文章总结: 实战演习后总结发现,防守人员可作为情报传感器收集信息;攻击已实现漏洞武器化,从简单Web漏洞转向二进制逻辑漏洞;外部谣传漏洞多有其缘由需验证;产品线实力决定其在安全事件处置中的话语权。建议企业重视情报收集,加强二进制漏洞防护,建立快速验证机制,并提升产品线安全实力。
综合评分: 86
文章分类: 应急响应,威胁情报,漏洞分析,安全运营,红队
演习后认知外的见微知著
原创
aerfa21
我的安全视界观
2023年9月27日 11:03
北京
每年实战演习的结束,就应该有一次总结和提升。至今还记忆犹新,总裁在启动会上的一席话:深度参与,总结创新(并非原话,略有改编)。这与个人信奉的格言一致,在重大事情上不要做表面功夫,这不仅是荒废时间,更是浪费了机会。有人可能觉得比较虚,但是总裁的每次发言我都会认真去听去想,几乎每次都能扩宽自己的思路。此处主要想表达可能大而虚、但向上的内容,值得花时间琢磨并去实践,长期坚持下来会有裨益。比如通过本次实战演习,在专业技术、职业素养和认知视野方面,有如下收获:
| |
| — |
| 1、对工作技能的总结 2、认知外的见微知著 3、后续安全研究方向 4、演习内外部变化及趋势 |
本章为该系列的第十六篇,亦是进入战后总结与复盘阶段的第二篇。主要围绕演习期间观察到的一些现象,并跟进思考和进一步分析,得到一些浅显但是有意思的道理。乍一看很平淡无奇,不过只有经历了,才会有深刻感悟和成长。人生贵在体验,工作亦是如此。
01
—
全国防守值班人员,就是情报传感器
在企业安全建设过程中,常见到传感器(Sensor)及覆盖率之类的专业名词,但都用于安全产品身上,很少用于类比人员。然而在实战演习期间,公司派出去的好几千人员,纷纷驻扎在客户现场做防守,就好比是传感器,接收客户现场的攻击情况、漏洞利用和安全事件等一手信息,传到总部的指挥中心进行清洗、富化、提炼并输出:
- 正向用于产品能力赋能:处置过的漏洞信息会从威胁情报中心分发到各产品线,产线的安全研究人员编写相应的检测规则,再通过补丁的方式推送到客户侧增强安全检测能力;
- 正向用于安全事件应急:不仅是公司会将情报用于自我检查,客户侧也同样有需求。一些项目经理就曾反馈,因为第一时间获得xx软件的供应链消息,在客户现场进行了同步,得到客户领导的认可和表扬;
- 反向用于漏洞情报研判:在追求安全技术的道路上,有时候借助一些事实来辅助推断,有利于提升网传漏洞真实性的研判效率。比如在某年的演习期间,外部谣传NGINX和log4j漏洞,S联系我并询问情报细节,当时啥线索都没有,故他反推一线没有任何情报,说明这两个漏洞大概率都是假的。从结果来看,他的研判是对的。
02
—
已不再是单纯漏洞,而是武器化攻击
随着演习的常态化开展,攻击队在漏洞利用方面早已实现了武器化。毫不夸张的说,在做好信息收集和拿到内网权限等情况下,真的就是一键getshell –> 提权 –> 持久化 –> 横向扩展 –> 获得战果(如收集敏感信息切片外传) –> 清理攻击产生的日志…好比网上公开的漏洞poc或exp的升级版/实战版,是针对目标场景高度定制化的武器。
回顾近些年的产品安全事件,能很明显的感受到其他的几个变化:
- 漏洞类型:从最开始的web漏洞,到后来的基于业务场景的系统漏洞,再到现在的二进制逻辑漏洞,可以看出对抗难度在逐年提升,也说明常见的web漏洞已经比较难挖,产品安全建设工作起到一定效果。不过关注点也应该随着演习攻击态势的风向标进行调整,在二进制漏洞治理方面进行重点投入;
- 漏洞利用:先是从单个未授权RCE漏洞,直接拿到产品权限;又是多个漏洞的组合(如硬编码+后台命令执行),实现未授权RCE效果拿下产品;再到C/C++实现的特殊场景下账号的认证缺陷利用,绕过认证进入后台,隐蔽的使用产品功能帮助其突破边界或扩大攻击面;
- 隐蔽情况:早期的演习,从安全事件的应急情况来看,或多或少都能拿到一些应用日志、审计日志进行分析。到现在情况就变了,攻击队似乎从不怕我们知道变成不想让我们知道。在处置大多数安全事件时,都感觉是非常有意识的清理了痕迹,一点儿都不想留。
03
—
外部谣传的漏洞,基本上都是有缘由
无风不起浪,就是对此现象的最好描绘。在演习期间,产品应急组的重要工作之一是关注产品漏洞情报,主要是来自客户侧、安全微信群、安全社区等。通常会对这些渠道编写工具监测,平时其实也会做,不过在这特殊时期则有专人来盯,一旦发现情报就要跟进、深挖和处置:
