洞见RSAC 2024|保护关键基础设施的三个要点:攻击面管理、生成式AI和威胁情报
内容提要
Armis的CTO Nadir Izrael在2024 RSA大会上分享了Securing Critical Infrastructure in 2024的报告,提出了一套主动防御的方法,包括攻击面管理、生成式AI和威胁情报。关键基础设施面临严重威胁,攻击过程常跨越几个月。建立主动防御能力需要结合攻击面管理、生成式AI和威胁情报。通过监测暗网频道和黑客论坛、布置动态蜜罐和人力情报,可以提前发现威胁。最后,建立暴露管理框架来保护关键基础设施安全。
延伸解读
攻击链前期为何漫长?
文章指出,针对关基的攻击链分为侦查、入侵、横向移动、攻击和结束五个阶段,整个流程常跨越几个月。攻击者为了隐蔽和最大化效果,在前期准备中谨慎收集信息、布置战场,因此耗时较长;而攻击阶段则速战速决。这解释了为何传统应急响应往往在攻击发生后才介入,只能减轻危害而无法挽回损失。
主动防御三支柱如何协同?
主动防御能力需结合攻击面管理、生成式AI和威胁情报。攻击面管理是第一步,因为关基暴露面可能远超想象,大量未管理资产带来高风险。AI在资产发现、保护和管理中提供支持,并提升暗网监测和动态蜜罐的效率。威胁情报通过主动狩猎获取,结合暗网监测、动态蜜罐和人力情报,从源头破坏恶意活动。三者协同,将防御前移。
漏洞管理滞后的现实风险
文章举例:2022年10月黑客讨论Windows内核漏洞,Armis通过暗网监测和动态蜜罐获取TTP,提前设置规则捕获在野利用。2023年9月出现首次利用,但直到2024年2月NVD才公布漏洞。这半年间,未建立主动防御、遵循一般漏洞管理的组织面临极大风险。该案例凸显了主动威胁狩猎在漏洞公开前预警的价值。
暴露管理框架的五个环节
Izrael将主动防御整理为暴露管理框架,包含监控网络资产、识别风险和漏洞、检测可疑活动、确定优先级以及修复编排五个部分。该框架结合多种能力,旨在从源头保护关键基础设施。文章强调,关基不能只满足于亡羊补牢,而应未雨绸缪,通过攻击面管理加固城防,借助威胁狩猎和暗网监控获取情报,并结合专家经验与AI实现全面防御。
Q&A
关键基础设施面临哪些主要网络威胁?
关键基础设施面临的主要网络威胁包括攻击频率每2.5年翻10倍,攻击过程常跨越几个月,以及攻击链的多个阶段如侦查、入侵等。
什么是主动防御能力,它包含哪些技术?
主动防御能力是指在攻击发生前采取措施以发现和阻止威胁,主要包含攻击面管理、生成式AI和威胁情报三方面技术。
如何通过生成式AI增强关键基础设施的安全?
生成式AI可以帮助防御者在资产发现、保护和管理中提供支持,提升威胁检测和分析的能力。
威胁情报如何帮助保护关键基础设施?
威胁情报通过主动狩猎获取信息,可以从源头上破坏或停止恶意网络活动,提升防御能力。
建立暴露管理框架的主要步骤是什么?
暴露管理框架包括监控网络资产、识别风险和漏洞、检测可疑活动、确定优先级和修复编排五个部分。
为什么传统的应急响应模式无法应对现代网络攻击?
传统应急响应模式无法应对现代网络攻击,因为攻击速度越来越快,且通常在攻击发生后才进行响应,无法挽回损失。