91欧美超碰AV自拍|国产成年人性爱视频免费看|亚洲 日韩 欧美一厂二区入|人人看人人爽人人操aV|丝袜美腿视频一区二区在线看|人人操人人爽人人爱|婷婷五月天超碰|97色色欧美亚州A√|另类A√无码精品一级av|欧美特级日韩特级

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

HVV藍(lán)隊視角的技戰(zhàn)法分析

京東云 ? 來源:jf_75140285 ? 作者:jf_75140285 ? 2024-07-26 10:36 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

一、背景

1.HVV行動簡介

HVV行動是國家應(yīng)對網(wǎng)絡(luò)安全問題所做的重要布局之一。從2016年開始,隨著我國對網(wǎng)絡(luò)安全的重視,演習(xí)規(guī)模不斷擴(kuò)大,越來越多的單位都加入到HVV行動中,網(wǎng)絡(luò)安全對抗演練越來越貼近實際情況,各機(jī)構(gòu)對待網(wǎng)絡(luò)安全需求也從被動構(gòu)建,升級為業(yè)務(wù)保障剛需,而2023年的國家HVV目前已經(jīng)結(jié)束。

HVV一般分為紅藍(lán)兩隊,也稱為紅藍(lán)對抗,紅隊為攻擊隊,藍(lán)隊為防守隊。剛開始,藍(lán)隊會有初始分值,一旦被攻擊成功就會扣除相應(yīng)的分。而每年對于藍(lán)隊的要求都逐漸嚴(yán)格起來,2020年以前藍(lán)隊只要能發(fā)現(xiàn)攻擊就能加分,或者把扣掉的分補(bǔ)回來。但是從2021開始,藍(lán)隊必須滿足及時發(fā)現(xiàn)、及時處置以及還原攻擊鏈才能少扣分,從而避免提前出局。

2.HVV痛點分析

面對一年一度的國家HVV一定不可掉以輕心,正所謂大意失荊州,前車之鑒比比皆是!參加HVV的相關(guān)行業(yè)通常會涉及到海量的資產(chǎn)信息,而且其系統(tǒng)的業(yè)務(wù)線比較廣泛,所屬IT資產(chǎn)無法在HVV開始時做到百分百收斂,在正式HVV期間白班日均工作時間會超過14小時。除此之外,還可能會存在但不限于以下相關(guān)風(fēng)險:

(1) 公網(wǎng)資產(chǎn)存在漏洞,對外開放非必要的調(diào)試環(huán)境、測試環(huán)境與API接口,缺少定時進(jìn)行產(chǎn)品升級,沒有時刻關(guān)注企業(yè)所使用到的相關(guān)開源組件、商用軟件安全性;

(2) 公網(wǎng)業(yè)務(wù)系統(tǒng)缺乏全面滲透測試,業(yè)務(wù)變更和新業(yè)務(wù)上線前沒有進(jìn)行深入的滲透測試;

(3) 內(nèi)網(wǎng)資產(chǎn)的歷史高危漏洞未及時進(jìn)行修復(fù),若攻擊者突破邊界即可任意進(jìn)行橫向移動,對于云上內(nèi)網(wǎng)安全的脆弱性,沒有建立嚴(yán)格的安全管理制度及審批流程;

(4) 將“第三方、子公司、分支機(jī)構(gòu)”直接視為可信實體,缺乏對交互流量的監(jiān)控;

(5) 缺乏合理的安全設(shè)備部署,比如WAF、網(wǎng)頁防篡改、郵件網(wǎng)關(guān)、APT、HIDS、EDR等,沒有或很少對安全規(guī)則優(yōu)化,消除誤報,貼合業(yè)務(wù);

(6) 缺乏提升數(shù)據(jù)、代碼泄漏管控和檢測的能力(如Github、Gitlab、Gitee等平臺代碼、數(shù)據(jù)泄漏檢測);

