国产精品电影_久久视频免费_欧美日韩国产激情_成年人视频免费在线播放_日本久久亚洲电影_久久都是精品_66av99_九色精品美女在线_蜜臀a∨国产成人精品_冲田杏梨av在线_欧美精品在线一区二区三区_麻豆mv在线看

淺談加密流量安全檢測技術(shù)

安全 數(shù)據(jù)安全
盡管采用不解密的技術(shù)手段對惡意加密流量的檢測已經(jīng)取得了一定的效果,但是在日常安全監(jiān)測中仍然存在誤報(bào)問題,對惡意流量識(shí)別的精準(zhǔn)率仍需進(jìn)一步提升。

隨著金融數(shù)字化轉(zhuǎn)型的快速發(fā)展,網(wǎng)絡(luò)攻擊持續(xù)復(fù)雜化,從企業(yè)自身數(shù)字化轉(zhuǎn)型到支撐國家數(shù)字化發(fā)展過程中,一部分防護(hù)較為薄弱的金融關(guān)鍵信息基礎(chǔ)設(shè)施暴露在互聯(lián)網(wǎng)環(huán)境,正在成為網(wǎng)絡(luò)攻擊的重點(diǎn)目標(biāo)。一方面,《網(wǎng)絡(luò)安全法》《密碼法》《關(guān)鍵信息基礎(chǔ)設(shè)施安全保護(hù)條例》等政策法規(guī)對數(shù)據(jù)安全的相關(guān)要求,推升了加密技術(shù)在金融關(guān)鍵業(yè)務(wù)中的應(yīng)用比例;另一方面,隨著攻防雙方對抗不斷升級(jí),為逃避傳統(tǒng)安全設(shè)備對攻擊行為的檢測,一些惡意軟件或攻擊行為轉(zhuǎn)為加密通信混雜在正常業(yè)務(wù)數(shù)據(jù)中。加密技術(shù)在提升數(shù)據(jù)安全性和隱私性的同時(shí)也為安全檢測帶來了新的挑戰(zhàn)。本文主要介紹加密流量安全檢測技術(shù)。

1.常見加密流量類型和面臨主要威脅

加密流量是使用加密協(xié)議進(jìn)行數(shù)據(jù)通信和傳輸而產(chǎn)生的網(wǎng)絡(luò)流量。加密流量可分為標(biāo)準(zhǔn)加密協(xié)議流量和隱蔽隧道流量兩類,常見的標(biāo)準(zhǔn)加密協(xié)議有提供加密通信的SSL/TLS協(xié)議、用于Web瀏覽器和Web服務(wù)器通信的HTTPS協(xié)議、支持電子郵件加密傳輸?shù)腟MTPS和POP3S等;隱蔽隧道指將其它協(xié)議封裝在常見的網(wǎng)絡(luò)協(xié)議中建立通信用于命令控制或數(shù)據(jù)泄露,如DNS隧道、ICMP隧道、HTTP隧道等。

加密流量中常見的威脅行為有數(shù)據(jù)泄露、惡意軟件傳播、命令控制。標(biāo)準(zhǔn)加密協(xié)議在保護(hù)數(shù)據(jù)傳輸和通信的同時(shí),因加密流量難以被監(jiān)控或攔截,也可用于隱藏敏感數(shù)據(jù)泄露行為;而惡意軟件或高級(jí)威脅攻擊行為使用加密通信的情況也越來越普遍,并且加密協(xié)議或種類趨向多樣化,加密流量成為“藏污納垢”的“有效”通道。

2.加密流量采集和處理

    隨著網(wǎng)絡(luò)安全技術(shù)的發(fā)展,流量威脅檢測已成為各行各業(yè)縱深防御體系中不可缺少的一環(huán)。通過網(wǎng)絡(luò)流量發(fā)現(xiàn)和分析威脅攻擊行為一般分為三個(gè)環(huán)節(jié):流量采集、流量處理和檢測分析。下面介紹流量采集和流量處理的工作內(nèi)容。

圖1 加密流量威脅檢測過程圖1 加密流量威脅檢測過程

(一)流量采集

    為盡可能降低對業(yè)務(wù)的影響,流量采集類設(shè)備在網(wǎng)絡(luò)結(jié)構(gòu)中一般采用旁路監(jiān)聽模式部署,通過交換機(jī)與網(wǎng)絡(luò)設(shè)備鏡像功能,捕獲分析網(wǎng)絡(luò)交換機(jī)進(jìn)出口鏡像流量,完成流量采集。

