<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    了解你的敵人:像黑客一樣思考可以促進網絡安全戰略

    VSole2022-12-01 09:24:48

    作為MITRE公司網絡對手交戰框架MITRE Engage的團隊負責人,Maretta Morovitz清楚地知道了解敵人的價值——她可以利用關于網絡對手的知識來分散、欺騙和轉移他們的注意力,并制定策略來幫助阻止威脅行為者得到他們想要的東西。

    這可能意味著設置滿足攻擊者預期的誘餌,或者通過創造不符合攻擊者預期的場景,來故意迷惑他們。不過,無論采取何種方式,都要求我們了解對手的實際行為,以此來驅動更強大的防御機制。

    事實上,了解對手的概念并不新鮮。早在公元前6世紀,《孫子兵法》中就提出了“知己知彼,百戰不殆”的思想。這種思想在網絡安全領域的應用也并非什么新鮮事。追溯到幾十年前的道德黑客行為(Ethical hacking),在一定程度上就是基于模擬黑客攻擊,幫助客戶尋找企業IT環境中的缺陷。

    類似地,企業安全領導者長期以來也一直致力于識別可能的對手,以及對手可能針對的目標。然而,他們深入了解黑客思維的能力受到了現有資源和知識以及傳統戰略的限制,這些傳統戰略首先強調外圍防御,然后是為最有價值的資產提供最高保護的分級防御。

    黑客思維有助于形成安全

    如今,安全專家——MITRE和其他專家——提倡CISO及其安全團隊使用威脅情報、安全框架和紅隊技能來像黑客一樣思考,更重要的是,使用這種洞察力來制定安全策略。這意味著要考慮反過來影響他們堅持程度的動機和心態,他們可能采取的途徑,以及他們到底想要什么——所有這些都可能不同或比假設的更廣泛。這種洞察力應該進一步塑造縱深防御的方向,應該被用來創建一個真正的威脅驅動的安全戰略。

    Nash Squared全球CISO Jim Tiller表示,“如果你不像黑客那樣思考,你就無法采取適合你所處環境的行動。你對這些威脅了解得越多,你就越能有效地應用這些技術。”

    為了了解攻擊者如何思考、他們使用的工具、速度、專業性以及最喜歡的目標等信息,安全培訓協會SANS發布了《2022年道德黑客調查報告》。該報告指出,面對日益復雜且難以保護的攻擊面,這些洞察力對投資決策可謂至關重要。通常情況下,一些企業會投資各種安全技術,以緩解各種類型的威脅,但經常受到攻擊的端口和協議卻處于完全開放的狀態。攻擊者會選擇阻力最小或最熟悉的路徑——一般來說,這兩條路是一樣的。忽視或假設安全會帶來太多風險。

    從黑客視角中獲益

    SANS報告還強調了“鳥瞰對手”的價值,并認為它可以成為安全分析師和決策者的指路明燈。然而,研究發現,許多安全團隊并不具備這種洞察力,也沒想過去尋找它。

    安全軟件制造商Pentera的研究副總裁Alex Spivakovsky表示,“安全團隊對于黑客如何攻擊我們的網絡始終存在誤解。今天,許多安全團隊過度關注漏洞管理,并急于盡快修補常見漏洞,因為他們始終認為黑客正迫切利用這些漏洞。然而事實上,此舉并不能顯著降低他們的風險,因為它與黑客的實際行為并不一致。”

    擁有豐富滲透測試經驗,且曾在以色列國防軍負責收集信號情報(SIGINT)和代碼解密的Spivakovsky介紹稱,黑客的運作就像一個企業,旨在尋求資源最小化和回報最大化。換句話說,他們通常希望盡可能少地付出努力來獲取最大的收益。

    黑客通常遵循一定的行動路徑:一旦他們侵入一個IT環境并擁有一個活躍的連接,他們就會收集用戶名、IP地址和電子郵件地址等數據。他們利用這些數據來評估企業網絡安全態勢的成熟度。然后,他們開始進行更深入的潛水,尋找開放的端口以及保護不力的領域,如報廢系統和管理不當的資源。在了解了操作系統的運行情況后,他們就能知道是否有什么東西可以用來發動黑客攻擊。

