Loading [MathJax]/jax/output/CommonHTML/config.js
前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
社区首页 >专栏 >如何安全部署蜜罐;安全告警处置的制度及规范| FB甲方群话题讨论

如何安全部署蜜罐;安全告警处置的制度及规范| FB甲方群话题讨论

作者头像
FB客服
发布于 2023-03-29 08:00:24
发布于 2023-03-29 08:00:24
1.3K0
举报
文章被收录于专栏:FreeBufFreeBuf
各位 Buffer 晚上好,FreeBuf 甲方群话题讨论第 209期来了!FB甲方社群不定期围绕安全热点事件、前沿技术、运营体系建设等话题展开讨论,Kiki 群助手每周整理精华、干货讨论内容,为您提供一手价值信息。

注:上期精彩内容请点击:Docker镜像漏洞怎么破;云桌面开发与安全如何平衡

本期话题抢先看

1. 和外网相比,蜜罐更适合部署在内网?外网有什么别的应用场景吗?

2. 一般伪装得好的蜜罐该如何设置?高交互蜜罐如何保证能够更加逼真且保证蜜罐本身安全?

3. 蜜罐如何保证在出现攻破或者绕过时进行检测告警?

4.安全告警处置时效要求相关的制度和规范(不是安全事件,而是安全告警,比如SOC系统触发的告警事件,明确规定了处置时效)

 话题一:

内网的正常用户不会去扫描或者攻击,一旦内网的蜜罐捕获到可疑连接尝试,那就可以认为出现了攻击行为,将蜜罐技术应用到内网的攻击感知,就不用担心过多的误报,让问题更聚焦。这是否意味着和外网相比,蜜罐更适合部署在内网?外网有什么别的应用场景吗?

A1:

这个内网和外网面太大了,可以聚焦一下。其实蜜罐的作用在于诱捕不在于攻击感知,大部分场景是为了诱捕和分析,所以蜜罐部署在内网还是外网是看具体需求的,并不是说适合部署在内网。那另外蜜罐的分析也需要部数量,跟业务分布。一般都是根据业务分布按比部署的。这个类似于抽样。外网的部署场景很多,比如我们以前为了捕获云的攻击事件,就在全球区域都进行和蜜罐部署,然后结合SOC做攻击和攻击预警。

A2:

我们之前也搞过,伪装工作量挺大的,还有个问题就是,怎么样能装得像一点,才能诱捕到鱼呢?

A3:

蜜罐也分很多种的,工作量挺大,很麻烦。一般的低交互蜜罐感知和分析有限,高交互蜜罐成本又太大了 。

A4:

低交互现在就是Fofa之类的平台都能帮你排除了,要是想起效果,还是要真实环境,当然可以低高蜜罐都布置上。

A5:

最简单的高交互实体蜜罐可以用真实系统+Sisdig等来开发一下,现在市场的蜜罐都很难满足需求。如果有强大的SOC+SOAR结合起来效果回更好。我当时还专门开发了一个,用了开源蜜罐和这个结合起来,又调用了微步的接口做分析,感觉效果还不错。对安服有帮助。

A6:

一般来说,低交互蜜罐适合布在互联网出口,用于信息和情报收集,高交互蜜罐适合布在内网抓取真实攻击。

A7:

不过最大的难点还是存储跟流量成本,还有数据分析。为了解决这些问题我买了一堆的书,每天几T的数据无论是存储和分析都是很恶心的。

A8:

我们整了一个蜜罐,直接把以前废弃的业务跑起来,再做了点假数据,每天一堆告警,笑死。

A9:

我当时遇到最大的问题就是存储,数据跨境传输、数据标准化、数据清洗、指纹识别、聚类、模型输出等。反正踩了不少坑,大家有兴趣可以找时间交流。

Q:一般伪装得好的蜜罐该如何设置?高交互蜜罐如何保证能够更加逼真且保证蜜罐本身安全?

