网易首页 > 网易号 > 正文 申请入驻

瑞数信息:2024攻防演练 四大趋势展望

0
分享至

近年来,全国性攻防演练逐渐常规化。攻防演练不仅是对各企事业单位网络安全能力的大考,更是透视未来安全趋势、升级防御策略的绝佳窗口。

在技术升级与威胁演变的双重驱动下,2024年的攻防演练呈现出哪些新趋势和新特点?这些变化对于企事业单位的安全能力建设又提出了哪些新要求?

瑞数信息作为多年深耕bots自动化攻击和动态安全技术的专业安全厂商,已连续数年参与国家级攻防演练,助力众多企事业单位提升攻防演练的防守竞争力。此次,瑞数信息安全响应中心研究员陆攀对今年攻防演练的新趋势做出了预判,并为企事业单位构建实战化的安全体系提出了对策。

2024攻防演练四大趋势凸显

自2016年以来,攻防演练已走过九个年头,从最初的小规模试点,到如今的大范围红蓝对抗,攻防演练的执行力度逐年增强。

瑞数信息安全响应中心研究员陆攀表示,随着时间的推移,攻防演练的规模越来越大,也越来越呈现出攻击力度强、攻击点范围广、防护难度大的特点。

比如,2019年开始出现0day攻击;2021年0day攻击常态化,供应链攻击和社工开始展露头脚,第一次出现沙盘推演;2023年更是达到了历史规模之最大,防守队和攻击队都接近300家,且0day、供应链、社工成为三大攻击利器。

随着攻防演练的快速演进,攻击手法也在不断变化升级。基于历年攻防演练的攻击情况,瑞数信息安全响应中心研究员陆攀认为,2024年攻防演练的攻击手法将呈现四大趋势:

l趋势一:0day漏洞转向供应链

2023年攻防演练期间暴露出的0day漏洞数量接近300个,web漏洞占比90%以上,基本上覆盖了VPN、远程工具、办公软件、OA系统、聊天工具、安全产品等。

换句话说,0day攻击方向已经从之前的业务系统、安全设备逐步转向个人办公软件,从web应用组件转向供应链,即每个人都可能是被攻击的对象。

l趋势二:多元化攻击

近几年攻击渠道也越来越多源,从传统的网络接口,演变成各种智能终端,如:办公大厅自助机、摄像头、微信、小程序、APP等。

在这些供应链攻击中,攻击方法也是花样百出,结合社工钓鱼玩出了新高度,不仅是技术的比拼,还是心理战术的博弈。

比如,在2023年攻防对抗中,攻击队利用供应链的的补丁进行投毒,欺骗用户进行升级,从而控制系统;还有各种主题的钓鱼邮件,如:简历招聘、举报信、高温补贴、社保缴费,让人忍不住点进去。

l趋势三:工具攻击更隐蔽、更智能

相较于过去单兵工具作战,现在的攻击工具越来越智能化和一体化。

一方面,各种特征流量都被加密,难以捕捉到攻击特征,结合代理池的多源低频绕过,更难以被发现;另一方面,一体化的攻击工具可以实现一键快速打点,自动实现资产指纹收集、漏洞自动检测、利用以及获取权限等功能。

此外,攻击队还精心设计了专门接口,以加快攻击过程,实现工具集成化、平台化,形成完整的自动化攻击链。

l趋势四:API接口成为主要攻击目标

随着国家对数据安全的重视,最近两年攻防演练计分将数据分提到了新高度,API接口由此成为了主要的攻击目标,对API发起的业务攻击层出不穷,如:Swagger文件、撞库、批量获取数据等。

如何做好常态化安全防御?

随着攻防对抗强度的加大,安全工作者“疲于奔命”的感受越来越深。在攻防对抗中,攻易难守,攻击只需要突破一个点就可能拿下目标,而防守者却要面面俱到。尤其是随着业务系统的不断扩张,攻击面也在与日俱增,安全运营成本不断增高。

面对这种被动局面,作为防守方的企事业单位该如何应对不断升级的攻击手法,构建常态化的安全防御体系?对此,瑞数信息安全响应中心研究员陆攀给出了四个对策:

l防御策略一:战线整理-缩小攻击面

攻击的本质是信息收集,收集的情报越详细,攻击难度也就越小,成果也就会越丰富。因此,防守队可以进行战线整理,加大攻击队信息收集的难度,缩小攻击面。同时,做好以下六点,能够减少90%以上的攻击面:

