美军探索网络安全新范式!由合规清单转向自动化红队

VSole2022-08-20 17:06:00

8月19日消息,两年前,两位美国海军信息负责人决定对己方网络发动攻击。这可不是计划内的年度或半年度演习,而是更频繁、不做事前通知的突击式检查。如今,他们决定把这套方案推向海军其他部门乃至整个五角大楼。

实验表明,高频度的自动化红队攻击能够发现风险最高、也容易遭到恶意黑客利用的漏洞信息。美国海军首席信息官亚伦·韦斯(Aaron Weis)和海军研究生院的指挥信息官斯科特·比肖夫(Scott Bischoff)坦言,这也是发现此类信息的唯一方法。

而且,相较于美国国防部基于分步检查清单和已实施补丁的原有网络安全处理方案,这种方式的确要有效得多。

韦斯在接受美媒Defense One采访时表示,“(国防部的原有方案)是一种合规驱动型思路,其本质相当于审计……这样不对,网络安全并不是合规问题。”

用检查清单之类的方式处理网络安全工作,其实就是在用预先商定的绩效水平(比如是否履行了合同条款,或者达成了特定参数)来核定负责“网络安全”的官员、团队或公司,是否切实完成了本职工作。在韦斯看来,这种方法符合官僚机构的运作惯性,但距离有效保护网络安全则相去甚远。

他解释道,“我们掌握着……大概15到20年的合规记录,但实际效果真的不好,对吗?我们的对手仍然在网络空间内不断发起冲击。”

网络空间战备需要实网攻防检验

韦斯认为,五角大楼需要像衡量陆军、水兵、坦克和舰艇那样,衡量自身网络是否为战事做好了准备。 而这样,显然更符合备战水平的查验概念。

这种方法要求优先处理最重要的问题,次要或者更为复杂的问题则应纳入较慢的修复流程。

他强调,“总能听到人说‘为今晚的战斗做好准备!’但如果你管理的是一个航母战斗群,总共有三个月时间开展部署,那怎么样才算是做好了准备?这意味着战备工作将包含大量要素,需要逐日推进。这时我们就要问:有合适的人员吗?他们接受过训练吗?他们已经测试合格,还是仍有不足?设备部署到位了没有?”

在韦斯看来,网络空间中的“战备就绪”只能通过持续测试和深入探究才能证明,绝不可能单靠合规报表来保障。

因此,他需要一个安全空间,保证既能掌握战备情况,又不会将严重问题暴露给对手,或者导致重要的海军网络宕机。为此,他将实验场景选在了加利福尼亚州蒙特雷的海军研究生院。

海军研究生院的比肖夫表示,这里之所以适合开展实验,是因为该院接入的是加州研究和教育网络,而非海军网络。

他解释道,“我在这里拥有其他海军单位所不具备的权力,包括一块专门划拨来开展实验的区域,”可以用来测试新的网络安全概念。“我们会在这块小‘领地’上做点比较激进,甚至有风险的测试。这些都将成为我们研究生院的宝贵教学素材。研究内容非常密集,我们会把一切都集中在这里。”

自动化红队可有效发现最大薄弱点

为了此番实验,海军研究生院还与Rebellion公司达成合作研发协议。 Rebellion是一家专注于国防领域的软件初创公司,由前国防部数字服务负责人克里斯·林奇(Chris Lynch)创立。

Rebellion引入了一款名为Nova的工具,能够在网络上扮演自动化红队的角色。而且Nova能做的,还不只是按检查单条目逐一试探漏洞。

韦斯提到,“它能够识别系统,了解补丁修复水平,根据公开可用的信息对漏洞分类,之后按照掌握的情况自动实施漏洞利用。”

整个过程将揭示出更多信息,除了待修复的漏洞清单,Nova还能提供哪些漏洞最严重、最易受到攻击,哪些漏洞能让攻击者获得更广泛的网络访问权限等,这些都是恶意黑客实际攻击并制定后续行动计划时才能获得的结论。如此一来,Nova发现的漏洞就具备了传统检查清单无法实现的优先级排序。

韦斯指出,“我们以往的合规性方法,要求修复每一个安全漏洞……这些漏洞没有谁先谁后,我们只能简单把它们列举出来,然后逐一解决。但这种方式其实忽视了一个根本问题:我们忙着修复的这些漏洞,真会被利用吗?”

