网络安全攻防演练的简单介绍

“未知攻,焉知防”,莫在看不见对手的黑暗中,盲打空拳;用你敏锐的内在感官觉知对手,你才可能降伏敌人。

网络安全攻防演练的简单介绍

网络安全的攻与防,本质是场博弈。若要不被“矛 ”刺穿,不仅要从各个维度了解藏匿在黑暗中随时刺向你的“矛”,同时也要强化 “盾”。

一、 什么是红蓝对抗

在军事领域,演习是专指军队的实兵演练,通常分为红军、蓝军。红军为守、蓝军为攻。红蓝对抗与军事演练类似。简单点说,红蓝对抗就是信息安全领域的攻防实战演练。蓝军指攻击方,即黑客,红军则指防御方。而国外的红蓝军的角色定义,则刚好相反。

红蓝对抗,因其”演习”的特性,实际上是企事业单位自行组织的一种“打自己的”攻防实战演练。

二、红蓝对抗的目的

安全是一个整体,正如木桶定律,最短的木板是评估木桶品质的重要因素,整体安全性取决于最薄弱的环节。

展开全文

红蓝军对抗的目的,是用于评估企业的安全性,发现组织内部的风险点。有助于找出企业信息安全中最脆弱的环节,提升企业安全能力的建设;提高公司安全成熟度及其检测和响应攻击的能力。

蓝军旨在实现全场景、多层次的攻击模拟,来衡量企业人员、网络、应用、物理安全控制和防护体系在面对真实攻击时的防御水平,另外一个重要的意义在于拓宽防守方的视野,攻守相长。

与传统渗透测试相比,红蓝对抗中的蓝军演练更接近真实的攻击,一般包含在线业务、企业人员、合作方、供应商、办公环境、物理楼宇、数据中心等等多样化的攻击形式。

三、红蓝对抗关注点

关于红蓝对抗需要关注很多维度,但就核心数据资产的保护来说,目前国内企业一般主要关注以下几个方面:

外网web安全

办公网安全

IDC主机安全

DB专项

外网web安全

办公网安全

IDC主机安全

DB专项

红军专注于防御,从时间维度上分为事前,事中,和事后。事前针对可能存在的漏洞应检尽检,应修尽修,将风险降低至可接受的范围之内。事中侧重于监控和阻断。事后则侧重于在极端条件下,被蓝军突破后的应急响应处理。

对于攻击方的蓝军,通常来说其攻击框架如下:

蓝军主要从四个维度进行对抗,即外网web安全、办公网安全、IDC主机安全、DB专项。下图所列是对于攻击方的蓝军,测试过程中重点关注的四个方面。

图1:IDC主机安全

图2:DB专项安全

图3:外网web安全

图4:办公网安全

五、红蓝对抗总结5.1进攻是最好的防守

红蓝对抗,是传统安全建设工作的外延,旨在通过实战来强化组织的整体安全性。

检验安全态势和防护水平

红蓝对抗可以检验企业安全防护体系:防护阻断、检测感知、响应溯源的能力,同时暴露防御脆弱点和业务风险盲点,从而针对性的优化和提升防护系统和消除业务风险,完成安全闭环。作为一个相对独立的第三方,蓝军可以客观的评价反入侵建设水平,用攻防实践来检验安全水平高低。

梳理风险盲点和攻防场景

蓝军可以理清防护标的所面临的风险、可能存在的攻击面,像攻击者一样思考。不断积累并挖掘多样化的攻击面,对于每个攻击面梳理可能的攻击路径,将攻击路径根据杀伤链的各个环节,分离出关键场景。在暴露风险盲点的同时,蓝军团队一方面需要持续绘制出清晰的攻防场景地图,另一方面也可以为防御建设提供有价值的优先级和技术建议。

安全价值的体现

在一次深度的红蓝对抗演习中,蓝军会尽最大可能的去暴露和挖掘安全风险的危害,这是对内部安全建设价值的一个强有力体现。安全所具备的价值与所防护业务的价值密切相关,另外外部威胁和攻击者的强弱也决定了安全的投入。蓝军的攻击目标往往是企业的核心业务和数据,通过扮演了一个外部攻击者的角色,可以正面反映出安全投入的必要,也证明了安全工作和防守方的价值。

强化业务同事安全意识

一次攻防演练往往能让各方更加直观的感受到攻击现场,强化业务同事、甚至防守方安全人员的安全意识。

5.2挑战

效率、收益

现代化高级网络攻击者在投放威胁载荷时明显表现出更多的耐心,与高频的暴力破解相比,更偏向于慢速、有针对的口令尝试。花更多的时间去了解攻击目标,寻找目标企业在安全链条中最薄弱的一环进行攻击。长期潜伏也是高级攻击者的一个风格偏向。然而内部蓝军和红蓝对抗最终还是要为企业服务,目标是为了保持企业的商业竞争力和利益。在综合考量ROI 的前提下,企业不会允许不计时间成本的攻击,所以在保证一定效率的同时,攻击场景会相对灵活。有可能外网社工花很长时间突破到内网,最终价值可能还不如一次群发的办公网钓鱼邮件演习。那进行外网渗透还是从内网渗透呢?笔者认为两者都是需要去做的,只是频次和形式上会有些差异。

攻击成本量化

如何将攻击成本量化是一个很大的挑战。从攻击成果上来看,只有成功和失败两种结果。而攻击的人力和时间成本则存在较大的主观因素和不稳定性。

来自业务的挑战

有时候有人会问:攻防演习暴露出来的问题非常严重,那是不是还有很多演习中没有暴露的未知风险呢?

