精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

幫助安全紅隊取得成功的11條建議

安全
通過攻防演練能夠檢驗網絡安全體系建設的科學性和有效性,發現工作中存在的問題,并針對演練中發現的問題和不足之處進行持續優化,不斷提高安全保障能力。

在現代企業的網絡安全能力體系建設中,有一個不可或缺的環節就是通過實戰化的攻防演練活動對實際建設成果進行驗證。通過攻防演練能夠檢驗網絡安全體系建設的科學性和有效性,發現工作中存在的問題,并針對演練中發現的問題和不足之處進行持續優化,不斷提高安全保障能力。

在實戰化網絡安全攻防演練活動中,紅隊是不可或缺的進攻性要素,它主要是從攻擊者視角,模擬出未來可能出現的各種攻擊方式。紅隊既可以由企業內部的網絡安全技術人員組成,也可以邀請外部安全服務團隊參與。為了更好實現攻防演練活動的目標與預期效果,組織需要不斷對紅隊的能力和演練策略進行優化。

紅隊測試 ≠ 滲透測試

大多數組織的安全檢查會從漏洞掃描開始,然后進入到滲透測試,也就是從猜測漏洞可以被利用到證明它是如何被利用的。因此,很多人會錯誤地將“紅隊測試”與“滲透測試”混為一談,但實際上,它具有不同的目標和定位。

滲透測試主要為了在沒有明確目標的情況下盡可能多地發現、測試各種可能的攻擊,以確認安全漏洞的危害性如何。滲透測試通常不涉及初始訪問向量,而是要將檢測到的漏洞信息和危害完整地呈現出來,并主動地去緩解它們,以達到增強并驗證組織網絡彈性的目標。

盡管紅隊在測試中使用的攻擊技術和手段方面有很多類似滲透測試,但是不同于滲透測試“盡可能多地”發現漏洞的行動目標,紅隊測試的核心訴求是通過使用完整的黑客攻擊全生命周期技術,從初始訪問到數據滲漏,再到以類似APT的隱秘方式攻擊組織的人員、流程和技術,執行高度有針對性的攻擊操作,從而進一步完善企業安全能力成熟度模型。

在某種程度上,我們可以將紅隊理解成合法的APT組織,因為紅隊要模擬出真實世界中各種攻擊團伙。通過真正的對抗性模擬行動,紅隊攻擊能夠測試出企業安全防護體系的真實能力如何。

Aquia公司首席信息安全官(CISO)Chris Hughes表示,“從CISO的角度來看,將紅隊能力建設納入企業整體網絡安全計劃的意義和價值將明顯超過設置安全檢查清單和日常安全評估,它將促進復雜安全能力建設中的針對性,并能夠突出真正的漏洞風險優先級。簡單地滲透測試已經不足以應對當今的威脅環境,企業必須像攻擊者一樣思考和訓練,才有能力在黑客行動之前做好準備。”

提升紅隊測試能力的11條建議

鑒于開展紅隊測試工作的重要性,企業IT領導者可以遵循下述11項策略來發揮紅隊測試的最大效益:

一、不要對紅隊測試進行過多限制

真正的黑客在攻擊時是不會有范圍限制的,因此,所有敵人可能涉獵的領域,都應該涵蓋在紅隊攻擊的范圍內,否則組織將無法全面獲取對可能風險的真實認知。很多組織擔心無限制的攻擊測試會造成不可控的后果,其實這可以通過完善的預案來解決。企業應該盡量減少對紅隊的策略和工作范圍進行限制,這樣才能發現最具影響力和破壞性的漏洞,從而獲得實效驅動的補救措施。

二、讓紅隊工作保持獨立性

模擬對手攻擊手段是紅隊最重要的工作,他們沒有過多精力去了解安全部門正在發生的其他事情。紅隊人員應該被視為“幕后”操作員,而管理者和領導者則是第一線聯絡人。

事實上,在許多情況下,與安全團隊和組織中的藍隊成員建立融洽關系會“軟化”他們的工作。實踐表明,紅隊越是獨立于安全團隊工作之外,他們在測試過程中遇到的阻力就越小。因此,以策略改進、安全治理、風險控制(GRC)、部署優化以及能力協同等為核心的安全會議不應該讓紅隊成員參與和了解。

