两招抵御APT攻击

当前,APT(Advanced Persistent Threat,高级持续性威胁)攻击事件此起彼伏,从针对乌克兰国家电网的网络攻击事件,到孟加拉国央行被黑客攻击导致8100万元美元被窃取,APT攻击已经达到无孔不入的地步。那么什么是APT,在安全防护上究竟又从何入手呢?

  警惕APT(高级持续性威胁)

黑客大杀器——APT

从APT名字中的高级和持续性这两个单词中就能明白APT同一般的攻击手法不是一个段位。以伊朗核设施被震网病毒攻击案例为例。早在05年某超级大国就通过各种手段突破伊朗核设施的层层防护,将病毒植入其中。震网病毒造成伊朗1/5的离心机报废,直到2012年因为在一个U盘中发现了震网病毒才彻底解决掉这个问题。

  Stuxnet病毒事件就是一个典型的APT攻击案例

整整7年,伊朗都没搞明白到底自己的离心机各种出状况是为什么。咱们中国有句老话:不怕贼偷,就怕贼惦记。而APT正是这句话最好的写照。通过未公开漏洞,将木马、病毒等植入并在之后的很长一段时间内盗取资料或者破坏对方的设备,这样的隐秘长效的手法使得APT攻击除了被广泛应用在商业中进行信息窃取外,更已上升到国家与国家的信息战层面,成为各国政府的头号黑客攻击大杀器。那么究竟该如何预防APT攻击呢?笔者认为下面的两点最为关键。

首先,就是针对高级威胁的判定。

近年来,有组织的APT攻击愈发呈现出隐蔽性与多样化,并且往往针对商业和政治目标展开长期的经营与策划。不过一旦得手,其影响则是巨大而深远的。因此,APT攻击的特点是不会追求短期经济收益或简单的系统破坏,却会专注于步步为营的系统入侵,每一步都要达到一个目标,而不做其他多余的事来打草惊蛇。

正是由于APT攻击针对性强、隐蔽性高、代码复杂度高等特点,传统的安全防御手段往往应对乏力,而受到攻击的个人或机构更是无法进行有效判定,成为APT攻击屡屡得手的关键原因。

事实上,任何静态的防御技术对于APT攻击来说都是基本无效的。因为APT攻击面往往很小,单纯依靠本地数据监测,无法进行有效判定。对此,企事业单位急需革新传统的、孤立的安全理念与防护手段,建立全新的技术体系来应对APT引发的挑战。而安全厂商则应从中起到引导和带头作用,协助企业建立轻量级的大数据安全平台,通过收集企业内部各类安全数据展开关联分析,结合多源头的可机读威胁情报应用,沙箱动态行为发现,以及关联引擎分析等多维度方法,来实现对高级威胁的判定。

其次,则是在判定后,如何进行有效处置。

各种传统的安全防护技术与防护产品在APT攻击的检测与防御中仍将发挥基础性作用,不仅要进行常规系统防御,还要成为探测攻击信息的主要情报来源。

不过面对不易察觉的APT攻击,应该从分析大量攻防基础数据入手,逐步对APT攻击链进行识别,深度掌握攻击方的各种攻击链、攻击手法、攻击工具和策略等等,总结出攻击模型,便于开展有效的全面协同与主动防御。

此外,更要依托于高效、快速的行为检测和分析技术。在高级威胁判定完成后,需要进一步联动网关处的NDR(Network Detection & Response,网络检测与响应)及终端处的EDR(Endpoint Detection & Response,终端检测与响应)系统进行快速协同的联动处置。

通过对内网系统流量的动态监测,全系统日志的综合分析,联网设备的实时监控,以及不同品类安全产品运维数据的综合分析处理,真正意义上帮助用户拥有在数分钟内发现并追踪APT攻击源头能力,解决传统技术无法识别或是需要数日时间才能进行预警的被动局面。

可以预见,未来几年针对能源、交通、制造、金融、通信等领域的基础设施,以及特定高价值人群或个体为目标的APT攻击仍会持续增加。希望通过“快速判定+有效处置”这两招法宝,最终能够实现对APT攻击的成功抵御。

本文转自d1net(转载)

时间: 2025-01-03 08:17:52

两招抵御APT攻击的相关文章

企业应了解的APT攻击那些事

本文讲的是 :    企业应了解的APT攻击那些事,   [IT168 专稿]以往的那些APT攻击只存在于报道之中,如震网攻击.极光攻击.夜龙攻击等针对的都是较大规模的组织或企业.而近两年来APT攻击开始出现在普通的企业中,黑客的攻击手段越来越高明,企业传统的安全防护手段已无法有效的应对APT攻击,在未来企业如何有效防护APT已迫在眉睫. 本期我们针对APT攻击防护的选题,专门邀请到了趋势科技中国区业务发展总监童宁,他现主要是负责趋势科技企业内容安全在中国的发展,同时兼任云安全相关产品的管理工作

Foxmail 6.0 防范黑客攻击技巧两招

防范Foxmail泄露邮箱密码Q:Foxmail中的Account.stg中的" POP3Password="记录了 经过加密的邮箱密码密文,这一大隐患如何解决? A:一般情况下建议不要将自己的邮箱密码保存下来,如果已经保存下来,可以采用下面的解决方法:在新建帐户时不要选择保存密码,如果已经选择了,可以右击帐户,在弹出菜单中选择"属性",会出现"帐户属性"窗口,选择" 邮件服务器", 然后,将"密码"栏中的

下一代防火墙(NGFW)如何防御APT攻击?

