<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    實戰案例|且看安恒迷網如何構建欺騙防御體系!

    VSole2022-08-30 08:44:15

    十萬天兵布羅網

    日前,某科學研究院為準備年度攻防實戰演練,在總院部署了安恒明鑒?迷網系統(簡稱“迷網”),此設備可對進入研究院業務區的攻擊進行誘捕和分析、延緩攻擊進程、感知內網攻擊情況并及時進行告警。

    同時研究院專家為快速應對攻擊情況,配置了迷網與安恒防火墻NGFW聯動,當蜜罐檢測到公網IP存在著攻擊行為時,便會向防火墻主動發送阻斷IP,實現快速自動阻斷,減輕運維人員壓力。

    若僅阻斷攻擊對于保護用戶資產而言還遠遠不夠,研究院專家們又配置了迷網和安恒高級威脅檢測與分析系統(簡稱“AXDR”)聯動,在用戶真實資產上通過AiGent布置上未使用端口和網絡服務。如此一來,當出現針對這些端口的攻擊時即可將流量轉發至迷網,不僅可以有效檢測出橫向滲透和?級持續威脅(APT)等攻擊行為,還可以將大量攻擊轉移至蜜罐,從而保護真實資產不受侵害。

    至此本場攻防實戰演練已全部部署準備完畢,迷網與多方聯動,布下天羅地網,靜待佳音。

    火眼金睛無遁形

    攻防演練開始當天迷網即發揮了作用,有攻擊者xx.xx.xx.185利用OA系統的0day漏洞向蜜罐上傳木馬,被蜜罐成功捕獲到攻擊樣本,隨后現場值守同學向演練平臺提交了漏洞報告及惡意樣本,成功為研究院獲得200分加分!

    成功捕獲到惡意樣本

    隨后又發現有兩名攻擊者分別訪問了NC服務蜜罐和VPN蜜罐,下載并運行了反制蜜餌,此時反制蜜餌回連至蜜罐,成功獲得了這兩名攻擊者的電腦權限。

    成功進行反制

    在接下來的幾天中,迷網共溯源到攻擊者社交賬號68個、手機號79個、結合人工溯源輸出溯源報告31份。

    成功溯源到賬號信息

    通過迷網+防火墻聯動部署,實現自動阻斷帶有明顯攻擊行為的IP地址共計215個,大大減輕了運維人員壓力。

    防火墻成功進行阻斷

    通過迷網+AXDR聯動部署,不僅在蜜罐中發現了橫向滲透攻擊,還利用偽服務動態蜜罐技術,將針對真實資產的攻擊全部轉移到了蜜罐中,從而保護資產上其他服務依然能夠正常運行。這種部署方式使本次攻擊事件從發生、發現、研判到隔離處置僅用8分鐘便完成,經評估未對總院真實資產產生橫向擴散影響,收獲了客戶的感謝及充分肯定!

    偽服務成功引流至蜜罐

    神通廣大無不勝

    迷網以踐行“欺騙防御體系,提升安全運營效果”為目標,在不斷完善聯動點功能設計的基礎上,采用獨立蜜網或伴隨蜜網方式,將蜜罐部署在辦公區、服務器區和互聯網區等,通過與多種安全產品深度聯動,構建出欺騙防御體系。

    欺騙防御體系圖

    將欺騙技術與現有體系進行配合聯動,可以給客戶帶來如下價值:

    1.聯動威脅檢測產品

    將攻擊流量引流至威脅檢測產品,提升感知面,將原本南北向感知面提升至橫縱雙向。

    2.聯動終端防護、防火墻等產品

    防護產品可將攻擊引導至迷網,由迷網對其進行誘捕分析,識別出攻擊方法和意圖。此外當迷網識別到攻擊者IP后,可提供給防護產品,由其進行及時封堵。

    3.聯動態勢感知、SOAR等分析處置產品

    迷網可提供精準、高質量的數據情報,補全攻擊者畫像,還可以作為安全事件分析、決策的入口,極大程度上避免了因誤報所帶來的人力浪費,從而實現決策和處置的自動化。

    4.聯動物聯網安全感知平臺

    與物聯網安全感知平臺聯動后可統籌物聯感知網規劃、整合接入視頻、物聯網智能感知設備,形成物聯感知網,共同打造安全防御體系。

    2021年迷網通過跟日志審計+AILPHA態勢感知平臺進行聯動,在某大數據管理局部署后已經產生了非常好的運營效果。本次攻防演練期間,迷網又進一步跟防火墻和AXDR實現聯動,取得良好的戰績,受到了客戶的好評。我們堅信依靠迷網構建的欺騙防御體系,可將原本被動的防御手段變為主動,降低處置事件的人力投入,提升分析處置效率,產生1+1大于2效果,可謂是聯動的“催化劑”和決策的“發動機”!

    防火墻
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    防火墻即服務(FWaaS)是云計算與網絡安全領域中的新興應用模式,代表了從傳統本地部署防火墻解決方案向基于云的防火墻服務轉變,可以為組織提供更強大的網絡安全保護和更靈活的網絡架構。近日,安全媒體Cybersecuritynews收集整理了目前較熱門的十款FWaaS服務 (詳見下表),并對它們的主要應用特點進行了分析。
    審計師應該從物理設備和軟件應用內安全視角,仔細檢查并評估每個防火墻的威脅響應狀況。審計師在檢查防火墻運行規則時,需要考慮以下幾個問題:現有的規則庫中有沒有已過時的規則策略?執行風險評估發現潛在的問題風險評估是開展防火墻運營審計工作中不可缺少的關鍵性要求。
    防火墻是確保企業網絡安全的重要基礎性設施,而正確配置防火墻策略并不斷優化則是保障防火墻高效運行的基本要求。
    加快安全事件響應通過MFW服務,可以建立7*24小時的不間斷運維工作流程,確保隨時發現安全風險并立即響應事件,同時不需要額外增加企業的預算投入。為了盡量減少MFW服務可能存在的不足及其他弊端,企業組織也可以采用協同運營防火墻模式,許多MFW服務商也都會提供安全責任共擔計劃,讓組織可以保持完全可控的運營權限,并根據需要或要求執行自己的管理任務。
    為了使私網WEB服務器和FTP服務器能夠對外提供服務,需要在防火墻上配置指定安全域的目的NAT功能。除了公網接口的IP地址外,公司還分別向ISP1和ISP2申請了117.11.39.31和42.122.138.252作為內網服務器對外提供服務的地址。
    換言之,需要除了映射出公網IP地址外、對于一些特定應用還需要改變端口號。為了使私網WEB服務器和FTP服務器能夠對外提供服務,需要在防火墻上配置目的NAT功能。 如果端口非常多、只能使用一對一映射的話,安全策略盡量做到精確匹配,在確保業務不受影響的情況下盡可能地保障系統安全。
    在通信領域中,防火墻主要用于保護一個網絡免受來自另一個網絡的攻擊和入侵行為。
    近日,國際權威機構IDC正式發布《2021年第四季度中國IT安全硬件市場跟蹤報告》,報告顯示天融信防火墻產品以22.5%的市場份額再居榜首。
    防火墻出網探測工具
    2022-01-28 06:27:16
    TFirewall是測試已控主機哪些端口可以出網及建立內網socks5代理的工具.工具主體使用golang開發,工具包含客戶端及服務端,適用于windows,linux,x64,x86.
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类