《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > 開展專業的紅藍演練 Part19:CAPTR 安全評估模型(下)

開展專業的紅藍演練 Part19:CAPTR 安全評估模型(下)

2021-08-28
來源:嘶吼專業版
關鍵詞: 紅藍演練 安全評估

  在本章節中,作者進行了情景假設,與上一章節中結尾部分的情景做了對比,以便凸顯CAPTR 安全評估模型的優勢,最后,作者也客觀的分析了該模型存在的固有缺點以及不可適用的場景。

  接下來,考慮如圖所示情景,它顯示了簡化的CAPTR 演練。

  在這種情況下,CAPTR 開始對SCADA設備進行評估。它發現SCADA設備上的本地權限提升漏洞。它還通過操作系統識別SCADA控制器的連接信息。接下來,CAPTR識別并利用Windows XP SCADA控制器;但是,由于Windows 2012網關沒有遠程代碼執行漏洞的問題,它無法進一步向外轉移。然后,在MS17-010公開可用且APT攻擊者突破它的情況下,也會發生相同的情況。然而,這一次,APT攻擊者受到挑戰,可能無法訪問SCADA控制器或升級致命威脅的權限,因為他們的漏洞已經被修補。這使防御團隊在防止和檢測APT攻擊者針對致命受損目標及其相關軸心點所做的努力方面獲得了支持,即使發布了新的零日漏洞版本也不會讓Windows 2012網關容易受到攻擊。

  零日漏洞沒有完美的解決方案。0day一旦被公開,設備將變得脆弱。CAPTR 不會以任何方式保護整個組織免受其影響。然而,它確實確保首先評估致命的攻擊和內部支點。這為零日漏洞攻擊提供了盡可能多的緩解措施,打開了APT攻擊者可以輕松通過的高度易受攻擊和未評估的網絡部分。圖9-1和圖9-2具體說明了零日漏洞對紅隊和 CAPTR 的影響方式,但應注意的是,對于其他約束條件,如評估窗口,也可以這樣說。例如,在紅隊評估期間,評估人員可能只會在計劃結束評估之前深入網關服務器。事實上,這一努力很可能被視為一次成功的接觸。在這種情況下,紅隊可能沒有對網絡中的關鍵資產進行深入評估。另一方面,CAPTR 的優先范圍和反紅隊方法提供了對易受攻擊的SCADA控制器和致命攻擊的評估,確保其在時間窗口內完成。

  內部威脅

  在模擬攻擊時,紅隊可能會忽視網絡泄露和數據丟失的最大來源之一:內部威脅。這些威脅可能因事故、蓄意而為的惡意的內部人員或獲得內部訪問權的外部攻擊者而表現出來。

  在某些情況下,某些紅隊評估可能會解決意外的內部攻擊問題,例如當團隊從模擬網絡釣魚獲得的肉雞上攻擊網絡時。在滲透測試期間運行網絡釣魚活動也是如此,但如果在測試期間沒有用戶打開惡意電子郵件,這可能會限制防御系統的成功測試。有意圖的內部威脅是一種攻擊點,傳統的紅隊評估并不總是能涵蓋這種威脅,因為他們的任務通常是模擬攻擊者,而不是內鬼或既定的惡意員工。這意味著,在滲透測試報告中,可能存在一個完全未評估的攻擊面,該攻擊面占所有數據泄露源的20%以上。這些類型的攻擊也是影響組織的一些更具影響力的威脅。

  組織內部的攻擊者可能能夠利用某些漏洞來訪問那些被視為關鍵或致命的受損目標。因為CAPTR評估從最后一道防線開始,并從那里向外推進,所以即使是內部攻擊者與這些目標之間的一組有限的防線也將被 CAPTR 評估涵蓋。內部攻擊者可能并不總是典型的內部威脅的例子,例如現任或前任員工、承包商或在某一點上擁有授權訪問權限的其他人員。內部威脅可能包括已經在組織中建立據點的APT黑客。這種關注非組織成員的內部威脅的方法有一個好處,即CAPTR評估通過識別和減少組織內可能的關鍵點,幫助組織防止攻擊者訪問有價值的目標,為黑客創造了更大的挑戰,即使在發布零日之后也是如此。當然,在某些情況下,外部攻擊者甚至內部心存不滿的員工會使用合法授權的帳戶來破壞組織的某些部分。在這些情況下,CAPTR評估和緩解措施也會使惡意攻擊者更難對組織造成無法彌補的損害。