A10:

我感觉有点悖论,既要安全,又要高交互,还要高仿真,如果是我,我会把蜜罐独立出来,在每个预设的交互节点上做好埋点,通过网络将埋点的日志信息定时上报,同时,为了确保蜜罐被黑后,黑客顺腾摸瓜,接收信息的服务器也同样独立于内网,上报数据的接口只能是文本格式的报文。

A11:

这就要看部署蜜罐的目的是啥了。被动型蜜罐就单纯的检测是否存在横向扩展,不存在高交互。主动诱捕型的总觉得不安全,对抗的本质。当然风险的付出跟收益也成正比,诱捕型的在HVV的时候可以溯源得分。

A12:

能够根据攻击者的行为自主的去创建场景,比如创建ECS,虚拟运维终端,而且能保证这些环境的真实性,比如规模足够大,网段划分合理,系统内存在下个系统的密钥或登陆方式,层层递进,将蜜罐及其所能管控的资源进行物理隔离,能保证攻击者可以从边界出口访问即可。

A13:

用软路由部署个蜜罐。

A14:

路由黑洞可能达不到蜜罐的级别。

A15:

我的线上环境就是蜜罐,谁打捉谁,就是代价有点大。

A16:

保证安全那就是要么网段隔离,要么厂商加油了,要求投入都不小。

A17:

现在没法溯源得分了吧,已经并没有专属加分内容了,20年开始我们反控的大佬们都是用全新电脑了,啥都查不出来。

A18:

我们比较怂,就被动防一下横向渗透了事,发现横向拔网线。

A19:

我们也是,内网多做隔离+蜜罐+微蜜罐做检测,发现就在网络上禁止横向,互联网上放很多蜜罐,纯粹为了浪费攻击者的时间,而且做的都很假,为的就是他们知道这边有准备,不好打。

A20:

十年前的“屎山”网络架构,微隔离的代价太大。只做了安全域的隔离,蜜罐也只是在安全域内检测。你们在互联网上放蜜罐会有自身的信息么?

A21:

总的来说,三十多个服务器吧,看到之后只感觉令人兴奋,Logo+假信息,而且我们总重置,黑客大哥们一般看就不感兴趣了,毕竟还有更软的柿子。

A22:

我这遇到了新“屎山”,为了一个三五百人在线的业务,后边部署了一套低代码平台,低代码平台依赖一套业务中台,业务中台是基于K8S的。

A23:

有Logo信息,存在一些看似明显的漏洞,脚本大佬们不会上报到某单位发文给一把手,让你们整改么?

A24:

会。收到上级单位发来的某某问题,我单位高度重视,立即协调,最后截图+结果。有固定模板了,一年几十次。

A25:

那蜜罐是不是也经常响?这基本只能当做攻击预警了吧。

A26:

该关就关,内网外网不同,外网不看都行,内网的也没几个响。外网的全部撤掉,现在没人管了,溯源也有风险,还是做运维轻松。硬件都有维保,业务都有高可用,数据都有CDP,只需要看看告警,偶尔排个小故障。

A27:

运维能不能接手下堡垒机,我痛苦的不行。

A28:

让厂家定制一下,可以做的很真实,蜜罐保障不了多安全,做个隔离网出来专门搞蜜罐,被拿了也没事,反正随时可以重置。

Q:蜜罐如何保证在出现攻破或者绕过时进行检测告警?

A29:

蜜罐正常情况下,部署在内网应该都是独立的,理论上只要碰到就触发告警了,肯定会发现异常的。

A30:

能检测出被绕过就是已经知道的剧本,如果有未知的剧本,那就没办法触发告警,这块我认为还是要从网络和日志侧入手,比如未知的网络包,主机心跳异常,日志文件异常,互联网监测服务不可用。

A31:

我们打算联动EDR RASP,异常流量直接指到蜜罐上,从行为层面做防护。

A32:

这种情况还挺多的,内网服务复杂,有些服务会探活误触非交互蜜罐。最好增加研判,根据统计、带外数据进一步确定准确的告警,不然误报会很多。

 话题二:

谁了解安全告警处置时效要求相关的制度和规范?不是安全事件,而是安全告警,比如SOC系统触发的告警事件,明确规定了处置时效

A1:

只有四个字:越快越好,比如你说你看到告警1小时内处理。

A2:

有安全运营团队的话,就分级处理,和运维告警机制一样。

A3:

有些告警,也并不是一时半会就可以调查完的,这就尴尬了,闭环不了。

A4:

SLA,五分钟内开始应急,不写结束时间,结束时间不可控,依赖运维和别人的。

A5:

是的,就是跟运维告警机制一样,但是我在想,设置到什么 程度是适时的。

A6:

安全是个大环,闭起来得其他得环带进来,时间自然是不确定得了。

A7:

看看你们运维的事件应急时效?基本对齐也可以的吧?

