ARTICLE DETAIL

资讯详情

深耕网站建设、视觉设计与SEO优化的一线实战洞察。

红蓝对抗 - HW 红蓝队基本知识 —— 红队

红蓝对抗 - HW 红蓝队基本知识 —— 红队 第一章 什么是红队红队在本书中是指网络实战攻防演习中的防守一方。红队一般是以参演单位现有的网络安全防护体系为基础在实战攻防演习期间组建的防守队伍。红队的主要工作包括演习前安全检查、整改与加固演习期间进行网络安全监测、预警、分析、验证、处置后期复盘总结现有防护工作中的不足之处为后续常态化的网络安全防护措施提供优化依据等。实战攻防演习时红队通常会在日常安全运维工作的基础上以实战思维进一步加强安全防护措施包括提升管理组织规格、扩大威胁监控范围、完善监测与防护手段、增加安全分析频率、提高应急响应速度、增强溯源反制能力、建立情报收集利用机制等提升整体防守能力。需要特别说明的是红队并不仅仅由实战演习中目标系统运营单位一家独立承担而是由目标系统运营单位、攻防专家、安全厂商、软件开发商、网络运维队伍、云提供商等多方组成的防守队伍。组成红队的各个团队在演习中的角色与分工情况如下。目标系统运营单位负责红队整体的指挥、组织和协调。安全运营团队负责整体防护和攻击监控工作。攻防专家负责对安全监控中发现的可疑攻击进行分析研判指导安全运营团队、软件开发商等相关部门进行漏洞整改等一系列工作。安全厂商负责对自身产品的可用性、可靠性和防护监控策略是否合理进行调整。软件开发商负责对自身系统安全加固、监控和配合攻防专家对发现的安全问题进行整改。网络运维队伍负责配合安全专家对网络架构安全、出口整体优化、网络监控、溯源等工作。云提供商如有负责对自身云系统安全加固以及对云上系统的安全性进行监控同时协助攻防专家对发现的问题进行整改。其他某些情况下还会有其他组成人员需要根据实际情况具体分配工作。特别强调作为红队了解对手蓝队的情况非常重要正所谓知彼才能知己从攻击者角度出发了解攻击者的思路与打法了解攻击者思维并结合本单位实际网络环境、运营管理情况制定相应的技术防御和响应机制才能在防守过程中争取到更多的主动权。第二章 红队演变趋势2016年和2017年由于监管单位的推动部分单位开始逐步参与监管单位组织的实战攻防演习这个阶段各单位主要是作为防守方参加演习。到了2018年和2019年实战攻防演习不论是从单场演习的参演单位数量、攻击队伍数量还是攻守双方的技术能力等方面都迅速增强。实战攻防演习已经成为公认的检验各单位网络安全建设水平和安全防护能力的重要手段各单位也从以往单纯的参与监管单位组织的演习逐渐演变成自行组织内部演习或联合组织行业演习。进入2020年随着实战攻防演习中真刀实枪的不断对抗和磨砺攻守双方在相互较量中都取得了快速发展和进步迫于攻击队技战法迅速发展带来的压力防守方也发生了很大的变化。1 防守重心扩大2020年之前的实战攻防演习主要是以攻陷靶标系统为目标达到发现防守队安全建设和防守短板提升各单位安全意识的目的。攻击队的主要得分是拿下靶标系统和路径中的关键集权系统、服务器等权限非靶标系统得分很少。因此防守队的防守重心往往会聚焦到靶标系统及相关路径资产上。对于大部分参加过实战攻防演习的单位来说对于自身的安全问题和短板已经有了充分认识也都开展了安全建设整改工作。对于这些单位急需的是通过实战攻防演习检验更多重要系统的安全性发现更全面的安全风险。因此2020年开始不论是监管单位还是单位自身在组织攻防演习时都会逐渐降低演习中靶标系统的权重鼓励攻击更多的单位、系统发现更多的问题和风险。同样防守队的防守重心也就从靶标系统为主扩大到所有重要业务系统、所有重要设备和资产、所有的相关上下级单位。2 持续加强监测防护手段随着近几年攻防技术的快速发展实战攻防演习中各种攻击手段层出不穷、花样百出各单位在演习中切实感受到了攻击队带来的严重威胁以及防守的巨大压力防守队的监测和防护体系面临巨大挑战。防守队对于在攻防对抗中确实能够发挥重大作用的安全产品趋之若鹜投入大量资金来采购和部署。2018-2019年除了传统产品外全流量威胁监测类产品在攻防对抗中证明了自己获得了各单位的青睐到了2020年主机威胁检测、蜜罐以及威胁情报等产品服务迅速成熟并在演习中证明了对主流攻击的监测和防护能力防守队开始大规模的部署使用。除此之外钓鱼攻击、供应链攻击等还没有有效的防护产品不过随着在实战中快速打磨相应产品也会迅速成熟和广泛使用。3 被动防守到正面对抗要说变化2020年防守队最大的变化应该是从被动挨打迅速转变为正面对抗、择机反制。之前演习中的大部分防守队发现攻击后基本就是封锁IP、下线系统、修复漏洞之后接着等待下一轮攻击。敌在暗、我在明只能被动挨打。2020年开始大量的防守队加强了溯源和反制能力跟攻击队展开了正面对抗也取得了很多战果。要具备正面对抗能力需要重点加强以下几个方面。快速响应。