分析企业内网攻击路径
2017-11-07
网络安全和信息化 2017年8期
伴随互联网的快速发展,网络攻击也愈演愈烈,使传统意义上的安全措施作用基本丧失,严重威胁企业安全。而且网络攻击者大都使用伪造的IP地址,使被攻击者很难确定攻击源的位置。这些都使得企业内网络攻击路径分析与还原技术成为网络主动防御体系中的重要一环,它对于最小化攻击造成的损失、威慑潜在的网络攻击行为都有着至关重要的作用。
目前攻击路径还原技术绝大多数都是针对外网DDoS攻击而言,技术手段集中在攻击者“指纹库”的积累和云端威胁情报的共享。在面对攻击者进入企业信息系统内部之后的路径溯源却乏善可陈,只能依靠网络管理员对边界流量的异常日志来发现,主要手段有分组标记溯源法、ICMP溯源法、日志记录溯源法、受控泛洪溯源法、链路测试溯源法。从技术原理上来说都是利用网络流量及协议的特征进行溯源。存在如下缺点:
1.对于渗透到企业内部的攻击,外网DDoS攻击的威胁情报技术无法进行追踪还原,安全人员只能通过综合各个安全设备相关日志及安全信息,人工分析攻击路径。
2.路径还原能力有限,无法对所有攻击行为进行路径还原。传统技术大部分是基于已有的经验规则来发现攻击,对于新威胁或攻击,无法准确确认。
3.路径还原不精准,存在误判或影响业务的现象。依靠协议特征反向探测或响应攻击的技术,一方面会影响正常业务系统的运行,另一方面协议也可被攻击者利用从而使溯源失效或误判。……
登录APP查看全文
