斗象攻防演练宝典之妙手部署“云蜜罐”

安全小白成长记2022-07-22 14:48:32

网络安全的本质是对抗,对抗的本质是攻防两端能力的较量。

攻防演练中,蜜罐的欺骗诱捕技术可以令防守方逆转被动防御的局面,通过缜密的布防,步步为营、诱敌深入,让攻击者深陷其中,攻击行为暴露无遗。然而在实战布局中,不同“蜜罐棋手”的效果却大相径庭...

蜜罐部署的“俗手”

传统的蜜罐防御方案以部署仿真的、特定的服务和应用为主,侧重于攻击感知。但往往存在低交互、低仿真、低覆盖等缺陷,难以在攻防棋局中达到用户的期望。

蜜罐部署的“本手”

在攻防演练中,传统蜜罐部署以业务页面仿真为主、溯源蜜饵为辅,在一定程度上具备迷惑性和基本溯源能力(IP信息等),但也存在一定缺陷,比如:

  • 1 溯源能力弱,存在浏览器版本限制等问题;
  • 2 迷惑性低,未经过攻防诱捕场景设计;
  • 3 引诱能力弱,没有诱饵运营以诱捕攻击者。

蜜罐部署的“妙手”

在云蜜罐部署的场景下,一般将「惊鸿」服务器直接部署于云端,蜜罐地址以企业的二级域名做映射,将映射的企业二级域名投放到公网环境中。当攻击者试图攻击“伪装”的域名时,实际已经落入了云上蜜罐的陷阱中。

神剑精心设计出若干与蜜罐关联的企业域名,并将域名绑定到蜜罐的对外IP,攻击方可以利用资产探测直接发现蜜罐营造的“伪资产”,继而落入陷阱。

  • 1 灵活使用溯源模块

灵活配置的溯源模块,让攻击者的IP信息、设备信息、社交信息等处处留痕,身份信息无所遁形;

  • 2 精心设计诱捕场景

精心设计攻防场景,在攻击者常见的攻击路径上精巧设计反制诱饵,先让他们尝到甜头,再步步为营,令攻击者在为其设置好的道路上越陷越深,直至落入套中;

  • 3 反制蜜罐用处大

利用攻击者的客户端漏洞来反制攻击者。「惊鸿」云蜜罐系统配套的反制蜜罐能力强,可以反制攻击者于无形。浏览器信息、社交信息、文件信息,均可通过深度溯源得到,是防守队完善溯源报告的好帮手;

  • 4 细心查询,查缺补漏

任何一点细微信息都可能关联着攻击者的身份信息。不放过任何信息,一个小小的IP信息背后也可能溯源出一个完整的攻击链。

反制蜜罐,再显神威:攻击者连接了MySQL反制蜜罐,反制蜜罐获取到攻击者的浏览器记录信息。经过防守方的抽丝剥茧,精准定位到攻击者的邮箱、QQ身份信息,为防守队成功上分。

诱捕场景,精巧布局:在攻击者的资产探测路径上,提前精巧布局,灵活散布反制诱饵,攻击者在精心设计的内容诱导下,误以为发现了”敏感文件“,下载并执行了内容中的反制诱饵,最终成功反制攻击队成员。

根据历年来国家级攻防演练最终披露的结果来看:绝大部分靶标都会被攻陷,但多数情况下守方对于攻击者的入侵路径和内参报告却并不明朗。在这种环境背景下,防守方想要提升自身的防御体系和溯源反制能力,采用中高交互的蜜罐进行诱捕和攻击引流是不错的选择。

云蜜罐系统部署效率快,成本低,可还原完整的攻击链路,记录未知攻击方式、常用工具和目标资产,捕获攻击过程中上传的恶意文件,抓取攻击者主流社交身份信息,实时告警黑客的网络入侵行为,使其行踪完全被企业掌控。在攻防演练中对于金融、政府、运营商、互联网等包含敏感信息和机密数据的企事业单位的提分效果显著!

