999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

APT攻擊的特征分析與防御策略

2015-04-20 18:22:56孫天一
電子技術(shù)與軟件工程 2015年6期
關(guān)鍵詞:檢測(cè)

摘 要 APT攻擊目前已成為熱點(diǎn),其特征不同于傳統(tǒng)的網(wǎng)絡(luò)攻擊,對(duì)已有的安全防范思路和能力帶來(lái)了極大挑戰(zhàn)。本文分析了APT攻擊的技術(shù)特點(diǎn)及典型流程,并對(duì)常見(jiàn)的APT檢測(cè)方案、主流的APT防御方案進(jìn)行了比較分析。

【關(guān)鍵詞】APT攻擊 網(wǎng)絡(luò)攻擊 檢測(cè) 防御

隨著Internet技術(shù)的發(fā)展,網(wǎng)絡(luò)威脅層出不窮,攻擊方式不斷翻新。高級(jí)持續(xù)性威脅(APT)是近年來(lái)威脅企業(yè)數(shù)據(jù)安全的主要威脅之一。它是一種針對(duì)特定組織所做的復(fù)雜且多方位的攻擊,往往經(jīng)過(guò)長(zhǎng)期策劃,具有高度的隱蔽性和持續(xù)性,目的直達(dá)企業(yè)核心數(shù)據(jù)。

1 APT攻擊的概念

APT是黑客以竊取核心資料為目的,針對(duì)客戶所發(fā)動(dòng)的網(wǎng)絡(luò)攻擊和侵襲行為,是一種蓄謀已久的“惡意商業(yè)間諜威脅”。 APT的攻擊手法,在于隱匿自己,針對(duì)特定對(duì)象,長(zhǎng)期、有計(jì)劃性和組織性地竊取數(shù)據(jù)。

2 典型的APT攻擊過(guò)程

整個(gè)APT攻擊過(guò)程大體可以分為如下5個(gè)步驟。

(1)定向情報(bào)收集,即攻擊者有針對(duì)性的搜集特定組織的網(wǎng)絡(luò)系統(tǒng)和員工信息。信息搜集方法很多,包括網(wǎng)絡(luò)隱蔽掃描和社會(huì)工程學(xué)方法等。從目前所發(fā)現(xiàn)的APT攻擊手法來(lái)看,大多數(shù)是從組織員工入手,攻擊者非常注意搜集組織員工的信息,包括微博、博客等,以便了解其社會(huì)關(guān)系及愛(ài)好,然后通過(guò)社會(huì)工程方法來(lái)攻擊該員工電腦,從而進(jìn)入組織網(wǎng)絡(luò)。

(2)單點(diǎn)攻擊突破,即攻擊者收集了足夠的信息后,采用惡意代碼攻擊組織員工電腦,往往攻擊的是系統(tǒng)未知漏洞,現(xiàn)有殺毒和個(gè)人防火墻安全工具無(wú)法察覺(jué),最終結(jié)果是,員工個(gè)人電腦感染惡意代碼,從而被攻擊者完全控制。

(3)控制通道構(gòu)建,即攻擊者控制了員工個(gè)人電腦后,構(gòu)建某種渠道和攻擊者取得聯(lián)系,以獲得進(jìn)一步攻擊指令。目前多采用HTTP協(xié)議構(gòu)建,以便突破組織的防火墻,比較高級(jí)的命令控制通道則采用HTTPS協(xié)議構(gòu)建。

(4)內(nèi)部橫向滲透,通常攻擊者首先突破的員工個(gè)人電腦并不是攻擊者感興趣的,它感興趣的是組織內(nèi)部其它包含重要資產(chǎn)的服務(wù)器,因此,攻擊者將以員工個(gè)人電腦為跳板,在系統(tǒng)內(nèi)部進(jìn)行橫向滲透,以攻陷更多的PC和服務(wù)器。

(5)數(shù)據(jù)收集上傳,即攻擊者在內(nèi)部橫向滲透和長(zhǎng)期潛伏過(guò)程中,有意識(shí)地搜集各服務(wù)器上的重要數(shù)據(jù)資產(chǎn),進(jìn)行壓縮、加密和打包,然后通過(guò)某個(gè)隱蔽的數(shù)據(jù)通道將數(shù)據(jù)傳回給攻擊者。

3 常見(jiàn)的APT攻擊檢測(cè)方案

針對(duì)APT攻擊行為的檢測(cè),需要構(gòu)建一個(gè)多維度的安全模型,常見(jiàn)檢測(cè)方案有四種:

(1)沙箱方案。沙箱原理是將實(shí)時(shí)流量先引入虛擬機(jī)或沙箱,通過(guò)對(duì)沙箱的文件系統(tǒng)、進(jìn)程、注冊(cè)表、網(wǎng)絡(luò)行為實(shí)施監(jiān)控,判斷流量中是否包含惡意代碼。同傳統(tǒng)的特征匹配技術(shù)相比,沙箱方案對(duì)未知惡意代碼具有較好的檢測(cè)能力,其難點(diǎn)在于模擬的客戶端類型是否全面,如缺乏合適的運(yùn)行環(huán)境,會(huì)導(dǎo)致惡意代碼在檢測(cè)環(huán)境中無(wú)法觸發(fā),造成漏報(bào)。

