HVV(护网)蓝队视角的技战法分析

一、背景

1.HVV行动简介

HVV行动是国家应对网络安全问题所做的重要布局之一。从2016年开始,随着我国对网络安全的重视,演习规模不断扩大,越来越多的单位都加入到HVV行动中,网络安全对抗演练越来越贴近实际情况,各机构对待网络安全需求也从被动构建,升级为业务保障刚需,而2023年的国家HVV目前已经结束。

HVV一般分为红蓝两队,也称为红蓝对抗,红队为攻击队,蓝队为防守队。刚开始,蓝队会有初始分值,一旦被攻击成功就会扣除相应的分。而每年对于蓝队的要求都逐渐严格起来,2020年以前蓝队只要能发现攻击就能加分,或者把扣掉的分补回来。但是从2021开始,蓝队必须满足及时发现、及时处置以及还原攻击链才能少扣分,从而避免提前出局。

CSDN大礼包:《黑客&网络安全入门&进阶学习资源包》免费分享

2.HVV痛点分析

面对一年一度的国家HVV一定不可掉以轻心,正所谓大意失荆州,前车之鉴比比皆是!参加HVV的相关行业通常会涉及到海量的资产信息,而且其系统的业务线比较广泛,所属IT资产无法在HVV开始时做到百分百收敛,在正式HVV期间白班日均工作时间会超过14小时。除此之外,还可能会存在但不限于以下相关风险:

(1) 公网资产存在漏洞,对外开放非必要的调试环境、测试环境与API接口,缺少定时进行产品升级,没有时刻关注企业所使用到的相关开源组件、商用软件安全性;

(2) 公网业务系统缺乏全面渗透测试,业务变更和新业务上线前没有进行深入的渗透测试;

(3) 内网资产的历史高危漏洞未及时进行修复,若攻击者突破边界即可任意进行横向移动,对于云上内网安全的脆弱性,没有建立严格的安全管理制度及审批流程;

(4) 将“第三方、子公司、分支机构”直接视为可信实体,缺乏对交互流量的监控;

(5) 缺乏合理的安全设备部署,比如WAF、网页防篡改、邮件网关、APT、HIDS、EDR等,没有或很少对安全规则优化,消除误报,贴合业务;

(6) 缺乏提升数据、代码泄漏管控和检测的能力(如Github、Gitlab、Gitee等平台代码、数据泄漏检测);

(7) 离职人员权限及账号回收机制存在问题,交接材料通过外部网盘进行传输,账号权限回收不彻底,比如云服务器和OSS的AKSK权限未能删除;

(8) 没有或缺乏办公网南北向流量安全审计,以及东西向网络阻断设备,安全部门应急响应不能马上联系到责任人进行止损;

(9) 没有统一使用内部办公软件进行协同,而大规模使用有道云笔记、百度云盘、向日葵、飞书、钉钉、企业微信、QQ等可能导致数据泄露的平台。

二、蓝队视角技战法

1.防守筹备

安全团队应根据HVV攻击的活动特点,针对甲方相关业务系统面临的关键风险,制定有效的技术防护及检测方案,包含以云上东西向感知、办公网南北向全流量威胁情报监控检测和高风险业务系统收敛三个维度。云上东西向感知,部署蜜罐,通过与业务同网络部署蜜罐,实现对失陷主机横向扫描探测、漏洞利用的捕获,从而可以快速定位失陷主机并阻止横向攻击。办公网南北向,全流量对接威胁情报系统,实现办公网出入流量威胁关联,标记黑、白、灰三种IP情报,并由专业安全工程师进行分析,对定向钓鱼、恶意软件、挖矿等行为进行监测和捕获,最终建立全方位、多层次的纵深防御体系。

在演练开始之前,通过扫描器对甲方域名、IP进行安全漏洞扫描,结合渗透测试,对检测出的部分高优先级漏洞进行整理统计,相关检测列表于HVV前提交给相关负责人通知各业务线进行修复,有效消除相关安全风险。通过对甲方线上系统和供应链进行分析,盘查可能存在0Day、1Day漏洞的应用系统以及权限过大的后台管理系统,包括但不限于OA、财务、人事、法务等,并通过WAF侧白名单予以评估办公网以外的请求,同时避免遭受无法预测的0Day、1Day及弱口令等问题导致的安全事件。另外,对甲方单位的内网系统进行全面扫描探测,对问题系统进行上报,督促业务组进行整改,减小攻击者在内网系统横向的风险。划分不同VPC,将需要隔离的资源从网络层面分开,结合安全组的细粒度资源管控能力,使用ACL功能实现更精细化的VPC内子网隔离。

