- 产品中心
- 解决方案
- 成功案例
- 渠道合作
- 安全资讯
- 关于文盾
时间:2023-08-08 09:25:44来源:安全牛浏览数:次
网络安全事件的发生,往往意味着一家企业的生产经营活动受到影响,甚至数据资产遭到泄露。日益复杂的威胁形势使现代企业面临更大的网络安全风险。因此,企业必须提前准备好响应网络安全事件的措施,并制定流程清晰、目标明确的事件响应计划。为了让企业能够有效地识别各种常见的网络安全事件,减小破坏损失,并降低响应的成本,本文将对网络安全攻击的发现、网络攻击的途径、网络攻击的手法、网络攻击防护建议以及如何制定应急响应计划等进行分析和介绍。
现代企业遭遇数据泄露、勒索攻击的新闻屡见不鲜,但由于企业往往不能第一时间掌握网络攻击的迹象,因此还有更多的安全事件没有被发现。
以下是企业快速发现安全事件的一些方法:
1. 特权用户账户的异常行为。控制特权用户账户是网络攻击事件的重要步骤,一旦特权账户出现异常状况,极有可能表明有人在恶意利用该账户试图进入企业的网络和系统;
2. 未经授权访问服务器和数据。许多内部人员会尝试究竟可以访问哪些系统和数据。危险信号包括未经授权的用户试图访问服务器和数据,请求访问与工作无关的数据,在异常时间从异常位置访问系统,以及在短时间内从多个不同位置登录系统;
3. 出站网络流量异常。企业要关注的不仅仅是进入网络的流量,还应该监测离开企业边界的流量。这可能包括恶意人员人员正在外发大量的企业数据;
4. 来源或去向异常的网络流量。对于企业组织来说,其网络应用流量都是有一定规律的,一旦出现来源或去向异常的流量,可能表明是恶意网络活动引发。管理员应及时调查发送到未知网络的流量,以确保是合法流量;
5. 资源过度消费。服务器内存或存储空间的使用量增加也意味着有攻击者可能在非法访问网络系统;
6. 系统配置更改。未经批准的配置更改表明可能存在恶意活动, 包括重新配置服务、安装启动程序或更改防火墙,添加的额外计划任务也是如此;
7. 隐藏的文件。通过文件名、大小或位置的判断,一些突然出现的隐藏文件很可能是可疑的恶意文件,很有可能会导致数据或日志信息泄露;
8. 异常浏览行为。这些异常行为包括意外的重定向、浏览器配置变化或重复的弹出窗口等;
9. 异常的注册表修改。这种情况主要发生在恶意软件感染操作系统后,这也是恶意软件确保其留在受感染系统中的主要方式之一。
攻击途径是指攻击者用来访问计算机或网络服务器、投放攻击载荷或实现恶意访问的路径或手段,主要包括病毒、邮件附件、网页、弹出窗口、即时消息、聊天室和欺骗等。这些方法会涉及软件应用、硬件设备以及社会工程欺骗等。
在企业网络安全事件应用响应中,首先应该要妥善处理使用常见攻击途径的事件,包括如下:
1. 外部/可移动介质。网络攻击会从磁盘、闪驱或USB外围设备等可移动介质来执行;
2. 暴力消磨。这种攻击使用暴力方法来攻击、削弱或破坏网络、系统或服务;
3. Web攻击。攻击会从网站或基于Web的应用程序来执行;
4. 电子邮件攻击。攻击通过电子邮件或其附件来发起,攻击者引诱收件人点击恶意链接、进入受感染的网站,或者打开受感染的附件;
5. 不当使用。这种类型的事件源于授权的用户违反了企业的可接受使用政策;
6. 无意识下载。用户浏览触发恶意软件下载的网站,这可能在用户不知情的情况下发生。无意识下载利用了Web浏览器中的漏洞,使用JavaScript及其他浏览功能注入恶意代码;
7. 基于广告的恶意软件。这种攻击通过嵌入在网站广告中的恶意软件来执行。仅仅查看恶意广告就可能将恶意代码注入到不安全的设备中。此外,恶意广告还可以直接嵌入到受信任的应用程序中,并通过它们来投放;
8. 鼠标悬停。这利用了PowerPoint等知名软件中的漏洞。当用户将鼠标悬停在链接上而不是点击链接以查看去向时,shell脚本可以自动启动;
9. 恐吓软件。通过恐吓用户来说服用户购买和下载危险的软件,如果用户下载了该软件并允许程序执行,系统就会被感染。
虽然企业永远无法确定攻击者会通过哪条路径进入网络,但可以总结了解一些有共性的常用攻击方法,在每个攻击阶段中,攻击者都会有一些特定的实现目标。安全行业将这种方法名为网络杀伤链(Cyber Kill Chain)。现代网络攻击通常分为以下几个阶段:
1. 侦察(识别目标)。攻击者从企业外面评估目标,以识别使他能够是实现的目标。攻击者的目标是找到那些几乎没有保护措施或存在漏洞的信息系统,进而实现非法的访问;
2. 武器化(准备行动)。在这个阶段,攻击者会创建专门设计的恶意软件。攻击者根据在前一阶段收集而来的情报,定制工具,以满足攻击目标网络的特定需求;
3. 投放载荷(实施行动)。攻击者会通过多种入侵方法向目标发送恶意软件,比如钓鱼邮件、中间人攻击或水坑攻击;
4. 利用(闯入系统)。威胁分子利用漏洞访问目标的网络;一旦黑客侵入了网络,他就会安装持久性的后门植入程序,以便在较长时间内自由访问;
5. 指挥和控制(远程控制植入程序)。恶意软件打开一条指挥通道,使攻击者能够通过网络远程操纵目标的系统和设备。然后,黑客可以从管理员手中获取整个系统的控制权;
6. 行动(达到任务的目的)。鉴于攻击者已掌握了目标系统的指挥和控制权,接下来发生什么完全取决于攻击者,他们可能破坏或窃取数据、毁坏系统或索要赎金等。
多种类型的网络安全攻击都可能导致企业网络安全事件的发生,企业必须要提前对此做好应对准备:
01 未经授权的访问
02 特权升级攻击
03 内部威胁
04 钓鱼攻击
05 恶意软件攻击
06 拒绝服务(DoS)攻击
07 中间人(MitM)攻击
08 密码攻击
09 Web应用程序攻击
10 高级持续性威胁(APT)
企业不能在安全事件发生时才被动响应,因此许多企业都已经制定了安全事件响应的策略和计划,但随着网络威胁形势的不断变化,需要定期对其进行调整和优化改进。
01 建立定期的事件响应沟通机制
02 持续优化安全事件响应计划
03 主动测试计划的有效性
04 定期开展企业安全状况审查
05 重视安全事件响应培训