据说,在17世纪之前,行为续监析发现未胁策欧洲人认为天鹅都是控分白色的。但随着人们在澳大利亚看到第一只黑天鹅的知威出现,这个不可动摇的异常信念随之崩塌了。其实黑天鹅存在于各个领域,行为续监析发现未胁策无论金融市场、控分商业、知威经济还是异常个人生活,都逃不过它的行为续监析发现未胁策控制。在人类社会发展的控分进程中,对历史和社会真正产生重大影响的知威,通常都是异常未知或不可预见的东西。
而我们平常所说的“未知”,其实我们是控分意识到了这种未知的存在,即使不清楚到底是什么或者程度有多深,但是还有很多是我们压根没有意识到的“未知”。过去,人们对“已知的未知”投入了很多精力进行防范和预测,对“未知的未知”却缺乏关注,但真正造成伤害的正是这些“未知的未知”。同理,在网络安全行业里,最可怕的莫过于“未知威胁”的破坏。
未知的那些“未知威胁”
“已知的已知,已知的未知,未知的未知”,这句话听起来很拗口,但是反应了安全一些本质问题。举个简单例子说明下:之前热炒的“威胁情报”,就属于“已知的未知”,对某个单位来说是未知威胁,但在别的地方早就已经发生过了。
当下的安全攻防最大一个特点就是,未知攻击会越来越多,企业所面临的攻击工具可能是从来没有使用过,或者身边的监控视野范围没有看到过的。例如,即便企业的Webshell样本再多,攻击者总是能制作出新的更轻量级、功能更全的Webshell,如何发现未知的Webshell?又如何做到天网恢恢疏而不漏?这对于任何安全人员都是巨大挑战。
面对未知威胁:传统入侵检测存在先天不足
传统入侵检测方法就是基于特征码或规则,要求软件必须提前“知道”入侵的“定义”,才可以识别对应入侵。但是,面对全新品种的恶意软件,其特定入侵指标(IOC)自然就不为人知,因此又怎么能检测出零日攻击呢?
以安全“老三件”IDS为例,它通过提取相应的流量统计特征值,与内置的入侵样本库进行智能分析比较。根据预设的阈值,匹配耦合度较高的报文流量将被认为是攻击,入侵检测系统将根据相应的配置进行报警或进行有限度的反击。但对于未知威胁攻击,IDS无法定义相应规则,对该特定恶意攻击会视而不见,任其长驱直入。
如何实时发现未知手段的黑客入侵?
很多人可能会认为未知威胁,首次发生在自己身上的概率并不大,未必会带来巨大危害。实则不然,比如通过本地提权、窃取合法用户身份等去做一些貌似合法的操作,这些“异常”行为都是未知的,并没有对应“威胁情报”等数据可对比。对于这些未知威胁,某种程度上来说是无法预测的。如果无法预测,那又该怎么办?此时需要转换思路,需要将“未知的未知威胁”转为“已知的未知风险”的控制问题。比如,通过基于异常行为的实时入侵检测,来发现未知手段的黑客入侵。
异常不一定是威胁,但一般来说威胁一定有异常。几乎所有恶意软件,包括0Day攻击等,攻击进行时都会表现出一些异常行为。如果能发现这些异常行为,就能发现威胁。虽然,在海量的主机数据中寻找异常行为线索十分困难,但也并非无迹可寻的。这就好比有经验的警察,可以根据一个人异常表情、微小动作来判断一个人是否有嫌疑一样,基于异常行为的检测需要根据文件、进程等信息的偏离情况,对收集上来的信息进行分析,从而发现异常情况。
因此,如果我们能从业务的运转中,抽取生成内在的监控指标,并对指标进行持续地观测和分析,那无论遇到什么攻击,都会引起指标变化而被察觉。该技术目前已经在部分国内安全厂商中得到很好验证,其中不乏青藤等某一领域安全独角兽。青藤云安全通过将Agent安装在服务器上,根据客户业务运行状况设立数万个监测指标,对文件进程、主机访问、业务关系等建立多维度、多层次的纵深检测体系,可以无间断对入侵行为进行监控,实现实时的入侵检测和快速响应,一旦发现异常情况,进行毫秒级报警。
