亚信安全:APT防御归因很有趣,但攻击动机更重要

每当人们想到高级持续性威胁(Advanced Persistent Threat,以下简称APT攻击)和针对性攻击/锁定目标攻击(Targeted attack ),都不禁要问:这是谁干的?他们想要什么?虽然这些问题都很有意思,亚信安全认为更重要的是要问:关于攻击者的哪些信息可以更好的帮助企业保护自己?

让我们从网络管理者捍卫自己组织的角度来看这件事情。如果有人想确认谁是攻击自己组织的幕后黑手,第一步或许会用IP地址来尝试锁定攻击者的位置。但是,假如我们锁定了该服务器,有什么理由认为这台服务器不是由于被黑客入侵才发动攻击的?是什么原由让你认为网站负责人会配合你进行调查?

在复杂的攻击中,常常可以看到攻击者从一台被入侵机器连到另一台,你可以尝试尽可能的追查下去,但几乎很难追查到关于攻击者的蛛丝马迹。我们真的没办法取得像情报单位那样多关于攻击者的资料。我们可以使用开放的资料库但有其极限,有时攻击者会犯错,在这时候我们可以讨论他们是谁,他们针对谁等等。但如果你需要防护组织,就不能指望这一点。

了解你要面对什么样的攻击

这不是说你该完全忽略谁在攻击你,而是应该更关注他们会做什么。如果有人用脚本小子(Script Kiddie)取得的工具来攻击你,这可能并非严重的威胁。如果有人用新的漏洞和精心设计的恶意软件来攻击你,那就要注意了。

他们的能力可能也反映了他们的意图。例如,故意破坏(如篡改网站)比较可能是激进黑客主义(Hacktivism)的目标,而非国家级攻击活动。了解你面对什么样的对手可以让你了解他们的动机。但大多数攻击的目标是窃取信息,有时可能是可以马上换钱的金融信息,如支付信息。有时可能是更加敏感的信息,如公司机密。

并非每次入侵都会造成严重的信息外泄事件来占据各大科技新闻网站的头条。它可能是细水长流型:可能会放置后门程序在你网络内部长达数个月,慢慢地在没人注意的情况下流出信息,这是许多攻击者想要的结果,即来自目标源源不绝的信息。而网络存取能力本身也可能成为一种商品,想象一下出现在网络犯罪地下市场的一则广告,“一万美元就可以让你进入A公司的网络”。

防御不良意图

那么,你该如何防护这一切?针对入侵外泄的侦测是目前最重要的。了解你的网络中什么是正常而什么是不正常,让你可以快速找到不正常的地方,也就有是说可能是恶意的活动。你不能再假设外围防御能够阻止一切到达你组织的攻击;相反地,你必须假设某种入侵事件最终将会发生,尽可能的去准备好侦测这样的入侵外泄行为。

想要做到这一点,就必须准备好事件回应计划。特别是针对严重而大规模的入侵外泄行为,重要的是要知道该怎么办,获取必要的工具,有合适的人员并提供相应的训练。这样,当重大事件发生时,人们可以根据经过深思熟虑过的计划来作出回应,而非匆忙而慌张地反应。

简言之:归因很有趣,但从防御的角度来看,动机更加重要。这决定了攻击者一旦进入你的网络内部后会做什么,这也相对地影响了你该如何建立自己的防御能力。因此,组织最好的防御思路莫过于确认攻击者的动机,然后根据此动机判断入侵最有可能发生的节点以及方式,并拟定针对性的入侵防御方案,对目标进行重点防御。

建立APT防御机制的前提是你的组织有监控威胁的充足能力,以发现入侵攻击的发生及演变过程。缺乏这一能力的组织可以通过部署亚信安全深度威胁发现平台(Deep Discovery),通过智能的安全管控确认威胁是否发生、判断攻击的本质、评估威胁的影响和范围,进而构建安全联动的防护体系。

原文发布时间为:2015-11-09

时间: 2024-09-20 18:01:32

亚信安全:APT防御归因很有趣,但攻击动机更重要的相关文章

APT防御困局如何破解?APT防御形式严峻任重道远

近年来,随着互联网技术的发展,以"虚拟化技术"和"高速网络"发展为基石的云计算被视为未来互联网时代发展的重要变革.随着云计算技术的逐渐落地,网民在互联网上面临的安全问题越来越严峻,云计算的程度越高,以往针对个人的分散式攻击变得越来越没有效率,黑客一定会聚焦于云计算平台,施以专注.专业的APT攻击,以期获取最大量.最核心的机密数据,从而造成最大的破坏,或获得最大的利益.更有国外媒体大胆预测,云计算技术一旦普及,基于客户端的安全问题就不会再存在太大问题,我们更多的应该关

