浅析工业蜜罐技术在工业互联网场景下应用.docx
《浅析工业蜜罐技术在工业互联网场景下应用.docx》由会员分享,可在线阅读,更多相关《浅析工业蜜罐技术在工业互联网场景下应用.docx(9页珍藏版)》请在课桌文档上搜索。
1、1引言工业蜜罐技术是工业企业防守者得以观察攻击者行为的新兴网络防御战术,通过诱骗攻击者和恶意应用暴露自身,以便研究人员能够设计出有效的防护措施。工业蜜罐技术提供低误报、高质量的监测数据。因此,工业企业安全人员在构建自身威胁检测能力的时候,应将工业蜜罐技术加入安全防御体系中。在Gartner2018年10大战略技术之一的CARTH持续自适应风险与信任评估)中,蜜罐技术承担了重要的角色,作为运行时风险与信任评估的重要手段之一。目前蜜罐技术与理念已经被成功运用到安全防护体系中。2需求分析随着信息技术的发展,工业企业已经建立了比较完善的信息系统,提供的服务大大提升了组织的服务效率、延伸了组织的服务能力
2、,但同时也面临黑灰产业利用和APT组织攻击、Oday漏洞等未知威胁攻击的风险,围绕着信息系统的安全能力建设需要更偏向实战化,在攻防不平衡的现状下亟需针对威胁提供高效的主动检测防御技术能力,优化企业整体安全防御体系。总结工业企业当前网络安全需求归纳如下:2.1 攻击延缓需求攻击者对工业企业进行信息收集到漏洞利用进行攻击整个链条中,工业企业需要在不同阶段提供迷惑攻击视线,延缓攻击进程的能力。让攻击者收集虚假信息,进入内网虚假蜜网环境并和虚假服务器、数据库、业务系统进行交互。2.2 未知威胁检测需求面对攻击者的访问,工业企业需要对APT组织攻击及Oday漏洞等未知威胁攻击进行有效检测与发现,缺乏有效
3、的监控技术能力来捕获关键恶意行为。2.3 攻击全过程记录追踪需求针对攻击者从入侵、安装、控制、意图四个阶段全过程需要进行全面记录,从资产服务端口探测、攻击行为动作、远程攻击命令等行为记录;以攻击者视角对攻击提供智能分析、全面剖析且直观展示攻击链的详细信息。2.4 威胁快速预警需求工业企业面对已知和未知的威胁需要有快速预警能力,对威胁进行集中展示,提供多维度展示为企业防守方进行应急响应提供有效信息支撑。2.5 精准攻击溯源需求针对传统防御产品无法精准溯源攻击者身份问题,对溯源攻击者能力需求,要能精准获取指纹信息,结合情报信息准确定位攻击者位置或身份,达到溯源目的。3工业蜜罐技术架构及原理3.1
4、技术架构工业蜜罐技术主要由威胁管理系统与威胁感知传感器组成,威胁感知传感器可广泛应用于缺少防护、审计、不便于升级、无法升级改造的工业控制系统中,传感器本身极具扩展性,且工业蜜罐具备分布式、统一威胁管理特性。工业蜜罐架构如图1所示,传感器内部通过虚拟网络仿真模块可以在专用硬件上虚拟海量工控设备、服务、应用,作为干扰项目引导攻击流量,通过对攻击行为展开实时分析,最终实现对各种可疑的网络活动、安全威胁、攻击事件进行实时告警。安金知系统时曾异系统3图1技术架构3.2 技术原理工业蜜罐基于K8S+docker+KVM等虚拟化技术,结合SDN技术构建业务高度伪装蜜罐服务以及欺骗伪装蜜网;结合客户业务特点,
5、在客户不同业务网络区域部署对应蜜罐服务,迷惑攻击者的同时收集蜜罐获取的攻击行为相关日志进行集中分析、监控、告警,为企业提供攻击行为画像、提供溯源分析和攻击报告,技术原理如图2所示。图2技术原理4工业蜜罐技术实现功能4.1 仿真能力工业蜜罐能够实现针对应用服务的仿真包括:(1)Web类:Weblogic、tomcatthinkphpwordpresswikiwildfly等;(2)数据库类:MySq1、PhPmyadInin等;(3)系统服务仿真:SSH、TelnetFTP等等;(4)工业场景类:支持真实工控系统交互仿真、发电站西门子控制器交互、变电站测控装置交互、远动装置交互、调度OMS系统交
6、互等。能够实现针对工业协议的仿真,包括针对IEC61850主要仿真变电站的场景,开放102端口,记录连接的打开和关闭;记录对文件的访问和删除;关键配置定值PTOCl.Set61.setMag.f的修改;针对104协议仿真,主要是对电厂中104协议的服务仿真模拟,记录服务的连接和断开,实现对各种遥控、遥信等命令动作的翻译和记录;针对S7协议主要实现仿真程序主要记录了连接的打开和断开;系统信息的读取;数据的写和读动作记录;块的操作;CPU的相关操作等信息。针对MOdbUS实现仿真程序主要记录了(1)连接的建立信息(2)读线圈寄存器(3)读离散输入寄存器(4)读保持寄存器(5)读输入寄存器(6)写单
7、个保持寄存器。能够实现漏洞仿真系统默认集成自身带有漏洞的高甜度蜜罐,例如Weblogic.Shiro、StrUtS2等,保障蜜罐的高仿真度和诱捕能力,可定制热点漏洞的仿真。4.2 未知威胁检测基于工业蜜罐技术独特的行为识别,依靠高仿真业务在网络中布下的层层陷阱,当攻击者访问,可对Oday及APT等高级攻击与未知威胁进行有效发现。技术上进行驱动层监控,早于入侵者入场,隐藏自身存在,具有先手优势,捕获关键恶意行为。4.3 智能分析引擎基于规则链的有限状态自动机原理,可根据规则链从海量进程监控数据中分析截取攻击事件数据。单个分析引擎可接收多个仿真系统产生的数据,可根据规则对不同仿真系统的数据进行区分
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 浅析 工业 蜜罐 技术 互联网 场景 应用
链接地址:https://www.desk33.com/p-1034143.html