点击↑ 蓝字
关注 墨云安全
大多数网络安全设备/系统部署上线时,往往直接采用出厂的默认策略配置,然而,每个组织的业务各不相同,业务情况也在不断变化,默认策略往往不适用于所有组织;此外,随着网络攻击技术的不断演变,安全监测、响应策略也需要进行持续优化,以应对层出不穷的新威胁。
防护策略需要不断优化
部分安全防护设备的出厂默认策略很宽松,需要组织因应自身网络和业务情况进行配置,否则防护效果聊胜于无,容易给人以安全的错觉,例如防火墙等;部分安全防护设备的出厂默认策略往往比较严格,导致很多业务无法正常开展,比如WAF等。此外,在重保、攻防演练等行动前,安全防护设备/系统的安全策略查漏补缺及调优也是组织保障业务平稳运行的重点工作。
因此,组织根据自身业务情况对安全策略进行调优便至关重要,但调优过程中可能会导致防护上出现漏洞,该如何开展策略调优工作呢?
入侵与攻击模拟验证
下面以WAF策略调优为例,开展具体实践说明。
当业务系统发生变化时,例如新增了一些API服务接口,更新了一些业务功能,WAF策略往往也需要进行相应调整,确保不影响业务系统的正常运行。但这样的策略调整是否引入了新的防护弱点,便需要组织对防护系统进行防护有效性验证。
墨云VackBAS(深鉴)智能攻击模拟系统的WAF OWASP测试场景,对WAF防护的站点执行一次攻击模拟,防护上的弱点就能一目了然。该场景内置了系列常规payload、绕行payload攻击剧本,可以全方位对WAF防护策略进行各种穿透性测试,展示策略调优后所暴露的可能弱点。
对于绕过的、也没有触发告警的攻击向量,安全管理员可以基于该攻击payload进行策略的微调,确保在满足业务需要的同时不引入新的防护漏洞。
此外,还可以进行以下操作:
验证安全设备规则的准确性,误报的规则加白,不告警;
墨云科技VackBAS(深鉴)
VackBAS(深鉴)主要利用无害无损的方式,帮助企业对网络安全防御能力和安全策略进行有效性验证,其中也包括对安全设备进行有效性验证(如:部署策略、安装位置、参数配置等)。
VackBAS(深鉴)支持对新发现的攻击行为进行快速响应和处置升级,还原攻击链并对防御能力进行有效性验证。在协助用户能够更好地使用和验证安全设备的同时,在一定程度上以业务为导向,主动督促安全厂商对设备进行优化升级,完善防护策略。
同时,VackBAS(深鉴)支持针对于对多资产目标进行批量验证网站应用场景,可应用于组织体积较大、外部资产环境较多的企业,为行业、社会、国家提供更多的安全能力支撑,输出更多安全防护能力。
往 期 回 顾