浅谈基于ATT&CK框架的攻击链溯源

网络安全】基于网络攻击链的安全防护 基于网络攻击链的安全防护 阅读详情

引言

网络安全在当今数字化时代变得尤为关键,而MITRE公司开发的ATT&CK框架则成为了安全专业人员的重要工具。ATT&CK是一种广泛使用的攻击行为分类和描述框架。其目的在于提供一个共同的语言,使安全专业人员能够更好地理解攻击者的行为和目标,从而更加有效地保护其组织免受网络威胁的侵害。

0****1

攻击链溯源的核心概念

ATT&CK框架中的攻击链溯源是一项重要的技术,它通过分析攻击者在攻击过程中采取的行为和技术,以及这些行为和技术之间的关系,来追踪攻击的起源、目的和路径。这种溯源方法为安全专业人员提供了深入了解攻击者行为模式和技术的机会,从而及时发现并阻止潜在的攻击。攻击链溯源成为网络安全态势感知系统的关键组成部分,其应用范围涵盖了对大量安全数据进行分析,包括安全日志、网络流量以及其他安全事件数据。

0****2

数据整合与分析的关键性

在网络安全态势感知系统中,ATT&CK攻击链溯源的实现离不开对各种安全设备产生的数据的整合。这些设备包括但不限于防火墙、入侵检测系统、防病毒系统、EDR、NDR、SIEM、SOC、3A/4A/5A等。通过将这些安全数据整合在一起,并运用统计分析、关联分析、机器学习和人工智能等技术,安全专业人员可以更好地理解攻击者的行为、意图和攻击路径。这种全面的数据分析方法为组织提供了更全面的网络安全保护。

0****3

ATT&CK攻击链溯源的价值

总体而言,ATT&CK攻击链溯源对网络安全具有重要意义。首先,它帮助安全专业人员更好地理解攻击者的行为和技术,为制定有效的安全策略提供了基础。其次,通过及时发现和预防潜在的攻击,可以保护组织的网络和数据安全。最后,攻击链溯源还为安全团队提供了详细的组织安全威胁情况见解,帮助他们优化安全策略和措施,提高组织的整体安全防御能力。

0****4

攻击链溯源分析的重点

在进行ATT&CK攻击链溯源分析时,以下几个方面尤为关键:

攻击行为:通过分析攻击者在攻击过程中采取的行为和技术,追踪攻击的起源、目的和路径。

攻击者的目标:分析攻击者的行为和意图,了解攻击者的目标,例如窃取敏感数据、破坏业务流程等。

攻击者的方法:分析攻击者使用的攻击技术和工具,例如漏洞利用、社交工程、恶意软件等。

攻击的影响:分析攻击对组织的影响,包括数据泄露、业务中断、声誉损失等。

防御措施:分析攻击者攻击的弱点,评估当前的安全防护措施是否足够,并提出相应的安全建议和改进建议。

通过深入分析这些方面,安全专业人员可以更全面地了解攻击事件,为有效的网络安全防护提供支持。

→点击获取网络安全资料·攻略←

200多本网络安全系列电子书
网络安全标准题库资料
项目源码
网络安全基础入门、Linux、web安全、攻防方面的视频
网络安全学习路线图

0****5

攻击链溯源分析的步骤

进行ATT&CK攻击链溯源分析的设计需要经过以下步骤:

确定分析目标:首先明确分析的目标,例如检测针对某个特定应用程序的攻击、监测数据泄露事件等。

选择数据源:根据分析目标选择合适的数据源,包括网络流量数据、安全事件日志、恶意软件样本、用户行为日志等。

分析数据:对收集到的数据进行深入分析,关注攻击者的行为、攻击链的各个阶段以及攻击者使用的攻击技术和工具等。

进行溯源分析:通过对攻击者的行为和攻击技术的分析,以及这些行为和技术之间的关系的分析,来追踪攻击的起源、目的和路径。

评估防御措施:根据攻击链溯源的结果,评估当前的安全防护措施是否足够,提出相应的安全建议和改进建议。

0****6

数据源的要求

在选择适当的数据源时,需考虑以下方面:

数据源的完整性:确保数据源提供完整的攻击事件信息,覆盖所有相关的攻击阶段。

数据源的可靠性:数据源提供的信息应是可靠的,准确反映攻击事件的情况。

数据源的覆盖范围:根据分析目标选择合适的数据源,确保覆盖范围满足分析需求。

数据源的可访问性:确保可以访问所需的数据源,并获取必要的数据。有些数据源可能需要特定的权限。

0****7

结语

ATT&CK框架及攻击链溯源分析是网络安全领域中的关键技术和工具,为组织的安全保护提供了指导方向。通过深入了解攻击者的行为和技术,及时发现和预防潜在的攻击,组织能够更好地保护其网络和数据安全。同时,不断优化数据源和分析方法,以及培养专业团队的能力,将对网络安全的挑战提供更为有效和可持续的应对措施。