国家HVV允许攻击者进行钓鱼、水坑等攻击手段,为进一步提升甲方员工安全意识,针对全员发送钓鱼邮件,对被成功钓鱼员工进行专项安全意识培训,在职场内张贴相关海报等操作。同时开展钓鱼宣讲活动,对邮件、电话、WiFi、身份伪装和Bad USB等常见钓鱼手段进行分析,打出一套漂亮的反钓鱼安全意识提升组合拳,大大减少因此带来的安全风险。通过网络架构评估,明确整体网络安全域划分,梳理域间/域内访问控制关系,评估攻击面及入侵防护情况,最终实现网络隔离及攻击面收敛,有效对抗来自外部和内部的攻击。

2.检测响应

通过15×24小时应急处置分析风险,搭建自动化防御体系,汇总分析安全设备的日志,并根据业务场景进行分析建模并对行为进行打分,与检测阻断类产品如防火墙、IPS、WAF等联动提升检测准确率,与蜜罐类产品联动有效助益对攻击者的溯源与反制。联动Web应用防火墙/CDN等边界设备对威胁情报中的问题IP进行秒级自动封禁,减轻人工分析成本,将有限的人员注意力转移到更需要关注处理的事件中并降低响应时间。从更高维度的视角打通不同安全产品、不同防护阶段、不同防护位置信息交换的壁垒,掌握单点攻击全网可知的防守主动权。

此外,钓鱼/社工攻击仍作为一种重要的攻击手法被大范围使用,尤其是当防守方正面防线十分坚固的情况下,通过钓鱼/社工的方式进行边界突破往往成为首选,我们也已经观测到不少安全防护水平较高的行业和企业因此被攻击成功,而很多防守方正苦于缺少有效的检测和防护手段。针对新型钓鱼木马攻击手法分析,除了比较常规的加载器 + CobaltStrike载荷外,我们发现3个比较新颖的手法,比如白文件Patch免杀、控制流平坦化混淆和Hook改变Beacon C2。而比较典型的CobaltStrike木马主要是采用域前置和云函数转发来隐藏C2地址的方法。因此,在静态特征检测上,我们将高频钓鱼关键词添加进内网邮件安全类产品的关键词列表中进行风险提醒,并对来自于外部的邮件添加警告标识。在动态特征检测上,对于使用云函数机制通信的CobaltStrike木马,可以直接封禁或隔断相关域名;对于使用域前置机制进行通信的CobaltStrike木马,因为一般无法直接获取攻击者的域名或IP等标识,因此需要根据其具体的流量转发机制进行拦截。

在发现攻击事件后,蓝队首先应确定攻击来源,是不是员工内部误操作;然后确定是攻击的话,将问题主机与内网隔离;接着应根据安全防护设备、安全监测设备产生的告警信息、样本信息等,结合各种情报系统追踪溯源。条件允许时,可通过部署诱捕系统反制攻击队攻击终端,做到追踪溯源、防守反制。

3.溯源反制

在HVV期间,为了能够使甲方单位获得更多的分数和更高的排名,我们也采取但不限于以下技术分析手段来进行溯源反制:

(1) IP定位:通过IP反查域名并获得whois信息、IP端口扫描、反向渗透服务器、根据IP定位物理地址;

(2) ID追踪:通过搜索引擎、社交平台、技术论坛和社工库获取攻击者的身份;

(3) 攻击程序分析:利用多种在线云沙箱分析钓鱼样本,结合手工提取样本特征;

(4) 蜜罐:获取攻击者的主机信息、浏览器信息和真实IP,对攻击源攻击者进行画像分析,甚至反制;

(5) 批量上线钓鱼马:因为云函数在请求目标时会自动调用不同可用区的IP地址,所以在虚拟机中不断发送上线和会话请求,在CobaltStrike一次性上线大量IP会让红队直接无法分辨;

