攻击手在哪里?

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:BrokenDoor
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  信息安全领域的研究方向,长期以来都是以防御为主,比如基础设施安全、漏洞探测、病毒查杀等。但这种方式有其不足之处,那就是忽视了对攻击者本身的关注。如今,在信息安全领域已经产生了一种新的思维,叫做“攻击溯源”。这种思维主张要“知己知彼”,也就是既要关注自身的安全,也要搞清楚攻击者的身份、动作(手法)、、背后动机,并以此为参考制定有针对性的防御策略。
   北京中睿天下信息技术有限公司(以下简称中睿天下)是国内较早关注“攻击溯源”的安全厂商之一。凭借在全球已经布局的三千多个采集点,中睿天下可捕获全球范围内的黑客攻击行为数据,并能够基于这些数据帮助客户构建全新立体式信息安全防御体系。
  “爸爸攻击哪?”
   在“安全圈”里,一般把已经“被黑”的企业分成三种,第一种是知道自己被黑了,第二种是不知道自己被黑了,第三种是知道自己被黑了但死不承认。
   第一种企业一般是已经发现了损失,比如因用户信息、账号密码等重要信息被窃遭受损失。
   第二种是因为企业本身明显不存在对攻击者来说有价值的资源,企业对信息安全也无足够意识。
   第三种企业就是处于APT(Advanced Persistent Threat 高级持续性威胁)下的企业,这种企业一般都拥有对攻击者来说十分具有吸引力的高价值资源,也能感受得到自己的系统已经“被人盯上”,无论这个企业的防护有多严密,如果有黑客盯上,只要出现一点纰漏,黑客就会进入它的内网。这时,不能只用IDS(Intrusion Detection Systems 入侵检测系统)检测出来提交上去就完事了,因为攻击者会立即调整作战策略,进行二次攻击。更重要的是,如果不能提前清楚攻击者的攻击位置、具体行为和攻击目的,一旦出现问题时,损失常十分巨大。
   在中睿天下iLAB实验室负责人白应东看来,三种企业都需要做攻击溯源,尤其是第三种企业。
   “企业要知道攻击者为什么攻击自己,因为攻击者是个黑客主义者?还是攻击者仅是做了一次全球端口扫描。当不知道攻击者的具体情况时,就不能针对攻击者的攻击动机构建自己的防御体系,以实现有针对性的防御。所以,一定要做攻击溯源,这是客观需要。”白应东告诉记者。
   那么,要如何实现攻击溯源?
   中睿天下的做法是,构建一个部署在云端的解决方案,它是以大数据为基础,联动为主线,以iLAB研究创新实验室为中心,去进行综合分析防御。
   “比如要判断一个黑客是否正在使用跳板来攻击时,就先把基础的网络信息都搜集齐了,为这个黑客建立一个‘数据生态’,这时黑客处在哪个国家、是否做过木马攻击等信息一目了然,如果发现这个黑客经常使用的IP都来自某个机房,这就是判断黑客使用跳板的一个有力证据。”白应东解释说。
   在这个过程中,数据的积累是构建数据生态的基础。数据生态从狭义上说,就是数据库,但广义上也包括数据库中数据生产的过程,比如生产工具的选择、生产车间、生产技巧、生产时间和效率的管理等。
   白应东告诉记者,要实现上述过程,最大的难点在数据积累的过程,半年更新一次数据非常简单,但要做到每周更新一次数据就非常困难。作为安全厂商,要实现数据源源不断的采集和更新,也要有强大的机器群来保障这些工作的进行。
  攻击驱动防御
   当下,很多安全公司都在成立自己的实验室,但每家公司成立实验室的目的和定位都不一样。在中睿天下,iLAB创新实验室被白应东称为公司的“灵魂”。
   iLAB创新实验室最有特色的地方,是做“攻防转化”,也即把攻击的经验转化为防御的经验。iLAB创新实验室推崇的也是攻击驱动防御的理念,认为只有从攻击角度建立的防御模型才能真正符合市场要求。根据这个理念,中睿天下也会进行一定的调整。比如在公司安全研究人员与开发人员的比例调配上,更加重安全研究人员的比例。“要让公司有足够的人站在攻击技术的金字塔尖,再把攻击技术转化为防御模型,以此形成丰富的防御套路。”白应东说。
   此外,iLAB创新实验室作为中睿天下的“灵魂”,也包含有一定的“情怀”成份。白应东告诉记者,一直以来,从事安全行业的人都很苦。近两三年来因为国家对信息安全领域越来越重视,安全行业的从业人员也逐渐能“抬起头来”。iLAB创新实验室也希望能为安全行业的从业人员提供一个“归宿”。
   iLAB创新实验室于2014年5月正式成立,中睿天下正在构建的黑客“数据生态”主要就是由iLAB创新实验室设计研发。除此之外,中睿天下的一些主力产品和攻防转换的模型也都出自于这里。
  知识即产品
   在社交领域,有个流行的词叫做“连接一切”。安全领域需不需要“连接”?白应东认为需要。
   比如,防火墙是一个重要的信息安全防护系统,位于内部网络与外部网络之间。但在不同的时代,防火墙需要发挥的作用也不一样。最初,人们只是希望可信网络与公网能够用防火墙实现隔离。而现在,防火墙要满足更多的用户需求。传统构建防火墙的方式,是以防御模型为基础,而不是从攻击的角度去考虑,这会导致一些问题。比如,不同的防火墙厂商都有不同的产品标准,这会导致不同的防火墙产品之间无法形成协同防御。
   中睿天下在打造产品时,则更希望通过重新组织企业内部的安全产品,构建一个开放的、联动的局面。其中,形成统一的、清晰的知识体系非常关键。