A8:

我的想法是,把安全事件和安全告警区分,我目前想写的是对于安全预警的处置,如果是真实事件了,就是直接走运维的事件应急时效。

A9:

告警不需要写进去吧?告警的接收人是安全团队,是否升级为安全事件可以自己判断?

A10:

这么说吧,到风险遏制就算结束了。

A11:

我们这边也是参考运维的告警级别,分了Info Warning,Error和Critical的告警,Critical的告出来就约等于比较风险的。确认是真实攻击就摇人开始一起处理了。

A12:

我们是会有升级情况的,事件信息先到值班人,再到整个团队。告警应该要抽查,定期处理,这种就是聚合规则了。

A13:

这个我知道,应该是按照生产事件走的,大差不差吧。都是差不多的。这些都是已经定性是真实的事件了,不管是安全攻击还是运维事故。

A14:

也不是,我们这边还是以告警规则进行的初步判断,还要考虑告警规则的准确程度。

A15:

比如你表上的较大事件中有一个GetShell,首先,他肯定是一个安全告警,但是告警是有误报情况的,你只有明确了这个GetShell是真实的,才有根据你这个要求进行,那么,从这个GetShell告警到确定是真实的,这个过程,如何要求和把控呢?

A16:

主要目的就是为了规范我们设备告警的级别,参考这个梳理各种规则。

A17:

前期应该规范了应急制度,确定事件的大概级别和方案确定时间(比如一小时)好像就可以了吧?

A18:

我们每天有值班人,对应级别的告警会推送到值班人IM里面,如果5分钟内没有响应,会打电话到整个团队,告警的基本信息会在IM里展示出来,如果要详细分析的话就要开电脑看了,值班人研判如果是误报的话会标记成工单,回头进行规则优化,如果是真实情况,联动处置就是另一个故事了。

A19:

你们的告警也是有级别的吧,对于不同级别的告警,要求应该是不一样的。

A20:

设备告警会根据规则聚合成事件信息,基本的告警看的就不多了。

FreeBuf 观点总结

本期话题主要聊到了蜜罐,蜜罐似乎在内网的应用场景更多,但实际上,大家在讨论中有群友认为,蜜罐的作用在于诱捕不在于攻击感知,大部分场景是为了诱捕和分析,所以蜜罐部署在内网还是外网是看具体需求。但也需要注意,高、低交互蜜罐在部署及成本上的差异,以及进行伪装带来的工作量。

所以进一步,蜜罐该如何伪装并保证安全,尤其是高交互蜜罐。群友认为要看部署蜜罐的目的,被动型蜜罐就单纯的检测是否存在横向扩展,不存在高交互。主动诱捕型安全风险大,但这就是对抗的本质。如果单独强调安全性,则需要注意网段的隔离。

至于蜜罐被攻击或者被绕过时的检测告警,群友认为可以从网络和日志侧入手,比如未知的网络包,主机心跳异常,日志文件异常,互联网监测服务不可用等,也可增加研判,根据统计、带外数据进一步确定准确的告警。

在安全告警处置的制度及规范讨论中,本着越快越好的原则,可以参照运维告警机制,在安全运营团队内进行分级处理。

本期话题讨论到此结束啦~此外,FreeBuf甲方社群每周开展不同的话题讨论,快来扫码加入我们吧!

