精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

幫助安全紅隊取得成功的11條建議

安全
通過攻防演練能夠檢驗網絡安全體系建設的科學性和有效性,發現工作中存在的問題,并針對演練中發現的問題和不足之處進行持續優化,不斷提高安全保障能力。

在現代企業的網絡安全能力體系建設中,有一個不可或缺的環節就是通過實戰化的攻防演練活動對實際建設成果進行驗證。通過攻防演練能夠檢驗網絡安全體系建設的科學性和有效性,發現工作中存在的問題,并針對演練中發現的問題和不足之處進行持續優化,不斷提高安全保障能力。

在實戰化網絡安全攻防演練活動中,紅隊是不可或缺的進攻性要素,它主要是從攻擊者視角,模擬出未來可能出現的各種攻擊方式。紅隊既可以由企業內部的網絡安全技術人員組成,也可以邀請外部安全服務團隊參與。為了更好實現攻防演練活動的目標與預期效果,組織需要不斷對紅隊的能力和演練策略進行優化。

紅隊測試 ≠ 滲透測試

大多數組織的安全檢查會從漏洞掃描開始,然后進入到滲透測試,也就是從猜測漏洞可以被利用到證明它是如何被利用的。因此,很多人會錯誤地將“紅隊測試”與“滲透測試”混為一談,但實際上,它具有不同的目標和定位。

滲透測試主要為了在沒有明確目標的情況下盡可能多地發現、測試各種可能的攻擊,以確認安全漏洞的危害性如何。滲透測試通常不涉及初始訪問向量,而是要將檢測到的漏洞信息和危害完整地呈現出來,并主動地去緩解它們,以達到增強并驗證組織網絡彈性的目標。

盡管紅隊在測試中使用的攻擊技術和手段方面有很多類似滲透測試,但是不同于滲透測試“盡可能多地”發現漏洞的行動目標,紅隊測試的核心訴求是通過使用完整的黑客攻擊全生命周期技術,從初始訪問到數據滲漏,再到以類似APT的隱秘方式攻擊組織的人員、流程和技術,執行高度有針對性的攻擊操作,從而進一步完善企業安全能力成熟度模型。

在某種程度上,我們可以將紅隊理解成合法的APT組織,因為紅隊要模擬出真實世界中各種攻擊團伙。通過真正的對抗性模擬行動,紅隊攻擊能夠測試出企業安全防護體系的真實能力如何。

Aquia公司首席信息安全官(CISO)Chris Hughes表示,“從CISO的角度來看,將紅隊能力建設納入企業整體網絡安全計劃的意義和價值將明顯超過設置安全檢查清單和日常安全評估,它將促進復雜安全能力建設中的針對性,并能夠突出真正的漏洞風險優先級。簡單地滲透測試已經不足以應對當今的威脅環境,企業必須像攻擊者一樣思考和訓練,才有能力在黑客行動之前做好準備。”

提升紅隊測試能力的11條建議

鑒于開展紅隊測試工作的重要性,企業IT領導者可以遵循下述11項策略來發揮紅隊測試的最大效益:

一、不要對紅隊測試進行過多限制

真正的黑客在攻擊時是不會有范圍限制的,因此,所有敵人可能涉獵的領域,都應該涵蓋在紅隊攻擊的范圍內,否則組織將無法全面獲取對可能風險的真實認知。很多組織擔心無限制的攻擊測試會造成不可控的后果,其實這可以通過完善的預案來解決。企業應該盡量減少對紅隊的策略和工作范圍進行限制,這樣才能發現最具影響力和破壞性的漏洞,從而獲得實效驅動的補救措施。

二、讓紅隊工作保持獨立性

模擬對手攻擊手段是紅隊最重要的工作,他們沒有過多精力去了解安全部門正在發生的其他事情。紅隊人員應該被視為“幕后”操作員,而管理者和領導者則是第一線聯絡人。

事實上,在許多情況下,與安全團隊和組織中的藍隊成員建立融洽關系會“軟化”他們的工作。實踐表明,紅隊越是獨立于安全團隊工作之外,他們在測試過程中遇到的阻力就越小。因此,以策略改進、安全治理、風險控制(GRC)、部署優化以及能力協同等為核心的安全會議不應該讓紅隊成員參與和了解。