三、將風險簡報與技術簡報分開

信息龐綜復雜的技術研究并不適用于管理層應該了解的范圍。管理者更關注攻擊描述、隨著時間推移的安全指標、持續的問題發現以及由此產生的風險緩解措施。技術團隊則關心端口、服務、攻擊方法和目的。讓他們共同參與問題討論,看似在節省時間實際上是在浪費時間。紅隊應該分別提供和交付兩個版本的分析報告,會更加有效:一份給管理人員和業務部門;另一份給以修復和技術為導向的安全技術團隊。

四、對風險評級并跟進

紅隊成員可以分配風險評級并猜測事后將如何處理該發現。如果沒有深入了解誰負責這些風險并跟進風險負責人的補救措施,他們的專業知識將止步于此。當被問及“這一發現的處理結果是什么?我們在哪里修復了這個問題?”,紅隊通常無法應答。他們只是將風險移交,而沒有跟進這些風險是否得到合理修復或審查。為了實現紅隊效益最大化,跟進風險負責人的行動將是必不可少的步驟。

五、調查結果和風險評級標準化

CVSS評級有助于了解在野利用漏洞的難度和可能性,但它們通常缺乏組織背景,因此很多評級的劃分是主觀的,需要加入盡可能多的客觀性。

企業在進行風險評級時,既要考慮“固有風險”也要考慮“潛在風險”。固有風險是管理層沒有采取任何措施來改變風險的可能性或影響的情況下,一個企業所面臨的風險。在評估固有風險后,接著就需要評估控制措施的有效性。影響控制措施有效性的因素有兩個:一個是控制措施設計有效性,另一個是控制措施執行有效性。

固有風險是天然存在的風險,經過人為實施的控制措施后,固有風險會得到控制,沒有被控制的部分,就是剩余風險,可以形象地理解為:“潛在風險=固有風險-有效控制措施。”這能夠比CVSS評級提供更具價值的情報。

六、優化測試節奏

紅隊隊員不是滲透測試員。紅隊的測試節奏也與滲透測試團隊完全不同。滲透測試員有一套標準的漏洞和錯誤配置測試范圍,以嘗試“盡可能多地”找到其中的缺陷,讓防御者有機會盡可能地保護組織系統。滲透測試團隊還會尋求主動發出警報,并能夠報告EDR和SIEM解決方案獲得的積極發現。

相比之下,紅隊不會只執行實現目標所需的行動,而是要以秘密方式運作,并且需要更多時間來研究、準備和測試真實代表APT行為的殺傷鏈。因此,隨著測試范圍擴大,紅隊行動的節奏和生命周期會越來越慢。在確定紅隊今年的目標和關鍵成果(OKR)時,請記住這一點。更不用說,許多發現通常來自紅隊操作,且并非所有發現都具有相關的戰術、技術和程序(TTP)或直接緩解策略。補救團隊需要時間來處理調查結果并盡可能地減輕影響。同時,這也是為了避免藍隊(blue team)陷入疲勞,他們實際上可能會要求紅隊取消或推遲四分之一的額外操作,具體取決于藍隊落后的程度。

七、跟蹤所有指標

并非所有證明進攻性計劃成功的指標都來自紅隊。用于跟蹤測試成功和補救活動的紅隊指標包括平均停留時間:他們能夠在環境中堅持多長時間進行發現和調整而不觸發警報。

其他因素將來自網絡威脅情報(CTI)和風險團隊,形式為降低發現的剩余風險評分、提高對模擬威脅參與者的彈性認知,以及在野發現攻擊成功的可能性。CTI團隊將能夠通過明確了解哪些策略可以進行防御來鎖定相關威脅參與者。

八、明確紅隊角色和職責

優化的紅隊運營來自一個可持續的反饋循環,涉及CTI、紅隊、檢測工程師和風險分析師,所有這些都在協同為組織環境減少攻擊面。這些角色在每個組織結構圖中看起來都不一樣,但無論如何,最好要將職責明確并分開。

