突破敌人防线

核心提示一年一度、如火如荼的网络安全攻防演习即将拉开大幕。在攻防领域流传着很多金句,如“未知攻、焉知防”、“说一百遍不如打一遍”、“以攻促防”、“网络安全的本质在对抗”等等。它们虽表述不同,其核心思想是一致的:即防守队非常需要攻击队视角,从攻击者角

一年一度如火如荼的网络安全攻防演习即将拉开帷幕。攻防领域流传着很多金句,比如“未知攻击,如何知道如何防范”、“说一次不如说一次”、“以攻促防”、“网络安全的本质是对抗”等等。虽然他们的表达方式不同,但他们的核心思想是一致的:那就是辩护团队非常需要攻击者的视角,站在攻击者的角度思考,分析总结攻击者将要采取的手段和步骤,反思自身的安全体系和防护弱点,从而达到“知己知彼,百战不殆”的目的。

为此,我们推出了“以攻促防”系列实战攻防演练,以历年来数百次攻防演练中攻击队最常用的手段和方法为基础,进行精准、有针对性的拦截和防御,做到“刀枪不入”。本文从侦察的角度,探讨了攻防双方在侦察和反侦察中的竞争。

侦察攻击前的第一步

有一部广为人知的老电影叫《渡江侦察》,讲的是渡江战役前夕,解放军派出侦察小分队先遣队渡江侦察敌情,获取了一张河防工程图,摸清了敌人的河防部署。总攻开始后,解放军扬帆起航,大炮轰鸣,精确摧毁了敌人在长江沿岸的防御工事,保证了百万雄师顺利渡江,取得了全面胜利。这部电影充分展示了侦察的重要性。

同样,2007年有一部电影叫《斯巴达300勇士》,从防守的角度反映了忽视侦察的后果。斯巴达国王列奥尼达率领300名勇士,将数十万波斯军队堵在温泉里,使对方动弹不得,伤亡惨重。然而,列奥尼达没有防备身后的一条小路。最后一个叛徒带领波斯军抄小路,攻击后方薄弱环节,导致300勇士腹背受敌,全军覆没。

在实际攻防演练中,作为攻击活动的初始环节,攻击者会通过各种手段收集目标信息,选择薄弱点,如窃取登录凭证、扫描高危端口等。,作为主攻方向。具体来说,通过外围信息收集和各种扫描技术,获取IP地址、端口、操作系统版本、每个端口上运行的服务、存在的漏洞等攻击的必要信息。获得了目标的。

从攻击者的角度来看,侦察获得的信息越全面,找到薄弱点和突破口的概率就越高。所以作为防御团队,首先要做的不是紧急部署防御,安装威胁侦测、边境安全等产品,而是不让敌人察觉到攻击的突破口,让自己没有机会。

防御痛点:未知资产暴露,弱密码无处不在。

对于防守团队来说,第一个痛点就是资产众多,管理困难,尤其是很多暴露出来的未知资产。一旦被攻击者察觉,他们倒下基本上只是时间问题。

绝大多数参加实战攻防演习的政企机构信息化、数字化程度高,对外开放的业务应用非常广泛,导致服务器和设备的端口、协议和应用种类繁多,暴露在整个互联网上。特别是由于内部管理流程不完善等原因,暴露出很多不为人知的资产。对于有经验的攻击团队来说,这些未知资产可以很容易地被传统的扫描工具检测到。一旦攻击演练开始,这些不纳入统一管理的未知资产很容易成为第一个被攻破的目标。

第二个痛点,重复的弱密码,防御薄弱的特权账号等。,使得攻击者一次又一次地尝试。

弱密码是指密码复杂度低或容易被攻击者获取的密码,通常包括简单密码、默认密码、空密码、常规密码、社会工程弱密码等。由于其密码强度太弱,容易被破解,是年度实战攻防演习十大安全漏洞之首。实战中,通过弱密码访问的比例在70%以上。

