国产精品电影_久久视频免费_欧美日韩国产激情_成年人视频免费在线播放_日本久久亚洲电影_久久都是精品_66av99_九色精品美女在线_蜜臀a∨国产成人精品_冲田杏梨av在线_欧美精品在线一区二区三区_麻豆mv在线看

隱藏攻擊面,提升信息安全防范能力

安全 應用安全
洛克希德-馬丁公司的網絡殺傷鏈(Kill Chain )模型描述的攻擊過程一般包括7個階段:偵察跟蹤、武器構建、載荷投遞、漏洞利用、安裝植入、命令與控制、目標達成。

 1. 攻擊面在安全攻防中的價值

洛克希德-馬丁公司的網絡殺傷鏈(Kill Chain )模型描述的攻擊過程一般包括7個階段:偵察跟蹤、武器構建、載荷投遞、漏洞利用、安裝植入、命令與控制、目標達成。偵察階段主要實現對攻擊目標(如服務器,公司網站,內網等)的各類信息收集,其中就包括通過各種技術手段進行主機和端口掃描,獲取存活IP地址、系統類型、開放端口、服務版本等基本信息。

[[328528]]

安全防守方一般基于傳統的縱深防御理念,在物理、網絡、系統、應用、數據、流程、人員管理等不同維度使用技術和管理手段,對各種攻擊行為進行威懾、預防、檢測、響應和恢復。針對攻擊過程第一階段的掃描行為,安全防守方可以采取的措施包括梳理并減少對外暴露的攻擊面,進行系統和應用的安全基線加固,補丁更新、banner隱藏、日志和網絡流量審計等手段,一方面減少和降低攻擊者可以發現的風險資產數據,同時對早期的攻擊行為及時進行預警。

根據實戰經驗,攻擊者在偵察階段收獲的目標資產數據量多少和風險高低,某種程度上決定了后續攻擊行動的難易程度和最終的攻擊成果。一些HW行動中,經常會看到紅方人員早期的拔線操作,其最終目標就是盡可能減少藍方可以獲取到的攻擊面風險資產數據。因此從某種方式來看,最初的攻擊面掃描和安全防護,對攻防雙方來說有點像爭奪灘頭陣地。對于攻擊者來說,需要盡可能拿到更多的攻擊面信息,以便下一步開展武器化攻擊活動;對于防守方來說,需要盡可能通過各種方法減少暴露的攻擊面信息,以在攻擊初期就可以截斷攻擊者后續的各類攻擊行為。

我們可以試著想象一下這種場景:攻擊者在攻擊第一階段進行資產漏洞掃描時,如果防守方突然通過某種方式給信息資產穿上了一層隱身衣,會是怎樣一種情形?攻擊者會發現無論是fping、nmap、zmap又或者是openvas、nessus、wvs等各種掃描工具均無功而返,根本不能和想攻擊的服務器或應用建立任何的網絡層連接,之前預先準備好的各種攻擊工具、POC和0Day漏洞等招數全部落空,一臉郁悶吧。盡管現實中的實際情況不會這么絕對,但如果防守方可以把關鍵信息資產(如對外開放的公網服務、內部辦公應用系統等)進行統一隱身管理,必然可以大大降低公司整體信息資產風險,顯著提升公司安全防范能力。

這種隱身方法,除物理斷網外,現有的一些安全技術也可以達到類似的攻擊面隱藏效果,如Port-knocking、SPA及SDP解決方案。

2. 隱藏攻擊面的幾種方法

2.1. 端口敲門技術(Port-Knocking)

端口敲門是一種通過服務器上關閉的端口來傳輸約定信息的方法,從而在用戶訪問受保護服務之前對用戶進行身份驗證,主要用于對公網開放的服務如sshd進行安全防護。

Port-Knocking實現原理介紹

 

  • 主機防火墻默認規則是DROP所有請求包,從外網來說,沒有任何方法可以確認服務器是否存活(備注:因為DROP規則不會發送響應包,從而避免掃描器根據響應包確認端口的開放情況。REJECT/DENY規則會發送ICMP_PORT_UNREACHABLE返回給客戶端,掃描器如nmap可據此判斷出端口狀態是filter,從而暴露服務器本身是存活的,端口是開放的,但禁止掃描器IP訪問);

