据说,在17世纪之前,行为续监析发现未胁策欧洲人认为天鹅都是控分白色的。但随着人们在澳大利亚看到第一只黑天鹅的知威出现,这个不可动摇的异常信念随之崩塌了。其实黑天鹅存在于各个领域,行为续监析发现未胁策无论金融市场、控分商业、知威经济还是异常个人生活,都逃不过它的行为续监析发现未胁策控制。在人类社会发展的控分进程中,对历史和社会真正产生重大影响的知威,通常都是异常未知或不可预见的东西。
而我们平常所说的“未知”,其实我们是控分意识到了这种未知的存在,即使不清楚到底是什么或者程度有多深,但是还有很多是我们压根没有意识到的“未知”。过去,人们对“已知的未知”投入了很多精力进行防范和预测,对“未知的未知”却缺乏关注,但真正造成伤害的正是这些“未知的未知”。同理,在网络安全行业里,最可怕的莫过于“未知威胁”的破坏。
未知的那些“未知威胁”
“已知的已知,已知的未知,未知的未知”,这句话听起来很拗口,但是反应了安全一些本质问题。举个简单例子说明下:之前热炒的“威胁情报”,就属于“已知的未知”,对某个单位来说是未知威胁,但在别的地方早就已经发生过了。
当下的安全攻防最大一个特点就是,未知攻击会越来越多,企业所面临的攻击工具可能是从来没有使用过,或者身边的监控视野范围没有看到过的。例如,即便企业的Webshell样本再多,攻击者总是能制作出新的更轻量级、功能更全的Webshell,如何发现未知的Webshell?又如何做到天网恢恢疏而不漏?这对于任何安全人员都是巨大挑战。
面对未知威胁:传统入侵检测存在先天不足
传统入侵检测方法就是基于特征码或规则,要求软件必须提前“知道”入侵的“定义”,才可以识别对应入侵。但是,面对全新品种的恶意软件,其特定入侵指标(IOC)自然就不为人知,因此又怎么能检测出零日攻击呢?
以安全“老三件”IDS为例,它通过提取相应的流量统计特征值,与内置的入侵样本库进行智能分析比较。根据预设的阈值,匹配耦合度较高的报文流量将被认为是攻击,入侵检测系统将根据相应的配置进行报警或进行有限度的反击。但对于未知威胁攻击,IDS无法定义相应规则,对该特定恶意攻击会视而不见,任其长驱直入。
如何实时发现未知手段的黑客入侵?
很多人可能会认为未知威胁,首次发生在自己身上的概率并不大,未必会带来巨大危害。实则不然,比如通过本地提权、窃取合法用户身份等去做一些貌似合法的操作,这些“异常”行为都是未知的,并没有对应“威胁情报”等数据可对比。对于这些未知威胁,某种程度上来说是无法预测的。如果无法预测,那又该怎么办?此时需要转换思路,需要将“未知的未知威胁”转为“已知的未知风险”的控制问题。比如,通过基于异常行为的实时入侵检测,来发现未知手段的黑客入侵。
异常不一定是威胁,但一般来说威胁一定有异常。几乎所有恶意软件,包括0Day攻击等,攻击进行时都会表现出一些异常行为。如果能发现这些异常行为,就能发现威胁。虽然,在海量的主机数据中寻找异常行为线索十分困难,但也并非无迹可寻的。这就好比有经验的警察,可以根据一个人异常表情、微小动作来判断一个人是否有嫌疑一样,基于异常行为的检测需要根据文件、进程等信息的偏离情况,对收集上来的信息进行分析,从而发现异常情况。
因此,如果我们能从业务的运转中,抽取生成内在的监控指标,并对指标进行持续地观测和分析,那无论遇到什么攻击,都会引起指标变化而被察觉。该技术目前已经在部分国内安全厂商中得到很好验证,其中不乏青藤等某一领域安全独角兽。青藤云安全通过将Agent安装在服务器上,根据客户业务运行状况设立数万个监测指标,对文件进程、主机访问、业务关系等建立多维度、多层次的纵深检测体系,可以无间断对入侵行为进行监控,实现实时的入侵检测和快速响应,一旦发现异常情况,进行毫秒级报警。
写在最后
在新态势下,检测能力是对抗未知威胁的关键。异常行为分析、威胁情报和机器学习等新技术的引入可以减少大量的分析工作,提高对未知威胁检测的效率。同时安全人员对机器学习模型和威胁情报的有效管理也将极大地保障对抗未知威胁的准确性和可靠性。
文章
6939
浏览
717
获赞
6
泉州市一老人医院失踪竟是被困楼道隔层
