通过MTD技术应对勒索软件和其他高级威胁

当类似SolarWinds漏洞事件发生时,很多大型企业组织机构也被发现存在严重的漏洞暴露,这反映出目前的网络安全解决方案并不足以对抗不断演变的高级攻击威胁。在此背景下,行业需要像移动目标防御(MTD)这样的创新技术来改善网络安全。研究机构Gartner认为,MTD已被证明可以有效阻止勒索软件和其他高级零日攻击,将会成为提高内存、网络、应用程序和操作系统安全性的关键技术,让主动安全防护理念成为现实。

安全防护技术的变革

网络攻击包括已知和未知两种形态,已知攻击必须被阻止,因此基于签名技术等防御措施仍然是任何组织的安全战略中不可或缺的部分。然而,随着现在的攻击更加灵活和新颖,这些工具已经不够用了,企业安全建设的终极目标应该是以MTD为起点,实现零信任(ZTA)战略架构的构建与升级。在美国国家标准与技术研究所(NIST)发布的零信任架构框架(800-207)中,明确建议企业组织对端点安全采用零信任方法,以确保更加可靠的网络安全防护态势。在ZTA框架内,所有的东西都必须经过持续不断验证和授权,MTD技术可以帮助企业安全团队更容易的向ZTA架构演进。

由于时间和资源的限制,大多数企业的安全团队短时间内还难以实施一个完整的ZTA框架。他们通常会优先在网络的边界处建立静态的防御体系,这种方法不再有效。

为什么?一个熟悉的、固化的攻击面很容易被攻击者发现、到达并利用,这将导致重大的经济损失。如果感觉网络安全总是在追赶,那么网络攻防两端的平衡将永远无法建立。但是,如果企业能创造一个灵活的攻击面,就像一架能够高速飞行的战斗机一样,结果将会大为改善。这就是移动目标防御背后的理念。这也是ZTA网络安全的目标之一,它正在成为数字防御的主导范式。

什么是MTD?

Gartner对MTD进行了正式的定义:MTD通过使用系统多态性来防止未知和零日攻击,以不可预测的方式隐藏应用程序、操作系统和其他关键资产目标,导致攻击面大幅减少,安全运营成本降低。从定义可以看出,MTD是一种预防为主的网络攻击方法,它的运作原理是移动的目标比固定的目标更难击中,因此可以通过动态或静态排列、变形、变换或混淆应用访问入口,来达到转移网络攻击的目的。此外,MTD还可以设置陷阱,捕捉威胁者的行动,以进一步防范未来的攻击。通过MTD技术的引用,企业可以将漏洞和弱点隐藏起来,不影响当前的NGAV、EPP或EDR等防护产品的功能。它可以让勒索软件和其他高级攻击造成损害之前就被发现并快速得到阻断。

MTD可以应用在网络、主机和应用层面。这三种类型都有价值,但应用层面是最重要的。这是因为应用程序、操作系统和端点资源是最受欢迎的攻击入口。在应用层面上阻止攻击意味着即使他们在之前的层面上取得成功,最终仍然会失败。这是攻击变成事件之前的最后一道防线。而且,MTD不需要占用太多的设备计算资源,也不需要安全分析师的频繁干预,甚至不会占用太多的网络连接带宽。

尽管MTD的概念听起来很简单,但它的影响却很深远:让网络安全防护真正的动起来。当防御系统保持移动状态时,他们会比攻击者领先一步。网络安全的本质是攻与防的对抗,MTD的应用,将改变一直以来的攻防力量态势,处于劣势的将会是攻击者,而不是防御者。

以Morphisec公司的MTD方案为例,其安全防护主要包括三个步骤:

1)变形和隐蔽

当一个应用程序加载到内存空间时,Morphisec会安全地改变进程结构。这使得内存对攻击者来说始终是不可预测的。

2) 保护和欺骗

合法的应用程序代码内存会被动态更新以使用变形的资源,应用程序照常加载和运行。原有的内存空间被作为一个陷阱留下。

3) 防止和暴露攻击

如果攻击以原始内存结构为目标发起,将无法找到他们期望和需要的资源。攻击会被立即阻止、抓获,并记录下完整的取证细节。

网络安全的下一个时代

网络安全的下一个时代已经到来。安全团队应该关注对安全威胁的反应速度而不是安全能力的堆叠。传统的网络安全是围绕着一个防御性的外围,允许任何有授权的人进入。而在ZTA框架中,没有任何东西具有信任状态,包括笔记本电脑和移动设备等端点。很多迹象都表明,ZTA将更可能成为未来网络安全建设的新标准。