实战中讲究兵贵神速在发现攻击时只有最快速地确认攻击方式、定位受害主机、采取处置措施才能够有效阻止攻击并为下一步的溯源和反制争取时间。准确溯源。俗话说知己知彼百战百胜要想和攻击队正面对抗首先要找到攻击队的位置并想办法获取攻击队的足够信息才能有针对性的制定反制策略开展反击。精准反制。反制其实就是防守队发起的攻击。防守队在准确溯源的基础上需要攻击经验丰富的人员才能够有效精确的实施反制。当然也有些单位会利用蜜罐等产品埋好陷阱等着攻击队跳进来之后利用陷阱中的木马等快速攻陷攻击队系统。第三章 红队四步走——防守的四个阶段在实战环境下的防护工作无论是面对常态化的一般网络攻击还是面对有组织、有规模的高级攻击对于防护单位而言都是对其网络安全防御体系的直接挑战。在实战环境中红队需要按照备战、临战、实战和战后三个阶段来开展安全防护工作。一、 备战阶段——不打无准备之仗在实战攻防工作开始之前首先应当充分地了解自身安全防护状况与存在的不足从管理组织架构、技术防护措施、安全运维处置等各方面能进行安全评估确定自身的安全防护能力和工作协作默契程度为后续工作提供能力支撑。这就是备战阶段的主要工作。在实战攻防环境中我们往往会面临技术、管理和运营等多方面限制。技术方面基础能力薄弱、安全策略不当和安全措施不完善、产品部署位置不当、防护产品自身安全有问题、监控手段不熟悉、监控手段单一等问题普遍存在管理方面制度缺失职责不明应急响应机制不完善等问题也很常见运营方面资产梳理不清晰、业务架构不了解、漏洞整改不彻底、安全监测分析与处置能力不足等问题随处可见。这些不足往往会导致整体防护能力存在短板对安全事件的监测、预警、分析和处置效率低下。针对上述情况红队在演习之前需要从以下几个方面进行准备与改进。1 技术方面为了及时发现安全隐患和薄弱环节需要有针对性地开展自查工作并进行安全整改加固内容包括系统资产梳理、应用组件梳理、交互协议梳理、安全基线检查、网络安全策略检查、Web安全检测、关键网络安全风险检查、安全措施梳理和完善、公开情报收集、应急预案完善与演练等。为了检验监控措施的有效性还需对安全产品自身的安全性、部署位置、覆盖面进行评估为了更快的发现问题尽量部署全流量威胁监测、网络分析系统、蜜罐、主机监测等安全防护设备提高监控工作的有效性、时效性、准确性监测人员还需对安全产品熟练掌握、优化安全产品规则。2 管理方面一是建立合理的安全组织架构明确工作职责建立具体的工作小组同时结合工作小组的责任和内容有针对性地制定工作计划、技术方案、相关方协同机制及工作内容责任到人、明确到位按照工作实施计划进行进度和质量把控确保管理工作落实到位技术工作有效执行。二是建立有效的工作沟通机制通过安全可信的即时通讯工具建立实战工作指挥群及时发布工作通知共享信息数据了解工作情况实现快速、有效的工作沟通和信息传递。3 运营方面成立防护工作组并明确工作职责责任到人开展并落实技术检查、整改和安全监测、预警、分析、验证和处置等运营工作加强安全技术防护能力。完善安全监测、预警和分析措施增强监测手段多元化建立完善的安全事件应急处置机构和可落地的流程机制提高事件的处置效率。同时所有的防护工作包括预警、分析、验证、处置和后续的整改加固都必须以监测发现安全威胁、漏洞隐患为前提才能开展。其中全流量安全威胁监测分析系统是防护工作的重要关键节点并以此为核心有效地开展相关防护工作。二、 临战阶段——战前动员鼓舞士气经历了备战阶段的查缺补漏、城防加固等工作安全防护能力在技术方面、管理方面和运营方面上都有了较大的提升。为了能更多的协同配合高效的应对实战阶段的攻击减少分析处置事件的时间提高防守的效果还需要做好临战阶段的动员工作。做好临战阶段的工作建议从三个方面开展。1 召开战前动员会战前动员会主要进行三部分的工作一是实战演习开始前通过召开现场战前动员会的形式进行战前动员统一思想统一战术、提高斗志达成共识。二是强调防护工作中注意的事项攻击手段多种多样为防止防守人员被攻击利用要严格遵守记录红线、做到令行禁止。三是提高大家的攻防意识对攻击过程进行剖析对常见的攻击手段部署针对性的防守要点做到有的放矢。2 贯彻工作流程贯彻工作流程的目的一是对参与防守工作的人员进行任务分工说明工作职责、各司其职。二是固化每日工作流程、各岗位协同配合做好攻击事件前期的监测、中期的研判和后期的处置工作。三是贯彻制定的工作排班计划、交接班要求等。通过工作流程做到防守工作有序有效提升防守的效果。3 组织战术培训战术培训会主要工作内容有两项一是由安全专家分享其他单位的网络安全实战攻防演练相关经验协助防守队制定不同攻击场景的防守战术。二是安全专家对演练评分规则的详细解读提高参演人员对演练的认知。三、 实战阶段——全面监测及时处置攻守双方在实战阶段正式展开全面对抗。防护方须依据备战明确的组织和职责集中精力和兵力做到监测及时、分析准确、处置高效力求系统不破数据不失。