新闻动态
防线足够密,活捉APT——看微隔离如何对抗高级威胁
发布时间:
2024-08-19 15:35
来源:
作者:
访问量:
在实战攻防中,网络攻击越来越“APT化”,企业通过微隔离能够在内网构建精密而庞大的防线网络,大大补齐攻击的检测和处置能力,解决高级威胁侦测难、处置慢的问题,从而使攻守两方的主动权发生彻底反转,力保企业在攻防过程中快反应、不失守。
在激烈的实战攻防对抗中,网络攻击越来越“APT化”,尽管企业早已重重布防,但“敌在暗、我在明”,防守一方“被打穿”似乎总是必然,如何及时感知并处置正在发生的攻击,是所有企业都倍感压力的问题。
作为内网安全的守护者,微隔离在近年来的实战攻防中屡建奇功,企业不但能够通过微隔离实现精细化内网布防,还能利用其独特的数据优势和分析价值检测威胁,使其成为企业“打攻防”的一柄利器。
APT攻击——隐匿刺客,踪迹难寻
APT攻击是指“高级持续性威胁”,它目标明确、手法未知、隐蔽性高、过程持续,可以说是一种“专门奔着你来,不择手段、不惜代价也要拿下你的系统、获取你的数据”的攻击。早年的APT攻击主要发生于国家层面的网络对抗,而当前面向企业的攻击技战术也越来越趋同于APT了。就拿当前常态开展的攻防演练来说,实力强大的专业攻击团队,通过高级威胁手段对特定靶标系统持续攻击,并直至成功拿到系统权限,其实就是一个典型的APT攻防场景。
等级保护要求企业能够发现新型网络攻击,关基保护也提出需要识别防范未知威胁,而揪出这些隐匿于网络深处的“刺客”充满挑战。
安全防线单一,打进来就穿
网络攻击的路径通常是由外向内的,发现网络攻击需要从外部、内部的数据中抽丝剥茧、找到线索。用户的主要防护措施都部署在互联网、广域网等边界出口,外网的数据好获得,但内网数据很难捕捉。由于无法洞察内部的真实状况,一旦攻击悄无声息的突破外围边界,企业很难及时发现攻击而只能“任人宰割”。
威胁特征未知,“大路货”没用
发现攻击还需要掌握威胁特征,当攻击者采用0-Day漏洞等未知威胁手段时,当前已知的威胁特征就难以发挥价值了。此外,这些已知特征也并不能完整覆盖攻击链条,恶意软件签名、黑IP、黑域名等更适合检测攻击者入侵、受害者被控阶段的行为,对于攻击在内网中的探测、横移等中间阶段并不凑效。因此,传统安全设备并不能有效应对高级威胁。
专业资源匮乏,人少压力大
网络攻防本身就存在着不对称性。攻击方可以随时发起攻击,而防守方必须始终严阵以待;攻击方利用一个漏洞即可成功,而防守方必须滴水不漏才能安全;攻击方可以在几分钟内就一击毙命,而防守方必须用几小时、几天才能完成响应;攻击方人多还专业,而防守方人才稀缺、人手不足。一旦攻击发生,处于被动的防守方毫无招架之力。
常言道“我们只能看到我们所知道的,我们所知道的只是冰山一角”。传统方案“看不到”高级威胁,再加上防守方的资源匮乏,企业赢得攻防没有胜算,攻防对抗思路需要改变。
思路升级——三大转变,形势反转
要想改变防守方的被动境地,需要在对抗思路上做出三方面转变。
转变一:用密集侦测网代替单一侦测线
在过去,“抓坏人”只能在车站、码头等交通要道设卡,而现在,警察坐在办公室就能让坏人无处遁形,靠的是密布于大街小巷的摄像头。
面对高级威胁,不能寄期望通过某一道关卡就“抓住现行”,而是需要更为绵密的防线部署来发现和追踪攻击者。在现有安全措施基础上,网络内必须布下更高密度的检测点,使它们连成一道道防线,并最终形成一张密不透风的“侦测网”。这样,无论攻击者“碰了”哪根线,都会导致线上的警铃蜂鸣,从此隐匿的攻击者将彻底变成“过街老鼠”。
转变二:用业务白特征代替恶意黑特征
安全行业常说“未知功,焉知防”,还有人说“你永远不可能真正了解一个人,除非你穿上他的鞋子走来走去,站在他的角度考虑问题”,面对未知威胁,这些话都成了悖论。
安全漏洞未知、攻击手法未知、攻击者是谁未知,我们知道的只有“自己”。发现高级威胁的“异常”,需要从识别自身业务的“正常”开始,一旦防守方建立起一个稳定的业务基线,任何偏离基线的行为异常就会自行浮现出来。由于攻击者无法预知防守方的基线,也就很难隐蔽伪装自己,如此一来攻防对抗的形式进一步反转。
转变三:用自动化编排代替纯手工操作
高级威胁犹如快速蔓延的火灾,必须及时扑灭。当火灾来临时,密布于建筑物中的喷淋系统能够根据火情自动打开相应区域的喷头,从而快速精准控制住火势。
实战中,防守方也应针对攻击的具体情景制定处置方案,用简单、有效、又最小化影响业务的方式来处置攻击。在防线密布的网络中,手工下发处置策略跟不上攻击节奏,精细化处置策略应由平台自动编排下发,而不是由安全人员手工“拔网线”。而一旦防守方的响应能够像“反导系统”那样高效,就会对攻击方资源形成极大的反向消耗,从而再次赢得主动。
微隔离——构建内网安全精密防线
微隔离系统以其高密度检测点、白名单基线和精细化策略能力,在实战攻防中证明能够使上述三大转变得以实现,并帮助企业在攻防对抗中赢得主动。
端点级防御,布下天罗地网
微隔离能够在所有主机、容器上建立网络采集点,这些采集点将对数据中心资产实现最高密度的覆盖,从而像“摄像头”一样捕获内网中每一个工作负载的网络行为。此外,微隔离还掌握资产的业务属性信息,例如资产部署在哪里、工作在什么环境、属于哪个业务等,这相当于又给摄像头开了一个强大的“外挂”,使微隔离成为内网的最佳观察者。