题外话

初入计算机行业的人或者大学计算机相关专业毕业生,很多因缺少实战经验,就业处处碰壁。下面我们来看两组数据:

  • 2023届全国高校毕业生预计达到1158万人,就业形势严峻;

  • 国家网络安全宣传周公布的数据显示,到2027年我国网络安全人员缺口将达327万。

一方面是每年应届毕业生就业形势严峻,一方面是网络安全人才百万缺口。

6月9日,麦可思研究2023年版就业蓝皮书(包括《2023年中国本科生就业报告》《2023年中国高职生就业报告》)正式发布。

2022届大学毕业生月收入较高的前10个专业

本科计算机类、高职自动化类专业月收入较高。2022届本科计算机类、高职自动化类专业月收入分别为6863元、5339元。其中,本科计算机类专业起薪与2021届基本持平,高职自动化类月收入增长明显,2022届反超铁道运输类专业(5295元)排在第一位。

具体看专业,2022届本科月收入较高的专业是信息安全(7579元)。对比2018届,电子科学与技术、自动化等与人工智能相关的本科专业表现不俗,较五年前起薪涨幅均达到了19%。数据科学与大数据技术虽是近年新增专业但表现亮眼,已跻身2022届本科毕业生毕业半年后月收入较高专业前三。五年前唯一进入本科高薪榜前10的人文社科类专业——法语已退出前10之列。
在这里插入图片描述

“没有网络安全就没有国家安全”。当前,网络安全已被提升到国家战略的高度,成为影响国家安全、社会稳定至关重要的因素之一。

网络安全行业特点

1、就业薪资非常高,涨薪快 2021年猎聘网发布网络安全行业就业薪资行业最高人均33.77万!

2、人才缺口大,就业机会多

2019年9月18日《中华人民共和国中央人民政府》官方网站发表:我国网络空间安全人才 需求140万人,而全国各大学校每年培养的人员不到1.5W人。猎聘网《2021年上半年网络安全报告》预测2027年网安人才需求300W,现在从事网络安全行业的从业人员只有10W人。

行业发展空间大,岗位非常多

网络安全行业产业以来,随即新增加了几十个网络安全行业岗位︰网络安全专家、网络安全分析师、安全咨询师、网络安全工程师、安全架构师、安全运维工程师、渗透工程师、信息安全管理员、数据安全工程师、网络安全运营工程师、网络安全应急响应工程师、数据鉴定师、网络安全产品经理、网络安全服务工程师、网络安全培训师、网络安全审计员、威胁情报分析工程师、灾难恢复专业人员、实战攻防专业人员…

职业增值潜力大

网络安全专业具有很强的技术特性,尤其是掌握工作中的核心网络架构、安全技术,在职业发展上具有不可替代的竞争优势。

随着个人能力的不断提升,所从事工作的职业价值也会随着自身经验的丰富以及项目运作的成熟,升值空间一路看涨,这也是为什么受大家欢迎的主要原因。

从某种程度来讲,在网络安全领域,跟医生职业一样,越老越吃香,因为技术愈加成熟,自然工作会受到重视,升职加薪则是水到渠成之事。

黑客&网络安全如何学习

今天只要你给我的文章点赞,我私藏的网安学习资料一样免费共享给你们,来看看有哪些东西。

1.学习路线图

攻击和防守要学的东西也不少,具体要学的东西我都写在了上面的路线图,如果你能学完它们,你去就业和接私活完全没有问题。

2.视频教程

网上虽然也有很多的学习资源,但基本上都残缺不全的,这是我自己录的网安视频教程,上面路线图的每一个知识点,我都有配套的视频讲解。

内容涵盖了网络安全法学习、网络安全运营等保测评、渗透测试基础、漏洞详解、计算机基础知识等,都是网络安全入门必知必会的学习内容。
在这里插入图片描述

(都打包成一块的了,不能一一展开,总共300多集)