在实战阶段从技术角度总结应重点做好以下四点。1 全面开展安全监测预警实战阶段监测人员需具备基本的安全数据分析能力根据监测数据情报信息能基本判断攻击有效性如存疑应立即协同专业分析人员协助分析确保监控可以实时发现不漏报为处置工作提供准确信息同时监测工作应覆盖整个攻击队攻击时间。2 全局性分析研判工作在实战防护中分析研判应作为核心环节分析研判人员要具备攻防技术能力熟悉网络和业务。分析研判人员作为整个防护工作的大脑应充分发挥专家和指挥棒的作用。向前对监测人员发现的攻击预警、威胁情报进行分析确认向后指导协助事件处置人员对确认的攻击进行处置。3 提高事件处置效率效果确定攻击时间成功后最重要的是在最短时间内采取技术手段遏制攻击、防止蔓延。事件处置环节应联合网络、主机、应用和安全等多个岗位人员协同处置。4 追踪溯源全面反制在发现攻击事件后防守队伍可根据安全防护设备、安全监测设备产生的告警信息、样本信息等结合各种情报系统追踪溯源。条件允许时可通过部署诱捕系统反制攻击队攻击终端做到追踪溯源、防守反制。四、 战后整顿——实战之后的改进演习的结束也是防护工作改进的开始。在实战工作完成后应进行充分、全面复盘分析总结经验、教训。有两方面工作需要开展。一是通过复盘会找出攻防演习备战阶段、临战阶段、实战阶段中的工作方案、组织管理、工作启动会、系统资产梳理、安全自查及优化、基础安全监测与防护设备的部署、安全意识、应急预案及演练、注意事项、队伍协同、情报共享和使用等过程还存在哪些纰漏和不足输出技术和管理两方面问题整改措施计划。同时各单位还需立即总结攻防演习防守策略如情报技术、反制战术、防守作战指挥策略等为演习队伍在下一次保障提供防守技术指导。二是网络攻防演练活动不是一次性保障活动其最终目的是单位通过演习发现网络安全建设存在的不足改进和提升整体安全防御能力通过相对独立的安全运营思路以数据为中心建立整体网络安全防护体系进而发挥出最有效的安全能力。因此单位通过网络攻防演练积累的经验沿用演习期间形成的安全运营机制、安全监测技术和应急响应策略等在日常安全工作中提供持续安全运营能力使网络安全防护措施持续发挥成效进而真实有效地提升安全防护的能力。同时单位还需加快整改演习发现的网络安全体系建设的不足以替代演习后保障队伍力量缩减而导致的整体安全防御降低的能力。最后单位参与和自我组织网络攻防演练活动充分积累演练活动经验锻炼安全保障队伍不断完善整体网络安全体系和持续提高安全运营能力。第四章 红队应对攻击的常用策略知己知彼百战不殆。政企安全部门只有在多次经历实战攻防的洗礼通过实战对攻击队的攻击手法不断深入了解才能不断发现自身安全防护能力的缺失防护手段应随着攻击手段的变化升级而进行相应的改变和提升将是未来的主流防护思想。攻击者一般会在前期搜集情报寻找突破口、建立突破据点中期横向移动打内网尽可能多地控制服务器或直接打击目标系统后期会删日志、清工具、写后门、建立持久控制权限。针对攻击队的常用套路红队应对攻击的常用策略可总结为收缩战线、纵深防御、守护核心、协同作战、主动防御、应急处突和溯源反制等。一、 收缩战线缩小攻击暴露面攻击队首先会通过各种渠道收集目标单位的各种信息收集的情报越详细攻击则会越隐蔽越快速。此外攻击队往往不会正面攻击防护较好的系统而是找一些可能连防守者自己都不知道的薄弱环节下手。这就要求防守者一定要充分了解自己暴露在互联网的系统、端口、后台管理系统、与外单位互联的网络路径等信息。哪方面考虑不到位、哪方面往往就是被攻陷的点。互联网暴露面越多越容易被攻击队“声东击西”最终导致防守者顾此失彼眼看着被攻击却无能为力。结合多年的防守经验可从如下几方面收敛暴露面。1 敏感信息收集攻击队会采用社工、工具等多种技术手段对目标单位可能暴露在互联网上的敏感信息进行搜集为后期攻击做充分准备。防守队除了定期对全员进行安全意识培训不准将带有敏感信息的文件上传至公共信息平台外针对漏网之鱼还可以通过定期开展敏感信息泄露搜集服务能够及时发现在互联网上已暴露的本单位敏感信息提前采取应对措施降低本单位敏感信息暴露的风险增加攻击队搜集敏感信息的时间成本为后续攻击抬高难度。2 攻击路径梳理知晓攻击队有可能从哪些地方攻击进来对防守力量如何部署起关键作用。由于政企机构的网络不断变化、系统不断增加往往会增加新的系统和产生新的网络边界。防守队一定要定期梳理没每个业务系统的网络访问路径包括对互联网开放的系统、内部访问系统含测试系统尤其是内部系统全国联网的单位更要注重此项梳理工作。3 互联网攻击面收敛一些系统维护者为了方便往往会把维护的后台、测试系统和高危端口私自开放在互联网上方便维护的同时也方便了攻击队。攻击队最喜欢攻击的Web服务就是网站后台以及安全状况比较差的测试系统。