<图:业务视角下的连接学习>
通过设定白名单策略,微隔离可以在内网建立起一道道防线,这些白名单策略是基于用户的业务逻辑而设定的,因此可以代表用户的业务基线,而违反白名单的访问,自然就是偏离基线的可疑行为。通过精细的策略规则定义,攻击行为在内网的任何一次连接尝试都极有可能因不符合白名单被告警,这样就构建起了一张庞大而灵敏的侦测网,相较依靠单条防线的对抗,攻击成功的成本被指数级放大,发现内网攻击的难度大幅降低。
“十万条”防线,一键高效建立
精密防线的建立需要精细化的策略规则支撑,而精细化策略的量级超乎想象,以一个具有400个主机的内网为例,如果要极端精细的控制,需要对400个主机的访问基线进行“两两”定义,这么一来策略规则的总量将达到约16万条,而这个量级在微隔离的规模化应用案例中其实并不算大。
在蔷薇灵动知心平台的帮助下,用户在微隔离中构建业务访问基线十分轻松,仅需三步就能在较短的时间内一键构建起海量的业务基线。第一步,用户可以利用现有的资产管理数据,按所属业务为工作负载分组,并尽可能打上代表服务类型的角色标签。第二步,系统将自动进入策略自学习阶段,经过一段时间的连接学习,系统将自动为用户生成业务访问拓扑,业务基线的雏形也就初步形成了。第三步,业务基线将趋于稳定,用户可以选择适当的基线规则粒度,并一键生成基线规则。至此一张绵密的侦测网就构建完成了。

<图:三步上线,一键隔离>
全网控制点,自动化编排
在真实的业务场景中,处置攻击并不是简单的单点隔离和封禁,为了有效处置攻击并最小化影响业务运行,用户的处置需求同样是精细的。例如,当一个工作负载被攻击,可能需要对攻击者所属的整个业务进行访问限制,而受害一方的业务系统内调用也要同步收紧,这样的处置策略动辄就涉及到数十、上百条策略的调整,在此过程中依靠手工处置显然无法跟上攻击的节奏。
通过知心平台多种模式的处置模版,用户可以基于攻击的具体情境实现灵活的处置策略定义,轻松圈定处置策略的执行范围和精度,并通过微隔离系统自动编排密布全网的策略执行点来执行相应的处置。这使得用户能够像执行一台“微创手术”一样,快速切割“病灶”并精准控制影响范围,从而在时间、空间的争夺战中占据主动。

<图:知心平台一键威胁处置>
在实战攻防中,企业通过微隔离能够在内网构建精密而庞大的防线网络,大大补齐攻击的检测和处置能力,解决高级威胁侦测难、处置慢的问题,从而使攻守两方的主动权发生彻底反转,力保企业在攻防过程中快反应、不失守。
APT,高级持续性威胁,微隔离






