《電子技術(shù)應(yīng)用》
您所在的位置:首頁 > 通信与网络 > 设计应用 > 基于ATT&CK框架的域威胁检测
基于ATT&CK框架的域威胁检测
信息技术与网络安全 12期
何树果1,袁 瑗2,朱 震1,卢圣龙1,陈嘉磊1,毕鑫泰1
(1.北京升鑫网络科技有限公司 青藤云安全人工智能实验室,北京101111; 2.西南大学 计算机与信息科学学院,重庆400715)
摘要: 保障企业域环境中的敏感信息与数据的安全一直是安全研究人员所面临的挑战之一。针对这一难题,提出将ATT&CK框架所提供的攻击行为知识库与域安全防御结合,对ATT&CK中涉及的域安全相关战术和技术进行全覆盖,在模拟环境中分析实时产生的日志数据,监控并捕获敏感日志事件和连续异常的日志事件。最后,组织安全领域技术人员进行红蓝实战对抗。对抗结果表明,基于ATT&CK框架能够有效检测域攻击姿势。
中圖分類號: TP309.1
文獻(xiàn)標(biāo)識碼: A
DOI: 10.19358/j.issn.2096-5133.2021.12.003
引用格式: 何樹果,袁瑗,朱震,等. 基于ATT&CK框架的域威脅檢測[J].信息技術(shù)與網(wǎng)絡(luò)安全,2021,40(12):15-18,25.
Domain threat detection based on ATT&CK framework
He Shuguo1,Yuan Yuan2,Zhu Zhen1,Lu Shenglong1,Chen Jialei1,Bi Xintai1
(1.Qingteng AI Lab,Shengxin Network Technology Co.,Ltd.,Beijing 101111,China; 2.College of Computer & Information Science,Southwest University,Chongqing 400715,China)
Abstract: It has always been one of the challenges faced by security researchers about how to ensure the security of sensitive information and data in the enterprise domain environment. In response to this problem, it is proposed to combine the attack behavior knowledge base provided by the ATT&CK framework with the domain security defense to fully cover the domain security-related tactics and technologies involved in ATT&CK. Real-time log data generated in a simulated environment is analyzed, and sensitive log events and continuous abnormal log events are monitored and captured. Finally, technical personnel in the security field are organized to conduct a red-blue exercise. The results of the exercise show that under the guidance of the ATT&CK framework, the domain attack posture can be well detected.
Key words : ATT&CK framework;domain penetration;domain security;threat intelligence

0 引言

互聯(lián)網(wǎng)企業(yè)規(guī)模不斷擴(kuò)張,隨之而來的是計算機(jī)數(shù)量的逐年增加。微軟為管理員提供了兩種方式管理計算機(jī),即域和工作組。默認(rèn)情況下,計算機(jī)會加入工作組,但是工作組在管理上屬于分散型,很難用于集中管理,更加適用于小型網(wǎng)絡(luò)。其中,為提升大型網(wǎng)絡(luò)的管理效率以及安全性,微軟提供了域技術(shù)來管理大型網(wǎng)絡(luò)中的計算機(jī),輔助管理人員對計算機(jī)進(jìn)行集中管理[1]。在域中,使用域控制器(Domain Controller,DC)進(jìn)行管理,使用服務(wù)器為申請連接的計算機(jī)進(jìn)行驗證,DC中存放著域賬戶、密碼以及隸屬于域的計算機(jī)信息等。如果某臺計算機(jī)想要連接這個域,域控制器會根據(jù)賬戶和密碼來判定這臺計算機(jī)是否屬于這個域,從一定程度上對網(wǎng)絡(luò)安全管理進(jìn)行了加強(qiáng)。

使用域技術(shù)進(jìn)行管理是目前很多企業(yè)、工廠都會采用的一個常見管理方法。由于DC中涵蓋了域的敏感信息,因此域管理下的網(wǎng)絡(luò)安全是需要建立在DC的安全之上的[2]。一旦域管理員的賬號和密碼泄露,黑客便可以利用盜取的高權(quán)限賬戶來操縱域環(huán)境,進(jìn)行信息盜取、投放病毒、留后門維持訪問等操作,因此域滲透已經(jīng)成為了黑客入侵企業(yè)網(wǎng)絡(luò)的主要手段之一。一旦域控服務(wù)器被黑客攻陷,可能會導(dǎo)致企業(yè)的敏感信息泄露、工作進(jìn)度癱瘓、被黑客勒索等后果,會給企業(yè)帶來非常嚴(yán)重的損失[3]。保障域安全是域管理的重要環(huán)節(jié),傳統(tǒng)的防御方式主要是從防御者的角度去提出解決方案,但往往面臨著覆蓋范圍不全面、難以檢測新的未知威脅等問題[4]。



本文詳細(xì)內(nèi)容請下載:http://m.tom3567.com/resource/share/2000003890







作者信息:

何樹果1,袁  瑗2,朱  震1,盧圣龍1,陳嘉磊1,畢鑫泰1

(1.北京升鑫網(wǎng)絡(luò)科技有限公司 青藤云安全人工智能實驗室,北京101111;

2.西南大學(xué) 計算機(jī)與信息科學(xué)學(xué)院,重慶400715)


此內(nèi)容為AET網(wǎng)站原創(chuàng),未經(jīng)授權(quán)禁止轉(zhuǎn)載。
主站蜘蛛池模板: 国产精品大全| 久久久久久91香蕉国产| 日韩欧美亚洲v片| 欧美成人午夜剧场免费观看| 久久精品国亚洲| 日韩欧美在线免费观看视频| 国产精品免费视频久久久| 久久青草精品视频免费观看| 日韩精品无码一区二区三区免费| 99久久国产免费免费| 国产超级av在线| 国产精品免费入口| 国产欧美日韩丝袜精品一区| 久久久福利视频| 久久69精品久久久久久久电影好| 欧美一区二区三区在线免费观看| 欧洲精品在线播放| 一区二区在线高清视频| 一区二区三区四区欧美| 国产精品视频在线播放| 国产精品免费成人| 国产精品久久久久久av| 国产成人a亚洲精品| 国产精品∨欧美精品v日韩精品| 国产欧美精品一区二区三区介绍| 极品尤物一区二区三区| 国产欧美日韩精品专区| 国产精品久久久久久av福利 | 国产精品老女人精品视频| 韩日欧美一区二区| 国产一区二区视频免费在线观看 | 亚洲色欲久久久综合网东京热| 国产精品大片wwwwww| 不卡伊人av在线播放| 国产精品久久久久久久久久三级| 国产精品美女久久久久av福利 | 一区二区三区不卡在线| 91精品视频免费看| 亚洲精品免费网站| 欧美亚洲另类久久综合| 青青久久av北条麻妃黑人|