针对敏感数据识别与自动分类分级
按下数据脱敏快捷键
全场景安全防护,保障API安全调用及访问可视
单设备最高可处理40000条/秒SQL
全方面守护政企的API数据安全
数据库审计领域领先产品,累计销量超5万台
全域全流量外发敏感内容精准监测
全域一体构建数据安全监督管控闭环
提供更专业、更安全的数据交换方式
数据交换专家使数据交换更高效、安全、便捷
网络安全与高效单向传输两不误
保障数据安全流通,解决数据共享的信任和隐私保护问题的数据开放和共享交换平台
分布式安全系统架构设计,为用户提供安全、可靠、可控、可溯的分布式隐私计算平台
数据流通利用基础设施的接入终端
数据流通规范性保障平台
网信用户综合安全事件分析与全局安全态势感知平台
网络安全挂图作战指挥应用平台产品
智能编排实现网络安全自动化运营
精准检测 极速响应
为企业级用户提供全局、智能化安全态势感知能力
在线安全自助诊疗服务,以“医疗+医保”的方式向客户提供全生命周期数字安全保障
托管式云端Web安全防护服务
主机的一站式安全防护
对多云主机资产运维过程进行全量审计
7*24小时专家值守,保障网站服务质量
持续发现暴露在互联网边界上的安全风险
为容器平台应用提供全生命周期安全防护
托管有我,安全为你
中国移动首次APT集采产品
下一代防火墙
稳定、全面、便捷、合规,不只是上网行为管理,更助力网络安全与业务成功
融入《SQL注入WEB攻击的实时入侵检测系统》第二十二届中国专利优秀奖技术
欺骗诱捕技术的主动安全防御体系
让运维更简单、更高效、更安全
信息系统的综合性管理平台
网络安全事件的取证溯源与快速恢复
检查能力完备,助力等保2.0落地
5万+知识库实时更新监测网络安全最薄弱的一环
以公安部151号令为指导依据
事前+事中+事后的全生命周期Web应用安全防护解决方案
北京奥运会“一战成名”的Web安全保障产品
简单配置就可保护企业网页不被非法篡改
主机安全防护、勒索病毒专防御专杀
数据防泄漏、防病毒、主机审计、终端准入
一站式管理保障访问安全,零信任体系的安全大脑
构建零信任API服务统一访问总线
全面保障应用安全
提供弹性、灵活的一站式云上密码服务
可管理、可感知、可预警、可处置的一体化密码监管平台
提供系统化、流程化的密码应用安全测评工具
为应用系统提供高性能的密码服务
为云平台和用户提供资源弹性、灵活伸缩的云密码服务
提供基于数字证书的签名验签服务
为商用密码应用提供密钥全生命周期管理服务
提供简单易用的远程安全访问与数据加密传输服务
提供站到站数据加密服务
提供远程安全访问与数据加密传输服务
提供可信用户身份认证与应用安全访问服务
为终端用户提供安全可信的身份认证服务
为多终端环境提供数据传输加解密服务
信息全面加密 离职人员无法解密 任何第三方无法解密
构建智慧、敏捷、赋能的工业安全运营体系
专门针对工业控制系统的审计和威胁监测平台
针对工控网络进行边界防护的专业防火墙产品
统一管理,工控安全防护的核心大脑
针对工业控制系统网络环境中存在的设备进行漏洞检测的专业设备
实现工业网络环境中不同安全级别网络间的数据安全交换
一体化便携式工控安全检查工具
便捷高效的工控安全实训工具
按需订阅、即开即用的SaaS安全服务平台
新一代物联网安全防护体系
智能感知物联网终端安全状态信息的分析系统
内嵌在物联网终端系统底层的轻量级软件产品
以安全大模型赋能显示屏内容安全
构建终端接入全程可视、可管的视频网
云端安全监测服务
GreatAttack互联网外部数据服务
集漏洞收集、生命周期管理、威胁统计评测为一体
POC插件式探测
基于全网架构的探测扫描引擎
即时、全面、深入的整合与分析
专业移动APP应用
实战化欺骗诱捕防御产品
智能感知物联网终端安全状态
钓鱼攻击检测服务
防范和化解信息安全风险
信息系统安全保障体系的规划与建设
等级保护咨询服务
减少软件安全漏洞数量、减轻漏洞威胁
云Web应用防火墙,精准覆盖各类Web应用攻击
