经典杀伤链对内部威胁无效 对付新型杀伤链需要主动出击

大多数安全人员对杀伤链模型并不陌生。该模型由洛克希德马丁公司于2011年创建,描述了坏人偷盗敏感信息通常会经历的7个阶段:侦察、武器化、投放、漏洞利用、安装、命令与控制、在目标上操作。安全分析师和调查人员的目标,就是要尽早赶在敏感数据被带出门前撕裂这个链条。该模型对某些攻击类型有效,但并不适用于其他多种攻击类型。

[[237093]]

现代攻击方式更为高端复杂,攻击者可能来自内部和外部,或许是心怀恶意的雇员,可能是被感染的用户,又或者是彻底的外部黑客。经典杀伤链模型是为公司企业对抗外部威胁准备的,一些公司企业试图将该模型套用到其他类型的威胁上,比如内部人威胁,但因内部人威胁的行为模式与外部人不同,该经典模型完全没有效果。

被动vs主动

杀伤链模型从本质上就是被动型的。该模型的目标是在伤害造成前阻止正在进行中的潜在攻击。传统杀伤链与该目标一致,但用于恶意内部人之类威胁的模型还有其他样式,也符合被动网络风险模型。对抗威胁特别有效的另一网络风险模型是主动式的。该模型突破传统思路,寻求在攻击发生前就减小攻击界面。我们可以首先看几个被动网络风险模型,主要分为两大类:

(1) 离职风险:准备离职的员工会提升数据丢失风险。他们看起来不甚高明,离职过程中也不会表现出太多引人注意的行为。杀伤链风格的被动风险模型从检测早期指标开始,比如说,某雇员表现与平时有异,经常访问求职网站什么的。不过,即便雇员访问此类网站,也不一定就代表着他们已对公司构成威胁。只有当他们进入下一阶段,比如在奇怪工作时间上传较大加密文件到云存储空间,才会转变为潜在威胁。

这两个阶段的结合——反复访问求职网站+在奇怪的工作时间上传大文件,就是该员工已成离职风险需要密切关注的指征了。下一阶段涉及该员工积极尝试从公司网络中拉出敏感数据。他可能会试图将敏感数据用电子邮件发送到外部地址,被封之后还继续尝试其他方法,直到达成目的。

该杀伤链风格风险模型的目标,是在数据渗漏发生前识别出成为离职风险的人并着手处理。或者,即便他们真的渗漏数据了,也要在对公司造成真正伤害前发现渗漏行为并加以阻止。

(2) 长期内鬼:与离职风险不同,长期内鬼是更加复杂的一类内部人,他们没有离开公司的意愿,会反复找寻任何他们能染指的敏感数据,用以出售盈利抑或危害公司。公司企业看不到这些员工登录求职网站,但他们会访问能让他们规避网络代理的那些网站。此类网站能让他们隐蔽地跳转到暗网,绕开安全控制,转移数据。

该杀伤链的下一阶段,是长期内鬼持续尝试登录自己通常不具有权限的那些系统。他们静静地摇晃不应打开的门,探查不属于自己/自己同事/所处团队的角色应该知道的敏感数据。

访问可疑网站+尝试登录权限范围外的系统,就是该员工可能是长期内鬼的良好指标了。下一阶段就到了这名员工真正展开数据渗漏的时候。比如说,经常性加密少量敏感数据并渗漏到外部网络。将数据分散成小量多批渗漏的做法旨在规避检测,而加密数据则是为了让公司更难以看出里面到底隐藏了什么。

显然,公司的目标是要在内鬼进行到最后的渗漏阶段之前就加以阻止。该杀伤链显示出了事件的发展进程,让公司企业可以在伤害造成前扼住威胁。

内部人威胁模型是一连串被动事件的例子。很多公司尝试将之套入最初的经典杀伤链连模型中,但往往发现自己需要跳过几个阶段,就好像是在把方形的楔子硬敲入原型的孔洞似的,根本不合套。利用杀伤链概念无可厚非,但成功的关键在于要足够灵活,适应当前复杂的威胁态势。

