0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫(xiě)文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

五個(gè)監(jiān)控云賬號(hào)劫持的檢測(cè)方法

如意 ? 來(lái)源:51cto ? 作者:51cto ? 2020-07-02 10:48 ? 次閱讀

眾所周知,發(fā)生在系統(tǒng)內(nèi)部的賬號(hào)劫持,一直以來(lái),都備受安全管理員與系統(tǒng)管理員的關(guān)注。如今,隨著云服務(wù)的廣泛使用,發(fā)生在云端應(yīng)用程序中的云賬號(hào)劫持現(xiàn)象,也同樣引起了各種類(lèi)型與規(guī)模組織的重視和警惕。

由于云服務(wù)脫離了人們傳統(tǒng)意義上的本地管理邊界,因此信息安全團(tuán)隊(duì)很難對(duì)其進(jìn)行實(shí)時(shí)檢測(cè)與防御,這也是黑客屢屢容易得手云賬號(hào)劫持的原因之一。他們可以輕松地通過(guò)賬號(hào)劫持,快速地訪問(wèn)到更多的賬號(hào)和業(yè)務(wù)數(shù)據(jù)??梢?jiàn),賬號(hào)劫持對(duì)于企業(yè)信息系統(tǒng)的危害性是不言而喻的。

不過(guò),對(duì)于許多快速采用了云端業(yè)務(wù)的組織來(lái)說(shuō),他們不但在碰到安全事件時(shí)反應(yīng)速度不夠敏捷,而且對(duì)于云計(jì)算安全性的相關(guān)概念存在著一定程度的誤解。首先,網(wǎng)絡(luò)管理員會(huì)習(xí)慣性地誤以為他們現(xiàn)有的、基于網(wǎng)絡(luò)的安全基礎(chǔ)架構(gòu)足以保護(hù)新增的云端應(yīng)用。其次,他們也會(huì)傾向性地認(rèn)為,云服務(wù)提供商理應(yīng)該負(fù)責(zé)保護(hù)云端應(yīng)用、及其客戶數(shù)據(jù)。

什么是云賬號(hào)劫持?

云賬號(hào)劫持的基本原理,與前文提的發(fā)生在系統(tǒng)內(nèi)部的賬號(hào)劫持相同。黑客通過(guò)獲得對(duì)于某個(gè)賬號(hào)的訪問(wèn)權(quán),進(jìn)而根據(jù)自己的目的,利用該賬號(hào)去訪問(wèn)其他更多的賬號(hào)、以及業(yè)務(wù)信息。

顯然,監(jiān)控并了解云端應(yīng)用的各種異常行為,是防止與發(fā)現(xiàn)賬號(hào)劫持的首要步驟。為此,我們將詳細(xì)討論如下五項(xiàng)監(jiān)控要點(diǎn),以檢測(cè)出對(duì)于云端賬號(hào)的劫持(哪怕只是些嘗試),并及時(shí)采取適當(dāng)?shù)难a(bǔ)救措施。

1. 登錄位置

通過(guò)登錄位置(https://dzone.com/articles/sso-login-key-benefits-and-implementation)來(lái)檢測(cè)可能存在的云賬號(hào)劫持,是一種非常簡(jiǎn)單易行,且效果明顯的方法。借助針對(duì)登錄位置的分析,您可以查看到是否存在著一些已被列入已知黑名單的危險(xiǎn)IP源的登錄嘗試。據(jù)此,您可以通過(guò)調(diào)整云端安全策略的設(shè)置,來(lái)禁止此類(lèi)地址所發(fā)起的登錄、以及其他嘗試性的活動(dòng)。

例如:學(xué)生與員工們對(duì)于某國(guó)內(nèi)大學(xué)官網(wǎng)的訪問(wèn)與登錄,都應(yīng)當(dāng)源自在境內(nèi)。如果您監(jiān)控到突然有源于美國(guó)的IP地址,使用某個(gè)賬號(hào)進(jìn)行大量的登錄嘗試,那么很可能該賬號(hào)已經(jīng)遭到了劫持,并正在發(fā)起攻擊。