乍一听竟无言以对。安全是动态的概念,所有承诺百分之百的固若金汤的言辞,被打脸只是时间和成本问题。既然未知风险是必然存在的,那上面这个问题其实就是并没有什么意义了。一次演习不能暴露所有问题,更多的意义在于暴露出风险点,在后续的复盘中举一反三推动一类问题的解决。比如,演习中一台服务器Redis未授权访问导致了主机失陷,最终达成攻击目标。那么后续要关注的可能是未授权访问这类问题的解决、网络访问控制策略的加强等等,而不单单是解决Redis这个漏洞。所以蓝军工作的完美开展与业务侧的配合肯定是分不开的,一定要联合业务侧推动,核心目标是为业务保驾护航。

5.3展望

多层次全范围的蓝军

在未来可预见的时间范围内,蓝军演习肯定会向APT方向发展,时间跨度更大,更加隐蔽。多层次的蓝军演习可能包含渗透测试(线上业务、网络设备、移动端)、社会工程(网络、电话、邮件、聊天)、物理入侵(逃避摄像头、绕过警报)等等。蓝军团队需要各个方向的专家,比如渗透测试专家、物理入侵专家、社会工程专家等等,从物理、网络、系统、应用、业务、数据等各个层面展开立体的对抗。演习内容更加复杂,更贴近实战。

自动化产品

面对大型互联网企业内部成千上百万的服务器资产和众多的业务类型,自动化渗透平台必然是趋势。将自动化信息搜集、漏洞发现、漏洞利用、防御规则绕过、木马驻留、持久化控制等渗透杀伤链各个环节实现自动化,形成自动化渗透能力。

这里和传统漏洞扫描器是有一定区别的,服务器数量众多从来不是蓝军的挑战。正是因为数量众多,就存在着更多的攻击面。蓝军自动化攻击平台的重点在于自动化与协作,而不是规模化。

快速发现攻击入侵路径是自动化平台需要解决的问题。不在于一键获取权限,而是一个蓝军团队协同作战的平台,信息共享和关联。渗透涉及到的信息错综复杂,比如外网IP、端口、服务、应用指纹、证书、域名、子域名、人员姓名、邮箱、内网IP 、软件信息等等,我们也一直在尝试这块的自动化工作。不断沉淀和积累,将能力沉淀到系统或者平台上。

蓝军能力对外输出

在如今万物互联的生态中,大家除了在业务环节实现相互连接外,底层基础的安全技术能力、数据和接口也必须相互开放和连接,共同打造公共基础安全平台和能力。相信各大企业的内部蓝军也会逐渐“走出去” ,共建网络安全生态体系。只有共享的安全能力渗透到产业链的每一个环节,才能确保更立体,更全面的安全,才能保障“互联网+”的健康发展。

在互联网生态高速发展的今天,个人信息和数据安全越来越受到重视,安全是互联网公司所有业务的生命线。反入侵更是基础安全领域的重中之重,各大互联网企业无时无刻不面临着全球黑客甚至是国家队的定向攻击,一旦出现重大事件,对商业品牌会造成无法挽救的损失。安全蓝军和红蓝对抗的形式会继续在旷日持久的安全战场上发挥重要作用。

*作者: bput2zhang,转载请注明来自 FreeBuf.COM

本文来自作者[雨中舟]投稿,不代表汉港号立场,如若转载,请注明出处:https://shcomm.cn/kepu/202412-39941.html

(16)

文章推荐

  • 海尔电热水器时钟调节 海尔热水器服务热线

    海尔电热水器时钟调节一般来说我们在家里安装的都是一些有品牌的热水器,比如海尔之类,对于海尔热水器来说,要调节他们的时间,可以在即热或者是夜电的这种模式之下,然后再按热水器的设置键,这个时候会有小时数码闪烁显示,让你看到它闪烁显示的时候,可以自己按着上面的加号键或者是减号键,来调节小时的数值,可以根据

    2024年09月27日
    53
  • dy24小时自动下单平台,2024权威解释_网页版10.97.67

    什么是DY24小时自动下单平台?DY24小时自动下单平台,顾名思义,是一个能够实现24小时不间断自动下单的系统,它通过自动化技术,帮助用户在电商平台上自动完成商品的购买流程,从而节省时间,提高效率,这种平台通常适用于需要大量购买商品的商家或个人,比如代购、批发商等。DY24小时自动下单平台的主要功能