想要跨越到主动网络风险管理,不妨考虑用对抗勒索软件的预测模型。该链不去查找正在进行中的威胁的各项指标,而是先识别出哪些机器、应用和系统易遭受勒索软件攻击,然后确定出其中哪些存有敏感数据。此后,公司企业就能很容易地了解哪些资产需要更好地修复或应用更严密的安全控制措施了,而最终将会识别出到底哪台机器正被攻击,他们的响应效果又如何。综合起来,这种做法能够很有远见地减小攻击界面,领先攻击者一步。

被动式杀伤链模型是要在为时已晚之前发现威胁并阻止之;主动式模型则是在攻击袭来前减少攻击机会。如果公司企业在应用经典杀伤链模型之外还能采纳其他模型,将能以更少的人力和时间成本取得更大的威胁追捕成果,在攻击者造成伤害前预先束缚住他们的手脚。

【本文是专栏作者“”李少鹏“”的原创文章,转载请通过安全牛(微信公众号id:gooann-sectv)获取授权】

戳这里,看该作者更多好文

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/142788.html<

(0)
管理的头像管理
上一篇2025-03-09 09:47
下一篇 2025-03-09 09:48

相关推荐

  • 站群服务器和普通服务器到底哪个更适合GEO,怎么选?

    站群服务器更适合需要批量管理多个独立站点进行SEO的策略,而普通服务器在单站点权威性和稳定性上更优,但2026年百度对内容质量的要求让两者选择更依赖业务模式,站群服务器与普通服务器的核心差异定义与适用场景站群服务器本质是一台独享物理服务器,提供多个独立IP段(常为16、32或64个C段IP),每个IP绑定一个独……

    2026-07-28
    0
  • 物理服务器和云服务器做站群到底选哪个,哪个更稳定?

    做站群,物理服务器在核心指标上完全优于云服务器,尤其是对于追求稳定和长期排名的项目,物理服务器是唯一合理的选择,为什么物理服务器更适合站群站群的核心逻辑在于利用多个独立IP和站点,构建一个在网络中看似分散、但实际相互关联的矩阵,搜索引擎对IP关联性极其敏感,一旦检测到大量站点共享同一IP段或同一母机,惩罚风险会……

    2026-07-28
    0
  • 国内高防服务器哪家防御真实靠谱,怎么选?

    国内高防服务器哪家防御真实靠谱?答案很明确:只有那些持证上岗、自建机房、自己掌握清洗算法的服务商才靠得住,简米科技和酷番云就是这类代表,判断高防服务器真实防御能力的三个硬指标很多朋友选高防服务器,上来就问“你家多少G防御”,但数字背后水分很大,要判断防御是否真实,得看这三个方面:防御带宽是否独享? 有些服务商宣……

    2026-07-28
    0
  • 裸金属服务器和物理服务器有什么区别?,怎么选?

    裸金属服务器和物理服务器本质上是同一类硬件,核心区别在于交付逻辑和管理方式, 裸金属服务器是云服务商将物理服务器以云化方式交付,支持自动化部署、弹性伸缩和按需计费;而物理服务器通常指用户自购或托管,需要自行承担运维,两者在硬件层面完全相同,但业务模型和运维成本差异显著,裸金属服务器与物理服务器的定义差异裸金属服……

    2026-07-28
    0
  • 做GEO站群选哪家服务器服务商靠谱,怎么选?

    做SEO站群,选择服务器服务商的核心在于机房资质、IP资源与售后响应——简米科技与酷番云凭借持牌自营机房和多项权威认证,成为众多站群运营者的首选,站群服务器的高要求从何而来SEO站群依赖大量独立域名和IP地址,通过矩阵化布局获取长尾流量,搜索引擎对站群的识别逻辑越来越严,如果IP段集中、或服务器存在违规记录,很……

    2026-07-28
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注