當(dāng)然,有時(shí)候也會(huì)存在著一個(gè)學(xué)生團(tuán)體正好在國(guó)外游學(xué),他們需要遠(yuǎn)程登錄進(jìn)來(lái)的情況。因此,我們需要制定好細(xì)粒度的策略,只允許特定的用戶群體從境外訪問(wèn)到學(xué)校的云服務(wù)環(huán)境中,并能夠在登錄時(shí)及時(shí)通知安全與運(yùn)維人員相關(guān)的信息。在此,我推薦的實(shí)踐方式是:本著謹(jǐn)慎的態(tài)度,默認(rèn)阻止此類(lèi)位置的登錄,直至合法用戶提出合理的請(qǐng)求,方可逐個(gè)“解鎖”開(kāi)啟。

2. 屢次嘗試登錄失敗

根據(jù)Signal Sciences的一項(xiàng)研究表明,任何外部應(yīng)用程序在上線之后,都可能會(huì)出現(xiàn)大約30%的登錄失敗率,其中不乏有用戶忘記了自己的密碼,或是鍵盤(pán)輸入錯(cuò)誤,以及應(yīng)用服務(wù)器本身的出錯(cuò)可能。但是,如果在較短的時(shí)間內(nèi),大量出現(xiàn)失敗的登錄嘗試,則表明云賬號(hào)正在受到異常攻擊。黑客很可能正在使用爆破或撞庫(kù)的方式,來(lái)嘗試所有最常見(jiàn)的密碼、以及已知的密碼變體,以獲得針對(duì)目標(biāo)應(yīng)用的授權(quán)訪問(wèn)。

同樣,我們可以通過(guò)設(shè)置相應(yīng)的策略,來(lái)限制某個(gè)賬號(hào)在被鎖定之前,所允許的嘗試登錄失敗次數(shù)。通常,管理員會(huì)設(shè)置該限制為三到五次。當(dāng)觸及該閥值之后,用戶需要主動(dòng)聯(lián)系負(fù)責(zé)該應(yīng)用的管理員,以解鎖自己的賬號(hào),或重置登錄密碼。與此同時(shí),我們可以通過(guò)設(shè)置警報(bào)的方式,以便在出現(xiàn)多次嘗試登錄失敗時(shí),應(yīng)用程序能夠及時(shí)地發(fā)送通知給相應(yīng)的安全與運(yùn)維管理員。據(jù)此,管理員則能夠通過(guò)采取主動(dòng)的措施,來(lái)驗(yàn)證此類(lèi)嘗試的合法性。

3. 橫向網(wǎng)絡(luò)釣魚(yú)(Lateral Phishing)郵件

前面介紹的兩種方法主要檢測(cè)是否有人正在嘗試劫持賬號(hào)。下面我們討論的方法則是關(guān)注如何發(fā)現(xiàn)已經(jīng)得手的云賬號(hào)劫持攻擊。

通常,那些橫向網(wǎng)絡(luò)釣魚(yú)郵件都源自某個(gè)已被劫持的賬號(hào)。由于此類(lèi)電子郵件是從內(nèi)部合法賬號(hào)所發(fā)出,因此我們使用傳統(tǒng)的網(wǎng)絡(luò)釣魚(yú)過(guò)濾程序,很難檢測(cè)到橫向網(wǎng)絡(luò)釣魚(yú)的行為。而且由于具有合法性與隱蔽性,因此它在繞過(guò)大多數(shù)安全防護(hù)機(jī)制的同事,還會(huì)蔓延到應(yīng)用內(nèi)部的其他賬號(hào)上。

最近有研究發(fā)現(xiàn):在過(guò)去的七個(gè)月時(shí)間里,有七分之一的受訪組織至少遭受過(guò)一次橫向網(wǎng)絡(luò)釣魚(yú)攻擊。其中有154個(gè)被劫持的賬號(hào),曾經(jīng)向100,000多名指定接收者發(fā)送過(guò)橫向網(wǎng)絡(luò)釣魚(yú)郵件。該報(bào)告還指出:在這些接收者中,大約40%是同組織的同事,而其余的是各種私人、客戶、合作伙伴、以及供應(yīng)商類(lèi)型的賬號(hào)。