  效率

  在攻擊性安全評估中,識別和利用易受攻擊的設備是在測試結束時生成可報告項的原因。這并不意味著測試期間利用的每一個設備都是最重要的,也不意味著一個組織會關心或費心解決針對所有設備發現的問題。在測試過程中,可能會花費數小時利用設備上已識別的漏洞,但卻發現該設備是一臺已停用的服務器,沒有相關數據,并且托管在與公司其他設備沒有連接的云環境中。忽略紅隊行動期間的潛在時間損失,這不是效率方面的唯一問題。紅隊試圖找出一個組織防御系統中的所有漏洞;聰明的攻擊者試圖找到一個。這意味著紅隊花更多的精力尋找比特定漏洞更多的漏洞,這些漏洞可能導致APT黑客深入組織。這是評估安全性的正確且必要的方法,因為任何有互聯網存在的組織都面臨著廣泛的惡意活動。需要注意的是,在紅隊滲透測試期間可能會發現許多漏洞,其中沒有一個能夠訪問關鍵目標。因此,這些測試不適合評估APT黑客可能利用的特定攻擊手法,也不適合傳統黑客、腳本小子和自動攻擊使用的攻擊手法。紅隊的首要任務是識別組織攻擊面中最有可能暴露給攻擊者的漏洞。網絡中受攻擊最多的部分是那些可以從外網訪問的部分。由于采用云計算的速度令人眼花繚亂,面對互聯網的組織層面的攻擊面不斷增加,這增加了攻擊性的安全挑戰。

  這并不是說紅隊是對資源的拙劣使用。紅隊是保護組織免受網絡威脅的一個組成部分。如前所述,APT還有改進的余地。使用CAPTR可以提高效率。它是通過檢查一個組織的方式實現的,這樣一個團隊就可以識別出一個APT黑客將用來破壞組織最關鍵的資產的攻擊向量。效率問題受到攻擊面的影響。紅隊必須解釋每一層防御的整個表面的漏洞。這迫使紅隊以代表所有和任何攻擊的方式耗費時間,而不是將時間用于發現APT黑客為實現數據盜竊的最終目標而可能實施的非常具體的攻擊。CAPTR 不關注每一層的整個攻擊面,而只關注每一層中能夠使攻擊者可以轉向能夠實現關鍵或致命攻擊的位置。

  引入的風險

  開展進攻性安全評估也存在風險。利用漏洞需要使用潛在的不穩定的漏洞,如系統進程(如MS08-067)中的緩沖區溢出或內核競爭條件(如臟牛),這可能導致目標系統崩潰。當一個紅隊接近那些對可能成為APT黑客目標的組織具有關鍵或致命重要性的目標時,風險就會上升。當需要進行攻擊性安全評估時,這些就是業務成本。在演練過程中,有一些緩解因素有助于預防風險,如范圍界定和ROE(演練規則),這些都是在測試開始之前確定的。在追蹤高風險目標以模擬APT黑客的攻擊時,仍然存在演練范圍內的目標的風險以及遠程攻擊和權限提升等攻擊技術帶來的不可預見的后果。

  CAPTR 評估流程減少了客戶組織高風險環境的風險。評估從被確定為致命風險的目標作為開始,這一事實意味著在攻擊性評估期間,遠程代碼執行漏洞崩潰或破壞這些目標不會造成威脅。傳統的紅隊需要主動掃描工具(如NMAP)來識別感興趣的目標。CAPTR依靠被動獲取的致命攻擊目標信息來指導評估關鍵點,并重復被動信息收集和瞄準過程。大大減少了對遠程掃描工具的依賴和對致命關鍵系統的遠程攻擊,使得CAPTR能夠針對APT攻擊者可能攻擊的高風險環境提供攻擊性安全評估,同時盡可能降低這些系統的風險。

