apt攻擊可以出現在所有和互聯網相關的領域,一般有但不止有以下這些行業領域:
新聞咨詢服務領域:簡單來說就是將新聞、咨詢等信息放在某些咨詢中,供大家來查看;
信息搜索領域:這些一般指的是我們常用的搜索引擎廠商,他們一般是apt攻擊的主要對象之一;
信息聚合領域:這一領域不同于信息搜索領域他們會集合網絡上常用的信息方便人訪問,如果apt針對這類網站攻擊會造成更大的危害;
企業信息化服務領域:該領域提供企業的供應鏈管理、人力資源管理等操作,這種也是apt攻擊者的目標;
電子商務領域:電子商務領域目前發展飛速并且涉及資金流動,對apt攻擊者誘惑較大;
APT 攻擊不能完全防止只能通過以下方法減緩和主動防御:
使用威脅情報:這包括 APT 操作者的最新信息;從分析惡意軟件獲取的威脅情報;已知的 C2 網站;已知的不良域名、電子郵件地址、惡意電子郵件附件、電子郵件主題行;以及惡意鏈接和網站。威脅情報在進行商業銷售,并由行業網絡安全組共享。企業必須確保情報的相關性和及時性。威脅情報被用來建立 “絆網” 來提醒你網絡中的活動。
建立強大的出口規則:除網絡流量(必須通過代理服務器)外,阻止企業的所有出站流量,阻止所有數據共享和未分類網站。阻止 SSH、FTP、Telnet 或其他端口和協議離開網絡。這可以打破惡意軟件到 C2 主機的通信信道,阻止未經授權的數據滲出網絡。
收集強大的日志分析:企業應該收集和分析對關鍵網絡和主機的詳細日志記錄以檢查異常行為。日志應保留一段時間以便進行調查。還應該建立與威脅情報匹配的警報。
聘請安全分析師:安全分析師的作用是配合威脅情報、日志分析以及提醒對 APT 的積極防御。這個職位的關鍵是經驗。
對未知文件進行檢測:一般通過沙箱技術罪惡意程序進行模擬執行,通過對程序的行為分析和評估來判斷未知文件是否存在惡意威脅。
對終端應用監控:一般采用文件信譽與嘿白名單技術在終端上檢測應用和進程。
使用大數據分析方法:基于大數據分析的方法,通過網路取證,將大數據分析技術和沙箱技術結合全面分析 APT 攻擊。
回答所涉及的環境:聯想天逸510S、Windows 10。
apt攻擊可以出現在所有和互聯網相關的領域,一般有但不止有以下這些行業領域:
新聞咨詢服務領域:簡單來說就是將新聞、咨詢等信息放在某些咨詢中,供大家來查看;
信息搜索領域:這些一般指的是我們常用的搜索引擎廠商,他們一般是apt攻擊的主要對象之一;
信息聚合領域:這一領域不同于信息搜索領域他們會集合網絡上常用的信息方便人訪問,如果apt針對這類網站攻擊會造成更大的危害;
企業信息化服務領域:該領域提供企業的供應鏈管理、人力資源管理等操作,這種也是apt攻擊者的目標;
電子商務領域:電子商務領域目前發展飛速并且涉及資金流動,對apt攻擊者誘惑較大;
APT 攻擊不能完全防止只能通過以下方法減緩和主動防御:
使用威脅情報:這包括 APT 操作者的最新信息;從分析惡意軟件獲取的威脅情報;已知的 C2 網站;已知的不良域名、電子郵件地址、惡意電子郵件附件、電子郵件主題行;以及惡意鏈接和網站。威脅情報在進行商業銷售,并由行業網絡安全組共享。企業必須確保情報的相關性和及時性。威脅情報被用來建立 “絆網” 來提醒你網絡中的活動。
建立強大的出口規則:除網絡流量(必須通過代理服務器)外,阻止企業的所有出站流量,阻止所有數據共享和未分類網站。阻止 SSH、FTP、Telnet 或其他端口和協議離開網絡。這可以打破惡意軟件到 C2 主機的通信信道,阻止未經授權的數據滲出網絡。
收集強大的日志分析:企業應該收集和分析對關鍵網絡和主機的詳細日志記錄以檢查異常行為。日志應保留一段時間以便進行調查。還應該建立與威脅情報匹配的警報。
聘請安全分析師:安全分析師的作用是配合威脅情報、日志分析以及提醒對 APT 的積極防御。這個職位的關鍵是經驗。
對未知文件進行檢測:一般通過沙箱技術罪惡意程序進行模擬執行,通過對程序的行為分析和評估來判斷未知文件是否存在惡意威脅。
對終端應用監控:一般采用文件信譽與嘿白名單技術在終端上檢測應用和進程。
使用大數據分析方法:基于大數據分析的方法,通過網路取證,將大數據分析技術和沙箱技術結合全面分析 APT 攻擊。
回答所涉及的環境:聯想天逸510S、Windows 10。