三、將風險簡報與技術簡報分開

信息龐綜復雜的技術研究并不適用于管理層應該了解的范圍。管理者更關注攻擊描述、隨著時間推移的安全指標、持續的問題發現以及由此產生的風險緩解措施。技術團隊則關心端口、服務、攻擊方法和目的。讓他們共同參與問題討論,看似在節省時間實際上是在浪費時間。紅隊應該分別提供和交付兩個版本的分析報告,會更加有效:一份給管理人員和業務部門;另一份給以修復和技術為導向的安全技術團隊。

四、對風險評級并跟進

紅隊成員可以分配風險評級并猜測事后將如何處理該發現。如果沒有深入了解誰負責這些風險并跟進風險負責人的補救措施,他們的專業知識將止步于此。當被問及“這一發現的處理結果是什么?我們在哪里修復了這個問題?”,紅隊通常無法應答。他們只是將風險移交,而沒有跟進這些風險是否得到合理修復或審查。為了實現紅隊效益最大化,跟進風險負責人的行動將是必不可少的步驟。

五、調查結果和風險評級標準化

CVSS評級有助于了解在野利用漏洞的難度和可能性,但它們通常缺乏組織背景,因此很多評級的劃分是主觀的,需要加入盡可能多的客觀性。

企業在進行風險評級時,既要考慮“固有風險”也要考慮“潛在風險”。固有風險是管理層沒有采取任何措施來改變風險的可能性或影響的情況下,一個企業所面臨的風險。在評估固有風險后,接著就需要評估控制措施的有效性。影響控制措施有效性的因素有兩個:一個是控制措施設計有效性,另一個是控制措施執行有效性。

固有風險是天然存在的風險,經過人為實施的控制措施后,固有風險會得到控制,沒有被控制的部分,就是剩余風險,可以形象地理解為:“潛在風險=固有風險-有效控制措施。”這能夠比CVSS評級提供更具價值的情報。

六、優化測試節奏

紅隊隊員不是滲透測試員。紅隊的測試節奏也與滲透測試團隊完全不同。滲透測試員有一套標準的漏洞和錯誤配置測試范圍,以嘗試“盡可能多地”找到其中的缺陷,讓防御者有機會盡可能地保護組織系統。滲透測試團隊還會尋求主動發出警報,并能夠報告EDR和SIEM解決方案獲得的積極發現。

相比之下,紅隊不會只執行實現目標所需的行動,而是要以秘密方式運作,并且需要更多時間來研究、準備和測試真實代表APT行為的殺傷鏈。因此,隨著測試范圍擴大,紅隊行動的節奏和生命周期會越來越慢。在確定紅隊今年的目標和關鍵成果(OKR)時,請記住這一點。更不用說,許多發現通常來自紅隊操作,且并非所有發現都具有相關的戰術、技術和程序(TTP)或直接緩解策略。補救團隊需要時間來處理調查結果并盡可能地減輕影響。同時,這也是為了避免藍隊(blue team)陷入疲勞,他們實際上可能會要求紅隊取消或推遲四分之一的額外操作,具體取決于藍隊落后的程度。

七、跟蹤所有指標

并非所有證明進攻性計劃成功的指標都來自紅隊。用于跟蹤測試成功和補救活動的紅隊指標包括平均停留時間:他們能夠在環境中堅持多長時間進行發現和調整而不觸發警報。

其他因素將來自網絡威脅情報(CTI)和風險團隊,形式為降低發現的剩余風險評分、提高對模擬威脅參與者的彈性認知,以及在野發現攻擊成功的可能性。CTI團隊將能夠通過明確了解哪些策略可以進行防御來鎖定相關威脅參與者。