許多組織的安全團隊會很小,而且會有同一人身兼多職的情況,但至少需要有一名全職員工致力于這些職能中的每一項工作,以顯著提高運營質量。在這一點上,安全團隊需要被分離在首席運營官(COO)、首席風險官(CRO)或首席信息安全官(CISO)之下,而漏洞管理、補救管理和IT運營則應該由首席信息官(CIO)或首席技術官(CTO)負責。這種角色和職責劃分有助于減少摩擦。

九 、設定可實現的工作預期

當紅隊制定測試計劃時,需要根據具體的目標來計劃希望采取的方法。管理層的主要擔憂是生產力損失或拒絕服務(DoS),但紅隊并不會列出他們計劃使用的每一個步驟和方法。

事實上,在漏洞利用開發過程中,為了調試有效負載并確保順利執行TTP(技術、工具和程序),紅隊必須根據實際情況調整具體方法。在演練活動開始之前、期間和之后對紅隊計劃設置現實的期望,將減少挫敗感以及業務部門對紅隊的抵觸情緒。

十、合理使用離網(off-network)攻擊設備

攻擊基礎設施是紅隊測試的組成部門。這包括了域、重定向器、SMTP服務器、有效載荷托管服務器以及命令和控制(C2)服務器。就管理層而言,為他們提供與企業EDR、AV和SIEM代理隔離的設備,將使他們能夠測試網絡釣魚活動、登錄頁面和有效負載,并解決發現的問題,以免在漏洞檢測期間浪費寶貴的操作時間。

紅隊不會在這些設備上存儲敏感的公司數據,他們會在安全的云環境中存儲在操作中獲得和泄露的信息。因此,這些設備實際上是作為回調的終端,其命令也應該記錄在遠程服務器中。這不僅對紅隊操作來說非常有利,也能最終節省公司時間和資源。

十一、嚴格按照測試計劃開展工作

在實際工作中,我們經常會發現,隨著紅隊測試工作推進,就會出現更多可利用的資源,以及更多可攻擊的目標,這時候就需要嚴格按照測試計劃來推進預定工作。操作期間的范圍擴展意味著他們不再遵循初始操作計劃,并遵守CTI驅動的行為限制。

