伊拉利法则:满足这8条的都称不上是复杂高端式网络攻击

本文讲的是 伊拉利法则:满足这8条的都称不上是复杂高端式网络攻击,被黑客入侵的公司也许有各种理由将所遭受的攻击定义为“sophisticated”(复杂高端的),但网络攻击不是你说它复杂它就复杂的。

两位安全研究人员伊拉·温克勒尔和艾瑞思利·格姆认为,判断一次攻击是否复杂高端需要避免以下的8个特征。方便起见,我们称之为伊拉利法则(伊拉和艾瑞思利)。这8条特征同时也是一份不错的安全规程指南。

如果网络攻击中有以下情形出现,那它就不应该被称之为复杂高端式的网络攻击:

· 攻击中使用的恶意软件可以被检测到

· 攻击针对的是已知漏洞

· 目标系统没有采用多因子身份验证

· 攻击利用了关键服务器上的静态密码

· 目标针对网络钓鱼的防范不到位

· 检测机制不到位或被忽视了

· 缺乏合适的网络划分

· 被利用的用户账户和管理员账户拥有过高的权限
如果一家银行在大厅里放上一袋子钱,那它是被犯罪高手还是街头混混偷走的并不重要。任何有企图的人都能拿走那袋钱,不需要多高深的犯罪技巧。如果一家公司宣称其遭受的网络攻击是复杂高端的,它不过是在暗示要避免此次攻击很难。但是,一次又一次的案例中,尽管攻击的组织看起来可能比较复杂,实际的攻击手段却往往是相当基本的。(相关阅读:《APT没你想像的那么高端》)

就算美国联邦调查局(FBI)将去年索尼影业遭受的网络攻击定义为复杂高端的,但别被他们骗了。是的,表面上管理员的登录凭证是被硬编码到了恶意软件里面。但尽管如此,恶意软件的存在还是应该被检测到的。而且,管理员凭证的存在显示出多种可能性,但其中没有任何一种可能性表明这是一次复杂高端的攻击。理由如下:

1)黑客依赖网络钓鱼攻入索尼系统,而网络钓鱼攻击是只要稍加警醒就可以防范的;

2)密码没有经常更换,或者说根本没换过;

3)其关键系统中缺乏多因素身份验证。因此,即使攻击者真的是全世界技术最娴熟的黑客,也不能否认同样的结果可以被任何肯花时间的菜鸟黑客达成。

索尼黑客攻击事件是如今的新常态。任何人稍微具备一丁点儿技术以及一点点时间和资源就可以搜寻到明显漏洞。所有公司企业都有可能被这种低级黑客盯上。那么,从这种新常态升级为真正复杂高端的攻击还需要具备什么特性呢?

首先,让我们看看明显属于复杂攻击的案例。方程式小组,被认为与美国国家安全局有关的黑客组织,隐身暗处从未暴露长达14年。它用来利用零日漏洞的恶意软件根本无法检测,而且很难清除,与控制端进行通信的数据通道也非常隐蔽难以发现。方程式小组甚至对顶级安全程序发起几乎是不可阻挡的攻击。这类攻击的本质就与袭击了索尼和塔吉特的那些大为不同。(相关阅读:方程小组恶意软件细节披露 新线索直指美国国家安全局)

关于方程式小组的攻击形式,从我们所了解到的情况看,没有任何一条伊拉利法则适用,它们绝对属于复杂高端式攻击。

下面,我们详细描述一下伊拉利法则的这8条特征。

  1. 所用的恶意软件可以被检测到

如果所用的恶意软件臭名远洋到能被反恶意软件或反病毒软件检测出来,那这攻击就不能被归类为复杂攻击。合理配置维护良好的现有工具是有可能检测出网络攻击的。即使攻击者是个资深黑客,使用能被检测出来的恶意软件进行攻击也是对受害者安全程序的蔑视。

  1. 利用了有现成补丁的漏洞

如果一次攻击利用的是本可以打上补丁的漏洞,那这次攻击也就算不上复杂。真正复杂的攻击永远不会依赖于有可能被阻止的漏洞。被利用系统上存在已知漏洞的事实就已经表明了任何人都能发起这种攻击。