(7) 離職人員權(quán)限及賬號回收機(jī)制存在問題,交接材料通過外部網(wǎng)盤進(jìn)行傳輸,賬號權(quán)限回收不徹底,比如云服務(wù)器和OSS的AKSK權(quán)限未能刪除;

(8) 沒有或缺乏辦公網(wǎng)南北向流量安全審計,以及東西向網(wǎng)絡(luò)阻斷設(shè)備,安全部門應(yīng)急響應(yīng)不能馬上聯(lián)系到責(zé)任人進(jìn)行止損;

(9) 沒有統(tǒng)一使用內(nèi)部辦公軟件進(jìn)行協(xié)同,而大規(guī)模使用有道云筆記、百度云盤、向日葵、飛書、釘釘、企業(yè)微信、QQ等可能導(dǎo)致數(shù)據(jù)泄露的平臺。

二、藍(lán)隊視角技戰(zhàn)法

1.防守籌備

安全團(tuán)隊?wèi)?yīng)根據(jù)HVV攻擊的活動特點,針對甲方相關(guān)業(yè)務(wù)系統(tǒng)面臨的關(guān)鍵風(fēng)險,制定有效的技術(shù)防護(hù)及檢測方案,包含以云上東西向感知、辦公網(wǎng)南北向全流量威脅情報監(jiān)控檢測和高風(fēng)險業(yè)務(wù)系統(tǒng)收斂三個維度。云上東西向感知,部署蜜罐,通過與業(yè)務(wù)同網(wǎng)絡(luò)部署蜜罐,實現(xiàn)對失陷主機(jī)橫向掃描探測、漏洞利用的捕獲,從而可以快速定位失陷主機(jī)并阻止橫向攻擊。辦公網(wǎng)南北向,全流量對接威脅情報系統(tǒng),實現(xiàn)辦公網(wǎng)出入流量威脅關(guān)聯(lián),標(biāo)記黑、白、灰三種IP情報,并由專業(yè)安全工程師進(jìn)行分析,對定向釣魚、惡意軟件、挖礦等行為進(jìn)行監(jiān)測和捕獲,最終建立全方位、多層次的縱深防御體系。

在演練開始之前,通過掃描器對甲方域名、IP進(jìn)行安全漏洞掃描,結(jié)合滲透測試,對檢測出的部分高優(yōu)先級漏洞進(jìn)行整理統(tǒng)計,相關(guān)檢測列表于HVV前提交給相關(guān)負(fù)責(zé)人通知各業(yè)務(wù)線進(jìn)行修復(fù),有效消除相關(guān)安全風(fēng)險。通過對甲方線上系統(tǒng)和供應(yīng)鏈進(jìn)行分析,盤查可能存在0Day、1Day漏洞的應(yīng)用系統(tǒng)以及權(quán)限過大的后臺管理系統(tǒng),包括但不限于OA、財務(wù)、人事、法務(wù)等,并通過WAF側(cè)白名單予以評估辦公網(wǎng)以外的請求,同時避免遭受無法預(yù)測的0Day、1Day及弱口令等問題導(dǎo)致的安全事件。另外,對甲方單位的內(nèi)網(wǎng)系統(tǒng)進(jìn)行全面掃描探測,對問題系統(tǒng)進(jìn)行上報,督促業(yè)務(wù)組進(jìn)行整改,減小攻擊者在內(nèi)網(wǎng)系統(tǒng)橫向的風(fēng)險。劃分不同VPC,將需要隔離的資源從網(wǎng)絡(luò)層面分開,結(jié)合安全組的細(xì)粒度資源管控能力,使用ACL功能實現(xiàn)更精細(xì)化的VPC內(nèi)子網(wǎng)隔離。