(2)異常檢測(cè)方案。異常檢測(cè)原理是通過(guò)對(duì)網(wǎng)絡(luò)中的正常行為模式建模而識(shí)別異常。核心技術(shù)包括元數(shù)據(jù)提取、正常行為建模和異常檢測(cè)算法。該方案同樣能夠檢測(cè)未知攻擊,但檢測(cè)效率依賴于背景流量中的業(yè)務(wù)模式,如果業(yè)務(wù)模式發(fā)生偏差,則會(huì)導(dǎo)致較高的漏報(bào)與誤報(bào)。

(3)全流量審計(jì)方案。全流量審計(jì)原理是對(duì)鏈路中的流量進(jìn)行深層次的協(xié)議解析和應(yīng)用還原,識(shí)別其中是否包含攻擊行為。檢測(cè)到可疑攻擊行為時(shí),在全流量存儲(chǔ)的條件下,回溯分析相關(guān)流量,該方案具備強(qiáng)大的事后溯源能力和實(shí)時(shí)檢測(cè)能力,是將安全人員的分析能力、計(jì)算機(jī)強(qiáng)大的存儲(chǔ)能力和運(yùn)算能力相結(jié)合的完整解決方案。

(4)基于記憶的智能檢測(cè)方案。基于記憶的智能檢測(cè)原理是一方面擴(kuò)大檢測(cè)域,將基于單個(gè)時(shí)間點(diǎn)的實(shí)時(shí)檢測(cè)轉(zhuǎn)變?yōu)榛跉v史事件窗口的異步檢測(cè);另一方面豐富判定機(jī)制,在檢測(cè)已知攻擊的同時(shí)能夠兼顧對(duì)未知攻擊的檢測(cè)。

4 主流的APT攻擊防御方案

通過(guò)對(duì)APT整個(gè)攻擊過(guò)程的分析,結(jié)合當(dāng)前常見(jiàn)的APT檢測(cè)方式,可以發(fā)現(xiàn)目前主流的APT防御方案,根據(jù)它們所覆蓋的APT攻擊階段不同,可分為以下四類:

(1)惡意代碼檢測(cè)類方案。該類方案主要覆蓋APT攻擊過(guò)程中的單點(diǎn)攻擊突破階段,它是檢測(cè)APT攻擊過(guò)程中的惡意代碼傳播過(guò)程。大多數(shù)APT攻擊都是通過(guò)惡意代碼來(lái)攻擊員工個(gè)人電腦,從而來(lái)突破目標(biāo)網(wǎng)絡(luò)和系統(tǒng)防御措施的,因此,惡意代碼檢測(cè)對(duì)于檢測(cè)和防御APT攻擊至關(guān)重要。

(2)主機(jī)應(yīng)用保護(hù)類方案。該類方案主要覆蓋APT攻擊過(guò)程中的單點(diǎn)攻擊突破和數(shù)據(jù)收集上傳階段。不管攻擊者通過(guò)何種渠道向員工個(gè)人電腦發(fā)送惡意代碼,這個(gè)惡意代碼必須在員工個(gè)人電腦上執(zhí)行才能控制整個(gè)電腦。因此,如果能夠加強(qiáng)系統(tǒng)內(nèi)各主機(jī)節(jié)點(diǎn)的安全措施,確保員工個(gè)人電腦以及服務(wù)器的安全,則可以有效防御APT攻擊。

(3)網(wǎng)絡(luò)入侵檢測(cè)類方案。該類方案主要覆蓋APT攻擊過(guò)程中的控制通道構(gòu)建階段,通過(guò)在網(wǎng)絡(luò)邊界處部署入侵檢測(cè)系統(tǒng)來(lái)檢測(cè)APT攻擊的命令和控制通道。雖然APT攻擊所使用的惡意代碼變種多且升級(jí)頻繁,但其構(gòu)建命令控制通道通信模式并不經(jīng)常變化,因此,可以采用傳統(tǒng)入侵檢測(cè)方法來(lái)檢測(cè)APT的命令控制通道。該類方案成功的關(guān)鍵是如何及時(shí)獲取到各APT攻擊手法的命令控制通道的檢測(cè)特征。

(4)大數(shù)據(jù)分析檢測(cè)類方案。該類方案并不重點(diǎn)檢測(cè)APT攻擊中的某個(gè)步驟,它覆蓋了整個(gè)APT攻擊過(guò)程。該類方案是一種網(wǎng)絡(luò)取證思路,它全面采集各網(wǎng)絡(luò)設(shè)備的原始流量以及各終端和服務(wù)器上的日志,然后進(jìn)行集中的海量數(shù)據(jù)存儲(chǔ)和深入分析,它可在發(fā)現(xiàn)APT攻擊的一點(diǎn)蛛絲馬跡后,通過(guò)全面分析這些海量數(shù)據(jù)來(lái)還原整個(gè)APT攻擊場(chǎng)景。大數(shù)據(jù)分析檢測(cè)方案涉及海量數(shù)據(jù)處理,因此需要構(gòu)建大數(shù)據(jù)存儲(chǔ)和分析平臺(tái)。

