文章详情

短信预约-IT技能 免费直播动态提醒

请输入下面的图形验证码

提交验证

短信预约提醒成功

2024攻防演练:4大趋势凸显,如何做好常态化安全防御?

2024-11-29 22:11

关注

在技术升级与威胁演变的双重驱动下,2024年的攻防演练呈现出哪些新趋势和新特点?这些变化对于企事业单位的安全能力建设又提出了哪些新要求?

瑞数信息作为多年深耕bots自动化攻击和动态安全技术的专业安全厂商,已连续数年参与国家级攻防演练,助力众多企事业单位提升攻防演练的防守竞争力。此次,瑞数信息安全响应中心研究员陆攀对今年攻防演练的新趋势做出了预判,并为企事业单位构建实战化的安全体系提出了对策。

2024攻防演练四大趋势凸显

自2016年以来,攻防演练已走过九个年头,从最初的小规模试点,到如今的大范围红蓝对抗,攻防演练的执行力度逐年增强。

瑞数信息安全响应中心研究员陆攀表示,随着时间的推移,攻防演练的规模越来越大,也越来越呈现出攻击力度强、攻击点范围广、防护难度大的特点。

比如,2019年开始出现0day攻击;2021年0day攻击常态化,供应链攻击和社工开始展露头脚,第一次出现沙盘推演;2023年更是达到了历史规模之最大,防守队和攻击队都接近300家,且0day、供应链、社工成为三大攻击利器。

随着攻防演练的快速演进,攻击手法也在不断变化升级。基于历年攻防演练的攻击情况,瑞数信息安全响应中心研究员陆攀认为,2024年攻防演练的攻击手法将呈现四大趋势:


随着国家对数据安全的重视,最近两年攻防演练计分将数据分提到了新高度,API接口由此成为了主要的攻击目标,对API发起的业务攻击层出不穷,如:Swagger文件、撞库、批量获取数据等。

如何做好常态化安全防御?

随着攻防对抗强度的加大,安全工作者“疲于奔命”的感受越来越深。在攻防对抗中,攻易难守,攻击只需要突破一个点就可能拿下目标,而防守者却要面面俱到。尤其是随着业务系统的不断扩张,攻击面也在与日俱增,安全运营成本不断增高。

面对这种被动局面,作为防守方的企事业单位该如何应对不断升级的攻击手法,构建常态化的安全防御体系?对此,瑞数信息安全响应中心研究员陆攀给出了四个对策:


攻击的本质是信息收集,收集的情报越详细,攻击难度也就越小,成果也就会越丰富。因此,防守队可以进行战线整理,加大攻击队信息收集的难度,缩小攻击面。同时,做好以下六点,能够减少90%以上的攻击面:

  1. 敏感信息排查:排查扫描敏感信息是否有泄露到公网上,如源码、账号密码、人员信息等。
  2. 攻击面收敛:排查攻击面,如常见的网站后台、测试系统、僵尸系统、高危服务端口等。
  3. 攻击路径梳理:梳理每个业务系统的访问路径,尤其是重要系统、全国联网系统。
  4. 安全措施排查:梳理每个系统的安全防御情况,如安全补丁、访问策略、安全加固定等。
  5. 外部接入网络梳理:梳理外部接入情况,如上下级单位、供应链服务商的网络接入等。
  6. 隐蔽入口梳理:梳理隐蔽入口的梳理,如私自搭建的WIFI、不用的VPN入口、远程办公等。


面对越来越多的供应链攻击,可以基于以下四点来建设:

  1. 供应链管理策略,建立健全内部安全管理制度和标准规范,将软件供应链安全融入已有的安全管理安全技术体系中,审查供应商的安全实践、软件开发生命周期等;
  2. 保障供应链完整性验证,监测是否被篡改过;
  3. 供应商访问控制,比如实现最小权限访问原则、制定高强度密码机制等;
  4. 安全测试,定期对供应链软件和产品做安全测试和漏洞评估。


针对人员安全意识建设是一个永不过时的需求,可以从以下四点出发:

  1. 安全意识:定期对全员工进行安全培训,组织内部钓鱼邮件演练,不断持续强化防范措施。
  2. 部署钓鱼邮件检测设备:部署反垃圾邮件网关、钓鱼邮件检测设备、邮件内容过滤系统等,过滤可疑邮件链接和附件,主动发现钓鱼邮件恶意链接、恶意附件,主动拦截邮件并及时通知用户。
  3. 终端侧安全:及时更新漏洞补丁,避免远程命令执行、本地提权等常用漏洞,安装杀毒软件更新,对落地文件静态+动态查杀扫描,做到即使被钓鱼了,但是不沦陷。
  4. 网络侧安全:钓鱼成功但是不出网,危害小一大半。出网策略严格限制,如:根据白名单、IP域名白名单进行全流量监控、网络安全访问控制划分;还可以针对钓鱼邮件攻击进行溯源反制,获取攻击者信息。


针对最难防御的0day,可以从以下四点去建设:

  1. 全方位防控:针对所有流量、日志、主机行为进行监控分析。
  2. 核心防御:集中力量办大事,对核心系统、重要系统、集权系统、靶标系统进行重点防御,如:设置严格访问策略、多因素登录、安全加固等。
  3. 安全设备:部署安全设备:一是蜜罐,对0day实施诱骗和诱捕;二是动态防御设备,防御0day批量探测、扫描和工具利用。
  4. 威胁情报:建设威胁情报体系,第一时间获取最新的0day信息,提前做好部署,防患于未然。

结语

无论是政策法规、行业标准引导,还是网络安全态势变得越来越复杂,攻防演练的标准都会越来越高。在这种实战化安全的趋势下,政企机构需建立起常态化的防御体系,从人防到技防,从被动到主动。

瑞数信息已推出多项安全产品,覆盖Web、移动App、H5、API及IoT应用,从应用防护到业务透视,建立了从动态防御到持续对抗的全面防护体系。

针对攻防演练、重大活动保障这样的特殊场景,瑞数信息也相应推出了“重大活动动态安全保障”、“网站护盾”等解决方案,助力企事业单位更高效、灵活地应对复杂攻击。

阅读原文内容投诉

免责声明:

① 本站未注明“稿件来源”的信息均来自网络整理。其文字、图片和音视频稿件的所属权归原作者所有。本站收集整理出于非商业性的教育和科研之目的,并不意味着本站赞同其观点或证实其内容的真实性。仅作为临时的测试数据,供内部测试之用。本站并未授权任何人以任何方式主动获取本站任何信息。

② 本站未注明“稿件来源”的临时测试数据将在测试完成后最终做删除处理。有问题或投稿请发送至: 邮箱/279061341@qq.com QQ/279061341

软考中级精品资料免费领

  • 历年真题答案解析
  • 备考技巧名师总结
  • 高频考点精准押题
  • 2024年上半年信息系统项目管理师第二批次真题及答案解析(完整版)

    难度     813人已做
    查看
  • 【考后总结】2024年5月26日信息系统项目管理师第2批次考情分析

    难度     354人已做
    查看
  • 【考后总结】2024年5月25日信息系统项目管理师第1批次考情分析

    难度     318人已做
    查看
  • 2024年上半年软考高项第一、二批次真题考点汇总(完整版)

    难度     435人已做
    查看
  • 2024年上半年系统架构设计师考试综合知识真题

    难度     224人已做
    查看

相关文章

发现更多好内容

猜你喜欢

AI推送时光机
位置:首页-资讯-后端开发
咦!没有更多了?去看看其它编程学习网 内容吧
首页课程
资料下载
问答资讯