信息安全

核心提示1. 核心发现蜜罐已成为传统安全监测产品的重要互补性技术,两者未来将共存共生驱动更立体化的安全监测防御体系。目前蜜罐主要应用在攻防实战演练场景,利用溯源和反制功能拿分是这类场景中客户的主要需求,但在这些功能上,还没有摆脱对人工的依赖。而且未

1.核心发现

蜜罐已经成为传统安全监控产品的重要补充技术,未来两者将共存并驱动更加立体的安全监控防御体系。目前蜜罐主要用于攻防练习场景。在这类场景下通过溯源和反制功能得分是客户的主要需求,但是这些功能还没有摆脱对人力的依赖。而且,一旦未来驱动因素发生变化,这些功能将不再是普遍需求。蜜罐对于5G、物联网、工控等传统安全产品有限的应用场景是一个很好的能力补充。国内供需双方都出现了相应的产品设计和项目需求。蜜罐市场在未来1-2年开始快速增长。除了传统的攻防实践场景之外,常态化的内网安全监控场景将成为另一个主流场景,这将推动产品功能从威胁狩猎向威胁检测演进。

2.市场地位

从产品定位、产品形态、市场驱动力、市场规模和行业增长率、主要客户和销售模式五个方面阐述了蜜罐产品的市场现状:

2.1产品定位

从技术角度来看,传统的安全检测产品主要监测网络中真实IT资产的攻击,在攻击发生时以特征检测为主要手段。而蜜罐不采用这种被动的监控方式,通过模拟各种假冒的主机和服务,记录对假冒IT资产的所有访问和入侵,主动引诱攻击者现身,实现检测能力的前置和延伸,从而与传统检测技术并驾齐驱。从使用的角度来看,蜜罐在伪装部署、攻击分析、溯源、反制的过程中仍然需要大量的人工干预,产品的使用效果很大程度上取决于用户的技术水平。所以蜜罐产品的定位是对现有网络安全体系和能力的升级,并不能取代传统的安全检测产品。除了相对完整的安防系统规划和布局外,买方还应具备独立、专业的安防管理和运营人员。对于中小企业和SMB场景,蜜罐产品暂时不是刚需。

2.2产品形式

目前各厂商提供的蜜罐产品大多是软硬件一体化的形式。有些厂商可以提供纯软件解决方案,客户可以提供硬件部署环境。很少有厂商能支持SaaS模式。在攻防演练和内网威胁检测这两个主要产品应用场景中,软硬件产品的匹配度最高,SaaS模式不适合内网威胁检测场景。

2.3市场驱动力

与其他安全产品不同的是,蜜罐产品目前并没有很重的合规属性,市场最大的推动力来自于近年来国家层面的大规模网络攻防演练。改变传统的被动防御模式,通过布置蜜罐产品来扭转攻防不对称的局面,已经成为攻防演练中的必要手段之一。除了上述事件驱动,蜜罐还满足网络安全法和平等保护2.0对安全监控和预警的要求,但这些要求也可以通过其他安全检测产品来满足。因此,目前还没有与蜜罐强烈相关的政策要求,产品还处于逐步向合规市场渗透的阶段。

2.4市场规模和行业分布

目前,从2018年到2020年,国内涉及蜜罐产品的成功项目数量年增长率达到400%以上,其中2019年是市场启动元年,蜜罐细分市场将在2020年初步形成。在采购行业分布上,排名前三的行业分别是政府、运营商和金融。虽然政府行业蜜罐相关项目较多,但产品多涉及态势感知、安全集成、安全服务项目,而运营商、金融行业多采购独立蜜罐产品,单个项目采购金额可观。除了这些大BGI之外,国家执法部门和行业监管单位也是蜜罐产品的一类客户群体,主要与自身业务和工作职能相关,但在整体市场中所占比例较低。

2.5主要客户和销售模式

独立成立的蜜罐产品比例越来越大。在过去近百个独立蜜罐项目中,运营商客户和金融客户占采购单位的比例达到40%和24%,基本覆盖了三分之二的市场。在投标单位中,53%的投标单位是蜜罐产品的制造商。可以看出,目前市场上的销售渠道主要是运营商、金融等高端行业+直销模式,需要优秀的除外。

3.发展趋势

通过对蜜罐产品的比较和与各厂商的交流,我们总结了目前蜜罐产品的共同发展趋势,包括:

