异常行为的持续监控分析:发现未知威胁策略
据说,在17世纪之前,行为续监析发现未胁策欧洲人认为天鹅都是控分白色的。但随着人们在澳大利亚看到第一只黑天鹅的知威出现,这个不可动摇的异常信念随之崩塌了。其实黑天鹅存在于各个领域,行为续监析发现未胁策无论金融市场、控分商业、知威经济还是异常个人生活,都逃不过它的行为续监析发现未胁策控制。在人类社会发展的控分进程中,对历史和社会真正产生重大影响的知威,通常都是异常未知或不可预见的东西。
而我们平常所说的“未知”,其实我们是控分意识到了这种未知的存在,即使不清楚到底是什么或者程度有多深,但是还有很多是我们压根没有意识到的“未知”。过去,人们对“已知的未知”投入了很多精力进行防范和预测,对“未知的未知”却缺乏关注,但真正造成伤害的正是这些“未知的未知”。同理,在网络安全行业里,最可怕的莫过于“未知威胁”的破坏。
未知的那些“未知威胁”
“已知的已知,已知的未知,未知的未知”,这句话听起来很拗口,但是反应了安全一些本质问题。举个简单例子说明下:之前热炒的“威胁情报”,就属于“已知的未知”,对某个单位来说是未知威胁,但在别的地方早就已经发生过了。
当下的安全攻防最大一个特点就是,未知攻击会越来越多,企业所面临的攻击工具可能是从来没有使用过,或者身边的监控视野范围没有看到过的。例如,即便企业的Webshell样本再多,攻击者总是能制作出新的更轻量级、功能更全的Webshell,如何发现未知的Webshell?又如何做到天网恢恢疏而不漏?这对于任何安全人员都是巨大挑战。
面对未知威胁:传统入侵检测存在先天不足
传统入侵检测方法就是基于特征码或规则,要求软件必须提前“知道”入侵的“定义”,才可以识别对应入侵。但是,面对全新品种的恶意软件,其特定入侵指标(IOC)自然就不为人知,因此又怎么能检测出零日攻击呢?
以安全“老三件”IDS为例,它通过提取相应的流量统计特征值,与内置的入侵样本库进行智能分析比较。根据预设的阈值,匹配耦合度较高的报文流量将被认为是攻击,入侵检测系统将根据相应的配置进行报警或进行有限度的反击。但对于未知威胁攻击,IDS无法定义相应规则,对该特定恶意攻击会视而不见,任其长驱直入。
如何实时发现未知手段的黑客入侵?
很多人可能会认为未知威胁,首次发生在自己身上的概率并不大,未必会带来巨大危害。实则不然,比如通过本地提权、窃取合法用户身份等去做一些貌似合法的操作,这些“异常”行为都是未知的,并没有对应“威胁情报”等数据可对比。对于这些未知威胁,某种程度上来说是无法预测的。如果无法预测,那又该怎么办?此时需要转换思路,需要将“未知的未知威胁”转为“已知的未知风险”的控制问题。比如,通过基于异常行为的实时入侵检测,来发现未知手段的黑客入侵。
异常不一定是威胁,但一般来说威胁一定有异常。几乎所有恶意软件,包括0Day攻击等,攻击进行时都会表现出一些异常行为。如果能发现这些异常行为,就能发现威胁。虽然,在海量的主机数据中寻找异常行为线索十分困难,但也并非无迹可寻的。这就好比有经验的警察,可以根据一个人异常表情、微小动作来判断一个人是否有嫌疑一样,基于异常行为的检测需要根据文件、进程等信息的偏离情况,对收集上来的信息进行分析,从而发现异常情况。
因此,如果我们能从业务的运转中,抽取生成内在的监控指标,并对指标进行持续地观测和分析,那无论遇到什么攻击,都会引起指标变化而被察觉。该技术目前已经在部分国内安全厂商中得到很好验证,其中不乏青藤等某一领域安全独角兽。青藤云安全通过将Agent安装在服务器上,根据客户业务运行状况设立数万个监测指标,对文件进程、主机访问、业务关系等建立多维度、多层次的纵深检测体系,可以无间断对入侵行为进行监控,实现实时的入侵检测和快速响应,一旦发现异常情况,进行毫秒级报警。
写在最后
在新态势下,检测能力是对抗未知威胁的关键。异常行为分析、威胁情报和机器学习等新技术的引入可以减少大量的分析工作,提高对未知威胁检测的效率。同时安全人员对机器学习模型和威胁情报的有效管理也将极大地保障对抗未知威胁的准确性和可靠性。
-
文章
44
-
浏览
825
-
获赞
11
热门推荐
-
电竞解说YammerS轻生,童年阴影为什么会影响一生?