1.敏感信息排查:排查扫描敏感信息是否有泄露到公网上,如源码、账号密码、人员信息等。

2.攻击面收敛:排查攻击面,如常见的网站后台、测试系统、僵尸系统、高危服务端口等。

3.攻击路径梳理:梳理每个业务系统的访问路径,尤其是重要系统、全国联网系统。

4.安全措施排查:梳理每个系统的安全防御情况,如安全补丁、访问策略、安全加固定等。

5.外部接入网络梳理:梳理外部接入情况,如上下级单位、供应链服务商的网络接入等。

6.隐蔽入口梳理:梳理隐蔽入口的梳理,如私自搭建的WIFI、不用的VPN入口、远程办公等。

l防御对策二:供应链安全

面对越来越多的供应链攻击,可以基于以下四点来建设:

1.供应链管理策略,建立健全内部安全管理制度和标准规范,将软件供应链安全融入已有的安全管理安全技术体系中,审查供应商的安全实践、软件开发生命周期等;

2.保障供应链完整性验证,监测是否被篡改过;

3.供应商访问控制,比如实现最小权限访问原则、制定高强度密码机制等;

4.安全测试,定期对供应链软件和产品做安全测试和漏洞评估。

l防御对策三:社工安全

针对人员安全意识建设是一个永不过时的需求,可以从以下四点出发:

1.安全意识:定期对全员工进行安全培训,组织内部钓鱼邮件演练,不断持续强化防范措施。

2.部署钓鱼邮件检测设备:部署反垃圾邮件网关、钓鱼邮件检测设备、邮件内容过滤系统等,过滤可疑邮件链接和附件,主动发现钓鱼邮件恶意链接、恶意附件,主动拦截邮件并及时通知用户。

3.终端侧安全:及时更新漏洞补丁,避免远程命令执行、本地提权等常用漏洞,安装杀毒软件更新,对落地文件静态+动态查杀扫描,做到即使被钓鱼了,但是不沦陷。

4.网络侧安全:钓鱼成功但是不出网,危害小一大半。出网策略严格限制,如:根据白名单、IP域名白名单进行全流量监控、网络安全访问控制划分;还可以针对钓鱼邮件攻击进行溯源反制,获取攻击者信息。

l防御对策四:0day防御

针对最难防御的0day,可以从以下四点去建设:

1.全方位防控:针对所有流量、日志、主机行为进行监控分析。

2.核心防御:集中力量办大事,对核心系统、重要系统、集权系统、靶标系统进行重点防御,如:设置严格访问策略、多因素登录、安全加固等。

3.安全设备:部署安全设备:一是蜜罐,对0day实施诱骗和诱捕;二是动态防御设备,防御0day批量探测、扫描和工具利用。

4.威胁情报:建设威胁情报体系,第一时间获取最新的0day信息,提前做好部署,防患于未然。

结语

无论是政策法规、行业标准引导,还是网络安全态势变得越来越复杂,攻防演练的标准都会越来越高。在这种实战化安全的趋势下,政企机构需建立起常态化的防御体系,从人防到技防,从被动到主动。

瑞数信息已推出多项安全产品,覆盖Web、移动App、H5、API及IoT应用,从应用防护到业务透视,建立了从动态防御到持续对抗的全面防护体系。

针对攻防演练、重大活动保障这样的特殊场景,瑞数信息也相应推出了“重大活动动态安全保障”、“网站护盾”等解决方案,助力企事业单位更高效、灵活地应对复杂攻击。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
刚定下访华日程不到24小时特朗普“王牌”被废中国发现了美国弱点

刚定下访华日程不到24小时特朗普“王牌”被废中国发现了美国弱点

起喜电影
2026-02-26 09:05:07
战争恐慌席卷波兰!民众地铁囤货,华沙变身10万人级地下避难所

战争恐慌席卷波兰!民众地铁囤货,华沙变身10万人级地下避难所

老马拉车莫少装
2026-02-26 08:55:39
最快三分记录!就你小子要超越库里!!?

最快三分记录!就你小子要超越库里!!?

柚子说球
2026-02-25 21:49:21
明朝的一首词,抵得过千万首唐诗宋词,因为这首词全篇都是名句

明朝的一首词,抵得过千万首唐诗宋词,因为这首词全篇都是名句

谈史论天地
2026-02-26 06:46:17
威尔士三轮签表:赵心童凌晨对宾汉姆,安达对老张。附交手记录!

威尔士三轮签表:赵心童凌晨对宾汉姆,安达对老张。附交手记录!