苏老伯被找到后病情稳定前日晚上,一条微信在朋友圈上刷屏,80岁的晋江陈埭苏厝村老人苏胜法,在泉州市中医联合医院里走失,家人急寻。昨日上午10时许,早报官方微信第一时间发布寻人信息,不到2个小时苏老伯就2023年气候捐赠激增20% ,超过全球慈善事业的增长
新报告强调了五年的气候慈善趋势:创纪录的增长、地域差异和新兴的重点领域旧金山2024年12月10日 /美通社/ -- 根据ClimateWorks Foundation的 2024年融资趋势报告 ,气安途行汽车尾气清洁剂,能量惊人迅猛发展
以前往往一些市场火爆,引领潮流的项目是创业者们投资的主导方向,可是今年来随着人们更新换代的速度越来越快以及大量创业者的涌入造成激烈的竞争,当下的热门产业已经不适合创业者们投资,相反一些市场前景乐观、企女孩7岁开始学骑马拿奖 已被国外两所学校免试录取
“去年给骑了两匹新马,女儿情绪有点低落,因为几次比赛都被淘汰了。但之后还是完美地打好了一场比赛,让她重拾信心。”说起自己的女儿朱晨蕊,朱先生满脸自豪。朱晨蕊今年13岁,不久前,她在手腕骨折的情况下,零市场监管总局:打击食品中酚汀(酚丁)、酚酞及其酯类非法添加
中新网10月13日电 据市场监管总局网站消息,市场监管总局办公厅13日印发关于打击食品中非法添加酚汀(酚丁)、酚酞及其酯类衍生物或类似物违法行为的通知。通知指出,近年来,宣称功能食品非法添加药品、药品安途行汽车尾气清洁剂,能量惊人迅猛发展
以前往往一些市场火爆,引领潮流的项目是创业者们投资的主导方向,可是今年来随着人们更新换代的速度越来越快以及大量创业者的涌入造成激烈的竞争,当下的热门产业已经不适合创业者们投资,相反一些市场前景乐观、企“阳光马术·伴我同行”马术康复项目在成都启动
成都市残障马术康复协会日前携手成都市慈善总会“阳光蓓蕾工程”项目,为来自成都各区的特殊儿童开启了2017“阳光马术•伴我同行”马术康复活动。9名特殊儿童代表参与了项目的启动仪式。成都市残障马术康复协会武汉“会员马迷”主题赛马日:“赛青”、“一见钟情”各夺一冠
继4月16日举办首个“会员马迷”主题赛马日后,为感谢广大马迷朋友对武汉速度赛马公开赛的喜爱和支持,6月3日东方马城国际赛马场再度推出“会员马迷”主题赛马日。第二场 1200米 纯血组 三/四班 75-全国数据标准化技术委员会成立大会暨第一次全体委员会议在京召开
中国消费者报北京讯记者董芳忠)10月28日,全国数据标准化技术委员会以下简称全国数标委)成立大会暨第一次全体委员会议在京召开。国家数据局党组书记、局长刘烈宏出席成立大会并讲话。国家市场监督管理总局、中环境治理 不能高层重视了才高度重视
治理污染,不缺法律法规,也不缺民众支持,许多时候缺的恰是执法部门的责任意识。惟有责任到人,强化跟踪追查,明确件件责任清、反弹必追责,才能最大程度压缩反弹可能。“阳光马术·伴我同行”马术康复项目在成都启动
成都市残障马术康复协会日前携手成都市慈善总会“阳光蓓蕾工程”项目,为来自成都各区的特殊儿童开启了2017“阳光马术•伴我同行”马术康复活动。9名特殊儿童代表参与了项目的启动仪式。成都市残障马术康复协会皇之堡XO 明天更美好
皇之堡XO是法国皇之堡控股有限公司打造的洋酒品牌,本来我们一家经营白酒的企业,洋酒对于我们来说是一种尝试,但不如人意,两年间在山东换了几个厂家委托灌装,一直没有得到消费者的认可,一看是山东生产的都说是暴汗服卷土重来,谁还在为“快速减肥”埋单?
理论上“暴汗服”仅适用于一些极其“特殊”的场景——帮助拳击、举重、健美运动员,在参赛前快速脱水减重,以达到更低重量级别的体重要求。 视觉中国/图)在极端高温天气频现的2022年夏天,烈日下“炙烤”十分合肥11岁小牛仔问鼎全国马术比赛冠军
站在冠军领奖台上的合肥少年何瑞阳,终于明白了从马背上摔下来再爬上去的意义。这名11岁的少年,在今年5月全国马术场地障碍青少年联赛上斩获冠军,引起了马术圈足够的关注。好险比赛前一天摔下马背零罚分,80秒香格里拉传统赛马节盛装启幕 尽展康巴文化盛宴
五月是香格里拉草原最美的季节,端午时节,“香格里拉五月民族传统赛马节”在香格里拉震撼上演。赛马节上,你不仅能看到康巴藏族自由潇洒的马上表演,也能在极具藏民族风情的活动中、在宽阔的天地间,感受浓郁的藏民