一場不對等的戰爭-APT實例分析課件_第1頁
一場不對等的戰爭-APT實例分析課件_第2頁
一場不對等的戰爭-APT實例分析課件_第3頁
一場不對等的戰爭-APT實例分析課件_第4頁
一場不對等的戰爭-APT實例分析課件_第5頁
已閱讀5頁,還剩45頁未讀 繼續免費閱讀

下載本文檔

版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領

文檔簡介

一場不對等的戰爭——APT實例分析一場不對等的戰爭——APT實例分析1APT當前形勢APT攻防分析及發展態勢APT攻擊技術分析APT當前形勢APT攻防分析及發展態勢APT攻擊技術分析2

下一代威脅:APT攻擊事件是他們的安全體系不夠好嗎?對安全還不夠重視嗎? 下一代威脅:APT攻擊事件是他們的安全體系不夠好嗎?對安全3

下一代威脅:其他關聯定向攻擊攻擊者通過郵件、定向掛馬發起利用0DAY或改造可對抗的NDAY配合可免殺的木馬,輔助一定的社會工程,向大量目標發起受害者這種攻擊針對中小企業或個人,往往不是攻擊者的最終目標,是攻擊者用來做情報收集、供應鏈滲透、社工欺騙,跳板、或者撒網打魚用途但企業被關聯攻擊也會導致嚴重后果 下一代威脅:其他關聯定向攻擊攻擊者通過郵件、定向掛馬發起受4

下一代威脅:對手與手段單機時代少量信息資產依賴IT與網絡PC與網絡時代大量信息資產與少量實體資產依賴IT與網絡云與物聯網時代大量信息資產與傳統的實體資產依賴IT與網絡愛好者、惡作劇、證明能力(灰帽)技術高超,但很少破壞,單兵為主破壞者、商業犯罪(黑帽)大范圍無針對性攻擊,NDAY為主,單兵或小團隊為主組織、國家級對抗(專業黑客和部隊)針對性攻擊,武器級手段,配合情報與社工,團隊為主 下一代威脅:對手與手段單機時代PC與網絡時代云與物聯網時代5下一代威脅目標國家情報/破壞/控制/擾亂/科研國計民生行業情報/破壞/控制/擾亂/科研大型企業和組織敏感信息/商密/知識產權/供應鏈跳板/資產中小企業和組織敏感信息/知識產權/供應鏈跳板個人敏感信息/社工跳板重要個人目標下一代威脅目標國家6APT攻擊危害評估APT攻擊危害評估7我們不是旁觀者我們不是旁觀者8APT當前形勢APT攻防分析及發展態勢APT攻擊技術分析APT當前形勢APT攻防分析及發展態勢APT攻擊技術分析9攻擊者入侵生命周期攻擊者入侵生命周期10每年全球漏洞公布情況2010年4651個漏洞2011年4155個漏洞2012年5297個漏洞2013年(截止6月)2096個漏洞漏洞嚴重程度以Adobe居首每年全球漏洞公布情況2010年4651個漏洞11新型攻擊呈爆發式增長趨勢新型攻擊呈爆發式增長趨勢12尷尬的傳統檢測技術/reading_room/whitepapers/intrusion/beating-ips_34137尷尬的傳統檢測技術/r13

