案例丨如何通过识别资产发现暗藏威胁,确保关基业务连续运行


二两小面
二两小面 2023-07-18 17:16:33 49755
分类专栏: 资讯

“关键信息基础设施是国家网络安全保护的重中之重。”作为国家标准,《信息安全技术 关键信息基础设施安全保护要求》(后文简称《关基保护要求》)是指导关基保护工作的实施指南。

 

随着云、大数据以及网络空间测绘等技术的成熟与深度应用,资产安全问题被高度关注。《关基保护要求》中“资产安全”被频繁提及,标准中将“资产识别”中的“分析识别”部分解释为:“是开展安全防护、检测评估、监测预警、主动防御、事件处置等活动的基础。”

 

   实现资产识别完整串联,助力关基保护完善落地   

 

在攻防对抗中经常提及“知彼知己百战不殆”,"知己"是对自身的深入了解,只有准确清晰的认知,才能更好地发挥长处,避免暴露短板。关基设施是黑客攻击的主要目标,当关机单位对于网络上的资产无法进行清晰的识别时,会导致暴露面扩大、威胁监测滞后等问题出现,便给了攻击者可乘之机。

 

不单是出于对关基资产的保护,看清资产对支撑关基业务稳定运行同样起到重要作用。科来认为资产是串联安全运营的核心,以“业务”和“数据”为保护对象,通过对资产的识别、画像及监测的完整串联,实现绘制多变量资产全景画像,达到保障业务连续和数据完整安全的目的,让关基设施更安全、更可靠、更高效。

 

图片

  某能源单位真实案例  

 

背景描述:

 

某能源单位在执行日常安全任务时对资产进行梳理,通过科来设备进行资产识别,筛选出一批小流量业务资产,为进行暴露面收缩做准备。过程中通过对比资产画像及其行为习惯后发现了一个流量极小的业务资产存在异常,并结合流量进行关联分析最终发现威胁事件。

 

分析过程:

 

首先从资产会话热力图中对各资产流量大小分布情况进行快速确认,可确定小流量资产范围,联系管理人员确认后开始分析,以进行暴露面收缩。从趋势图中的左下角发现了这个流量以及会话非常小的资产XXX.XXX.XX.17。

 

图片

 

该资产并不活跃,根据资产自查梳理结果中的“资产表”查看资产具体信息,该资产只开放了一个80端口,且流量极小,周一至周日均不足1MB。

 

图片
通过对比该资产的资产画像及其行为习惯后发现存在访问异常,结合科来网络全流量安全分析系统,分析该资产在统计时间段内的流量情况,发现有境外IP对该资产进行访问。
图片
分析后发现,荷兰的一个IP XXX.XX.XX.25 于某日晚间成功访问该资产的80端口,请求的页面较为可疑,类似命令执行。在收到服务端的确认后客户端便关闭了连接。
图片
将时间范围扩大,发现有同网段的境外IP XXX.XX.XX.219于某日下午同样访问了该资产。对数据包进行分析后发现,该境外IP向资产的80端口传输了一段加密数据。
根据威胁情报查询该境外IP后发现其为恶意IP地址并对其进行流量分析,发现其对同一网段内多个资产的80、443端口进行了扫描。选择分析了其中流量数据较大的资产 XXX.XX.XX.253 。
图片
发现双方成功建立了TCP连接并传输了加密数据。联系该设备管理人员进一步对终端进行排查,并将发现异常的相关资产纳入长期观察目标,从资产的流量、行为、内容等方面进行针对性的长期监测。
分析结论
通过科来资产被动流量识别方式对关基单位资产进行全面梳理,通过资产画像发现资产异常行为,即使流量极小的业务资产也不会遗漏并实现数据留存。经过对产生流量数据的一系列分析,确认为境外恶意行为,后对该资产进行应急排查,并将该资产纳入长期观察目标。
价值体现
科来资产被动流量识别解决企业资产、关基资产发现难、感知难的问题。这种方式能够发现任何有网络活动的资产,不存在由于反探测技术或安全防护导致识别被阻断的问题。解决了主动扫描探测时静默资产不在线导致无法发现的难点。另外,旁路部署被动采集无需对目标网络进行扫描,可以避免对业务造成影响。
同时,科来将对资产的识别、画像、监测三个环节串联结合,通过对关基资产的识别解析、习惯记录、多维监测,发现资产隐藏风险,监测异常行为,确保了该关基单位关键业务、系统和服务的安全,避免了业务中断、数据泄露的风险。

网站声明:如果转载,请联系本站管理员。否则一切后果自行承担。

本文链接:https://www.xckfsq.com/news/show.html?id=26628
赞同 0
评论 0 条
二两小面L2
粉丝 0 发表 45 + 关注 私信
上周热门
如何使用 StarRocks 管理和优化数据湖中的数据?  2962
【软件正版化】软件正版化工作要点  2881
统信UOS试玩黑神话:悟空  2848
信刻光盘安全隔离与信息交换系统  2740
镜舟科技与中启乘数科技达成战略合作,共筑数据服务新生态  1274
grub引导程序无法找到指定设备和分区  1239
华为全联接大会2024丨软通动力分论坛精彩议程抢先看!  165
点击报名 | 京东2025校招进校行程预告  164
2024海洋能源产业融合发展论坛暨博览会同期活动-海洋能源与数字化智能化论坛成功举办  163
华为纯血鸿蒙正式版9月底见!但Mate 70的内情还得接着挖...  159
本周热议
我的信创开放社区兼职赚钱历程 40
今天你签到了吗? 27
信创开放社区邀请他人注册的具体步骤如下 15
如何玩转信创开放社区—从小白进阶到专家 15
方德桌面操作系统 14
我有15积分有什么用? 13
用抖音玩法闯信创开放社区——用平台宣传企业产品服务 13
如何让你先人一步获得悬赏问题信息?(创作者必看) 12
2024中国信创产业发展大会暨中国信息科技创新与应用博览会 9
中央国家机关政府采购中心:应当将CPU、操作系统符合安全可靠测评要求纳入采购需求 8

加入交流群

请使用微信扫一扫!