國家HVV允許攻擊者進(jìn)行釣魚、水坑等攻擊手段,為進(jìn)一步提升甲方員工安全意識,針對全員發(fā)送釣魚郵件,對被成功釣魚員工進(jìn)行專項安全意識培訓(xùn),在職場內(nèi)張貼相關(guān)海報等操作。同時開展釣魚宣講活動,對郵件、電話、WiFi、身份偽裝和Bad USB等常見釣魚手段進(jìn)行分析,打出一套漂亮的反釣魚安全意識提升組合拳,大大減少因此帶來的安全風(fēng)險。通過網(wǎng)絡(luò)架構(gòu)評估,明確整體網(wǎng)絡(luò)安全域劃分,梳理域間/域內(nèi)訪問控制關(guān)系,評估攻擊面及入侵防護(hù)情況,最終實現(xiàn)網(wǎng)絡(luò)隔離及攻擊面收斂,有效對抗來自外部和內(nèi)部的攻擊。

2.檢測響應(yīng)

通過15×24小時應(yīng)急處置分析風(fēng)險,搭建自動化防御體系,匯總分析安全設(shè)備的日志,并根據(jù)業(yè)務(wù)場景進(jìn)行分析建模并對行為進(jìn)行打分,與檢測阻斷類產(chǎn)品如防火墻、IPS、WAF等聯(lián)動提升檢測準(zhǔn)確率,與蜜罐類產(chǎn)品聯(lián)動有效助益對攻擊者的溯源與反制。聯(lián)動Web應(yīng)用防火墻/CDN等邊界設(shè)備對威脅情報中的問題IP進(jìn)行秒級自動封禁,減輕人工分析成本,將有限的人員注意力轉(zhuǎn)移到更需要關(guān)注處理的事件中并降低響應(yīng)時間。從更高維度的視角打通不同安全產(chǎn)品、不同防護(hù)階段、不同防護(hù)位置信息交換的壁壘,掌握單點攻擊全網(wǎng)可知的防守主動權(quán)。

此外,釣魚/社工攻擊仍作為一種重要的攻擊手法被大范圍使用,尤其是當(dāng)防守方正面防線十分堅固的情況下,通過釣魚/社工的方式進(jìn)行邊界突破往往成為首選,我們也已經(jīng)觀測到不少安全防護(hù)水平較高的行業(yè)和企業(yè)因此被攻擊成功,而很多防守方正苦于缺少有效的檢測和防護(hù)手段。針對新型釣魚木馬攻擊手法分析,除了比較常規(guī)的加載器 + CobaltStrike載荷外,我們發(fā)現(xiàn)3個比較新穎的手法,比如白文件Patch免殺、控制流平坦化混淆和Hook改變Beacon C2。而比較典型的CobaltStrike木馬主要是采用域前置和云函數(shù)轉(zhuǎn)發(fā)來隱藏C2地址的方法。因此,在靜態(tài)特征檢測上,我們將高頻釣魚關(guān)鍵詞添加進(jìn)內(nèi)網(wǎng)郵件安全類產(chǎn)品的關(guān)鍵詞列表中進(jìn)行風(fēng)險提醒,并對來自于外部的郵件添加警告標(biāo)識。在動態(tài)特征檢測上,對于使用云函數(shù)機(jī)制通信的CobaltStrike木馬,可以直接封禁或隔斷相關(guān)域名;對于使用域前置機(jī)制進(jìn)行通信的CobaltStrike木馬,因為一般無法直接獲取攻擊者的域名或IP等標(biāo)識,因此需要根據(jù)其具體的流量轉(zhuǎn)發(fā)機(jī)制進(jìn)行攔截。

在發(fā)現(xiàn)攻擊事件后,藍(lán)隊首先應(yīng)確定攻擊來源,是不是員工內(nèi)部誤操作;然后確定是攻擊的話,將問題主機(jī)與內(nèi)網(wǎng)隔離;接著應(yīng)根據(jù)安全防護(hù)設(shè)備、安全監(jiān)測設(shè)備產(chǎn)生的告警信息、樣本信息等,結(jié)合各種情報系統(tǒng)追蹤溯源。條件允許時,可通過部署誘捕系統(tǒng)反制攻擊隊攻擊終端,做到追蹤溯源、防守反制。