   在中睿天下推出的睿眼Web攻击威胁溯源系统中,威胁检测、攻击过程还原、攻击者溯源、系统弱点分析信息等都被作为知识积累下来。在此基础上,黑客的每一步动作都能按照时间轴清晰地展示出来,真正实现“所见即所得”。
  链接 有关iLAB创新实验室
  中睿天下iLAB创新实验室是中睿天下的安全研究机构,致力于信息安全领域的新理念、新技术及相关安全问题的研究。 为了对系统有更深入的了解,从而制定新的应对方案及时有效地防护计算机系统,中睿天下成立了以专注于互联网信息安全领域10年以上的安全专家为中坚的创新实验室,致力于研究和挖掘计算机及互联网系统中存在的各种安全缺陷,以免被攻击者利用。中睿天下iLAB创新实验室将会把最新的漏洞和修复方案无偿发布,以使社会各界的计算机使用者能了最新的互联网安全动态。
其他文献
本报讯 近日,Orange(法国电信)旗下提供 B2B 服务的分支机构Orange Business Services,正在向中国企业推广其一站式云计算服务,这类云服务可以帮助希望实现业务全球化的企业轻松走出国门。  据悉,Orange Business Services刚刚与海尔签订了一份为期三年的云计算解决方案 Flexible Computing Premium合约。基于该云计算平台,海尔位
2013年8月14日,国务院发布了国发32号文件《国务院关于促进信息消费扩大内需的若干意见》,信息消费迅速成为中国IT市场新的主题。在居民消费升级和四化加快融合发展的背景下,新技术、新产品、新内容、新服务、新业态不断激发新的消费需求。意见中提出了到2015年,信息消费规模超过3.2万亿元,年均增长20%以上,其中基于互联网的新型信息消费规模达到2.4万亿元,年均增长30%以上的总体目标。中国信息消
5年10亿美元,VMware要在中国大干一场了。VMware的超融合解决方案、桌面虚拟化、混合云服务都已经在中国安了家,而新成立的VMware亚洲研究院则要成为连接世界与中国客户的桥梁。  VMware公司未来5年内将向中国市场投资10亿美元。当VMware公司首席执行官帕特·基辛格(Pat Gelsinger)在一年一度的VMware vForum中国大会上宣布这一消息时,全场的气氛达到了一个高
微软发布  Windows 8嵌入式系统  本报讯 3月20日,微软发布三个版本Windows Embedded 8系统,专门针对零售POS终端等专用商业设备,包括标准版、专业版和工业版。标准版和专业版可以立刻对OEM开放,帮助其开发商业设备,面向零售、医疗、制造行业推出的工业版则将于“4月1日所在的星期”正式推出。微软还将于今年7月提供一些企业专用功能,添加到用户的Windows Embedde
在这里,我代表工业和信息化部软件服务业司就“引领信息消费,助力经济转型”做发言交流。  我国软件和信息技术服务业保持高速增长  第一,我国软件和信息技术服务业保持高速增长,业务收入超过3.06万亿元,同比增长23.4%,产业规模首次迈上3万亿台阶。  第二,从2013年软件和信息服务业的构成情况看,服务化趋势日益明显,特别是数据处理和存储服务收入大幅度增加,全年完成了5482亿元,增速为35.9%
本报讯 8月25日,测试服务提供商Testin 在京举办“TestinO2O一站式测试服务”新闻发布会。Testin 总裁徐琨表示,O2O是传统行业与互联网行业之间的交集,但其实质内容还是以传统行业为主,互联网行业为辅。据徐琨介绍,Testin的O2O一站式测试服务,为移动开发商提供了一套可覆盖从产品开发完成,到功能保障、兼容保证、产品发布、性能追踪、新版本产品迭代更新等产品全生命周期的测试服务,
本报讯 8月18号,“国家信息技术紧缺人才培养工程——大学生就业创业计划”启动仪式在北京举行。这是由工业和信息化部软件与集成电路促进中心发起主办,由汇众教育承办的专门针对大学生在国家信息技术领域就业的创业项目。这是目前首个国家级信息技术领域的大学生就业创业项目,有四个方面的显著优势:一、该领域人才需求大,薪资待遇高,职业发展好;二、高校人才基础条件好,综合素质高、学习能力强;三、国内顶尖的实训机构
继不久前宣布与富通集团联手在国内推广针对SAP HANA的一体机产品后,华为在近日举行的微软TechEd 2013中国技术大会上又展示了FusionCube一体机SQL Server数据库整合解决方案。这是华为在其FusionCube通用一体机上实现与应用垂直整合的又一成功范例。该方案可以充分发挥FusionCube计算与存储融合架构的优势,实现数据库服务按需分配,一键部署,达到简化IT的目标。 
在2014华为中国合作伙伴大会上,那些曾质疑华为诚意的渠道商,已然变成刷新华为企业业务BG产品销量纪录的“幕后推手”。三年时间,华为用行动证明了“后来者”的爆发力, 也影响了新伙伴们的选择。  “后来者”华为  2011年,华为正式进入企业市场后召开的第一次中国合作伙伴大会,只来了不到400人。那时,还没有多少IT、CT领域的渠道商相信,华为这种规模的通信企业愿意花大力气“跨界”做企业市场。而今年
要么快速转型为数字化企业,要么被淘汰。SAP大中华区总裁纪秉盟认为,企业应该关注数字化时代的达尔文主义。 那么,在数字化时代企业该如何进化呢?主题为“简行·驭势”的SAP中国峰会对此进行了探讨。  11月17日-18日,SAP在北京举办了主题为“简行·驭势”SAP中国峰会,探讨在数字经济时代,企业所面临的机遇和挑战,以及在“互联网 ”大环境下,新一轮的产业大变局即将来临。  关注数字化时代的进化论