基于shell命令的内部攻击检测
2021-01-27陈明帅吴克河
计算机与现代化 2021年1期
陈明帅,吴克河
(华北电力大学(北京)控制与计算机工程学院,北京 102206)
0 引 言
随着信息技术的不断发展,信息系统面临着各种来自外部和内部的威胁,人们要关注的不仅仅是来自系统外部的攻击,同样要提防来自系统内部的隐患。
内部威胁[1]是指内部威胁攻击者利用合法获得的访问权对组织信息系统中信息的机密性、完整性以及可用性造成负面影响的行为。虽然企业信息系统受到内部威胁数量上远不及黑客造成的外部攻击,但由于其具有隐蔽性强、危害性大、难于抵御、难管理和攻击主体、攻击手段多元化的特点,造成的损失和危害性相对外部威胁更大[2]。
内部攻击是信息系统内部威胁的主要来源,根据Cybersecurity Insider发布的内部威胁安全报告《2019_Insider-Threat-Report_Nucleus_Final》,相比内部人员主观恶意泄露企业数据,多数企业更担心的是由于员工工作疏忽导致的数据泄露。报告显示过去的12个月里,系统内部攻击变得更加频繁,具有系统操作权限的企业IT员工对组织构成的内部安全风险最大,其次才是承包商、普通雇员和享有特权的业务用户。这份报告由网络安全业内人士(网络安全专业人士的40万成员社区)制作,其中60%的人在过去12个月内经历过一次或多次内部攻击。当攻击来自组织内部、来自受信任和授权的用户时,保护组织免受损失将变得更具挑战性。很难确定用户是仅仅在执行他们的工作功能,还是实际上在做一些恶意或疏忽的事情。对付内部攻击最常用的策略是对用户进行培训,以解决由于人为错误导致的内部威胁,以及识别恶意内部人员经常出现的异常和可疑行为。……
登录APP查看全文