3.溯源反制

在HVV期間,為了能夠使甲方單位獲得更多的分?jǐn)?shù)和更高的排名,我們也采取但不限于以下技術(shù)分析手段來進(jìn)行溯源反制:

(1) IP定位:通過IP反查域名并獲得whois信息、IP端口掃描、反向滲透服務(wù)器、根據(jù)IP定位物理地址;

(2) ID追蹤:通過搜索引擎、社交平臺、技術(shù)論壇和社工庫獲取攻擊者的身份;

(3) 攻擊程序分析:利用多種在線云沙箱分析釣魚樣本,結(jié)合手工提取樣本特征;

(4) 蜜罐:獲取攻擊者的主機(jī)信息、瀏覽器信息和真實IP,對攻擊源攻擊者進(jìn)行畫像分析,甚至反制;

(5) 批量上線釣魚馬:因為云函數(shù)在請求目標(biāo)時會自動調(diào)用不同可用區(qū)的IP地址,所以在虛擬機(jī)中不斷發(fā)送上線和會話請求,在CobaltStrike一次性上線大量IP會讓紅隊直接無法分辨;

(6) 消耗云函數(shù)額度:雖然云函數(shù)能夠隱藏C2,但是就是訪問是需要計費的,所以可以使用腳本惡意盜刷紅隊的額度,導(dǎo)致其木馬無法上線;

(7) 虛假上線:重放心跳包進(jìn)行上線,但是紅隊無法執(zhí)行任何命令,也可以向攻擊隊dnslog發(fā)送垃圾流量,混淆紅隊視野;

(8) 反向釣魚紅隊:在甲方公網(wǎng)和內(nèi)網(wǎng)處均部署蜜罐,利用代理工具和攻擊程序的漏洞來獲取紅隊主機(jī)權(quán)限,比如使用Clash RCE、蟻劍和冰蝎RCE、Git和SVN泄露利用工具的反制等。

三、總結(jié)提升

智能新型技術(shù)的廣泛應(yīng)用,信息基礎(chǔ)架構(gòu)層面變得更加復(fù)雜,傳統(tǒng)的安全思路已越來越難以適應(yīng)安全保障能力的要求。必須通過新思路、新技術(shù)、新方法,從體系化的規(guī)劃和建設(shè)角度,建立縱深防御體系架構(gòu),整體提升面向?qū)崙?zhàn)的防護(hù)能力。從應(yīng)對實戰(zhàn)角度出發(fā),對甲方現(xiàn)有安全架構(gòu)進(jìn)行梳理,以安全能力建設(shè)為核心思路,面向主要風(fēng)險重新設(shè)計政企機(jī)構(gòu)整體安全架構(gòu),通過多種安全能力的組合和結(jié)構(gòu)性設(shè)計,建立起能夠具備實戰(zhàn)防護(hù)能力、有效應(yīng)對高級威脅、持續(xù)迭代演進(jìn)提升的安全防御體系。

四、參考文章

[1] http://www.hackdig.com/04/hack-311372.htm

[2] https://xz.aliyun.com/t/11625

[3] https://www.secrss.com/articles/45476

[4] https://mp.weixin.qq.com/s/vXJaRd6Ce1MmkzKniJnyMw

審核編輯 黃宇

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關(guān)推薦
    熱點推薦

    浙江日報報業(yè)集團(tuán)一行蒞臨藍(lán)芯機(jī)器人湖州工廠調(diào)研

    。公司副總裁鄭衛(wèi)軍等相關(guān)負(fù)責(zé)人陪同接待并作介紹。 調(diào)研期間,姜軍一行先后參觀了藍(lán)芯機(jī)器人湖州工廠展廳、生產(chǎn)及測試車間,系統(tǒng)了解公司發(fā)展歷程、核心技術(shù)體系及產(chǎn)品應(yīng)用成果。在展廳內(nèi),調(diào)研組聽取了公司圍繞3D視覺感知
    的頭像 發(fā)表于 03-30 11:13 ?343次閱讀