傳統檢測技術為什么檢測不到APTFWIDS/IPSAV/HIPS審計加固風評權限與安全策略基于已知知識:已知安全漏洞與缺陷已知木馬行為與特征已知攻擊行為明文內容限定的權限難以應對未知安全漏洞與缺陷未知木馬行為與特征未知攻擊行為加密內容社會工程加密等基礎安全設施與信任 傳統檢測技術為什么檢測不到APTFWIDS/IPSAV/H14美政府被爆利用頂級互聯網公司監視公民同時曝光的巧言計劃:NSA收集了通過骨干網收發電子郵件或瀏覽互聯網的計算機和設備的元數據,包含全球大量計算機操作系統、瀏覽器和Java的版本。美國情報機構可以利用這些數據去攻擊計算機和手機,刺探用戶信息。棱鏡計劃(PRISM)是一項由美國國家安全局(NSA)自2007年起開始實施的絕密電子監聽計劃。該計劃的正式名號為“US-984XN”。美國可以監控境內大站點的數據PRISM(棱鏡)的機密項目,直接利用9大美國頂級互聯網公司的中央服務器,提取音頻、視頻、照片、電子郵件、文件和連接日志,以便幫助分析師追蹤個人用戶的動向和聯系人。根據該項目的花名冊美政府被爆利用頂級互聯網公司監視公民同時曝光的巧言計劃:棱鏡15PRISM棱鏡門事件的提示美國已經針對國內展開了多年的入侵(TAO)《外交政策》報導,美國國家安全局下設的絕密電子竊聽機構TAO(OfficeofTailoredAccessOperations),成功侵入中國的電腦和電信系統已有15年之久,TAO的使命很簡單:秘密侵入目標鎖定的外國電腦和電信系統,破解密碼,竊取儲存在電腦硬盤上的數據,復制電子郵件和文本通信系統之間的所有信息和數據。如果總統下令,TAO也負責發起網絡攻擊,使美國得以摧毀或損害外國電腦和電信系統。美國可以通過路由控制數據信息斯諾登認為,NSA在全球展開了超過6.1萬次黑客行動,包括位于中國香港和中國大陸的目標。“我們會入侵網絡主干,例如大型互聯網路由器,這些設施會為數以萬計的電腦提供通訊服務。但我們不會逐一入侵每臺電腦。”PRISM棱鏡門事件的提示美國已經針對國內展開了多年的入侵(16

1FIRST組織和APCERT組織了解到韓國主要廣播電視臺KBS、MBC、YTN,以及韓國新韓銀行(ShinNanBank)、農協銀行(NongHyupBank)等部分金融機構疑似遭受黑客攻擊,相關網絡與信息系統突然出現癱瘓

月中事件調查出爐,報導說朝鮮至少用了8個月來策劃這次攻擊,成功潛入韓國金融機構1500次,以部署攻擊程序,受害計算機總數達48000臺,這次攻擊路徑涉及韓國25個地點、海外24個地點,部分地點與朝鮮之前發動網絡攻擊所使用的地址相同。黑客所植入的惡意軟件共有76種,其中9種具有破壞性,其余惡意軟件僅負責監視與入侵之用。APT攻擊-韓國320事件1FIRST組織和APCERT組織了解到韓國主要廣17攻擊行為分析郵件植入木馬病毒傳播病毒在3月20日下午2:00以后激活taskkill/F/IMpasvc.exe[AhnLabclient]taskkill/F/IMClisvc.exeVista以上系統覆蓋文件、其他的破壞引導扇區shutdown-r-t0韓國320事件攻擊行為分析攻擊行為分析韓國320事件攻擊行為分析18APT當前形勢APT攻防分析及發展態勢APT攻擊技術分析APT當前形勢APT攻防分析及發展態勢APT攻擊技術分析192011《網絡空間行動戰略》2013奧巴馬簽署932.b預算法案美國動向2011《網絡空間行動戰略》2013奧巴馬簽署932.b預算20主要內容信息網絡威脅指針對政府或私人實體的系統或網絡的漏洞或努力破壞系統或網絡或盜竊或盜用私人或政府的信息,知識產權,或個人身份信息的意圖或發起的攻擊事件信息要求私營部門實體和政府共享網絡威脅情報進程2011年眾議院情報委員會成員、共和黨議員邁克·羅杰斯提案2012年4月眾議院通過,被奧巴馬否據2013年1月復提,參議院聽證提出3000億美金損失2013年2月mandiantapt1報告2013年3月奧巴馬簽署《關于提升關鍵基礎設施網絡安全的決定》的行政令《網絡情報共享和保護法案》(CISPA)主要內容《網絡情報共享和保護法案》(CISPA)21美國網絡戰司令部司令部正在新增40支網絡隊伍,其中13支重點任務是在美國網絡遭受攻擊時,向其他國家發起進攻性網絡攻擊。美國網絡司令部2013年將擴編為接近5,000人,年度預算達到34億美元。該司令部2010年建立時僅有1,000人愛因斯坦計劃:1收集日志,2以IDS為主,3以內容檢測為主,針對郵件做深度內容檢測(70%APT攻擊通過郵件發起)軍事-美國美國網絡戰司令部司令部正在新增40支網絡隊伍,其中13支重點22投資2012年一年,美國有6.5億美金創業基金投資到新型網絡安全威脅解決的創業公司新型公司和方向Fireeye:累計獲取了1億美金投資,包括cia下屬的infoq,動態威脅檢測技術Mandiant:獲得7000萬美金投資,蜜罐和取證技術CrowdStrike:半年獲得2600萬美金投資,主動攻擊和APT檢測Cylance:工控保護。Bromium:移動手機保護Shapesecurity:企業XSS和釣魚攻擊產業投資產業23我們的問題政策自主與可控(安全)現實:基礎設施大量依賴國外在不可信組件之上構建可信系統分權/加密危害感知能力/監控體系懲罰/制衡產業新的安全威脅解決技術扶持與應用我們的問題政策24一場不對等的戰爭——APT實例分析課件25一場不對等的戰爭——APT實例分析一場不對等的戰爭——APT實例分析26APT當前形勢APT攻防分析及發展態勢APT攻擊技術分析APT當前形勢APT攻防分析及發展態勢APT攻擊技術分析27

