舊文:安全情報分析中的鉆石模型

曾經(jīng)栅组,安全分析被認為是一種藝術,而不是科學枢析。這無疑有其合理性玉掸,攻防對抗最終是人的對抗、情報能力的對抗醒叁,所有的知識快速變化司浪,從其中要總結過程方法或者基本原則,總是讓人有緣木求魚之感把沼。但這必然阻礙了安全分析技術的進步以及對惡意活動更全面的理解啊易,同時也阻礙了采用高效、準確的安全分析進行威脅處置的進程(雖然這應該是現(xiàn)階段的必然之選)饮睬。
鉆石模型(The Diamond Model)是針對以上挑戰(zhàn)提出的一個分析模型租谈,Sergio Caltagirone等數(shù)位專家提出這個模型,是期望據(jù)此可以降低防衛(wèi)者的付出续捂,而增加攻擊者的成本垦垂。 它提供了一個方法,如何將情報集成到分析平臺中牙瓢,基于攻擊者的活動來進行事件的關聯(lián)劫拗、分類,并進行預測矾克,同時計劃和實施威脅處置策略页慷。

一、基本元素

模型建立的基本元素是入侵活動事件(Event),每個事件都有四個核心特征:對手酒繁、能力滓彰、基礎設施及受害者。這些功能通過連線來代表它們之間的關系州袒,并布置成菱形揭绑,因此得名“鉆石模型”。事件元素中還包括元特征郎哭、置信度他匪,以及擴展特征(社會-政治、技術能力)夸研。

The Diamond Event.png

關于對手的知識一般情況下難以掌握邦蜜,特別是在剛發(fā)現(xiàn)的時候,這時候會簡單的將對手的活動當作對手亥至。但分清楚兩者在某些情況下(如:APT)是非常重要的悼沈,有利于了解其目的、歸屬姐扮、適應性和持久性絮供。
功能特征描述事件中使用的工具或者技術∪芪眨可以包括最原始的手工方法杯缺,也可以是高度復雜的自動化攻擊,所有已披露的漏洞應該屬于其一部分睡榆。
基礎設施描述攻擊者用來遞送能力的物理或邏輯結構萍肆,如:IP地址、域名胀屿、郵件地址塘揣、或者某個USB設備等∷拚福基礎設施有兩種類型亲铡,攻擊者完全控制及擁有的,另一類是短時間控制的葡兑,如僵尸主機奖蔓、惡意網(wǎng)址、攻擊跳躍點讹堤、失陷的賬號等等吆鹤,它們很可能會混淆惡意活動的起源和歸屬。
受害者的身份和資產(chǎn)在不同的分析中都非常有用洲守,受害者或社會-政治為支點的安全分析(參見下節(jié))中受害者身份作用重大疑务,而脆弱性評估必然和資產(chǎn)相關沾凄。資產(chǎn)同時可能是攻擊面或最終目標。

二知允、支點分析

支點(Pivoting)指提取一個元素撒蟀,并利用該元素,與數(shù)據(jù)源相結合温鸽,以發(fā)現(xiàn)相關元素的分析技術保屯。分析中可以隨時變換支點,四個核心特征以及兩個擴展特征(社會政治嗤朴、技術)都可能成為當時的分析支點配椭。典型的分析實例如下圖:

Pivoting.png

三虫溜、關聯(lián)分析和預測

在鉆石模型中雹姊,分析依賴的主要是活動線(Activity Threads)以及活動-攻擊圖(Activity-Attack Graphs)『饫悖活動線和Kill-Chain緊密結合吱雏,描述了對一個特定受害者執(zhí)行的惡意活動,可以支持假設事件瘾境,也可以利用水平分組來獲得不同活動線之間的相關性歧杏。

活動線.png

而通過活動線和面面俱到列舉攻擊對手可能路徑的攻擊樹進行疊加,不但保持了兩種圖形的信息迷守,同時更突出了攻擊者的喜好犬绒,并考慮到對手的反應及替代戰(zhàn)術,從而得到更好的應對策略兑凿;同時也可以是正在進行的事件調(diào)查更準確凯力,更快的生成假設。

Activity-Attack Graphs .png

四礼华、小結

鉆石模型通過對模型元素的定義咐鹤,比較清楚的刻畫了安全分析過程中對威脅情報不同類型指標的需求;同時利用支點(Pivoting)分析圣絮,總結了過去一些典型的概念方法祈惶;最后整合安全評估和威脅情報的活動-攻擊圖更是一個值得嘗試的方法。

最后編輯于
?著作權歸作者所有,轉載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末扮匠,一起剝皮案震驚了整個濱河市捧请,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌棒搜,老刑警劉巖疹蛉,帶你破解...
    沈念sama閱讀 218,546評論 6 507
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異帮非,居然都是意外死亡氧吐,警方通過查閱死者的電腦和手機讹蘑,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,224評論 3 395
  • 文/潘曉璐 我一進店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來筑舅,“玉大人座慰,你說我怎么就攤上這事〈浼穑” “怎么了版仔?”我有些...
    開封第一講書人閱讀 164,911評論 0 354
  • 文/不壞的土叔 我叫張陵,是天一觀的道長误墓。 經(jīng)常有香客問我蛮粮,道長,這世上最難降的妖魔是什么谜慌? 我笑而不...
    開封第一講書人閱讀 58,737評論 1 294
  • 正文 為了忘掉前任然想,我火速辦了婚禮,結果婚禮上欣范,老公的妹妹穿的比我還像新娘变泄。我一直安慰自己,他們只是感情好恼琼,可當我...
    茶點故事閱讀 67,753評論 6 392
  • 文/花漫 我一把揭開白布妨蛹。 她就那樣靜靜地躺著,像睡著了一般晴竞。 火紅的嫁衣襯著肌膚如雪蛙卤。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 51,598評論 1 305
  • 那天噩死,我揣著相機與錄音颤难,去河邊找鬼。 笑死甜滨,一個胖子當著我的面吹牛乐严,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播衣摩,決...
    沈念sama閱讀 40,338評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼昂验,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了艾扮?” 一聲冷哼從身側響起既琴,我...
    開封第一講書人閱讀 39,249評論 0 276
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎泡嘴,沒想到半個月后甫恩,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 45,696評論 1 314
  • 正文 獨居荒郊野嶺守林人離奇死亡酌予,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 37,888評論 3 336
  • 正文 我和宋清朗相戀三年磺箕,在試婚紗的時候發(fā)現(xiàn)自己被綠了奖慌。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 40,013評論 1 348
  • 序言:一個原本活蹦亂跳的男人離奇死亡松靡,死狀恐怖简僧,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情雕欺,我是刑警寧澤岛马,帶...
    沈念sama閱讀 35,731評論 5 346
  • 正文 年R本政府宣布,位于F島的核電站屠列,受9級特大地震影響啦逆,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜笛洛,卻給世界環(huán)境...
    茶點故事閱讀 41,348評論 3 330
  • 文/蒙蒙 一夏志、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧撞蜂,春花似錦盲镶、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,929評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽枫吧。三九已至浦旱,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間九杂,已是汗流浹背颁湖。 一陣腳步聲響...
    開封第一講書人閱讀 33,048評論 1 270
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留例隆,地道東北人甥捺。 一個月前我還...
    沈念sama閱讀 48,203評論 3 370
  • 正文 我出身青樓,卻偏偏與公主長得像镀层,于是被迫代替她去往敵國和親镰禾。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當晚...
    茶點故事閱讀 44,960評論 2 355

推薦閱讀更多精彩內(nèi)容