【申请流程:扫码申请-后台审核(2-5个工作日)-邮件通知-加入社群】

注:目前1群、2群已满,如有疑问,也可添加Kiki群助手微信:freebuf2022,备注:甲方会员

“FreeBuf甲方群”帮会已建立,该帮会以三大甲方社群为基础,连接1100+甲方,持续不断输出、汇总各行业知识干货,打造网安行业甲方专属资料留存地。现“FreeBuf甲方群”帮会限时开放加入端口,让我们一同加入,共同建设帮会内容体系,丰富学习交流地。

FreeBuf甲方群成员(因篇幅限制仅展现部分行业成员):

金融行业:贝宝金融 安全负责人、成都农商银行 信息安全负责人、晋商银行 安全负责人、北京银行 安全负责人、君龙人寿 技术负责人、合合信息 合规负责人、合生 信息安全负责人、航天产业投资基金IT负责人、工银金融 信息安全负责人、前海联合基金 信息安全负责人、天弘基金 安全负责人、阳光保险 信息安全部负责人、南京证券 安全负责人、宝马金融 信息安全经理  

运营商:中国联通 网络安全主管、中国电信 信息安全技术主管、上海电信 网络安全主管、天津电信SOC主管、太平洋电信 研发总监

互联网:云畅游戏 信息安全总监、飞点网络 技术总监、聚水潭科技 信息安全总监、诺亚控股 业务安全中心总监、哥伦比亚中国 信息安全总监非夕科技信息安全总监、赫基国际 信息安全部负责人、熵通科技 信息安全负责人、建发集团 信息安全经理 

其他:大学长教育 数据安全与合规总监、温州城市大学 信息技术服务中心科长、作业帮 安全负责人、同程艺龙 安全总监、新奥集团 安全总监、中译语通 安全总监、集贤科技 安全总监、德邦快递 安全总监、盒子科技 安全总监、猎豹移动 安全总监、蚂蚁集团 实验室负责人、结行科技 数据安全负责人、苏宁 网络安全经理、新浪 网络安全经理、吉利汽车 信息安全经理 

