞬间的原来字体大小!怎么解决是不是有什么东西冲突了 解决方案 解决方案二:mark

扎克伯格称自己每天都泡在Facebook上

扎克伯格称自己每天都泡在Facebook上 新浪科技讯 北京时间10月3日下午消息, Facebook的CEO马克·扎克伯格(Mark Zuckerberg)在今天通过Facebook的评论回复向外界强调,自己每天都泡在Facebook上. 互联网信息调查网站Awesm的开发员杰瑞米·库西科(Jeremiah Cohick)于今天早些时候在其Facebook的状态签名中发布消息,指出扎克伯格现在是个大忙人,应该不会长期泡在Facebook上.他写道:"就像贩毒的人不会吸自己贩卖的毒品一样,我肯定