亚洲免费av电影一区二区三区,日韩爱爱视频,51精品视频一区二区三区,91视频爱爱,日韩欧美在线播放视频,中文字幕少妇AV,亚洲电影中文字幕,久久久久亚洲av成人网址,久久综合视频网站,国产在线不卡免费播放

        ?

        追捕大型網(wǎng)絡(luò)威脅的最佳方法

        2019-04-03 05:06:14山東李文竹趙長林
        網(wǎng)絡(luò)安全和信息化 2019年3期

        ■ 山東 李文竹 趙長林

        編者按:將網(wǎng)絡(luò)威脅可視化是防御網(wǎng)絡(luò)攻擊的重要手段,但防御不能在攻擊發(fā)生之后,而應(yīng)主動出擊。本文在追蹤網(wǎng)絡(luò)威脅時給出了幾點(diǎn)建議,以確保使攻擊從數(shù)據(jù)通信的噪音中顯露出來。

        在談到追捕現(xiàn)代的威脅時,安全工程師所考慮的是積極地查找網(wǎng)絡(luò)中的異常情況。安全工程師不能等待事件的發(fā)生,而應(yīng)假設(shè)攻擊者已經(jīng)進(jìn)入了企業(yè)網(wǎng)絡(luò),從而試圖跟蹤并主動出擊。

        安全工程師往往會做出有根據(jù)的假設(shè),例如,他們會想到PowerShell遠(yuǎn)程操作可被用于破壞系統(tǒng),從而通過編寫腳本來檢測它,分析其結(jié)果,并設(shè)置探測程序,用以警告這種技術(shù)在未來的使用。

        現(xiàn)代數(shù)據(jù)中心往往是由好幾代的軟件架構(gòu)以及由于并購而導(dǎo)致的遺留下的軟件組成,往往缺乏分類,再加上可用數(shù)據(jù)的巨大數(shù)量,使得高效的威脅捕獲成為很大的困難。

        再加上那種“必須確保系統(tǒng)運(yùn)行”的想法要求安全不能影響運(yùn)維,從而強(qiáng)迫我們尋找在真實世界的網(wǎng)絡(luò)中奏效的可升級方法。

        我們不妨以一種“已知的良好狀態(tài)”為基準(zhǔn)而開始檢查,然后再檢測異常并將其歸類為環(huán)境或安全事件的一部分。

        這個過程允許防御者完成任務(wù)。由于從基準(zhǔn)開始,我們可以檢測到可能表明攻擊者活動正在發(fā)生的異常和偏差,同時我們還可以強(qiáng)化已有的系統(tǒng),并將基準(zhǔn)轉(zhuǎn)變?yōu)橐环N可信基礎(chǔ)。

        虛擬化是關(guān)鍵

        我們很難說出在大型網(wǎng)絡(luò)中到底在發(fā)生著什么,分析存在哪些資產(chǎn)以及誰正在與其他人通信是一個公開的挑戰(zhàn)。但是,安全工程師應(yīng)當(dāng)構(gòu)建可以提供部分答案的簡單工具。Ss、Sysmon、Sysdig等免費(fèi)工具與Graphviz相結(jié)合可以幫助防御者構(gòu)建能夠跟蹤網(wǎng)絡(luò)活動的地圖。

        通過使用地圖,防御者們就可以開始分析典型的網(wǎng)絡(luò)通信看起來什么樣,并且利用不同的工具建立警告,從而檢測異常通信。如果一臺獨(dú)立的Linux服務(wù)器要與本地的AD服務(wù)器通信,就應(yīng)該發(fā)出警告。負(fù)載均衡器背后的Web服務(wù)器開始直接與互聯(lián)網(wǎng)用戶通信,也應(yīng)發(fā)出警告。

        這些警告未必一定表明攻擊的存在。事實上,很多警告可能是無事實證明的行為或IT的錯誤配置引起的。這些警告都值得調(diào)查,以便于修復(fù)潛在的可被攻擊者頻繁濫用來在網(wǎng)絡(luò)中隱身的問題。隨著時間的推移,在特定網(wǎng)絡(luò)中工作的安全工程師會構(gòu)建起一個雖很少觸發(fā)卻能真正表明可疑活動的警告集合。

        為保持有效性,安全工程師需要精確地知道機(jī)器和網(wǎng)絡(luò)中發(fā)生的問題。精確的地圖是可見性的一部分。正在運(yùn)行的映像及其哈希值、域的查找等都是構(gòu)建傳感器的關(guān)鍵組件。這種數(shù)據(jù)源的頻繁構(gòu)建,需要使用前面所提到的同樣的工具,例如Sysmon等,從而能夠高效地記錄發(fā)生在集中化服務(wù)器上的事件。

