Matt Walmsley,Emulex Endace業(yè)務(wù)部 歐洲、中東和非洲 高級市場(chǎng)經(jīng)理
高級持久性威脅(APT)的發(fā)起者利用多種讓人出乎預料、有時(shí)間期限且多重的攻擊向量來(lái)攻擊國家、行業(yè)、特定組織和個(gè)人。他們試圖獲得長(cháng)期訪(fǎng)問(wèn)并控制您的IT基礎架構,以達到自己的政治、犯罪和經(jīng)濟目的。這些是復雜并且有針對性的攻擊威脅,不光所利用的技術(shù)和方法如此,而且從長(cháng)期以來(lái)人們?yōu)榱丝刂艫PT所做的巨大努力中也能領(lǐng)會(huì )其危險性可見(jiàn)一斑。ATP的初始攻擊向量易于修改而且動(dòng)態(tài)多變,因此很難檢測到。他們所采用的命令和控制(C&C)方法通常更具有一致性,因為更不易于修改且C&C流量可以是APT的有效識別點(diǎn)。在不影響公司正常運轉的情況下抵御所有APT是難度非常大的任務(wù),因此更務(wù)實(shí)的做法是接受APT風(fēng)險始終存在這一事實(shí),然后快速追蹤、識別并予以糾正。
在嘗試識別、抵御和防止此類(lèi)攻擊威脅時(shí),我們的經(jīng)驗、知識和技術(shù)可在幫助您做出有效的安全干預決策時(shí)扮演重要角色。如果缺乏對環(huán)境、實(shí)際網(wǎng)絡(luò )流量及內容的全面了解,您只能憑空猜測,因此最終的決策很可能會(huì )出錯。出現APT安全問(wèn)題時(shí),企業(yè)通常會(huì )向網(wǎng)絡(luò )安全運行專(zhuān)業(yè)人員施加壓力,要求他們快速解釋并解決問(wèn)題。那么在網(wǎng)絡(luò )中出現疑似APT安全威脅時(shí),您做出反應的速度有多快?更重要的是,在采取應對措施時(shí),您是否能夠確保所采取的措施正確、恰當而有效,進(jìn)而最大限度地提
高成功幾率?
首先,讓我們想想安全分析相關(guān)的人力要求。負責應對安全事件的人需要使用現有的工具來(lái)精確而快速地解釋收集到的數據。他們必須全面了解網(wǎng)絡(luò )拓撲,具有豐富的經(jīng)驗并熟知網(wǎng)絡(luò )事件的背景,這是采取正確措施應對安全事件的基礎。要全面測試并記錄應用使用網(wǎng)絡(luò )的方式,最好在逐個(gè)交易的基礎上了解應用如何在生產(chǎn)網(wǎng)絡(luò )中運行。對于那些擁有所需資源的人來(lái)說(shuō),這些條件可通過(guò)實(shí)時(shí)監控及調試參考網(wǎng)絡(luò )來(lái)達到。在這種方法不實(shí)際的情況下,來(lái)自生產(chǎn)網(wǎng)絡(luò )的實(shí)際運行數據就是接下來(lái)最好的方法,雖然人們認識到生產(chǎn)環(huán)境的運行情況更難預測。掌握了任何網(wǎng)絡(luò )連接的真實(shí)統計和分析數據之后,就可更輕松地識別出實(shí)際數據與標準值的出入。自動(dòng)化監控工具即可幫助發(fā)現實(shí)際數據與標準值的差別。最后一個(gè)問(wèn)題是要確保為安全團隊配備有效的工作流程。這正成為在協(xié)作和任務(wù)交接過(guò)程中減少人為延誤和團隊成員間溝通不暢的重要步驟。
接下來(lái),我們需要收集與可疑網(wǎng)絡(luò )事件相關(guān)的證據。捕獲到的數據可為您提供有關(guān)網(wǎng)絡(luò )中所發(fā)生事件的不可辯駁的有力證據。在關(guān)注的事件之前、期間和過(guò)后對網(wǎng)絡(luò )流量進(jìn)行深入調查分析,可幫助您對于所發(fā)生的狀況掌握到更全面的信息,也使您可以進(jìn)行正確的干預并提高有效解決問(wèn)題的機率。根據您網(wǎng)絡(luò )的大小和可用的資源,捕獲流量、編制索引、搜索和調用流量的方法在成本和復雜性方面可能相差很多:從PC上臨時(shí)部署的簡(jiǎn)單開(kāi)源軟件到整個(gè)網(wǎng)絡(luò )中分布的高性能、高保真而且能夠以10萬(wàn)兆以太網(wǎng)鏈路帶寬持續運行的專(zhuān)用智能網(wǎng)絡(luò )記錄(Intelligent Network Recording)架構。