    黑客在尋找薄弱的安全環節方面具有很強的適應性

    黑客通常不會僅僅為了利用漏洞或任何一種策略而接近企業。相反地,當他們與企業互動時,他們非常能適應出現在自己身上的不同機會。他們會參與廣泛的發現和枚舉過程,檢查企業存在的薄弱環節的指標。這些因素可能是缺乏Web應用防火墻、存在太多匿名訪問服務或其他任何數量的指標。

    如果沒有發現任何吸引人的元素,那么黑客侵入的可能性就會大大降低。然而,如果有什么東西激起了他們的興趣,他們就會從那里開始升級攻擊。這就是企業應該從黑客的角度而非他們自己的角度來評估企業安全的原因所在。

    了解黑客的思維模式和動機

    還有專家認為,了解黑客為什么要攻擊企業,以及為什么要攻擊你的企業同樣至關重要。你只是勒索軟件的目標嗎?或者你有機密信息嗎?如果我是一名犯罪分子,我怎樣才能最好地利用這些來牟利或造成最大的傷害?

    這就涉及到動機和心態問題,安全領導者也可以利用這些來完善企業的安全策略。

    尚普蘭學院副教授Adam Goldstein認為,企業的目標是專注于識別對手或敵對團體,并確定他們的意圖。它是破壞性的嗎?是出于經濟動機還是知識產權盜竊?為其他目標獲取資源?他們是否使命必達,所以無論防御有多強,他們都會不斷地嘗試、嘗試、再嘗試?還是他們只是在尋找機會?了解所有不同的對手以及他們的意圖,可以幫助企業識別不同類型的風險。

    這樣的調查很重要,因為它經常會顛覆錯誤的假設,有時還會讓企業領導人發現,他們對黑客的吸引力比自己想象得還要大。舉個例子,大概10年前,境外黑客瞄準了與美國政治人物和機構有關聯的教師,他們使用技術來鎖定和獲取既無貨幣價值又非研究文件的通信,比如電子郵件和文件。事實上,他們真正關注的是獲取可能在國際政治格局中有價值的通信,以及一些間諜元素。此事著實打了高等教育界一個措手不及,不過,這也最終改變了高等教育界的安全策略。

    不具備黑客思維會留下安全缺口

    不過,即便如此,許多企業的安全部門仍未把黑客視角納入他們的戰略和防御體系。一些企業開展滲透測試只是為了合規目的,卻并未評估他們可能淪為攻擊目標的原因。以電信公司為例,它可能是通過勒索軟件攻擊尋求經濟回報的黑客的目標。但如果該電信公司也支持警方的通信,它也可能淪為更持久的威脅行為者的目標,以發起更具破壞性的攻擊活動。

    這就強調了驗證假設的重要性。你對攻擊者可能采取的路徑做了什么假設?通過成立一個紅隊來挑戰這些假設并驗證它們。CISO及其團隊必須權衡這樣一個事實:黑客與他們一樣可以訪問所有的安全博客、培訓和工具。

    操作和利用黑客思維

    毫不奇怪,安全團隊在培養像黑客一樣思考的能力和利用演習獲得的見解方面面臨挑戰。安全領導必須為任務投入資源,而這些資源通常是人,而不是可以部署和運行的工具和技術,對于資源緊張的安全團隊和努力尋找人才的安全企業來說,所有這些都是一項艱巨的任務。

    此外,CISO可能會發現很難為這些活動獲得資金,因為很難證明它們的價值,而且支持這些活動的一些工具也相對昂貴。

    安全團隊可能還會發現,將他們自己的技能集從防御(例如,識別和關閉漏洞)轉移到進攻極具挑戰性,因為本質上,這是一種犯罪心態。而且在防御行業工作的人(白帽黑客)可能無法總是考慮到(黑客們必須)低調行事的意愿。