红队可通过开展互联网资产发现服务对本单位开放在互联网上的管理后台、测试系统、无人维护的僵尸系统含域名、拟下线未下线的系统、高危服务端口、疏漏的未纳入防护范围的互联网开放系统以及其他重要资产信息中间件、数据库等进行发现和梳理提前进行整改处理不断降低互联网侧攻击入手的暴露。4 外部接入网络梳理如果正面攻击不成攻击队往往会选择攻击供应商、下级单位、业务合作单位等与目标单位有业务连接的其他单位通过这些单位直接绕到目标系统内网。防守队应对这些外部的接入网络进行梳理尤其是未经过安全防护设备就直接连进来的单位应先连接防护设备再接入内网。防守队还应建立起本单位内部网络与其他单位进行对接的联络沟通机制发现从其他单位过来的网络行为异常时能及时反馈到其他单位协同排查尽快查明原因以便后续协同处置。5 隐蔽入口梳理由于API接口、VPN、WiFi这些入口往往会被安全人员忽略这往往是攻击队最喜欢突破口一旦搞定则畅通无阻。安全人员一定要梳理Web服务的API隐藏接口、不用的VPN、WiFi账号等便于重点防守。二、 纵深防御立体防渗透收缩战线工作完成后针对实战攻击防守队应对自身安全状态开展全面体检此时可结合战争中的纵深防御理论来审视当前网络安全防护能力。从互联网端防护、内外部访问控制安全域间甚至每台机器之间、主机层防护、供应链安全甚至物理层近源攻击的防护都要考虑进去。通过层层防护尽量拖慢攻击队扩大战果的时间将损失降至最小。1 资产动态梳理清晰地信息资产是防守工作的基石对整个防守工作是否顺利开展起决定作用。防守队应该通过开展资产梳理工作形成信息资产列表至少包括单位环境中所有的业务系统、框架结构、IP地址公网、内网、数据库、应用组件、网路设备、安全设备、归属信息、业务系统接口调用信息等结合收缩战线工作的成果最终形成准确清晰地资产列表并定期动态梳理不断更新确保资产信息的准确性为正式防守工作奠定基础。2 互联网端防护互联网作为防护单位最外部的接口是重点防护区域。互联网端的防护工作可通过接入第三方云防护平台、部署网络安全防护设备和进行攻击检测两方面开展。需部署的网络安全防护设备包括下一代防火墙、防病毒网关、全流量分析设备、防垃圾邮件网关、WAF、IPS等。攻击检测方面如果有条件可以事先对互联网系统进行一次完整的渗透测试检测互联网系统安全状况查找存在的漏洞。3 访问策略梳理访问控制策略的严格与否与防守工作至关重要。从实战经验来看严格的访问控制策略对攻击队都能产生极大地阻碍。防守队应通过访问控制策略梳理工作重新厘清不同安全域的访问策略包括互联网边界、业务系统含主机之间、办公环境、运维环境、集权系统的访问以及内部与外部单位对接访问、无线网络策略等访问控制措施。防守队应按照“最小原则”只给必须使用的用户开放访问权限。按此原则梳理访问控制策略禁止私自开放服务或者内部全通情况出现。这样无论是阻止攻击队撕破边界打点还是增加进入内部后开展横向渗透的难度都是非常简单有效的手段。通过严格的访问控制措施尽可能地为攻击队制造障碍。4 主机加固防护当攻击队从突破点进入内网后首先做的就是攻击同网段主机。主机防护强度直接决定了攻击队内网攻击成果的大小。防守队应从以下几个方面对主机进行防护对主机进行漏洞扫描基线加固最小化软件安装关闭不必要的服务杜绝主机弱口令结合堡垒机开启双因子认证登录高危漏洞必须打补丁包括装在系统上的软件高危漏洞开启日志审计功能。部署主机防护软件对服务进程、重要文件等进行监控条件允许的情况下还可开启防护软件的“软蜜罐”功能进行攻击行为诱捕。5 供应链安全攻击队擅长对各行业中广泛使用的软件、框架或设备进行研究储备发现其中的安全漏洞在攻防对抗中进行有的放矢突破防守队网络边界甚至拿下目标系统权限。政企机构在安全运营工作中应重视与供应链厂商建立安全应对机制要求供应链厂商建立起自身网络环境如搭建带有客户业务的测试环境还对互联网提供开放、产品的安全保障机制包括源码、管理工具、技术文档、漏洞补丁等方面的管理一旦暴露出安全问题应及时给政企机构提供修复方案或处置措施。同时供应链厂商也应建立内部情报渠道提高产品的安全性为政企机构提供更可靠更安全的产品和服务。三、 守护核心找到关键点正式防守工作中根据系统的重要性划分出防守工作重点找到关键点集中力量进行防守。根据实战攻防经验核心关键点一般包括靶标系统、集权类系统、具有重要数据的业务系统等在防守前应针对这些重点系统再次进行梳理和整改梳理的越细越好。必要情况下对这些系统进行单独的评估充分检验重点核心系统的安全性。同时在正式防守工作对重点系统的流量、日志进行实时监控和分析。1 靶标系统靶标系统是实战中攻防双方关注的焦点靶标系统失陷则意味着防守队的出局。防守队在靶标系统的选择与防护中应更具有针对性。首先靶标系统应经过多次安全测试自身安全有保障其次应梳理清与靶标系统有互联的网络重新进行网络策略梳理按照最小原则进行访问最后靶标系统应部署在内部网络中尽可能避免直接对互联网开放。