  缺點

  為了盡可能完整地分析CAPTR范式,重要的是概述新方法不適用的情況。CAPTR模型的缺點也應作為安全評估剖析的一部分予以說明。成功啟動CAPTR的障礙包括方法上的缺點,以及任何新想法在現有團隊面前必須克服的問題。CAPTR流程的設計和基礎是感知APT攻擊者最有可能利用的漏洞來破壞致命的受損目標。因此,CAPTR方法在其他類型的威脅及其不同存在點的有效性方面受到限制。由于初始存在點和評估過程的影響,CAPTR模型不太可能識別網絡中所有面向互聯網的漏洞。這也留下了潛在的高危漏洞,可能會受到不太成熟的攻擊者的攻擊,如自動攻擊和腳本小子。這些不太成熟的攻擊者可能受到技能和資源的限制,無法攻擊組織在互聯網上的存在,并且沒有在網絡深處收集特定數據的傾向、能力或動機。關于這一新范式的最大挑戰是在評估過程的開始部分。這種新的安全評估方法的獨特之處在于既需要技術熟練的安全人員,也需要熟悉風險管理的人員。此外,在提取關鍵和致命的受損目標時,未能準確地將風險和安全性結合在一起會影響整個測試的結果。安全評估新流程的引入以及對CAPTR評估范圍創建產生的數據的依賴為評估的成功創造了潛在的致命弱點。CAPTR評估必須從初始存在點開始,這也帶來了困難和新的障礙。在非桌面的評估中,CAPTR流程要求測試從訪問組織中一些最有價值的數據和設備開始。這需要組織和使用CAPTR模型進行測試的人員之間要有大量的信任,同時這也引入了責任。在傳統的安全評估和測試協議中,獲取組織的皇冠寶石是一個敏感和困難的主題。這種風險可能更大,所需的信任也更完整,這一事實可能會影響組織接受此類測試的意愿以及安全公司提供此類服務的努力。此外,由于初始存在點在網絡中更深,這意味著在測試期間需要與IT和安全人員進行更多的協調。這種增加的壓力可能會影響組織使用這種方法的成本和收益,并決定是否繼續進行這種類型的評估。最后,如前所述,鑒于對潛在客戶網絡中包含的信息和數據類型進行風險評估,這種類型的評估肯定不適合某些組織。如果無法確定對組織構成致命或關鍵受損的數據或機器,則他們不太可能希望接受CAPTR評估。此外,由于關注APT黑客和內部持有的極有價值的數據,CAPTR 不是任何組織安全評估需求的完整解決方案。

  總結

  本章介紹了CAPTR 的概念。描述了其創建和設計的靈感,并將該方法與傳統的紅隊流程進行了比較,以突出CAPTR方法帶來的具體好處。同時還指出了CAPTR 評估的固有缺點。




電子技術圖片.png

本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
热re99久久精品国产66热_欧美小视频在线观看_日韩成人激情影院_庆余年2免费日韩剧观看大牛_91久久久久久国产精品_国产原创欧美精品_美女999久久久精品视频_欧美大成色www永久网站婷_国产色婷婷国产综合在线理论片a_国产精品电影在线观看_日韩精品视频在线观看网址_97在线观看免费_性欧美亚洲xxxx乳在线观看_久久精品美女视频网站_777国产偷窥盗摄精品视频_在线日韩第一页
  • <strike id="ygamy"></strike>
  • 
    