(二)流量處理

    網(wǎng)絡(luò)流量的協(xié)議識(shí)別和特征提取是加密流量檢測的首要任務(wù),主要包括鏈路層協(xié)議的識(shí)別與解封裝、IP分片數(shù)據(jù)和TCP分片數(shù)據(jù)的重組、網(wǎng)絡(luò)層和應(yīng)用層常見協(xié)議的識(shí)別、明文流量的識(shí)別。在協(xié)議識(shí)別和深度解析的基礎(chǔ)上,提取應(yīng)用報(bào)文和各類元數(shù)據(jù)。主要的元數(shù)據(jù)包括:協(xié)議字段(協(xié)議五元組信息、加密算法、HASH算法、密碼參數(shù)等)、統(tǒng)計(jì)信息(會(huì)話上行包數(shù)、下行包數(shù)、上行載荷總量、下行載荷總量)。此外,運(yùn)營日志在分析中至關(guān)重要:ICMP日志、TELNET日志、DNS日志、HTTP日志、SMTP日志、RDP日志等常見通信協(xié)議數(shù)據(jù)。

3.加密流量威脅檢測

    由于隱私保護(hù)相關(guān)法律法規(guī)的限制以及加密攻擊手段的升級(jí),不同于依賴明文規(guī)則和明文特征的傳統(tǒng)流量檢測方法,目前業(yè)界主要使用不解密流量的方法分析加密流量中是否存在惡意攻擊行為。主要的檢測技術(shù)有指紋法、行為分析和機(jī)器學(xué)習(xí)。

(一)指紋法

    TLS協(xié)議可以分為兩個(gè)階段:握手階段和數(shù)據(jù)傳輸階段。握手階段的目的是通信雙方約定在數(shù)據(jù)傳輸階段使用的加解密算法及密鑰,這些消息都以明文形式發(fā)送。通過對這些未加密信息提取指紋信息,與指紋庫中的惡意流量指紋進(jìn)行比對來識(shí)別惡意流量。TLS握手過程如下,啟動(dòng)TLS會(huì)話時(shí),客戶端發(fā)送ClientHello數(shù)據(jù)包,數(shù)據(jù)包包含客戶端支持的TLS協(xié)議版本以及加密算法等信息。

圖2 TLS握手過程示意圖圖2 TLS握手過程示意圖

    在指紋檢測法中,JA3指紋是比較常見的一種方式,主要用來識(shí)別SSL/TLS客戶端。它基于客戶端與服務(wù)端TLS握手過程的參數(shù)來生成獨(dú)特的標(biāo)識(shí),用于識(shí)別和分類不同的客戶端。例如抓取win10系統(tǒng)使用burpsuite_v2.0工具測試掃描產(chǎn)生的數(shù)據(jù)包,分析數(shù)據(jù)包中的客戶端JA3指紋,發(fā)現(xiàn)此JA3指紋是固定的,通過與指紋庫中的指紋信息進(jìn)行匹配來識(shí)別測試工具。

圖3 burpsuite_v2.0_win10 JA3指紋圖3 burpsuite_v2.0_win10 JA3指紋

(二)行為分析

    行為分析指通過分析通信流量中客戶端/服務(wù)端的交互方式、交互數(shù)據(jù)量、交互時(shí)間等方面存在的固定特點(diǎn)尋找流量數(shù)據(jù)的相似性和相關(guān)性,進(jìn)行特征提取,構(gòu)建惡意家族的行為檢測模型,進(jìn)而實(shí)現(xiàn)對惡意加密流量的檢測。

    以TLS協(xié)議為例,TLS協(xié)議承載的正常應(yīng)用層會(huì)話(如HTTP會(huì)話),對于每個(gè)請求和響應(yīng),其客戶端/服務(wù)端交互方式、交互數(shù)據(jù)量、交互時(shí)間等都會(huì)有一定的行為方面的差別。通過分析遠(yuǎn)控木馬的業(yè)務(wù)類型,發(fā)現(xiàn)其行為基本不會(huì)脫離激活、上線、下發(fā)、回傳、心跳,因此在客戶端/服務(wù)端的交互方式、交互數(shù)據(jù)量、交互時(shí)間等方面都會(huì)有固定的特點(diǎn)。這些特點(diǎn)反映在TLS協(xié)議的加密數(shù)據(jù)交互,即Application Data消息(以下簡稱APPDATA)階段。行為檢測模型可從單流和多流兩個(gè)角度進(jìn)行:

