【白皮书市场研报】业务安全蓝军测评标准白皮书(2024年版)+.docx
《【白皮书市场研报】业务安全蓝军测评标准白皮书(2024年版)+.docx》由会员分享,可在线阅读,更多相关《【白皮书市场研报】业务安全蓝军测评标准白皮书(2024年版)+.docx(15页珍藏版)》请在课桌文档上搜索。
1、的麻B18人THPCRTHl4T6业务安全蓝军测评标准白皮书(2024年版)出品方:威胁猎人(深圳永安在姗技有限公司)a目标达成率AR(AchievementRate)目标达成率AR是旨该攻击方案的最终测试结果达瞬期攻击目标的比率,达到或超过预期攻击目标,取值为1.如果是定景的攻击目标,比如预期在指定A寸间段内攻击成功100次,实际攻击成功80次,则目标达成率为(8000/10000)=0.8;如果是三淀量的攻击目标,比如预期是绕过测评对象的人脸识别,实际结果也是绕过成功,则目标达成率为1,否则目标达成率为0;如果需要在限定的条件下才能达成目标,比如只有低版本安卓系统才可以攻击成功,则可以结合
2、实际佶况进行取值0到1之间.以上两个指标各自评估出1区间的得分,蟀IJISVSi平分,TOZlBjffiSlO,1.由于在则评过程中可能会采用多个攻击方案进行洌评,需要综合多个攻击方案的ISVS评分.取最大值(基于木桶短板原则).ISVS分数越高,则说明测评对象面临该攻击方案时越能弱,若黑灰产使用该方案对业务发起攻击,造成的危吉越大.下图是XX产品面对五种攻击方案时ISVS取值的散点图分布:基线0.2和失控基线0.5.评分在区间0.2)说明将攻击跟制在可控的范围内,评分在区间(051)说明已经失控,急需加强安全建设.以散点图形式对可控区间和失控区间进行直观展示:XX产品-业务安全蓝军测评基线3
3、1.2.2纵向对比测评对象和预期目标不变的情况下,ISVS评分也会随着业务安全水位的变化和黑灰产攻击方式的升级迭代而变化,因此业务盘军测评需要周期性地进行,通过ISVS评分的纵向对比来反映安全建设工作的实际成效,以及是否出现了新的短板.以散点图形式不同阶段ISVS评分进行直观展示:二、业务安全蓝军测评案例2.1 虚假安装蓝军测评案例虚假安装主要出现在业务舌销推广当中,某些推T磔道会跟黑灰产勾结,伪造虚假的应用安装量,从而奖取企业的推广费用.2.1.1 定义测评对象和攻击目标测评对象:某社交应用预期攻击目标:攻击1周,每个攻击方案平均每天成功完成2000次虚假安装2.1.2 制定攻击方案基于瓢产
4、研究所掌握的情报信息,从攻击者视角来看,虚假安装目前主要有两类攻击路径:1)在真实手机或模拟器上通过脚本模拟点击的方式进行应用的安装和启动,并通过群拽比显控制多台设法,通过改机技术隽改设制的IMEI、安卓ID、Mac地址等参数来伪造新设备.2)破解应用的接口办议,编写自动化程序伪造应用安装和启动的接口请求,在请求参数中填入虚假的设备信息,在没有实际安装应用的情况下亘接欺骗业务后台.根提以上两种攻击路径,制定出四种攻击方案,如下:方案一:通过模拟器来伪造多台手机设备;方案二:使用亘实手机,并通过软件改机的方式来伪造新设备;每天完成的虚假安装次数为12次,目标达成$AR为(1200/2000)=0
5、.6JSVS评分项.5*0.6=0.3.方案四虽然协议攻击是黑产常见的攻击方式,但是该应用0.110.1对接口协议做了加密,网络抓包只能若到加密后的内容无法直接进行协议伪造;同时该应用做了代朝保护,无法直接反编译加密算法也无法直接调用加宓困数,最终在高级逆向分析工程师投入一月左右的时间才完成了协议算法的破解,这对于黑灰产来说技术对抗效率是比姣氏的,攻击效率AE取值为O1.破解之后平均每天可以完成超过2000雄虚假媛,目标达癖AR为,ISVS评分为0.1*1=0.1.结合方案一到方案四的ISVS评分,测评对象端合ISVS评分为0.3,同时可以给出评语:源平对象在防御虚辍安装上的安全能力,黑灰产无
6、法过模拟甥或软件出I伪造新来制造虚假安装,而伪造协议的攻击方式对于黑灰产有着很高的技术门槛,可以采用定期更换舞撷方式来进一步限制这类攻击,对于定制RoM改机不具备检测能力,考虑更咳方式会被黑产越来越多地使用,需要尽早进行针对性防范.2.2 人脸识别绕过蓝军测评案例方案一:人脸活化+拍摄电脑屏幕;方案二:人脸活化+手机摄像头劫持;方案三:人脸舌化+云手机虚拟摄像头;方案四:人胎替换+拍摄电脑屏茸;方案五:人脸替换+手机撮像头劫持;方案六:人脸替换+云手机虚拟摄像头.2.2.3执行攻击并评估ISVS攻击方案方案说明AEARISVS方案一使用人脸活化方式制作出来的嬲,无法通过检测,因此方案一的目标达
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 白皮书市场研报 白皮书 市场 业务 安全 测评 标准 2024 年版
链接地址:https://www.desk33.com/p-1503080.html