責任編輯:姜華 來源: 安全牛
相關推薦

2016-11-16 13:03:23

大數據OLTPHadoop

2016-11-15 14:50:31

大數據數據倉庫 Hadoop

2016-11-14 18:30:32

大數據Hadoop

2024-02-18 20:11:34

2013-07-11 09:20:57

Android開放

2013-07-17 17:30:44

成功appapp推廣移動互聯網創業

2023-03-09 09:46:15

2013-07-16 13:34:03

app成功秘訣

2019-10-16 22:14:30

數字雙胞胎技術物聯網IOT

2020-06-05 07:00:12

數據科學專業人員數據

2010-11-15 09:18:42

華為競購

2016-07-28 11:01:20

云計算

2020-09-14 07:00:00

云計算多云環境多云策略

2019-11-13 16:29:12

物聯網設計工程師

2016-01-31 09:31:36

開源項目開源GitHub

2012-07-04 09:35:21

火狐OS

2023-04-14 09:54:12

2009-06-22 17:00:48

VDC 虛擬數據英國電信

2012-06-26 14:28:07

移動設備整合性策略

2012-02-02 14:44:06

點贊
收藏

51CTO技術棧公眾號

日韩午夜在线| 清纯唯美激情亚洲| 国产精品久久久久影院亚瑟 | 日本一级特级毛片视频| 日韩精品一区国产| 色又黄又爽网站www久久| 永久久久久久| 欧洲成人一区二区三区| 日本不卡一区二区| 国产+成+人+亚洲欧洲| gv天堂gv无码男同在线观看| 一区二区三区高清在线观看| 91久久国产综合久久| 中文字幕精品在线播放| 免费动漫网站在线观看| 国产东北露脸精品视频| 国产精品久久久久久一区二区| 青青草手机在线观看| 欧美中文一区| 欧美一区二区三区人| 草草久久久无码国产专区| 国产原创精品视频| 久久综合精品国产一区二区三区| 亚洲已满18点击进入在线看片| 一级片视频在线观看| 欧美区一区二| 日韩网站在线观看| 欧美熟妇一区二区| 欧美成人专区| 精品美女在线播放| а 天堂 在线| 日本一区二区电影| 欧美午夜片在线免费观看| 亚洲黄色网址在线观看| 国产永久免费高清在线观看| 成人av在线播放网站| 亚洲一区二区少妇| 91资源在线视频| 日韩不卡手机在线v区| 91超碰中文字幕久久精品| 青娱乐91视频| 综合色一区二区| 日韩中文字幕网| 免费一级黄色录像| 国模精品一区| 国产亚洲视频在线| 97超碰在线资源| 日韩激情毛片| 日韩成人中文电影| 污片免费在线观看| 精品丝袜久久| 亚洲精品动漫100p| 国产性生活毛片| 91欧美日韩在线| 日韩精品中文字幕一区二区三区| 网站在线你懂的| 亚洲免费资源| 555夜色666亚洲国产免| 黄色手机在线视频| 欧美性www| 欧美日韩在线亚洲一区蜜芽| 精品久久久噜噜噜噜久久图片| 欧美无毛视频| 欧美视频在线不卡| 久久国产这里只有精品| 日本成人一区二区| 91精品国产欧美日韩| 日韩欧美中文在线视频| 日韩欧美一级| 亚洲激情自拍图| 少妇光屁股影院| 国产最新精品| 色偷偷88888欧美精品久久久| 国产免费一区二区三区四区| 中文字幕日韩一区二区不卡| 欧美情侣性视频| 日本中文字幕免费| 久久久一二三| 91精品久久久久久久久久久| 国产夫绿帽单男3p精品视频| 国产成人精品免费| 久久人人97超碰人人澡爱香蕉| 欧美午夜黄色| 中文字幕一区不卡| 天堂8在线天堂资源bt| 成人一级福利| 欧美日韩亚洲高清一区二区| 久久黄色一级视频| 婷婷国产精品| 少妇久久久久久| 久视频在线观看| 久热精品视频| 亚洲最大福利视频网| 午夜av免费观看| 国产精品欧美一区二区三区| 成人免费看片视频在线观看| 看黄在线观看| 欧美精品久久99| 午夜久久久久久久| 久久一区二区三区电影| 97精品一区二区视频在线观看| 