八、明確紅隊角色和職責

優化的紅隊運營來自一個可持續的反饋循環,涉及CTI、紅隊、檢測工程師和風險分析師,所有這些都在協同為組織環境減少攻擊面。這些角色在每個組織結構圖中看起來都不一樣,但無論如何,最好要將職責明確并分開。

許多組織的安全團隊會很小,而且會有同一人身兼多職的情況,但至少需要有一名全職員工致力于這些職能中的每一項工作,以顯著提高運營質量。在這一點上,安全團隊需要被分離在首席運營官(COO)、首席風險官(CRO)或首席信息安全官(CISO)之下,而漏洞管理、補救管理和IT運營則應該由首席信息官(CIO)或首席技術官(CTO)負責。這種角色和職責劃分有助于減少摩擦。

九 、設定可實現的工作預期

當紅隊制定測試計劃時,需要根據具體的目標來計劃希望采取的方法。管理層的主要擔憂是生產力損失或拒絕服務(DoS),但紅隊并不會列出他們計劃使用的每一個步驟和方法。

事實上,在漏洞利用開發過程中,為了調試有效負載并確保順利執行TTP(技術、工具和程序),紅隊必須根據實際情況調整具體方法。在演練活動開始之前、期間和之后對紅隊計劃設置現實的期望,將減少挫敗感以及業務部門對紅隊的抵觸情緒。

十、合理使用離網(off-network)攻擊設備

攻擊基礎設施是紅隊測試的組成部門。這包括了域、重定向器、SMTP服務器、有效載荷托管服務器以及命令和控制(C2)服務器。就管理層而言,為他們提供與企業EDR、AV和SIEM代理隔離的設備,將使他們能夠測試網絡釣魚活動、登錄頁面和有效負載,并解決發現的問題,以免在漏洞檢測期間浪費寶貴的操作時間。

紅隊不會在這些設備上存儲敏感的公司數據,他們會在安全的云環境中存儲在操作中獲得和泄露的信息。因此,這些設備實際上是作為回調的終端,其命令也應該記錄在遠程服務器中。這不僅對紅隊操作來說非常有利,也能最終節省公司時間和資源。

十一、嚴格按照測試計劃開展工作

在實際工作中,我們經常會發現,隨著紅隊測試工作推進,就會出現更多可利用的資源,以及更多可攻擊的目標,這時候就需要嚴格按照測試計劃來推進預定工作。操作期間的范圍擴展意味著他們不再遵循初始操作計劃,并遵守CTI驅動的行為限制。