  1. 关键服务器上没有设置多因素身份验证

多因素身份验证是高级安全程序的普遍对策。它能预防多种多样的潜在攻击,包括社会工程和密码猜解攻击。对没在关键服务器上应用多因子身份验证的公司进行攻击可谈不上什么复杂不复杂。

  1. 对关键服务器的攻击中使用了静态密码

即使采用了多因子身份验证,密码也应该定期更换。关键账户使用静态密码根本就是相当糟糕的安全措施,也代表着所采用的安全程序一点都不高级,看到静态密码的身影也就基本排除了是复杂攻击的可能性。

  1. 网络钓鱼是入侵手段之一

如果牵涉到网络钓鱼,就说明公司根本没有超出网络钓鱼模拟和电脑培训之外的防范意识训练。尽管我们也承认确实有些鱼叉式网络钓鱼邮件编造得相当精巧,即使最警惕的人也有可能落入陷阱,但这毕竟是极少数。更为常见的,是公司的安全意识训练项目相当糟糕,甚至根本没有这种培训。只专注在电脑培训和网络钓鱼模拟上的安全意识训练就是相当糟糕的意识训练项目的典型。

  1. 监控机制无效

本可以阻碍攻击的检测监控机制不到位或者被无视了。塔吉特黑客事件中,管理员明显报告了他们的火眼系统检测到非正常网络活动,却被管理层授意无视检测结果。索尼黑客事件中,可被检测的恶意软件却没有被检测出来。而且,索尼最有价值的数据竟然被神不知鬼不觉地偷传出去上万亿字节。当你拥有如此宝贵的数据,却毫无监控潜在攻击的机制,简直是不可饶恕。

  1. 网络划分问题

网络划分太差,以致攻击者可以从低价值网络跳转到关键系统。公司企业总想通过对所有系统进行无缝衔接来节省开支。塔吉特黑客事件因攻击者从供货商网络跳转到零售终端系统而恶名昭彰,但这还不是个案。许许多多的事件都表明:工业控制系统,甚至,或者说特别是关键基础设施,都处于漏洞百出的商业网络之上。

  1. 被攻入的用户账户拥有过高权限

标准用户账户拥有他们不需要的数据访问权和系统权限是非常普遍的事。很多企业的员工在他们的电脑上都有管理员权限。这一疏漏会导致本应是很容易调查的有限侵入最终演变为大事件。而这,同样是糟糕安全措施的标志。

安全牛评
衡量攻击复杂度的标准是基于攻击所需越过的安全层级。对攻击进行恰当的分类十分重要,因为若宣称攻击是复杂高端的,就可以转移批判的声音,模糊做出改善的需要,并逃避部署糟糕安全措施的责任。

指出这一点并非是为了指责受害者。遭受攻击的公司不是坏人,但直面网络攻击新常态的公司企业确实有责任挡下那些能够被挡下的攻击,就像业主应该给自己的门窗加锁一样。

实际上,更复杂更高端的安全措施才应该成为最“新”的新常态。

时间: 2024-08-31 09:18:47

伊拉利法则:满足这8条的都称不上是复杂高端式网络攻击的相关文章

解码消费新趋势伊利高端产品引领潮流

中国人喝牛奶的历史并不长,尤其是从"喝牛奶"到"喝好奶"的转变更是经历了一番孵育过程.过去,消费者喝牛奶可能只知道"这是对身体有好处的",而且喝的大多是被称为"白奶"的液态奶.纯牛奶.而现在,随着生活水平的提高和健康保健意识的深入人心,消费者的需求也越来越精细化:喝"早餐奶"是为了增加糖分和淀粉含量,为一天的工作生活注入能量:晚上喝牛奶期望可以帮助快速入睡,提高睡眠质量:成人喝牛奶是为了丰富营养摄取:孩子喝

ios6-让智能提示条不显示在iPad上

问题描述 让智能提示条不显示在iPad上 应用中有一个网页显示的智能提示条,使用HTML meta tag,我想要它能在iPhone和iPod中显示,而在iPad中不显示. 应该怎么办? 苹果的一些文档: http://developer.apple.com/library/ios/#documentation/AppleApplications/Reference/SafariWebContent/PromotingAppswithAppBanners/PromotingAppswithApp

Android特效专辑(十一)——仿水波纹流量球进度条控制器,实现高端大气的主流特效

Android特效专辑(十一)--仿水波纹流球进度条控制器,实现高端大气的主流特效 今天看到一个效果挺不错的,就模仿了下来,加上了一些自己想要的效果,感觉还不错的样子,所以就分享出来了,话不多说,上图 截图 CircleView 这里主要是实现中心圆以及水波特效 package com.lgl.circleview; import android.content.Context; import android.graphics.Canvas; import android.graphics.Co

为什么绑定后却一条记录都显示不出来?