一个很有趣3D球状标签云兼容IE8_javascript技巧

看见一个很有趣的标签云,3D球状,兼容 IE 8,亲测可用!其他版本没有测试.觉得挺有意思就拿来记录下来,学习学习,本文下方会放出我看的文章地址,先看一下效果: 接下来是代码,html + css + js,不是基于jQuery的,所以不需要引入,代码复制下来就可以看到效果: <div id="div1"> <a href="http://www.cnblogs.com/ntt1219/" rel="external nofollow&q

鲍尔默对GoogleChrome挑战一笑了之称其很有趣

CNET科技资讯网7月15日国际报道 微软CEO史蒂夫·鲍尔默周二对Google操作系统对微软的挑战一笑了之,他只是说,这很有趣. 他说:"谁知道这是什么呢?对我来说,Chrome操作系统很有趣.这种系统不会花一年半的时间才出来,Android手机系统已经存在." 上周,Google宣布正在开发一种基于Chrome浏览器的电脑操作系统,直接将矛头对准了微软的核心业务. Google的操作系统系统基于互联网,它将有别于Android系统. 鲍尔默称:"我不清楚他们是否下定了决心

ChineseSkill有个很有趣的小环节

Duolingo在语言学习上的最大创新无疑是它以游戏化练习(翻译)的方式,让学习者在不知不觉中对单词.词组.句子.语法有了记忆.但Duolingo至今都没有进入汉语言学习领域,而是侧重提供拉丁语系语种(即看着文字便知道如何发音的语种)的教学,这也让第一批入驻我们氪空间(申请地址)的ChineseSkill团队看到了机会. 简单来说,ChineseSkill(iOS)就是一款将Duolingo的教学机制用于中文教学的产品,它改变的是传统汉语言学习太过繁重的过程--传统的汉语学习是精英学习,以习字.

启明星辰发布国内首个网关级APT防御解决方案

2014年7月3日北京消息 今天安全厂商启明星辰在京发布了国内首个网关级APT防御解决方案­­--私有云防护.这套解决方案通过应对已知/未知恶意代码攻击.0day/1day漏洞等攻击的鉴别系统,与若干网关设备联动实现,属于网关级高级安全防御解决方案.498)this.w idth=498;' onmousewheel = 'javascript:return big(this)' src="http://s3.51cto.com/wyfs02/M00/39/3A/wKiom1O2UXKADTb4

(转) 机器学习很有趣Part6:怎样使用深度学习进行语音识别

  本文转自:http://www.jiqizhixin.com/article/2321   机器学习很有趣Part6:怎样使用深度学习进行语音识别 2017-02-19 13:20:47    机器学习    0 0 0 还记得machine learning is fun吗?本文是该系列文章的第六部分,博主通俗细致地讲解了神经网络语音识别的整个过程, 是篇非常不错的入门级文章.   语音识别正闯入我们的生活.它内置于我们的手机.游戏机和智能手表.它甚至正在让我们的家庭变得自动化.只需要 5

这是一张很有趣的图片, 通常女性会先看到月亮, 男性会先看到人脸. 如果相反, 表示你体内的异性荷尔蒙偏高哦!

  这是一张很有趣的图片, 通常女性会先看到月亮, 男性会先看到人脸. 如果相反, 表示你体内的异性荷尔蒙偏高哦!    四不像...

基于云计算安全的APT防御

近年来,互联网技术的迅猛发展,网络的依赖性逐年增强,而云计算以及云计算安全自然成为研究焦点.云计算安全能让人们享受到来自网络的安全服务,而云计算的充分利用,则需要云计算的安全防御作为保障.网络中的APT攻击,也促使APT防御的研究不断推进. 1 云计算安全现状 传统的IT系统是封闭的,由各个独立的部门所控制;而在云计算安全中,所有的数据.IT基础设施和网络架构等均暴露在云中,其周边环境无法控制;另外,云计算系统运用虚拟化技术也带来诸多不利因素. 网络方面,首先,在云计算中,其环境没有拓扑边界,多

《Web应用漏洞侦测与防御:揭秘鲜为人知的攻击手段和防御技术》——1.3 Websocket

1.3 Websocket 构建处理快速变化的内容(比如状态更新和聊天消息)的Web应用程序要面临一个障碍即:HTTP的请求/响应模型.对这种类型的网站可以进行不断优化,但最终会达到某个极限,因为浏览器必须不断轮询服务器以便进行更新.换句话说,浏览器会不断发起请求,无论是GET.POST还是其他方法.WebSocket通过提供双向的通信通道来解决这个HTTP设计限制问题,这也称作全双工通信通道.WebSockets URL连接使用ws://或wss://方案,后者用于SSL/TLS连接. 一旦浏