(6) 消耗云函数额度:虽然云函数能够隐藏C2,但是就是访问是需要计费的,所以可以使用脚本恶意盗刷红队的额度,导致其木马无法上线;

(7) 虚假上线:重放心跳包进行上线,但是红队无法执行任何命令,也可以向攻击队dnslog发送垃圾流量,混淆红队视野;

(8) 反向钓鱼红队:在甲方公网和内网处均部署蜜罐,利用代理工具和攻击程序的漏洞来获取红队主机权限,比如使用Clash RCE、蚁剑和冰蝎RCE、Git和SVN泄露利用工具的反制等。

三、总结提升

智能新型技术的广泛应用,信息基础架构层面变得更加复杂,传统的安全思路已越来越难以适应安全保障能力的要求。必须通过新思路、新技术、新方法,从体系化的规划和建设角度,建立纵深防御体系架构,整体提升面向实战的防护能力。从应对实战角度出发,对甲方现有安全架构进行梳理,以安全能力建设为核心思路,面向主要风险重新设计政企机构整体安全架构,通过多种安全能力的组合和结构性设计,建立起能够具备实战防护能力、有效应对高级威胁、持续迭代演进提升的安全防御体系。

CSDN大礼包:《黑客&网络安全入门&进阶学习资源包》免费分享

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/115229.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

php 数组基础/练习

数组 练习在最后 数组概述 概述与定义 数组中存储键值对 数组实际上是一个有序映射 key-value,可将其当成真正的数组、列表(向量)、散列表、字典、集合、栈、队列等 数组中的元素可以是任意类型的数据对象(可以嵌套数组&#…

英语什么时候加s和es

名词变复数一般情况下加s,以s,x,ch,sh结尾加es。一个名词如果表示一个或一样东西,它取单数形式,如果表示两个或更多的这类东西,则需要用名词复数形式。 1 以s,x,sh,ch结尾的词,加es。 2 以辅音字母(除a/e/…

CNN系列

文章目录 R-CNN(2014)Conclusion SPP-net(2015) R-CNN(2014) 哈哈 创新: (1)人们可以将高容量卷积神经网络(cnn)应用于自下而上的区域建议,以定位和分割对象; (2)当标记训练数据稀缺…

python爬虫语法

注释 单行注释 # 多行注释 ‘’’注释内容’’’ 变量类型 和java不同不需要定义数据类型 变量名变量值 Numbers(数字):int(有符号整型)、long(长整型[也可以代表八进制和16进制])、float&am…

动画系统的前世今生(一)

掐指一算,五年没更新过我的CSDN账号啦,方向也从人工智能变成了计算机图形学,当然也依旧会关注AI的发展,之前在知乎上写了一些文章[传送门],后续也会逐渐同步到CSDN上~ 这个系列将包含五篇文章,内…

JVM 基础篇:类加载器

一.了解JVM 1.1什么是JVM JVM是Java Virtual Machine(Java虚拟机)的缩写,是一个虚构出来的计算机,是通过在实际的计算机上仿真模拟计算机功能来实现的,JVM屏蔽了与具体操作系统平台相关的信息,Java程序只需…

从Excel到智能化:智能报表的演进与未来发展趋势

摘要:本文由葡萄城技术团队于CSDN原创并首发。转载请注明出处:葡萄城官网,葡萄城为开发者提供专业的开发工具、解决方案和服务,赋能开发者。 报表的迭代历程 报表工具的诞生与计算机技术的出现和信息技术的进步密不可分。下图是报…

2017年高热度编程语言简介

世上语言千千万,我却独爱这一种!”这句话用来形容程序员和编程语言之间的爱恨情仇实在是再精准不过了。根据GitHub 2016年的开源报告,其上所有开源项目共包含了316种编程语言,这是一个什么概念呢?举个例子来说,世界上共有226个国…

粤嵌实训医疗项目day02(Vue + SpringBoot)

目录 一、创建vue项目并运行 二、vue-cli中的路由使用 三、element-ui框架、实现页面布局以及vue-路由 四、前端登录页面 五、user登录后端接口完善【后端】 六、user登录前端-请求工具-请求发起【前端】 七、请求的跨域-访问策略 八、完善项目的页面布局、导航菜单以及…

“香蕉大王”的转型升级,能否扩大市场份额?

