攻防演练中如何“防钓鱼”|FreeBuf甲方群话题讨论

[好文分享:www.ii77.com]

在众多攻击手法中,钓鱼攻击凭借其“成本低、范围广、高隐蔽”的特点被广泛运用,针对企业的钓鱼攻击也不在少数。HVV期间,钓鱼实战手法可能花样百出,比如在群内分享网安学习资料、利用企业邮箱发送内部邮件。

[好文分享:www.ii77.com]

在诸如此类场景下可以有何检测防御措施?在钓鱼实战中,可以有哪些策略有效检验员工的安全意识?


A1:
验证意识最好的办法,就是内部发起钓鱼,而且结合公司内部互动效果更好。
A2:
内部钓鱼我们一直有做,内容就是最常见的IT提醒你账号异常要登录OA修改,然后模仿OA首页弄一个钓鱼页面收集密码,根据我们近几次的数据看,入职安全意识..前钓鱼的刨去不看邮件的,几乎100%中招。然而作为对照组,..完之后钓鱼的也还有一半人会中招。

A3:
针对钓鱼的防御,不应只单单关注外来钓鱼手段何应对之策,而还应更关注钓鱼的对象--内部员工、供应商人员,不断加强、不断强调提高安全意识,双管齐下。
事先需要对全体员工进行教育,使其了解快速的反馈流程,加入现有的应急处置策略里面,已经识别钓鱼攻击发生,普通员工的快速反应能力,决定了能否快速约束其权限、通知扩散到全员,防止更大受害范围。
A4:
说到钓鱼场景,我这边处置过一次,以冒充老板名义让财务转钱,还有公共邮箱收到以离职人员背调名义,获取内部员工联系人信息。还有定向针对老领导卖酒的,大多是茅台。
A5:
看过有些厂商的邮件网关可以做疑似钓鱼邮件的智能分析,自己的话主要看好不好采这些附件或者发送文件的信息,再根据文件后缀、文件IOC、沙箱去分析,自己做的话工作量蛮大。
关于安全意识策略,一般是连环套,第一封是常规钓鱼,第二封是对第一封钓鱼的提示,一般第二封比较容易中招,也容易招人恨。
A6:
我们主要是监测单IP多邮箱登录,或者单邮箱多IP登录之类的场景,然后发告警,结合密码强度策略控制。
Q:那对于HVV期间的钓鱼邮件,在邮件网关或者邮件沙箱中可以定义哪些强化规则?
A1:
关于钓鱼邮件,用的是Office365,所以直接应用了微软预设的严格保护策略,然后我会每天看一下隔离邮件,研判一下是否要调整策略。
现在发现比较多的是针对外部暴露过邮箱的钓鱼,所以对于邮件组非必要不开启接收外部邮件功能,对外暴露尽量以邮件组为主。对于重要的用户进行重点策略的应用。
从上周开始模仿用户自己给自己发邮件的情况多了起来,所以在SPF和DKIM的前提下,也启用了DMARC。然后就是及时公告员工,关键还是自己有防范意识。
A2:
期待有利用大数据、机器学习、深度学习的钓鱼邮件分析技术,能够从邮件发送目标、频率、内容、范围这些特征里提取出风险邮件做拦截。
A3:
有AI自动识别就有AI对抗的出现。
A4:
我们用的某品牌邮件网关,没有做到期待的效果,有碰到用户的发件明显不同于以往特征,对象和数量都非常异常,网关也拦截不了,能做到像业务风控那种就好了。
A5:
一般都是积累邮件标题跟内容,把热门钓鱼邮件的那些文本都加进去,可以拦不少,一些厂商的邮件网关会省心点。
A6:
关于钓鱼邮件,借鉴某集团和我们甲方群某大佬的SOAR..,对邮件所有包含URL域名进行沙箱检测、外部情报识别,自动化处理是最好的方案,意识..有用,但事实上用处不算大,尤其在现在的各种专门设定的场景下。
Q:相对于事前防御,如果钓鱼攻击事件已经发生,处于事中或事后阶段,比如攻击方通过钓鱼已经拿到企业内部某高权重账号,可以有哪些措施进行补救?
A1:
关于补救措施,我觉得还是账号权限最小化,高权重账号,要不就别用一套认证了,另外加强MFA的应用。
A2:
封禁账号,各个系统登录情况确认(集中日志比较好排查),机器的东西向流量,可能影响评估,对攻击方使用URL、发件源IP、文件马的倒查溯源,邮件封禁策略更新,防火墙封禁策略更新。

→ 话题二:都知道遭受了攻击要溯源,那有没有相关攻击溯源的方法分享,或者采取哪些反制措施?

