网络安全边界突防思路分析及应对策略
周景川
在数字化时代,有一个与数字化相生相伴的问题,就是网络空间安全。要实现网络空间安全,除了需要大量的技术系统的保证,管理体系的完善,还需要深入了解网络安全的“侵害者”,做到知己知彼,百战不怠。
网络安全边界的特点
安全边界的重要性
安全边界是企业网络空间安全的第一道防线,边界隔离了非信任环境,将网络空间分为可信与不可信。隔离是网络空间最有效的防护手段之一。基于IP、协议与端口实现最基础的隔离,仅放行判定为安全可信的流量,起到管控进出网络流量的作用。除隔离外,安全边界还具备隐蔽内部网络空间,避免内部信息资产信息被嗅探的作用,同时检测外部的网络攻击并告警、阻断。尽管边界防护策略不断优化更新,但面临外部海量安全威胁,挂一漏万,重要程度不言而喻。
安全边界的不稳定性
网络空间属于一种耗散结构,安全边界内部网络空间是一个与边界外环境存在信息交互的开放系统。边界内信息系统之间并非一一对应,而是随机的进行非线性相互作用。随着独立系统数量增加,网络安全威胁的熵增总量正比提升,必然会导致安全边界趋于不稳定状态。
同时传统的网络安全边界也存在以下问题:
只阻断已知攻击,而边界外存在海量未知威胁;
忽略边界内的技术变化与差异,通用的静态保护目标等于没有目标;
通过验证的账户都是合法的,忽略用户凭据盗用和劫持的问题;
默认边界的内部是安全的,这种假设本身存在缺陷。
网络边界被突破的后果:
攻击者突破网络安全边界后将会给内部网络空间造成巨大危害:
系统被植入木马,运行反弹Shell,盗窃用户凭证,长期潜伏,保持对系统通信进行监听;
突破边界防御后横向移动,扩大危害;
内网明文传输,重要数据被嗅探;
建立C2连接,违法外联盗取数据;
实施有效破坏,加密破坏数据;
网络边界突防思路:
攻击互联网应用暴露面;
利用跳板攻击延展的逻辑边界;
近源攻击突破物理边界;
社会工程学攻击人性弱点。
按以上4种思路展开,网络安全边界包括8种主要突破战术:

图1:网络边界突防4思路8战术
安全边界突防战术
互联网应用攻击
突破方式:
1.1 例如使用跨站脚本(xss),跨站请求伪造(csrf), 网页攻击脚本webshell等攻击方式,在用户正常访问业务网站时,采取盗用或盗窃用户网络访问凭证的操作,伏击用户,实现边界突防。
1.2 攻击互联网的应用服务,利用已知的应用漏洞,攻击暴露在互联网侧的应用服务,实现边界突防。
- 外部远程服务攻击
突破方式:
2.1 VPN,利用VPN设备自身漏洞,绕过VPN设备用户验证及双因素等身份验证机制,绕过远端访问边界。
2.2 远程桌面,利用远程桌面服务,如RDP服务或其他远程支持工具漏洞,建立隧道网络连接,绕过安全防御边界。
- 信任关系攻击。
突破方式:
外联业务接口,在正面战场不能取得攻击成果的情况下,攻击者会退求其次,选择防守薄弱环节进行攻击,如接入业务专网的子公司或供应商。攻击者