本文讲的是下一代防火墙(NGFW)如何防御APT攻击,今日企业的网络安全正在面临前所未有的挑战,这主要来自于有组织.有特定目标.隐蔽性强.破坏力大.持续时间长的新型攻击和威胁,国际上称之为APT(Advanced Persistent Threat)攻击.随着iPad.智能手机等移动终端被广泛应用于企业,而基于移动设备的威胁呈几何倍数的增长,对终端防护更加处于失控的状态,APT 攻击者通过以智能手机.平板电脑等移动设备为跳板继而入侵企业信息系统的方式也显著增加. 分析APT攻击的过程,我们发现从

DDoS会危害关键基础设施吗? “安全加”认为媒体搞错了方向 APT攻击才是杀手锏

近期发生的一系列分布式拒绝服务(DDoS)攻击已经严重影响了互联网的正常运作.于是,"安全加" 总是接到媒体的需求(特别国外媒体)要求说一说DDoS对工控领域的威胁,这让安全加小编有些哭笑不得.1到目前为止,大多数对关键基础设施,尤其是涉及国家命脉的工控领域,都是通过木马渗透内网,然后实施APT攻击:2涉及国家命脉的工控领域,大多都不会直接暴露在外网,这包括国外也是一样的:3DDoS大多是攻击外围网络,然后瘫痪它,你把外网打瘫了,自己不也进不去了吗?为了让大家了解更多的相关信息,小编整

利用 ASP.NET 的内置功能抵御 Web 攻击

asp.net|web|攻击 摘要: Dino 总结了最常见的 Web 攻击类型,并介绍了 Web 开发人员可以如何使用 ASP.NET 的内置功能来改进安全性. 一.ASP.NET 开发人员应当始终坚持的做法 如果您正在阅读本文,可能就不需要再向您灌输 Web 应用程序中的安全性愈来愈重要这一事实了.您需要的可能是一些有关如何在 ASP.NET 应用程序中实现安全性的实际建议.坏消息是,没有任何开发平台 - 包括 ASP.NET在内 - 能够保证一旦采用了该平台,您就能够编写百分百安全的代码.

APT攻击中会使用合法程序吗?

本文讲的是APT攻击中会使用合法程序吗?,这几天,在我研究过程中我发现了下面这样一个文件: MD5   5e81bd134168d7d8c91b96d88b5e0fd0 SHA1  a632371b2aa54709d4bf6b0f28cb1904cb8864bc 在这一软件信息中可以看到它是由SlavaSoft公司制作的HashCalc程序,不过也可能不会这一公司制作的. 在SlavaSoft公司网站主页上可以看到这一软件,对其说明如下: 一个快速简易的计算器,可以计算文件,文本文档,以及哈希字

安恒发布APT攻击(网络战)预警平台

安恒信息近日发布APT攻击(网络战)预警平台,该平台可识别恶意行为,发现未知威胁,直击新型网络攻击.APT进攻是我们目前所能见识过的最危险的攻击之一.据国外权威信息安全结构统计,该类型攻击增长的趋势呈指数级发展.从2003年开始崭露头角,2008年开始攻击次数一路直线上升,并且目标明确.持续性强.具有 稳定性.它利用程序漏洞与业务系统进行融合,不易被察觉,并且有着超常的耐心,最长甚至可达七年以上,不断收集用户信息.发起APT攻击所需的技术壁垒和资源壁垒,要远高于普通攻击行为.其针对的攻击目标也不

逃脱APT攻击魔抓 需网络安全防御体系一层套一层

如同一个APT攻击需要突破多个网络层才可以成功一样,如果企业不希望沦为APT的猎物必须实施能够进行多层网络防御的安全策略.也就是说单一的网络安全功能是不能够防御APT攻击的. 安全协助: 攻击者不会止步于获取更多的目标来彰显其"荣誉",所以公司机构的安全策略与防御体系也不是一日之功.公司机构需要可靠的IT雇员了解最新的威胁与潜在的攻击路径,与网络安全组织保持近距离的接触,在必要的时候可获得帮助. 最终用户的引导: 网络攻击者选定的最终用户攻击目标,一定是攻击目标存在可以发动首次攻击的最

Fortinet为企业提出应对APT攻击的一些建议

如同一个APT攻击需要突破多个网络层才可以成功一样,如果企业不希望沦为APT的猎物必须实施能够进行多层网络防御的安全策略.也就是说单一的网络安全功能是不能够防御APT攻击的. 安全协助: 攻击者不会止步于获取更多的目标来彰显其"荣誉",所以公司机构的安全策略与防御体系也不是一日之功.公司机构需要可靠的IT雇员了解最新的威胁与潜在的攻击路径,与网络安全组织保持近距离的接触,在必要的时候可获得帮助. 最终用户的引导: 网络攻击者选定的最终用户攻击目标,一定是攻击目标存在可以发动首次攻击的最