0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

虹科分享|關(guān)于SANS報(bào)告的頂級(jí)勒索軟件洞察

虹科網(wǎng)絡(luò)可視化技術(shù) ? 2022-12-28 14:45 ? 次閱讀

近年來,勒索軟件攻擊經(jīng)歷了大流行加速的演變,而防御系統(tǒng)則難以跟上。勒索軟件的第一階段已經(jīng)讓位于新的、不同的、更好的和更壞的東西。為了幫助理解這一演變,Morphisec贊助了一份來自SANS的報(bào)告,探索勒索軟件防御的現(xiàn)狀。它研究了潛伏在攻擊版圖中的最新對(duì)手趨勢(shì),以及對(duì)它們最有力的防御。

該報(bào)告證實(shí),勒索軟件仍然是一種毀滅性的威脅,使每個(gè)組織都處于危險(xiǎn)之中。但這份報(bào)告也帶來了希望:有了正確的團(tuán)隊(duì)、技術(shù)和技巧,勒索軟件是可以避免的。

在這篇博客中,我們強(qiáng)調(diào)了SANS報(bào)告中的一些要點(diǎn)。然后,我們?yōu)槟切┱J(rèn)真防范勒索軟件的公司提出切實(shí)可行的下一步措施。

勒索軟件攻擊的新趨勢(shì)

公司突然轉(zhuǎn)向新的地點(diǎn)、技術(shù)和安全策略,同時(shí)將更多工作轉(zhuǎn)移到網(wǎng)絡(luò)和云。作為回應(yīng),勒索軟件攻擊變得更加頻繁、成功和毀滅性。威脅參與者采用了新的和更新的技術(shù)、戰(zhàn)術(shù)和程序(TTP)來幫助惡意軟件逃避檢測(cè)并繞過防御,包括以下內(nèi)容。

情報(bào)收集

攻擊者“瀏覽”目標(biāo)以獲取偵察信息,從而使他們的攻擊成為可能,或者鼓勵(lì)他們索要贖金。知道在組織內(nèi)部何處以及如何橫向移動(dòng),可以使最終的攻擊更有可能成功并交付(或超過)預(yù)期的收益。但如果攻擊者遇到路障或情況與威脅行動(dòng)者的情報(bào)計(jì)劃不匹配,這也可以對(duì)防御者有利。

競(jìng)賽心態(tài)

當(dāng)新的漏洞被發(fā)現(xiàn)時(shí),它會(huì)引發(fā)一場(chǎng)競(jìng)賽,一方面將它們武器化,另一方面進(jìn)行防御。攻擊者通常獲勝是因?yàn)殚_發(fā)和實(shí)施補(bǔ)丁所需的時(shí)間--通常是幾周或幾個(gè)月--而一次攻擊只需要幾分鐘。威脅參與者的速度優(yōu)勢(shì)加強(qiáng)了防御的必要性,以阻止攻擊鏈中更早出現(xiàn)的新威脅。廣泛使用的基于行為和簽名的防御措施,如下一代防病毒(NGAV)和終端檢測(cè)和響應(yīng)(EDR),正在努力應(yīng)對(duì)未知和逃避的威脅。

躲避攻擊

為了逃避NGAV和EDR等檢測(cè)解決方案,攻擊者采用了無文件、內(nèi)存中、運(yùn)行時(shí)攻擊,并在到達(dá)最終目標(biāo)的途中利用本地二進(jìn)制文件進(jìn)行攻擊。防止勒索軟件依賴于及早發(fā)現(xiàn)并應(yīng)對(duì)攻擊。因此,回避讓攻擊變得極其難以阻止。SANS的報(bào)告指出,傳統(tǒng)的防御措施,如基于磁盤的文件分析,不能勝任這項(xiàng)任務(wù)。

流網(wǎng) VS 捕魚

許多惡意軟件攻擊撒下了一張大網(wǎng)。他們的目標(biāo)不是特定的實(shí)體,而是使用自動(dòng)化來嘗試并瞄準(zhǔn)盡可能廣泛的目標(biāo)。自動(dòng)化的一個(gè)成功例子是最近勒索軟件集團(tuán)與銀行家特洛伊木馬下載器合作的小趨勢(shì)。然而,如今成功的勒索軟件攻擊越來越多地是手動(dòng)的和高度針對(duì)性的。這使他們能夠快速適應(yīng)組織并定制他們的攻擊--帶來毀滅性的后果。

勒索軟件防御的最新技術(shù)

勒索軟件攻擊的演變迫使防御前線取得進(jìn)展。因此,盡管這些攻擊的破壞性比以往任何時(shí)候都要大,但它們并不總是帶來不可避免的網(wǎng)絡(luò)緊急情況。SANS報(bào)告強(qiáng)調(diào)了幾種可用的應(yīng)對(duì)勒索軟件攻擊的對(duì)策。

