如何用大数据做威胁情报 | 硬创公开课

    

  大数据、威胁情报,这两个词汇听起来非常性感。在我们的想象中,掌握大数据的人就像先知和上帝,俯视我们所不能完全理解的事态,精准地预言我们将要面临的危机。然而,对于大数据的利用是非常考验功力和技巧的。很多学艺不精的团队稍不留神就可能把威胁情报搞成“摆摊算卦”。

 本期硬创公开课我们请来了白帽汇的创始人刘宇,白帽汇拥有一样独门武器,那就是NOSEC大数据平台,可以汇总诸多白帽子网罗的独特情报。像黑客一样去思考,就是他们的自我要求,今天就请刘宇来聊聊白帽汇在真枪实弹的对抗中,究竟如何把大数据究竟转化成有用的威胁情报。

 

刘宇,白帽汇联合创始人。2004年毕业于湖南大学计算机通信学院。拥有微软MCSEC,MCDBA,MCP证书,从事信息安全行业7年。2009年与赵武(zwell)一起成立诺赛科技,负责穿山甲,竭思,亿思的销售与推广。亿思是全球第一款在线Web应用安全扫描平台,2011年拥有几万企业用户。2015年,作为联合创始人创立白帽汇。

白帽汇究竟是神马?

Q:白帽汇是什么意思呢?和大数据威胁情报有什么关系呢?

白帽汇,顾名思义,是白帽子汇聚。

我们觉得白帽子和企业是相互服务的关系:

  • 我们的NOSEC大数据平台上的情报可以帮助白帽子更好地挖掘漏洞;
  • 同时白帽子提交威胁情报到NOSEC,这些威胁情报为企业信息安全提升而服务。

这就是我们“汇”字的含义。

有关威胁情报的一切

Q:威胁情报是怎么出现的?

安全由一个公司来完成,这在很早期,还没有互联网公司前是可行的。你的安全,用一个杀毒软件就可以搞定。比如:国内的瑞星、江民、金山,国外的诺顿、卡巴斯基、小红伞、Avast 等等。到了现在,技术的发展这么迅猛。安全,尤其是企业安全就不再是杀毒软件就足够的事情了。

讲最直白的例子:

十年前阿里巴巴还没有正规的安全团队,你和淘宝说:有人刷单。人家保准骂“你有病”,而现在,阿里巴巴的安全团队明确将“有人刷单,某个人提供刷单服务”当成威胁情报,并且还会奖励情报提供者金钱。

从杀毒软件,到现在“威胁情报”,这种变化是没人可以预计的,都是随着业务发展,技术变化,慢慢养成的安全需求。

【白帽子提交的威胁情报/ 图片由 NOSEC 平台提供】

Q:什么是威胁情报呢?不用会死吗?

SANS 研究院对威胁情报的定义是:针对安全威胁、威胁者、利用、恶意软件、漏洞和危害指标、所收集的用于评估的应用的数据集。

几年前,我们将漏洞看做唯一的威胁信息安全的途径,而实际威胁企业的太多方面,漏洞只是其一。还有比如:钓鱼邮件,员工的个人信息,密码习惯等等。根据我们的调研,目前许多的漏洞非直接来源于IT资产的漏洞,而是企业员工个人信息等。通过员工与企业相关的邮箱,OA,VPN账户入侵,再入侵到企业服务器。

威胁情报还有一个相关的词——社会工程学。也是到目前为止,全球最牛的安全人员——凯文·米特尼克使用的最重要手段。他不是挖漏洞的高手,但是是社会工程学方面,他是最牛的人。他每天去捡废纸,通过这些企业倒出的废纸,黑掉那些企业。

所以,毫不夸张地说,社会工程学可以获得企业的很多机密情报,比如:打电话欺诈获得root密码,通过钓鱼邮件获得员工帐号密码等等。

威胁不只是漏洞,还有企业泄露的人员通讯录;企业上传到网盘的记事本;企业的一段代码,甚至是垃圾堆里的废纸。所有的一切威胁企业信息安全的都是威胁情报。

Q:是否能举一些例子,讲讲真实世界的威胁情报究竟是什么样子的?