A1:
说实话,都是反钓鱼,看缘分。我们三次反制成功,两次都是攻击队领队中招,队员只有一次。
A2:
威胁情报查一下IP,运气好,对方不会藏,直接查到以前实名申请的域名。跳板代理的除非打下来,否则查不到的。

A3:
溯源靠蜜罐的时代已经过去了,可以分享个HVV期间的逮人小技巧。现在攻击队用的环境都很干净,我们曾经用桌管反制过诈骗犯。之前有个骗子冒充高管要求转账,我们就说桌管是转账助手,那玩意直接拿系统最高权限还永久免杀。
A4:
不过,零信任包含桌管的话,也可以减少网络暴露。
A5:
钓鱼反制现在太难做了,一个是你最多钓一两个,人家团队可能十几个人;第二个是太干净了,啥信息都没有。
A6:
所以溯源,还有反溯源,大家都是这个行业,谁不知道谁呀,你不在官网上放几个公共邮箱,都不一定抓到钓鱼的邮件。
A7:
2019年、2020年蜜罐溯源各单位得分不少,现在攻击队们对渗透环境有标准化..,就算踩到蜜罐或者反制木马也难以拿到太多有效信息。
对于溯源工作,要有一个清晰的定位:抓不到就算了,抓到一个就是出彩。我们在近两年和几家头部安全厂商的白帽子们做攻防演练,发现现阶段白帽子防反制意识比较弱的点是个人手机号。各类接码..越来越少,无痕号码成本也越来越高。白帽子们对手机号..还报有很大的侥幸心理。
因此可以在HVV开始前两周,或者一周半,划定时间界限,对新增..账号严密监视。制定好查询脚本对接WAF日志,访问Cookie和账号快速查询通道,社工库。对带有Cookie数据,哪怕产生一点点或者单引号的攻击行为(一般不会有大面积漏扫,只会有不小心的手贱探测),立刻通过Cookie找到账号,对接社工库尝试拿人员身份信息。对于拿到的人员信息输出简单的可疑人员报告,结合HVV全程按需使用。
A8:
我认为蜜罐在未来攻防战场上,依旧存在用武之地,依然有着不可替代作用。常用的:
1.捕获0day;
2.探测红队人员攻击信息(例如攻击人员画像)同时反制攻击者,浪费攻击者攻击时间;
3.在内网主要网段中部署蜜罐,以判断当前红队人员攻击深度和广度。
不过个人感觉未来会更趋向于高交互方式,可能未来蜜罐会出现所有功能与实际生产系统一致的高交互蜜罐(因为就目前情况,和生产系统唯一区别就是蜜罐数据都是假的),这种蜜罐更加注重0day捕获,攻击行为、攻击样本进行分析。
本期精彩观点到此结束啦~此外,FreeBuf会定期开展不同的精彩话题讨论,想了解更多话题和观点,快来扫码免费申请加入FreeBuf甲方群吧!
加入即可获得FreeBuf月刊专辑,还有更多精彩内容尽在FreeBuf甲方会员专属社群,小助手周周送..,社群周周有惊喜,还不赶快行动?
申请流程:扫码申请-后台审核(2-5个工作日)-邮件通知-加入会员俱乐部
如有疑问,也可扫码添加小助手微信哦!