通常,我們會(huì)采用傳統(tǒng)的郵件傳輸代理(MTA,mail transfer agents)和網(wǎng)絡(luò)釣魚(yú)過(guò)濾程序,防范來(lái)自組織外部的釣魚(yú)攻擊。但是,由于被劫持的賬號(hào)發(fā)生在內(nèi)網(wǎng),因此這些安全工具缺乏從內(nèi)部檢測(cè)到釣魚(yú)攻擊的能力。而新興的云安全解決方案,則能夠?qū)崿F(xiàn)掃描入向與出向的郵件、郵件中包含的附件、以及共享盤(pán)上的釣魚(yú)鏈接和惡意軟件等。

4. 惡意的OAuth連接

如今,通過(guò)OAuth將SaaS應(yīng)用程序連接到云端環(huán)境之中,已經(jīng)變得稀松平常。但是,您可能無(wú)法簡(jiǎn)單地分辨出那些惡意的OAuth連接,它們會(huì)直接導(dǎo)致云端應(yīng)用的賬號(hào)被劫持。

那么此類(lèi)連接是如何產(chǎn)生的呢?黑客通常會(huì)創(chuàng)建一個(gè)需要對(duì)用戶的Gmail或Outlook 365賬號(hào)具有讀取、寫(xiě)入和獲取權(quán)限的應(yīng)用程序。該應(yīng)用通過(guò)合法的OAuth連接,被授予了相應(yīng)的權(quán)限。黑客們據(jù)此可以直接通過(guò)用戶的賬號(hào),發(fā)送帶有網(wǎng)絡(luò)釣魚(yú)鏈接的電子郵件,而無(wú)需真正登錄到他們所劫持賬號(hào)上。而且更狡猾的是,此類(lèi)電子郵件完全不會(huì)被企業(yè)內(nèi)既有的傳統(tǒng)網(wǎng)絡(luò)釣魚(yú)過(guò)濾程序和MTA所檢測(cè)到。

因此,如果您在云端環(huán)境中檢測(cè)到了某個(gè)危險(xiǎn)或惡意的OAuth連接,那么第一步就是要直接阻斷該連接。接著,您應(yīng)該聯(lián)系該連接賬號(hào)的持有人,詢(xún)問(wèn)其是否允許了不明的應(yīng)用程序。在建議用戶立即重置其賬號(hào)登錄密碼的同時(shí),您還應(yīng)該協(xié)助審查是否有文件或其他關(guān)聯(lián)賬號(hào)遭到了破壞。

5. 異常的文件共享和下載

眾所周知,賬號(hào)劫持只是途徑,并非目的。攻擊者真正想要的是諸如:用戶社會(huì)安全號(hào)碼、姓名、地址、電話號(hào)碼、健康信息、財(cái)務(wù)信息、以及知識(shí)產(chǎn)權(quán)內(nèi)容等敏感且專(zhuān)有的數(shù)據(jù)。因此,如果您的云安全平臺(tái)檢測(cè)到某個(gè)賬號(hào)正在(或嘗試著)向本組織以外的某個(gè)目標(biāo)共享敏感信息、或者提供下載的話,那么該賬號(hào)顯然已被劫持了。您需要立即關(guān)停該賬號(hào),強(qiáng)制重設(shè)密碼,審查現(xiàn)有應(yīng)用環(huán)境中的其余部分,并確認(rèn)其他賬號(hào)是否也受到了此類(lèi)攻擊。

綜上所述,如果您的組織正在通過(guò)云端應(yīng)用來(lái)提供或使用電子郵件、文件共享、以及存儲(chǔ)等服務(wù)的話,請(qǐng)通過(guò)針對(duì)云服務(wù)設(shè)計(jì)的安全平臺(tái),來(lái)監(jiān)控、檢測(cè)和自動(dòng)化與賬號(hào)劫持相關(guān)的攻擊行為,以提高現(xiàn)有云端數(shù)據(jù)和業(yè)務(wù)的安全態(tài)勢(shì)。

聲明:本文內(nèi)容及配圖由入駐作者撰寫(xiě)或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 監(jiān)控
    +關(guān)注

