国产精品黄色网址_欧美性爱视频日韩国产_在线成人一级亚洲_伊人久久大香线蕉综合直播_美女午夜写真福利视频_中文字幕在线免费观看网址_一级黄片中文字幕无码专区_视频一区精品自拍_亚洲亚洲日本免费_黄色日本网站免费

證券簡稱:天融信 證券代碼:002212
全天候7x24小時(shí)服務(wù): 400-777-0777

天融信大咖秀 | 一起來聊聊APT攻擊檢測那點(diǎn)事兒

在談APT攻擊檢測前,先了解下什么是檢測。檢測是著名網(wǎng)絡(luò)安全模型PDRR(Protection,Detection,Reaction,Recovery,防護(hù)、檢測、反制、恢復(fù))的一個(gè)重要環(huán)節(jié)。防護(hù)是隔離、檢測是發(fā)現(xiàn)、反制是采取相應(yīng)措施、恢復(fù)是將損失降到最低。而這所有的一切中,檢測是前提條件,只有發(fā)現(xiàn)問題才能應(yīng)對。若是無法發(fā)現(xiàn)問題,后續(xù)任何措施也無法施展。

天融信大咖秀 | 一起來聊聊APT攻擊檢測那點(diǎn)事兒

發(fā)布時(shí)間:2021-07-02
瀏覽次數(shù):2987
分享:

根據(jù)國家互聯(lián)網(wǎng)應(yīng)急中心發(fā)布的《2020年我國互聯(lián)網(wǎng)網(wǎng)絡(luò)安全態(tài)勢綜述》報(bào)告顯示:APT組織利用社會(huì)熱點(diǎn)、供應(yīng)鏈攻擊等方式持續(xù)對我國重要行業(yè)實(shí)施攻擊,遠(yuǎn)程辦公需求增長擴(kuò)大了APT攻擊面。其主要有三大特征:第一,利用社會(huì)熱點(diǎn)信息投遞釣魚郵件的APT攻擊行動(dòng)高發(fā);第二,供應(yīng)鏈攻擊成為APT組織常用攻擊手法;第三,部分APT組織網(wǎng)絡(luò)攻擊工具長期潛伏在我國重要機(jī)構(gòu)設(shè)備中。

講解實(shí)錄

在談APT攻擊檢測前,先了解下什么是檢測。檢測是著名網(wǎng)絡(luò)安全模型PDRR(Protection,Detection,Reaction,Recovery,防護(hù)、檢測、反制、恢復(fù))的一個(gè)重要環(huán)節(jié)。防護(hù)是隔離、檢測是發(fā)現(xiàn)、反制是采取相應(yīng)措施、恢復(fù)是將損失降到最低。而這所有的一切中,檢測是前提條件,只有發(fā)現(xiàn)問題才能應(yīng)對。若是無法發(fā)現(xiàn)問題,后續(xù)任何措施也無法施展。

>>>檢測位置一般由管理或者監(jiān)管來決定

檢測位置可在云端、網(wǎng)絡(luò)處,也可在終端。從技術(shù)角度而言,云端、網(wǎng)絡(luò)處是信息終結(jié)位置,信息到這兩個(gè)節(jié)點(diǎn)可在服務(wù)器上處理,比如加工、展示,甚至直接展示,所以這個(gè)位置的檢測對象相對明確且易獲取。但從管理或監(jiān)管角度來看,云端、終端卻非常不合適,一般云端往往超出了管理范圍,終端會(huì)面臨分布式部署,且數(shù)量較多,部署、實(shí)施、管控很難實(shí)現(xiàn)。所以現(xiàn)實(shí)中大部分監(jiān)管設(shè)備一般都部署在網(wǎng)絡(luò)處。

網(wǎng)絡(luò)是管道,理論上所有信息皆要通過網(wǎng)絡(luò)管道進(jìn)行傳輸,但管道中的信息并非信息的原始狀態(tài)。它被打成了各種各樣瑣碎的報(bào)文,需要利用特殊技術(shù),從網(wǎng)絡(luò)傳輸?shù)膱?bào)文中還原檢測對象。這些報(bào)文有重傳、丟棄、單向的,甚至有壓縮、加密的,最可怕的是還有專門針對檢測設(shè)備逃逸制作的報(bào)文,所以在這方面對檢測技術(shù)有著比較高的要求。但現(xiàn)實(shí)情況中,檢測位置一般由管理或者監(jiān)管來決定,而不由檢測技術(shù)難易程度來決定。