同时,由于涉及到攻击者的最终利益,特权账号往往是攻击者瞄准的重点目标。由于特权账号分布广、数量多,梳理特权账号难度大,组织管理员无法完全掌握特权账号的动态情况。此外,僵尸账户、幽灵账户、后门账户、弱密码账户、长期未分类账户等风险账户普遍存在且相对隐蔽,给系统资产带来极大的安全隐患。

防御和破解之道:做好资产映射,严控账户风险。

把很多不知名的资产暴露在互联网等公共区域,无异于给了攻击小组一些不设防的目标,在演习中到处都会被渗透。为此,奇安信实战攻防专家建议,防御团队首先要做的是缩小暴露面,通过技术手段实现对其各类资产的统一管理,从而有针对性的防护。

目前,Chianxin推出的全球鹰网络空测绘平台,作为实际攻防之前互联网空之间的“侦察机”,集成了虚拟网络空、地理空、社会空。鹰图平台作为检测工具,辅助服务人员帮助客户发现未知资产和风险资产,从而形成互联网资产检测和风险预警服务,为后续安全加固和防护增强提供支持,防止攻击者劫持和在攻防中使用,减少防御点损失。

图:全球鹰网络空-鹰图平台之间的映射

鹰图平台的第一个优势在于域名的海量资产。截至5月底,鹰图平台总资产103亿+,独立IP数5.6亿+,域名资产数38亿+,ICP备案资产数600万+。资产日更新量和IP总数都在数千万,远超同行。

第二个好处是查看方便,可以帮助客户快速掌握资产暴露的全貌。从攻击者的角度来看,鹰图平台可以清晰、便捷、全面地查看企业在互联网上暴露的资产概况、资产分类、问题资产等资产,还可以查看暴露的IP、证书等详细信息。

第三个优势是速度更快,追求资产更新跟得上业务。鹰图平台基于“零拷贝”签约技术和“无状态扫描”技术,可以帮助客户快速扫描网络存续资产,缩短资产更新和业务同步的时间差。目前国内高频端口最快4天更新,海外高频端口最快10天更新,避免业务上线时间长,资产还没有整理好的“空窗口期”。

防御团队做的第二件事就是定期修改弱密码,关闭高危端口,销毁闲置虚拟机等。

随着资产的不断增加,应用系统的疯狂增长,应用系统的类型越来越复杂,对特权账户管理的要求也越来越高,特权账户密码的管理成为新的挑战。对此,Chianxin推出了特权账户管理系统,重点保障特权账户的安全。可以主动发现各类基础设施资源的账户分布,识别账户风险,管理账户使用情况,实现各类基础设施资源账户的全生命周期管理,帮助客户提升账户安全主动防御能力,减少因账户密码泄露或非法使用而失去防御目标的问题。

在攻防演练之前,Chianxin为客户提供了部署和使用特权卫士的三步流程:

客户提前部署特权警卫。第一步是进入特权帐户并扫描它们。通过收集客户资产信息,在每项资产中输入的最关键的特权账户被存储在PAM密码保险箱中;实施账户扫描,发现幽灵账户,杜绝从外部窃取账户密码。

第二步,整理风险台账,专门整改弱口令。通过具体账户发现数据,梳理风险账户账目;在企业内部输入一组专属的弱密码,在系统中实施弱密码专用扫描程序,一键加密,防止攻击者利用窃取的密码实施内网横向移动。

图:风险账户账号和弱密码检测专项

第三步是标准管理策略,动态分配权限。通过账号加密和统一策略管理,收回账号权限,解决权限滥用问题;Chianxin Fort机无缝联动,闭环账号全生命周期管理,杜绝账号非法操作。

准备实战攻防。Chianxin在行动。

目前,Chian Xinanfu团队已经开始了2022年实际攻防演习的相关工作。在融合曝光方面,主要是通过全球鹰网络空之间的映射平台检查客户端产品的外部曝光控制台,并通知融合。在保护特权账户、控制弱密码风险方面,赤岸新安富联合数据安全团队,开展账户密码专项检查,在实际攻防演练前,依靠特权卫士守护客户数据资产的账户大门。

 
友情链接
鄂ICP备19019357号-22