精彩推荐

本文参与 腾讯云自媒体同步曝光计划,分享自微信公众号。
原始发表:2023-03-10,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 FreeBuf 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
暂无评论
推荐阅读
编辑精选文章
换一批
实施零信任的困难和挑战;安全顶层设计思路探讨 | FB甲方群话题讨论
▎各位 Buffer 晚上好,FreeBuf 甲方群话题讨论第 210期来了!FB甲方社群不定期围绕安全热点事件、前沿技术、运营体系建设等话题展开讨论,Kiki 群助手每周整理精华、干货讨论内容,为您提供一手价值信息。 注:上期精彩内容请点击:如何安全部署蜜罐;安全告警处置的制度及规范 本期话题抢先看 1. 企业在实施零信任安全体系中可能遇到哪些挑战和困难? 2. 在混合云和多云环境中如何利用零信任模型来保证云环境业务的安全性? 3. 在业务信息安全的规划上,量化的目标有哪些呢? 4. 安全顶层设计方案思路
FB客服
2023/04/04
1.4K0
实施零信任的困难和挑战;安全顶层设计思路探讨 | FB甲方群话题讨论
钓鱼演练怎么做;如何发现自己电脑被监控 | FB甲方群话题讨论
▎各位 Buffer 晚上好,FreeBuf 甲方群话题讨论第 213期来了!FB甲方社群不定期围绕安全热点事件、前沿技术、运营体系建设等话题展开讨论,Kiki 群助手每周整理精华、干货讨论内容,为您提供一手价值信息。 注:上期精彩内容请点击 MSS服务效果怎么样;ChatGPT在安全工作中用到了吗 本期话题抢先看 1.针对勒索软件、网络钓鱼和员工账户接管,大家认为目前各自防范的重点工作是什么? 2. 针对钓鱼有没有可以分享的案例?以及员工安全意识培训大家是怎么做的? 3. 在针对容器的攻击中,容器镜像中
FB客服
2023/05/19
4260
钓鱼演练怎么做;如何发现自己电脑被监控 | FB甲方群话题讨论
MSS服务效果怎么样;ChatGPT在安全工作中用到了吗 | FB甲方群话题讨论
▎各位 Buffer 晚上好,FreeBuf 甲方群话题讨论第 212期来了!FB甲方社群不定期围绕安全热点事件、前沿技术、运营体系建设等话题展开讨论,Kiki 群助手每周整理精华、干货讨论内容,为您提供一手价值信息。 注:上期精彩内容请点击 ChatGPT网安应用前景如何?企业移动应用安全怎么做 本期话题抢先看 1.安全运营的过程中什么类型的企业和业务场景比较适合使用MSS服务,对MSS服务的前景有何看法? 2. 企业进行MSS项目建设时有哪些难点、痛点? 3. 用ChatGPT写代码的业务风险。 4.
FB客服
2023/05/12
6270
MSS服务效果怎么样;ChatGPT在安全工作中用到了吗 | FB甲方群话题讨论
Docker镜像漏洞怎么破;云桌面开发与安全如何平衡 | FB甲方群话题讨论
▎各位 Buffer 晚上好,FreeBuf 甲方群话题讨论第208期来了!FB甲方社群不定期围绕安全热点事件、前沿技术、运营体系建设等话题展开讨论,Kiki 群助手每周整理精华、干货讨论内容,为您提供一手价值信息。 注:上期精彩内容请点击:开源软件的引入安全性;老旧漏洞为何难以修补 本期话题抢先看 1. 如何保证Docker镜像安全性,并避免恶意镜像的使用? 2.“虚拟机已死,容器才是未来”,虚拟机相比,目前Docker的安全性是否真的更好? 3. 类似Redis、Kafka之类的应用日志和操作日志,相
FB客服
2023/03/29
7160
Docker镜像漏洞怎么破;云桌面开发与安全如何平衡 | FB甲方群话题讨论
开源软件的引入安全性;老旧漏洞为何难以修补 | FB甲方群话题讨论
▎各位 Buffer 晚上好,FreeBuf 甲方群话题讨论第207期来了!FB甲方社群不定期围绕安全热点事件、前沿技术、运营体系建设等话题展开讨论,Kiki 群助手每周整理精华、干货讨论内容,为您提供一手价值信息。 注:上期精彩内容请点击:信息泄露渠道及风险感知;数据脱敏规则探讨| FB甲方群话题讨论 本期话题抢先看 1. 开源软件的引入流程是怎样的,有哪些安全评估机制? 2.《上海市企业数据合规指引》中提到,企业不得使用风险不可控的开源软件开发工具包等工具。,如何理解其中的“不可控”? 3. 调查显示