但是,光靠人的能力和可靠的數據還不足以提供迅速作出響應所需的全面信息和洞察力。若要正確地解碼數據包并獲得可作為行動(dòng)依據的信息,您還需要適當的分析工具。某些分析和預警工具可獨立運行,對于自動(dòng)運行一些流程非常有用,但只限于以一種方式解釋數據,通常依賴(lài)攻擊特征和分析數據,因此我們有時(shí)候不能理所當然地指望用它們捕獲所有安全威脅。與此同時(shí),它們可能會(huì )針對非安全相關(guān)事件和流量發(fā)出誤報。然而,在幫助企業(yè)確保總體安全性方面,他們確實(shí)扮演著(zhù)重要角色,而且可更廣泛地檢測數量更大、“更易于理解”的安全威脅。然而想想APT,您應該知道它們本身是量身打造的獨一無(wú)二的威脅,光靠自動(dòng)分析不足以有效解決。因此還需事后分析工具,幫助安全分析人員處理并重復分析捕獲的數據,幫助他們更確信地做出決策。
一開(kāi)始,安全團隊始終應該從檢查并確認是否配備了適當的工具這項工作開(kāi)始,這能確保有效地完成工作。在利用收集的數據包了解所發(fā)生的情況并做出正確的干預操作之前,可利用以下問(wèn)題來(lái)檢查您當前的能力水平:
- 捕獲與網(wǎng)絡(luò )中特定事件相關(guān)的數據包需要多長(cháng)時(shí)間?
- 我是否掌握了必要的技能來(lái)分析這些數據包?
- 我如何對比可能有害的惡意連接和已知的安全連接?
對這些問(wèn)題的回答將幫助發(fā)現您在任何技能、培訓和技術(shù)能力方面的不足之處。
通過(guò)部署專(zhuān)用的在線(xiàn)APT安全設備進(jìn)行自動(dòng)APT檢測、預警和防護,在保護安全方面扮演著(zhù)重要角色,而且目前市場(chǎng)上提供了很多不錯的選擇。然而,面對如此狡猾且動(dòng)態(tài)多變的威脅時(shí),沉浸在假想的安全性之中是一件很危險的事情。單純依賴(lài)自動(dòng)分析和響應可能會(huì )讓您的網(wǎng)絡(luò )不堪一擊。只有APT安全設備還遠遠不夠。需要掌握了有力的證據和網(wǎng)絡(luò )中發(fā)生的情況、每個(gè)數據包通過(guò)網(wǎng)絡(luò )傳輸的位置、時(shí)間及其內容,您才能全面準確地了解網(wǎng)絡(luò )中所發(fā)生的一切。
網(wǎng)絡(luò )數據包捕獲使您可以利用網(wǎng)絡(luò )數據包檢查和可視化技術(shù),獲取可作為行動(dòng)依據的信息,確保正確洞察網(wǎng)絡(luò )中發(fā)生的一切。在應對APT的過(guò)程中,有一點(diǎn)是彌足珍貴的,那就是一定要確保正確了解所要面對的挑戰是什么。
關(guān)于Emulex
Emulex是網(wǎng)絡(luò )連接、監控和管理領(lǐng)域的領(lǐng)導者,可為支持企業(yè)、云、政府和電信業(yè)務(wù)的全球網(wǎng)絡(luò )提供先進(jìn)的硬件和軟件解決方案。Emulex的產(chǎn)品可實(shí)現無(wú)與倫比的端到端應用可視性、優(yōu)化和加速。公司的I/O連接產(chǎn)品,包括超高性能以太網(wǎng)和光纖通道連接產(chǎn)品系列,被廣泛用于全球領(lǐng)先OEM廠(chǎng)商的服務(wù)器和存儲解決方案中,包括思科、戴爾、EMC、Fujitsu、Hitachi、惠普、華為、IBM、NetApp和Oracle,而且幾乎所有財富1000強企業(yè)的數據中心內都有它們的身影。Emulex的監控和管理解決方案,包括其網(wǎng)絡(luò )可視性和記錄產(chǎn)品系列,能夠以高達10萬(wàn)兆以太網(wǎng)的速度為企業(yè)提供全面的網(wǎng)絡(luò )性能管理功能。Emulex公司總部設在美國加州Costa Mesa,在北美、亞洲和歐洲多地設有辦事處和研發(fā)中心。