为何防护系统会放过攻击:行为检测 vs 特征检测

图片: BleepingComputer
简要回答
特征检测防护系统正在失效,即使攻击技术不变,行为变异的攻击仍能绕过防护。
Picus Security基于3.38亿次企业环境真实攻击模拟的研究显示,基于特征的防护系统有效性正在下降。攻击拦截率平均提升至69%,但这一平均值掩盖了关键漏洞。针对已知入侵指标(IOC)配置的防护系统,若攻击者在保持相同技术的同时改变手法,便能轻易绕过防护。
以Mimikatz工具为例,问题尤为明显。通过LSASS进程内存窃取凭据的经典方式在94%的情况下被拦截,但替代方法(如从注册表或其他内存区域读取数据)的拦截率仅为3%至17%。这是因为特征检测系统依赖于具体的攻击痕迹,而非攻击行为本身。
在企业内网环境中,情况更为严峻:账户被入侵后,攻击仅在37%的情况下被拦截。被动凭据读取(22%)和信息收集(10%)等攻击最为脆弱。研究强调,需基于行为(TTP)而非仅依赖特征进行安全测试,以发现防护体系的真正薄弱环节。
解决问题无需扩展安全堆栈,而是需要对现有系统进行更深入的分析。自动化工具(如Picus Swarm)可模拟多种攻击变体,检验防护机制对真实攻击行为的响应能力,从而为优化防护策略提供依据。
常见问题
- 为何特征检测系统无法应对现代攻击?
- 特征检测系统仅能拦截已知攻击变体,无法识别其变种。攻击者在保持相同技术的同时改变手法,从而绕过防护。
- 如何测试安全性以发现真正的漏洞?
- 需采用基于行为的测试(TTP-based),检验系统对攻击行为而非特征的响应能力,从而发现防护体系的薄弱环节。
- 哪些攻击最易被防护系统忽略?
- 凭据窃取攻击最为脆弱,尤其是通过读取注册表或内存等非标准路径的替代方法。
分享:
Dzen 订阅: /feed/dzen.xml · RSS: /feed.xml