企业最希望了解外面的攻击者在干什么。

哪些人?

什么目的?

针对我的哪些业务?

做了什么?

还想做什么?

这些都是威胁情报提供的。

比如前段时间,我们发现了当当和小米的订单数据泄露。这个不是漏洞,而是一个信息安全事件后的数据泄露。我们第一时间告诉当当和小米。这个事情发生了,他们了解到这个事件,首先要做的是保护用户,通知用户保护自己帐号,提醒可能的电话诈骗等等。然后再寻找自己的信息安全问题。当然我们也会告诉当当和小米,你有哪些漏洞可能导致数据泄露。

【小米用户收件人地址和电话信息泄露/ 图片来自 NOSEC】

Q:谁需要威胁情报呢?

以我们为例,白帽汇的威胁情报得到新浪、小米、当当、华为等互联网公司的重视。还有BAT的漏洞,这些都是经过我们团队验证的。

但是需要威胁情报的远远不止这些大企业。对于企业里的员工,使用企业服务的客户,在听我说话的每一个人,也需要威胁情报。比如之前发生的CSDN信息泄露,携程信息泄露,网易邮箱信息泄露。这些都让每一个在互联网混超过几年的人都非常紧张,赶紧去改密码,赶紧查自己的开房数据有没有泄露。其实,我想告诉所有人一个事实,你只要使用了互联网,你的信息就很可能被泄露了。

想想你用的哪一个APP不是问你要通讯录读取权限,有的输入法申请的权限跟杀毒软件的权限一样,你不装又不方便。所有程序把我们的通讯录,短信,系统设置权限统统拿走。以至于当我们收到钓鱼短信,装恶意App时,毫无警觉得就装上了。因为这些恶意App和常见的App权限是一样的。

此时,一定会有人笑我,讲了太多App行业的内幕。实际上造成这些现象的内幕是,用户根本不懂得保护自己隐私,企业想要你的一切信息,连女性的生理期都想要。(哈哈笑)

总结一下:

企业可以关注威胁情报,提升企业的信息安全

个人可以关注威胁情报,对保护自己隐私有帮助。

大数据怎么玩?

Q:怎么用大数据做威胁情报呢?

收集到一堆的数据,对企业来说无任何意义。威胁情报里有一个重要的情报来源就是对于安全大数据的分析,一大堆数据不能算情报。

我们NOSEC大数据平台有几块。企业IT资产透视、全球网站检索、NOSEC威胁情报。除此以外,还有:子域名库,URL库,Emai地址库,全球网站指纹库,这些都是花了许多精力积累起来的,不断更新。

Q:这么多种类的大数据,有哪些是构成威胁情报不可或缺的呢?

有很多,我可以举两个例子。

企业 IT 资产透视

很多企业不了解自己资产。例如有多少服务器,多少IP,每个服务器跑啥业务。他们想搞清楚,但是一直没能搞清楚。有个巨大的公司告诉我们:前段时间他们发现1个 1Day 漏洞,想给自己的服务器打补丁。但是这个过程非常缓慢,打了三天才终于把所有服务器打完。

这时候肯定有人会问:为什么打个补丁要这么长时间呢?把全部服务器找出来,一并打了不得了?

原因就在于他们对自己的资产并不熟悉。这也是我们在做的事情,让企业了解和掌握自己的资产,对每个资产打标签,检索出企业泄露的员工信息。这种情况下,企业 IT 资产的数据就变得非常有用,它可以为企业防患安全风险,遇到风险也可以及时补救。

全球网站检索

安全行业的朋友知道 Shodan(撒旦),这是一个全球的服务器端口指纹系统。它可以识别这个端口跑的是Http,还是 Mysql,还可以进一步知道是什么版本。

我们做了一个『全球网站检索』,只针对 Http协议、Web 应用层。把全球的web服务指纹收集起来。这样就能标识出一个网站在哪个端口,使用哪一种 Web Server,哪种编程语言,哪种开源框架(如:CMS等)。通过这些功能,可以找到全球在线的 Squid 代理服务器;全球有哪些网站使用了 Jquery;全球有哪些在线H3C路由器;哪些网站使用了GeoTrust证书;哪些网站挂了某一种木马;哪些网站使用了CloudFlare的 CDN 等等。

这些大数据,对于探测企业面临哪些威胁,都是必不可少的。

【全球网站检索/ 图片来自 NOSEC 平台】

我拿到了威胁情报,然后呢?