条件允许的情况下还可以对靶标系统主机部署安全防护系统对靶标系统主机进行白名单限制在防守中可实时监测靶标系统的安全状态。2 集权系统集权系统一般包括单位自建的云管理平台、核心网络设备、堡垒机、SOC平台、VPN等它们是攻击队最喜欢打的内部系统一旦被拿下则集权系统所控制的主机可同样视为已被拿下杀伤力巨大。集权系统是内部防护的重中之重。防守队一般可从以下几个方面做好防护集权系统的主机安全、集权系统已知漏洞加固或打补丁、集权系统的弱口令、集权系统访问控制、集权系统配置安全以及集权系统安全测试等。3 重要业务系统重要业务系统如果被攻击队攻破也会作为攻击重要成果的一部分因此在防守过程中也应该被重点防护。针对此类系统除了常规的安全测试、软件、系统打补丁升级及安全基线加固外还应针对此类系统加强监测并对其业务数据进行重点防护可通过部署数据库审计系统、DLP系统加强对数据的安全保护。四、 协同作战体系化支撑面对大规模有组织地攻击时攻击手段会不断加速变化升级防守队在现场人员能力无法应对攻击的情况下还应该借助后端技术资源相互配合协同作战建立体系化支撑才能有效应对防守工作中面临的各种挑战。1 产品应急支撑产品的安全正常运行是防守工作顺利开展的前提。但在实际中不可避免的会出现产品故障、产品漏洞等问题影响到防守工作。因此防守队需要会同各类产品的原厂商或供应商建立起产品应急支撑机制在产品出现故障、安全问题时能够快速的得到响应和解决。2 安全事件应急支撑安全事件的应急处置一般会涉及蒸汽机构的多个不同部门人员防守队在组件安全事件应急团队时应充分考虑哪些人员纳入到应急支撑团队中。在实战中需要对发生的安全事件应急处置时如果应急团队因技术能力等原因无法完成对安全事件的处置时可考虑寻求其他技术支撑单位的帮助来弥补本单位应急处置能力的不足。3 情报支撑随着攻防演练向现代化地区化发现攻击手段的日益丰富0Day、NDay漏洞、钓鱼、社工、近源攻击的频繁使用以及攻击队信息搜集能力的大大提高攻击队已发展成为集团军作战模式。所以在实战阶段仅凭一个单位的防守力量可能无法真正的防护住攻击队伍的狂轰滥炸。在各自的防护能力之外各个单位防守队伍需建立有效的安全情报网通过民间、同行业、厂商、国家、国际漏洞库收集情报形成情报甄别情报利用机制高效快速抵御攻击队攻击。攻防演练对抗本质就是信息战谁掌握的情报越多越准确谁就能立于不败之地。4 样本数据分析支撑现场防守人员在监测中发现可疑、异常文件时可将可疑、异常文件提交至后端样本数据分析团队根据样本分析结果判断攻击入侵程度及时开展应对处置工作。5 追踪溯源支撑当现场防守人员发现攻击队的入侵痕迹后需对攻击队的行为、目的、身份等开展溯源工作时可寻求追踪溯源团队的帮助凭借追踪溯源团队的技术力量分析出攻击队的攻击行为、攻击目的乃至攻击队的身份。必要情况下还可以一起对攻击队开展反制工作最大化扩展防守成果。五、 主动防御全方位监控近两年的红蓝对抗攻击队的手段越来越隐蔽越来越单刀直入通过0Day、NDay直取系统漏洞直接获得系统控制权限。红队需拥有完整的系统隔离手段蓝队成功攻击到内网之后会对内网进行横向渗透。所以系统与系统之间的隔离就显得尤为重要红队必须清楚哪些系统之间有关联、访问控制措施是什么在发生攻击事件后应当立即评估受害系统范围和关联的其他系统并及时做出应对的访问控制策略防止内部持续的横向渗透。任何攻击都会留下痕迹。攻击队尽量隐蔽痕迹、防止被发现。而防守者恰好相反需要尽早发现攻击痕迹并通过分析攻击痕迹调整防守策略、溯源攻击路径甚至对可疑攻击源进行反制。建立全方位的安全监控体系是防守者最有力的武器总结多年实战经验有效的安全监控体系需在如下几方面开展。1 自动化的IP封禁在整个红蓝对抗过程中如果红队成员7X24小时不间断从安全设备的高警中识别风险将极大地消耗监测人员、处置人员的精力。通过部署态势感知与安全设备联动收取全网安全设备的告警信息当态势感知系统收到安全告警信息后根据预设规则自动下发边界封禁策略使封禁设备能够做出及时有效的阻断和拦截大大降低了人工的参与程度提高整个红队的防守效率。2 全流量网络监控任何攻击都要通过网络并产生网络流量。攻击数据和正常数据肯定是不同的通过全网络流量去捕获攻击行为是目前最有效的安全监控方式。红队或防守者通过全流量安全监控设备结合安全人员的分析可快速发现攻击行为并提前做出针对性防守动作。3 主机监控任何攻击最终目标是获取主机服务器或终端权限。通过部署合理的主机安全软件审计命令执行过程、监控文件创建进程及时发现恶意代码或WebShell并结合网络全流量监控措施可以更清晰、准确、快速地找到攻击者的真实目标主机。4 日志监控对系统和软件的日志监控同样必不可少。日志信息是帮助防守队分析攻击路径的一种有效手段。攻击队攻击成功后打扫战场的首要任务就是删除日志或者切断主机日志的外发以防止防守队追踪。