防止遠(yuǎn)程訪問濫用

黑客利用遠(yuǎn)程訪問進(jìn)入網(wǎng)絡(luò),在許多情況下,還利用橫向移動(dòng)和找到高價(jià)值目標(biāo)的特權(quán)。防止遠(yuǎn)程訪問濫用需要多層安全措施。外部的VPN和MFA、用于發(fā)現(xiàn)和阻止傳入威脅的EDR和NDR工具,以及用于保護(hù)外部空間的縱深防御或零信任策略。自從COVID強(qiáng)制遠(yuǎn)程工作出現(xiàn)以來,遠(yuǎn)程訪問濫用激增。防止這種濫用的關(guān)鍵是實(shí)施深度防御方法。您應(yīng)該始終假設(shè)任何給定的防御層最終都可以被穿透,因此您需要最后一層防御層來保護(hù)您的終端應(yīng)用程序內(nèi)存和資源。勒索軟件攻擊可以而且確實(shí)穿透了許多級(jí)別的安全。這就是為什么網(wǎng)絡(luò)防御正在擴(kuò)展到邊界之外,以應(yīng)對(duì)特定的應(yīng)用程序。

防止無文件惡意軟件

大多數(shù)當(dāng)前的安全解決方案不是為檢測(cè)或阻止無文件惡意軟件而設(shè)計(jì)的。這就是勒索軟件使用這種攻擊方法以及本機(jī)二進(jìn)制利用的原因。在加密發(fā)生之前,很難檢測(cè)到滲透到網(wǎng)絡(luò)并向前推進(jìn)而不發(fā)出警報(bào)的攻擊--但并非不可能。與其尋找傳統(tǒng)的危險(xiǎn)信號(hào),不如考慮監(jiān)視本機(jī)系統(tǒng)文件中的異常行為,并尋找由對(duì)手C2通信創(chuàng)建的獨(dú)特模式。更廣泛地說,納入專門防止無文件攻擊的安全解決方案。你不想僅僅依靠安全團(tuán)隊(duì)的勤奮來發(fā)現(xiàn)和阻止躲避的威脅。

邁向成功的勒索軟件策略

SANS報(bào)告強(qiáng)調(diào)了有效防御高級(jí)勒索軟件威脅的新技術(shù)和新興技術(shù)。無論是作為獨(dú)立的解決方案,還是作為集成的深度防御安全態(tài)勢(shì)的一部分,所有公司都應(yīng)該在其武器庫(kù)中擁有這些安全堆棧。

加密流量分析(ETA)

攻擊者正在加密他們的網(wǎng)絡(luò)流量,以隱藏他們的移動(dòng),使其不被檢測(cè)工具發(fā)現(xiàn)。ETA可以搜索該流量留下的未加密的元數(shù)據(jù)簽名,以找到攻擊的證據(jù)。另一種選擇是依靠安全解決方案來防御攻擊,而不必事先檢測(cè)到攻擊。

移動(dòng)目標(biāo)防御(MTD)

這項(xiàng)創(chuàng)新技術(shù)通過變形和移動(dòng)參與者期望找到的預(yù)期內(nèi)存資源威脅來防止攻擊。MTD可以防御攻擊,而不必首先檢測(cè)到它們--對(duì)于高級(jí)、未知的攻擊來說,這是一個(gè)很大的優(yōu)勢(shì)。由于受保護(hù)的資產(chǎn)只有授權(quán)用戶才能訪問,并且始終處于活動(dòng)狀態(tài),其他所有用戶都無法訪問,因此,無論是先前已知的攻擊還是全新的攻擊,所有攻擊都會(huì)失敗。MTD創(chuàng)造了一個(gè)玩家無法穿透的動(dòng)態(tài)攻擊面威脅,所以他們轉(zhuǎn)移到更容易的目標(biāo)上。

AI事件聚合、關(guān)聯(lián)和入侵防御

自動(dòng)化可以越來越多地在網(wǎng)絡(luò)安全的各個(gè)方面運(yùn)行,從關(guān)聯(lián)和檢測(cè)事件到運(yùn)行補(bǔ)救行動(dòng)手冊(cè)。自動(dòng)化總是比人類做同樣的事情走得更快、更有條理。這對(duì)網(wǎng)絡(luò)安全來說是個(gè)好消息,因?yàn)樗试S精簡(jiǎn)、資源不足的安全團(tuán)隊(duì)產(chǎn)生遠(yuǎn)遠(yuǎn)超出其員工規(guī)模的影響。換句話說,每個(gè)人都可以抵抗勒索軟件。

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
收藏 人收藏

    評(píng)論

    相關(guān)推薦

    應(yīng)用 為什么PCAN方案能成為石油工程通訊的首選?

