幻阵真人攻击情报赋能金融行业:从业务中来,到业务中去
2024-12-4 17:56:0 Author: mp.weixin.qq.com(查看原文) 阅读量:2 收藏


金融行业在威胁情报中的现状

网络威胁形势所迫

网络安全公司Fortinet发布的《2024年网络威胁趋势预测报告》中指出,APT攻击、0day漏洞攻击趋势持续上升、攻击者将继续扩大其用以入侵目标的策略、技术和战术集(TTPs);同时,攻击者将更加聚焦于关键产业,如金融业、医疗保健、公用事业、制造业等,寻找那些一旦被成功破坏,将对社会产生重大不利影响的目标。这些趋势意味着攻击者将采取更多样化、更复杂的攻击手段和策略,对金融行业等关基单位来说将会是一个巨大的挑战,而威胁情报作为安全运营中重要的组成部分,其作用不容忽视。

监管与攻防演练的需求

早在2019年,央行就提出要加快建设金融业网络安全态势感知和信息共享平台。2023年5月1日正式实施的GB/T 39204-2022《信息安全技术 关键信息基础设施安全保护要求》标准,要求建立威胁情报收集、加工、共享、处置、协同联动等工作。2023年8月6日正式实施的GB/T 42708-2023《金融网络安全威胁信息共享指南》标准,提出威胁信息共享的方式、流程、质量管理、保障机制和安全管理等方面的建议。

在全国实战攻防演练常态化的趋势下,通过纯人工进行威胁情报的研判与分析成本过高,实时、精准、全面、可闭环的情报更能够发挥作用,也更受防守方青睐。

情报数据面临挑战

近年来,国内网络安全威胁情报平台及服务发展迅速,大多数平台能提供较丰富的攻击IP情报、漏洞情报等类型数据,但由于攻击者会不断改变战术、技术和程序来规避检测,所以这类情报的时效性相对较短,需要频繁更新。此外,随着新的攻击手法和技术的出现,这类情报可能无法及时覆盖所有新的威胁,存在一定的滞后性。

国内的金融行业需要什么样的网络威胁情报?默安科技安全专家指出,需是投入更少的资源获取更精准、更高价值的情报数据,特别是深入到用户的网络架构内部,针对真实流量分析而获得的真人攻击情报。不同于自动化工具收集的威胁情报,真人情报由真实攻击事件产生,可以追踪溯源所属事件源头,同时记录包含IP、浏览器、操作系统、僵尸cookie、社交ID等与攻击者高度相关的攻击画像,具有高度的可追溯性与不可抵赖性,可以很便捷地追踪溯源到攻击者,无论是报案取证还是震慑潜在的攻击者,都可以发挥较大价值。

幻阵真人攻击情报生成能力

默安科技以幻阵高级威胁狩猎与溯源系统(简称幻阵)为核心的欺骗防御体系在多年的攻防演练中因“精准”而为众多客户赢得佳绩。在日常运营中,幻阵能够在本地实时生成精准、贴近客户业务的真人攻击情报。

通过访问行为可以筛选出攻击流量

正常员工的网络访问一般具有针对性,极少触碰到仿真业务和虚假接口服务,而攻击者的踩点、扫描、入侵等行为有极大可能踩中沙箱,所以踩中沙箱的流量或者访问者,基本可以被打上“攻击”的标签。

通过对攻击的多方研判确定真人攻击

幻阵内置基于ATT&CK框架的18种攻击手法、1000+种攻击战术,安全专家针对攻击行为提供危害定级,辅助用户研判和处置攻击。

具有高可追溯性与不可抵赖性

在溯源和反制的能力加持下,幻阵能够收集到多个维度的攻击者画像数据,即使攻击者更换IP、浏览器,也都能识别出是同一个人,具有高度的可追溯性与不可抵赖性。

真人攻击情报的主要应用场景

真人攻击情报持续发现和上报

幻阵可以长期稳定地挖掘真人攻击情报,并积累诸如攻击者画像、攻击性质、攻击事件线、执行命令、基于ATT&CK的攻击战法等情报信息。同时,幻阵提供开放的API接口,可以通过Syslog方式向行业态感平台上报攻击行为和真人社交信息,辅助威胁情报上报工作的开展。

贴合业务的威胁情报自生成

目前的威胁情报以“泛情报”为主,主要问题在于没有业务针对性,需耗费人工筛查和验证,命中率不高。金融机构在自建威胁情报平台时,将日常安全运营数据、幻阵真人攻击情报、第三方情报等融合分析,并基于自身需求进行情报二次加工,形成多维度TTPs情报,再反哺到日常安全运营体系中。

实战攻防演练防护

实战攻防演练期间,金融机构通过使用幻阵+联动工具,能快速绑定主流品牌防火墙,实现真人攻击的精准发现和快速阻断。

日常安全运营保护

在日常网络安全运营中,针对诸如非上班时间段发生的攻击、APT攻击、勒索/挖矿病毒攻击等,幻阵也能够提供精准的情报。

真人攻击情报带来的价值

弥补当前情报的缺失

金融机构可通过幻阵实现真人攻击情报的采集和积累,此类情报不仅是目前行业比较缺乏的TTPs情报信息,也天然具有金融行业属性,能够满足自防或情报上报的需求。

从业务中来,到业务中去

幻阵帮助金融机构自行积累业务中反馈出的最新情报,应用在平时/战时安全运营工作中,并通过合理编排实现联动阻断。

有效提高情报分析效率

金融机构借助幻阵自建威胁情报平台,将人工情报分析经验转化为平台能力,把情报研判、情报生成等工作交给自动化平台,实现降本增效。

有助于纵横联防联控

精、准的幻阵威胁情报带来更简短更高效的响应效率,纵向通过布局联动工具帮助快速响应与阻断,实现由点到面的情报联防。

落地案例分享

国内某商业银行

该银行通过在DMZ区部署云化幻阵,建立互联网攻击情报感知网络,扩大真人攻击情报的感知面,并结合多种高级反制等组件,增强情报溯源取证效果。该银行凭借成功提交真人网络攻击情报数百份,实现攻击情报的响应与共享,获得上级单位的特别嘉奖。

国内某头部券商

在默安科技的协助下,该券商通过自建威胁情报平台加强自身情报的生成能力,并通过多元情报融合分析加强情报与业务的关联性,达到情报“从业务中来、到业务中去”的效果;此外,该券商还创新性地在证券行业内搭建起多机构共享的情报平台。

幻阵在本地实时生成精准、贴近业务的真人攻击情报,达到情报“从业务中来、到业务中去”的效果,帮助越来越多的金融机构化解威胁情报数据同质化的问题,在安全运营中抢得先机,在市场竞争中获得更多优势。


文章来源: https://mp.weixin.qq.com/s?__biz=MzIzODQxMjM2NQ==&mid=2247499615&idx=1&sn=13e517441594dc351c727cf2dcfa7350&chksm=e93b087dde4c816b7fd227209319fc2eb76d75e7873294370c88d09ccbb0e3fce549ba1fcd8a&scene=58&subscene=0#rd
如有侵权请联系:admin#unsafe.sh