伊人免费在线观看| 成年人午夜久久久| 亚洲精品乱码视频| 成av人片在线观看www| 欧美三级电影一区| 国产国语性生话播放| 欧美大片aaaa| 青青草国产精品一区二区| 99热这里只有精| 国产亚洲成av人在线观看导航| 伊人再见免费在线观看高清版 | 亚洲综合视频网| 亚洲人成色77777| 久久免费精品| 中文字幕在线观看亚洲| 日韩久久精品视频| 国产一区不卡视频| 视频一区国产精品| 日本乱码一区二区三区不卡| 91精品国产免费久久综合| 国产一区二区三区四区五区六区 | 日本wwww视频| 99久久香蕉| 久久久国产精品亚洲一区| 无码人妻av免费一区二区三区| 国产xxx精品视频大全| 亚洲国内在线| 久久久成人av毛片免费观看| 亚洲精品国产精品久久清纯直播| 亚洲一级生活片| 男女男精品视频网| 欧美日韩亚洲免费| 欧美a级在线观看| 亚洲成av人片在线观看香蕉| 538精品在线观看| 久久爱另类一区二区小说| 日韩国产精品一区二区| 深夜成人在线| 日韩精品在线观看视频| 日韩免费视频网站| 大白屁股一区二区视频| 8x8ⅹ国产精品一区二区二区| 欧美爱爱视频| www.xxxx欧美| 91激情在线观看| 中文字幕五月欧美| 亚洲第一区第二区第三区| 日韩欧美精品| 成人精品在线视频| 蜜桃视频在线观看免费视频网站www| 欧美在线观看视频在线| 舐め犯し波多野结衣在线观看| 午夜一级在线看亚洲| 久久久久久国产精品mv| 亚洲三级欧美| 亚洲欧美日韩精品久久奇米色影视| 日韩毛片在线视频| 26uuu亚洲综合色欧美| 国产亚洲精品网站| 成人情趣视频| 国产一区视频在线播放| 中文字幕资源网在线观看| 日韩天堂在线观看| 四虎永久在线精品| 26uuu亚洲婷婷狠狠天堂| 白嫩少妇丰满一区二区| 国产欧美日韩影院| 成人妇女淫片aaaa视频| 男插女视频久久久| 国产偷国产偷亚洲清高网站| 欧美一区二区三区久久久| 中文在线一区二区| 红桃视频一区二区三区免费| 国内精品美女在线观看| 国产一区二区精品在线| 高清成人在线| 中文字幕视频在线免费欧美日韩综合在线看 | 成人精品久久一区二区三区| 国产偷倩在线播放| 日韩精品在线观看视频| 中文有码在线播放| 一区二区视频免费在线观看| 人妻丰满熟妇av无码久久洗澡| 日韩精品视频网站| 欧美日韩一区二区三区电影| 精品国产导航| 国产精品美女久久久免费| 97超碰在线公开在线看免费| 精品一区二区三区四区| 在线观看毛片视频| 亚洲超丰满肉感bbw| 丁香激情五月少妇| 国产福利精品导航| 三年中国国语在线播放免费| 中文字幕亚洲精品乱码| 久久久久久欧美精品色一二三四 | 欧美男同性恋视频网站| 国产网友自拍视频| 国产精品视频免费看| 日韩av片专区| 嫩草成人www欧美| 男人的天堂视频在线| 羞羞色国产精品网站| 亚洲自拍偷拍色片视频| 美女福利一区二区| 欧美精品久久久久a| av在线女优影院| 亚洲精品久久久久久久久久久 | 日韩在线影院| 欧美日韩成人精品| 91sp网站在线观看入口| 精品视频在线导航| 国产综合在线播放| 欧美美女喷水视频| 91porny九色| 天天色天天操综合| 超碰在线国产97| 国产精品久久久久影院老司| 日韩人妻无码一区二区三区| 成人一区二区三区中文字幕| 日本中文字幕观看| 免费在线观看不卡| 国产成人久久婷婷精品流白浆| 综合久久十次| 香蕉视频免费版| 日韩国产一区二区三区| 日韩av一区二区三区在线观看| 欧美变态挠脚心| 国产精品免费一区二区三区在线观看| 亚洲狼人综合| 成人av在线天堂| 欧美黄色网络| 国产欧美一区二区三区四区| 精品国产欧美日韩一区二区三区| 亲爱的老师9免费观看全集电视剧| 99riav视频在线观看| 欧美激情按摩在线| 先锋成人av| 欧美精品做受xxx性少妇| 精品176二区| 久久久成人精品视频| 国产视频在线播放| 久久视频中文字幕| 黄色视屏免费在线观看| 久久精品99久久久久久久久| 男女爱爱视频网站| 中文在线最新版地址| 欧美精品久久久久久久免费观看 | 风流老熟女一区二区三区| 欧美一区二区三区思思人| 