    盡管如此,專家們認為,訓練藍隊的紅隊技能還是值得的。企業現在也可以獲得越來越多的資源來幫助他們實現這種轉變。這些資源包括NIST框架、MITRE Engage和MITRE ATT&CK。此外,還有來自供應商、信息共享與分析中心、以及學術界、政府和類似實體的威脅情報。

    如今,關于黑客思維的會議議程項目證明,越來越多的安全團隊正試圖像黑客一樣思考,以此為他們的戰略提供信息。而向黑客思維轉變也確實有諸多好處,例如,了解黑客的做法將有助于企業重新調整安全優先事項,以最大限度地發揮其效用。

    網絡安全黑客
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    網絡安全應急響應
    2022-07-21 10:18:08
    網絡安全應急響應就是要對網絡安全有清晰認識,有所預估和準備,從而在一旦發生突發網絡安全事件時,有序應對、妥善處理。實際上,我國網絡安全應急響應體系建設也是建立在原有應急響應體系基礎上的,并經過實踐不斷改進完善。2014年2月27日,習總書記在中央網絡安全與信息化領導小組成立的講話中指出“沒有網絡安全,就沒有國家安全”。
    網絡黑色產業鏈,簡稱網絡黑產,是指利用互聯網技術實施網絡攻擊、竊取信息、勒索詐騙、盜竊錢財、推廣黃賭毒等網絡違法行為,以及為這些行為提供工具、資源、平臺等準備和非法獲利變現的渠道與環節。網絡黑產是利用互聯網技術實施的違法行為!這種行為嚴重損害著公眾經濟利益,擾亂市場正常經營秩序,威脅關鍵信息基礎設施穩定運行,危害個人信息安全,同時嚴重影響互聯網行業健康發展。
    據報道,2016年,美國網約車巨頭Uber發生了重大黑客攻擊事件,該公司一直到現在還沒有終結這一事件的余波。然而日前,Uber再一次爆出攻擊事件,再度陷入了網絡安全的泥潭。上周四,一名黑客獲得了Uber一位員工的Slack(企業聊天平臺)賬號,并獲取了該公司在亞馬遜和谷歌云計算平臺的訪問權限。
    無論是小說還是電影,幾十年來,人工智能一直是一個令人著迷的主題。PhilipK.Dick所設想的合成人類仍然只存在于科幻小說中,人工智能是真實存在的,并在我們生活的許多方面發揮著越來越大的作用。
    推薦幾個個人感覺還不錯的安全公眾號,大家可根據自己所關注的知識點來選擇關注,學習使你我快樂!本次排名不分先后
    近日,美國能源部桑迪亞國家實驗室發布消息稱,隨著電動汽車變得越來越普遍,對電動汽車充電設備和系統進行網絡攻擊的風險和危害也在增加。
    現在,一名安全研究人員警告稱,智能電視可能會帶來另一種物聯網威脅,黑客可以在沒有任何物理訪問權限的情況下,一次完全控制各種智能電視。這些惡意信號隨后被廣播到附近的設備,使攻擊者能夠在智能電視上獲得root訪問權限,并使用這些設備進行惡意操作,例如發起DDoS攻擊和監視最終用戶。
    涉及技能點 SQL注入基礎原理 盲注常用函數及思路 burpsuite基礎知識
    2021年5月8日,美國燃油管道公司Colonial Pipeline官網發布公告,稱于7日得知被黑客攻擊,同時聯系第三方網絡安全專家、執法部門和其他聯邦機構啟動應急響應,確定涉及勒索事件。5月10日,美國聯邦調查局(FBI)新聞辦公室更新聲明,確認Dark Side勒索軟件是造成Colonial Pipeline公司網絡受損的原因。
    Kosher表示,衛星只是反射它們發送的任何信號。印度軍方現在正計劃購買這項技術并將其投入使用。印度陸軍稱QKD的工作“對現代戰爭產生了毀滅性的影響”。QKD可以使印度軍隊成為其他武裝力量中的佼佼者。并且可以通過指示密鑰已被泄露因此不應使用的信號來檢測此更改。Verizon的數據泄露調查報告 指出, 近50%的數據泄露是由于憑證盜竊造成的。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类