因篇幅有限,仅展示部分资料,需要保存下方图片,微信扫码即可前往获取

3.技术文档和电子书

技术文档也是我自己整理的,包括我参加大型网安行动、CTF和挖SRC漏洞的经验和技术要点,电子书也有200多本,由于内容的敏感性,我就不一一展示了。

在这里插入图片描述

因篇幅有限,仅展示部分资料,需要保存下方图片,微信扫码即可前往获取

4.工具包、面试题和源码

“工欲善其事必先利其器”我为大家总结出了最受欢迎的几十款款黑客工具。涉及范围主要集中在 信息收集、Android黑客工具、自动化工具、网络钓鱼等,感兴趣的同学不容错过。

还有我视频里讲的案例源码和对应的工具包,需要的话也可以拿走。

因篇幅有限,仅展示部分资料,需要保存下方图片,微信扫码即可前往获取

最后就是我这几年整理的网安方面的面试题,如果你是要找网安方面的工作,它们绝对能帮你大忙。

这些题目都是大家在面试深信服、奇安信、腾讯或者其它大厂面试时经常遇到的,如果大家有好的题目或者好的见解欢迎分享。

参考解析:深信服官网、奇安信官网、Freebuf、csdn等

内容特点:条理清晰,含图像化表示更加易懂。

内容概要:包括 内网、操作系统、协议、渗透测试、安服、漏洞、注入、XSS、CSRF、SSRF、文件上传、文件下载、文件包含、XXE、逻辑漏洞、工具、SQLmap、NMAP、BP、MSF…

因篇幅有限,仅展示部分资料,需要保存下方图片,微信扫码即可前往获取

网络安全】基于网络攻击链的安全防护思考 网络空间是一个没有硝烟的战场,任何组织和机构在网络空间内都是渺小和脆弱的个体,网络攻击的来源无法确定,发起攻击的时间不可预见,要在这个战场中安稳生存实属不易。所幸的是,网络攻击的手段都是类似的,有规律可循的。 美国最大的军火商洛克希德马丁公司(Lockheed Martin)提出的“网络攻击链”( Cyber Kill Chain)模型,也被称为“网络杀伤链”模型,其描述了一次完整的网络攻击需要经历七个阶段,如图所示:【点击查看学习资料】 图1:“网络攻击链”模型 侦查目标(Reconnaissance 阅读详情

相关推荐

ATT&CK(对抗性战术,技术和公共知识库)

ATT&CK

一智哇的博客 6683

从黑客视角看安全攻击链(Kill Chain)全流程拆解

本文从黑客(攻击者)视角拆解经典 Cyber Kill Chain(网络攻击链),并在每一环给出蓝队可落地的检测与阻断思路。

数据知道的博客 1537

关于ADS重新安装失败的解决方案

ads卸载安装license被锁无法修改导致安装最后没有证书

weixin_47103290的博客 9586

Botnet趋势典型攻击链

经过跟踪 分析,今年一季度以来 Mozi 的日均可探索节点已经超过了 10000 个,占据了整个 DHT网络规模的 1% 以上,这表明 Mozi 已发展成为中等规模的僵尸网络,可以对世界范围内的目标尤其是国内的网络节点 发动有威胁的攻击。此外,由于 Mozi 的特殊网络模式,其节点分布离散度极大,与传统僵尸网络集中于网络发达地区的普 遍规律截然不同。7 月,在网络犯罪活动再次抬头的情况下,公安部持续进行“净网行动 ”,再次打击了犯罪活动,DDoS 攻击事件量逐步下降,再次遏制了网络犯罪 活动的抬头倾向。

m0_73803866的博客 680

网络攻击链与网络威胁捕获技术初探(一)

本文带领我们了解了“网络攻击链”并概述了当前网络安全威胁的形势,以及如何运用“网络威胁捕获技术”应对复杂的网络安全挑战。我将详细描述网络威胁捕获技术的思考过程,阐明成功的网络威胁捕获实践的基本概念。此外,本文还将网络威胁捕获与威胁检测进行了对比,并向我们介绍了网络威胁捕获者使用的核心工具。的安全实践过程,利用的方法,发现那些能够逃避检测工具或被。本文将主要涵盖以下主题:- 网络攻击链实施的各个阶段的说明- 网络威胁捕获技术如何使用正确的技能和工具发现未被检测到的网络威胁。

panshi0007的博客 869

ATT&CK框架

ATT&CK框架一、ATT&CK框架1.1、侦查Reconnaissance-包含10项技术1.2、资源开发Resource Development-包含6项技术1.3、初始访问Initial Access-包含9项技术 一、ATT&CK框架 序号 战术 战术功能 1 侦察 信息收集 2 资源开发 建立攻击者行动所需资源 3 初始访问 进入目标网络,获取一个入口 4 执行 运行恶意代码 5 持久化 保持攻击立足点 6 权限提升 获取最高权限 7

