专栏名称: 默安科技
引领下一代企业安全体系——开发安全(DevSecOps)与运营安全(AISecOps)双轮驱动。
目录
相关文章推荐
四川生态环境  ·  直击发展痛点和难点!企业↔部门面对面“聊开了” ·  22 小时前  
四川生态环境  ·  直击发展痛点和难点!企业↔部门面对面“聊开了” ·  22 小时前  
偶俚张家港  ·  蔚来:已报警! ·  3 天前  
偶俚张家港  ·  蔚来:已报警! ·  3 天前  
51好读  ›  专栏  ›  默安科技

幻阵真人攻击情报赋能金融行业:从业务中来,到业务中去

默安科技  · 公众号  · 互联网安全  · 2024-12-04 17:55

主要观点总结

本文讨论了金融行业在网络威胁情报中的现状,以及面临的主要挑战和应对策略。文章重点介绍了威胁情报在金融行业的重要性,以及国内网络安全威胁情报平台的发展情况。同时,还介绍了默安科技的幻阵系统在真人攻击情报生成和应用方面的优势。

关键观点总结

关键观点1: 网络威胁趋势和金融行业面临的挑战

Fortinet的报告指出APT攻击和0day漏洞攻击趋势上升,攻击者将采取更多样化、更复杂的策略和技术,对金融行业等关键基础设施构成巨大挑战。

关键观点2: 监管要求和实战攻防演练的需求

金融行业受到监管要求的推动,实战攻防演练常态化,需要实时、精准、全面的情报数据,以提高响应效率和安全防护能力。

关键观点3: 情报数据面临的挑战

情报数据时效性短、需要频繁更新,且可能存在滞后性,不能完全覆盖新的威胁。同时,国内金融行业需要更精准、更高价值的情报数据。

关键观点4: 默安科技的安全解决方案

默安科技以幻阵系统为核心的欺骗防御体系能够生成精准、贴近业务需求的真人攻击情报,具有高度的可追溯性与不可抵赖性。该系统能够收集攻击者画像数据,并通过开放的API接口上报攻击行为,辅助威胁情报上报工作。

关键观点5: 真人攻击情报的应用场景和价值

真人攻击情报用于发现上报攻击行为,弥补当前情报的缺失,提高情报分析效率,有助于实现纵横联防联控。金融机构可以通过建立自建威胁情报平台,将情报与业务相结合,提高安全运营效率。


正文



金融行业在威胁情报中的现状


网络威胁形势所迫

网络安全公司Fortinet发布的《2024年网络威胁趋势预测报告》中指出,APT攻击、0day漏洞攻击趋势持续上升、攻击者将继续扩大其用以入侵目标的策略、技术和战术集 (TTPs) ;同时,攻击者将更加聚焦于关键产业,如金融业、医疗保健、公用事业、制造业等,寻找那些一旦被成功破坏,将对社会产生重大不利影响的目标。这些趋势意味着攻击者将采取更多样化、更复杂的攻击手段和策略,对金融行业等关基单位来说将会是一个巨大的挑战,而威胁情报作为安全运营中重要的组成部分,其作用不容忽视。


监管与攻防演练的需求

早在2019年,央行就提出要加快建设金融业网络安全态势感知和信息共享平台。 2023年5月1日正式实施的GB/T 39204-2022《信息安全技术 关键信息基础设施安全保护要求》标准,要求建立威胁情报收集、加工、共享、处置、协同联动等工作。2023年8月6日正式实施的GB/T 42708-2023《金融网络安全威胁信息共享指南》标准,提出威胁信息共享的方式、流程、质量管理、保障机制和安全管理等方面的建议。