3.1从单兵作战到能力聚合的演变

虽然蜜罐产品的标准化程度已经比较高,但在业务模拟、攻击狩猎、威胁分析、溯源取证等方面仍然需要外部能力的注入,以达到更加智能化、自动化的效果,减少产品对人的依赖。在业务模拟上,通过资产映射、漏洞扫描、NTA等系统,可以实现对现有资产的并行模拟,如MAC地址、OS版本、主机名、漏洞、网络流量、业务内容等。在攻击狩猎中,可以通过主机安全、EDR等系统分发诱饵并自动维护,大面积增加线索量;在威胁分析和追踪证据方面,利用外部态势感知平台和威胁情报系统,提高蜜罐分析结果的准确性和全面性,减少人工干预的频率;在协同处置中,可以用自己几乎零虚警的精准结果,联动FW、WAF、SOAR等产品进行威胁处置。蜜罐产品的价值在于伪装、感知、诱捕和情报输出。在这些功能维度上,要打破虚拟与现实网络的界限,聚集更多的能力,形成标准化的协同工作和联动体系。

3.2从传统IT环境向新兴应用场景的延伸

蜜罐在传统IT环境下凸显产品价值后,逐渐向5G、工控、物联网、医疗设备网络等应用场景延伸。这些场景多为私有网络,环境独立,资产庞大且分散,协议复杂,终端无法部署探头。由于蜜罐在感知面具有良好的环境适应性和协议独立性,可以在一定程度上弥补传统检测技术在这些场景中应用的局限性。从需求端来看,客户已经开始在运营商5G核心网和SA网络、央企工控等项目中购买蜜罐产品。在供应端,一些国内厂商也推出了支持5G网元、工业控制应用、医疗CT应用等仿真的蜜罐产品。

3.3从产品到整体解决方案时代的转变

蜜罐技术完成了从技术工具到产品化的进化。未来,随着市场对这种欺骗技术概念的认知不断加强和深化,将带动从产品到整体解决方案的转变。除了目前市面上绝大多数的网络蜜罐,还会有主机蜜罐、Web蜜罐、云蜜罐等产品或解决方案。此外,欺骗技术作为一种能力也将被集成到防火墙和一些边界设备中。比如边界上的一些IP和端口扫描流量被重定向到后端的蜜罐/蜜网系统进行陷阱分析和联动处理,达到整体安全协同的效果。

3.4从存量市场竞争过渡到增量市场覆盖

实战演练是蜜罐产品目前最重要的应用场景,未来几年实战演练将保持常态趋势。但是,未来在供需双方,这种情景会有两种变化:1。蜜罐产品正在进入快速发展期,供应商数量越来越多;2.需求方客户相对固定,市场需求会趋于平缓。这两种变化的叠加将导致市场竞争的加剧。如何定性新产品属性,突破存量市场,挖掘新的增量市场,成为蜜罐产品面临的新问题。从产品功能演进来看,部分产品从感知面的扩展、安全协同联动、中低交互蜜罐的扩展等一系列适用于内网威胁检测场景的标准化功能,到高甜度、高交互、可追溯的实际攻防功能,等等。通过不断规范产品,降低使用门槛,迎合新客户的需求,将产品推向小BGI合规市场。

4.产品评估结论

4.1产品评估的范围

目前国内蜜罐厂商数量在20家左右。报告选取主流蜜罐产品,经过行业专家投票和初评,确定十个入围品牌。经过多个环节的详细评估,最终确定中国网络安全蜜罐市场排名前几位的供应商如下:

图1 中国网络安全蜜罐市场顶级供应商

4.2产品比较

对产品的评估主要基于以下六个方面的近30项功能特性:

适应性:代表客户不同应用需求的匹配程度。毕竟,在实战演练、内部网威胁监控、金融/运营商IPv6环境、监管和执法等场景中。,客户需求不同。评估指标包括产品架构类型、蜜网构建能力、SaaS模式支持、IPv6支持等特性。攻击诱导能力:代表产品放置陷阱的能力。无论后端的模拟资产多么高大上,多么逼真,都需要通过大规模布下陷阱来引诱攻击者进来,否则一切都是徒劳。评估指标包括独立蜜罐部署、主机代理、网络探针、Vlan中继部署、诱饵类型和管理等。伪装能力:在攻击者被诱导进入后,全面的伪装和模拟可以延长攻击者的停留时间,引导其进行更多的动作,从而为后续的分析取证提供更多的支持。评价指标包括产品交互能力的实现程度,包括操作系统模拟、传统IT应用模拟、新场景模拟,以及业务自学习和甜度设计的特点。检测和分析能力:当攻击者出现时,需要对其入侵进行识别和分析,判断其动机和意图,输出检测结果,用于后续的威胁处理和响应。评估指标包括嗅探检测、行为捕获类型、攻击检测机制、高级威胁检测能力、威胁情报集成与共享等。攻击取证和溯源反制:通过对攻击行为的全面记录,为全球态势感知和安全大数据分析提供证据信息。在实际攻防演练和监管执法的场景下,溯源和反制是客户最重要的需求之一。评估指标包括攻击数据记录、黑客追踪、反制措施等环节的执行情况。和易管理性:它代表了产品在后续运维中的成本。良好的管理能力有助于产品发挥更大的应用价值。评价指标包括协同联动、集中管理、自我保护能力、可视化展示、产品界面感知和可用性。

