精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

淺析大規模生產網絡的縱深防御架構

安全 黑客攻防
縱深防御這個在安全行業被用的很爛的詞,乙方的顧問寫方案時信手捏來,我想大家的理解可能并不一致。其實我比較贊同lake2用的“河防”以及數字公司用的“塔防”的概念,這些都是比較貼近實際的。

縱深防御這個在安全行業被用的很爛的詞,乙方的顧問寫方案時信手捏來,我想大家的理解可能并不一致。其實我比較贊同lake2用的“河防”以及數字公司用的“塔防”的概念,這些都是比較貼近實際的。下面的篇幅僅從自己的理解來展開,并且主題限定在大規模生產(服務)網絡而不是辦公網絡。

互聯網安全的核心

當下各安全公司都偏愛APT和大數據威脅情報之類的概念,在辦公網絡我想這些是他們圈地運動的戰場,不過生產網絡似乎仍然遙遠。自動化運維的交互模型跟大幅度人機操作的辦公網絡完全不同,而且現在號稱機器學習的方法在實操中表現的很一般,效果不如對攻防模型抽象后定義規則的方式。這里并不是在否定機器學習的方法,只是表達離成熟還尚有距離(我不是在說QVM,請不要對號入座)。

先說一下互聯網安全的一些理念性的東西,首先沒有漏洞是不可能的,互聯網追求快速交付,把安全做的太厚重是“不滿足業務需求的”,為追求極致的低缺陷率而大幅增加發布成本是不切實際的,但是互聯網安全有幾個比較核心的需求:快速檢測、有限影響、快速溯源,快速恢復。

通俗解釋一遍就是:允許帶著一些問題上線,但是有bug或入侵我能快速檢測到而不是無知無覺的狀態,就算發生了攻擊或入侵,我能做到入侵者所獲取的權限和造成的影響盡可能的小,并且我有途徑或快照還原入侵過程做根因分析,安全事件能在基本不響應不中斷業務的情況下恢復到健康狀態。當然這個話題也太大,這次只討論其中關于“有限影響”的部分,在談及防御之前先看一下攻擊路徑:

淺析大規模生產網絡的縱深防御架構

Plan-A:通常路徑,從目標系統正面找漏洞,遠程直接rootshell在現代基本沒有了,大多數是從應用為入口,先獲取上層應用的權限,然后通過上傳webshell等方式間接獲得系統shell,最后提權獲得rootshell,后面繼續擴大戰果的事情就不提了,安全建設的思路自然是要反過來,阻止你擴大戰果。

Plan-B:如果正面沒有明顯可利用的漏洞的話就需要曲折迂回,從周圍信任域開始下手,這個信任域是廣義上的,包括可arp重定向的,可嗅探的,可會話中間人的,可鏈路劫持的,相同內網的,口令滿足同一規律的,互聯互通信任關系的,災備或鏡像站點等,獲取一個點后再折返,之后的路徑與A類似。

Plan-C:直接針對生產網絡不行的話,就需要考慮社會工程學了,針對管理員和辦公網絡的APT,水坑攻擊,針對應用后臺管理員的社會工程學技巧,搞定SA自然也就搞定了所有服務器。

縱深防御體系

安全建設是反入侵視角,針對攻擊活動中的每一步“埋點”,埋點的寓意在于我假設攻擊者到了這一步,我要阻止他進入下一步或者不能帶著完全的火力進入下一步還能全身而退。當然這里只針對有限影響,入侵檢測之類的部分這里先不展開,后續會有專門的話題。

淺析大規模生產網絡的縱深防御架構

第一層安全域劃分,這個安全域是對業務的抽象,并不是對物理服務器的劃分,在大規模分布式架構中,同一個安全域的機器可能并不一定位于同一個物理機房,但是他們對應相同的安全等級,共享一組相同的訪問控制策略,只對其他安全域或Internet暴露有限的協議和接口,即使攻擊者滲透了其他相鄰的服務器,也只能掃描和訪問這個安全域內有限的幾個端口,沒辦法自由滲透,這個問題主要解決Plan-B曲線救國時被入侵者“誤傷”,以及獲得單點root后進一步滲透的擴散,希望能把安全事件爆發的最大范圍抑制在一個安全域中,而不是直接擴散到全網。