防守队应建立一套独立的日志分析和存储机制重要目标系统可派专人对目标系统日志和中间件日志进行恶意行为监控分析。5 蜜罐诱捕随着红蓝对抗的持续化发展蜜罐技术是改变红队被动挨打局面的一把利器其特点是诱导攻击队攻击伪装目标持续消耗攻击队资源保护真实资产监控期间针对所有的攻击行为进行分析可意外捕获0Day信息。目前的蜜罐技术可分为3种自制蜜罐、高交互蜜罐和低交互蜜罐也可诱导攻击队下载远控程序定位攻击队自然人身份提升主动防御能力让对抗工作由被动变主动。6 情报工作支撑现场防守队员在防守中一是要善于利用情报搜集工作提供的各种情报成果根据情报内容及时对现有环境进行筛查和处置。二是对已获取的情报请求后端资源对情报进行分析和辨别以方便采取应对措施。六、 应急处突完善的方案通过近几年的红蓝对抗发展来看红蓝对抗初期蓝队成员通过普通攻击的方式不使用0Day或其他攻击方式就能轻松突破红队的防守阵地。但是红队防护体系的发展早已从只有防火墙做访问控制到现在逐步完善了WAF、IPS、IDS、EDR等多种防护设备使红队无法突破从而逼迫红队成员通过使用0Day、NDay、现场社工、钓鱼等多种方式入侵红队目标呈无法预估的特点。所以应急处突是近两年红蓝对抗中发展的趋势同时也是整个红队防守水平的体现之处不仅考验应急处置人员的技术能力更检验多部门(单位)协同能力所以制定应急预案应当从以下几个方面进行。一是完善各级组织结构如监测组、研判组、应急处置组网络小组、系统运维小组、应用开发小组、数据库小组)、协调组等。二是明确各方人员在各个组内担任的角色如监测组的监测人员。三是明确各方人员在各个组内担任的职责如监测组的监测人员负责某台设备的监测并且7X24小时不得离岗等。四是明确各方设备的能力与作用如防护类设备、流量类设备、主机检测类设备等。五是制定可能出现的攻击成功场景如Web攻击成功场景、反序列化攻击成功场景、WebShell上传成功场景等。六是明确突发事件的处置流程将攻击场景规划至不同的处置流程上机查证类处置流程、 非上机查证类处置流程等。七、 溯源反制人才是关键溯源工作一直是安全的重要组成部分无论在平常的运维工作还是红蓝对抗的特殊时期在发生安全事件后能有效防止被再次入侵的有效手段就是溯源工作!在红蓝对抗的特殊时期防守队中一定要有经验丰富、思路清晰的溯源人员能够第一时间进行应急响应按照应急预案分工快速查清入侵过程并及时调整防护策略防止再次入侵同时也为反制人员提供溯源到的真实IP进行反制工作。反制工作是防守队反渗透能力的体现普通的防守队员一般也只具备监测、分析、研判的能力缺少反渗透的实力。这将使防守队一直属于被动的一方因为防守队没有可反制的固定目标也很难从成干上百的攻击IP里确定哪些可能是攻击队的地址这就要求防守队中要有经验丰富的反渗透的人员。经验丰富的反渗透人员会通过告警日志分析攻击IP、攻击手法等内容对攻击IP进行端口扫描、IP反查域名、威胁情报等信息收集类工作通过收集到的信息进行反渗透。防守队还可通过效防攻击队社工手段诱导攻击队进入诱捕陷阱从而达到反制的目的定位攻击队自然人的身份信息。第五章 建立实战化的安全体系安全的本质是对抗。对抗是攻防双方能力的较量是一个动态的过程。业务在发展网络在变化技术在变化人员在变化攻击手段也在不断变化。网络安全没有“一招鲜”的方式需要在日常工作中不断积累不断创新不断适应变化持续地构建自身的安全能力才能面对随时可能威胁系统的各种攻击不能临阵磨枪、仓促应对必须立足根本、打好基础加强安全建设、构建专业化的安全团队优化安全运营过程并针对各种攻击事件采取重点防护才是根本。防守队不应以“修修补补哪里出问题堵哪里”的思维来解决问题而应未雨绸缪从管理、技术、运行等方面建立实战化的安全体系有效应对实战环境下的安全挑战。一、 完善面对实战的纵深防御体系实战攻防演习的真实对抗表明攻防是不对称的。通常情况下攻击队只需要撕开一个点就会有所“收获”甚至可以通过攻击一个点拿下一座“城池”。但对于防守工作来说考虑的却是安全工作的方方面面仅关注某个或某些防护点已经满足不了防护需求。实战攻防演习过程中攻击队或多或少还有些攻击约束要求但真实的网络攻击则完全无拘无束与实战攻防演习相比较真实的网络攻击更加隐蔽而强大。为应对真实网络攻击行为仅仅建立合规型的的安全体系是远远不够的。随着云计算、大数据、人工智能等新型技术的广泛应用信息基础架构层面变得更加复杂传统的安全思路已越来越难以适应安全保障能力的要求。必须通过新思路、新技术、新方法从体系化的规划和建设角度建立纵深防御体系架构整体提升面向实战的防护能力。从应对实战角度出发对现有安全架构进行梳理以安全能力建设为核心思路面向主要风险重新设计政企机构整体安全架构通过多种安全能力的组合和结构性设计形成真正的纵深防御体系并努力将安全工作前移确保安全与信息化“三同步”(同步规划、同步建设、同步运行)建立起能够具备实战防护能力、有效应对高级威胁持续迭代演进提升的安全防御体系。