有些看似可怕的漏洞其实很难被实际利用,而某些看似轻微的漏洞却往往会引发严重后果,这些差异在检查清单上是体现不出来的。国防部网络部门的实际测试也证实了这方面结论:国防部并没能按照恶意黑客的真实攻击方式,理解并管理自身系统中的网络漏洞。

比肖夫还提到,由演习人员组织的红队测试确实效果不错,但每年只能进行一、两次。“所以这只能算是快照。但单有快照还不够,我们需要涵盖一整年的连续安全态势。”

韦斯正在据此设计新实验。

“我们正在……提名一组自愿先行参与新测试方法的海军项目。从去年假期前开始,我们就一直在进行领导层讨论。最初是跟海军上将一对一协商,之后再逐级提升。”

林奇表示,“韦斯正努力颠覆以往的安全实践,而且针对的不只是海军,未来还可能推广到整个军方。”

如果美国国防部要向高度网络化的联合全域指挥与控制(JADC2)愿景迈进,那安全转型将必不可少。网络、计算机、无人机、卫星之间的网络连接越庞大,传统的检查清单式方法就越满足不了需求。唯一的解决方案只能是假设我方强大的联网战争机器已经遭受了攻击,而且切入点正是其薄弱环节——这样才能反映现实,进而为军队提供防范依据。

网络安全美军
本作品采用《CC 协议》,转载必须注明作者和本文链接
​网络空间“战备状态”绝不可能单靠合规报表来保障
安全内参7月13日消息,美国众议院预计将于本周审议年度国防政策法案。委员会行动众议院军事委员会批准法案时,还通过了一些网络修正案。网络安全审查委员会一直没有对SolarWinds黑客攻击事件进行研究,这已成为一大争议点。该委员会设立初衷是模仿负责评估飞机事故的国家运输安全委员会,对网络安全事件进行评估。民主党参议员Vicente Gonzalez提出一项修正案,要求美国国土安全部与国防部长合作评估保护美国边境技术面临的网络威胁。
2021年3月4日,美国政府问责办公室GAO发布《武器系统网络安全指南》,称国防部在改善武器平台的网络保护方面取得了重要进展,但仍需要在武器系统合同中提高对网络安全的要求。报告首先阐述了国防部将网络安全融入武器系统研制之初取得的进展;其次审查了国防部和各军种将武器系统网络安全要求纳入合同或指南的情况;最后为陆军、 海军和海军陆战队如何将定制的网络安全要求纳入采办合同提出了建议。
文中对近年美国联邦政府、各部门及各军种发布的网络空间领域主要战略政策、规划计划进行梳理,研究其主要战略思想;分析美军2022财年国防预算、研究经费投向投量及重点项目的研发情况。
SolarWinds事件使美国众多政府机构、安全和IT公司沦陷,人们清醒意识到在日益复杂的网络攻击面前,大量传统网络安全工具、措施和策略失效,没有任何机构可以幸免,那怕是当今顶级的网络安全公司。为此,作为网络安全行业的风向标,2021年5月17日,RSA峰会宣布以“弹性”(Resilience)作为大会的主题,明确提出安全进入弹性时代。RSA公司的CEO 在会议开幕时明确指出当前全球网络正在遭受前
近期,俄罗斯外交部和国防单位发出的一系列警告引起世界瞩目。据路透社9日报道,俄罗斯周四警告西方,针对其基础设施实施的网络攻击有引发直接军事对抗的风险。俄方还表示,企图在网络领域挑战莫斯科,将会得到有针对性的反制措施回应。这一警告是在俄罗斯建设、住房和公用事业部的网站在上周末疑似遭到黑客攻击后发出的。
美军会根据模拟攻击的结果来查漏补缺,因此红队的能力在一定程度上决定了美军网络安全水平。美军之所以启动SMOKE项目,就是为了克服现有自动化工具在反溯源上的弱点。具体而言,SMOKE项目将开发必要的传感器,以监控暴露在公开和/或商业数据集中的基础设施组件。同时SMOKE项目将根据监控结果实时评估溯源风险,以确保不会因基础设施遭到溯源而危及攻击行动的安全。
摘 要:科技创新能力已经越来越成为衡量一国综合国力、军事实力的决定性因素,也深刻影响着武器装备发展和未来作战模式。以美国为代表的军事强国高度重视并长期坚持科技创新,通过制定战略规划、强化顶层管理、设立创新机构、加快项目布局等方式,多措并举推动网信重点领域科技创新,加速前沿科技创新成果的军事应用。截至目前,人工智能、区块链、网络安全等技术领域很多科技创新成果已经取得突破性进展,未来将对武器装备发展和
VSole
网络安全专家