使用态势感知设备如何区分告警是否为误报

1、挖矿、蠕虫、病毒、拒绝服务这类不太可能为攻击方发起的攻击的事件,直接过滤掉,减少告警数量
2、一般情况下,真实攻击不可能只持续一次,它一定是长时间、周期性、多IP的进行攻击
用流量监测的安全设备,比如天眼,查看报文,分析报文里和 host 和网站目录路径,查看是否可疑,使用微步查询 host 是否为恶意,使用 wireshark 对数据包深度分析看一下请求的网站路径,源 IP 与目的 ip 地址,host 字段的值以及发包内容等。工具有 wearshark,网站的话微步在线

根据不同的攻击类型进行细分

一、弱口令攻击(当接受到的请求包在username,password等流量中含有admin,root,123456等关键词时,态势感知平台可能会发出弱口令警告)
1、判断此条弱口令是否可以成功登录
查看请求包中的HOST地址和用户名密码,到被攻击网站输入相应用户名密码进行判断。
2、验证登录IP是否为客户自己的IP
如果攻击者的IP属于客户的IP,此时可能是已经有客户机失陷。
3、根据日志查询登录IP是否存在web爆破行为
进行弱口令攻击一般都是使用爆破工具进行高频的爆破,可以根据这点判断是否是恶意攻击行为。
4、爆破行为是否成功,如果成功,成功的用户名和密码是什么
爆破是否成功可以根据返回包的响应体的内容进行判断
5、攻击者IP的其他攻击行为
使用平台的模糊搜索功能,查询攻击者的IP的其他访问流量是否存在其他攻击行为

二、SQL注入
当接受到的请求包在流量中含有select,updatexml等数据库操作语句的关键次时,态势感知平台可能会发出SQL注入警告。
1、通过请求包中的sql语句观察是正常的查询还是恶意注入,并且要注意发送者的IP
请求中有构造的明显的恶意sql语句或者敏感字符(“ ’”,“OR 1=1”,“–+”,“id=-1”)
HTTP请求包中User-Agent中可能出现sqlmap标识 (sqlmap发送的http数据包中的UserAgent包含sqlmap字样)
回显包存在sql查询结果(此刻就代表已经注入成功了)
2、返回数据包里面是否有SQL语法报错等信息

三、文件上传
当接受到的请求包在流量中含有select,updatexml等数据库操作语句的关键次时,态势感知平台可能会发出SQL注入警告。
1、上传常见字段: Content-Disposition,Filename等上传文件后缀为可执行文件后缀
(“.php”,“.phtml”,“.asp”, “er”,“asa”,“.cdx” ,“.htr” ,“.aspx” ,“.ashx”,“.jisp”, “.ispx”)
查询语句:data:”Content-Disposition” AND data:”filename” AND data:(“.php”OR”.phtml”OR “asp” OR “cer” OR “asa” RRhtr” OR”aspx”OR”ashx”OR”jsp”OR”jspx”)

四、命令执行
如果在工作中发现命令执行且成功,此时可能已经失陷。
命令执行一般都是攻击方进行的社工钓鱼或者0day,对于这种情况几乎无妨防御

1、命令执行的payload一般都是打印,所以可以找print来寻找payload,一般数据包中会含有系统命令的存在

  • 2
    点赞
  • 34
    收藏
    觉得还不错? 一键收藏
  • 1
    评论
监管侧态势感知和运营侧态势感知安全运营中的两个重要方面。 监管侧态势感知是指通过对数据资产的统计分析和趋势预测,生成敏感数据分布态势图、敏感数据流动态势图和数据安全风险态势图等,为监管人员提供宏观视图。这种感知可以基于资产管理中心提供的数据资产目录、策略协同中心提供的安全业务视图和动态监测中心提供的数据业务视图,对敏感数据量、敏感数据类型、安全策略变更、敏感数据流动等指标进行分析,帮助监管人员了解数据的分布、流动和风险情况,及时发现和处置安全告警和事件。 运营侧态势感知是指通过建立各种场景化模型,构建用户行为基线并进行状态跟踪,判断各类异常行为,发现隐藏的未知威胁。这种感知可以通过分析资产、用户的流量、动作等行为偏离情况,进行异常行为检测,从而弥补只通过特征库检测的片面性,让威胁攻击无处遁形。运营侧态势感知可以满足网络安全重保、资产发现梳理、漏洞和弱口令暴露面发现、安全基线扫描、终端安全管理、安全威胁监测、防护策略优化和溯源排查等使用需求。 综上所述,监管侧态势感知和运营侧态势感知安全运营中起到了不可或缺的作用,通过对数据资产和用户行为的分析,帮助监管人员和运营人员了解安全态势,及时发现和应对潜在的安全威胁。\[1\]\[2\]\[3\] #### 引用[.reference_title] - *1* *2* [安全态势感知技术](https://blog.csdn.net/weixin_45882672/article/details/123734165)[target="_blank" data-report-click={"spm":"1018.2226.3001.9630","extra":{"utm_source":"vip_chatgpt_common_search_pc_result","utm_medium":"distribute.pc_search_result.none-task-cask-2~all~insert_cask~default-1-null.142^v91^insertT0,239^v3^insert_chatgpt"}} ] [.reference_item] - *3* [数据安全态势感知运营中心的关键防御措施](https://blog.csdn.net/maoguan121/article/details/127137741)[target="_blank" data-report-click={"spm":"1018.2226.3001.9630","extra":{"utm_source":"vip_chatgpt_common_search_pc_result","utm_medium":"distribute.pc_search_result.none-task-cask-2~all~insert_cask~default-1-null.142^v91^insertT0,239^v3^insert_chatgpt"}} ] [.reference_item] [ .reference_list ]

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值