二、 形成面向过程的动态防御能力在实战攻防对抗中攻击队总是延续信息收集、攻击探测、提权、持久化的一个个循环过程。攻击队总是通过不断的探测发现环境漏洞并尝试绕过现有的防御体系成功的入侵到网络环境中。如果防御体系的安全策略长期保持不变一定会被“意志坚定”的攻击队得手。所以为了应对攻击队的持续变化的攻击行为需要防御体系自身具有一定适应性的动态变得检测能力和响应能力。在攻防对抗实践中防守对应利用现有安全设备的集成能力和威胁情报能力通过云端威胁情报的数据让防御体系中的检测设备和防护设备发现更多的攻击行为并依据设备的安全策略做出动态的响应处置把攻击队阻挡在边界之外。同时在设备响应处置方面也需要通过攻击队的攻击行为和动机支持多样化的防护能力例如封堵IP、拦截具有漏洞的URL的组页面访问等策略。通过动态防御体系不仅可以有效拦截攻击队的攻击行为同时还可以迷感攻击队让攻击队的探测行为失去方向让更多的攻击队知难而退从而在对抗过程中占得先机。三、 建设以人为本的主动防御能力安全的本质是对抗对抗两端是人与人之间的较量。攻防双方都在对抗过程中不断提升各自的攻防能力。在这个过程中就需要建立一个高技术的安全运营团队利用现有的防御体系和安全设备持续地检测内部的安全事件告警与异常行为通过安全事件告警和异常行为分析发现已进入到内部的攻击队并对其采取安全措施压缩攻击队停留在内部的时间。构建主动防御的基础是可以采集到内部的大量的、有效的数据包括安全设备的告警、流量信息、账号信息等。为了对内部网络影响最小采用流量威胁分析的方式实现“全网”流量威胁感知特别是关键的边界流量、内部重要区域的流量。安全运营团队应利用专业的攻防技能从这些流量威胁告警数据中发现攻击线索并对已发现的攻击线索进行威胁巡猎、拓展一步步找到真实的攻击点和受害目标。主动防御能力主要表现为构建安全运营的闭环包括以下几个方面。在漏洞的运营方面形成持续的评估发现、风险分析、加固处置的闭环减少内部的受攻击面提升网络环境的内生安全。在安全事事件运营方面对实战中的攻击事件的行为做到“可发现、可分析、可处置”的闭环管理过程实现安全事件的全生命周期的管理压缩攻击队停留在在内部的时间降低安全事件的负面影响。在资产运营方面逐步建立起配置管理库CMDB定期开展暴露资产发现并定期更新配置管理库这样才能使安全运营团队快速定义攻击源和具有漏洞的资产 通过对未知资产处置和漏洞加固减少内外部的受攻击面。四、 基于情报数据的精准防御能力在实战攻防对抗中封堵IP是很多防守队的主要响应手段。这种手段相对来讲简单、粗暴。同时采用这种手段容易造成对业务可用性的影响主要体现在以下两个方面。1如果是检测设备误报就会导致被封堵的IP并非是真实的攻击IP,这会影响到互联网用户的业务。2如果攻击IP自身是一个IDC出口IP那么封堵该IP就可能造成IDC后端大量用户的业务不可用。所以从常态化安全运行的角度来看防守队应当逐步建立基于情报数据的精准防御能力。具体来说主要包括以下几个方面。首先防守队需要建设一种精准防御的响应能力在实战攻防对抗中针对不同的攻击IP、攻击行为可采用更加细粒度、精准的防御手段。结合实战攻防对抗场景防守队可以利用威胁情报数据共享机制实现攻击源的精准检测与告警促进进精准防御减少检测设备误报导致业务部分中断的影响。此外让威胁情报数据共享在多点安全设备上共同作用可以形成多样化、细粒度化的精准防御。例如在网络流量检测设备、终端检测与响应系统、主机防护系统等。其次为了最小化攻防活动对业务可用性的影响需要设计多样化的精准防御手段与措施既要延缓攻击同时也要实现业务连续性需要。例如从受害目标系统维度去考虑设计精准防御能力围绕不同的目标系统采取不同的响应策略。如果是针对非实时业务系统的攻击可以考虑通过防火墙封禁IP的模式;但如果是针对实时业务系统的攻击就应考虑在WAF设备上拦藏具有漏洞的页面访问请求从而达到实时业务系统的影响最小化。最后为了保证实战攻防对抗过程不会大面失陷在重要主机侧应加强主机安全防护阻止主机层面的恶意代码运行与异常进程操作。例如域控服务器、网管服务器、OA服务器、邮件服务器等。五、 打造高效一体的联防联控机制在实战攻防对抗中攻击是一个点攻击队可以从一个点就攻破整座“城池”。所以在防守的各个阶段不应只是安全部门在孤独的战斗而是需要更多的资源、更多的部门协同工作才有可能做好全面的防守工作。例如一个攻击队正在对某个具有漏洞的应用系统渗透攻击在检测发现层面需要安全运营团队的监控分析发现问题然后通知网络部门进行临时封堵攻击IP同时要让开发部门对应用系统的漏洞尽快进行修复。这样才能在最短时间内让攻击事件的处置形成闭环。在实战攻防对抗中要求防守队一定要建立起联防联控的机制分工明确、信息通畅。 唯有如此才能打好实战攻防演习的战斗工作。