中國信息安全測評中心發(fā)布的最新版《全球高級持續(xù)性威脅(APT)態(tài)勢報告》中指出,針對我國的APT攻擊持續(xù)上升,在主要攻擊目標機構的分布占比中,政府、軍事機構、金融、知名企業(yè)、能源行業(yè)位列前五,占比高達89%。關基單位仍是APT重要目標,并在未來有更明顯趨勢,將成為網絡空間與物理社會相互影響的最為直接的體現(xiàn)。
2023年5月1日《關鍵信息基礎設施安全保護要求》正式實施。面對以網絡攻擊、喪失功能、數(shù)據泄漏等為目的的關基風險,關基保護單位要做到關鍵業(yè)務連續(xù)運行及其重要數(shù)據不受破壞。
全面理清關鍵信息基礎設施
是一切安全防護的基礎
隨著數(shù)字化轉型不斷深化,關基保護對象已不再是單一維度的可量化資產,而是動靜結合、關聯(lián)復雜、邊界模糊、維度多樣的資產集。企業(yè)安全中的漏洞管理正在向攻擊面管理發(fā)展,要做好攻擊面管理,關鍵信息基礎設施的分析識別與管理是基礎,決定了關基安全防護建設的成敗。
關基單位資產識別范圍
目前,隨著企業(yè)資產邊界不斷擴大,物理資產、虛擬資產、云上資產等快速擴充讓安全運營人員對資產的感知與變更越來越困難。當前的關基資產識別分析能力,仍以主動干擾式的掃描探測為主,此種方式有一定的局限性,具體表現(xiàn)在:
1、對于正處于靜默狀態(tài)的資產、不在端口列表中的非標準端口服務資產無法及時發(fā)現(xiàn),會出現(xiàn)漏掃情況;
2、當資產較多,掃描中產生的大量數(shù)據包會降低網絡性能,對業(yè)務造成影響;
3、主動掃描容易被安全措施阻斷,導致重要資產漏掃情況發(fā)生;
4、在工業(yè)網絡中,會對實時控制系統(tǒng)造成干擾,導致生產過程異常甚至停止。
不僅如此,龐大的暴露面因隱蔽傳輸、未知開放端口、錯誤配置等原因而無法有效收斂,網絡的復雜性又導致攻擊發(fā)生后難以還原入侵路徑,監(jiān)測存在滯后性。這些都會影響對風險的評估結果和資產管理。
解決上述問題,科來利用被動流量識別的方式,提供主動資產與業(yè)務分析識別,主動監(jiān)測預警與防御,為關基安全保護提供價值。
構建關基資產數(shù)字化全息地圖
對自身資產掌握越清晰、越詳細,對暴露面的收斂效果越好。關鍵信息基礎設施的業(yè)務識別、資產識別、風險識別和重大變更的感知,是后續(xù)安全防護、監(jiān)測預警、主動防御等的基礎能力。
【真實案例:某能源行業(yè)關基單位資產識別】
某重要能源關基單位進行資產梳理,通過被動流量資產識別方式發(fā)現(xiàn)一個流量極小的業(yè)務資產,在查看其資產端口流量趨勢圖后發(fā)現(xiàn)其開放80端口,疑似存在隱秘外聯(lián)行為。
通過查詢該資產的關聯(lián)流量,在連續(xù)幾天內被同網段境外IP訪問,與資產間存在的http請求及加密數(shù)據通信,境外IP有惡意行為。隨后資產管理人員對該資產納入長期觀察目標,避免該單位因此可能帶來的安全問題和數(shù)據泄露、業(yè)務中斷等風險。
面向關基業(yè)務和資產識別,科來支持1000種以上協(xié)議識別,3000種以上應用及42類應用類型的實時識別,并支持從流量中實時解析并還原流量元數(shù)據。自動化的全量資產實時發(fā)現(xiàn)和識別,解決資產發(fā)現(xiàn)難、感知難的問題,可視化的資產識別依據,讓用戶清晰掌握資產屬性。
科來進一步對業(yè)務和資產形成全景可視化畫像,即在網絡底層刻畫網絡實體的通信特性,在網絡頂層刻畫網絡實體的業(yè)務行為。對登記的所有資產的網絡通訊行為、威脅信息、組件信息、硬件信息等進行綜合展示,亦可對任意資產通訊全景進行可視化展示和分析,對資產通訊行為進行標簽化描述。
對于業(yè)務和資產的風險識別和重大變更,科來對風險資產數(shù)量及趨勢進行可視化監(jiān)控,綜合展示威脅事件類型、攻擊手法類型,進行下鉆分析、取證和快速處置,在歷史觀察、追蹤、累積之上構建行為基線,對資產行為進行合規(guī)性檢測,從而發(fā)現(xiàn)資產的異常行為,形成預警,防止異常行為導致的數(shù)據泄露及內部泄密操作行為的發(fā)生。
科來資產全景畫像庫
安全防御的能力取決于安全感知能力,安全感知能力的重點在于對未知安全威脅的感知。科來形成在網絡關鍵節(jié)點、關鍵業(yè)務、系統(tǒng)資產及基于多類型安全模型、安全日志的監(jiān)測預警,形成基于監(jiān)測預警的安全態(tài)勢感知,對整體安全態(tài)勢進行分析與預測。
科來關基安全保護方案,有效收斂暴露面,提供攻擊手段溯源取證分析,能夠對告警進行完整和深度研判,是網絡攻擊追溯和取證最直接、最重要的證據。同時提供供應鏈安全、通信網絡安全及數(shù)據安全保障能力,為關基保護全面構建防護安全體系。