来源:斗象科技

原文链接:https://zhuanlan.zhihu.com/p/543960176

网络安全蜜罐技术
本作品采用《CC 协议》,转载必须注明作者和本文链接
随着攻防演习日益实战化、常态化使得蜜罐从十几年的老安全技术焕发新春,基于蜜罐演进而来的欺骗防御也因此而名声大噪,越来越多的安全厂商已经将资源投入到此技术领域。在最近信通院组织的蜜罐产品能力评测中,参与的主流厂商有36家之多。蜜罐技术火热的背后,是蜜罐技术可有效弥补当前网络安全防御方案短板的巨大推力,同时,趋于常态化的攻防演习也是最大的催化剂之一。在过去的攻防演习中,蜜罐不仅展示出面向攻击优秀的诱捕
虚拟蜜罐通常会模拟出真实的操作系统,并将其部属在一台宿主主机上。一是IP地址的空间欺骗。第四个是组织信息欺骗。UML是一个Linux内核的体系结构端口,系统内称为接口。UML的块设备,也称为磁盘,通常是主机文件系统上的文件,不会影响存储正常数据的本地块设备。相对于其他虚拟蜜罐解决方案,Argos不只是执行客户虚拟机,同时还密切监测蜜罐,试图及时发现攻击者成功攻陷蜜罐的切入点。
洛卡尔物质交换定律告诉我们,犯罪行为人只要实施犯罪行为,必然会在犯罪现场直接或间接地作用于被侵害客体及其周围环境,会自觉或不自觉地遗留下痕迹。
无所不在的迷网下一代欺骗防御系统将重新定义网络安全主动防御!
伴随着云计算、大数据、5G、人工智能、物联网等技术的到来,以传统防火墙为代表的企业网络安全“老三样”的被动防护边界已逐渐模糊,防护对象也从服务器、商用PC以及网络边缘设备向云计算、大数据、个人手机和物联网泛终端等多方面转变。 各行各业都在进行着数字化转型,尤其是在疫情环境下,这些变化给企业、社会的发展带来了便利,但随之而来的是新的安全风险。如勒索病毒的爆发、数据泄漏事件的层出不穷,基础设施的大量
从市场的前端产品标准来看,现在行业内只要做工控安全,必然要提到“白名单”技术理念。郭洋说到,信息安全标准是我国信息安全保障体系的重要组成部分。构建“1246”网络安全防护体系 郭洋认为,三分技术、七分管理,是做好工控安全的箴言。目前工业企业工控安全面临着网络结构风险、防护能力风险、业务软件风险、实施运维风险、工业协议风险、安全预警风险6大风险问题。
报告中针对威胁诱捕(蜜罐技术和产品的发展和演变、国内部署应用情况、测试验证结果以及未来展望等方面做出了分析,旨在引发业界对蜜罐技术和产品发展的创新思考。
随着科学技术的不断发展,工业控制系统逐渐接入互联网,由于工业控制网络的开放性,攻击者可采取多种手段攻击该网络,直接影响着工业控制系统的安全,工控系统面临的安全形势也越来越严重。2010年的伊朗震网病毒事件、2011年的duqu木马事件、2014年的Havex、2015年的乌克兰电力事件都用事实证明了工控系统安全形势的严峻性。
2019年4月9日,Carbon Black发布最新报告指出:“攻击者潜踪匿迹的手段更为丰富,驻留受害者网络的时间增长。刚刚过去的3个月里,攻击者反击安全工具和管理员的行为有5%的上升。不只是入侵,攻击者倾向于更长久地潜藏在网络中,已成为攻击者大政方针的一部分。”
众多国家级赛事基于平行仿真技术,构建关键信息基础设施等行业仿真场景,打造大规模、高仿真、全场景的实战演练场进行攻防训练。同时,第五届“强网杯”青少年专项赛线上选拔赛也在当日圆满落下帷幕。作为新一代关键技术基座和“数字孪生”的重要基础之一,平行仿真技术正与未来国家安全共塑,必将
安全小白成长记
暂无描述