联防联控的关键点。1 安全系统协调通过安全系统的接口实现系统之间的集成提升安全系统的联动实现特定安全攻击事件自动化处置提高安全事件的响应处置效率。2 内部人员协同内部的安全部门、网络部门、开发部门、业务部门全力配合实战攻防对抗工作组完成每个阶段的工作同时在安全值守阶段全力配合工作组做好安全监控与处置的工作。3 外部人员协同实战攻防对抗是一个高频的对抗活动在这期间需要外部的专业安全厂商配合工作组一起来防守各个厂商之间应依据产品特点和职能分工落实各自工作并在期间做到信息通讯顺畅、听从指挥。4 平台支撑、高效沟通为了加强内部团队的沟通与协同在内部通过指挥平台实现各部门、各角色之间的流程化、电子化沟通提升沟通协同效率助力联防联控有效运转。第六章 强化行之有效的整体防御能力2020年的实战攻防演习的最新要求是:与报备目标系统同等重要的系统被攻陷也要参照报备目标系统规则扣分。这就对大型机构的防守队带来了前所未有的防守压力。原来通行的防守策略是重兵屯在总部目标系统一般在总部提升总部的整体防御能力。但是随着实战攻防演习规则的演变总部和分支机构就变的同等重要。从攻击路径来看分支机构的安全能力一般弱于总部同时分支机构和总部网络层面是相通的并且早期安全建设的时候往往会默认对方的网络是可信的在安全防护层面总部一般也仅仅是对来自分支机构的访问请求设置一些比较粗犷的访问控制措施。这些安全隐患都会给攻击队留出机会使攻击队可以从薄弱点进入然后横向移动到总部的目标系统。因此防守队只有将总部和分支机构进行统一的安全规划和管理形成一个整体防御能力才能有效的开展实战攻防对抗。在整体防御能力上建议防守队开展如下工作。1 互联网出口统一管理条件允许的情况下应尽量上收分支机构的互联网出入口。统一管理的好处是集中防御、节约成本、降低风险。同时在整体上开展互联网侧的各类风险排查包括互联网来知资产、敏感信息泄露、杜工信息的清理等工作。2 加强分支机构防御能力如果无法实现分支机构的互联网出入口统一管理则分支机构需要参考总部的安全体系建设完善其自身的防御能力避免成为安全中的短板。3 全面统筹、协同防御在准备阶段应配合总部开展风险排查在实战值守阶段与防守队一起安全值守并配置适当的安全监控人员、安全分析处置人员配合防守队做好整体的防御配合防守队做好攻击的应急处置等工作。像目前比较火热的开发岗位实属网络安全毕竟国家网络安全法也出台了网络安全等级保护2.0等合规要求也出来了。网络安全对于大部分政企单位来说已经从[可选项]变成了[必选项]。在以前很多政企单位在进行 IT 部门及岗位划分时只有研发和运维部门安全人员直接归属到基础运维部而现在越来越多单位为了满足国家安全法律法规的要求必须成立独立的网络安全部门拉拢各方安全人才、组建 SRC安全响应中心为自己的产品、应用、数据保卫护航。根据国家发布的《网络安全人才实战能力白皮书》数据显示目前中国网络安全人才供应严重匮乏每年高校安全专业培养人才仅有3万余人而网络安全岗位缺口在2027年将达327万缺口高达95%。了解网络安全首先要搞清楚下面这些前提网络安全到底包含哪些技术是否需要会编程网络安全行业有哪些职业方向“我”该如何选择网络安全的职业发展和成长路线是什么如果你是准备学习网络安全黑客或者正在学习下面这些你应该能用得上①网络安全学习路线②20份渗透测试电子书③安全攻防357页笔记④50份安全攻防面试指南⑤安全红队渗透工具包⑥网络安全必备书籍⑦100个漏洞实战案例⑧安全大厂内部视频资源⑨历年CTF夺旗赛题解析一、网络安全黑客学习路线网络安全黑客学习路线形成网络安全领域所有的知识点汇总它的用处就在于你可以按照上面的知识点去找对应的学习资源保证自己学得较为全面。二、网络安全教程视频我们在看视频学习的时候不能光动眼动脑不动手比较科学的学习方法是在理解之后运用它们这时候练手项目就很适合了。三、网络安全CTF实战案例光学理论是没用的要学会跟着一起敲要动手实操才能将自己的所学运用到实际当中去这里带来的是CTFSRC资料HW资料毕竟实战是检验真理的唯一标准嘛~四、网络安全面试题最后我们所有的作为都是为就业服务的所以关键的临门一脚就是咱们的面试题内容所以面试题板块是咱们不可或缺的部分这里我给大家准备的就是我在面试期间准备的资料。网安其实不难难的是坚持和相信自己我的经验是既然已经选定网安你就要相信它相信它能成为你日后进阶的高效渠道这样自己才会更有信念去学习才能在碰到困难的时候坚持下去。机会属于有准备的人这是一个实力的时代。人和人之间的差距不在于智商而在于如何利用业余时间只要你想学习什么时候开始都不晚不要担心这担心那你只需努力剩下的交给时间这份完整版的网络安全学习资料已经上传CSDN朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】
返回列表