FB客服
2023/02/27
6380
开源软件的引入安全性;老旧漏洞为何难以修补 | FB甲方群话题讨论
信息泄露渠道及风险感知;数据脱敏规则探讨 | FB甲方群话题讨论
▎各位 Buffer 晚上好,FreeBuf 甲方群话题讨论第206期来了!FB甲方社群不定期围绕安全热点事件、前沿技术、运营体系建设等话题展开讨论,Kiki 群助手每周整理精华、干货讨论内容,为您提供一手价值信息。 注:上期精彩内容请点击:SIEM/SOC核心需求匹配;K8s的作用到底几何?| FB甲方群话题讨论 本期话题抢先看 1.大规模信息泄露,除了被拖库,是否还有其他获取渠道,企业如何增强数据泄露风险的感知? 2. 数据脱敏一般规则可以如何制定? 3. 如何理解WAF的API保护能力? 4. 面
FB客服
2023/02/24
7980
信息泄露渠道及风险感知;数据脱敏规则探讨 | FB甲方群话题讨论
SIEM/SOC核心需求匹配;K8s的作用到底几何?| FB甲方群话题讨论
▎各位 Buffer 晚上好,FreeBuf 甲方群话题讨论第205期来了!FB甲方社群不定期围绕安全热点事件、前沿技术、运营体系建设等话题展开讨论,Kiki 群助手每周整理精华、干货讨论内容,为您提供一手价值信息。 注:上期精彩内容请点击:如何应对应急响应审计;WebShell检测与控制思路 本期话题抢先看 1. SIEM/SOC功能是否越多越好,应该从哪些方面考量自身核心需求? 2. 如何丰富SIEM/SOC中的UseCase,同时避免无效的UseCase增加工作量? 3. 个人信息保护认证和dsm认证
FB客服
2023/02/24
4220
SIEM/SOC核心需求匹配;K8s的作用到底几何?| FB甲方群话题讨论
ChatGPT网安应用前景如何?企业移动应用安全怎么做 | FB甲方群话题讨论
▎各位 Buffer 晚上好,FreeBuf 甲方群话题讨论第211期来了!FB甲方社群不定期围绕安全热点事件、前沿技术、运营体系建设等话题展开讨论,Kiki 群助手每周整理精华、干货讨论内容,为您提供一手价值信息。 重要提示:本期话题讨论中有社群成员“偷懒”,利用ChatGPT作答,你能看出来吗?欢迎在文末留言,我们将随机挑选三位猜中的读者送出“神秘奖品”~(留言格式:话题序号+回答序号,例如:话题一A3) 注:上期精彩内容请点击 实施零信任的困难和挑战;安全顶层设计思路探讨 本期话题抢先看 1.现阶段以
FB客服
2023/04/18
8510
ChatGPT网安应用前景如何?企业移动应用安全怎么做 | FB甲方群话题讨论
机器学习究竟有没有用 | FreeBuf甲方群话题讨论
随着网络攻击变得越来越多样化,网络安全人员越发需要更加复杂且具有预见性的规则或策略来迅速处理各类安全风险,而目前热门的机器学习,凭借强大的数据处理、检测识别及自动学习等能力,在网络安全领域也开始发挥作用,那实际效果究竟如何?是与人工优势互补,还是更进一步,开始取代人工,在系统中发挥关键作用?本期话题,我们将围绕目前机器学习在网络安全中的实际运用能力,就相关问题展开讨论。 机器学习本质上也是在解决相似性问题,比如流量识别、漏洞挖掘,安全态势感知等,那目前机器学习在这些领域做得如何,是否噱头大于实际能力?
FB客服
2023/03/29
3230
机器学习究竟有没有用 | FreeBuf甲方群话题讨论
加密流量怎么做安全检测 | FreeBuf甲方群话题讨论
数据流量是数据资产的重要组成部分,也是数字化业务的核心,但在网络攻击事件频繁、攻击手段层出不穷的现状之下,流量加密已经愈加常态化,安全团队面临的考验也随之而来,如何从海量加密流量中检测出恶意流量成为一项不小的挑战。本期话题,我们就围绕如何在加密流量中进行安全威胁检测,就相关问题展开讨论。 目前加密流量越来越多,对于加密流量中的恶意流量检测,大家的应用和部署目前到了什么程度?检测效果如何? A1: 目前对这一块大多数安全设备都采用了基于特征的检测方法,即通过对恶意流量的特征进行检测,如基于恶意IP地址、
FB客服
2023/03/29
9470
加密流量怎么做安全检测 | FreeBuf甲方群话题讨论
如何应对应急响应审计;WebShell检测与控制思路 | FB甲方群话题讨论