在全国实战攻防演练常态化的趋势下,通过纯人工进行威胁 情报的 研判与分析成本过高,实时、精准、全面、可闭环的情报更能够发挥作用,也更受防守方青睐。


情报数据面临挑战

近年来,国内网络安全威胁情报平台及服务发展迅速,大多数平台能提供较丰富的攻击IP情报、漏洞情报等类型数据,但由于 攻击者会不断改变战术、技术和程序来规避检测,所以 这类情报的时效性相对较短,需要频繁更新。此外,随着新的攻击手法和技术的出现,这类情报可能无法及时覆盖所有新的威胁,存在一定的滞后性。



国内的金融行业需要什么样的网络威胁情报?默安科技安全专家指出,需是投入更少的资源获取更精准、更高价值的情报数据, 特别是深入到用户的网络架构内部,针对真实流量分析而获得的真人攻击情报 。不同于自动化工具收集的威胁情报,真人情报由真实攻击事件产生,可以追踪溯源所属事件源头,同时记录包含IP、浏览器、操作系统、僵尸cookie、社交ID等与攻击者高度相关的攻击画像,具有高度的可追溯性与不可抵赖性,可以很便捷地追踪溯源到攻击者,无论是报案取证还是震慑潜在的攻击者,都可以发挥较大价值。



幻阵真人攻击情报生成能力


默安科技以幻阵高级威胁狩猎与溯源系统(简称幻阵)为核心的欺骗防御体系在多年的攻防演练中因“精准”而为众多客户赢得佳绩。在日常运营中,幻阵能够在本地实时生成精准、贴近客户业务的真人攻击情报。



通过访问行为可以筛选出攻击流量

正常员工的网络访问一般具有针对性,极少触碰到仿真业务和虚假接口服务,而攻击者的踩点、扫描、入侵等行为有极大可能踩中沙箱,所以踩中沙箱的流量或者访问者,基本可以被打上“攻击”的标签。


通过对攻击的多方研判确定真人攻击

幻阵内置基于ATT&CK框架的18种攻击手法、1000+种攻击战术,安全专家针对攻击行为提供危害定级,辅助用户研判和处置攻击。


具有高可追溯性与不可抵赖性

在溯源和反制的能力加持下,幻阵能够收集到多个维度的攻击者画像数据,即使攻击者更换IP、浏览器,也都能识别出是同一个人,具有高度的可追溯性与不可抵赖性。


真人攻击情报的主要应用场景


真人攻击情报持续发现和上报

幻阵可以长期稳定地挖掘真人攻击情报,并积累诸如攻击者画像、攻击性质、攻击事件线、执行命令、基于ATT&CK的攻击战法等情报信息。 同时,幻阵提供开放的API接口,可以通过Syslog方式向行业态感平台上报攻击行为和真人社交信息,辅助威胁情报上报工作的开展。


贴合业务的威胁情报自生成

目前的威胁情报以“泛情报”为主,主要问题在于没有业务针对性,需耗费人工筛查和验证,命中率不高。金融机构在自建威胁情报平台时,将日常安全运营数据、幻阵真人攻击情报、第三方情报等融合分析,并基于自身需求进行情报二次加工,形成多维度TTPs情报,再反哺到日常安全运营体系中。


实战攻防演练防护

实战攻防演练期间,金融机构通过使用幻阵+联动工具,能快速绑定主流品牌防火墙,实现真人攻击的精准发现和快速阻断。


日常安全运营保护

在日常网络安全运营中,针对诸如非上班时间段发生的攻击、APT攻击、勒索/挖矿病毒攻击等,幻阵也能够提供精准的情报。


真人攻击情报带来的价值


弥补当前情报的缺失

金融机构可通过幻阵实现 真人攻击情报的 采集和积累 ,此类情报不仅是 目前 行业比较缺乏的TTPs情报信息 ,也天然具有金融行业属性,能够满足自防或情报上报的需求。


从业务中来,到业务中去

幻阵帮助金融机构自行积累业务中反馈出的最新情报,应用在平时/战时安全运营工作中,并通过合理编排实现联动阻断。


有效提高情报分析效率







请到「今天看啥」查看全文