为金融、政府、运营商等用户量身定制的安全众测服务
模拟真实黑客攻击,全方位了解安全风险
专业的网站安全测试服务
预判科学风向,科学决策
攻防对抗 实战演习
Web应用防火墙拦截各种异常攻击行为
针对无线环境进行专项安全评估
应用系统安全状况评估
对特定对象进行有针对的检查评估
源代码审计,发现潜在安全风险
数据分级分类保护
安全风险发现能力
轻松生成完整的日志审计分析报告,满足客户多样化报表、监管要求
SaaS化网络安全攻防演练应急指挥平台
企业安全自运营能力
大数据安全分析技术
业界领先的威胁情报云脑
欺骗和诱导攻击行为
终端安全全方位分析检测
“防勒索”应急处置 快速响应
应急处置 快速响应
应急处置 快速响应
“防挖矿”应急处置 快速响应
0DAY预警通告
安全事件应急自动化分析平台
数据化、标准化、智能化
充分检验应急响应工作机制与应急预案
构建完整、高效且高质量的安全开发体系
安全服务+保险补偿
信息安全相关的专业资质、认证培训
银河集团信息安全评估服务
有效的安全建设、完整的安全保障体系
情报驱动安全事件窗口前移,防患于未然
政策解读、行业研究、专家级洞察分析服务
“彩虹模型”,九维安全团队
私有云场景,一站式云安全综合解决方案的安全资源池
全天候、全方位网络安全监测
4层5大治理体系
智慧城市解决方案
软件安全开发解决方案
信息系统运行维护服务
国家重大活动网络安保服务
数据安全规划、治理、风险评估等咨询服务
面向云上租户提供安全运维和安全咨询服务
本地化安全服务、闭环安全运营管理
全生命周期安全防护,智能体驱动效能提升,场景化联动管控。
多云安全与多云管理服务平台
多场景应用提升安全运营能力
安全态势感知与管控
全方位守护工业信息网络安全
AI数据分类分级,让分类分级快人一步!
HVV利器,即日起,免费试用三个月!
有效实现数据“供得出、流得动、用得好、保安全”的数据流通利用基础设施
一站式意识教育解决方案
让安全更智能,让智能更安全
面向大模型系统的内容安全检测系统
针对敏感数据识别与自动分类分级
按下数据脱敏快捷键
全场景安全防护,保障API安全调用及访问可视
单设备最高可处理40000条/秒SQL
全方面守护政企的API数据安全
数据库审计领域领先产品,累计销量超5万台
全域全流量外发敏感内容精准监测
全域一体构建数据安全监督管控闭环
提供更专业、更安全的数据交换方式
数据交换专家使数据交换更高效、安全、便捷
网络安全与高效单向传输两不误
保障数据安全流通,解决数据共享的信任和隐私保护问题的数据开放和共享交换平台
分布式安全系统架构设计,为用户提供安全、可靠、可控、可溯的分布式隐私计算平台
数据流通利用基础设施的接入终端
数据流通规范性保障平台
网信用户综合安全事件分析与全局安全态势感知平台
网络安全挂图作战指挥应用平台产品
智能编排实现网络安全自动化运营
精准检测 极速响应
为企业级用户提供全局、智能化安全态势感知能力
在线安全自助诊疗服务,以“医疗+医保”的方式向客户提供全生命周期数字安全保障
托管式云端Web安全防护服务
主机的一站式安全防护
对多云主机资产运维过程进行全量审计
7*24小时专家值守,保障网站服务质量
持续发现暴露在互联网边界上的安全风险
为容器平台应用提供全生命周期安全防护
托管有我,安全为你
中国移动首次APT集采产品
下一代防火墙
稳定、全面、便捷、合规,不只是上网行为管理,更助力网络安全与业务成功
融入《SQL注入WEB攻击的实时入侵检测系统》第二十二届中国专利优秀奖技术
欺骗诱捕技术的主动安全防御体系
让运维更简单、更高效、更安全
信息系统的综合性管理平台
网络安全事件的取证溯源与快速恢复
检查能力完备,助力等保2.0落地
5万+知识库实时更新监测网络安全最薄弱的一环
以公安部151号令为指导依据
事前+事中+事后的全生命周期Web应用安全防护解决方案
北京奥运会“一战成名”的Web安全保障产品
简单配置就可保护企业网页不被非法篡改
主机安全防护、勒索病毒专防御专杀