▎各位 Buffer 晚上好,FreeBuf 甲方群话题讨论第204期来了!FB甲方社群不定期围绕安全热点事件、前沿技术、运营体系建设等话题展开讨论,Kiki 群助手每周整理精华、干货讨论内容,为您提供一手价值信息。 注:上期精彩内容请点击:MacOS风险排查怎么做;春节安全值守怎么安排 本期话题抢先看 1. 应对监管部门审计,如何提供安全事件应急响应管理制度的落实情况? 2. 针对短信验证码,如果第一次输入错误,是否要求销毁让用户重新获取? 3. 关于WebShell的检测思路及控制措施的探讨。 4. 抗
FB客服
2023/02/24
6850
如何应对应急响应审计;WebShell检测与控制思路 | FB甲方群话题讨论
前端AES加密算中高危吗;企业内部用中间人解密靠谱吗 | FB甲方群话题讨论
3. 现在能源行业有哪些成熟的安全运营体系建设标准,作为甲方应该如何建设好自己的安全运营?
FB客服
2023/08/08
6960
前端AES加密算中高危吗;企业内部用中间人解密靠谱吗 | FB甲方群话题讨论
聊聊“安全运营”实践之道 | FreeBuf甲方群话题讨论
企业要做好安全建设,自研或者采购一些安全产品,引入一些安全解决方案,是远远不够的。这些只是手段,真正的诉求应该是解决企业的安全风险。有些人认为“安全运营”是当前安全困境的破局之道。然而,在“安全运营”的时代风口,仍存在一些让人头疼的问题。本期话题围绕安全运营的实践之道,可参考但不限于三个维度展开讨论,欢迎大家积极分享自己的观点!
FB客服
2021/05/20
1.1K0
基于开源蜜罐的威胁诱捕 | FreeBuf甲方社群直播回顾
在攻防演练中,防守方永远处于弱势地位,攻击方以点攻面,防守方往往无法进行有效的防守,尤其是针对具有多级机构的大型企业,总部防护能做到固若金汤,但是在分级机构中却总是存在漏洞以下制上。 大部分企业预算有限,选择通过侧重传统防护打造边界及流量监测来应对,那么应用开源的蜜罐系统部署威胁诱捕是最有效的方式。 7月21日,某物联网公司安全专家江鹏(安平不太平)在FreeBuf甲方社群第七期内部直播中担任主讲嘉宾,分享基于开源蜜罐的威胁诱捕。   部署开源蜜罐   企业如何通过低成本的方式主动防御、狩猎具有高威胁性的
FB客服
2023/03/30
5770
基于开源蜜罐的威胁诱捕 | FreeBuf甲方社群直播回顾
攻击溯源反制抓到一个就是出彩 | 7月FreeBuf甲方群话题讨论集锦
炎热的7月终于过去,伴随全国大部分地区高温,攻防演练行动也拉开序幕。在7月的话题讨论中,我们探讨了外包与项目安全、攻防演练和钓鱼、内网文件安全、系统日志安全管理与审计等话题,以下是讨论摘录:  话题:外包与项目安全  Q1:外包开发项目整套流程中,可能会存在哪些安全风险?如何避免风险。 A1:外包开发主要的风险在于安全漏洞和信息泄露风险。对于安全级别较高的企业(例如银行)会要求: 1.外包商进驻甲方场地,使用甲方的开发环境和基础设施,内部统一管理源代码 2.对需求和架构进行安全评审 3.使用自动化工具进行
FB客服
2023/03/30
4130
攻击溯源反制抓到一个就是出彩 | 7月FreeBuf甲方群话题讨论集锦
攻防演练中如何“防钓鱼” | FreeBuf甲方群话题讨论
在众多攻击手法中,钓鱼攻击凭借其“成本低、范围广、高隐蔽”的特点被广泛运用,针对企业的钓鱼攻击也不在少数。HVV期间,钓鱼实战手法可能花样百出,比如在群内分享网安学习资料、利用企业邮箱发送内部邮件。 在诸如此类场景下可以有何检测防御措施?在钓鱼实战中,可以有哪些策略有效检验员工的安全意识? A1: 验证意识最好的办法,就是内部发起钓鱼,而且结合公司内部互动效果更好。 A2: 内部钓鱼我们一直有做,内容就是最常见的IT提醒你账号异常要登录OA修改,然后模仿OA首页弄一个钓鱼页面收集密码,根据我们近几次的数据
FB客服
2023/03/30
5450
攻防演练中如何“防钓鱼” | FreeBuf甲方群话题讨论
8月25日「星空夜话」攻防战后总结 | FreeBuf甲方群话题讨论