    實際應(yīng)用成像下了解工業(yè)鏡頭的選型參數(shù)——視角(AOV)

    工業(yè)鏡頭作為工業(yè)相機(jī)的“眼睛”,需要搭配合適的,而在選型中,我們需要考慮的一個重要參數(shù)是視角。視角(AOV),用來表示圖像的實際范圍(由相機(jī)拍攝)。AOV隨著焦距的變化而變化。我們通過實物成像來更好
    的頭像 發(fā)表于 03-20 11:08 ?95次閱讀
    實際應(yīng)用成像下了解工業(yè)鏡頭的選型參數(shù)——<b class='flag-5'>視角</b>(AOV)

    視角工單驅(qū)動作業(yè)管理

    視角工單驅(qū)動作業(yè)管理在風(fēng)電場、變電站等關(guān)鍵基礎(chǔ)設(shè)施運維場景中,現(xiàn)場作業(yè)的安全性與可追溯性至關(guān)重要。一次未授權(quán)的開鎖操作,或一次缺乏記錄的上站任務(wù),都可能帶來管理盲區(qū)甚至安全風(fēng)險。如何確保“誰在何時
    的頭像 發(fā)表于 03-04 11:33 ?141次閱讀
    好<b class='flag-5'>視角</b>工單驅(qū)動作業(yè)管理

    藍(lán)鵬測控智能儀器 硬件為基,軟件賦能 構(gòu)筑尺寸品質(zhì)護(hù)城河

    和數(shù)據(jù)互通的能力,從而支持質(zhì)量趨勢預(yù)測與根因分析。還可根據(jù)需求擴(kuò)展LP-SCADA的采集點數(shù),不僅僅是采集分析藍(lán)鵬測控配置的智能儀器,還能對整條產(chǎn)線的其它信息進(jìn)行采集分析處理存儲傳輸,
    發(fā)表于 01-21 14:39

    從果鏈到AI鏈:藍(lán)思科技收購元拾科,拿下英偉達(dá)RVL認(rèn)證

    “AI鏈”躍遷。 ? 戰(zhàn)略收購:切入英偉達(dá)供應(yīng)鏈的關(guān)鍵一步 12月10日,藍(lán)思科技發(fā)布公告,宣布擬戰(zhàn)略收購PMG?International?Co.,?Ltd.(裴美高國際有限公司)100%股權(quán),從而間接控股元拾科(浙江)有限公司95.1%股權(quán)。此次收購雖仍處于意向協(xié)議
    的頭像 發(fā)表于 12-14 00:11 ?7576次閱讀

    【作品合集】微五科CF5010RBT60開發(fā)板測評

    微五科CF5010RBT60開發(fā)板測評作品合集 產(chǎn)品介紹: 微五科CF5010RBT60,采用最新一代RISC-V高效率的精簡指令架構(gòu),寬溫域32位通用MCU芯片,內(nèi)部集成一個運放和兩個比較器
    發(fā)表于 09-01 14:48

    請幫幫我:AutoCAD三維顯示問題,和人正常視角相背

    AutoCAD三維顯示問題,和人正常視角相背 AutoCAD三維顯示問題,和人正常視角相背
    發(fā)表于 08-14 09:50

    工業(yè)相機(jī)多視角成像 高效解決瓶體檢測難題

    廣角式側(cè)面多視角成像系統(tǒng)通過成像和照明一體式設(shè)計,解決了多相機(jī)布局復(fù)雜、反光干擾及異形瓶檢測適應(yīng)性差等痛點。
    的頭像 發(fā)表于 07-17 15:16 ?832次閱讀
    工業(yè)相機(jī)多<b class='flag-5'>視角</b>成像 高效解決瓶體檢測難題