    2024年10月21日
    31
  • 哔站业务自助,中华网最新精选解释落实_iPad20.85.38

    哔站业务自助指南哔哩哔哩(Bilibili),简称“哔站”,是中国领先的年轻人文化社区和视频平台,提供丰富的二次元文化内容,随着平台的不断发展,哔站的业务也日益多样化,包括视频上传、直播、游戏、电商等,为了帮助用户更好地了解和使用哔站的自助业务,本文将详细介绍哔站的自助服务功能,并结合中华网最新精选

    2024年10月21日
    35
  • 抖音有效粉丝多久更新一次,重点解答解释落实_GM版11.34.46

    抖音粉丝更新频率揭秘在抖音这个短视频平台上,粉丝数量是衡量一个账号影响力的重要指标之一,很多创作者都关心自己的粉丝数据,尤其是粉丝的增长和更新频率,抖音粉丝多久更新一次呢?这个问题的答案可能因平台算法和个人账号情况而异,但我们可以探讨一些普遍规律和影响因素。抖音粉丝更新的影响因素内容质量是吸引和留住

    2024年10月23日
    30
  • 抖音点赞24小时在线,新华网最新答案解析_iPad63.54.7

    抖音点赞24小时在线的奥秘在当今这个信息爆炸的时代,抖音已经成为年轻人生活中不可或缺的一部分,它不仅仅是一个短视频分享平台,更是一个展示自我、获取关注和认可的舞台,而在抖音的世界里,点赞数无疑是衡量一个视频受欢迎程度的重要指标,如何实现抖音点赞24小时在线,让自己的视频获得更多的关注和认可呢?本文将

    2024年10月23日
    46
  • “qq点赞49次”,中华网详细解答解释落实_网页版23.7.36

    QQ点赞49次的奥秘在社交媒体的世界里,点赞数往往代表着一种认可和支持,对于QQ用户来说,获得49次点赞可能看似微不足道,但实际上,这背后隐藏着社交互动的深层含义,在这篇文章中,我们将深入探讨QQ点赞49次的现象,分析其背后的社交心理,并提供一些实用的策略,帮助你在QQ上获得更多的点赞和关注。点赞背

    2024年10月27日
    32
  • “qq音乐访客哪里来”,今日落实词语解释释义_手机版45.12.97

    QQ音乐访客来源解析QQ音乐作为国内领先的音乐平台,拥有庞大的用户群体,在QQ音乐中,我们经常会遇到一个问题:访客是从哪里来的?这个问题涉及到QQ音乐的社交功能和用户互动,我们就来详细解析一下QQ音乐访客的来源,帮助你更好地了解和利用这个功能。访客来源渠道在QQ音乐中,访客主要来自以下几个渠道:好友

    2024年10月27日
    26
  • “ks免费业务平台qq支付”,中华网权威揭晓落实_手机版49.42.32

    KS免费业务平台QQ支付揭秘在互联网的海洋中,各种免费业务平台层出不穷,其中不乏一些提供QQ支付服务的平台,这些平台通常以免费或低成本的方式吸引用户,但背后可能隐藏着不为人知的秘密,本文将带你深入了解KS免费业务平台的QQ支付功能,并揭示其背后的真相。什么是KS免费业务平台KS免费业务平台是一个提供

    2024年10月27日
    52
  • “qq空间点赞标识是什么”,精准解答落实_iPhone2.10.40

    QQ空间点赞标识揭秘在数字时代,社交媒体已经成为我们生活中不可或缺的一部分,QQ空间作为中国最大的社交平台之一,其点赞功能更是用户互动的重要方式,你是否好奇QQ空间的点赞标识是什么?本文将为你揭开这个谜底,并提供一些相关的问答内容,帮助你更好地理解和使用QQ空间的点赞功能。点赞标识的样式和含义我们来

    2024年10月28日
    28
  • 女性如何缓解孕期不适的简单介绍

    如何缓解孕吐1喝水无论孕吐多严重,及时反胃让你不想再吃任何东西,但是水是必须要喝的喝水可以让给身体补充水分,同时补水也提升消化能力,有利于缓解孕吐2生姜生姜被称为缓解孕吐最好食材,生姜可以中和胃部多余的胃酸,缓解胃部灼烧感生姜的味道还可以让孕妇克服恶心呕吐的不适感可以;如何缓解孕期不适1缓解背

    2025年01月13日
    8

发表回复

本站作者后才能评论

评论列表(4条)

  • 雨中舟
    雨中舟 2024年12月15日

    我是汉港号的签约作者“雨中舟”!

  • 雨中舟
    雨中舟 2024年12月15日

    希望本篇文章《网络安全攻防演练的简单介绍》能对你有所帮助!

  • 雨中舟
    雨中舟 2024年12月15日

    本站[汉港号]内容主要涵盖:百科大全,生活小常识,经验分享,热点知识

  • 雨中舟
    雨中舟 2024年12月15日

    本文概览:“未知攻,焉知防”,莫在看不见对手的黑暗中,盲打空拳;用你敏锐的内在感官觉知对手,你才可能降伏敌人。网络安全的攻与防,本质是场博弈。若要不被“矛 ”刺穿,不仅要从各个维度了解藏...

    联系我们

    邮件:汉港号@sina.com

    工作时间:周一至周五,9:30-18:30,节假日休息

    关注我们