    關(guān)注

    6

    文章

    2208

    瀏覽量

    55202
  • 檢測(cè)
    +關(guān)注

    關(guān)注

    5

    文章

    4488

    瀏覽量

    91474
  • 網(wǎng)絡(luò)安全
    +關(guān)注

    關(guān)注

    10

    文章

    3159

    瀏覽量

    59766
收藏 人收藏

    評(píng)論

    相關(guān)推薦

    搭建簡(jiǎn)易電腦,搭建簡(jiǎn)易電腦教程

    簡(jiǎn)易電腦教程。 ? ?搭建簡(jiǎn)易電腦的步驟 ? ?1.選擇服務(wù)提供商:選擇一個(gè)適合的服務(wù)提供商。 ? ?2.注冊(cè)
    的頭像 發(fā)表于 12-26 13:24 ?49次閱讀
    搭建簡(jiǎn)易<b class='flag-5'>云</b>電腦,搭建簡(jiǎn)易<b class='flag-5'>云</b>電腦教程

    Jtti:常用的網(wǎng)絡(luò)質(zhì)量監(jiān)控方法有哪些

    常用的網(wǎng)絡(luò)質(zhì)量監(jiān)控方法包括以下幾種: 1. ICMP探測(cè): ? 使用ICMP協(xié)議(如Ping)來(lái)檢測(cè)網(wǎng)絡(luò)連通性和質(zhì)量。這種方法通過(guò)發(fā)送探測(cè)數(shù)據(jù)包并分析回包結(jié)果來(lái)
    的頭像 發(fā)表于 11-15 15:50 ?274次閱讀

    使用zabbix監(jiān)控服務(wù)器的方法

    1. 了解Zabbix Zabbix是一個(gè)企業(yè)級(jí)的開(kāi)源監(jiān)控解決方案,用于監(jiān)控IT基礎(chǔ)設(shè)施,包括硬件、軟件和服務(wù)。它提供了數(shù)據(jù)收集、數(shù)據(jù)存儲(chǔ)、數(shù)據(jù)處理和可視化功能,以及靈活的通知機(jī)制。 2. 準(zhǔn)備
    的頭像 發(fā)表于 11-08 10:47 ?258次閱讀

    個(gè)一開(kāi)孔雙控接線方法

    一開(kāi)孔雙控開(kāi)關(guān)是一種常見(jiàn)的家庭電氣安裝組件,它允許兩個(gè)位置控制同一個(gè)電器或燈具的開(kāi)關(guān)。這種開(kāi)關(guān)通常用于臥室、走廊或樓梯等需要在兩端控制燈光的地方。以下是一開(kāi)孔雙控接線的一般方法,但
    的頭像 發(fā)表于 10-14 09:15 ?992次閱讀

    美國(guó)大帶寬服務(wù)器怎么用?完整教程來(lái)了

    首先選擇一家靠譜的服務(wù)商,其次在服務(wù)商平臺(tái)上創(chuàng)建服務(wù)器實(shí)例,第三,進(jìn)行遠(yuǎn)程連接,并配置服務(wù)器,第步部署應(yīng)用程序,最后在部署完成后,對(duì)服務(wù)器進(jìn)行
    的頭像 發(fā)表于 09-20 11:00 ?440次閱讀

    艾體寶干貨 老牌科技企業(yè)也難幸免的域名劫持是什么?

    域名劫持嚴(yán)重威脅企業(yè)的網(wǎng)絡(luò)安全。著名案例包括Google越南、Perl編程語(yǔ)言官網(wǎng)和聯(lián)想集團(tuán)官網(wǎng)的域名劫持事件。為預(yù)防域名劫持,建議使用強(qiáng)認(rèn)證、定期更新密碼、監(jiān)控域名到期日期、限制訪問(wèn)
    的頭像 發(fā)表于 07-05 14:03 ?286次閱讀
    艾體寶干貨  老牌科技企業(yè)也難幸免的域名<b class='flag-5'>劫持</b>是什么?

    人臉檢測(cè)方法各有什么特征和優(yōu)缺點(diǎn)

    人臉檢測(cè)是計(jì)算機(jī)視覺(jué)領(lǐng)域的一個(gè)重要研究方向,主要用于識(shí)別和定位圖像中的人臉。以下是種常見(jiàn)的人臉檢測(cè)方法及其特征和優(yōu)缺點(diǎn)的介紹: 基于膚色的
    的頭像 發(fā)表于 07-03 14:47 ?841次閱讀

