威脅獵殺服務(wù)
針對高級網(wǎng)空威脅行為體資源足、技術(shù)強(qiáng)、隱蔽時間長等特點(diǎn),安天推出威脅獵殺解決方案,通過以“人”為主導(dǎo)的調(diào)查過程,發(fā)現(xiàn)關(guān)鍵信息資產(chǎn)中潛伏的威脅。通過威脅情報和迭代的敵情想定,依托強(qiáng)大的網(wǎng)絡(luò)安全檢測,防護(hù),取證溯源、態(tài)勢感知等安全系統(tǒng)支撐,針對關(guān)鍵基礎(chǔ)設(shè)施資產(chǎn)開展威脅“獵殺”活動,提前阻止攻擊者對資產(chǎn)造成任何損害。
安全挑戰(zhàn)
高級威脅排查能力亟需加強(qiáng)。
網(wǎng)絡(luò)空間出現(xiàn)APT式的精準(zhǔn)打擊,高級威脅行為體廣泛使用0day漏洞、仿冒簽名等,同時攻擊目標(biāo)明確、攻擊意志堅定、攻擊成本承受力強(qiáng),具有較強(qiáng)技術(shù)能力,可采用多種手段進(jìn)入網(wǎng)絡(luò)環(huán)境持續(xù)潛伏,作業(yè)隱蔽性強(qiáng)。
高級威脅對抗能力亟待提升。
重要信息系統(tǒng)和信息基礎(chǔ)設(shè)施處縱深防御體系初步建立,缺乏自動化威脅響應(yīng)機(jī)制,針對隱蔽性強(qiáng)、高復(fù)雜度攻擊的應(yīng)對手段有限,不足以對抗高能力對手。
人員安全實(shí)戰(zhàn)能力亟待提高。
客戶安全人員對待高級威脅的認(rèn)識不清晰,不具備針對高級威脅的發(fā)現(xiàn)、分析、拒止等獵殺行為的能力。
解決方案
威脅獵殺是一種協(xié)同配合的工作方法,基于工作性質(zhì)、工作重點(diǎn)部位與參與人員組織,安天將威脅獵殺劃分為威脅獵殺分析、現(xiàn)場協(xié)同與后臺支撐服務(wù)、現(xiàn)場排查三個層面。三個層面相應(yīng)人員在負(fù)責(zé)各自工作的同時,也會根據(jù)其他層次的輸入信息進(jìn)行工作,并生成相應(yīng)的輸出信息給予不同的層面,實(shí)現(xiàn)五個層次相互之間的協(xié)同聯(lián)動進(jìn)而展開威脅獵殺工作。
威脅獵殺分析層面
通過威脅檢測服務(wù)和威脅巡檢服務(wù)完成此部分工作。威脅獵殺初期,需要準(zhǔn)備信息采集需求和部署方案,并向現(xiàn)場下發(fā)觀測信息采集節(jié)點(diǎn)部署需求。威脅獵殺分析師對觀測信息庫、報告庫中的信息進(jìn)行觀測調(diào)查,并結(jié)合威脅知識,產(chǎn)生初步的異常,匯總調(diào)查觀測信息形成威脅線索。對威脅線索進(jìn)行綜合分析并結(jié)合威脅知識提出/更新假設(shè),確定調(diào)查觀測方向,進(jìn)而開展定向觀測調(diào)查,匯總定向調(diào)查觀測信息形成新威脅線索,進(jìn)行下一個周期。為了保證信息量充足,需定期啟動對全量信息的觀測調(diào)查。
現(xiàn)場協(xié)同與后臺支撐服務(wù)層面
通過人工調(diào)查分析服務(wù)完成此部分工作?,F(xiàn)場工程師協(xié)同系統(tǒng)管理員、控制工程師、安全管理員完成現(xiàn)場協(xié)同,逆向分析工程師為現(xiàn)場協(xié)同提供后臺支撐服務(wù)。具體來說,現(xiàn)場相關(guān)人員根據(jù)下發(fā)的增補(bǔ)清單增補(bǔ)部署觀測信息采集點(diǎn),基于現(xiàn)場取證節(jié)點(diǎn)清單進(jìn)行取證調(diào)查,并向后臺提交樣本和相關(guān)信息。逆向分析工程師在后臺對樣本進(jìn)行一系列分析之后,為現(xiàn)場輸出樣本分析報告,并提供專查工具和EDR/NDR特征包。現(xiàn)場相關(guān)人員基于專查工具和EDR/NDR特征包指導(dǎo)現(xiàn)場排查工作,并基于現(xiàn)場排查上報的感染清單,協(xié)同配合完成處置工作。同時,現(xiàn)場相關(guān)人員會向報告庫提交取證、樣本與感染報告。
現(xiàn)場排查層面
通過應(yīng)急處置服務(wù)和專殺開發(fā)服務(wù)完成此部分工作。基于下發(fā)的特征包及其加載指南、專查工具及其使用手冊,指揮協(xié)調(diào)員協(xié)同客戶系統(tǒng)管理員、安全管理員、控制工程師以及廠商維護(hù)工程師開展現(xiàn)場排查。根據(jù)網(wǎng)絡(luò)信息系統(tǒng)中不同業(yè)務(wù)場景,現(xiàn)場排查可分為自動化和手工排查兩種。對于包含EDR/NDR等安全防御措施的業(yè)務(wù)場景,基于特征包及其加載指南進(jìn)行自動化排查;對于無法進(jìn)行自動化排查的業(yè)務(wù)場景,則基于專查工具及其使用手冊開展手工排查。
優(yōu)勢價值
威脅想定,攻擊拒止
及早識別高級威脅,深入挖掘未知威脅,洞察攻擊者的動機(jī)、攻擊方法和使用工具,防范攻擊者深度滲透業(yè)務(wù)網(wǎng)絡(luò)。
關(guān)聯(lián)分析,溯源歸因
關(guān)聯(lián)多方線索,對高級威脅進(jìn)行溯源,確定其攻擊組織,攻擊意圖和攻擊過程,落實(shí)縱深防御體系中的主動防御措施,有效地及早發(fā)現(xiàn)攻擊威脅,避免或者減少損失。
快速獵殺,有效處置
依托專業(yè)的獵殺團(tuán)隊(duì),強(qiáng)大的安全支撐工具及多年獵殺經(jīng)驗(yàn),幫助客戶快速定位隱藏的A高級威脅及高危安全漏洞。快速幫助客戶形成高級威脅應(yīng)對能力。
知識沉淀,安全強(qiáng)化
經(jīng)過獵殺、攻擊者畫像、溯源、攻擊動機(jī)分析形成私有情報和知識庫,“有的放矢”指導(dǎo)安全管理及技術(shù)體系改進(jìn)。