Q:企业拿到威胁情报之后,有哪些应对的措施呢?

这个根据情报的不同类型,需要采取不同的措施。

泄漏事件:企业需要第一时间知道发生数据泄露事件。比如当当和小米的订单泄露事件。我们通知给受害企业,企业第一时间准备公关,查漏补缺。

漏洞威胁:对于漏洞等威胁情报,提交给客户,他们收到后,可以修复漏洞。我们还会将一些著名的黑客团队习惯的攻击手法,打标签,让企业对顶级的黑客团队有所掌握,首先防患。

Github代码泄露:还有部分github的数据泄露事件,包含企业的服务器ip,帐号和密码,这些威胁情报企业得知可以改密码,换服务器等等。

总之,威胁情报,是企业知己知彼的一个重要途径,关起门来做信息安全,是与时代背离的。技术每天变化,威胁情报能让企业信息与黑客信息同步,为信息安全建设提供巨大帮助。而且随着技术的发展,威胁情报能够提供的帮助,会越来越强大,甚至超过我们的想象。

 

  本文作者:史中

本文转自雷锋网禁止二次转载,原文链接

时间: 2024-10-03 05:04:00

如何用大数据做威胁情报 | 硬创公开课的相关文章

如何利用大数据做金融风控?| 硬创公开课

随着金融科技.科技金融等概念的热起,以及互联网金融.无金融服务群体的刚性需求下,大数据风控技术也获得越来越广泛地重视和应用.但是,如何利用大数据.机器学习等前沿技术做金融风控?如何通过海量数据与欺诈风险进行博弈?本次硬创公开课我们邀请了同盾科技首席风险官董骝焕博士为我们解答. 董骝焕是南开大学概率统计博士,他博士毕业后加入中科院,2007年加入IBM/ ILOG从事决策模型在各种业务问题中的应用.2010年至2013年先后在FICO和SAS支持金融反欺诈事业.2015年5月15日,董骝焕加入同盾

如何利用大数据做遗传病智能化诊断?| 硬创公开课

据OMIM数据库(人类孟德尔病数据库)数据,单基因遗传病的病种数量约有7000种,其中约4000多种致病基因和发病机制比较明确.单基因遗传病单个发病率低,但单基因病种类极多,所以总体发病率高,且具有先天性.致死致残性的特点. 就诊断而言,单基因遗传病涉及多个学科,临床症状复杂,且由于基因的突变具有多样性,每种突变都可能导致不一样的临床症状,而突变的临床意义也相当复杂,故诊断较为困难.而且,许多遗传病都及其罕见,属于罕见病,对于一名医生来说,诊断经验不足,根据症状极易误诊. 所以对于临床医生而言,

入侵!内鬼!企业该如何搭建一个威胁感知大脑-SIEM ?|硬创公开课预告

       黑暗中,身手矫健的盗贼避开所有保安,潜入基地.就在得手之际,警铃大作,大门自动反锁,这时他才明白早已陷入对方的天罗地网. 这样的情节时常出现在特工电影中.然而在赛博世界里,企业每天面临的网络攻防惊险程度毫不亚于电影,因为企业不仅需要抵御外部入侵,还要防范内鬼,用"内忧外患"来形容毫不为过. 这种情况下,一个强大的 SIEM 系统显得尤为重要. SIEM(Security Imformation and Event Management)即安全信息与事件管理,它在企业安全中