数据防泄漏、防病毒、主机审计、终端准入
一站式管理保障访问安全,零信任体系的安全大脑
构建零信任API服务统一访问总线
全面保障应用安全
提供弹性、灵活的一站式云上密码服务
可管理、可感知、可预警、可处置的一体化密码监管平台
提供系统化、流程化的密码应用安全测评工具
为应用系统提供高性能的密码服务
为云平台和用户提供资源弹性、灵活伸缩的云密码服务
提供基于数字证书的签名验签服务
为商用密码应用提供密钥全生命周期管理服务
提供简单易用的远程安全访问与数据加密传输服务
提供站到站数据加密服务
提供远程安全访问与数据加密传输服务
提供可信用户身份认证与应用安全访问服务
为终端用户提供安全可信的身份认证服务
为多终端环境提供数据传输加解密服务
信息全面加密 离职人员无法解密 任何第三方无法解密
构建智慧、敏捷、赋能的工业安全运营体系
专门针对工业控制系统的审计和威胁监测平台
针对工控网络进行边界防护的专业防火墙产品
统一管理,工控安全防护的核心大脑
针对工业控制系统网络环境中存在的设备进行漏洞检测的专业设备
实现工业网络环境中不同安全级别网络间的数据安全交换
一体化便携式工控安全检查工具
便捷高效的工控安全实训工具
按需订阅、即开即用的SaaS安全服务平台
新一代物联网安全防护体系
智能感知物联网终端安全状态信息的分析系统
内嵌在物联网终端系统底层的轻量级软件产品
以安全大模型赋能显示屏内容安全
构建终端接入全程可视、可管的视频网
云端安全监测服务
GreatAttack互联网外部数据服务
集漏洞收集、生命周期管理、威胁统计评测为一体
POC插件式探测
基于全网架构的探测扫描引擎
即时、全面、深入的整合与分析
专业移动APP应用
实战化欺骗诱捕防御产品
智能感知物联网终端安全状态
钓鱼攻击检测服务
防范和化解信息安全风险
信息系统安全保障体系的规划与建设
等级保护咨询服务
减少软件安全漏洞数量、减轻漏洞威胁
预判科学风向,科学决策
攻防对抗 实战演习
Web应用防火墙拦截各种异常攻击行为
针对无线环境进行专项安全评估
应用系统安全状况评估
对特定对象进行有针对的检查评估
源代码审计,发现潜在安全风险
数据分级分类保护
安全风险发现能力
轻松生成完整的日志审计分析报告,满足客户多样化报表、监管要求
SaaS化网络安全攻防演练应急指挥平台
企业安全自运营能力
大数据安全分析技术
业界领先的威胁情报云脑
欺骗和诱导攻击行为
终端安全全方位分析检测
“防勒索”应急处置 快速响应
应急处置 快速响应
应急处置 快速响应
“防挖矿”应急处置 快速响应
0DAY预警通告
安全事件应急自动化分析平台
数据化、标准化、智能化
充分检验应急响应工作机制与应急预案
构建完整、高效且高质量的安全开发体系
安全服务+保险补偿
信息安全相关的专业资质、认证培训
银河集团信息安全评估服务
有效的安全建设、完整的安全保障体系
情报驱动安全事件窗口前移,防患于未然
政策解读、行业研究、专家级洞察分析服务
“彩虹模型”,九维安全团队
私有云场景,一站式云安全综合解决方案的安全资源池
全天候、全方位网络安全监测
4层5大治理体系
智慧城市解决方案
软件安全开发解决方案
信息系统运行维护服务
国家重大活动网络安保服务
数据安全规划、治理、风险评估等咨询服务
面向云上租户提供安全运维和安全咨询服务
本地化安全服务、闭环安全运营管理
写在前边
1. 本文原文为Felisha Mouchous于2020年发表的《Purple Team Playbook: Threat Modeling for Security Testing》,本文为译者对相关内容的翻译及实践记录,仅供各位学术交流使用。另出于易读性考虑,对部分字句有所删改。
2. 如各位需要引用,请做原文应用,格式如下所示:
[序号]Felisha Mouchous,‘Purple Team Playbook: Threat Modeling for Security Testing’, 2020.