 

  • Port-Knocking守護進程運行在服務端,并在主機防火墻DROP數據包時進行分析,如果某個源IP發送的一系列TCP或UDP數據包是按照服務端預先設定的特定順序訪問了對應的一組TCP或UDP端口(表示敲門暗語正確),則knockd進程自動調用iptables命令執行配置文件中預設的對應規則,如增加一條允許該IP地址訪問服務器SSH端口的規則。如果數據包不滿足服務端預設的端口訪問順序,則守護進程不會執行任何操作。

Port-Knocking帶來的安全性提升

  • 服務器是否在線對攻擊者來說不可感知

服務器主機防火墻默認DROP所有請求的數據包,因此攻擊者不能通過掃描器確認服務器是否存活,以及服務器上開放的任何端口。

  • 漏洞服務不會對外暴露

訪問服務器上對外開放端口所對應的服務需要預先知曉敲門順序,所以即使對外開放的服務如SSH等存在哪怕是0day漏洞,攻擊者也無法利用。不存在暴力破解、字典攻擊、協議漏洞等安全問題。

  • 建立多層防御體系

端口敲門順序是受信用戶才應知曉的秘密口令,因此某種程度來說,敲門順序和密碼一樣,也是一種用戶身份驗證機制。只有輸入了正確的敲門順序后,才會允許訪問對應的服務,即在所訪問服務之前增加了一層用戶身份認證防護。

2.2. 單包授權技術(Single Packet Authorization)

SPA可以說是下一代的端口敲門技術,和Port-Knocking實現機制不同的是,SPA把敲門所需要的信息即授權包PA(Authorization Packet),編碼在單個數據包內,然后發送給服務器的任意端口。

SPA傳遞的授權包信息類似:

AID : 發送數據包的客戶端唯一ID,明文傳輸以便服務端根據該ID查到對應的解密密鑰

PASSWORD : 客戶端口令(和服務端共享)

NEW_SEED : 下次事務的新種子

RANDOM : 客戶端發包前生成的隨機數,避免重放攻擊

MD5_HASH : 上述值的hash計算結果

和Port-Knocking技術相比,SPA具有如下優點:

  • SPA僅需發送一個數據包,而Port-Knocking需要發送多個敲門數據包 (數據量大小)
  • Port-Knocking數據包到達服務端順序不一致時會導致敲門暗語錯誤從而認證失敗,SPA不存在類似問題
  • SPA數據包中包括一個一次性隨機字段,可以避免重放攻擊(重放攻擊)
  • SPA傳輸的數據是加密的,而Port-Knocking數據包中包括了明文端口敲門順序(sniffer)
  • 通過修改數據包源IP地址,攻擊者可以破壞Port-Knocking認證過程,但是SPA服務器僅允許訪問SPA載荷中最初加密的IP(避免MITM)

2.3. 軟件定義邊界技術(Software Defined Perimeter)

 

隨著云時代的來臨,2013年云安全聯盟(CSA)提出了軟件定義邊界(Software Defined Perimeter,SDP)的概念,并于2014年發布了《SDP標準規范1.0》,為各安全廠商構建自己的SDP產品提供指南。

SDP標準的核心仍然是通過SPA協議對后端服務實現隱身后的防護,但擴展了SPA的應用場景。通過引入SDP控制器,可以支持多種身份認證和授權服務,通過連接接受主機(AH)的網關模型,可以對網關后的多臺服務器或應用服務進行隱身和防護,從而在Iaas、Paas、SaaS、遠程辦公、私有云、混合云等場景下實現信息資產的隱身保護。

SDP技術方案的真正落地涉及到管理人員的安全認知改變,SDP產品性能和功能完善,IT基礎架構及應用使用場景的身份認證和授權機制的改造,目前主要還是以取代遠程VPN訪問、內辦公平臺統一安全管理等內部應用場景。有關SDP的介紹和其他應用場景可參考之前發布的《零信任和軟件定義邊界》一文。