91片黄在线观看喷潮| 欧美精品黑人性xxxx| 国产精品一区二区人人爽| 宅男在线国产精品| 国产三级伦理片| 欧美成人免费网站| 色婷婷av一区二区三| 日韩成人在线免费观看| 青青青草原在线| 中文字幕欧美日韩精品| 国产视频在线播放| 欧美国产高跟鞋裸体秀xxxhd| 91av久久| 国产成人免费av电影| 日本欧美在线| 懂色一区二区三区av片| 欧美a大片欧美片| 欧洲精品亚洲精品| 九九热hot精品视频在线播放| 精品在线观看一区二区| 国模精品一区| 中文字幕在线中文| 国产欧美午夜| 色免费在线视频| 国产激情偷乱视频一区二区三区| 亚洲香蕉中文网| 久久久久久免费毛片精品| 精品女人久久久| 亚洲国产视频直播| 亚洲欧美一二三区| 欧美精品乱人伦久久久久久| 欧美一级性视频| 一区二区亚洲欧洲国产日韩| 久久久久久久久免费视频| 欧美国产日本高清在线 | 欧美午夜视频在线观看| 无码久久精品国产亚洲av影片| 777a∨成人精品桃花网| 婷婷在线免费观看| 中文字幕日韩精品在线观看| 国内在线免费视频| 国产精品扒开腿做爽爽爽的视频| 日韩精品一级| 日本免费高清一区| 亚洲欧美一级二级三级| 男人天堂网视频| 国产做a爰片久久毛片| 波多野结衣福利| 亚洲三级久久久| 久久久久久亚洲av无码专区| 精品国精品国产| 在线观看av黄网站永久| 57pao成人国产永久免费| 视频欧美精品| 欧美一区二区三区成人久久片| 高清精品在线| 亚洲色图制服诱惑| 麻豆chinese极品少妇| 欧美在线三级电影| 日本国产在线观看| 久久精品免费电影| 写真福利精品福利在线观看| 成人黄色片视频网站| 日韩av二区| 亚洲国产精品毛片av不卡在线| 成人免费视频国产在线观看| 日韩一卡二卡在线观看| 91国偷自产一区二区三区成为亚洲经典| 午夜精品久久久久久久第一页按摩| 一区二区在线免费视频| 中文字幕高清在线播放| 国产欧美日韩一区二区三区| 亚洲国产不卡| 色婷婷一区二区三区av免费看| 国产性做久久久久久| 国产精品国产三级国产专区52 | 熟妇高潮一区二区高潮| 久久在线免费视频| 成人一区视频| 色就是色欧美| 日日噜噜夜夜狠狠视频欧美人| 特级西西人体4444xxxx| 国产精品剧情一区二区在线观看| www.亚洲免费视频| 欧美大片1688网站| 久久riav| 国产亚洲精品v| 久久人人妻人人人人妻性色av| 亚洲午夜一区二区| 丁香花免费高清完整在线播放| 久久久国产影院| 国产日韩一区二区三免费高清| 婷婷久久青草热一区二区 | 久久99久久| 国产999精品久久久| 久久99国产成人小视频| 黄在线观看网站| 久久精品亚洲麻豆av一区二区 | 在线不卡中文字幕播放| 在线免费观看的av网站| 国产精品视频在线播放| 第一会所sis001亚洲| 亚洲va在线va天堂va偷拍| 一区在线观看免费| 国产色视频在线| 欧美肥臀大乳一区二区免费视频| 97久久综合区小说区图片区| 丰满的少妇愉情hd高清果冻传媒| 成人性生交大片免费看中文| 九九热国产视频| 亚洲女人天堂视频| 88xx成人网| 警花观音坐莲激情销魂小说| 国产精品1区二区.| 国产做受高潮漫动| 亚洲天堂av在线播放| 精品网站在线| 男女h黄动漫啪啪无遮挡软件| 丁香婷婷深情五月亚洲| 亚洲精品www久久久久久| 国产一区二区激情| 国产一区二区三区黄网站| 成人免费看片'免费看| 91片黄在线观看| 一级片在线观看视频| 色综合久久久久久中文网| 神马久久影院| gai在线观看免费高清| 亚洲午夜精品网| 美州a亚洲一视本频v色道| 91精品久久久久久综合乱菊 | 68精品久久久久久欧美| 加勒比久久综合| 天天久久综合网| 精品久久久香蕉免费精品视频| 岛国在线视频免费看| 91精品综合久久| 老司机午夜精品视频在线观看| 日本激情视频一区二区三区| 精品国产3级a| 人人玩人人添人人澡欧美| 激情深爱综合网| 亚洲欧洲av在线| 无码精品人妻一区二区三区影院| 国产精品久久久久av| 国产一区二区三区四区老人| 黄色aaa视频| 精品国产一二三区| 日韩免费在线电影|