下一代威脅:APT攻擊事件是他們的安全體系不夠好嗎?對安全還不夠重視嗎? 下一代威脅:APT攻擊事件是他們的安全體系不夠好嗎?對安全28

下一代威脅:其他關聯定向攻擊攻擊者通過郵件、定向掛馬發起利用0DAY或改造可對抗的NDAY配合可免殺的木馬,輔助一定的社會工程,向大量目標發起受害者這種攻擊針對中小企業或個人,往往不是攻擊者的最終目標,是攻擊者用來做情報收集、供應鏈滲透、社工欺騙,跳板、或者撒網打魚用途但企業被關聯攻擊也會導致嚴重后果 下一代威脅:其他關聯定向攻擊攻擊者通過郵件、定向掛馬發起受29

下一代威脅:對手與手段單機時代少量信息資產依賴IT與網絡PC與網絡時代大量信息資產與少量實體資產依賴IT與網絡云與物聯網時代大量信息資產與傳統的實體資產依賴IT與網絡愛好者、惡作劇、證明能力(灰帽)技術高超,但很少破壞,單兵為主破壞者、商業犯罪(黑帽)大范圍無針對性攻擊,NDAY為主,單兵或小團隊為主組織、國家級對抗(專業黑客和部隊)針對性攻擊,武器級手段,配合情報與社工,團隊為主 下一代威脅:對手與手段單機時代PC與網絡時代云與物聯網時代30下一代威脅目標國家情報/破壞/控制/擾亂/科研國計民生行業情報/破壞/控制/擾亂/科研大型企業和組織敏感信息/商密/知識產權/供應鏈跳板/資產中小企業和組織敏感信息/知識產權/供應鏈跳板個人敏感信息/社工跳板重要個人目標下一代威脅目標國家31APT攻擊危害評估APT攻擊危害評估32我們不是旁觀者我們不是旁觀者33APT當前形勢APT攻防分析及發展態勢APT攻擊技術分析APT當前形勢APT攻防分析及發展態勢APT攻擊技術分析34攻擊者入侵生命周期攻擊者入侵生命周期35每年全球漏洞公布情況2010年4651個漏洞2011年4155個漏洞2012年5297個漏洞2013年(截止6月)2096個漏洞漏洞嚴重程度以Adobe居首每年全球漏洞公布情況2010年4651個漏洞36新型攻擊呈爆發式增長趨勢新型攻擊呈爆發式增長趨勢37尷尬的傳統檢測技術/reading_room/whitepapers/intrusion/beating-ips_34137尷尬的傳統檢測技術/r38

