经典杀伤链对内部威胁无效 对付新型杀伤链需要主动出击

大多数安全人员对杀伤链模型并不陌生。该模型由洛克希德马丁公司于2011年创建,描述了坏人偷盗敏感信息通常会经历的7个阶段:侦察、武器化、投放、漏洞利用、安装、命令与控制、在目标上操作。安全分析师和调查人员的目标,就是要尽早赶在敏感数据被带出门前撕裂这个链条。该模型对某些攻击类型有效,但并不适用于其他多种攻击类型。

[[237093]]

现代攻击方式更为高端复杂,攻击者可能来自内部和外部,或许是心怀恶意的雇员,可能是被感染的用户,又或者是彻底的外部黑客。经典杀伤链模型是为公司企业对抗外部威胁准备的,一些公司企业试图将该模型套用到其他类型的威胁上,比如内部人威胁,但因内部人威胁的行为模式与外部人不同,该经典模型完全没有效果。

被动vs主动

杀伤链模型从本质上就是被动型的。该模型的目标是在伤害造成前阻止正在进行中的潜在攻击。传统杀伤链与该目标一致,但用于恶意内部人之类威胁的模型还有其他样式,也符合被动网络风险模型。对抗威胁特别有效的另一网络风险模型是主动式的。该模型突破传统思路,寻求在攻击发生前就减小攻击界面。我们可以首先看几个被动网络风险模型,主要分为两大类:

(1) 离职风险:准备离职的员工会提升数据丢失风险。他们看起来不甚高明,离职过程中也不会表现出太多引人注意的行为。杀伤链风格的被动风险模型从检测早期指标开始,比如说,某雇员表现与平时有异,经常访问求职网站什么的。不过,即便雇员访问此类网站,也不一定就代表着他们已对公司构成威胁。只有当他们进入下一阶段,比如在奇怪工作时间上传较大加密文件到云存储空间,才会转变为潜在威胁。

这两个阶段的结合——反复访问求职网站+在奇怪的工作时间上传大文件,就是该员工已成离职风险需要密切关注的指征了。下一阶段涉及该员工积极尝试从公司网络中拉出敏感数据。他可能会试图将敏感数据用电子邮件发送到外部地址,被封之后还继续尝试其他方法,直到达成目的。

该杀伤链风格风险模型的目标,是在数据渗漏发生前识别出成为离职风险的人并着手处理。或者,即便他们真的渗漏数据了,也要在对公司造成真正伤害前发现渗漏行为并加以阻止。

(2) 长期内鬼:与离职风险不同,长期内鬼是更加复杂的一类内部人,他们没有离开公司的意愿,会反复找寻任何他们能染指的敏感数据,用以出售盈利抑或危害公司。公司企业看不到这些员工登录求职网站,但他们会访问能让他们规避网络代理的那些网站。此类网站能让他们隐蔽地跳转到暗网,绕开安全控制,转移数据。

该杀伤链的下一阶段,是长期内鬼持续尝试登录自己通常不具有权限的那些系统。他们静静地摇晃不应打开的门,探查不属于自己/自己同事/所处团队的角色应该知道的敏感数据。

访问可疑网站+尝试登录权限范围外的系统,就是该员工可能是长期内鬼的良好指标了。下一阶段就到了这名员工真正展开数据渗漏的时候。比如说,经常性加密少量敏感数据并渗漏到外部网络。将数据分散成小量多批渗漏的做法旨在规避检测,而加密数据则是为了让公司更难以看出里面到底隐藏了什么。

显然,公司的目标是要在内鬼进行到最后的渗漏阶段之前就加以阻止。该杀伤链显示出了事件的发展进程,让公司企业可以在伤害造成前扼住威胁。

内部人威胁模型是一连串被动事件的例子。很多公司尝试将之套入最初的经典杀伤链连模型中,但往往发现自己需要跳过几个阶段,就好像是在把方形的楔子硬敲入原型的孔洞似的,根本不合套。利用杀伤链概念无可厚非,但成功的关键在于要足够灵活,适应当前复杂的威胁态势。

想要跨越到主动网络风险管理,不妨考虑用对抗勒索软件的预测模型。该链不去查找正在进行中的威胁的各项指标,而是先识别出哪些机器、应用和系统易遭受勒索软件攻击,然后确定出其中哪些存有敏感数据。此后,公司企业就能很容易地了解哪些资产需要更好地修复或应用更严密的安全控制措施了,而最终将会识别出到底哪台机器正被攻击,他们的响应效果又如何。综合起来,这种做法能够很有远见地减小攻击界面,领先攻击者一步。

被动式杀伤链模型是要在为时已晚之前发现威胁并阻止之;主动式模型则是在攻击袭来前减少攻击机会。如果公司企业在应用经典杀伤链模型之外还能采纳其他模型,将能以更少的人力和时间成本取得更大的威胁追捕成果,在攻击者造成伤害前预先束缚住他们的手脚。

【本文是专栏作者“”李少鹏“”的原创文章,转载请通过安全牛(微信公众号id:gooann-sectv)获取授权】

戳这里,看该作者更多好文

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/142788.html<

(0)
运维的头像运维
上一篇2025-03-09 09:47
下一篇 2025-03-09 09:48

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注