攻防实战演练结束后,复盘是重要的必备环节,安全负责人需要对攻防期间企业整体安全防护能力进行总结。在复盘时无论是对上还是对下,其水平的高低将直接影响到权责的担当是否合理、日后的安全预算是否充足、人员配置是否高效,可以说,复盘总结是企业安全负责人乃至整个安全部门在攻防演练后面临的又一大考验,本期话题讨论,我们将以攻防演练后该如何做好复盘总结为主题,就相关问题展开讨论。 攻防演练结束后,在做向上汇报时如果被问责,安全人员如何避免“被动接锅”? A1: 划分防御战线,各负责各的。 A2: 演练前的各项责任书,盖公
FB客服
2023/03/30
3170
8月25日「星空夜话」攻防战后总结 | FreeBuf甲方群话题讨论
攻防演练中如何避免浏览器成为攻击方“入口” | FreeBuf甲方群话题讨论
在攻防演练中,由于浏览器作为企业办公的重要工具,聚合大量了业务与应用,无形之中扩大了企业系统及内部数据的暴露面,这往往成为红方开展攻击的“切入口”。而在刚结束的RSAC 2022大会中,企业安全浏览器厂商Talon Cyber Security获得了创新沙盒大赛的冠军,浏览器安全似乎正成为行业发展新趋势。 Q:鉴于此,大家最关注的浏览器相关安全需求是什么?例如身份和设备认证、授权、审计、数据防泄漏等。 A1: 我们有遇到过基于浏览器漏洞的无文件攻击,不管怎么说,补丁打足是需要的,HIDS存在绕过的可能。
FB客服
2023/03/30
2910
攻防演练中如何避免浏览器成为攻击方“入口” | FreeBuf甲方群话题讨论
FreeBuf甲方群话题讨论 | 你有经历过威胁误报吗?
洞一直是网络安全攻防的焦点,漏洞情报对于企业防范威胁的重要性不言而喻。但面对大量的新增漏洞,应该如何从中筛选出真正有威胁的漏洞,做到快速、有效的判断识别,减少误报率,本期话题就减少漏洞情报误报的相关问题展开讨论。
FB客服
2022/06/08
4110
FreeBuf甲方群话题讨论 | 你有经历过威胁误报吗?
6计连环——蜜罐如何在攻防演练中战术部防?
在开始阅读这篇文章之前,请先仔细看看以下几个问题,如果它们刚好是你关心的,请继续下面的文章内容。
黑伞安全
2021/01/29
7920
6计连环——蜜罐如何在攻防演练中战术部防?
推荐阅读
实施零信任的困难和挑战;安全顶层设计思路探讨 | FB甲方群话题讨论
1.4K0
钓鱼演练怎么做;如何发现自己电脑被监控 | FB甲方群话题讨论
4260
MSS服务效果怎么样;ChatGPT在安全工作中用到了吗 | FB甲方群话题讨论
6270
Docker镜像漏洞怎么破;云桌面开发与安全如何平衡 | FB甲方群话题讨论
7160
开源软件的引入安全性;老旧漏洞为何难以修补 | FB甲方群话题讨论
6380
信息泄露渠道及风险感知;数据脱敏规则探讨 | FB甲方群话题讨论
7980
SIEM/SOC核心需求匹配;K8s的作用到底几何?| FB甲方群话题讨论
4220
ChatGPT网安应用前景如何?企业移动应用安全怎么做 | FB甲方群话题讨论
8510
机器学习究竟有没有用 | FreeBuf甲方群话题讨论
3230
加密流量怎么做安全检测 | FreeBuf甲方群话题讨论
9470
如何应对应急响应审计;WebShell检测与控制思路 | FB甲方群话题讨论
6850
前端AES加密算中高危吗;企业内部用中间人解密靠谱吗 | FB甲方群话题讨论
6960
聊聊“安全运营”实践之道 | FreeBuf甲方群话题讨论
1.1K0
基于开源蜜罐的威胁诱捕 | FreeBuf甲方社群直播回顾
5770
攻击溯源反制抓到一个就是出彩 | 7月FreeBuf甲方群话题讨论集锦
4130
攻防演练中如何“防钓鱼” | FreeBuf甲方群话题讨论
5450
8月25日「星空夜话」攻防战后总结 | FreeBuf甲方群话题讨论
3170
攻防演练中如何避免浏览器成为攻击方“入口” | FreeBuf甲方群话题讨论
2910
FreeBuf甲方群话题讨论 | 你有经历过威胁误报吗?
4110
6计连环——蜜罐如何在攻防演练中战术部防?
7920
相关推荐
实施零信任的困难和挑战;安全顶层设计思路探讨 | FB甲方群话题讨论
更多 >
领券
社区富文本编辑器全新改版!诚邀体验~
全新交互,全新视觉,新增快捷键、悬浮工具栏、高亮块等功能并同时优化现有功能,全面提升创作效率和体验
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档
查看详情【社区公告】 技术创作特训营有奖征文