目前在其他行業如游戲行業,零信任或“連接之前首先進行身份驗證”的安全理念也有一些實踐成果,通過游戲客戶端內嵌專用sdk和游戲服務端建立連接并進行合法性驗證,可有效預防和降低DDOS和CC攻擊,如阿里云游戲盾,締盟云太極盾等。

可以肯定的是,基于ZTNA的顛覆性安全理念,幾年后云計算、IOT、工業控制、衛星通信等多個行業必將有更多的SDP實現方案和案例落地。

2.4. 實現工具

  • 服務隱身,如iptables recent模塊,knockd項目,fwknop項目
  • 網段內服務和應用隱身,SDP產品廠商如deepcloud,Pulse Secure等

2.5. 參考資料

 

  • https://zeroflux.org/projects/knock knockd項目
  • http://www.cipherdyne.org/fwknop/ fwknop項目
  • https://ir.lib.uth.gr/xmlui/handle/11615/48775
  • http://www.securitygeneration.com/wp-content/uploads/2010/05/An-Analysis-of-Port-Knocking-and-Single-Packet-Authorization-Sebastien-Jeanquier.pdf

 

責任編輯:華軒 來源: 新鈦云服
相關推薦

2024-04-10 15:01:46

2021-11-29 18:13:31

攻擊面漏洞網絡攻擊

2013-01-28 16:44:50

2021-07-09 09:09:47

ASM攻擊面管理安全觀察

2024-11-06 14:46:37

2022-04-27 05:36:51

攻擊面網絡攻擊網絡安全

2010-01-13 10:36:42

2022-02-14 17:13:46

攻擊面管理網絡安全

2023-08-24 12:13:40

2022-06-16 10:02:39

EASM攻擊面管理

2022-05-27 15:06:22

攻擊面管理(ASM)網絡安全運營

2011-08-23 08:37:56

2022-07-29 12:42:35

攻擊面管理

2016-10-24 22:05:22

2009-07-12 17:07:58

2020-12-10 14:37:43

攻擊面語言安全漏洞

2021-01-03 10:44:45

攻擊面語言安全漏洞

2020-12-30 10:26:47

攻擊面語言安全漏洞

2012-04-13 13:18:35

點贊
收藏

51CTO技術棧公眾號

青青草国产精品一区二区| 精品国产乱码久久久久久图片 | 国产色综合一区二区三区| 日韩在线一级片| 欧美/亚洲一区| 国产激情一区二区三区在线观看| 国产自偷自偷免费一区| 在线高清一区| 久久精品中文字幕| 日本成人一区二区三区| 不卡视频免费播放| 午夜免费电影一区在线观看| 日韩精品免费一区| а√天堂中文资源在线bt| 国产精品99久久久久久有的能看| 国产91成人video| 电影在线一区| 香蕉加勒比综合久久 | 97精品资源在线观看| 天天操天天综合网| 99re在线视频播放| 国产a视频精品免费观看| 狠狠色狠狠色综合人人| 欧美日韩直播| 国产成人av网| 国产精品探花在线观看| 超碰精品一区二区三区乱码| sm性调教片在线观看| 色婷婷综合久色| 在线免费观看黄色网址| 99久久久无码国产精品| 日本五级黄色片| 91视频一区二区三区| 欧美精品久久久久久久久久久| 国产精品小仙女| 亚洲熟妇av一区二区三区| 午夜激情一区| 精品国产综合久久| a亚洲天堂av| 一级做a爰片久久| 亚洲宅男一区| 2024国产精品| 尤物九九久久国产精品的特点| 国产区在线看| 欧美一区二区三区四区在线观看 | 杨幂一区欧美专区| 99久久99热这里只有精品 | 国产一区二区久久久久| 