问题描述 sql="select*fromProductswherePrdNamelike'*0.3*'orderbyUptimedesc";我用这条SQL语句在ACCESS数据库里可以选出记录来,可是用常规的绑定到DataGrid里却一条记录都没显示出来,我很纳闷,为啥?voidbindList(){stringsql;sql="select*fromProductswherePrdNamelike'*0.3*'orderbyUptimedesc";db=newD

淘宝网拍卖会推出4条加拿大定制游,切入高端出境游市场

[文章摘要]据悉,此次淘宝网推出的加拿大高端定制游分别按北极光耀.落基探幽.冰熊共舞.名城览鲸4个主题安排了4条路线,每条路线均起价1元,一条路线都有6个抢拍名额,于3月19日.22日分为两个批次10点起拍,并且出行时间在一年内都有效. 到加拿大北部观赏美丽的北极光,去蒙特利尔寻找鲸鱼的身影,与丘吉尔镇上的北极熊来一次亲密接触,在落基山下体验山民的日常生活--继去年5条欧洲深度定制游线路之后,淘宝旅行(trip.taobao.com )联合淘宝拍卖会(paimai.taobao.com),再次推

国产手机厂商探路高端市场能否逃脱低利危局?

曾经打下坚实品牌基础的诺基亚和黑莓,恐怕都没有想到如今会为了提高销量而不断下调产品档位:在全球手机市场上都不愁销量的中兴和华为,或许也没有想到解决品牌难题会如此不易. 它们恰好代表了除三星.苹果之外的手机厂商的两种生存状态:一拨挣扎于生死线,试图以低价手机提高销量.赢回份额:而另一拨陷入低利困局,希望通过抬高产品档位来提升品牌价值. 如果把诺基亚.黑莓的生死问题看成一场"急性病",那么处于高增长.低利润局面的国产手机厂商们更像是得了治愈难度大的"慢性病",若得不到及

伊利金典奶凝冻最结实范志红教授表示蛋白质质量高

牛奶中蛋白质含量好不好,可用"自制酸奶"的试验来验证.2月1日,钱江晚报"舌尖上的那些事"栏目联合搜狐网健康频道,对部分国产品牌的普通纯牛奶和高端纯牛奶及一种进口品牌纯牛奶进行了评测,结果显示,凝冻状态最好的是伊利金典有机奶.中国农业大学食品学院营养与食品安全系副教授范志红表示,酸奶凝固状态好,说明牛奶中的蛋白质含量较高,而且原料新鲜,细菌污染少.范教授介绍说,酸奶中凝固成冻状是由大分子蛋白质形成,这对牛奶中的蛋白质数量和大小都提出了要求.如果牛奶中的蛋白质太少,即

100大零售网站的10条成功创新经验(上)

前言:美国的电子商务市场可算是全球最发达之一,分析美国的在线零售网站在2009过得如何是一个很有趣的话题,因为很可能一些现在从美国电商市场总结出来的趋势和经验会重现在中国市场上.不久前看到一家专门做在线零售网站资料分析的公司推出了2010版美国在线零售网站100强列表,我在这里就将其内容翻译加重新梳理之后做一个专题吧,相信对于国内电商从业者都有帮助,也欢迎来信或者留言讨论:) 用创意打败萧条 在2009年初,随着美国整体经济情况进一步恶化,购物者的消费力也很自然地随之下降,但是我们从这次选出的零

GridView批量删除页面最后N条数据时自动翻到上一页问题

删除选中数据 protected void lbtnDelSeleted_Click(object sender, EventArgs e)     {         CQ_Music myMusic=new CQ_Music();//这里是一个对音乐操作的类         for (int i = 0; i < gvMusic.Rows.Count; i++)         {             if (((CheckBox)gvMusic.Rows[i].Cells[0].Fin