攻击遏制技术
有效的遏制可限制网络攻击的范围和影响,防止其传播, 并为全面调查和补救争取时间。
概念与目的
遏制旨在中断或限制正在进行的攻击的推进。它不同于 预防(阻止初始攻击)和补救(在攻击后消除根本原因)。
其目标是将损害降至最低、保护关键资产并为全面响应争取时间。
常见技术
网络隔离:将受感染的系统隔离到单独的 VLANs 中,或 将其从网络中断开。
防火墙:使用防火墙规则阻止恶意流量(例如阻止 特定的 IPs、端口或协议)。
ACLs:在路由器和交换机上使用 Access Control Lists (ACLs),以 限制对关键资源的访问。
停用账户:停用受感染的用户账户,以 阻止进一步访问。
终止进程:终止在受感染系统上运行的 恶意进程。
文件隔离:将检测到的恶意文件隔离到 隔离区,以防止执行。
网络隔离
隔离受感染的系统可防止横向传播到其他系统。
可以手动完成(拔下网线)或自动完成(通过软件移动到隔离的 VLAN)。
重要的是要记录并传达隔离情况,以避免无意中中断 合法服务。
防火墙和 ACLs
防火墙和 ACLs 用于基于规则阻止恶意流量。
规则可以基于 IPs、端口、协议、流量模式或其他 属性。
重要的是要在部署到生产环境之前测试规则,以避免中断 合法服务。
停用账户
停用受感染的账户可防止攻击者访问系统和数据。
重要的是要遵循程序,以确保停用不会影响其他用户 或系统。
应对被停用的账户进行调查,以确定遭入侵的原因并 实施预防措施。
终止进程
终止恶意进程可防止其继续执行恶意操作。
重要的是要识别合法进程,以避免中断服务。
应对已终止的进程进行分析,以确定其执行的原因并 实施预防措施。
文件隔离
隔离恶意文件可防止其被执行或造成损害。
应对隔离区中的文件进行分析,以确定感染的原因并 实施预防措施。
重要的是要遵循程序,以确保合法文件不会 被无意中放入隔离区。
自动化
自动化遏制技术可加快响应速度并减少攻击的影响。
SIEM、EDR 和 SOAR 工具可以自动执行网络隔离、流量 阻止和账户停用。
重要的是要配置并测试自动化,以确保其正常运行且 不会导致合法服务中断。
测试与模拟
测试和模拟遏制技术可确保其正常运行,并确保团队 做好应对攻击的准备。
渗透测试和模拟演练可以识别遏制程序 和工具中的缺陷。
应利用测试和模拟的结果来改进遏制程序和 工具。
常见挑战
误报:错误地将系统或文件识别为 恶意,并采取不必要的遏制措施。
运营影响:在实施遏制措施时中断 合法服务。
范围有限:未能完全遏制攻击,使其 传播到其他系统。
最终建议
快速有效的遏制可能决定一起小事件与一场灾难之间的差别。 通过记录在案的 playbooks、配置好的工具和训练有素的团队 进行提前准备,可在压力下实现果断的遏制。