    在石油工程領(lǐng)域,實(shí)時(shí)監(jiān)控鉆井參數(shù)對(duì)于確保作業(yè)安全和提高效率至關(guān)重要。提供的PCAN解決方案憑借其高可靠性和便捷的安裝維護(hù)特性,為石油鉆井行業(yè)帶來了顯著的革新。PCAN石油鉆井?dāng)?shù)
    的頭像 發(fā)表于 11-08 16:48 ?96次閱讀
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>應(yīng)用 為什么<b class='flag-5'>虹</b><b class='flag-5'>科</b>PCAN方案能成為石油工程通訊的首選?

    云知聲入選創(chuàng)業(yè)邦《2024 AIGC創(chuàng)新應(yīng)用洞察報(bào)告

    近日,創(chuàng)業(yè)邦研究中心發(fā)布《2024 AIGC 創(chuàng)新應(yīng)用洞察報(bào)告》,分析AIGC行業(yè)發(fā)展趨勢(shì),洞察產(chǎn)業(yè)創(chuàng)新機(jī)會(huì)。云知聲成功入選《報(bào)告》,并憑借在大模型領(lǐng)域的持續(xù)深耕與實(shí)踐成為AIGC應(yīng)用
    的頭像 發(fā)表于 10-25 16:38 ?360次閱讀

    干貨 輕松掌握PCAN-Explorer 6,dll調(diào)用一文打盡!

    導(dǎo)讀:PCAN-Explorer 6(下稱“PE6”)作為一款專業(yè)的CAN/CAN FD網(wǎng)絡(luò)處理軟件,不僅提供了強(qiáng)大的報(bào)文監(jiān)控和發(fā)送功能,還通過其創(chuàng)新的dll加載功能,為用戶帶來了更加靈活和高效
    的頭像 發(fā)表于 08-29 10:00 ?388次閱讀
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>干貨 輕松掌握PCAN-Explorer 6,dll調(diào)用一文打盡!

    方案 領(lǐng)航智能交通革新:PEAK智行定位車控系統(tǒng)Demo版亮相

    導(dǎo)讀: 在智能汽車技術(shù)發(fā)展浪潮中,車輛控制系統(tǒng)的智能化、網(wǎng)絡(luò)化已成為行業(yè)發(fā)展的必然趨勢(shì)。PEAK智行定位車控系統(tǒng),集成了尖端科技,能夠?qū)崿F(xiàn)車輛全方位監(jiān)控與控制的先進(jìn)系統(tǒng)。從實(shí)時(shí)GPS定位到CAN
    的頭像 發(fā)表于 08-27 09:28 ?225次閱讀
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>方案  領(lǐng)航智能交通革新:<b class='flag-5'>虹</b><b class='flag-5'>科</b>PEAK智行定位車控系統(tǒng)Demo版亮相

    應(yīng)用 當(dāng)CANoe不是唯一選擇:發(fā)現(xiàn)PCAN-Explorer 6

    在CAN總線分析軟件領(lǐng)域,當(dāng)CANoe不再是唯一選擇時(shí),PCAN-Explorer 6軟件成為了一個(gè)有競(jìng)爭(zhēng)力的解決方案。在現(xiàn)代工業(yè)控制和汽車領(lǐng)域,CAN總線分析
    的頭像 發(fā)表于 08-16 13:08 ?366次閱讀
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>應(yīng)用 當(dāng)CANoe不是唯一選擇:發(fā)現(xiàn)<b class='flag-5'>虹</b><b class='flag-5'>科</b>PCAN-Explorer 6

    案例|為什么PCAN MicroMod FD是數(shù)模信號(hào)轉(zhuǎn)換的首選方案?

    精確的信號(hào)采集和轉(zhuǎn)換是確保生產(chǎn)效率和質(zhì)量的關(guān)鍵。PCAN MicroMod FD系列模塊,以其卓越的數(shù)模信號(hào)轉(zhuǎn)換能力,為工程師們提供了一個(gè)強(qiáng)大的工具。本文將深入探討如何通過PC
    的頭像 發(fā)表于 06-11 15:36 ?313次閱讀
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>案例|為什么PCAN MicroMod FD是數(shù)模信號(hào)轉(zhuǎn)換的首選方案?

