谁懂啊!我用情报拓线追踪到了攻击团伙的300个窝点!

文摘   2024-11-20 18:01   广东  
写在最前面:
这是顺丰“威胁情报作战三部曲”的第二篇,三篇分别是:攻击者画像、情报拓线和威胁狩猎。
我们的心愿,就是把顺丰使用威胁情报的经验掰开了、揉碎了、明明白白写出来,希望对屏幕前每一个你都能有所帮助,哪怕只有一点点。有兴趣的同学可以点击下方跳转到第一篇文章进行学习。
《你存在,在我们的攻击画像里
接下来开始本篇正文!

一、被动防御的困境,关键在于缺乏主动情报视野

作为一家内部业务众多涉及物流、供应链、航空、无人机和金融等板块的财富500强企业,顺丰多年的数字化建设,IT系统网络纵深蔓延,集团连接各地办公网各与参与主体、相关业务机构,具有“一点接入、多方通信”的特点。由于公司业务&数据的高价值,公司长期遭受各类对手的持续攻击,同时对手的攻击手法越发隐蔽,防守方所见往往是攻方之鳞片爪。
由于现有安全设备缺乏攻击上下文,以及情报的主动全局视野,目前防守方的防御对抗响应,基本是事后的应激反应,处于跟在攻方身后跑的被动局面,只能寄希望于有效的检测响应体系,持续有效得在杀伤链中后期,挡住攻击者反反复复的冲击。
如何“料敌机先,甚至于达到致人而不致于人的境界”,现有安全产品和情报工具难以直接支撑这个美好愿望,这也是每个有追求的安全团队都亟待突破的防守难题。

为了提升检测能力的全面性以及主动性,以降低未知攻击手法未知风险导致安全安全隐患,公司安全部门牵头建立并运行了一套情报主动作战及联防联控机制,以威胁拓线驱动威胁情报在防御体系内快速流转,在人工与自动化结合之下,达到“攻击者一旦在网络空间被我方感知,即自动全方位360度无死角情报主动画像,全集团多角度纵深提前打击”的效果。

二、主动情报作战架构

由威胁情报分析人员,持续跟踪与公司业务&行业强相关的各类对手,并持续自动和人工跟进其在网络空间的活动,依据样本特征和告警源及IOC等信息,通过自研平台自动化和专家研判相结合,反复多次拓线,最终可由单一数据拓线为上下文丰富的高可用性的TTP级别威胁情报。
集团内部安全情报专家,依托自研安全平台对完成拓线的情报数据进行威胁情报生命周期管理,统一下发至各分子公司完成研判和处置,实现了主动情报的生产到消费的全流程闭环。

图- 情报拓线驱动的联合防控流程

三、数据融合,情报拓线,支撑主动联防交战

(1)各情报数据收集

内部的各类安全设备和外部的情报源,包括:

  • 终端:终端杀软、终端EDR、终端DLP

  • 服务器:RASP、EDR、HIDS

  • 边界:情报网关、WAF、IDS、IPS

  • 其他:邮件网关、NDR、安全沙箱、TIP

  • 外部情报:针对行业&公司相关的战略战术级TTPs和IOC情报
集团安全运营团队基于外部高质量战略战术级TTP情报的支撑,依托内部高质量情报生产体系,对内部安全数据进行常态化的自动分析研判,将千万级别的原始告警数据结合威胁情报管理平台进行降噪、去误报等操作,从每日告警数据中提炼出确保真实的威胁告警和恶意样本,交付情报分析团队。
(2)攻击团伙样本及攻击数据拓线,丰富情报上下文
情报分析团队会对每日攻击数据及样本进行二次拓线,使用云端多引擎查杀平台、开放性第三方云端情报查询引擎、网络空间测绘平台等工具进行人工与自动化相结合的拓线分析,以下为拓线分析的关键项。
  • 样本拓线:文件名、doc文件元数据信息、宏文档模板代码信息、Lnk文件创建时间、配置信息、ISO卷等;

图- 样本内含攻击者残留信息,完整刻画样本画像
  • 网络资产设施:静态IP、动态通讯IP、IP相关联样本、注册的私有邮箱、URL指纹等;

图- 通过样本关联攻击者其他基础设施

(3)情报持续评估、情报分发联控

将拓线后的情报数据录入至自研TIP,进入威胁情报生命周期管理流程,自研TIP将持续对情报数据进行有效性和置信度的评估,根据情报的有效性判定情报处于激活态或禁用态,并将处于激活态的情报进一步划分置信度
  • 高置信度情报将由API接口统一推送分子公司情报平台,联动相关安全设备进行自动封禁;

  • 中置信度情报将推送至分子公司的威胁情报管理平台,由分子公司安全员进行二次验证后封禁;

  • 低置信度情报不会进行推送,仅记录在威胁情报中心,由情报平台和集团安全运营人员持续跟踪,完善画像;

四、攻守之势异也,情报主动作战初显成效

“增强网络安全防御能力和威慑能力。网络安全的本质在对抗,对抗的本质在攻防两端能力较量。”

情报主动拓线、提前打击及联合防控体系的应用,在一定程度上扭转了防守方被动防御的局面,甚至让防守方具备主动防御和威慑能力,在攻方杀伤链最初阶段甚至有效触达前,防守方就有对其提前主动打击的能力,从攻方样本到基础设施,乃至技战术都能进行有效提前防御,极大的增加攻击方的成本,让集团安全部门在提前布防和数据沉淀中达到了不凡的效果:

  1. 提前掌握对手的攻击样本能力、技战术以及基础设施,帮助集团更好的提前预判提前打击提前行动,在网络对抗战中增加主动性。例如在过往的情报运营工作中,某个持续关注的攻击团伙,其在某次攻击中暴露出的某个单点基础设施,被情报生产机制及时发现并进行有效拓线,发现其近三百个攻方基础设施,并依托自研TIP,提前下发处置。在之后的几天里,相关防御设备精准拦截了该攻击团伙的高危险攻击,实现了主动精准提前打击
  2. 协同多家子公司,进行提前防御和协同防护,联动内部阻断设备结合情报及时有效的进行攻击阻断,真正实现联防联控功效,快速提升各子公司的安全水位,有效杜绝安全短板效应,化被动防护为主动防御。
  3. 同时根据对威胁的拓线,如黑灰产、APT的攻击样本进行拓线,丰富了情报库,沉淀了大量数据源,为后续攻击者画像和对手攻击内部知识库建立基础。


欢迎关注SFSRC公众号,获取一手资讯!

顺丰安全应急响应中心
顺丰安全应急响应中心(SFSRC)官方微信
 最新文章