云原生环境下,主动防御在红蓝对抗中的应用

VSole2022-08-05 16:04:53

在过去的二十年中,占据市场主流的主要是被动防御模式,以WAF、IDS、IPS、安全网关为代表的被动防御产品为网络安全立下了汗马功劳。但随着近几年来IT架构开始出现比较大的转变,容器化、云原生化成为趋势。同时,随着国家对网络安全重视程度的不断提升,红蓝对抗已经逐渐成为一种检测企业安全能力的常态化手段,各种攻防活动如火如荼的进行。面对不断更新的各类花式攻击技术,如何构建“纵深,弹性”的防御体系,特别是在云原生环境实现更好的主动防御,是防守方一直关注的问题。

一、被动防御无法适应“硬碰硬”的红蓝对抗

根据探真科技对多次对抗活动的资料总结分析,近些年来红蓝对抗中攻击方的攻击方式呈现出以下几个主要特点。

  • Nday、1day乃至0day类攻击明显增多
  • 单体渗透逐渐转变为团队协作共同渗透
  • 社工、供应链攻击逐渐增多
  • 自动化攻击工具越来越普及和高效
  • 内网攻击技术愈加成熟和难以发现

在攻击方无孔不入的猛烈火力下,“被动式”的网络安全防护思路已经开始显露出其局限性。企业无法确保防护设备能切实发现所有的安全威胁,“硬碰硬”的对抗思想已不能完全满足企业的安全需求,因此,当前需要一种更灵活、更主动的防御理念来发现攻击者和攻击行为,以满足企业实战化的网络安全需求。

二、主动防御的优势

主动防御是与被动防御相对应的概念,最早的主动防御主要指蜜罐的诱捕模式,通过诱导攻击者进行攻击以提前发现威胁。传统的蜜罐模式因其自身的种种局限性而缺乏市场吸引力,但随着蜜罐技术的不断更新,以及大数据分析、云计算、SDN、威胁情报等技术的发展,让信息系统安全检测技术对安全态势的分析越来越准确,对安全事件预警越来越及时精准,为安全防线逐渐由被动防御向主动防御转变奠定了基础。

我们可以将主动防御定义为:“在入侵行为对信息系统发生影响之前,能够及时精准预警,实时构建弹性防御体系,避免、转移、降低信息系统面临的风险的一套体系。”

三、云原生下环境下的主动防御思路

基于主动防御思路,以及适应当前的云原生架构的发展浪潮,探真科技发布了主动防御产品--Tensor Watson·主动防御,在充分吸收传统蜜罐技术的优势下,彻底弥补了传统蜜罐产品的多种缺陷。

结合当前的红蓝对抗场景,探真科技提出了云原生环境下的四大防护思路。

1.以假乱真

依赖于云原生环境下容器可快速伸缩的特性,Tensor Watson拥有多种可灵活切换的诱饵,包含了不同类别的漏洞环境,所有诱饵都可以灵活创建、销毁,实现秒级切换,可根据用户的喜好与自身业务情况进行灵活调整。

在红蓝对抗中,贴合真实业务的诱饵可让内网环境变幻莫测,让攻击者难以分辨真假业务,在误导攻击者的同时,消耗其攻击资源,延长攻击过程,为防御方及时响应提供了宝贵的时间。

2.持续交互

大多数蜜罐因为缺乏攻击行为持续监控的能力,采用模拟脆弱端口的模式,一旦识别到攻击,就立即报警,这样导致缺乏持续交互,起不到拖延攻击的目的,也非常容易被攻击者察觉异常。Tensor Watson借助基于ebpf的内核态攻击监测能力,不仅可以做到针对诱饵的检测点的告警,还可以对攻击者后续的攻击行为进行持续跟踪,因此部署接近于真实环境的诱饵,具备持续交互能力。

3.主动导向

在实战环境中,我们发现很多时候蜜罐类产品效果不是很好,其中一个很关键的因素就是缺乏流量引入,诱饵本身还是被动的等待攻击者去发现,大大降低了蜜罐效果。因此,Tensor Watson采用全新模式,通过学习正常环境下的东西向流量情况,构建正常流量模型。一旦发现存在攻击的特定请求行为,即主动将其导向至对应的蜜罐容器中,并对请求进行监控与告警。

4.动态防御

在真实攻防场景下,从发现攻击到处置会有一个时间间隔,攻击者可能会在这个间隔内做更多危险行为,尤其是传统蜜罐只是单纯告警,而真正处置还要到另外的产品内完成,这就大大增加了防守风险。为了解决该问题,Tensor Watson可以针对蜜罐的攻击行为进行持续跟踪,并即时评估其风险级别。当满足特定条件时,将针对特定协议、特定请求、特定容器进行精细化阻断。在告警的同时,彻底阻断攻击者的进一步攻击行为。

四、TensorWatson·主动防御产品的优势

探真科技尝试拆解“主动”+“防御”二词,以全新的方式定义主动防御,让蜜罐的能力不再局限于检测与告警。TensorWatson通过智能学习东西向网络流量,构建威胁模型,将符合条件的攻击流量主动导向至诱捕容器。同时,还会对后续的攻击行为进行持续跟踪,一旦发现高风险行为,系统将对攻击发起源进行隔离。

TensorWatson·主动防御产品具有以下能力优势。

1.双模式诱捕能力

TensorWatson包含了不同类型的漏洞诱饵镜像,并提供主、被动双模式攻击诱捕能力。被动模式,即通过插入诱饵吸引攻击者扫描攻击从而发现威胁行为;主动模式,则通过识别并牵引攻击流量到蜜罐,实现更高强度的攻击诱导。