      • <del id="ygamy"></del>
        <tfoot id="ygamy"></tfoot>
          <strike id="ygamy"></strike>
          欧美aⅴ99久久黑人专区| 一二美女精品欧洲| 亚洲激情视频在线| 欧美亚一区二区| 免费在线播放第一区高清av| 欧美激情久久久久| 久久高清免费观看| 亚洲国产激情| 在线亚洲电影| 欧美中文字幕第一页| 国产精品麻豆成人av电影艾秋| 久久精品国产成人| 国产欧美日本一区二区三区| 免播放器亚洲一区| 国产精品视频99| 亚洲激情女人| 亚洲欧美三级伦理| 玖玖国产精品视频| 久久成人这里只有精品| 欧美久久九九| 国产精品资源| 狠狠色综合播放一区二区| 国产精品观看| 亚洲第一色在线| 亚洲精品视频免费在线观看| 亚洲国产婷婷| 欧美日本韩国在线| 亚洲视频国产视频| 亚洲片在线资源| 日韩天堂av| 一区免费观看| 欧美在线999| 欧美成年网站| 99国产精品国产精品久久| 久久久久久久久久看片| 欧美另类99xxxxx| 欧美精品一区二区在线观看| 亚洲一区二区视频在线观看| 国产欧美大片| 国产精品成人观看视频国产奇米| 欧美精品一区二区三区高清aⅴ| 久久久av毛片精品| 欧美精品一区在线| 国产精品久久亚洲7777| 国产精品欧美久久| 亚洲国产成人porn| 一区二区电影免费在线观看| 女主播福利一区| 国产午夜精品美女毛片视频| 欧美视频一区在线观看| 最新成人在线| 欧美日韩一级视频| 亚洲免费在线视频一区 二区| 欧美成人精品不卡视频在线观看| 国产亚洲亚洲| 亚洲精品一区二区三区婷婷月| 亚洲欧洲综合| 国产精品二区影院| 欧美日韩三级一区二区| 欧美日本国产一区| 欧美日韩在线视频一区| 欧美一区午夜视频在线观看| 亚洲精品在线观看视频| 国产精品久久久久久久久久久久| 欧美 日韩 国产精品免费观看| 亚洲电影免费观看高清完整版| 在线观看日韩www视频免费| 免费在线欧美视频| 在线看欧美日韩| 亚洲欧美日韩国产成人精品影院| 欧美美女bbbb| 国产精品嫩草影院av蜜臀| 在线观看成人小视频| 欧美亚洲成人网| 国产一区二区精品丝袜| 欧美日韩精品不卡| 亚洲女女女同性video| 亚洲一区二区视频| 亚洲一区bb| 亚洲精品免费电影| 欧美激情视频网站| 亚洲国产你懂的| 久久狠狠久久综合桃花| 国产视频在线观看一区二区三区| 亚洲国产成人一区| 国产综合久久久久影院| 一区二区高清在线| 夜夜嗨av一区二区三区网页| 久久先锋影音av| 在线观看精品视频| 欧美成人免费全部| 欧美专区18| 国产精品久久久久久影院8一贰佰| 国产日韩欧美日韩大片| 亚洲国产精品va| 亚洲一区二区高清| 免费观看成人鲁鲁鲁鲁鲁视频| 亚洲国产天堂久久国产91| 免费高清在线视频一区·| 亚洲综合国产| 亚洲看片一区| 欧美精品一区二区三区蜜桃| 国产精品美女久久久久av超清| 中日韩高清电影网| 国产一本一道久久香蕉| 国产精品中文字幕欧美| 欧美日韩精品伦理作品在线免费观看| 欧美激情精品久久久久久变态| 免费亚洲电影| 久久久久久日产精品| 一区二区三区四区国产精品| 黑丝一区二区| 久久久国产精品一区二区三区| 99人久久精品视频最新地址| 欧美fxxxxxx另类| 老司机精品福利视频| 久久在线视频在线| 一本色道久久综合亚洲精品按摩| 99re这里只有精品6| 午夜视频在线观看一区二区| 极品日韩av| 亚洲一区免费看| 国产一区二区三区的电影| 国产精品久久久久久久电影| 久久综合国产精品台湾中文娱乐网| 亚洲精品一区二区网址| 国产欧美日韩激情| 99在线|亚洲一区二区| 欧美婷婷在线| 激情欧美一区二区三区在线观看| 亚洲乱码视频| 亚洲与欧洲av电影| 欧美伊人精品成人久久综合97| 国产日韩欧美不卡在线| 久久久久久97三级| 噜噜噜躁狠狠躁狠狠精品视频| 欧美人与禽猛交乱配| 亚洲日韩第九十九页| 欧美母乳在线| 久久综合伊人77777蜜臀| 欧美亚州韩日在线看免费版国语版| 香蕉成人啪国产精品视频综合网| 在线成人性视频| 日韩午夜在线播放| 久久蜜桃av一区精品变态类天堂| 性欧美办公室18xxxxhd| 欧美综合77777色婷婷| 欧美日韩在线第一页| 国产精品区一区二区三区| 亚洲乱码国产乱码精品精| 精东粉嫩av免费一区二区三区| 激情欧美丁香| 亚洲一区中文字幕在线观看| 欧美一区日本一区韩国一区| 国产日韩欧美一区二区三区四区| 欧美久久一区| 亚洲人成在线免费观看| 久久午夜电影| 伊人男人综合视频网| 亚洲视频欧美视频| 久久久精品国产99久久精品芒果| 