聊一聊MITRE:内部威胁知识库

即使是那些受到雇主信任的内部人员,也会做出一些辜负信任的恶意活动。他们实行恶意行为时,往往会用到一些策略、技术以及过程(TTP)。对于这些已知的TTP,自我定位为内部威胁情报中心的MITRE认为:是时候汇总出一个统一的“字典”了。

二月中旬,在Citigroup Technology、 Microsoft、Crowdstrike、Verizon、和 JP Morgan Chase等多部门巨头的支持下,MITRE Engenuity的威胁知情防御中心公布了其内部威胁知识库的设计原理和方法。

恶意的内部人员 “一个独特的威胁”

在TTP知识库的努力下,威胁知情防御中心的研发主管Jon Baker在博客中提出了一个所有CISO都认可的观点:“恶意的内部人员对组织构成了独特的威胁。”Baker的帖子还表明,重点在于“IT环境中SOC可观察到的”网络威胁和活动上。同时,CISO们也听取Baker的警告,不把重心放在上一个重大内部威胁事件的TTP上。

内部威胁者的14项技术

TTP强调了14个不同的关注领域,其中包括54种针对内部威胁者行为的识别技术:

  • 侦查Reconnaissance
  • 资源开发Resource development
  • 初始访问Initial access
  • 执行Execution
  • 持续Persistence
  • 权限提升Privilege escalation
  • 防御规避Defense evasion
  • 凭证访问Credential access
  • 发现Discovery
  • 横向移动Lateral movement
  • 收集Collection
  • 命令与控制Command and control
  • 渗透Exfiltration
  • 冲击Impact

人们通常认为那些受信任的内部人员大概永远不会暴露到检测内部威胁的雷达中。然而MITRE的努力却恰恰证明了:即使是内部人员,如果他们做出一些打破信任关系的行为,同样也会被检测到。

内部威胁者常见的策略

该程序的设计原则巧妙地涵盖了对每个TTP所需技能的评估,并将重点放在实际发生过的,而非那些假设会发生的案例上。他们的研究得出了如下推论:

  • 内部威胁者通常使用简单的TTP来访问和泄漏数据。
  • 内部威胁者通常利用现有的访问特权来使数据窃取或其他恶意行为更加方便。
  • 内部威胁者通常会在渗透前“准备”他们打算窃取的数据。
  • 外部/可移动的方式仍是常见的渗透渠道。
  • 电子邮件仍是常见的渗透渠道。
  • 云存储既是内部人员收集的目标,也是常见的渗透渠道。

随后,他们根据这些推论,以“使用频率”为权重,将“频繁”,“中等”和“不频繁”的标签分配给每个威胁技术,以帮助开发者针对各项技术被使用的可能性进行排序,并确保那些出现频率较高的技术被覆盖。而附带的GitHub文档则旨在帮助团队对他们的经验进行分类。

资源有限的组织应该将注意力集中在“发生概率大”的事件上,并在条件允许时适当涵盖那些“可能性小”的事件。根据Baker的说法,专注于所有可能发生的事件(尽管不太现实),虽然具有创造性,但“会导致抵御内部威胁的程序和SOC失去重点”。对此,他引用了Frederick大帝的名言:“捍卫一切的人什么也捍卫不了。” 由此可见,CISO应该采用性价比最高的产品。

关注最有可能发生的内部威胁场景

虽然,国家收买员工的事情很有可能发生,但更有可能发生的是内部的恶意行为。因为这对那些内部威胁者个人以及他们的职业生涯都是有益处的。这些内部的恶意行为包括个人收集信息以支持自己的发展、出售手头的商品(其雇主的知识产权和商业秘密),或将信息/数据作为其下一份工作的敲门砖。

创建TTP知识库和社区的目的主要是确保,“内部威胁者不得再在合法权限的掩护下肆意妄为,以及在内部威胁对组织造成巨大损失或使组织陷入困境之前检测到它”。这将通过管理流程和应用程序在行业内的共享、网络研讨会以及大型会议来实现。在这些会议上,用例将会被共享,“捍卫者”们也可以进行彼此之间的相互学习。

围绕着内部威胁的网络活动数量来设计结构是有意义的,CISO们应最小限度地审查MITRE TTP的适用性,并着眼于确定如何采用该理念,使自己在所有朝着统一方向前进的实体社区中发挥作用,进而挫败恶意的内部人员。

点评

比起外部的攻击,内部威胁往往是企业运行安全、数据安全的主要原因。通过识别恶意的内部操作,以及可执行此类操作的人员,企业可以在威胁行为发生之前采取措施。正所谓“知己知彼,百战不殆”,有效的网络安全防御措施依赖于对攻击方战术、技术与过程的识别与应对。了解对方常用的TTP,并构建灵活的防御措施,可以使安全团队从被动转向主动,最大程度地降低由内部人员带来的风险。

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/129617.html<

(0)
运维的头像运维
上一篇2025-02-25 16:56
下一篇 2025-02-25 16:58

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注