
?在考慮“如何從海量告警中篩選出真實有效的攻擊?”這個問題前,我一直在思考如何更好的將「告警日志資料」轉換為「情報資料」進行輸出,
但考慮到「情報資料」的積累是一件相對比較長期的事情,無法在短時間內讓政企客戶快速感知到「情報資料」的價值,那么想要“即時”的體現「安全感」,還是要在「攻擊有效性」的檢測上多花點時間,
告警日志資料主要來自:WAF、IPS「入侵防御系統」、IDS「入侵防御系統」、蜜罐、NTA、EDR、APT、防病毒、堡壘機、態勢感知等安全設備,
當安全設備檢測到來自外部或內部的「攻擊嘗試行為」就會觸發告警,需要對告警日志進行研判分析,從其中找出「真實有效」的攻擊事件,
但隨著互聯網的迅速發展和廣泛應用,資訊安全問題日益突出,政企單位也越來越重視自身安全能力的“建設“,因此,不少政企單位為了提升自身「感知攻擊威脅」的能力,會根據「需求」部署各種各樣的安全設備資產在內部,從而導致需要分析處置的告警日志劇增,如果按照中小規模的政企單位來算的話,單日安全設備所產生的告警日志量就有可能達到十幾萬,遇到特殊時期告警日志量甚至高達百萬,
“那我們真的需要逐條逐條去分析這些告警嗎?”“可以,但不建議這樣,”
畢竟,很多告警的產生并不是意味著它就是「真實有效」的攻擊所觸發,而是由于安全設備在檢測程序中因「特征規則」感知到「攻擊嘗試行為」所造成的風險告警,而那些「真實有效」的攻擊告警卻往往被大量的風險告警所“淹沒”,
為了能夠降低分析成本,就需要對這類因「攻擊嘗試行為」大量觸發的風險告警進行資料清洗,通過特征規則將無效告警、誤報告警過濾掉,剩下的就是「待分析告警」,
“哪些告警屬于無效告警?”
比如說:攻擊方通過對目標資產所處的C段進行批量掃描,但C段的資產并非都是處于「活躍」狀態,甚至根本沒有這個資產,而安全設備還是因為這個「攻擊嘗試行為」產生了告警,那么這種告警就屬于「無效告警」,
“怎么判斷告警是誤報?”
比如說:攻擊方嘗試利用現成的「EXP&POC集成腳本工具」對資產目標進行檢測掃描,安全設備檢測到「攻擊嘗試行為」中的攻擊特征就會產生告警,在通常情況下,可以把告警中的URL的“網頁狀態碼”、“頁面回顯資料”作為「誤報告警」判斷的條件之一,
“如何對「待分析告警」關聯分析?”
從「待分析告警」中提取攻擊特征,通過「攻擊特征規則庫」進行匹配,看能否獲取到「情報線索」,
/index/index/index?options=id)%2bupdatexml(1,concat(0x7,user(),0x7e),1) from users%23 **
比如說,在「待分析告警」資料發現這一段Payload,通過「攻擊特征規則庫」關聯到它屬于「ThinkPHP5 - 注入漏洞」,但我們通過「資產指紋資訊庫」進行核查發現「受攻擊的資產」并沒有使用「ThinkPHP5」框架,
按照這個分析邏輯,將整個流程腳本化輸出,就可以排除「待分析告警」中那些真實的攻擊嘗試行為,卻又未攻擊成功的告警,然后,人工再對剩余的少量「待分析告警」進行分析研判,從其中捕獲到「真實有效」的攻擊事件的可能性相對于以往的分析方式會大的多,如果捕獲到「真實有效」的攻擊事件,還可以利用「資產指紋資訊庫」巡查具有同樣指紋特征的設備是否也存在類似的漏洞,
這篇文章主要是記錄當下對“如何從海量告警中篩選出真實有效的攻擊?”這個問題的一些思考,文章內容難免會存在一些「表述欠妥」的地方,歡迎各位通過公眾號「海綿行動」的后臺留言指正,
祝:“身體健康,萬事如意,”
轉載請註明出處,本文鏈接:https://www.uj5u.com/qita/296484.html
標籤:其他
下一篇:Upload-labs