难以走出童年阴影的人们,内在的小孩没有长大。视觉中国/图)“这么多年我还是无法释怀心中的仇恨,我也无法与自己和解,我也知道我对不起了很多人,缘起缘灭皆因我,结束吧。”在2023年5月29日下午留下一条晨泰医药佐利替尼片(泽瑞尼®)获批上市
晨泰医药佐利替尼片泽瑞尼®)是全球首个针对肺癌脑转移的EGFR-TKI上海2024年11月20日 /美通社/ -- 11月20日,国家药品监督管理局NMPA)官方网站公示,国家药监局批准晨泰医百程隆重推出“心想狮城”旅游专题页面
新加坡,坐落于东南亚的迷人“小红点”。多年来不断的创新与融合将这里打造出独具特色的多元化国际气质。传统与现代的碰撞、东方与西方的交汇、自然与人文的辉映,使得这里成为了旅行商丘市首座“第五空间”公厕投入使用
提到公共厕所,很多人的印象恐怕都是能干干净净就很满足了。但是在我市首座投入使用的“第五空间”公厕内,却给予了公厕完全不一样的功能和感受。今天上午,记者来到位于锦绣路南侧的我市首座“第五空间”公厕后,差“橘”止不凡·星耀羊城——德技优品门窗2022广州建博会圆满收官
【建材网】/DERCHI/“橘”止不凡星耀羊城德技优品门窗2022广州建博会圆满收官7月11日,第24届中国广州)国际建筑贸易博览会正式闭幕。德技优品门窗以“老朋友华夏中秋慰问 情暖抗战老兵
——华夏保险湖南益阳中支中秋节前夕慰问抗战老兵“仰头望明月,寄情千里光”又快到一年的中秋佳节了,在这个节日来临之际,为了让抗战老兵过上一个幸福团圆的日子百程隆重推出“心想狮城”旅游专题页面
新加坡,坐落于东南亚的迷人“小红点”。多年来不断的创新与融合将这里打造出独具特色的多元化国际气质。传统与现代的碰撞、东方与西方的交汇、自然与人文的辉映,使得这里成为了旅行买演唱会门票被骗 这些坑你还跳?
俗话说的好“你我本无缘,全靠我花钱”,粉丝想见偶像一面只能通过参加演唱会或者见面会的形式,现在各种类型的演唱会层出不穷,正是当下的这种情况给了假票贩子诈骗的机会。大型演唱会热度富轩全屋门窗荣登2022年度《中国家居行业精品年鉴》,致敬国强家好新时代!
【建材网】作为大家居建装行业全 球规模第 一大展,第24届中国建博会广州)参展企业近2000家,展览总面积近40万平方米,汇聚多元渠道,实现顶流赋能,促进产业共融共赢,致力于为大家居建装行业的&ldq宁海县年底完成农村生活垃圾分类全县实行
“我们2014年开始在农村有序推进生活垃圾分类收集、定点投放、分拣清运、回收利用,目前农村生活垃圾分类建设、运行和维护体系已初步建成。”笔者日前从宁海县农办获悉,今年底宁海将在我市率先实现农村生活垃圾越南妞归来TVC化身《蜀门手游》百花,引领青春热血回归
提起越南妞ELLY,你会想到什么?曾经的网红始祖?与清纯脸庞形成强烈反差的姣好上围?还是那个凭借自己的努力以及对游戏的热情,参加蜀门代言人评选活动一举夺冠,成为蜀门代言人的少女。 无论在你的印象中,上海安亭生活垃圾综合处理厂变身为生态公园
原先臭气四溢的垃圾堆场即将被改造为生态公园。记者昨天获悉,嘉定区安亭生活垃圾综合处理厂营养土堆场的改建工作预计在一年后结束。届时,一个可供市民慢行、爬坡、健身的绿地将免费对外开放。这一项目的实施可谓好你关心的都在这!多地公布2023高考分数线 高考志愿填报十问十答来了
△点击查询各地2023年高考分数线近期,各省区、市)正陆续发布2023年高考成绩持续更新中!多地公布2023高考分数线>>),并即将启动高考志愿填报工作。为更好地帮助广大考生和家长了解高考MIXBOX:国庆长假倒计时,这些潮货你都备齐了吗?
中秋+国庆=真正的长假!相信大家都已经订好机票酒店,掰着手指头开始计算它到来的时间了。那么您的行囊里是否也已经把旅行用的东西都备齐了呢?MIXBOX为您带来出游潮搭攻略,您负责周密计划,MIXBOX负时代奥莱:复古欢乐派 十一邀你成都嗨
今年中秋、国庆8天“超级黄金周”即将到来,往年黄金周出游是大多数人的首选,今年,不如来时代·奥特莱斯·成都感受最火爆的国庆长假。不仅有低至一折的品牌