第二層是基于數據鏈路層的隔離,只有2層隔離了才能算真正隔離,否則只在3層以上做ACL也是不行的,仍然會被ARP。2層使用VPC,vxlan,vlan等方法相當于在安全域的基礎上對一組服務器以更細的粒度再畫一道圈,進一步抑制單點淪陷后受害源擴大的問題。在不是特別大的網絡中可以直接跳過安全域到這一步。當然安全域的概念在任何時候都是存在的,僅僅是在做劃分的事情但不去套這個名詞。

二層之上就是協議端口狀態過濾,這是絕大多數“防火墻”的場景。解決的還是對黑客暴露的攻擊面的問題,即使我的加固做的不到位,不必要的服務沒有清理干凈,開放了有問題的端口,甚至有些端口上跑著的服務還有漏洞,但是因為被防火墻過濾了,路由不可達,所以攻擊者利用不了,他只能在對外或對信任域暴露的端口上去想辦法。本質一點就是給攻擊者提供“窄帶”,有限的訪問通道。不過在有復雜嵌套引用關系的大規模生產網絡中,出于運維成本的考慮,有時候訪問控制策略不會做的很細粒度,因為那樣的話如果有臺機器掛了換個ip都麻煩。這也是安全的妥協,我之后會有單獨篇幅講做安全是否需要妥協,應該如何妥協,底線是什么。

再往上一層是現在討論的最多的一層,其實從圖中也可以看出你平日的工作都是聚焦于哪層。這一層單獨拆開都可以再建一個縱深防御的子體系。應用層通常是暴露在Internet上的攻擊面,這一層主要是解決認證鑒權、注入跨站上傳之類的應用層漏洞,盡可能把入侵者堵在第一人口之外。如果你在開發WAF,那你對應的也是這一層的工作。

應用層上方是容器、運行時環境。這里的目標是假設我的服務器上的應用程序有漏洞,且攻擊者找到了漏洞,我不希望這個漏洞能被成功利用直接跳轉到系統權限,而是希望能在這一步阻止他,辦法就是通過容器加固,比如阻止一些危險函數的運行,比如上傳了webshell但是不被解析執行,比如你想執行eval()并用種種方法變形編碼字符竄拼接逃過了應用層的檢測,但是到了運行時其實是相同的底層指令,那么無論你在上層多么努力的變形我都會希望在更底層把你揪出來,哪怕不直接阻斷我也至少報個警。在絕大多數入侵活動中,上傳或生成webshell是從應用權限向系統權限轉化的關鍵一步,所以這一層的防御也是比較重要的。以后如果有時間單獨篇幅講如何對抗webshell。

對抗攻擊

如果不幸之前的都沒阻止攻擊者,對方已經得到了普通用戶的shell”$”,那么我肯定不希望你繼續得到rootshell,對抗的辦法就是大家常見的那些系統加固項,那些文章洋洋灑灑寫了一大堆主要就是用在這個場景的,不過最主要的還是對抗本地提權以及內核提權,攻擊免疫或稱攻擊緩解機制例如SMEP、SMAP、DEP、各種ASLR,stack-canay,read-only .PLT .GOT等都是在這里“埋點”,其他的諸如umask=022等也是在這里埋點,似乎看上去這些不太需要安全team的介入,好像都是OS默認的機制?

