![]() ![]() 2. 戰(zhàn)術(shù)、技術(shù)與過程-TTPs (Tactics, Techniques, and Procedures) 1)戰(zhàn)術(shù)Tactics:攻擊者在攻擊過程中希望達(dá)成的戰(zhàn)術(shù)目標(biāo) 網(wǎng)絡(luò)安全領(lǐng)域:
軍事上,在一場(chǎng)戰(zhàn)役中,戰(zhàn)術(shù)目標(biāo)可能包括“奪取制空權(quán)”、“切斷敵軍補(bǔ)給線”、“占領(lǐng)高地”或“實(shí)施斬首行動(dòng)”等。 2)技術(shù)Techniques:攻擊者實(shí)現(xiàn)戰(zhàn)術(shù)目標(biāo)的具體方法 網(wǎng)絡(luò)安全領(lǐng)域,為了實(shí)現(xiàn) Initial Access (初始訪問) 這個(gè)戰(zhàn)術(shù)目標(biāo),攻擊者可以使用的技術(shù)包括:
軍事上,為了實(shí)現(xiàn)“切斷敵軍補(bǔ)給線”這個(gè)戰(zhàn)術(shù)目標(biāo),可以使用的技術(shù)包括:“空襲炸毀橋梁”、“派遣特種部隊(duì)埋設(shè)地雷”等。 3)Procedures (過程,程序): 攻擊者實(shí)施技術(shù)時(shí)的特定步驟、工具等 它是技術(shù)的具體實(shí)現(xiàn)細(xì)節(jié),可以看作是攻擊者的“作案手法”或“簽名”。 在實(shí)施 Phishing (釣魚郵件) 這個(gè)技術(shù)時(shí),某個(gè)APT團(tuán)伙(如APT28)的規(guī)程可能是:
軍事上, 在執(zhí)行“空襲炸毀橋梁”這個(gè)技術(shù)時(shí),某國(guó)空軍的特定流程可能是:“派出兩架F-35作為隱形護(hù)航,四架F-16攜帶GBU-12激光制導(dǎo)炸彈,在凌晨3點(diǎn),從西北方向低空突防,由地面特工提供激光引導(dǎo)”。那么根據(jù)這些信息,我們就容易判斷出攻擊者屬于哪個(gè)組織 可以看到,TTPs層層遞進(jìn),將攻擊者的行為模式進(jìn)行了的抽象化、規(guī)范化。對(duì)TTPs的分析是AI智能體輔助安全運(yùn)營(yíng)的關(guān)鍵要素。 1. 命令與控制 - Command & Control /C2/C&C 軍事上,C2 (Command and Control) 是指揮官用來組織、指導(dǎo)和協(xié)調(diào)部隊(duì)執(zhí)行任務(wù)的一套完整的體系。因此,打擊指揮所、干擾通信、獵殺指揮官是現(xiàn)代戰(zhàn)爭(zhēng)的優(yōu)先事項(xiàng)。 同樣的,對(duì)C2流量的隱蔽和檢測(cè)是網(wǎng)絡(luò)安全領(lǐng)域長(zhǎng)期的對(duì)抗主題。 2. 信標(biāo) - Beacon 軍事上,指用于定位和通信的信號(hào)裝置。例如,被擊落的飛行員會(huì)啟動(dòng)個(gè)人定位信標(biāo) (Personal Locator Beacon),它會(huì)周期性地發(fā)出求救信號(hào),以便搜救部隊(duì)確定其位置。 ![]() 網(wǎng)絡(luò)安全領(lǐng)域,Beacon指植入在受害主機(jī)中的惡意軟件以固定的時(shí)間間隔,周期性地向其C2服務(wù)器發(fā)送信號(hào)(“我在這里,等待指令”)的行為。這種規(guī)律性的、通常流量很小的通信被稱為“信標(biāo)”或“心跳包”。 安全防御者可以通過檢測(cè)這種有規(guī)律的網(wǎng)絡(luò)流量來發(fā)現(xiàn)潛在的失陷主機(jī)。而高級(jí)的惡意軟件會(huì)采用隨機(jī)間隔或?qū)⑿艠?biāo)流量偽裝成正常流量來躲避檢測(cè)。 3. 數(shù)據(jù)竊取 - Exfiltration 在軍事或情報(bào)語境下,Exfiltration(??s寫為 Exfil)指將人員(如特工、被營(yíng)救的人質(zhì)、 飛行員)或敏感物資從敵對(duì)或危險(xiǎn)區(qū)域秘密撤離的行動(dòng)。這通常是任務(wù)的最后也是最危險(xiǎn)的階段。玩過軍事游戲的朋友們對(duì)這個(gè)詞應(yīng)該不陌生。 在網(wǎng)絡(luò)安全領(lǐng)域,Exfiltration指未經(jīng)授權(quán)地將數(shù)據(jù)從受害者的網(wǎng)絡(luò)中秘密傳輸出來的行為。這是許多網(wǎng)絡(luò)攻擊(特別是APT攻擊)的最終目標(biāo)。攻擊者會(huì)使用各種隱蔽信道(如DNS隧道、HTTP偽裝)來躲避檢測(cè)。 Impact (影響) 戰(zhàn)術(shù)被定義為:“攻擊者試圖操縱、中斷或破壞你的系統(tǒng)和數(shù)據(jù)的可用性或完整性。” 它包含了多種具體的技術(shù)(Techniques),例如:
類似的例子還有很多:橫向移動(dòng)Lateral Movement,有效載荷Payload,欺騙防御(蜜罐)Deception,紅藍(lán)對(duì)抗等等。大家由此可以看到網(wǎng)絡(luò)空間安全術(shù)語和軍事理論的密切聯(lián)系。 |
|
|