責任編輯:姜華 來源: 安全牛
相關推薦

2016-11-16 13:03:23

大數據OLTPHadoop

2016-11-15 14:50:31

大數據數據倉庫 Hadoop

2016-11-14 18:30:32

大數據Hadoop

2024-02-18 20:11:34

2013-07-11 09:20:57

Android開放

2013-07-17 17:30:44

成功appapp推廣移動互聯網創業

2023-03-09 09:46:15

2013-07-16 13:34:03

app成功秘訣

2019-10-16 22:14:30

數字雙胞胎技術物聯網IOT

2020-06-05 07:00:12

數據科學專業人員數據

2010-11-15 09:18:42

華為競購

2016-07-28 11:01:20

云計算

2020-09-14 07:00:00

云計算多云環境多云策略

2019-11-13 16:29:12

物聯網設計工程師

2016-01-31 09:31:36

開源項目開源GitHub

2012-07-04 09:35:21

火狐OS

2023-04-14 09:54:12

2009-06-22 17:00:48

VDC 虛擬數據英國電信

2012-06-26 14:28:07

移動設備整合性策略

2012-02-02 14:44:06

點贊
收藏

51CTO技術棧公眾號

精品av导航| 免费a级毛片在线播放| 日韩精品国产欧美| 久久精品国产69国产精品亚洲 | 神马久久午夜| 国产精品色婷婷久久58| 国产伦精品一区二区三区在线 | 国产系列第一页| 欧美一级特黄aaaaaa大片在线观看| 久久精品综合| 欧美激情精品在线| 影音先锋男人在线| 盗摄牛牛av影视一区二区| 欧美午夜电影一区| 99色这里只有精品| 超碰在线观看免费| 国产日韩欧美麻豆| 国产精品区免费视频| 中国一级片黄色一级片黄| 国产综合精品一区| 久久精品中文字幕免费mv| 欧美性xxxx图片| 97久久亚洲| 在线成人av网站| 免费在线观看日韩视频| 免费污视频在线| 国产精品欧美综合在线| 久久riav二区三区| 亚洲精品喷潮一区二区三区| 捆绑调教一区二区三区| 国产999在线观看| 久久精品视频6| 国产电影一区二区在线观看| 亚洲欧美日韩一区二区三区在线| 亚洲精品久久一区二区三区777| 日韩一区二区三区四区五区| 一本久久精品一区二区| 极品美女扒开粉嫩小泬| 韩国日本一区| 一区二区三区美女视频| 男女h黄动漫啪啪无遮挡软件| yiren22亚洲综合伊人22| 91网址在线看| 韩国成人av| 亚洲第一视频在线| 国产麻豆91精品| 91精品国产综合久久香蕉的用户体验 | 在线播放麻豆| 国产日韩欧美电影| 日本视频一区二区在线观看| 欧洲免费在线视频| 久久色中文字幕| 久久精品女人的天堂av| 神马一区二区三区| 99久久精品国产精品久久| 国产精品一区二区欧美| 天天干在线观看| 97久久精品人人做人人爽50路| 国产九色精品| 天堂在线视频网站| www精品美女久久久tv| 免费观看国产成人| 麻豆av电影在线观看| 久久久影院官网| 日产精品一线二线三线芒果| 国产中文字幕在线视频| 国产清纯在线一区二区www| 午夜精品区一区二区三| 欧美尤物美女在线| 一区二区在线观看视频| 久青草视频在线播放| 成人一级福利| 欧洲精品在线观看| 亚洲制服中文字幕| 操欧美女人视频| 日韩成人av网| 国产成人免费观看网站| 五月久久久综合一区二区小说| 色综合久久88| 麻豆久久久久久久久久| 蜜桃视频第一区免费观看| 亚洲中国色老太| 手机看片1024国产| 国产精品污www在线观看| japanese在线播放| 天堂√中文最新版在线| 欧美日韩一区中文字幕| 亚洲综合123| 另类图片第一页| 在线视频日本亚洲性| 欧美做爰爽爽爽爽爽爽| 一区二区三区国产在线| 一区视频在线| 久久国产精品99国产精| 日韩成人在线免费视频| 日韩成人免费看| 亚洲一区中文字幕| 