qq_40216188的博客 2万+

ATT&CK(三)之ATT&CK的十四个战术

ATT&CK矩阵从2018年的v8版本开始,战术阶段增加到14个战术(Tactics)阶段,此前为12个战术阶段,多增加了“侦查”、“资源建立”2个战术,以及“初始访问”、“执行”、“持久化”、“提权”、“防御绕过”、“凭据访问”、“发现”、“横向移动”、“收集”、“命令与控制”、“数据泄露”、“影响”12个战术。其中前面2个战术指的是PRE-ATT&CK阶段,后面12个战术指的是ATT&CK阶段。下图是v7版本的12个战术阶段下图是v12版本的14个战术阶段。

把自己活成一道光,因为你不知道,谁会借着你的光,走出了黑暗。请保持心中的善良,因为你不知道,谁会借着你的善良,走出了绝望。请保持你心中的信仰,因为你不知道,谁会借着你的信仰,走出了迷茫。请相信自己的力量,因为你不知道,谁会因为相信你,开始相信了自己.... 4555

网络威胁框架ATT&CK框架下的红队攻击链

ATT&CK(Adversarial Tactics, Techniques, and Common Knowledge)框架作为渗透测试中的行动框架,对常见的攻击行为进行了详细总结。它为红队提供了一种结构化的攻击方法,帮助我们从不同的角度理解和模拟攻击

vortex5的博客 2378

HVV-Learning-区域边界网络下的攻击链路与攻击事件(BLA&UKC)

以前也时不时会在freebuf上看文章,但是一直没发过。忽然发现freebuf可以自由投稿。先把以前在同名公众号(非典型产品经理笔记)上写的原创内容,挑一部分发一下。后续新内容会考虑同步在freebuf上发送。由Paul Pols于2017年与Fox-IT和莱顿大学[2]合作开发,通过统一和扩展洛克希德马丁[3]公司的杀伤链MITRE[4]的ATT&CK框架,克服对传统网络杀伤链的常见批评。杀伤链的统一版本是18个独特攻击阶段的有序排列。

二狗的博客 934

攻击树和攻击链有什么区别?

互补而非对立:攻击树和攻击链是互补工具。你可以用攻击树来全面识别所有风险(例如,识别出“内部人员威胁”是一个重要路径),然后用攻击链来深入分析其中一种路径(例如,一个恶意内部人员会如何一步步窃取数据)的详细过程。现代框架的融合框架在某种程度上融合了两者的思想。它提供了一个巨大的“战术和技术”知识库(类似于攻击树叶节点的全集),同时又以攻击链的阶段(战术)作为组织方式,描述了攻击者达成每个目标所使用的各种技术(具体方法)。简单记忆:攻击树是地图,告诉你所有能到达目的地的路。攻击链是导航。

xixixi7777的博客 557

如何通过攻击链分析追踪攻击者?

*攻击链( Attack Chain)**指的是一系列相互关联的网络安全风险事件组成的过程或流程 , 包括信息收集 、漏洞利用 (如利用系统缺陷)、进一步渗透 (例如:安装恶意软件)直至达到其最终目标或者被发现为止 .

图幻未来的博客 819

MITRE ATT&CK框架

0X00 什么是ATT&CK

Hi~ o(* ̄▽ ̄*)ブ 7522

modbus-esp8266库深度解析:工业级Modbus协议栈实现

Modbus是一种广泛应用于工业自动化领域的通用串行通信协议,其核心在于标准化的功能码、寄存器模型与帧结构设计。基于RTU、ASCII和TCP三种传输变体,Modbus协议通过主从架构实现设备间可靠数据交互,具备低开销、高兼容性与强实时性等技术价值。在边缘计算与工业物联网场景中,它被广泛用于PLC通信、传感器数据采集、HMI集成及远程固件升级(FOTA)等关键任务。针对ESP8266/ESP32等Wi-Fi微控制器平台,modbus-esp8266库提供了完整协议栈支持,涵盖多实例并发、回调驱动架构、零拷贝

weixin_42315569的博客 314

物理机windows与虚拟机linux之间的文件交换方法.pdf

物理机windows与虚拟机linux之间的文件交换方法.pdf

上一篇: Firewalld:管理 Linux 防火墙的更简单方法
下一篇: web登录通杀渗透测试
网安攻城狮-小李
博客等级 码龄5年 1万+粉丝 · 316原创
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值