其實不然,安全做到偏執的程度還是有自己出手的地方,Android出手比標準的Linux更快一點,也許以后就真的沒太多需要自己出手的地方了。不過當下各種基于LXC的容器,越來越多的multi tenant的云環境,隔離的機制完全依賴于kernel的健壯性,這些場景下對抗這一層的攻擊都顯得尤為重要。

如果被拿走了root自然是很令人不爽的事,但還不是最令人不爽的。如果有一天當你的1萬臺服務器中有500臺被人搞了,而且還不能推斷是不是裝了kernel rootkit的情況下,這種感覺是最要命的,你生了個腫瘤手術摘掉也就算了,那種情況就像你手術完都不確定摘了沒,即便500臺服務器備份數據重裝系統都不徹底,而且近似于你某個子業務要處于離線狀態這種極其影響可用性的事情業務部門會把你逼瘋掉。

所以不是特別需求要干掉LKM,/dev/kmem,限制/dev/mem的全地址空間讀寫,另外kernel MAC內核強制訪問控制也能限制root只能做有限的事情,盡管理論上內核提權還是能控制一切,不過要在沒有開發環境的服務器上實現完整的kernel rootkit功能并保證不在用戶態留下蛛絲馬跡的概率還是比較低。這樣做還有一個好處,把入侵檢測聚焦于用戶態,不要動不動就去裝一堆內核級別的重量級玩意兒,大規模高并發的生產環境傷不起。

在云計算環境中,上面那步可能還不算是單點滲透的終結,更底層還有hypervisor,如果攻擊者逃逸出VM那就比較狼狽了,每個廠商都需要考慮一下VMM的保護方案,現在hypervisor這一層很薄不會做的很重,似乎還沒有特別成熟和通用的辦法,不過肯定會發展起來,會有更多類似于XSM這樣的方案。

結語

在一個真正建立縱深防御的系統中,入侵者一般到不了root這一步就會被揪出來,只不過完整的縱深防御要以后的篇幅慢慢寫了,這里只是選取了其中一個維度來試圖解讀這個概念。另一方面,完整的縱深防御體系只有大型互聯網公司才可能全覆蓋,因為跟安全建設成本有關,所以又涉及另外兩個話題:不同規模企業的安全需求和同一公司在不同安全建設階段的需求,以后再展開。

