美国网络安全与基础设施安全局(CISA)最新发布的一份红队咨询报告,向关键基础设施运营方发出明确警告:即便安全系统投入了大量资金,仍然可能失效。原因并不在工具本身,而在于是否有训练有素的分析人员能够对告警做出有效响应。
同一套攻击手法,两种结果
![]()
这份名为“两个安全运营中心的故事”的报告,对比了两次并行开展的红队演练。一次针对政府服务与设施领域的机构,另一次针对水务与废水处理系统领域的实体。两次行动使用了几乎相同的攻击技术,但最终结果差异显著。
在两起演练中,CISA的操作人员都通过钓鱼邮件获得初始立足点,随后利用活动目录配置缺陷提升权限并横向移动。被利用的问题包括默认的计算机账户配额,以及配置不当的活动目录证书服务模板。
机构A:完全未被察觉
在机构A,红队获得了提升后的域权限,并接触到敏感业务系统和云资源,整个过程完全没有被检测到。红队甚至阅读了安全运营中心工作人员的邮件,并在防御人员自己的机器上部署了键盘记录器,却没有触发任何响应。
机构A的问题并非缺少工具,而是运营层面的失灵。该机构同时运行多个安全运营中心和多个终端检测与响应平台,但跨团队之间没有沟通机制。日常业务活动产生的大量误报告警,把真正的入侵指标淹没其中。分析人员也缺少升级可疑活动的标准操作流程,行动权限有限。因此,真实告警被当作误报处理,其中一条与红队在系统中心配置管理器服务器上的活动相关,防御人员仅仅因为无法确定系统归属方就将其忽略。
机构B:分层检测持续生效
机构B的情况则完全不同。其安全运营中心在初始钓鱼载荷执行后的2到20分钟内,就隔离了受感染的工作站,切断了命令与控制通信,使入侵无法进一步扩散。
由于机构B发现入侵的速度很快,CISA随后切换到“假定已被入侵”的模式,由受信任的代理向红队授予相当于钓鱼未被发现时本可获得的访问权限。红队再次利用同样的计算机账户配额弱点提升权限,通过系统中心配置管理器文件获取明文凭据,并使用目录复制服务攻击获取域控制器凭据,其中包括用于伪造黄金票据的高敏感账户krbtgt。
即便红队已经获得如此深入的访问权限,机构B的防御人员仍然隔离了操作技术隔离区中一台受感染的主机,并阻止了一次被微软自动告警标记的可疑Azure登录。这说明在网络已被假定为失陷之后,分层检测依然在发挥作用。
工具之外的决定因素
CISA在报告中指出,检测工具的有效性,取决于其背后的人和流程。报告的核心结论是,安全运营不能只靠采购更多平台,而需要建立清晰的升级流程、跨团队沟通机制,以及赋予分析人员足够的处置权限。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.