精彩推荐









本文到此结束,希望对大家有所帮助。

标签:甲方 攻防

热门文章

  1. 嘉元科技短线跳水,现跌超11%2024-05-20
  2. A股午评:沪指涨0.38%,黄金、煤炭等概念大涨,家电、家用轻工等板块走弱2024-05-20
  3. 午间涨跌停股分析:49只涨停股,25只跌停股,南京化纤(风电)7连板,亚振家居(家具)5连板2024-05-20
  4. 天原股份:公司磷酸铁锂产品送检时间未远超行业平均周期2024-05-20
  5. 5月20日截至11时30分,亚太主要股指普涨2024-05-20
  6. 港股午评:指数震荡走高,恒生科技指数涨0.61%,黄金、汽车等板块活跃2024-05-20
  7. 晶科能源:与江苏新霖飞签订1GWh大型储能系统订单2024-05-20
  8. 康复医学的目的是(康复医学的目的是)2024-05-20
  9. 十二星座排名第一(十二星座排名第一的星座是谁)2024-05-20
  10. 【乡镇动态】加定镇 |依托“党建红” 打好“绿色牌”2024-05-20
  11. 电脑验光仪(电脑验光仪图片)2024-05-20
  12. 有色金属板块持续走高,北方铜业触及涨停2024-05-20
  13. 家居家具板块早盘走弱,中源家居、我乐家居跌超6%2024-05-20
  14. 盘中连板池:南京化纤(风电)7连板2024-05-20
  15. 黄金股持续走强,晓程科技20CM涨停2024-05-20
  16. 山河智能年报遭问询,被追问报告期存货跌价准备计提是否充分、合理,是否存在滞销风险2024-05-20
  17. 5月20日截至10时36分,沪深京三市成交额突破5000亿元2024-05-20
  18. 煤炭股集体走强,山西焦煤涨逾5%2024-05-20
  19. 港股有色金属板块大涨,中国白银集团大涨超54%2024-05-20
  20. 景点旅游板块再度走高,长白山涨停2024-05-20
自媒体 微信号:ii77 扫描二维码关注公众号
爱八卦,爱爆料。

小编推荐

  1. 1 柔性制造就是玩转BOM

    导读:BOM是制造企业的最核心的数据,企业对BOM的控制能力是企业快速建立柔性能力的快捷之路。作者:吴颖 | 来源:e-works前言  日益剧烈的市场竞争和与日俱增的生产技能推动着当

  2. 2 骁龙座舱平台助力打造全新智能驾乘体验

    汽车自诞生之初发展至今,早已不再是简单的代步通勤工具。随着人工智能的广泛渗透,人们对智慧出行中舒适性、智能性以及个性化定制的功能有了更多追求。通过搭载骁龙座舱平台

  3. 3 农业农村大数据公共平台基座已研发成型

    点击上方蓝字 可以订阅哦!由农业农村部大数据发展中心牵头,联合中国电信集团有限公司、人民数据管理(北京)有限公司、北京中农信达信息技术有限公司、北京农信通科技有限责

  4. 4 苹果App Store新规今日起生效:应用必须内置“删除账号”功能!

    ☀苹果资讯频道是微信里最热的、粉丝最多的苹果类公众号!这里苹果迷的聚集地!查苹果保修、查苹果序列号、查iPhone报价、苹果iPhone估价、买卖二手iPhone、iPhone回收、鉴别苹果山寨

  5. 5 新电池技术/氢动力概念车悉数发布 2022广汽科技日再掀浪潮

    【EV视界报道】6月28日,以“科技奔现”为主题的2022广汽科技日在广汽研究院举行。广汽集团集中发布了多项可落地量产的研发成果,智能网联领域有广汽星灵架构下的普赛OS、全新进化

  6. 6 机器人智能进阶的秘诀,为什么是这个技术?

    游戏技术,也可以用来训练机器人了?作者 |  程茜编辑 |  漠影从“机器人之父”恩格尔伯格发明第一个机器人开始,人类就一直没有停止过对机器人的探索和想象。在影视世界里,

  7. 7 IFOC 2022|“相信光 不负众望”——第21届讯石研讨会与您相约金秋九月

    新闻导读相信光,不负众望!9月5日-6日,第21届讯石研讨会(IFOC 2022)诚邀您金秋九月共聚鹏城深圳,会议从七大专题深入探讨覆盖整个光通讯市场的全面内容,层层递进式分析技术发展趋

  8. 8 IE 功成身退 现在一起 Edge 吧

    (本文阅读时间:7分钟)本文译自微软 Edge 企业业务总经理西恩·林德赛(Sean Lyndersay)的博客,略有删改。原文题为《Internet Explorer 11已正式停用并终止支持——您

  9. 9 “死掉”的诺基亚,一年躺赚1500亿

    作者|商隐社来源|商隐社有温度 有性情 有担当 有风骨推荐你关注“断臂”并且“坠落山崖”的诺基亚不但活着,而且还活得好好的。每次危机中这家企业虽然拿不出来什么让人眼前

  10. 10 一图读懂上半年虚拟现实领域投资

    延伸阅读:6年前打响VR“第一枪”的南昌,如今怎样了?虚拟现实:星星之火已经燎原中国电子报评出2021年虚拟现实产业十件大事作者丨张维佳 王伟编辑丨赵晨美编丨马利亚监制丨连晓

本文内容来自网友供稿,如有信息侵犯了您的权益,请联系反馈核实

Copyright 2024.爱妻自媒体,让大家了解更多图文资讯!