天融信:ATT&CK框架促进安全运营能力升级

VSole2022-07-20 17:14:18

7月19日,2022新安盟年会举办期间,天融信科技集团助理总裁张贺勋应邀出席 “基于ATT&CK的安全评测“圆桌论坛,并与嘉宾共同探讨ATT&CK架构对网安企业的应用价值与潜力。

ATT&CK框架自2013年被MITRE推出以来,无论是在网络安全企业的实践应用还是在安全研究中都发挥着巨大潜能。作为国内首家网络安全企业,天融信凭借多年来的市场洞察和前沿科技探索能力,始终积极思考与实践该框架。

在谈及ATT&CK框架给网安从业人员的启发时,张贺勋表示,该框架为攻击与防守技战术带来很多参考。首先,框架中的入侵技术、战术(技战法)通用语言以及知识图谱,使安全厂商从多角度考虑自身产品的功能、性能以及安全能力,以保证设计出的产品能够满足攻防实战对抗的需求。其次,ATT&CK框架的核心理念与要素是TTP(即战术、技术与过程),入侵者可以随意切换战术来实现最终目标。若产品可以不间断采用ATT&CK的攻击子技术进行差距分析、升级,在真实对抗环境中进行检测、拦截、告警,并实现各角度的举证溯源,那产品就能发挥最大作用;若服务能从ATT&CK的攻击子技术中提升红队攻击知识框架,进行模拟演练,就能够提升攻击队员的综合能力。

MITRE官方推荐的ATT&CK适用场景包括对手模拟、红队建设、行为分析开发、威胁情报、防御差距评估、安全运营成熟度评估。张贺勋认为,“以攻促防”是以上诸多场景的行为目标,多个产品以及多个人之间联动才能达到实战化、体系化、常态化,以及动态防御、主动防御、纵深防御、精准防护、整体防控、联防联控的综合效果。

与传统仪表测试相比,ATT&CK框架的应用给网络安全企业产品内测带来了很多提升。对此,张贺勋表示:“自动化测试是未来趋势,无论是产品测试还是人工渗透测试,都需要有工具辅助,ATT&CK框架的出现使我们多了一个参照物,可以不断审视测试工具的完整度、覆盖面。但整体环节中,人仍是最关键因素,一些逻辑漏洞等新型漏洞还是需要人结合工具去发现,进而通过不断迭代提升产品能力。”

ATT&CK模型汇聚了全球安全社区贡献的以及基于历史实战的威胁入侵技术、战术(技战法),涉及内容面较广,但技术水平不够深厚。5G、AI、工控、移动安全、数据安全等新技术的产生与应用,也给网络安全带来了新的挑战,安全运营防御、人才培养及知识库等也会促使ATT&CK框架不断整合、调整、升级。我国作为信息大国,信息安全要牢牢抓在自己手中,希望“产、学、研”联合起来建设我国自己的ATT&CK框架,提升国家网络空间安全综合防御实力。

ck天融信
本作品采用《CC 协议》,转载必须注明作者和本文链接
7月19日,2022新安盟年会举办期间,天融信科技集团助理总裁张贺勋应邀出席 “基于ATT&CK的安全评测“圆桌论坛,并与嘉宾共同探讨ATT&CK架构对网安企业的应用价值与潜力。ATT&CK框架自2013年被MITRE推出以来,无论是在网络安全企业的实践应用还是在安全研究中都发挥着巨大潜能。作为国内首家网络安全企业,天融信凭借多年来的市场洞察和前沿科技探索能力,始终积极思考与实践该框架。
鹏城靶场联盟分论坛上,天融信科技集团助理总裁张贺勋发表《开展常态化攻防演练,构建实战化防御能力》主题演讲,与业界同仁探讨实战化攻防新模式。张贺勋表示,在开展常态化攻防演练中,应从攻击方、防守方、组织方三视角多维度来开展。针对问题及时整改,加强网络安全建设力度,提升企业的网络安全防护能力。与此同时,完善安全事件的主动、闭环、持续运营机制,持续提升安全有效性。
7月27日下午,北京赛博英杰科技有限公司董事长,前360技术总裁谭晓生在ISC2021第九届互联网安全大会上发布了《中国网络安全的商业与创新》主题演讲。
而当我们以攻击者视角进行分析时,则能有效进行提前防御,尽可能降低网络及业务系统遭受攻击的风险,ATT&CK也因此应运而生。经过多年持续更新,ATT&CK技术矩阵目前已形成了涵盖企业、移动设备以及工业控制系统三大领域的攻防知识库,对研究如何做好工业控制系统安全防护具有重要意义。
它可以帮助用户验证现有的安全解决方案,并从攻击者视角呈现内部网络情况。
日前,Zscaler 安全威胁实验室发布了最新版《2023年全球勒索软件报告》,对当前勒索软件的威胁态势和发展趋势进行了研究分析。报告研究人员认为,相比以加密数据为主的传统勒索攻击模式,新一代的无加密(Encryptionless)勒索攻击是一个需要企业组织重点关注的趋势。
持续的 5G 创新和演进不断赋能千行百业,在矿山、港口等领域的规模应用大力推动了产业数字化转型。
这凸显了开发检测恶意 PowerShell 命令的有效方法的迫切需要。在这项工作中,我们通过实施几个新颖的恶意 PowerShell 命令检测器并评估它们的性能来应对这一挑战。在这项工作中,我们使用 AMSI 提供的信息对恶意 PowerShell 代码检测进行了首次研究。
雷神众测拥有对此文章的修改和解释权。如欲转载或传播此文章,必须保证此文章的完整性,包括版权声明等全部内容。未经雷神众测允许,不得任意修改或者增减此文章内容,不得以任何方式将其用于商业目的。
VSole
网络安全专家