欧美一区二区啪啪| 欧美激情视频网站| 香蕉乱码成人久久天堂爱免费| 欧美激情1区| 欧美刺激性大交免费视频| 亚洲一区二区av电影| 91久久精品一区二区别| 国模套图日韩精品一区二区| 伊甸园精品99久久久久久| 欧美亚洲一区二区三区| 欧美日韩一区成人| 国产精品揄拍500视频| 国产三级欧美三级| 亚洲伦理在线观看| 亚洲天堂黄色| 欧美成人有码| 毛片精品免费在线观看| 亚洲精品乱码久久久久久按摩观| 99精品国产福利在线观看免费| 亚洲日本国产| 欧美日韩一区在线观看视频| 欧美丰满高潮xxxx喷水动漫| 欧美日韩岛国| 国产精品亚洲一区二区三区在线| 国产一区二区三区电影在线观看| 黄色日韩在线| 欧美亚洲尤物久久| 欧美福利一区二区三区| 欧美日韩精品一本二本三本| 日韩一级精品视频在线观看| 久久av资源网站| 亚洲欧美99| 国内成+人亚洲+欧美+综合在线| 亚洲欧洲另类国产综合| 亚洲一区网站| 欧美美女操人视频| 一区二区三区导航| 国产麻豆午夜三级精品| 欧美午夜精品久久久久久人妖| 欧美激情导航| 亚洲国产婷婷香蕉久久久久久99| 国产区精品视频| 免费视频亚洲| 欧美日韩一区二区三区在线看| 午夜精品久久久久久久99水蜜桃| 欧美体内she精视频在线观看| 欧美一区二区三区成人| 国产无一区二区| 亚洲精品中文字| 欧美自拍丝袜亚洲| 国产麻豆精品在线观看| 国产精品五区| 亚洲欧美精品在线观看| 黄色成人av网站| 国产在线成人| 亚洲国产一区二区三区高清| 国产欧美日韩精品a在线观看| 国产精品久久久久久五月尺| 一区二区av| 狠狠色综合网| 1769国内精品视频在线播放| 久久精品在线免费观看| 亚洲欧美日韩国产一区二区| 欧美午夜精彩| 国产精品丝袜91| 亚洲人线精品午夜| 欧美大尺度在线观看| 免费在线观看精品| 欧美日韩另类字幕中文| 亚洲国产成人精品久久久国产成人一区| 一区视频在线| 欧美激情一区二区三区在线视频观看| 免费在线观看一区二区| 99视频热这里只有精品免费| 欧美伦理影院| 久久久久久有精品国产| 国产日韩精品综合网站| 亚洲最快最全在线视频| 欧美fxxxxxx另类| 国产亚洲欧美中文| 午夜精品久久久久久久蜜桃app| 久久精品国产一区二区三区| 亚洲欧美在线一区二区| 欧美日韩国产综合久久| 国产伦精品一区二区三区照片91| 亚洲欧美成人| 欧美国产综合视频| 亚洲欧美日韩一区二区三区在线| 蜜桃av一区二区| 久久久午夜精品| 欧美成人精品在线| 国产精品成人国产乱一区| 久久亚洲午夜电影| 欧美91精品| 欧美国产视频日韩| 欧美日韩国产一区二区三区地区| 欧美精品一区二区三区在线看午夜| 国产精品久久久久久久久久免费看| 欧美影院在线| 久久九九99视频| 国产精品久久999| 国产精品福利久久久| 国产精品久久久久久久久久久久久久| 亚洲欧美国产精品专区久久| 欧美日韩直播| 久久久精品国产一区二区三区| 亚洲国产一区二区三区青草影视| 在线一区亚洲| 麻豆国产精品777777在线| 国产亚洲视频在线| 99在线精品观看| 一本久久a久久免费精品不卡| 国产日韩欧美在线播放| 欧美人成在线视频| 国产精自产拍久久久久久| 国产精品久久久久9999高清| 小处雏高清一区二区三区| 久久久中精品2020中文| 亚洲精品一区在线观看香蕉| 亚洲国产综合在线看不卡| 国产精品美女久久久浪潮软件| 亚洲影视综合| 国产模特精品视频久久久久| 亚洲一卡二卡三卡四卡五卡| 久久激情综合网| 免费成人av在线看| 国产精品久久久久一区| 国产欧美视频在线观看| 欧美日韩一区二区在线| 午夜日韩在线观看| 国产精品青草综合久久久久99| 亚洲欧美日韩国产成人| 欧美一级片一区| 国产精品亚洲综合久久| 久久字幕精品一区| 亚洲日本乱码在线观看| 午夜精品成人在线| 欧美一区二区三区在线播放| 亚洲黄色av一区| 久久国产欧美日韩精品| 欧美精品久久99久久在免费线| 葵司免费一区二区三区四区五区| 亚洲一区二区久久| 国产一区二区三区在线观看网站| 欧美freesex交免费视频| 欧美天堂在线观看| 午夜视频一区二区| 99国产精品国产精品久久| 亚洲国产精品99久久久久久久久| 日韩一级二级三级| 欧美自拍偷拍| 欧美在线观看一二区| 国产一区999| 欧美特黄a级高清免费大片a级| 欧美极品在线播放| 欧美精品在线视频| 亚洲黄色性网站| 欧美777四色影视在线| 国产精品久久久久久久久久免费看| 国产精品男女猛烈高潮激情| 9l国产精品久久久久麻豆| 欧美日韩成人一区二区三区| 欧美在线1区| 欧美特黄一级大片| 久久这里只有精品视频首页| 欧美电影免费观看大全| 国产乱码精品一区二区三区忘忧草|