www.e4938.cn-老师你下面太紧了拔不出来,99re8这里有精品热视频免费,国产第一视频一区二区三区,青青草国产成人久久

<button id="60qo0"></button>

<strike id="60qo0"></strike>
<del id="60qo0"></del>
<fieldset id="60qo0"><menu id="60qo0"></menu></fieldset>
  • 依靠大數(shù)據(jù)處理技術(shù)應(yīng)對APT攻擊

    2013-10-30 11:28:23 中國信息產(chǎn)業(yè)網(wǎng)-人民郵電報  點擊量: 評論 (0)
    當(dāng)前,高級持續(xù)性威脅(APT,Advanced Persistent Threat)已成為各級各類網(wǎng)絡(luò)所面臨的主要安全威脅。它使網(wǎng)絡(luò)威脅從散兵游勇式的隨機攻擊變成有目的、有組織、有預(yù)謀的群體式攻擊,使傳統(tǒng)的以實時檢測、實
        當(dāng)前,高級持續(xù)性威脅(APT,Advanced Persistent Threat)已成為各級各類網(wǎng)絡(luò)所面臨的主要安全威脅。它使網(wǎng)絡(luò)威脅從散兵游勇式的隨機攻擊變成有目的、有組織、有預(yù)謀的群體式攻擊,使傳統(tǒng)的以實時檢測、實時阻斷為主體的防御方式難以再發(fā)揮作用。因此,在對抗中我們必須轉(zhuǎn)變思路,采取新的形式。

    APT對傳統(tǒng)檢測技術(shù)形成的挑戰(zhàn)

    正如其名稱所體現(xiàn)出來的含義,APT為傳統(tǒng)檢測技術(shù)帶來了兩大難題:

    A(Advanced)難題:即高級入侵手段帶來的難題。相比傳統(tǒng)攻擊手法,APT攻擊具有單點隱蔽能力強、攻擊空間路徑不確定、攻擊渠道不確定等特點,使得傳統(tǒng)的基于特征匹配的邊界防御技術(shù)難以發(fā)揮作用。

    P(Persistent)難題:即持續(xù)性攻擊帶來的難題。典型的APT在攻擊時間上具有持續(xù)性,一旦入侵成功則長期潛伏,尋找合適的機會外傳敏感信息,而在單個時間點上卻無明顯異常,使得基于單個時間點的實時檢測技術(shù)難以應(yīng)對。

    從博弈雙方看,攻方可借助跳板隱藏自身,在入侵成功后刪除目標(biāo)主機上的日志信息,隱藏攻擊過程;對檢測方而言,只有在攻方與目標(biāo)之間的通信鏈路是可控的。從鏈路中獲取的流量真實完整地記錄攻擊過程且不會被攻方躲避和篡改。從鏈路流量中檢測APT攻擊是可行的辦法,這也是當(dāng)前的主流方案。

    當(dāng)前業(yè)內(nèi)APT檢測方案對比

    沙箱方案:為解決特征匹配對新型攻擊的滯后性而產(chǎn)生的解決方案。其原理是將實時流量先引入虛擬機或沙箱,通過對沙箱的文件系統(tǒng)、進程、注冊表、網(wǎng)絡(luò)行為實施監(jiān)控,判斷流量中是否包含惡意代碼。同傳統(tǒng)的特征匹配技術(shù)相比,沙箱方案對未知惡意代碼具有較好的檢測能力,但其難點在于模擬的客戶端類型是否全面,如果缺乏合適的運行環(huán)境,會導(dǎo)致流量中的惡意代碼在檢測環(huán)境中無法觸發(fā),造成漏報。

    異常檢測方案:為解決特征匹配和實時檢測不足而產(chǎn)生的解決方案。其原理是通過對網(wǎng)絡(luò)中的正常行為模式建模而識別異常。核心技術(shù)包括元數(shù)據(jù)提取、正常行為建模和異常檢測算法。該方案同樣能夠檢測未知攻擊,但檢測效率依賴于背景流量中的業(yè)務(wù)模式,如果業(yè)務(wù)模式發(fā)生偏差,則會導(dǎo)致較高的漏報與誤報。