傳統檢測技術為什么檢測不到APTFWIDS/IPSAV/HIPS審計加固風評權限與安全策略基于已知知識:已知安全漏洞與缺陷已知木馬行為與特征已知攻擊行為明文內容限定的權限難以應對未知安全漏洞與缺陷未知木馬行為與特征未知攻擊行為加密內容社會工程加密等基礎安全設施與信任 傳統檢測技術為什么檢測不到APTFWIDS/IPSAV/H39美政府被爆利用頂級互聯網公司監視公民同時曝光的巧言計劃:NSA收集了通過骨干網收發電子郵件或瀏覽互聯網的計算機和設備的元數據,包含全球大量計算機操作系統、瀏覽器和Java的版本。美國情報機構可以利用這些數據去攻擊計算機和手機,刺探用戶信息。棱鏡計劃(PRISM)是一項由美國國家安全局(NSA)自2007年起開始實施的絕密電子監聽計劃。該計劃的正式名號為“US-984XN”。美國可以監控境內大站點的數據PRISM(棱鏡)的機密項目,直接利用9大美國頂級互聯網公司的中央服務器,提取音頻、視頻、照片、電子郵件、文件和連接日志,以便幫助分析師追蹤個人用戶的動向和聯系人。根據該項目的花名冊美政府被爆利用頂級互聯網公司監視公民同時曝光的巧言計劃:棱鏡40PRISM棱鏡門事件的提示美國已經針對國內展開了多年的入侵(TAO)《外交政策》報導,美國國家安全局下設的絕密電子竊聽機構TAO(OfficeofTailoredAccessOperations),成功侵入中國的電腦和電信系統已有15年之久,TAO的使命很簡單:秘密侵入目標鎖定的外國電腦和電信系統,破解密碼,竊取儲存在電腦硬盤上的數據,復制電子郵件和文本通信系統之間的所有信息和數據。如果總統下令,TAO也負責發起網絡攻擊,使美國得以摧毀或損害外國電腦和電信系統。美國可以通過路由控制數據信息斯諾登認為,NSA在全球展開了超過6.1萬次黑客行動,包括位于中國香港和中國大陸的目標。“我們會入侵網絡主干,例如大型互聯網路由器,這些設施會為數以萬計的電腦提供通訊服務。但我們不會逐一入侵每臺電腦。”PRISM棱鏡門事件的提示美國已經針對國內展開了多年的入侵(41

1FIRST組織和APCERT組織了解到韓國主要廣播電視臺KBS、MBC、YTN,以及韓國新韓銀行(ShinNanBank)、農協銀行(NongHyupBank)等部分金融機構疑似遭受黑客攻擊,相關網絡與信息系統突然出現癱瘓

月中事件調查出爐,報導說朝鮮至少用了8個月來策劃這次攻擊,成功潛入韓國金融機構1500次,以部署攻擊程序,受害計算機總數達48000臺,這次攻擊路徑涉及韓國25個地點、海外24個地點,部分地點與朝鮮之前發動網絡攻擊所使用的地址相同。黑客所植入的惡意軟件共有76種,其中9種具有破壞性,其余惡意軟件僅負責監視與入侵之用。APT攻擊-韓國320事件1FIRST組織和APCERT組織了解到韓國主要廣42攻擊行為分析郵件植入木馬病毒傳播病毒在3月20日下午2:00以后激活taskkill/F/IMpasvc.exe[AhnLabclient]taskkill/F/IMClisvc.exeVista以上系統覆蓋文件、其他的破壞引導扇區shutdown-r-t0韓國320事件攻擊行為分析攻擊行為分析韓國320事件攻擊行為分析43APT當前形勢APT攻防分析及發展態勢APT攻擊技術分析APT當前形勢APT攻防分析及發展態勢APT攻擊技術分析442011《網絡空間行動戰略》2013奧巴馬簽署932.b預算法案美國動向2011《網絡空間行動戰略》2013奧巴馬簽署932.b預算45主要內容信息網絡威脅指針對政府或私人實體的系統或網絡的漏洞或努力破壞系統或網絡或盜竊或盜用私人或政府的信息,知識產權,或個人身份信息的意圖或發起的攻擊事件信息要求私營部門實體和政府共享網絡威脅情報進程2011年眾議院情報委員會成員、共和黨議員邁克·羅杰斯提案2012年4月眾議院通過,被奧巴馬否據2013年1月復提,參議院聽

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯系上傳者。文件的所有權益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
  • 4. 未經權益所有人同意不得將文件中的內容挪作商業或盈利用途。
  • 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
  • 6. 下載文件中如有侵權或不適當內容,請與我們聯系,我們立即糾正。
  • 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論