    波音遭遇勒索軟件攻擊,拒付2億美元贖金

    網(wǎng)絡(luò)罪犯通過LockBit勒索軟件平臺(tái)于2023年10月展開攻擊,并在11月初成功竊取了43GB的波音機(jī)密文件,后將其上傳至LockBit網(wǎng)站。
    的頭像 發(fā)表于 05-10 10:41 ?464次閱讀

    應(yīng)對(duì)勒索病毒,群暉數(shù)據(jù)保護(hù)黃金架構(gòu),多維度保護(hù)企業(yè)安全

    數(shù)據(jù)丟失? 根據(jù) Zscaler 安全威脅實(shí)驗(yàn)室發(fā)布的《2023 年全球勒索軟件報(bào)告》,截至 2023 年 10 月,全球勒索軟件攻擊數(shù)量同
    的頭像 發(fā)表于 04-22 13:57 ?404次閱讀
    應(yīng)對(duì)<b class='flag-5'>勒索</b>病毒,群暉數(shù)據(jù)保護(hù)黃金架構(gòu),多維度保護(hù)企業(yè)安全

    干貨丨輕松掌握PCAN-Explorer 6,dll調(diào)用一文打盡!

    PCAN-Explorer 6(下稱“PE6”)作為一款專業(yè)的CAN/CAN FD網(wǎng)絡(luò)處理軟件,不僅提供了強(qiáng)大的報(bào)文監(jiān)控和發(fā)送功能,還通過其創(chuàng)新的dll加載功能,為用戶帶來了更加靈活和高效的批量
    的頭像 發(fā)表于 04-19 10:36 ?725次閱讀
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>干貨丨輕松掌握PCAN-Explorer 6,dll調(diào)用一文打盡!

    一圖讀懂軟科技2023年度報(bào)告

    一圖讀懂軟科技2023年度報(bào)告
    的頭像 發(fā)表于 04-19 10:25 ?329次閱讀
    一圖讀懂<b class='flag-5'>虹</b>軟科技2023年度<b class='flag-5'>報(bào)告</b>

    新品 | E-Val Pro Plus有線驗(yàn)證解決方案

    有線驗(yàn)證解決方案E-ValProPlus我們很高興地宣布,我們將推出全新的E-Val
    的頭像 發(fā)表于 04-19 08:04 ?319次閱讀
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>新品 | E-Val Pro Plus有線驗(yàn)證解決方案

    2024年小米汽車產(chǎn)業(yè)鏈分析及新品上市全景洞察報(bào)告

    2024年小米汽車產(chǎn)業(yè)鏈分析及新品上市全景洞察報(bào)告 *附件:小米汽車全面洞察報(bào)告.pdf 本文主要介紹了小米汽車在市場(chǎng)中的布局和優(yōu)勢(shì),以及其面臨的劣勢(shì)與挑戰(zhàn)。小米汽車憑借品牌、技術(shù)和成
    發(fā)表于 03-29 13:46

    科技術(shù) | PCAN View功能細(xì)講:從實(shí)時(shí)監(jiān)測(cè)到錯(cuò)誤幀分析

    相信使用過PCAN工具的朋友都知道PCAN-View這款免費(fèi)軟件,它具有直觀的用戶界面,可以實(shí)時(shí)監(jiān)測(cè)和分析CAN總線上的數(shù)據(jù)幀,并提供過濾、發(fā)送和報(bào)文記錄。但你知道嗎?它其實(shí)不只是簡(jiǎn)單收發(fā)報(bào)文,
    的頭像 發(fā)表于 03-18 13:48 ?1027次閱讀
    <b class='flag-5'>虹</b>科技術(shù) | PCAN View功能細(xì)講:從實(shí)時(shí)監(jiān)測(cè)到錯(cuò)誤幀分析

    數(shù)字化與AR部門升級(jí)為安寶特AR子公司

    致關(guān)心AR的朋友們: 感謝您一直以來對(duì)數(shù)字化與AR的支持和信任,為了更好地滿足市場(chǎng)需求和公司發(fā)展的需要,
    的頭像 發(fā)表于 01-26 15:34 ?441次閱讀
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>數(shù)字化與AR部門升級(jí)為安寶特AR子公司

    案例 | 溫控?zé)o憂!Comet創(chuàng)新產(chǎn)品助力va-Q-tec實(shí)現(xiàn)溫度敏感產(chǎn)品運(yùn)輸過程質(zhì)量控制溫控?zé)o憂!

    溫度敏感產(chǎn)品運(yùn)輸對(duì)供應(yīng)鏈全流程的溫度質(zhì)量要求較高,往往需要借助特殊的溫濕度監(jiān)測(cè)技術(shù)產(chǎn)品。va-Q-tec與Comet合作,采用Comet的U系列溫度記錄儀,為集裝箱運(yùn)輸過程提供
    的頭像 發(fā)表于 11-23 13:13 ?504次閱讀
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>案例 | 溫控?zé)o憂!<b class='flag-5'>虹</b><b class='flag-5'>科</b>Comet創(chuàng)新產(chǎn)品助力va-Q-tec實(shí)現(xiàn)溫度敏感產(chǎn)品運(yùn)輸過程質(zhì)量控制溫控?zé)o憂!