責任編輯:藍雨淚 來源: FreeBuf
相關推薦

2015-09-22 09:43:31

2009-10-23 20:41:06

2022-07-15 08:00:00

安全零信任數據泄露

2025-02-17 07:29:05

2012-07-24 08:54:15

2013-03-21 09:24:28

2011-12-16 09:54:17

網絡架構網絡架構系統架構系統

2016-07-28 09:22:12

2022-08-01 11:49:41

網絡安全縱深防御

2017-01-20 08:53:37

數據系統架構驅動

2011-04-07 17:01:40

NATLSN

2013-08-22 09:10:47

2019-04-02 08:00:39

閃存架構共享

2009-03-20 09:49:00

負載均衡CDN網站架構

2011-04-07 16:58:50

NATLSN

2021-03-26 09:49:22

架構并行處理

2011-08-05 15:04:00

網絡攻擊黑客

2017-09-14 11:36:51

2020-08-21 15:31:58

網絡攻防流量

2011-07-26 10:27:41

跨地域網絡網絡管理
點贊
收藏

51CTO技術棧公眾號

欧美视频免费播放| 欧美一区亚洲一区| 日韩精品中午字幕| 成人三级视频在线观看一区二区| 18禁裸乳无遮挡啪啪无码免费| 欧美性xxx| 国产精品视频yy9299一区| 国产精品国模在线| 免费高清在线观看电视| 日韩少妇视频| 99在线热播精品免费| 亚洲网站视频福利| 丰满人妻一区二区三区大胸| 亚洲日本天堂| 亚洲精品国产一区二区三区四区在线| 韩国一区二区三区美女美女秀| 亚洲欧美日韩一区二区三区四区| 久久野战av| 久久久久高清精品| 99re6在线| 中文字幕a级片| 我不卡影院28| www.蜜桃av.com| 91嫩草亚洲精品| 亚洲精品电影网| 久久综合桃花网| 国产黄色片在线播放| 国产美女在线观看一区| 精品国产1区二区| 肉色超薄丝袜脚交| 黄色av网站在线免费观看| 丝袜亚洲另类欧美| 97色伦亚洲国产| 二区三区四区视频| 精品香蕉视频| 亚洲人成网7777777国产| 美女扒开腿免费视频| 欧美电影院免费观看| 中文字幕一区在线观看视频| 国产精品国内视频| 五月天婷婷导航| 亚洲激精日韩激精欧美精品| 久久影院模特热| 日本爱爱小视频| 久青草免费视频| 亚洲AV成人无码一二三区在线| 精品在线你懂的| 国产精品欧美在线| 午夜视频网站在线观看| 美女视频亚洲色图| 精品欧美乱码久久久久久1区2区| 亚洲一区二区三区观看| 欧美日韩伦理一区二区| 亚洲久久成人| 亚洲一区二区在线免费观看视频| 国产精品精品软件视频| 做爰无遮挡三级| 国产精品入口| 日本成人激情视频| 国产精品7777| 亚洲国产不卡| 中文字幕欧美日韩va免费视频| 天天躁日日躁狠狠躁免费麻豆| 超碰精品在线| 精品视频免费在线| 成年人视频观看| 澳门成人av网| 99久久精品国产一区二区三区| 国产精品18久久久久久首页狼| 国产精品视频一区在线观看| 日日摸夜夜添夜夜添亚洲女人| 日韩免费在线看| 午夜视频久久久| 最新在线黄色网址| 国产精品亚洲成在人线| 欧美日韩在线免费视频| 999久久久精品视频| 日韩一二三区| 亚洲高清久久网| 色噜噜狠狠一区二区三区| 欧美一区二区视频| 国产精品网站一区| 国产女人水真多18毛片18精品| 国产后入清纯学生妹| 国产宾馆实践打屁股91| 麻豆精品视频| 久草免费在线| 偷拍一区二区三区| jizz大全欧美jizzcom| 人成在线免费视频| 亚洲永久av| 亚洲成人777| 337p粉嫩大胆噜噜噜鲁| 天天射天天干天天| 国产在线精品一区二区夜色| 国产日韩欧美一区二区三区四区 | 免费av网站在线播放| 成人精品亚洲人成在线| 日本午夜精品电影| av在线播放av| 亚洲黄色在线视频| 