?單流行為特征:單流行為從APPDATA交互階段獲取三類信息,一是方向信息,即數(shù)據(jù)包是上行還是下行;二是大小信息,即APPDATA消息載荷的長度;三是時(shí)間信息,即APPDATA消息到達(dá)的時(shí)間間隔。

?多流行為特征:僅從單流層面考察,有時(shí)候并不能反應(yīng)惡意家族的行為全貌。因此需要提取TLS多流行為特征,表現(xiàn)惡意家族多次會(huì)話行為上的特征。多流行為特征主要可分為三類:時(shí)間特征、長度特征、數(shù)量特征。時(shí)間特征主要包括多次會(huì)話持續(xù)時(shí)間、多次會(huì)話之間的間隔信息等;長度特征主要包括多次會(huì)話中每個(gè)會(huì)話上行流量、下行流量、總流量的大小等;數(shù)量特征主要包括多次會(huì)話中每個(gè)會(huì)話的上行包數(shù)、下行包數(shù)、總包數(shù)等。

    以CobaltStrike(簡稱CS)為例,CS是一款綜合滲透工具,因其功能強(qiáng)大在攻防演練中被廣泛使用。CS交互行為經(jīng)歷上線、響應(yīng)、心跳、下發(fā)和回傳幾個(gè)階段。通過對心跳會(huì)話間隔等時(shí)間特征、請求體與響應(yīng)體等長度特征構(gòu)建行為檢測模型識(shí)別心跳、下發(fā)指令、數(shù)據(jù)回傳、心跳等惡意交互行為,對CS攻擊行為進(jìn)行檢測。

圖4 CS執(zhí)行過程及檢測結(jié)果圖4 CS執(zhí)行過程及檢測結(jié)果

(三)機(jī)器學(xué)習(xí)

    機(jī)器學(xué)習(xí)檢測技術(shù)主要是基于以專家領(lǐng)域知識(shí)為基礎(chǔ)的特征提取和深度學(xué)習(xí)特征提取技術(shù),采用隨機(jī)森林、一維卷積神經(jīng)網(wǎng)絡(luò)、LSTM等學(xué)習(xí)方法,對加密流量中的惡意威脅行為進(jìn)行檢測。

    在利用機(jī)器學(xué)習(xí)算法檢測的技術(shù)路線中,通過對加密流量進(jìn)行深度分析,將加密流量所能提取的特征相對獨(dú)立的分為:時(shí)空特征、握手特征、證書特征、背景流量特征,分別構(gòu)建和訓(xùn)練單獨(dú)的子模型進(jìn)行檢測。不同類型的加密流量,根據(jù)所包含的信息,調(diào)用不同子模型進(jìn)行預(yù)測,最終在子模型輸出基礎(chǔ)上,再進(jìn)行加權(quán)平均得到最終預(yù)測結(jié)果,從而識(shí)別加密威脅。

    時(shí)空特征指與協(xié)議無關(guān)的流特征,例如數(shù)據(jù)包的個(gè)數(shù)、數(shù)據(jù)包的大小、數(shù)據(jù)包到達(dá)時(shí)間、上下行包長、上下行包到達(dá)時(shí)間等;握手特征指客戶端與服務(wù)端發(fā)起加密會(huì)話后的密鑰協(xié)商過程特征,例如密碼套件、協(xié)議版本、支持的擴(kuò)展項(xiàng)等;證書特征指服務(wù)端提供的加密會(huì)話證書特征,例如證書鏈長度、使用者正常度、證書頒發(fā)者、證書有效期等;背景流量特征指客戶端和服務(wù)端在加密會(huì)話過程中所關(guān)聯(lián)的DNS、HTTP等其他協(xié)議元數(shù)據(jù)和基于這些元數(shù)據(jù)計(jì)算得出的特征。