六、紫队剧本讨论
在本节中,我们将讨论紫队剧本框架应用于安全测试场景时如何处理威胁建模中的问题,此外,我们还将讨论PTP框架和其他应用程序的局限性。
在对本文进行背景研究的同时,我们发现红队和蓝队缺乏可在其组织内部使用的威胁建模框架。紫队剧本通过提供一个框架来解决这一问题,该框架可用于为组织提供相关的攻击和防御数据。
PTP现在仍处于原型阶段,我们已经创建了框架的数据可视化部分,并模拟了框架所需的数据馈送和数据模型。PTP正在解决一个复杂的问题,即组织拥有许多安全工具,但无法访问集中知识库中的所有数据,因此可能无法完全了解需要测试的内容。
在一个组织中,使用这个框架需要一些时间和内部资源才能找到合适的数据源并将其输入紫队数据集。同时,自动化数据馈送会使数据维护成本减少。然后,相关团队可以访问这些数据,他们可以使用数据可视化工具以任何方式查看数据。PTP的主要目的是提供一个框架,供内部红蓝队使用,以确定需要测试的内容。
威胁建模的一个主要挑战是,模型很难维护,且取决于建模用户的能力。PTP框架不能取代专业的红队或蓝队测试人员的经验;然而,它可以提供一个集中的知识库,其中包含可用于安全测试建模的可靠数据。
我们承认,有一些工具具有类似的功能,但成本高昂,因为大多是商业工具。PTP可以被组织用作了解其安全数据的基础。如果一个组织决定购买安全测试或自动化工具,那么他们可以根据PTP做出更明智的决定。较小的组织可能无法证明商业工具成本的合理性,因此PTP为他们提供了参考。
安全测试的一个挑战是,在一个组织中,红队和蓝队之间存在脱节。PTP允许红队和蓝队访问彼此的数据,以便了解已测试的内容和需要测试的内容。这鼓励了创新,因为红队将知道攻击无法成功的原因,因此他们将研究和尝试新的攻击手段。这也有助于蓝队制定新的防御措施,如SIEM用例,这些用例将根据攻击者可能尝试的技术来识别行为。
PTP还允许用户俯瞰整个组织,以便他们判断漏洞的影响及其对资产的影响。例如,在一次测试中发现了一个web漏洞,我们可以使用PTP来了解组织的其他web应用程序以及它们是否受到影响。
PTP解决了STRIDE模型的一些问题,在该模型中,它被认为缺乏粒度,并且没有提供威胁缓解措施。PTP使用已建立的攻击库(如Mitre ATT&CK框架)提供所需的粒度级别,还提供缓解措施和跟踪数据,以了解组织是否已解决问题。
PTP应用程序查看器解决了攻击树面临的挑战,即攻击树可能变得无法管理。通过PTP中杀伤链或Mitre框架中映射的数据,用户可以清楚地了解已测试的内容以及组织中存在的风险。用户还可以使用PTP作为威胁建模工具(如Seaponge)的数据源。
根据PTES,渗透测试威胁建模没有推荐使用的现成的模型,因此PTP中的数据可以与其他模型互换使用。例如,它可以用于填充钻石模型的数据,通过在PTP中提供高质量的数据,分析师可以将这些数据使用于其他模型,可确保他们正在正确地识别威胁。
在前文中,我们研究了两种安全测试场景,并在测试的威胁建模阶段使用PTP框架。出于这些场景的目的,我们只查看了测试的威胁建模阶段,并使用数据可视化工具“Tableau”查看PTP数据。
在第一个测试场景中,我们进行了一个web应用程序的传统渗透测试,在这样的常规测试中,测试人员将使用他们自己储备的测试知识以及从相关业务人员处获得的数据。根据我们自己的经验,测试所需的相关数据将来源于不同的地方,例如之前的测试结果、资产数据和威胁数据。