日本熟妇人妻xxxxx| 国产亚洲高清一区| 亚洲日韩中文字幕在线播放| 国内av一区二区| 亚洲激情播播| 欧美老妇交乱视频| 欧美乱人伦中文字幕在线| 亚洲图色中文字幕| 色呦呦在线免费观看| 亚洲一本大道在线| 国产三级三级三级看三级| 久久久91麻豆精品国产一区| 亚洲精品自产拍| 欧美精品一级片| 日本不卡123| 国产一区二区在线观看免费播放| 麻豆视频在线| 在线观看视频一区| 日本黄网站色大片免费观看| 三区四区在线视频| 欧美性猛交xxxx| 久久久久久国产精品日本| blacked蜜桃精品一区| 欧美黄色片在线观看| 一级做a爱片久久毛片| 亚洲精品国产av| 国产黄色精品网站| 亚洲成色www久久网站| 蜜桃视频在线网站| 精品国产91乱码一区二区三区 | av中文字幕网址| av有声小说一区二区三区| 亚洲国产精品成人一区二区| 少妇人妻丰满做爰xxx| 美女视频一区二区三区| 日本不卡高清视频一区| 中文字幕在线免费观看视频| 亚洲成人性视频| 久久久久久久久久综合 | 亚洲国产成人精品视频| 亚洲xxxxx| 免费黄色网页在线观看| 欧美网站一区二区| 在线看片中文字幕| 老司机久久99久久精品播放免费| 久久精品人人做人人爽电影| 高清精品在线| 亚洲精品小视频在线观看| 久久精品性爱视频| 不卡一二三区首页| 高清欧美精品xxxxx| 伊人精品影院| 欧美成人一区二区| 九九视频免费观看| 国产精品亚洲第一区在线暖暖韩国 | 精品91久久久| 99精品久久久久久| 日韩免费观看高清完整版| 香蕉视频xxxx| 99久久久久国产精品| 青青草原一区二区| www.污视频| 亚洲美女淫视频| 成年人性生活视频| 中文字幕午夜精品一区二区三区| 国产日韩av高清| 国产淫片av片久久久久久| 国产精品亚洲一区| 国产精品普通话| 一级aaaa毛片| 亚洲欧美国产高清| 久久久久久综合网| 亚洲无毛电影| 国产精品对白一区二区三区| 黄色在线看片| 亚洲国产精品va在线看黑人| 国产精品黄色大片| 日本一区二区三区视频视频| 一起操在线视频| 亚洲无线一线二线三线区别av| 亚洲人成网站999久久久综合| 国产日韩欧美二区| 激情图片在线观看高清国产| 亚洲第一中文字幕| 日本久久综合网| 2020日本不卡一区二区视频| 日本成年人网址| 日本女优一区| 国产精品久久久久久久小唯西川 | 中文在线第一页| 蜜桃视频一区二区三区| 一区二区精品免费视频| 欧美成人福利| 欧美成人激情视频免费观看| 欧美一级淫片免费视频魅影视频| 亚洲精品视频在线看| 亚洲观看黄色网| 久久人人97超碰国产公开结果| 亚洲国产精品日韩| 国产精品一区二区三区av| 欧美亚洲视频一区二区| 国产日产一区二区| 热久久一区二区| 久久国产精品网站| 国产又粗又猛又爽又黄的| 最新高清无码专区| 中文字幕第3页| 视频一区二区三区在线| 99er在线视频| 欧美经典一区| 国产成人激情视频| 搞黄视频免费在线观看| 亚洲成人久久网| 中文字幕永久在线观看| 狠狠操狠狠色综合网| 一区二区在线观看免费视频| 久久精品免费在线观看| 特黄特色免费视频| 精品一区二区精品| 动漫av网站免费观看| 欧美91视频| 在线成人性视频| 日韩激情网站| 日韩av电影在线网| 97天天综合网| 久久99久久99精品免观看粉嫩| 国产精品久久久久久久免费看| 久久久成人av毛片免费观看| 亚洲最色的网站| 国产传媒视频在线| 成人免费福利片| 亚洲AV成人精品| 日韩亚洲在线| 国产精品成人久久电影| 台湾佬综合网| 国产富婆一区二区三区| 免费欧美电影| 国内自拍欧美激情| 欧美bbbxxxxx| 亚洲午夜精品久久久久久性色| 手机看片福利在线| 精品99久久久久久| 亚洲精品久久久久久久久久| 日韩一本二本av| 中国一级特黄视频| 在线视频综合导航| 中文字字幕在线中文| 欧美视频一二三| 免费无码国产精品| 在线精品视频一区二区| 亚洲黄色一区二区| 午夜精品爽啪视频| 日本午夜视频在线观看| 