    軟通動力旗下機(jī)械革命與狼無畏契約分部達(dá)成戰(zhàn)略合作

    近日,國內(nèi)知名游戲PC品牌機(jī)械革命(MECHREVO)正式宣布,與狼電子競技品牌旗下無畏契約分部達(dá)成戰(zhàn)略合作,成為其電競筆記本獨家合作伙伴。
    的頭像 發(fā)表于 07-14 11:39 ?1323次閱讀

    【微五科CF5010RBT60開發(fā)板試用體驗】開箱曬圖

    感謝微五科與電子發(fā)燒友論壇舉辦的試用活動。 開箱曬圖 很快就從順豐快遞收到了試用的開發(fā)板,板子包裹在防靜電袋和減震泡沫袋子中。保護(hù)完善。 拿出板子露出主體。采用通用性很高的type-C接口,同時
    發(fā)表于 06-25 11:06

    RDMA簡介5之RoCE V2分析

    在RoCE v2協(xié)議中,RoCE v2列是數(shù)據(jù)傳輸?shù)淖畹讓涌刂茩C(jī)制,其由工作隊列(WQ)和完成隊列(CQ)共同組成。其中工作隊列采用雙向通道設(shè)計,包含用于存儲即將發(fā)送數(shù)據(jù)的發(fā)送隊列(SQ)和用于
    發(fā)表于 06-05 17:28

    中科藍(lán)訊攜多款高性能藍(lán)牙SoC與全場景解決方案重磅亮相2025藍(lán)牙亞洲大會

    ,深圳市中科藍(lán)訊科技股份有限公司攜多款高性能藍(lán)牙SoC與全場景解決方案重磅亮相,與全球62家先進(jìn)企業(yè)、數(shù)千名開發(fā)者及生態(tài)伙伴共探藍(lán)牙技術(shù)在AIoT、無線音頻、智能穿戴等領(lǐng)域的創(chuàng)新應(yīng)用,展現(xiàn)中國“芯”力量! 明星解決方案展示 本次大會,中科藍(lán)訊特別呈現(xiàn)了多款搭載自研芯片的明
    的頭像 發(fā)表于 05-29 09:54 ?2958次閱讀
    中科<b class='flag-5'>藍(lán)</b>訊攜多款高性能藍(lán)牙SoC與全場景解決方案重磅亮相2025藍(lán)牙亞洲大會

    TechWiz OLED應(yīng)用:OLED中偏振光源的分析

    ? (circular polarization) ?波長: 380~780 nm (10 nm step) ?視角: Theta: 0?~90?(10? step)/ Phi: 0?~360?(10? step
    發(fā)表于 05-29 08:45

    視角公司受邀參加63屆高博會

    智能鎖具與安防解決方案提供商,福建好視角電子科技有限公司將第三次參展,展示自主研發(fā)的無源智能鎖具管理系統(tǒng),并期待與各界同仁交流探討。公司簡介福建好視角電子科技有限公
    的頭像 發(fā)表于 05-15 10:54 ?932次閱讀
    好<b class='flag-5'>視角</b>公司受邀參加63屆高博會

    在手,醫(yī)療無憂!零基礎(chǔ)轉(zhuǎn)行高薪醫(yī)療維修工程師

    ,剩下的就看個人能力了,對醫(yī)療器械維修感興趣但迷茫的可聯(lián)系我們,幫你解決疑難問題,帶你入門醫(yī)療維修行業(yè)! 一在手,醫(yī)療無憂!零基礎(chǔ)轉(zhuǎn)行高薪醫(yī)療維修工程師!” “缺口40萬+,月薪過萬!搶占醫(yī)療行業(yè)
    發(fā)表于 05-15 10:22