吕谑极限手工
2026-02-26 08:19:38
8000元相亲餐男子尿遁逃单!女子被迫买单,婚介甩锅:与我们无关

8000元相亲餐男子尿遁逃单!女子被迫买单,婚介甩锅:与我们无关

今朝牛马
2026-02-01 21:14:04
最让大龄剩女崩溃的是什么?网友:为啥我一个单身狗看的津津有味

最让大龄剩女崩溃的是什么?网友:为啥我一个单身狗看的津津有味

带你感受人间冷暖
2026-02-22 16:13:39
西湖大学打了谁的脸?外籍学生学费35万一年,国内学生仅6千元

西湖大学打了谁的脸?外籍学生学费35万一年,国内学生仅6千元

妍妍教育日记
2026-02-24 18:35:18
电讯报评本赛季英超最佳引援Top10:姆伯莫居首,格伊第三

电讯报评本赛季英超最佳引援Top10:姆伯莫居首,格伊第三

懂球帝
2026-02-25 03:35:12
45岁宋佳被曝已领证,丈夫身份毫无征兆曝光 张艺谋这次“赢”麻了

45岁宋佳被曝已领证,丈夫身份毫无征兆曝光 张艺谋这次“赢”麻了

草莓解说体育
2026-02-25 19:30:30
四川新桥装饰螺丝竟是假的,踢一脚就掉!官方称不影响安全

四川新桥装饰螺丝竟是假的,踢一脚就掉!官方称不影响安全

呼呼历史论
2026-02-26 00:24:56
真正的“逆龄运动”,坚持一年大脑年轻2.3岁!不是跑步、走路……

真正的“逆龄运动”,坚持一年大脑年轻2.3岁!不是跑步、走路……

人民日报健康客户端
2026-02-25 07:34:27
骑士尼克斯别以为稳了!东决MVP有望复出,残阵都能杀进东部前二

骑士尼克斯别以为稳了!东决MVP有望复出,残阵都能杀进东部前二

现代小青青慕慕
2026-02-26 09:32:52
法国新型超声速核导弹亮相

法国新型超声速核导弹亮相

财联社
2026-02-24 15:39:13
都说你2亿太贵,如今超越亚历山大,成联盟第一,还打成球队老大

都说你2亿太贵,如今超越亚历山大,成联盟第一,还打成球队老大

林子说事
2026-02-26 02:30:04
1942年潜伏在日伪心脏的中共特工送来手绘图,粟裕:枪毙电报科长

1942年潜伏在日伪心脏的中共特工送来手绘图,粟裕:枪毙电报科长

让时间说真话
2024-05-13 22:06:58
A股开盘:三大指数涨跌不一

A股开盘:三大指数涨跌不一

界面新闻
2026-02-26 09:28:30
1只也不行!山东老汉用捕兽夹抓1只售卖,嘴塞木头腿被砍掉

1只也不行!山东老汉用捕兽夹抓1只售卖,嘴塞木头腿被砍掉

万象硬核本尊
2026-02-25 20:25:39
正式宣战?宁德时代押宝换电,蔚来萤火虫“退群”

正式宣战?宁德时代押宝换电,蔚来萤火虫“退群”

亿通电子游戏
2026-02-26 00:12:41
陈坤之子陈尊佑生母真相11年前就已大白天下

陈坤之子陈尊佑生母真相11年前就已大白天下

错过美好
2026-02-14 21:17:01
2026-02-26 10:15:00
创新IT说
创新IT说
创新 科技 智能
504文章数 26关注度
往期回顾 全部

科技要闻

单季营收681亿净利429亿!英伟达再次炸裂

头条要闻

牛弹琴:特朗普宣称"美国赢麻了" 全世界都笑了

头条要闻

牛弹琴:特朗普宣称"美国赢麻了" 全世界都笑了

体育要闻

从排球少女到冰壶女神,她在米兰冬奥练出6块腹肌

娱乐要闻

黄晓明新恋情!与小22岁美女同游新加坡

财经要闻

短剧市场风云突变!有人投百万赔得精光

汽车要闻

750km超长续航 2026款小鹏X9纯电版将于3月2日上市

态度原创

数码
艺术
旅游
亲子
家居

数码要闻

消息称苹果平价版MacBook预计3月批量供货 起售价或高于预期

艺术要闻

谁能认出这幅14字草书的真正作者?

旅游要闻

春意渐浓 多地赏花游持续升温

亲子要闻

孩子半夜烧到39℃,该咋办呢?

家居要闻

艺居办公 温度与效率

无障碍浏览 进入关怀版