在过去的一年里,攻击者在逃避检测和预防方面做的越来越好,攻击可以通过多种方式隐藏恶意意图并掩盖自己的真实性,其使用的一些关键技术包括:

  • 多态性 – 更改恶意软件签名
  • 变形 – 在执行时更改恶意软件代码
  • 混淆 – 混淆恶意活动
  • 自加密 – 使用加密来隐藏恶意代码和数据
  • 反虚拟机/沙盒 – 更改行为以逃避取证分析
  • 防调试 – 在取证环境中切换策略以中断调试
  • 加密漏洞 – 更改参数和签名以逃避调查
  • 行为更改 – 在执行之前等待使用活动

事实证明,这些技术在规避检测的时候非常有效,攻击者的优势会随着时间的推移而扩大。任何将攻击与敏感资产保持距离的尝试都不可避免地会失败。因此,安全性必须围绕资产本身。安全团队应该为MTD技术应用提前做好准备,它可以帮助企业更好地保护资产本身而不是攻击入口,将防御重点放在应用程序运行时所分配内存资源上,实现对未知威胁的主动防御。

文章来源:虹科网络可视化事业部

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/126246.html<

(0)
管理的头像管理
上一篇2025-02-24 03:08
下一篇 2025-02-24 03:10

相关推荐

  • 站群服务器和普通服务器到底哪个更适合GEO,怎么选?

    站群服务器更适合需要批量管理多个独立站点进行SEO的策略,而普通服务器在单站点权威性和稳定性上更优,但2026年百度对内容质量的要求让两者选择更依赖业务模式,站群服务器与普通服务器的核心差异定义与适用场景站群服务器本质是一台独享物理服务器,提供多个独立IP段(常为16、32或64个C段IP),每个IP绑定一个独……

    2026-07-28
    0
  • 物理服务器和云服务器做站群到底选哪个,哪个更稳定?

    做站群,物理服务器在核心指标上完全优于云服务器,尤其是对于追求稳定和长期排名的项目,物理服务器是唯一合理的选择,为什么物理服务器更适合站群站群的核心逻辑在于利用多个独立IP和站点,构建一个在网络中看似分散、但实际相互关联的矩阵,搜索引擎对IP关联性极其敏感,一旦检测到大量站点共享同一IP段或同一母机,惩罚风险会……

    2026-07-28
    0
  • 国内高防服务器哪家防御真实靠谱,怎么选?

    国内高防服务器哪家防御真实靠谱?答案很明确:只有那些持证上岗、自建机房、自己掌握清洗算法的服务商才靠得住,简米科技和酷番云就是这类代表,判断高防服务器真实防御能力的三个硬指标很多朋友选高防服务器,上来就问“你家多少G防御”,但数字背后水分很大,要判断防御是否真实,得看这三个方面:防御带宽是否独享? 有些服务商宣……

    2026-07-28
    0
  • 裸金属服务器和物理服务器有什么区别?,怎么选?

    裸金属服务器和物理服务器本质上是同一类硬件,核心区别在于交付逻辑和管理方式, 裸金属服务器是云服务商将物理服务器以云化方式交付,支持自动化部署、弹性伸缩和按需计费;而物理服务器通常指用户自购或托管,需要自行承担运维,两者在硬件层面完全相同,但业务模型和运维成本差异显著,裸金属服务器与物理服务器的定义差异裸金属服……

    2026-07-28
    0
  • 做GEO站群选哪家服务器服务商靠谱,怎么选?

    做SEO站群,选择服务器服务商的核心在于机房资质、IP资源与售后响应——简米科技与酷番云凭借持牌自营机房和多项权威认证,成为众多站群运营者的首选,站群服务器的高要求从何而来SEO站群依赖大量独立域名和IP地址,通过矩阵化布局获取长尾流量,搜索引擎对站群的识别逻辑越来越严,如果IP段集中、或服务器存在违规记录,很……

    2026-07-28
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注