语音识别的痛点在哪,从交互到精准识别如何做? | 硬创公开课

语音识别是目前应用最成熟的人机交互方式,从最初大家体验过的有屏手持设备这种近场的语音识别,如Siri以及各种语音助手,到现在,语音识别的应用已经完成了向智能硬件以及机器人上延伸,不过,新的人机交互对硬件.算法要求更加苛刻,各企业正面临着巨大的挑战. 那么实现人机交互需要解决哪些问题?这其中的关键技术有哪些?人机交互的未来趋势如何?本期硬创公开课邀请了科大讯飞的研发主管赵艳军为大家答疑解惑.雷锋网雷锋网(公众号:雷锋网)雷锋网 分享嘉宾:赵艳军,AIUI项目负责人,科大讯飞云平台研发主管,负责讯飞

从世界冠军到数据科学家 他是如何炼成的? | 硬创公开课

大数据这个词我们听得太多了,可是很少有人意识到,随着互联网的发展,今时今日的这些"大"字究竟已经意味着一种什么样的量级.除去少数哗众取宠的使用这个词的公司外,那些真正拥有大数据的企业,经手和处理的都是一些普通人可能穷极一生也接触不到的数字:微信朋友圈每天会上传10亿张图片,支付宝日交易额峰值超过200亿元人民币,京东每天上传几百万张新的商品信息图-- 这些数字对于急需数据训练的人工智能算法来说是莫大的好消息.也意味着数据对于人工智能的重要性正在随着计算能力.算法的发展而呈直线上升.但是

预告:从世界冠军到数据科学家 他在挖什么? | 硬创公开课

数据挖掘的英文叫Data Mining,Mine有"矿"的意思.因此做数据挖掘的学者们常常戏称自己为"矿工".不过,其实数据挖掘的研究过程与采矿确实有异曲同工之妙.数据的收集.筛选.分析和应用,正如矿石的勘探.开采.提纯和使用一样,每个步骤都看起来都是大海捞针,但在合适的方法下,这些"针"又每次都能被恰如其分的挖掘出来. 大数据这个词我们听得太多了,可是很少有人意识到,随着互联网的发展,今时今日的这些"大"字究竟已经意味着一种

杉数科技CTO王子卓:4大案例告诉你,如何用机器学习玩转企业大数据 | 硬创公开课

在上一期雷锋网AI掘金志硬创公开课<十大场景案例详解:人工智能如何提升商业效益>中,我们通过案例详细介绍了AI用于商业实战中的场景和效益.而为了真正帮助推动AI落地,我们将带来更多场景单点技术干货分享,以飨读者. 因此,本期公开课,雷锋网邀请到杉数科技CTO王子卓博士来进行主题为"如何利用机器学习做运筹优化与智能决策"的分享. 以运筹优化与智能决策为例,王子卓表示,大数据要产生实质价值,必须真正提升决策质量.规律性分析能够从海量数据中发掘出规律,但是找到规律并不自然而然带来

黑客特种兵潘少华:如何用人工智能“套路”一个骗子 | 硬创公开课

    国产电影的剧情苍白无力? 因为中国最好的编剧,都在给电信诈骗团伙编剧本. 如果你"有幸"走过电信诈骗的种种套路,一定会被他们日天的思路,大开大合的剧本所征服. 然而,对付套路,永远有更深的套路.黑客大神发现,骗子的套路在人工智能和机器学习面前,简直就像三岁熊孩子的诡计. 知道创宇,被称作网络世界的特种兵,是很多人心中最酷的安全公司.潘少华,正是这支特种兵的"参谋长".他带领黑客们研发出了一套逆天的反诈骗系统,可以在骗子抡锤的关键时刻,飞身救险,拯救被害者,让

阿里云道哥解密:保卫“双十一”的技术牛在哪里 | 硬创公开课

       有一个节日,是女人的狂欢日,也是女人背后男人的流泪日: 有一种冲动的激情,叫"买买买"! 这群甚至被誉为马云背后的女人,撑起了电子商务的一片天. 但是,你一定不知道的是,马云背后还有一个男人,在为这个盛大的购物狂欢节保驾护航. 这个男人,就是阿里云云盾的负责人吴翰清,人称"道哥". 他是黑客道哥,也是"道哥的黑板报"的"文艺网红".保卫阿里云这个中国 35% 的网站都坐落其上的云计算平台和上面的居民,道哥觉得自己