檢測模式一般采取前后端模式,前端部署檢測設(shè)備,通俗稱為“探針”,后端部署服務(wù)器進(jìn)行數(shù)據(jù)分析,即大數(shù)據(jù)分析系統(tǒng)。前端設(shè)備主要接受網(wǎng)絡(luò)流量、輸出事件日志,后端設(shè)備收集所有信息,并進(jìn)行統(tǒng)計(jì)、加工、分析、整理,或者通過計(jì)算模型得出統(tǒng)計(jì)結(jié)果。而APT檢測基本采用前后端配合模式,前端實(shí)時(shí)處理,后端追溯查找。

>>>檢測APT攻擊的完整鏈條怎么做

準(zhǔn)確來說,APT不是一種具體攻擊,即沒有一個(gè)系統(tǒng)會(huì)有APT漏洞。但APT是一種攻擊形式,它會(huì)確定一個(gè)目標(biāo)做好探測、偵查,用APT特有工具對喜愛的惡意樣本發(fā)起攻擊,攻擊時(shí)間可能跨度非常長且鍥而不舍,所以APT攻擊又稱高級可持續(xù)攻擊。APT攻擊特點(diǎn)是擁有自己專有、喜愛的特殊工具,另一個(gè)是不達(dá)目的不罷休。這也是大多數(shù)用戶網(wǎng)絡(luò)當(dāng)中最不希望看到的攻擊,所以有人說APT攻擊是“不怕賊偷,就怕賊惦記”。

檢測APT攻擊有多種方法和技術(shù),一般從惡意樣本出發(fā)先從網(wǎng)絡(luò)中還原樣本,然后經(jīng)過傳統(tǒng)技術(shù)手段進(jìn)行篩選,再利用新的檢測技術(shù)引擎,排查疑似惡意樣本。比如說天融信天璇實(shí)驗(yàn)室開發(fā)的TAI系列智慧引擎,它可以通過海量樣本訓(xùn)練出機(jī)器模型。它其實(shí)無法識(shí)別惡意樣本分類、樣本名字,但能識(shí)別出是否是惡意、值得進(jìn)一步分析,值得關(guān)注的樣本。

檢測完畢后需要利用專業(yè)樣本分析設(shè)備或者專業(yè)工程師,對其行為進(jìn)行分析和鑒定,以識(shí)別它是否是未知惡意樣本,這個(gè)過程如同大海撈針,需要很長時(shí)間才能完成。一旦鑒定出未知惡意樣本,即可把它轉(zhuǎn)換為已知規(guī)則,反向下發(fā)到檢測設(shè)備,利用檢測設(shè)備去觀察更多行為表象,比如樣本是誰在使用、地理位置在哪里、使用大概頻率、使用規(guī)律以及地域特點(diǎn)等,甚至分析其代碼相似度。如果運(yùn)氣足夠好的話,是非常有可能發(fā)現(xiàn)一個(gè)真正的APT攻擊。

當(dāng)確認(rèn)一個(gè)真正的APT攻擊后,我們可以把它部署到更多檢測設(shè)備中,通過在網(wǎng)絡(luò)處進(jìn)行分布式部署,以監(jiān)測更多的節(jié)點(diǎn)、流量,收集更多的數(shù)據(jù),利用數(shù)據(jù)分析或社會(huì)工程學(xué)方法,完全有可能追溯到使用APT攻擊的組織或者個(gè)人。至此,一個(gè)完整的檢測APT攻擊鏈條已經(jīng)形成。

最后我們也希望利用天融信現(xiàn)有的技術(shù),幫助我們的客戶一起,在未來能夠發(fā)現(xiàn)更多的APT攻擊,甚至是定位到APT組織。

天融信僵尸網(wǎng)絡(luò)木馬和蠕蟲監(jiān)測與處置系統(tǒng)(簡稱TopTVD,俗稱“九合一全流量威脅檢測探針”),內(nèi)置TAI-1機(jī)器學(xué)習(xí)智慧引擎,結(jié)合虛擬沙箱技術(shù),在不依賴任何規(guī)則庫的情況下,可實(shí)現(xiàn)高效、精準(zhǔn)的未知惡意程序檢測能力,打破傳統(tǒng)特征庫匹配技術(shù)的束縛,同時(shí)還兼具隱蔽隧道檢測、DGA惡意域名檢測和威脅情報(bào)檢測的能力,是發(fā)現(xiàn)未知威脅特別是APT攻擊的有力工具!

關(guān)鍵詞標(biāo)簽:
天融信 APT攻擊檢測 網(wǎng)絡(luò)安全模型PDRR
客戶服務(wù)熱線

400-777-0777
7*24小時(shí)服務(wù)

聯(lián)系郵箱

servicing@topsec.com.cn

掃碼關(guān)注