久久国产加勒比精品无码| 亚洲资源网站| 日本一区二区三区视频在线播放 | 亚洲精品精品亚洲| 一本大道香蕉久久| 日韩欧美国产高清91| 蜜桃视频网站在线观看| 日韩精品免费在线播放| 91av亚洲| 日韩女优人人人人射在线视频| 日本不卡免费一区| 色婷婷精品国产一区二区三区| 国内精品嫩模av私拍在线观看| 视频二区一区| 岛国精品在线观看| 99999色| 日韩亚洲精品在线| 成人久久一区二区| 国产欧美二区| 黄色一级片视频| 亚洲国产99精品国自产| 亚洲一级大片| 精品一区二区三区自拍图片区| 久久久精品免费网站| 午夜av在线播放| 91超碰中文字幕久久精品| 一本色道久久综合一区| 男人日女人下面视频| 欧美高清精品3d| 草莓视频一区二区三区| 日本a级片久久久| 亚洲欧美日韩久久| 美女隐私在线观看| 豆国产97在线| 欧美韩日一区二区三区四区| gogogo高清在线观看免费完整版| 亚洲欧洲日产国产网站| 久久精品系列| 色视频在线观看福利| 欧美激情视频网站| 国产不卡在线一区| 成人免费网站观看| 天堂√在线观看一区二区| 欧美肥胖老妇做爰| 久久99精品久久只有精品| 欧美精品电影| 成人高清视频观看www| 日本不卡二区| 9191久久久久久久久久久| 欧美电影《睫毛膏》| 亚州色图欧美色图| 国产一区二区三区无遮挡| 欧美片在线播放| 精品一区二区三区在线观看国产| 咪咪网在线视频| 热99这里只有精品| 欧美高跟鞋交xxxxxhd| 亚洲欧美日韩系列| 国自产拍偷拍福利精品免费一| 一级毛片视频在线| 国产人妻人伦精品| 久久久久国色av免费看影院| 国产拍在线视频| 国产一区二区av| 日本一道高清一区二区三区| 97在线视频一区| 欧美一区高清| 成人免费观看毛片| 亚洲第一精品久久忘忧草社区| 日韩电影毛片| 裸体女人亚洲精品一区| 精品美女久久| 色综合久久久久久久久五月| 综合自拍亚洲综合图不卡区| 奇米777日韩| 国产欧美日韩亚洲| 日韩在线激情视频| 成人一区在线观看| 欧美电影网站| av漫画网站| 亚洲永久在线观看| 欧美乱妇15p| 国产精品18久久久久久久网站| 欧美日韩亚洲国产| 久久撸在线视频| 国产精品一区二区免费| 欧美激情一级欧美精品| 亚洲蜜臀av乱码久久精品| 亚洲成人精品| 成人福利av| 日本高清在线观看wwwww色| 黄色片网址在线观看| 亚洲va久久久噜噜噜| 日韩欧美精品在线视频| 亚洲女同一区二区| 国产精品一级在线| 日本欧美一区二区在线观看| 电影中文字幕一区二区| 欧美日韩视频在线播放| 久久久久久久久久久久久国产精品| 亚洲一区二区三区四区视频 | 久久久午夜视频| 7777精品伊人久久久大香线蕉完整版| 国产精品午夜免费| 久久精品亚洲| 欧美成人有码| 偷窥自拍亚洲色图精选| 国产精品久久乐| 老司机成人影院| 免费在线播放电影| 成人综合影院| 四虎成人免费在线| 久久久999免费视频| 大陆极品少妇内射aaaaaa| 国产精品美女在线观看| 伊人久久五月天| 欧美不卡123| 欧美视频中文一区二区三区在线观看| 亚洲精品午夜久久久| 首页欧美精品中文字幕| 久久99国产精一区二区三区| 91夜夜蜜桃臀一区二区三区| 久热在线观看视频| 97在线观看免费观看高清 | 国产尤物视频在线| 美女黄视频在线观看| av影院在线| 日本视频在线播放| 在线香蕉视频| 99精品国产高清一区二区| 国产主播精品在线| 91精品国产综合久久久久久蜜臀| 精品国产aⅴ麻豆| av激情久久| 亚洲淫片在线视频| 精品久久久久久一区二区里番| 日韩在线三级| av五月天在线| 美女一区二区三区视频| 久久婷婷五月综合色国产香蕉| 国产精品秘入口18禁麻豆免会员| 嫩草影院中文字幕| 91大神网址| 欧美xnxx| 国产精品对白久久久久粗| 精品少妇3p| 欧美电影一区| 搞黄视频免费在线观看| 国产在线观看a视频| 台湾佬成人网| 国产乱码精品一区二区三区四区| 国产一区二区三区网|