金融行业在威胁情报中的现状
网络威胁形势所迫
网络安全公司Fortinet发布的《2024年网络威胁趋势预测报告》中指出,APT攻击、0day漏洞攻击趋势持续上升、攻击者将继续扩大其用以入侵目标的策略、技术和战术集(TTPs);同时,攻击者将更加聚焦于关键产业,如金融业、医疗保健、公用事业、制造业等,寻找那些一旦被成功破坏,将对社会产生重大不利影响的目标。这些趋势意味着攻击者将采取更多样化、更复杂的攻击手段和策略,对金融行业等关基单位来说将会是一个巨大的挑战,而威胁情报作为安全运营中重要的组成部分,其作用不容忽视。
监管与攻防演练的需求
早在2019年,央行就提出要加快建设金融业网络安全态势感知和信息共享平台。2023年5月1日正式实施的GB/T 39204-2022《信息安全技术 关键信息基础设施安全保护要求》标准,要求建立威胁情报收集、加工、共享、处置、协同联动等工作。2023年8月6日正式实施的GB/T 42708-2023《金融网络安全威胁信息共享指南》标准,提出威胁信息共享的方式、流程、质量管理、保障机制和安全管理等方面的建议。
在全国实战攻防演练常态化的趋势下,通过纯人工进行威胁情报的研判与分析成本过高,实时、精准、全面、可闭环的情报更能够发挥作用,也更受防守方青睐。
情报数据面临挑战
近年来,国内网络安全威胁情报平台及服务发展迅速,大多数平台能提供较丰富的攻击IP情报、漏洞情报等类型数据,但由于攻击者会不断改变战术、技术和程序来规避检测,所以这类情报的时效性相对较短,需要频繁更新。此外,随着新的攻击手法和技术的出现,这类情报可能无法及时覆盖所有新的威胁,存在一定的滞后性。
国内的金融行业需要什么样的网络威胁情报?默安科技安全专家指出,需是投入更少的资源获取更精准、更高价值的情报数据,特别是深入到用户的网络架构内部,针对真实流量分析而获得的真人攻击情报。不同于自动化工具收集的威胁情报,真人情报由真实攻击事件产生,可以追踪溯源所属事件源头,同时记录包含IP、浏览器、操作系统、僵尸cookie、社交ID等与攻击者高度相关的攻击画像,具有高度的可追溯性与不可抵赖性,可以很便捷地追踪溯源到攻击者,无论是报案取证还是震慑潜在的攻击者,都可以发挥较大价值。
幻阵真人攻击情报生成能力
默安科技以幻阵高级威胁狩猎与溯源系统(简称幻阵)为核心的欺骗防御体系在多年的攻防演练中因“精准”而为众多客户赢得佳绩。在日常运营中,幻阵能够在本地实时生成精准、贴近客户业务的真人攻击情报。
通过访问行为可以筛选出攻击流量
正常员工的网络访问一般具有针对性,极少触碰到仿真业务和虚假接口服务,而攻击者的踩点、扫描、入侵等行为有极大可能踩中沙箱,所以踩中沙箱的流量或者访问者,基本可以被打上“攻击”的标签。
通过对攻击的多方研判确定真人攻击
幻阵内置基于ATT&CK框架的18种攻击手法、1000+种攻击战术,安全专家针对攻击行为提供危害定级,辅助用户研判和处置攻击。
具有高可追溯性与不可抵赖性
在溯源和反制的能力加持下,幻阵能够收集到多个维度的攻击者画像数据,即使攻击者更换IP、浏览器,也都能识别出是同一个人,具有高度的可追溯性与不可抵赖性。
真人攻击情报的主要应用场景
真人攻击情报持续发现和上报
幻阵可以长期稳定地挖掘真人攻击情报,并积累诸如攻击者画像、攻击性质、攻击事件线、执行命令、基于ATT&CK的攻击战法等情报信息。同时,幻阵提供开放的API接口,可以通过Syslog方式向行业态感平台上报攻击行为和真人社交信息,辅助威胁情报上报工作的开展。
贴合业务的威胁情报自生成
目前的威胁情报以“泛情报”为主,主要问题在于没有业务针对性,需耗费人工筛查和验证,命中率不高。金融机构在自建威胁情报平台时,将日常安全运营数据、幻阵真人攻击情报、第三方情报等融合分析,并基于自身需求进行情报二次加工,形成多维度TTPs情报,再反哺到日常安全运营体系中。
实战攻防演练防护
实战攻防演练期间,金融机构通过使用幻阵+联动工具,能快速绑定主流品牌防火墙,实现真人攻击的精准发现和快速阻断。
日常安全运营保护
在日常网络安全运营中,针对诸如非上班时间段发生的攻击、APT攻击、勒索/挖矿病毒攻击等,幻阵也能够提供精准的情报。
真人攻击情报带来的价值
弥补当前情报的缺失
金融机构可通过幻阵实现真人攻击情报的采集和积累,此类情报不仅是目前行业比较缺乏的TTPs情报信息,也天然具有金融行业属性,能够满足自防或情报上报的需求。
从业务中来,到业务中去
幻阵帮助金融机构自行积累业务中反馈出的最新情报,应用在平时/战时安全运营工作中,并通过合理编排实现联动阻断。
有效提高情报分析效率
金融机构借助幻阵自建威胁情报平台,将人工情报分析经验转化为平台能力,把情报研判、情报生成等工作交给自动化平台,实现降本增效。
有助于纵横联防联控
精、准的幻阵威胁情报带来更简短更高效的响应效率,纵向通过布局联动工具帮助快速响应与阻断,实现由点到面的情报联防。
落地案例分享
国内某商业银行
该银行通过在DMZ区部署云化幻阵,建立互联网攻击情报感知网络,扩大真人攻击情报的感知面,并结合多种高级反制等组件,增强情报溯源取证效果。该银行凭借成功提交真人网络攻击情报数百份,实现攻击情报的响应与共享,获得上级单位的特别嘉奖。
国内某头部券商
在默安科技的协助下,该券商通过自建威胁情报平台加强自身情报的生成能力,并通过多元情报融合分析加强情报与业务的关联性,达到情报“从业务中来、到业务中去”的效果;此外,该券商还创新性地在证券行业内搭建起多机构共享的情报平台。
幻阵在本地实时生成精准、贴近业务的真人攻击情报,达到情报“从业务中来、到业务中去”的效果,帮助越来越多的金融机构化解威胁情报数据同质化的问题,在安全运营中抢得先机,在市场竞争中获得更多优势。