- 跟踪并深挖:产品漏洞情报是指公司产品的漏洞情报,并非开源软件或商业软件的。我们一般会有一个在线编辑的大表格,用于记录该类情报、设置不同节点、跟进至闭环。通过多年的经验来看,只要是外部再传,那肯定就会有问题,比如新0day、已知历史漏洞、被夸大的产品功能…;
- 竭力去验证:情报很可能就是几句话或一张打码的截图,通常第一时间拿不到详情,此时需要尽可能想办法去定位产品甚至安全漏洞。对内,发散思维去枚举可能存在的问题点、功能点,然后在值班现场review代码进行check;对外,尽可能去顺藤摸瓜,找到线索知晓人,引导其提交SRC换取奖励。
04
—
有实力就有地位,同时也就有话语权
在处置产品安全事件时,产品应急组会把产线安全专员、产线一把手和指挥中心领导拉到一个交流群,同步事件和处置进展。恰巧产线A和B都相继爆出漏洞,他们都没严格按照事先计划和演练的流程、要求进行响应,体现出来的态度也大有不同:
- 产线A负责人响应事件很迟缓:在反馈信息时响应慢、负责人迟迟不出面主导产线侧响应,导致整体节奏变慢、安全专员跨部门协调资源难等问题。之所以不积极,很可能是因为其职位的变化,之前非常配合甚至很主动提出安全要求,与现在形成了鲜明的对比;
- 产线B不听指挥中心自己处理:产品应急组在收到产品漏洞情报时,产线B(当前公司热卖产品)都已经定位安全问题点并制定了修复方案。没有第一时间上报产品应急组,只是在面向客户侧进行修复时,流程卡壳了才同步过来。这件事儿及时上报了执行总指挥,其表示产线具备攻防实力,就让他们自己去处理吧。
在实战演习中,似乎看到了一个社会现象的本质:产品线在公司的地位重要,人在产品线中的位置高,就可以有越过常规的话语权,甚至藐视这些既定规矩和流程。这令我加深了对其的理解,且记忆深刻。
长按识别二维码,和我交流
More…
——— 实战演习 ———
- 1 何为多维度的视角
- 2 关于对演习的期望
- 3 公司层面统筹布局
- 4 实战攻防演习下的产品安全保障
- 5 产品安全事件定级评分方法
- 6 演习前红队暗泉涌动投毒
- 7 面向情报公司付费信息的应急
- 8 面向互联网侧情报信息的应急
- 9 客户侧产品推送样本事件处置
- 10 某邮箱被攻击情报的自我检查
- 11 办公网出口地址攻击客户蜜罐
- 12 SRC白帽子突破边界进业务网
- 13 某部门下发零日漏洞确认函处置
- 14 公司溯源团队查到团队内部成员
- 15 演习后对工作技能的复盘总结
——— 安全运营 ———
- 安全事件运营SOP:软件供应链投毒事件
- 安全事件运营SOP:接收漏洞事件
- 安全事件运营SOP:webshell事件
- 安全事件运营SOP:蜜罐告警
- 安全事件运营SOP:网络攻击
- 安全事件运营SOP:钓鱼邮件
- 安全事件运营SOP:基于实践的安全事件简述
- 企业级供应链投毒应急安全能力建设
- 应急能力提升:实战应急困境与突破
- 应急能力提升:挖矿权限维持攻击模拟
- 应急能力提升:内网横向移动攻击模拟
- 应急能力提升:实战应急响应经验
- 应急能力提升:应急响应报告点评
- 应急能力提升:应急响应专题总结会
- 应急响应:redis挖矿(防御篇)
- 应急响应:redis挖矿(攻击篇)
- 应急响应:redis挖矿(完结篇)
——— 软件安全 ———****
——— 企业安全 ———****
- 企业安全建设需求
- 企业安全威胁简述
- 企业安全架构建设
- 企业安全项目-测试环境内网化
- 企业安全项目-Github信息泄露
- 企业安全项目-短信验证码安全
- 企业安全项目-前端绕过专项整改
- 业务安全之另类隐患
- 应用发布之安全隐患
- 甲方眼里的安全测试
- 基于堡垒机的自动化功能实践1****
- 基于堡垒机的自动化功能实践2
- 基于堡垒机的自动化功能实践3
- 基于堡垒机的自动化功能实践4
- Nmap操作系统探测技术浅析
- 漏洞情报调研
- 漏洞调研报告(非完整版)
- 从漏洞视角看敏捷安全
——— 渗透测试 ———****
——— 安全开发 ———****
——— 个人体验 ———****
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:我的安全视界观 aerfa21《演习后认知外的见微知著》