    人臉檢測(cè)與識(shí)別的方法有哪些

    人臉檢測(cè)與識(shí)別是計(jì)算機(jī)視覺(jué)領(lǐng)域中的一個(gè)重要研究方向,具有廣泛的應(yīng)用前景,如安全監(jiān)控、身份認(rèn)證、智能視頻分析等。本文將詳細(xì)介紹人臉檢測(cè)與識(shí)別的方法
    的頭像 發(fā)表于 07-03 14:45 ?724次閱讀

    微波檢測(cè)主要檢測(cè)方法有哪些

    微波檢測(cè)是一種利用微波技術(shù)進(jìn)行物體特性檢測(cè)方法。它廣泛應(yīng)用于通信、雷達(dá)、遙感、醫(yī)療、工業(yè)等領(lǐng)域。微波檢測(cè)方法眾多,本文將詳細(xì)介紹幾種主要的
    的頭像 發(fā)表于 05-28 14:35 ?1456次閱讀

    阿里將在個(gè)國(guó)家投建數(shù)據(jù)中心

    阿里近日宣布,將在全球范圍內(nèi)進(jìn)行大規(guī)模擴(kuò)張,計(jì)劃在韓國(guó)、馬來(lái)西亞、菲律賓、泰國(guó)及墨西哥國(guó)投資新建數(shù)據(jù)中心。此舉不僅彰顯了阿里沖刺全球市場(chǎng)的決心,更體現(xiàn)了其在AI基礎(chǔ)設(shè)施領(lǐng)域的戰(zhàn)略布局。
    的頭像 發(fā)表于 05-27 09:31 ?1358次閱讀

    服務(wù)器監(jiān)控完整指南

    如今,大多數(shù)組織都依賴(lài)混合IT基礎(chǔ)設(shè)施,并使用公共提供商及其本地系統(tǒng)的服務(wù)。基礎(chǔ)設(shè)施更具可擴(kuò)展性,更容易適應(yīng)公司的需求。盡管如此,您還是應(yīng)該持續(xù)進(jìn)行基礎(chǔ)設(shè)施監(jiān)控,尤其是在將服務(wù)器遷移到
    的頭像 發(fā)表于 03-20 17:19 ?420次閱讀

    混合策略的個(gè)關(guān)鍵要素

    列舉了有助于企業(yè)混合策略取得成功的個(gè)關(guān)鍵要素,包括更低的成本、廣泛的可移植性、工作負(fù)載管理、工作負(fù)載整合和數(shù)據(jù)安全。
    的頭像 發(fā)表于 01-23 14:44 ?670次閱讀

    電梯IP方對(duì)講機(jī)功能介紹及常見(jiàn)問(wèn)題解決方法

    的解決方法。 一、電梯IP方對(duì)講機(jī)功能介紹 1、實(shí)時(shí)通信:電梯IP方對(duì)講機(jī)通過(guò)網(wǎng)絡(luò)連接,實(shí)現(xiàn)多方實(shí)時(shí)語(yǔ)音通信,可以方便地進(jìn)行樓層間、電梯內(nèi)外的語(yǔ)音交流。 2、遠(yuǎn)程監(jiān)控:該對(duì)講機(jī)可配
    的頭像 發(fā)表于 01-22 10:48 ?988次閱讀
    電梯IP<b class='flag-5'>五</b>方對(duì)講機(jī)功能介紹及常見(jiàn)問(wèn)題解決<b class='flag-5'>方法</b>

    水質(zhì)檢測(cè)儀器有哪些 常規(guī)參數(shù)水質(zhì)檢測(cè)儀使用方法

    檢測(cè)儀、濁度計(jì)、電導(dǎo)率計(jì)等等。針對(duì)常規(guī)參數(shù)水質(zhì)檢測(cè)儀,下面將詳細(xì)介紹其使用方法。 常規(guī)參數(shù)水質(zhì)檢測(cè)
    的頭像 發(fā)表于 01-17 15:08 ?1485次閱讀

    遠(yuǎn)程監(jiān)控平臺(tái),讓你的數(shù)據(jù)無(wú)處可藏!

    遠(yuǎn)程監(jiān)控平臺(tái),讓你的數(shù)據(jù)無(wú)處可藏! 平臺(tái)遠(yuǎn)程監(jiān)控是一種通過(guò)平臺(tái)實(shí)現(xiàn)對(duì)設(shè)備的遠(yuǎn)程監(jiān)控和管理的
    的頭像 發(fā)表于 01-05 17:00 ?556次閱讀