表1蜜罐功能对照表

答:该产品完全涵盖了该领域的功能特性。

b:产品涵盖了这一领域的大部分功能特性。

c:产品只覆盖该领域的个别功能特性。

d:产品没有这个领域的特点。

5.产品部署模式

图2 蜜罐部署模式

蜜罐有两种主要的部署模式:

免代理模式:又称独立部署模式,蜜罐通过物理旁路和逻辑串联连接到核心交换机,每个vlan网段通过vlan trunk连接。在为模拟资产配置了相应网段的IP地址之后,部署就完成了。这种模式的部署比较简单,但是蜜罐此时是直接连接到真实网络的。如果蜜罐坏掉或者逃逸,会对现实网络造成直接威胁。在攻防实战的场景中,蜜罐诱捕攻击部署在DMZ或非核心网时可以使用这种模式,但不适合日常内网安全监控场景。

代理模式:在这种模式下,蜜罐部署位置与无代理模式相同,但模拟资产的IP地址并不直接暴露在真实网络中。相反,相应的服务通过主机代理、硬件探测节点和模拟资产的绑定被映射到真实网络。主机代理可以安装在真实的主机或虚拟机上,硬件探针可以视为软件代理的硬件。通过这两个节点占用现有网络空的空闲IP地址和端口,扩大了模拟资产的暴露。代理模式需要安装主机代理或单独购买硬件探测器,其成本高于免代理模式。但在这种模式下,蜜罐并不直接连接到真实的网络,前端节点只向后端蜜罐系统单向拖拽流量,禁止反向连接,从而提高了整个方案的安全性,适用于核心内网的正常安全监控。

诱饵:诱饵是可以找到模拟资产的线索。无论哪种模式,都可以通过部署诱饵来“帮助”攻击者触碰蜜罐系统。诱饵的类型包括互联网Github诱饵、文件诱饵和邮件诱饵。在诱饵部署过程中,大部分需要人工干预,少数产品可以与终端安全产品联动,实现诱饵的自动分发、更新和消除。所以目前饵料的使用频率还是比较低的。

6.供应商分析

创新-智仁智信

智能网络安全预警系统不同于传统的蜜罐产品,侧重于欺骗和检测的创新。该产品可以在真实网络中变出大量虚假主机,通过大幅增加IT资产密度达到两种效果:

1.在由大量假主机组成的网络中泛滥真主机,降低了真资产被识别和攻击的概率;

2.提高攻击者触碰陷阱的概率。传统蜜罐产品在高交互、高甜度、深度分析、取证溯源等方面的设计。已经重点减少了。在入侵检测和识别方面可以达到很高的检测率,实现秒级报警。

由于这种轻量级的设计思路,产品在部署上也非常简单,不需要诱饵、代理和引流配置,也不需要修改客户的现有系统,用户只需要配置IP地址,其他配置系统自动完成。综合来看,智信网络安全预警系统是一款适合常态化内网预警监控场景,有利于规模化销售的产品。

7.购买建议

确定自己的使用场景。在实际的攻防演练场景中,你要关注产品的交互能力、模拟能力、攻击取证溯源能力和反攻击能力。这些都是促成高分的函数。在正常的内网安全监控场景下,需要注意产品部署的灵活性和成本、威胁感知、协作联动、蜜罐自身的安全性,这些都会影响后续运维的效率。

蜜罐作为一种检测产品,会产生大量的安全事件和报警信息。良好的界面感和显示逻辑将有助于用户快速掌握全局,如攻击大屏幕显示、模拟资产拓扑图、维度丰富的仪表盘等功能。无论在哪个场景下,这些方面都要注意。

虽然蜜罐已经相对规范,但是很多功能的使用和分析还需要人工干预,比如业务模拟、诱饵投放、黑客追踪、攻击反击等。这些环节都需要专业的技术支持,需要了解各个厂家可以提供的服务内容和方式。只有良好的运营和响应机制,蜜罐才能发挥更大的价值。

 
友情链接
鄂ICP备19019357号-22