此外,在传统的渗透测试中,蓝队通常不会参与,因此我们不知道应用程序的所有安全控制措施。PTP允许测试人员在集中知识库找到测试所需的所有相关数据,他们还可以查看蓝队数据,这增加了测试的价值。因为这是一个正常的渗透测试,所以目标更多的是确保应用程序是安全的,因此测试范围仅限于应用程序和支撑基础设施。
总的来说,我们认为PTP可以帮助传统的渗透测试,因为它为所有用户提供了一个集中的数据源,这应该确保每个用户在PTP中定义威胁时以一致的方式建模。
在第二个场景紫队测试中,我们遵循紫队测试流程。作为测试的一部分,红队和蓝队可以会面查看PTP,以了解哪些已经测试,哪些需要测试。在这个场景中,我们专门研究了APT用于进入金融机构的鱼叉钓鱼技术。
PTP提供了已经测试的数据以及已经有蓝队防御控制的相关数据,这定义了本次所需要的测试内容。我们发现,PTP还可以让我们了解用户点击网络钓鱼链接的内部威胁,因为我们可以存储网络钓鱼模拟数据。这为测试增加了价值,因为我们可以发现哪些技术有效,以及深刻了解如果有大量用户点击钓鱼电子邮件对组织的风险。我们在模拟测试时发现,关联内部数据可以让我们预测攻击者未来的行为。这些小型测试场景旨在展示PTP如何为普通渗透测试以及紫队测试增加价值。
在本文的威胁建模简介中,我们谈到了在威胁建模时让用户像攻击者一样思考的困难。PTP 可以通过测试攻击者技术来帮助红队和蓝队测试人员获得相关经验,随着时间的推移,他们将开始注意到行为模式。这应该有助于鼓励组织中的创新,因为测试人员可能会想到其他方法来攻击。这对组织有利,因为他们可以帮助在内部培训他们的测试人员,这样他们就不那么依赖第三方测试人员,并且组织会更好地检测到攻击行为。
为了使 PTP 正常工作,需要有一种方法可靠地从现有系统中获取数据并确保数据格式正确。这会产生数据不兼容的问题。大型组织有许多数据源,因此可能无法从我们需要的每个来源或几乎所有来源获取数据。在这种情况下,需要做出决定,优先考虑某些数据源的重要性以及它将如何帮助PTP整体。
此外,某些系统可能会出现安全问题,因为需要适当识别和管理访问权限,因此需要关注谁可以访问 PTP 数据。用户访问蓝队数据也可能存在问题,组织希望将这些安全控制的知识仅限蓝队掌握,因为组织担心“内部”攻击者。为了使框架发挥作用,应该培养红队和蓝队之间的良好关系,以便他们之间建立信任。
此外,组织需要在执行层面参与框架建立,以确保有资金和时间来建立框架。有经验的人员还需要监督框架的设置,以确保获得正确的数据并将其转换为数据库,并且有足够的访问控制机制。
鉴于我们只测试了PTP的概念验证版本,这并不能真实地说明该框架将如何在真正的组织中实施。我们在POC中使用了有限数量的模拟数据,PTP还需要在真实组织中作为POC进行测试,以了解框架的限制在哪里,以及是否需要对框架进行更改。
当然,每个组织的工作方式都不同,因此PTP可以作为一个指南,以实现紫队威胁建模的目标。就PTP的有效性而言,我们承认剧本中可能有太多的信息,这可能会让用户信息过载。在使用攻击库时也是如此,因此有必要仔细使用剧本中需要的数据建模。
我们发现有许多论文涉及威胁建模和自动化安全测试,PTP可以从自动化的紫队活动的安全测试部分中受益。例如,一个组织可以购买一个自动化工具,使其能够进行紫队测试,并将PTP用作定义测试的数据源。