圖5 機(jī)器學(xué)習(xí)檢測模型及示例圖5 機(jī)器學(xué)習(xí)檢測模型及示例

總結(jié)與展望

盡管采用不解密的技術(shù)手段對惡意加密流量的檢測已經(jīng)取得了一定的效果,但是在日常安全監(jiān)測中仍然存在誤報(bào)問題,對惡意流量識(shí)別的精準(zhǔn)率仍需進(jìn)一步提升。因此G行將緊跟前沿技術(shù),不斷優(yōu)化流量檢測模型,提升對惡意威脅識(shí)別的準(zhǔn)確度;同時(shí)推進(jìn)加密流量檢測與現(xiàn)有網(wǎng)絡(luò)安全防御體系其它部分的聯(lián)動(dòng)協(xié)同,實(shí)現(xiàn)對網(wǎng)絡(luò)威脅的感知和有效應(yīng)對。

作者:賈晶晶

微信圖片_20250308122810.jpg微信圖片_20250308122810.jpg

    作為一名運(yùn)維安全工程師,目前主要負(fù)責(zé)流量檢測設(shè)備的安全運(yùn)維與威脅監(jiān)控分析。信息安全之路道長且阻,希望不斷提升自我能力,致力于成為一名合格的信息安全運(yùn)營工作者。

編輯:趙星源

圖片圖片

     業(yè)精于勤,荒于嬉;行成于思,毀于隨。新入行持續(xù)學(xué)習(xí)中的運(yùn)維安全人,希望能給大家?guī)砀嗑饰恼隆?/p>

責(zé)任編輯:武曉燕 來源: 匠心獨(dú)運(yùn)維妙維效
相關(guān)推薦

2019-07-23 07:30:27

特征工程加密流量安全

2024-03-14 14:16:13

2025-11-24 08:19:08

編程開發(fā)Java

2022-01-11 15:02:50

加密流量

2023-01-17 07:35:00

2014-04-01 09:08:05

2017-11-30 13:34:51

淺談視頻

2023-10-10 19:00:57

云網(wǎng)關(guān)報(bào)文檢測

2023-10-16 19:05:20

2011-11-08 11:21:00

2011-05-19 15:36:58

2012-11-15 13:52:07

系統(tǒng)密碼加密加密系統(tǒng)安全

2015-11-02 09:31:32

2016-10-07 14:51:36

2021-11-22 23:20:01

加密算法架構(gòu)

