[本文来自:www.pp00.com]
在诸如此类场景下可以有何检测防御措施?在钓鱼实战中,可以有哪些策略有效检验员工的安全意识?
验证意识最好的办法,就是内部发起钓鱼,而且结合公司内部互动效果更好。
内部钓鱼我们一直有做,内容就是最常见的it提醒你账号异常要登录oa修改,然后模仿oa尊龙凯时平台入口首页弄一个钓鱼页面收集密码,根据我们近几次的数据看,入职安全意识..前钓鱼的刨去不看邮件的,几乎100%中招。然而作为对照组,..完之后钓鱼的也还有一半人会中招。
针对钓鱼的防御,不应只单单关注外来钓鱼手段何应对之策,而还应更关注钓鱼的对象--内部员工、供应商人员,不断加强、不断强调提高安全意识,双管齐下。 事先需要对全体员工进行教育,使其了解快速的反馈流程,加入现有的应急处置策略里面,已经识别钓鱼攻击发生,普通员工的快速反应能力,决定了能否快速约束其权限、通知扩散到全员,防止更大受害范围。
说到钓鱼场景,我这边处置过一次,以冒充老板名义让财务转钱,还有公共邮箱收到以离职人员背调名义,获取内部员工联系人信息。还有定向针对老领导卖酒的,大多是茅台。
看过有些厂商的邮件网关可以做疑似钓鱼邮件的智能分析,自己的话主要看好不好采这些附件或者发送文件的信息,再根据文件后缀、文件ioc、沙箱去分析,自己做的话工作量蛮大。 关于安全意识策略,一般是连环套,第一封是常规钓鱼,第二封是对第一封钓鱼的提示,一般第二封比较容易中招,也容易招人恨。
我们主要是监测单ip多邮箱登录,或者单邮箱多ip登录之类的场景,然后发告警,结合密码强度策略控制。
关于钓鱼邮件,用的是office365,所以直接应用了微软预设的严格保护策略,然后我会每天看一下隔离邮件,研判一下是否要调整策略。 现在发现比较多的是针对外部暴露过邮箱的钓鱼,所以对于邮件组非必要不开启接收外部邮件功能,对外暴露尽量以邮件组为主。对于重要的用户进行重点策略的应用。 从上周开始模仿用户自己给自己发邮件的情况多了起来,所以在spf和dkim的前提下,也启用了dmarc。然后就是及时公告员工,关键还是自己有防范意识。
期待有利用大数据、机器学习、深度学习的钓鱼邮件分析技术,能够从邮件发送目标、频率、内容、范围这些特征里提取出风险邮件做拦截。
有ai自动识别就有ai对抗的出现。
我们用的某品牌邮件网关,没有做到期待的效果,有碰到用户的发件明显不同于以往特征,对象和数量都非常异常,网关也拦截不了,能做到像业务风控那种就好了。
一般都是积累邮件标题跟内容,把热门钓鱼邮件的那些文本都加进去,可以拦不少,一些厂商的邮件网关会省心点。
关于钓鱼邮件,借鉴某集团和我们甲方群某大佬的soar..,对邮件所有包含url域名进行沙箱检测、外部情报识别,自动化处理是最好的方案,意识..有用,但事实上用处不算大,尤其在现在的各种专门设定的场景下。
关于补救措施,我觉得还是账号权限最小化,高权重账号,要不就别用一套认证了,另外加强mfa的应用。
封禁账号,各个系统登录情况确认(集中日志比较好排查),机器的东西向流量,可能影响评估,对攻击方使用url、发件源ip、文件马的倒查溯源,邮件封禁策略更新,防火墙封禁策略更新。
→ 话题二:都知道遭受了攻击要溯源,那有没有相关攻击溯源的方法分享,或者采取哪些反制措施?