2.主动流量牵引

TensorWatson通过学习环境内正常东西向流量,构建正常流量模型。一旦发现存在攻击的特定请求行为,即主动将其导向至对应的蜜罐容器中,并对请求进行监控与告警。

3.内核态攻击识别

TensorWatson基于eBPF技术构建了针对诱饵容器的有效攻击行为检测能力。并提供全面的针对容器内的系统调用、文件读写、命令执行、网络调用等全面的行为捕捉能力。针对诱饵容器进行高敏感度的全面监控,提供事中的决策判断与事后的溯源分析。

4.持续监控与攻击阻断

TensorWatson还可以对进入蜜罐的攻击行为进行持续跟踪,并即时评估其风险等级。当满足特定条件时,TensorWatson将针对特定协议、特定请求、特定容器进行精细化阻断。在告警的同时,彻底阻止攻击者的进一步攻击。

此外,为避免诱饵容器被黑客利用,进而发动横向攻击,影响用户环境,TensorWatson提供了以下安全保障。

  • 诱饵镜像本身经过了安全专家严格筛选,且业务单一,避免引入其它可能造成风险的组件。
  • 蜜罐存在于内网,攻击者触发蜜罐报警是存在于一定权限基础上,不会引入额外攻击风险。
  • 提供了“只进不出”的网络隔离配置。可随时开启,保证在强对抗场景下可使攻击者无法通过网络横向移动到其它容器。

未来,探真科技还会进一步将微隔离、运行时安全及威胁情报等模块与现有主动防御能力进行联动,形成全链路的攻击行为跟踪与任意状态下的攻击阻断,打造更强大的云原生主动防御体系。

网络安全蜜罐技术
本作品采用《CC 协议》,转载必须注明作者和本文链接
随着攻防演习日益实战化、常态化使得蜜罐从十几年的老安全技术焕发新春,基于蜜罐演进而来的欺骗防御也因此而名声大噪,越来越多的安全厂商已经将资源投入到此技术领域。在最近信通院组织的蜜罐产品能力评测中,参与的主流厂商有36家之多。蜜罐技术火热的背后,是蜜罐技术可有效弥补当前网络安全防御方案短板的巨大推力,同时,趋于常态化的攻防演习也是最大的催化剂之一。在过去的攻防演习中,蜜罐不仅展示出面向攻击优秀的诱捕
虚拟蜜罐通常会模拟出真实的操作系统,并将其部属在一台宿主主机上。一是IP地址的空间欺骗。第四个是组织信息欺骗。UML是一个Linux内核的体系结构端口,系统内称为接口。UML的块设备,也称为磁盘,通常是主机文件系统上的文件,不会影响存储正常数据的本地块设备。相对于其他虚拟蜜罐解决方案,Argos不只是执行客户虚拟机,同时还密切监测蜜罐,试图及时发现攻击者成功攻陷蜜罐的切入点。
洛卡尔物质交换定律告诉我们,犯罪行为人只要实施犯罪行为,必然会在犯罪现场直接或间接地作用于被侵害客体及其周围环境,会自觉或不自觉地遗留下痕迹。
无所不在的迷网下一代欺骗防御系统将重新定义网络安全主动防御!
伴随着云计算、大数据、5G、人工智能、物联网等技术的到来,以传统防火墙为代表的企业网络安全“老三样”的被动防护边界已逐渐模糊,防护对象也从服务器、商用PC以及网络边缘设备向云计算、大数据、个人手机和物联网泛终端等多方面转变。 各行各业都在进行着数字化转型,尤其是在疫情环境下,这些变化给企业、社会的发展带来了便利,但随之而来的是新的安全风险。如勒索病毒的爆发、数据泄漏事件的层出不穷,基础设施的大量
从市场的前端产品标准来看,现在行业内只要做工控安全,必然要提到“白名单”技术理念。郭洋说到,信息安全标准是我国信息安全保障体系的重要组成部分。构建“1246”网络安全防护体系 郭洋认为,三分技术、七分管理,是做好工控安全的箴言。目前工业企业工控安全面临着网络结构风险、防护能力风险、业务软件风险、实施运维风险、工业协议风险、安全预警风险6大风险问题。
报告中针对威胁诱捕(蜜罐技术和产品的发展和演变、国内部署应用情况、测试验证结果以及未来展望等方面做出了分析,旨在引发业界对蜜罐技术和产品发展的创新思考。
随着科学技术的不断发展,工业控制系统逐渐接入互联网,由于工业控制网络的开放性,攻击者可采取多种手段攻击该网络,直接影响着工业控制系统的安全,工控系统面临的安全形势也越来越严重。2010年的伊朗震网病毒事件、2011年的duqu木马事件、2014年的Havex、2015年的乌克兰电力事件都用事实证明了工控系统安全形势的严峻性。
2019年4月9日,Carbon Black发布最新报告指出:“攻击者潜踪匿迹的手段更为丰富,驻留受害者网络的时间增长。刚刚过去的3个月里,攻击者反击安全工具和管理员的行为有5%的上升。不只是入侵,攻击者倾向于更长久地潜藏在网络中,已成为攻击者大政方针的一部分。”
众多国家级赛事基于平行仿真技术,构建关键信息基础设施等行业仿真场景,打造大规模、高仿真、全场景的实战演练场进行攻防训练。同时,第五届“强网杯”青少年专项赛线上选拔赛也在当日圆满落下帷幕。作为新一代关键技术基座和“数字孪生”的重要基础之一,平行仿真技术正与未来国家安全共塑,必将
VSole
网络安全专家