    全流量審計方案:同樣是為解決傳統(tǒng)特征匹配不足而產(chǎn)生的解決方案。其原理是對鏈路中的流量進行深層次的協(xié)議解析和應(yīng)用還原,識別其中是否包含攻擊行為。檢測到可疑攻擊行為時,在全流量存儲的條件下,回溯分析相關(guān)流量,例如可將包含的http訪問、下載的文件、即時通信信息進行還原,協(xié)助確認(rèn)攻擊的完整過程。這種方案具備強大的事后溯源能力和實時檢測能力,是將安全人員的分析能力、計算機強大的存儲能力和運算能力相結(jié)合的完整解決方案。


    上述異常檢測方案、全流量審計方案底層都要依靠大數(shù)據(jù)處理技術(shù)。通過對國際上主流產(chǎn)品的調(diào)研,我們發(fā)現(xiàn)目前此類產(chǎn)品的處理能力可支持10GB帶寬及10TB級的海量存儲,以及對上千種協(xié)議的應(yīng)用識別與深層解析,具備常見應(yīng)用如http頁面、流媒體、IM等的還原能力,同時具備規(guī)則匹配能力和異常檢測能力。

    基于記憶的智能檢測系統(tǒng)

    有了全流量審計,我們很自然地會面臨接下來的問題:傳統(tǒng)的檢測產(chǎn)品和平臺還有必要嗎?在全流量都被審計的前提下,還需要進行傳統(tǒng)的攻擊檢測嗎?

    我們需要全流量檢測,因為傳統(tǒng)的檢測技術(shù)只解決了“What”的問題,沒有解決“How”和“How Much”的問題。使用檢測產(chǎn)品雖然可以檢測到特定的攻擊,但檢測不到攻擊的細(xì)節(jié)(如:具體的攻擊流量是什么)及攻擊的進展程度(如:目標(biāo)是否已被入侵)。通過全流量審計,這些問題都可以找到答案。

    此外,也需要傳統(tǒng)檢測技術(shù),因為在對全流量進行審計時,需在海量數(shù)據(jù)中找到分析任務(wù)的聚焦點。一個百兆的網(wǎng)絡(luò),22個小時的流量就達(dá)1TB,如果沒有任何指示信息,在如此海量的數(shù)據(jù)中進行攻擊檢測猶如大海撈針。此時,傳統(tǒng)檢測技術(shù)的作用則類似于“觸發(fā)器”與“探照燈”,當(dāng)檢測到APT行為的蛛絲馬跡時,結(jié)合全流量審計進行回溯與深度分析,則可建立完整的攻擊場景。

    在全流量審計的輔助下,傳統(tǒng)的檢測產(chǎn)品將對歷史流量具備“記憶”能力,形成基于記憶的智能檢測系統(tǒng),其檢測對象不再是實時時間點,而是歷史時間窗;對于漏報的攻擊行為,也可通過對歷史流量進行回溯審查的方式

    大云網(wǎng)官方微信售電那點事兒

    責(zé)任編輯:廖生玨

    免責(zé)聲明:本文僅代表作者個人觀點,與本站無關(guān)。其原創(chuàng)性以及文中陳述文字和內(nèi)容未經(jīng)本站證實,對本文以及其中全部或者部分內(nèi)容、文字的真實性、完整性、及時性本站不作任何保證或承諾,請讀者僅作參考,并請自行核實相關(guān)內(nèi)容。
    我要收藏
    個贊
    ?
    热久久这里只有国产中文精品| 无码人妻少妇色欲AV一区二区| 国产精品黄色片在线观看| 精品曰韩av专区一区二区| av网站在线观看亚洲| 国产精品无码一区二区在线| 午夜无码影院在线| 日韩精品久久久久影院| 国产亚洲欧美精品手机在线| 四川小少妇bbaabbaa|