说实话,都是反钓鱼,看缘分。我们三次反制成功,两次都是攻击队领队中招,队员只有一次。
威胁情报查一下ip,运气好,对方不会藏,直接查到以前实名申请的域名。跳板代理的除非打下来,否则查不到的。
溯源靠蜜罐的时代已经过去了,可以分享个hvv期间的逮人小技巧。现在攻击队用的环境都很干净,我们曾经用桌管反制过诈骗犯。之前有个骗子冒充高管要求转账,我们就说桌管是转账助手,那玩意直接拿系统最高权限还永久免杀。
不过,零信任包含桌管的话,也可以减少网络暴露。
钓鱼反制现在太难做了,一个是你最多钓一两个,人家团队可能十几个人;第二个是太干净了,啥信息都没有。
所以溯源,还有反溯源,大家都是这个行业,谁不知道谁呀,你不在尊龙凯时平台入口官网上放几个公共邮箱,都不一定抓到钓鱼的邮件。
2019年、2020年蜜罐溯源各单位得分不少,现在攻击队们对渗透环境有标准化..,就算踩到蜜罐或者反制木马也难以拿到太多有效信息。 对于溯源工作,要有一个清晰的定位:抓不到就算了,抓到一个就是出彩。我们在近两年和几家头部安全厂商的白帽子们做攻防演练,发现现阶段白帽子防反制意识比较弱的点是个人手机号。各类接码..越来越少,无痕号码成本也越来越高。白帽子们对手机号..还报有很大的侥幸心理。 因此可以在hvv开始前两周,或者一周半,划定时间界限,对新增..账号严密监视。制定好查询脚本对接waf日志,访问cookie和账号快速查询通道,社工库。对带有cookie数据,哪怕产生一点点或者单引号的攻击行为(一般不会有大面积漏扫,只会有不小心的手贱探测),立刻通过cookie找到账号,对接社工库尝试拿人员身份信息。对于拿到的人员信息输出简单的可疑人员报告,结合hvv全程按需使用。
我认为蜜罐在未来攻防战场上,依旧存在用武之地,依然有着不可替代作用。常用的: 1.捕获0day; 2.探测红队人员攻击信息(例如攻击人员画像)同时反制攻击者,浪费攻击者攻击时间; 3.在内网主要网段中部署蜜罐,以判断当前红队人员攻击深度和广度。 不过个人感觉未来会更趋向于高交互方式,可能未来蜜罐会出现所有功能与实际生产系统一致的高交互蜜罐(因为就目前情况,和生产系统唯一区别就是蜜罐数据都是假的),这种蜜罐更加注重0day捕获,攻击行为、攻击样本进行分析。
申请流程:扫码申请-后台审核(2-5个工作日)-邮件通知-加入会员俱乐部
精彩推荐
本文到此结束,希望对大家有所帮助。
人口地理学主要研究一定历史条件下的人口分布、人口变动、人口构成(年龄构成、性别构成等)、人口增长的空间变化,以及与自然和人文环境相
原来外表光鲜的当红女星,背后竟是这些不为人知的辛酸!
色漫画:在旅馆打工的屌丝男主,无意间撞上了“血红色的月亮”,从此他的人生发生了巨大的变化...第1话 你是谁
看哪种奶好,主要看一下三点: 1、看配料多少: 配料表中的配料越少越好,从下图可以看出,纯牛奶配料最少,只有生牛乳,其次为有机奶,配料
污漫画:继母所生隐居不出的妹妹,迷途知返的哥哥,当父母双亲身亡后,二者又如何将这复杂的关系进行下去?第1话
正能量第1章 孤独的爱第2章 被威胁了由于微信篇幅限制,只能发到这里啦! 点击下方阅读原文,后续剧情高潮不
这家类“明天系”、“德隆系”的民营金融控股集团,在复杂隐蔽的大量关联交易之下,诸多投资失败,核心上市公司股票被沽空,财务危机爆发,
来人间走一趟,要晒晒太阳,和心爱的人,走在大街上。
尊龙凯时平台入口 copyright 2023.皮皮自媒体资讯站,让大家及时掌握各行各业第一手资讯新闻!