基于入侵指標(biāo)(IOC)的檢測(cè)已經(jīng)是業(yè)內(nèi)常規(guī),不僅僅包含哈希、IP地址和域名,還有很多可以作為取證的數(shù)據(jù),幫助于安全分析師監(jiān)測(cè)系統(tǒng)是否存在潛在惡意活動(dòng)的跡象,如:HTML響應(yīng)包大小、異常DNS請(qǐng)求、計(jì)劃外系統(tǒng)補(bǔ)丁、突然的系統(tǒng)文件更改、數(shù)據(jù)庫(kù)讀取量增加、DDoS跡象(過(guò)度請(qǐng)求)、不匹配的端口應(yīng)用程序流量、訪問(wèn)外網(wǎng)的異常流量、本不該存在的數(shù)據(jù)集。
入侵指標(biāo)有著危險(xiǎn)信號(hào)的作用,輔助檢測(cè)攻擊的早期跡象。然而,僅僅有一個(gè)常見(jiàn)IOC的靜態(tài)列表,并在此基礎(chǔ)上定期運(yùn)行檢測(cè)規(guī)則是不夠的。網(wǎng)絡(luò)攻擊的復(fù)雜性不斷增長(zhǎng),因此必須跟蹤新出現(xiàn)的指標(biāo),并確保適當(dāng)?shù)臋z測(cè)規(guī)則到位。
一個(gè)新的IOC既可能簡(jiǎn)單的像元數(shù)據(jù)中的某個(gè)元素,也可能復(fù)雜如一段注入的代碼,而這些代碼處于數(shù)以PB計(jì)且不斷流動(dòng)的日志數(shù)據(jù)中,可以想象它識(shí)別起來(lái)的困難程度。網(wǎng)絡(luò)安全專(zhuān)業(yè)人員需要尋找各種IOC之間的關(guān)聯(lián)性,分析并跟蹤攻擊前后的事件,以形成有效的檢測(cè)策略。
在真實(shí)的場(chǎng)景中,攻擊者可能會(huì)故意使用IOC輪番轟炸檢測(cè)系統(tǒng),以掩蓋真正的攻擊手段。但TTP(戰(zhàn)術(shù)、技術(shù)和流程)才是最高級(jí)的攻擊手段。如果安全運(yùn)營(yíng)中心(SOC)能夠識(shí)別IOC,無(wú)疑可以最大限度的降低入侵成功的概率??偟膩?lái)說(shuō),威脅追蹤是一個(gè)復(fù)雜的過(guò)程,需要使用一些特定的工具、系統(tǒng)和方法來(lái)實(shí)現(xiàn)高效運(yùn)作和及時(shí)響應(yīng)。