四虎影视在线观看2413| 国产精品国产三级国产aⅴ入口 | 综合久久2019| 日韩欧美中文字幕在线观看| 日本黄色福利视频| 欧美成人午夜77777| 国产一区二区三区丝袜| 欧美交换国产一区内射| 日韩中文字幕91| 国产精品乱子乱xxxx| 999国产在线视频| 亚洲一区二区精品视频| 亚洲免费一级视频| 久久精品论坛| 久久天天躁狠狠躁老女人| 国产精品美女久久久久av爽| 国产一区在线观看视频| 日韩av高清| 9999热视频在线观看| 777亚洲妇女| 香蕉视频久久久| 伊人成人在线视频| 亚洲精品日韩激情在线电影| 久久精品a一级国产免视看成人| 一区二区三区四区精品在线视频| 手机视频在线观看| 免费一区二区| 欧美在线观看网站| 免费国产黄色片| 亚洲精品中文在线| 夜夜夜夜夜夜操| 波多野结衣在线观看一区二区三区| 午夜精品久久久久久久99热浪潮| 97超碰人人草| 国产精品乱人伦| 国产欧美高清在线| 亚洲婷婷伊人| 77777少妇光屁股久久一区| www.国产.com| 亚洲男人电影天堂| 在线播放黄色av| 日韩中文首页| 国产日产久久高清欧美一区| youjizz在线播放| 欧美怡红院视频| 国产美女永久免费无遮挡| 亚洲中字黄色| 欧美男人的天堂| 三级成人在线| 亚洲欧美国产日韩天堂区| 国产91精品一区| 91丨porny丨最新| www.爱色av.com| 亚洲成在人线免费观看| 欧美一区二区影院| 日本免费一区二区三区最新| 懂色av中文一区二区三区天美 | 99久久精品无免国产免费 | 亚洲天堂日韩电影| 午夜精品一区二| 国产三级一区二区| 亚洲欧美激情网| 色天天久久综合婷婷女18| 成人免费xxxxx在线观看| aa在线视频| 精品国产99国产精品| 日韩精品在线免费看| 99re成人在线| 精品视频无码一区二区三区| 超碰成人久久| 亚洲va久久久噜噜噜| 国产乱妇乱子在线播视频播放网站| 欧美xxxx老人做受| 可以免费看的av毛片| 日本一区二区在线不卡| 91高清国产视频| 女人天堂亚洲aⅴ在线观看| 成人女人免费毛片| 伊人久久综合一区二区| 在线播放日韩精品| av中文字幕在线免费观看| 亚洲国产美女搞黄色| 精品人伦一区二区三电影| 麻豆国产精品一区二区三区| 黑人巨茎大战欧美白妇| 偷拍视屏一区| 国产精品自拍网| www免费在线观看| 日韩精品视频在线播放| 伊人成人在线观看| 一区二区三区欧美久久| 女尊高h男高潮呻吟| 九九**精品视频免费播放| 亚洲人成无码网站久久99热国产 | 国产亚洲在线播放| 性做久久久久久久久久| 欧美在线制服丝袜| 黄色一级片在线免费观看| 久久久久久久久伊人| av在线网站免费观看| 午夜在线观看免费一区| 欧美aaa在线观看| 日韩高清影视在线观看| 成人性生交xxxxx网站| а√在线天堂官网| 中文字幕亚洲欧美一区二区三区 | av男人天堂网| 色悠悠久久综合| 全网免费在线播放视频入口| 久久亚区不卡日本| 中文字幕av一区二区三区人妻少妇 | 欧美顶级毛片在线播放| 成人av资源在线播放| 在线中文字幕播放| 欧美日韩国产二区| 日本视频在线免费观看| 亚洲欧洲美洲在线综合| 成人午夜福利视频| 欧美精品 国产精品| 潘金莲一级淫片aaaaaa播放| 香蕉影视欧美成人| 欧美极品视频在线观看| 成人欧美一区二区三区在线播放| 受虐m奴xxx在线观看| 不卡的av电影| 性生交大片免费看l| 久久成人18免费观看| 波多野结衣作品集| 在线综合视频| 国产精品成人久久电影| 欧美一区免费| 自拍视频一区二区三区| 青青草国产免费一区二区下载| 久久一区二区三区av| 美日韩黄色大片| 国产精品久久久久久久久久久久午夜片| 亚洲青青一区| 国产精品麻豆va在线播放| 欧美xxx视频| 欧洲亚洲女同hd| 手机在线观看av| 97欧美精品一区二区三区| 青青青国内视频在线观看软件| 北条麻妃久久精品| 欧美三级黄网| 久久精品在线播放| www免费视频观看在线| 久久久av网站| 国产黄色在线观看| 久久中文久久字幕| www.