亚洲午夜日本在线观看| 成人一级片免费看| 最新不卡av在线| 希岛爱理中文字幕| 91九色综合| 欧美一区二区三区在线视频| 99er热精品视频| 精品欧美一区二区在线观看| 五月婷婷开心中文字幕| 精品一区二区三区四区在线| 污视频软件在线观看| 亚洲情综合五月天| 国产在线视频你懂得| 最近2019年好看中文字幕视频| 国产在线一二三区| 久久精品国产精品亚洲| 色女人在线视频| 51午夜精品视频| 国产精品99久久久久久董美香 | 国产在线一级片| 欧美精品电影在线播放| 亚洲欧美黄色片| 日韩精品视频三区| 永久免费av片在线观看全网站| 久热精品在线视频| 超碰在线最新网址| 国产精品91久久久久久| av成人在线网站| 国产女人水真多18毛片18精品 | 久久国产精品99国产精| 久久电影网站| 日韩免费在线播放| 精品久久亚洲| 欧美日韩国产综合视频在线| 天天综合国产| 成熟丰满熟妇高潮xxxxx视频| 国产农村妇女毛片精品久久莱园子| 国产成人无码一二三区视频| 久久99久久99小草精品免视看| 97精品人人妻人人| 久久久综合网站| 国产大学生自拍| 91黄色在线观看| 亚洲精品国产手机| 中文字幕在线看视频国产欧美在线看完整 | 亚洲欧美另类动漫| 国产aⅴ综合色| 欧美性猛交xxxx乱大交少妇| 中文字幕一区二区三区蜜月 | 性活交片大全免费看| 国产免费成人在线视频| 日本免费在线播放| 欧美精品久久天天躁| 欧美日韩免费做爰大片| 欧美高清视频一区二区| 卡通欧美亚洲| 国产精品日韩一区二区三区| 97精品国产一区二区三区| 又粗又黑又大的吊av| 国产成人免费视| 99热在线观看精品| 日韩欧美精品网站| 蜜桃视频久久一区免费观看入口| 久久精品国产成人| 99re久久| 日本高清不卡一区二区三| 国产综合婷婷| 天堂av.com| 成人免费小视频| 最近中文在线观看| 亚洲电影av在线| 色呦呦网站在线观看| 91精品中国老女人| 日韩电影一区| 亚洲 中文字幕 日韩 无码| 波多野结衣一区二区三区 | 亚洲国产无码精品| 一区二区三区高清在线| 在线观看免费观看在线| 国产性猛交xxxx免费看久久| 久久毛片亚洲| 日韩国产高清一区| 美女诱惑黄网站一区| 宇都宫紫苑在线播放| 中文字幕一区二区三区不卡 | 黄页网站大全一区二区| www.黄色在线| 欧美在线一区二区| 日本天堂在线| 全亚洲最色的网站在线观看| 亚洲欧洲av| 免费在线观看日韩视频| 久久综合色综合88| 日韩欧美三级视频| 精品亚洲男同gayvideo网站| 亚洲女同志freevdieo| 精品免费日产一区一区三区免费| 99av国产精品欲麻豆| 久久久久亚洲AV成人无码国产| 亚洲一区在线播放| hs视频在线观看| 欧美激情中文字幕乱码免费| 亚洲三级av| 国产一线二线三线女| 不卡一区在线观看| 无码人妻丰满熟妇精品区| 亚洲性xxxx| 成人av在线播放| 国产成人一区二区三区别| 成人一级片在线观看| 久久久久久欧美精品se一二三四| 精品国产麻豆免费人成网站| 免费观看在线午夜影视| 国产精品igao视频| 99久久婷婷| 精品国产免费久久久久久婷婷| 性久久久久久久| 亚洲国产剧情在线观看| 91高潮精品免费porn| 欧美丝袜一区| 初高中福利视频网站| 婷婷久久综合九色综合伊人色| 韩国三级av在线免费观看| 久久久久久久999| 天天躁日日躁狠狠躁欧美巨大小说 | 亚洲精品免费在线视频| 9色精品在线| 99久久人妻无码精品系列| 欧美日本一区二区三区四区| 一区二区三区伦理| 麻豆av一区二区三区久久| 久久成人精品无人区| 精品少妇一二三区| 亚洲色图在线观看| 日韩精品一级| 国产精品av免费观看| 久久网站热最新地址| 国产乱码一区二区| 欧美激情2020午夜免费观看| 奇米狠狠一区二区三区| av在线网站免费观看| 一本色道**综合亚洲精品蜜桃冫| 精品视频在线一区二区| 麻豆一区区三区四区产品精品蜜桃| 美女一区二区视频| 日韩免费黄色片|