5 結(jié)束語(yǔ)

APT攻擊不斷被發(fā)現(xiàn),傳統(tǒng)網(wǎng)絡(luò)安全防御體系很難防范此類攻擊,由此帶來(lái)的損失和影響也愈發(fā)受到組織和個(gè)人的重視。隨著云計(jì)算以及大數(shù)據(jù)技術(shù)的成熟應(yīng)用,防御APT攻擊的技術(shù)手段也更加豐富,同時(shí)提高對(duì)社會(huì)工程學(xué)的認(rèn)識(shí),重視“人”這一要素的重要性,為有效解決APT類攻擊均將發(fā)揮巨大的作用。

參考文獻(xiàn)

[1]王宇,韓偉杰.APT攻擊特征分析與對(duì)策研究[J].保密科學(xué)技術(shù),2013.

[2]劉昕.大數(shù)據(jù)背景下的APT攻擊檢測(cè)與防御[J].網(wǎng)絡(luò)與信息工程,2014.

[3]許婷.一種有效防范APT攻擊的網(wǎng)絡(luò)安全架構(gòu)[J].信息安全與通信保密,2013.

作者簡(jiǎn)介

孫天一(1981-),黑龍江省大慶市人。碩士學(xué)位。現(xiàn)為新華社技術(shù)局工程師。主要研究方向?yàn)橛?jì)算機(jī)與通訊。

作者單位

新華社技術(shù)局 北京市 100803

猜你喜歡
檢測(cè)
QC 檢測(cè)
“不等式”檢測(cè)題
“一元一次不等式”檢測(cè)題
“一元一次不等式組”檢測(cè)題
“幾何圖形”檢測(cè)題
“角”檢測(cè)題
“有理數(shù)的乘除法”檢測(cè)題
“有理數(shù)”檢測(cè)題
“角”檢測(cè)題
“幾何圖形”檢測(cè)題
主站蜘蛛池模板: av一区二区三区高清久久| 少妇极品熟妇人妻专区视频| 欧美丝袜高跟鞋一区二区| 国产精品亚洲专区一区| 亚洲AⅤ无码日韩AV无码网站| 亚洲欧洲日韩综合| 国产亚洲欧美在线中文bt天堂| 亚洲无码日韩一区| 国产不卡网| 色天天综合久久久久综合片| 中文字幕色站| 国产主播在线一区| v天堂中文在线| 亚洲成人在线免费观看| 欧美综合中文字幕久久| 国产三级国产精品国产普男人| 欧美人人干| 日韩人妻无码制服丝袜视频| 国产亚洲欧美日韩在线观看一区二区 | 无码又爽又刺激的高潮视频| 中日无码在线观看| 色妞www精品视频一级下载| 久久人人爽人人爽人人片aV东京热 | 色播五月婷婷| 男人天堂伊人网| 国产成人精品一区二区秒拍1o| 久久99国产综合精品1| 精品久久久久久中文字幕女| 久久精品国产亚洲AV忘忧草18| 韩日免费小视频| 99久久精品国产综合婷婷| 国产区91| 青青极品在线| 成人免费视频一区| 国产精品三区四区| 欧美综合成人| 日韩国产黄色网站| 国产中文在线亚洲精品官网| 久草青青在线视频| 国产欧美成人不卡视频| 在线观看免费黄色网址| 天天色综网| 国产一级一级毛片永久| 亚洲中文字幕av无码区| 第九色区aⅴ天堂久久香| 国内精品久久久久久久久久影视 | 青青草一区二区免费精品| 自慰网址在线观看| 在线视频97| 亚洲第一黄色网| 国产一级毛片yw| 亚洲中文在线视频| 91久久偷偷做嫩草影院电| 日韩东京热无码人妻| 国产手机在线小视频免费观看| 欧美精品亚洲二区| 91视频99| 欧美在线精品怡红院| 欧美黑人欧美精品刺激| 青青青视频91在线 | 手机精品视频在线观看免费| 综合色亚洲| 四虎AV麻豆| 成人免费视频一区二区三区| 日本久久网站| 超碰91免费人妻| 永久毛片在线播| 女人av社区男人的天堂| 日本不卡免费高清视频| 2022精品国偷自产免费观看| 动漫精品啪啪一区二区三区| 免费日韩在线视频| 亚洲精品桃花岛av在线| 波多野结衣一区二区三视频 | 9啪在线视频| 青青久在线视频免费观看| 国产免费a级片| 亚洲精品无码久久久久苍井空| 91精品小视频| 无码专区在线观看| 国产精品19p| 波多野结衣视频网站|