久久ai| 欧美激情视频在线观看| 高清电影在线观看免费| 欧美激情欧美狂野欧美精品 | 国产成人精品视频ⅴa片软件竹菊| 亚洲人成免费| 蜜臀av无码一区二区三区| 亚洲国产导航| www国产精品内射老熟女| 国产欧美成人| 成人黄色一区二区| 日韩福利电影在线| 日本不卡一区二区在线观看| 美女任你摸久久| 91性高潮久久久久久久| 国产在线播放一区三区四| 在线成人精品视频| 成人午夜电影久久影院| 在线视频 日韩| 久久久精品欧美丰满| 天天干天天操天天拍| 日韩码欧中文字| 免费看一级一片| 欧美日韩在线视频观看| 免费av中文字幕| 欧美日韩激情一区| 超碰免费在线97| 亚洲欧美国产一区二区三区| 日本免费在线视频| 久久久久久久av| 少妇一区视频| 亚洲一区二区久久久久久| 麻豆精品99| 亚洲精品不卡| 好看的av在线不卡观看| av免费网站观看| 国产成人在线影院| 偷拍女澡堂一区二区三区| 国产精品成人免费| 国产无遮挡免费视频| 色8久久人人97超碰香蕉987| 国产乱码精品一区二区| 日韩激情第一页| 日本在线免费网| 57pao国产成人免费| 热久久久久久| 国内精品视频免费| 99久久99热这里只有精品| 777精品久无码人妻蜜桃| 久久精品国产一区二区| 国产精品久久无码| 中文字幕日韩一区二区| 国产成人在线视频观看| 日韩一级在线观看| 国产女人在线观看| 欧美极品美女视频网站在线观看免费| 97久久香蕉国产线看观看| 国产成人精品一区二区三区福利| 沈樵精品国产成av片| 久青草视频在线播放| 老鸭窝一区二区久久精品| www.自拍偷拍| 亚洲一区二区在线视频| 夜夜躁狠狠躁日日躁av| 亚洲视频在线视频| 久草在线资源福利站| 亚洲影视九九影院在线观看| 精品视频国产| 日韩精品 欧美| 大白屁股一区二区视频| 日韩欧美激情四射| 一级日韩一级欧美| 亚洲老司机av| 成人福利电影| 成人中心免费视频| 精品av一区二区| 精品久久久久久久久久中文字幕| 黑人巨大精品欧美一区| 国产熟女一区二区| 精品国产乱码久久久久酒店 | 日本三级中文字幕| 日韩一区二区三区在线视频| 日本激情视频在线观看| 国产精品久久久久久久久久东京 | 国产高潮呻吟久久久| 青青草原综合久久大伊人精品优势| 在线播放av网址| 亚洲精品你懂的| 一区二区三区在线免费观看视频| 亚洲四色影视在线观看| 91精品韩国| 欧美日韩在线高清| 美女诱惑一区| 国产黄片一区二区三区| 婷婷久久综合九色国产成人| 男人的天堂a在线| 国内揄拍国内精品少妇国语| 成人av资源网址| 99色这里只有精品| 99热精品国产| 性色av免费观看| 亚洲精品自拍偷拍| 美女18一级毛片一品久道久久综合| 久久综合入口| 日韩精品免费视频人成| 青青操在线播放| 日韩一级高清毛片| 欧洲性视频在线播放| 北条麻妃高清一区| 亚洲福利精品| 给我免费观看片在线电影的| 日韩欧美第一页| 成人免费一区二区三区视频网站| 国产精品永久在线| 亚洲91中文字幕无线码三区| 午夜激情视频网| 天涯成人国产亚洲精品一区av| 青青草观看免费视频在线| 国产精品普通话| 一级毛片免费高清中文字幕久久网| 成年人性生活视频| 五月婷婷综合网| 2021av在线| 51成人做爰www免费看网站| 18成人免费观看视频| 亚洲人成人无码网www国产| 欧美日本一区二区在线观看| 欧美1—12sexvideos| 日韩欧美一区二区三区四区| 看国产成人h片视频| 日韩av片在线播放| 国产一区二区三区在线观看视频| 成人短视频软件网站大全app| 日韩黄色片在线| 国产日韩成人精品| www.好吊色| 国产精品日韩欧美综合| 欧美三级第一页| 粉嫩精品久久99综合一区| 日韩精品一区二区三区视频在线观看| 一个人看的www视频在线免费观看 一个人www视频在线免费观看 | 久久久久久久久久久免费精品| 国产欧美一区二区精品久久久| 波多野结衣在线免费观看| 欧美视频免费在线观看| 麻豆视频在线| 免费在线观看一区二区| 国产一二精品视频| 无码人妻丰满熟妇精品| 欧美国产第一页| 午夜免费一区| 国产精品无码久久久久一区二区| 日韩精品中午字幕|