写在最后
在新态势下,检测能力是对抗未知威胁的关键。异常行为分析、威胁情报和机器学习等新技术的引入可以减少大量的分析工作,提高对未知威胁检测的效率。同时安全人员对机器学习模型和威胁情报的有效管理也将极大地保障对抗未知威胁的准确性和可靠性。
文章
47
浏览
82
获赞
83
高水平橱柜设计师是怎样练就的
【建材网】1、想入非非设计师首先必须善于思考,对设计主张自己的想法和理解,这是较重要的。别担心你的想法有多“烂”,没有人能一下子做好的,但你完全可以做好你的习惯和态度。学会大胆五月天、王力宏巨星演绎《劲舞团》之爱
久游网《劲舞团》赞助的2014年西岸音乐节,让滨江绿地群星云集、星光璀璨!今年的中秋对劲舞家族的成员们来说不光是和家人团聚的节日,更是和偶像团聚的日子,让大家记忆深刻。我们欢聚滨江、相聚西岸,沉浸在五依托建成区整治 打造集群专业镇
中行:预计央行二季度加息1—2次
摘要:中行:预计央行二季度加息1—2次 本报记者杨中华北京报道3月30日,中国银行发布宏观经济金融报告称,目前货币政策继续向稳健回微软高管解读Q2财报:DeepSeek有真创新成果 值得OpenAI借鉴
专题:聚焦美股2024年第四季度财报微软今天发布了该公司的2025财年第二财季财报:营收为696.32亿美元,同比增长12%;净利润为241.08亿美元,同比增长10%注:微软财年与自然年不一致)。详团结就是力量 《骑士之心》骑士团系统揭秘
随着《骑士之心》深度内测的脚步越来越近,小伙伴们是否也翘首以待了呢;这次深度内测不仅会有全新的玩法,同时也有更精彩的独家大礼包在紧张的制作当中,9月26日,小伙伴们,我们不见不散哟!尚福林:整合监管资源提高监管效能
摘要:尚福林:整合监管资源提高监管效能 3月28日至29日,中国证监会召开证券期货监管系统组织人事工作会议。中国证监会主席尚福林在加快G347项目路基填筑
近两周南部地区水泥价格涨跌互现
【建材网】◆近两周我国南部地区水泥价格涨跌互现,看似混乱需要抽丝剥茧近两周南部地区水泥价格涨跌互现,看似有些混乱需要抽丝剥茧:1、因限电取消西南区域价格下跌这是清楚的,且进而影响东南区域未来价格呈下降推进镇区整治 擦亮“东部明珠”
美联储发出政策转向暗示 加息或渐行渐近
摘要:有美联储官员呼吁,美联储应该考虑在不久的将来,逆转政策方向,即出售手中的国债或是加息。 多位美联储官员上周末表示,经济复苏趋尚福林:整合监管资源提高监管效能
摘要:尚福林:整合监管资源提高监管效能 3月28日至29日,中国证监会召开证券期货监管系统组织人事工作会议。中国证监会主席尚福林在珠海等粤港澳大湾区城市春节期间供水无虞
据“珠江水利”微信公众号消息,目前,2024—2025年珠江枯水期第四次“压咸补淡”应急水量调度有效压制了咸潮,澳门、珠海春节期间供水无虞。据介绍,按照水利部统一部署,1月24日,水利部珠江水利委员会全县依法整治非法经营成品油行为专项行动领导小组会议召开
枞阳在线消息 9月13日下午,全县依法整治非法经营成品油行为专项行动领导小组会议召开。副县长梁键,领导小组成员单位负责同志参加会议。会议讨论通过了《枞阳县依法整治非法经营成品油行为专项行动方案》,并对《四大名捕3.0》名人录——追命
追命——出自温瑞安先生笔下,小说《四大名捕》系列中的主要人物。此外,“方邪真”系列、“说英雄,谁是英雄”系列中都可以看到追命的身