佳农食品控股 ( 集团 ) 股份有限公司,于2023年10月11日同海通证券签署上市辅导协议,计划登陆上交所主板。据了解这已经不是佳农食品第一次IPO了,2019 年,佳农集团曾向上交所递交过招股说明书,当时的招股书披露,佳农集团…

python爬虫入门(一)web基础

HTTP基本要点 HTTP请求,由客户端向服务端发出,可以分为 4 部分内容:请求方法(Request Method)、请求的网址(Request URL)、请求头(Request Headers)、请求体&#xff08…

如何破解压缩包密码,CTF压缩包处理

I. 引言 压缩包我们经常接触,用于对文件进行压缩存储/传输。压缩包处理在CTF比赛中是非常重要的一块,因为压缩包中可能包含重要信息:许多CTF题目会将关键信息隐藏在压缩包中,参赛者需要解压并查看其中的内容才能获取有用的线索。…

使用Axure RP和内网穿透技术制作静态站点并实现公网访问

文章目录 前言1.在AxureRP中生成HTML文件2.配置IIS服务3.添加防火墙安全策略4.使用cpolar内网穿透实现公网访问4.1 登录cpolar web ui管理界面4.2 启动website隧道4.3 获取公网URL地址4.4. 公网远程访问内网web站点4.5 配置固定二级子域名公网访问内网web站点4.5.1创建一条固定…

如何在linux服务器上安装Anaconda与pytorch

如何在linux服务器上安装Anaconda与pytorch 1,安装anaconda1.1 下载anaconda安装包1.2 安装anaconda1.3 设计环境变量1.4 安装完成验证 2 Anaconda安装pytorch2.1 创建虚拟环境2.2 查看现存环境2.3 激活环境2.4 选择合适的pytorch版本下载2.5 检测是否安装成功&…

Centos磁盘爆满_openEuler系统磁盘爆满清理方法---Linux工作笔记060

磁盘爆满,监控部门就会报警,报警就要处理,但是程序员并不擅长做运维的工作,记录一下把...以后用到会方便: 使用df -h命令可以看到,对应的磁盘占用情况,这里我的/dev/mapper/openeuler-root这个目录 占用的磁盘比较多,到了百分之95了.. 往往就是这个跟目录,我这里/data目录是自…

CVer从0入门NLP(一)———词向量与RNN模型

🍊作者简介:秃头小苏,致力于用最通俗的语言描述问题 🍊专栏推荐:深度学习网络原理与实战 🍊近期目标:写好专栏的每一篇文章 🍊支持小苏:点赞👍🏼、…

[C++随想录] 二叉搜索树

搜素二叉树 二叉搜索树的使用二叉搜索树的模拟实现(K)整体结构循环版本递归版本 二叉搜索树的应用源码(kv) 二叉搜索树的使用 二叉搜索树 相较于 普通的二叉树来说: 根节点的左子树的所有键值都 小于 根节点, 根节点的右子树的所有键值 大于 根节点根节点的 左右子树 都是 二…

2023年中国石英矿资源现状及行业市场供需分析[图]

石英矿为常见的非金属矿物质,具有储量大、分布广、易开采等特点,根据不同成矿特性和理化特性,石英矿物可分为岩浆岩型、变质型、热液型、沉积型,对应的石英岩分别为花岗伟晶岩、脉石英岩、石英岩和石英砂岩。 石英矿物类型和特点…

无人机遥控中应用的2.4GHz无线芯片

无人驾驶飞机简称“无人机”,英文缩写为“UAV”,是利用无线电遥控设备和自备的程序控制装置操纵的不载人飞机,或者由车载计算机完全地或间歇地自主地操作。是一种不需要人操控就能够自主飞行的飞行器,它可以执行多种任务&#xff…

大数据开发中的秘密武器:探索Hadoop纠删码的奇妙世界

随着大数据技术的发展,HDFS作为Hadoop的核心模块之一得到了广泛的应用。为了系统的可靠性,HDFS通过复制来实现这种机制。但在HDFS中每一份数据都有两个副本,这也使得存储利用率仅为1/3,每TB数据都需要占用3TB的存储空间。因此&…