PTP可以用于其他目的,而不仅仅是安全测试。它可以用于教育目的,例如红队和蓝队培训。开放式攻防平台为模拟网络攻防实战提供了一个开源平台。PTP可以为该平台提供数据,以便在该平台中模拟蓝队的用户可以获得有关环境当前状态的一些信息。
从本质上讲,这将是一个剧本,他们可以在模拟攻防实战时使用、参考来重新强化自己的学习。它还可以用于培训新员工,因为当他们查看PTP,可以很好地了解组织面临的威胁和攻击者技术的信息。
PTP中的数据也可用于识别风险领域,例如,它可以显示员工的各种属性。这可用于识别高风险员工,例如,如果他们具有访问关键系统的高权限,则需要特别注意他们的密码合规性,或者查看他们是否接受了最新的安全培训。如果组织希望将某些安全流程自动化,也可以使用它来帮助组织。我们研究了一些安全测试工具,例如,PTP数据可以被输入到“Vectr”工具或“Caldera”工具中,用以自动化测试。
七、结论和未来的工作
在本节中,我们将评估如何实现本文一开始设定的目标,我们还将研究未来工作。
在本文中,我们开始探索当前的威胁建模方法和工具,以及威胁建模和安全测试之间的关系。我们发现,没有推荐的安全测试模型,完全取决于组织使用哪个模型来确定其威胁。在我们的研究过程中,我们还发现在紫队和威胁建模领域没有很多学术研究。这是一个组织中的红队和蓝队合作测试其系统的方法。
因此,我们着手设计一个紫队剧本框架,该框架利用组织现有数据进行安全测试。由于组织可以使用任何模型和工具进行威胁建模,因此我们必须建立一个包含有效建模所需所有数据的框架。此外,通过利用现有数据,从长远来看,这可以提高成本效益。
在本文中,我们还研究了PTP在传统渗透测试和紫队测试中的帮助。我们发现,通过拥有这个集中的知识库,我们能够很容易地发现测试中的差距,并了解我们的防御措施目前的程度。我们还可以以更有效的方式将数据与其他数据源关联起来,例如通过使用员工网络钓鱼培训记录来了解网络钓鱼攻击风险的影响。PTP需要在一个真实的组织中作为POC进行测试,以便我们充分了解它将带来的好处,以及是否需要进行优化。
我们已经实现了我们在本文开始时的目标,即让组织中的红队和蓝队一起工作。正如我们在介绍中所讨论的,我们面临的威胁在不断演变,组织很难跟上攻击者的所有技术和战术。
通过允许两个团队共享数据,我们相信这也鼓励了创新,因为员工将能够找到新的方法来尝试和规避防御,并提出新的防御能力。这只会使组织受益,因为他们需要员工像攻击者一样积极主动,以便保护组织免受攻击者的侵害。我们还介绍了组织可以用来了解其威胁的威胁模型和工具。我们的 PTP 框架补充了这些工具和模型,并为用户提供数据,以便进行威胁建模。
我们打算在实际组织中实施PTP,以提高安全测试能力。通过使用 PTP 框架设计,目标是确定我们需要的适当数据,并将 PTP 用作正常测试过程的一部分。这将有助于我们在组织中建立内部紫队能力,并将帮助我们提高进攻和防御能力。如本文所述,我们可以使用 PTP 作为理解安全数据的基础。
在本文中,我们创建了PTP查看器,为用户提供一个易于使用的应用程序,他们可以使用它来代替数据可视化工具。还可以将本文中讨论的威胁建模工具应用于我们的安全测试计划。PTP 的应用程序视图将通过在杀伤链视图中显示数据来帮助我们将测试结果传达给技术水平较低的用户。我们希望将PTP 框架和查看器应用程序用于教育目的,例如培训新员工,以及帮助现有员工建立有关攻击者技术的相关知识。
(完)