2012-12-25 13:45:37

2012-09-13 10:13:01

2015-05-20 16:17:32

網(wǎng)絡(luò)·安全技術(shù)周刊

2009-07-15 15:43:57

綜合布線測試

2013-06-03 15:15:51

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

日韩电视剧在线观看免费网站| 91在线视频18| 色婷婷久久久久swag精品| 国产911在线观看| 激情91久久| 国产乱码一区| 亚洲一区二区美女| 在线亚洲欧美| 国产精品视频中文字幕| 亚洲图片欧美综合| 九九亚洲视频| 国产高清在线精品一区二区三区| ww亚洲ww在线观看国产| 国内自拍中文字幕| 亚洲欧美成aⅴ人在线观看| 97视频一区| 日本一区二区三区视频在线播放 | 欧美精品久久久久久| 国产精品区二区三区日本| 亚洲精品成a人| 精品国产一区二区三区久久久樱花 | 精品国产乱码久久久久久郑州公司 | 欧美午夜丰满在线18影院| 国外av网站| 一区二区免费视频| 午夜视频在线观看韩国| 欧美色网一区二区| 国产亚洲成av人片在线观看| www欧美日韩| 久草精品视频| 99在线热播| 久久成人羞羞网站| 日韩欧美精品在线观看视频| 亚洲激情图片小说视频| 老司机午夜在线视频| 亚洲人成电影网| 日本国产精品| 国内精品久久久久久久果冻传媒| 极品少妇xxxx精品少妇| 亚洲最大综合网| 91福利在线播放| 在线观看网站免费入口在线观看国内 | 午夜电影福利| 777色狠狠一区二区三区| 校园春色亚洲色图| 国产成人黄色av| 免费在线亚洲欧美| 日本成人在线免费视频| 欧美在线999| 成人在线分类| 俄罗斯精品一区二区三区| 丁香网亚洲国际| 在线观看黄色| 尤物yw午夜国产精品视频明星 | 六月丁香婷婷色狠狠久久| 成年人观看网站| 欧美性色aⅴ视频一区日韩精品| 777午夜精品电影免费看| 国产日韩欧美影视| 国产精品一二二区| julia京香一区二区三区| 国产视频久久久| re久久精品视频| 久久www视频| 在线观看日韩毛片| 精品精品视频| 久久久国产精品一区二区三区| 国产欧美精品国产国产专区| 91精选在线| 国产精品亚洲第一区| 99欧美精品| 午夜不卡影院| 永久免费看mv网站入口亚洲| 91成人看片| 成年人在线看片| 日韩你懂的在线播放| 视频一区欧美| 你真棒插曲来救救我在线观看| 亚洲欧美一区二区在线观看| 成年男女免费视频网站不卡| 国产精品色悠悠| 99久久精品免费看| 影院在线观看全集免费观看| 国产精品视频yy9099| 成人午夜激情片| 国产原创精品视频| 国产精品人成电影| 久久久久一区二区三区四区| 成人三级小说| 91亚洲精品丁香在线观看| 国产精品美女一区二区在线观看| 午夜影院在线播放| 精品一卡二卡三卡四卡日本乱码| 亚洲免费在线观看| 欧美黄色a视频| 亚洲色图自拍| 日本韩国视频一区二区| 奇米色欧美一区二区三区| 黄色一级片播放| 日韩精品亚洲精品| 久久精品二区三区| 精品影院一区| 国产人妖伪娘一区91| 国产精品传媒在线| 国产麻豆一区二区三区| 一区二区冒白浆视频| 欧美精品 国产精品| 五月激情久久久| 国产黄色影视| 久久久久久久电影一区| 99re视频这里只有精品| 国产成人免费9x9x人网站视频| 神马影院一区二区| 日韩限制级电影在线观看| 日韩亚洲国产欧美| 成人在线免费视频| 91久色国产| 色av成人天堂桃色av| 亚洲一区二区日韩| 国产人成在线观看| 黄色99视频| 日韩欧美美女一区二区三区| 久久天堂精品| 久草在线新免费首页资源站| 日韩激情久久| 亚洲第一级黄色片| 韩国午夜理伦三级不卡影院| 欧美在线极品| av女优在线播放| 日韩在线观看免费高清完整版| www.亚洲免费av| 福利一区三区| 激情小说激情视频| 国产精品视频区1| 精品人伦一区二区三区蜜桃网站| 日韩欧美视频专区| 小明精品国产一区二区三区| 国产精品免费久久久| 狠狠干狠狠久久| 免费日韩av片| 成人亚洲欧美| 男人靠女人免费视频网站 | 成人免费观看在线观看| 黄色免费高清视频| 国产亚洲免费的视频看| 久久新电视剧免费观看| 猫咪成人在线观看| 在线成年人视频| 欧美一区二区三区四区夜夜大片 | 91在线短视频| 91精品国产乱| 国产白丝网站精品污在线入口| 国产95亚洲| 一个人看的免费视频色| 国产精品免费在线| 国产视频亚洲视频| 国产性色一区二区| 不卡在线一区二区| jizz性欧美| 欧美日韩在线中文| 国产精品揄拍一区二区| 日韩亚洲欧美在线| 成人中文字幕电影| 天天躁日日躁成人字幕aⅴ| 欧美xxxxxxxxx59| 久久久久欧美| 综合国产在线观看| 国产精品美女www爽爽爽| 国产精品成久久久久| 男女羞羞视频在线观看| 久久午夜夜伦鲁鲁一区二区| 91九色单男在线观看| 日韩高清人体午夜| 成人免费在线观看入口| 亚洲欧美成人| 超碰97久久国产精品牛牛| 玖玖综合伊人| 欧美国产视频一区| 国产精品久久视频| 亚洲国产精品va在线看黑人| 国产日韩欧美一区二区三区乱码| 欧美精品入口| 久久99国产精品二区高清软件| 在线资源av| 波多野结衣av一区二区全免费观看| 奇米四色中文综合久久| 91麻豆精品国产91久久久使用方法 | 欧美96一区二区免费视频| 精品视频自拍| 黑人极品ⅴideos精品欧美棵| 97影院理论片在线播放| 欧美精品v日韩精品v国产精品| 97国产真实伦对白精彩视频8| 欧美一区在线视频| 亚洲欧洲一区二区在线播放| 久久成人免费网| 国产韩日影视精品| 欧美经典一区| 热三久草你在线| 国产美女性感在线观看懂色av|