        但是,在建立起這種數(shù)據(jù)源后,又會出現(xiàn)新的問題。處理這些伴隨著數(shù)據(jù)源而來的數(shù)據(jù)洪水,要比收集數(shù)據(jù)更具挑戰(zhàn)性。安全工程師們不能試圖找到海量數(shù)據(jù)中的蛛絲馬跡,而必須利用其多年以來在安全和IT方面的經(jīng)驗。

        不要忽視經(jīng)驗

        應(yīng)用程序并不是每天都更新,新服務(wù)器也不是突然出現(xiàn)的,而且企業(yè)也不會突然地與新的第三方服務(wù)開始通信。

        安全工程師將事件的當(dāng)前狀態(tài)定義為合法,并查找相關(guān)的偏離行為。偏離的例子可能是從一個臨時文件夾執(zhí)行二進(jìn)制文件,也可能是一臺與一種通常并不通信的“云服務(wù)”通信,或者是與DNS查詢并不匹配的IP地址的數(shù)據(jù)傳輸。

        監(jiān)視幾乎不發(fā)生變化的設(shè)備和文件是追捕威脅的另一種方法。網(wǎng)絡(luò)頻繁地依賴大量的配置文件,這些文件可以控制DNS解析、數(shù)據(jù)庫的訪問、用戶管理和其他的關(guān)鍵系統(tǒng)。

        此外,這些文件幾乎不進(jìn)行更改。這些文件是監(jiān)視攻擊者活動的典型位置,不管是鎖定對文件的訪問,又或者是監(jiān)視文件的變化,都可以起到監(jiān)視作用。文件的完整性監(jiān)視可以使安全工程師定義基準(zhǔn)并認(rèn)識到與基準(zhǔn)的偏離。

        信任但要驗證

        隨著時間的推移,企業(yè)構(gòu)建起大量的傳感器和警告器。但是,除了偶爾的滲透測試外,許多傳感器并沒有被測試。

        安全工程師還應(yīng)當(dāng)確?,F(xiàn)有的安全軟件能夠正常運(yùn)行,并且傳感器和系統(tǒng)應(yīng)當(dāng)定期進(jìn)行測試,并使用不同的滲透和攻擊模擬工具來驗證系統(tǒng)。

        追捕威脅的總體過程就是要使攻擊者從數(shù)據(jù)通信的噪音中顯露出來。要確保成功,我們不要指望有什么萬能的方法。

        但是,使用這些方法,安全工程師就可以在復(fù)雜的網(wǎng)絡(luò)中高效地工作。通過使網(wǎng)絡(luò)通信可視化,處理異常的機(jī)器活動數(shù)據(jù),測試現(xiàn)有的系統(tǒng),并監(jiān)視對敏感文件的改變,安全工程師就可以在復(fù)雜的網(wǎng)絡(luò)內(nèi)部找到可疑的活動。

        亚洲av无码专区亚洲av| 揄拍成人国产精品视频| 人妻饥渴偷公乱中文字幕| 88国产精品视频一区二区三区| 亚洲欧美性另类春色| 国产成版人性视频免费版| 国产精品国产三级国产专播下| 久久久久国产综合av天堂| 免费现黄频在线观看国产| 国产午夜精品美女裸身视频69| 午夜影院免费观看小视频| 日韩av午夜在线观看| 无码人妻精品一区二区三区在线 | 插b内射18免费视频| 久久这里只精品国产99热| 久久激情人妻中文字幕| 亚洲国产精品久久无人区| 被三个男人绑着躁我好爽视频| AV无码最在线播放| 黄色av三级在线免费观看| 亚洲网站一区在线播放| 亚洲娇小与黑人巨大交| 国产中文制服丝袜另类| 粗一硬一长一进一爽一a视频| 亚洲综合网国产精品一区| 国产在线精品一区在线观看| 亚洲无码a∨在线视频| 精品国产一区二区三区九一色| 无码精品一区二区三区在线| 亚洲精品国产成人| 伊人狠狠色j香婷婷综合| 国产午夜精品视频在线观看| 美女脱了内裤张开腿让男人桶网站| 中文字幕无码无码专区| 日韩有码中文字幕第一页| 国产精品亚洲二区在线看| 狼人香蕉香蕉在线28 - 百度| 最新亚洲人AV日韩一区二区| 国产av精品一区二区三区不卡 | 亚洲精品白浆高清久久| gg55gg国产成人影院|