20211220-中国信通院-先进网络安全能力验证评估系列报告_国内威胁诱捕(蜜罐)类产品研究与测试报告_96页_6mb
报告摘要
国内威胁诱捕(蜜罐)类产品研究与测试报告(2021)总结
核心内容概述
威胁诱捕(蜜罐)技术是一种主动、积极、具有欺骗性质的网络安全检测技术,通过模拟真实业务环境吸引攻击者,从而实现对攻击行为的监测、分析和反制。随着网络安全攻防对抗的升级,蜜罐技术因其在主动防御、提升内网风险感知、溯源反制、与安全设备联动等方面的优势,得到了广泛应用。2021年,信通院安全所对国内34家企业的蜜罐产品进行了测试,旨在评估其技术能力、功能表现与市场应用情况。
主要观点与关键信息
1. 蜜罐技术发展与演进
- 发展历程:蜜罐技术自1998年发展至今,经历了概念期、发展初期、完善期、市场应用期和创新发展期五个阶段。
- 技术分类:蜜罐可分为产品型和研究型,前者用于安全防护,后者用于攻击分析。
- 部署形态:蜜罐技术已发展为蜜网、蜜场和蜜标等多种形态,其中蜜网和蜜场适合大规模部署,蜜标则适用于细粒度攻击识别。
- 交互度分类:蜜罐按交互度分为低、中、高交互类型,其中高交互蜜罐能够提供更真实的环境,但部署和维护复杂度高,通常用于研究型部署。
2. 国内市场应用现状
- 部署情况:53%的企业已部署蜜罐产品,36%计划部署。
- 行业分布:金融和政府行业占比最高(74%)。
- 主要目的:提升内网风险感知能力(44%)、提升攻防演练中的溯源反制能力(44%)、与安全防护设备联动(44%)。
- 关注信息:企业关注攻击者IP信息、入侵行为、社交身份信息、浏览器指纹和设备信息等。
- 部署方式:65%的企业选择本地部署,24%希望支持云部署。
- 产品效果评价:48%认为效果符合预期,24%认为超出预期,4%认为未达预期。
3. 测试情况综述
- 测试范围:测试内容覆盖产品功能、性能和安全性,共包含20个大项、51个功能小项。
- 测试环境:采用标准1U/2U服务器,部分企业使用定制设备,测试环境包含恶意代码样本和IXIA流量发生器。
- 测试结果:测试结果分为“不支持”、“基本支持”、“支持较好”和“完全支持”四个等级。
4. 测试结果分析
(一)交互模式支持度较为全面
- 34款产品中,23款支持高、低交互模式。
- 高交互蜜罐支持率较高,但高级服务仿真支持率较低。
(二)威胁情报赋能不足
- 仅35.29%的产品完全支持威胁情报产出,58.82%不支持或仅部分支持。
- 关联威胁情报功能支持率更低,仅20.59%的产品完全支持。
(三)产品自身管理能力总体较好
- 大部分产品具备安全角色管理、远程保密传输、系统可用性监测等功能。
- 用户标识与鉴别、响应处理功能支持率较高。
(四)研发团队需加强人才投入
- 研发团队规模普遍较小,平均为6.27人,博士人才仅占4%。
- 研发团队的人员构成和能力对产品技术深度和创新性有重要影响。
5. 特色功能验证
- 自适应动态诱捕:智信安全提供智能化动态诱捕能力。
- 工控环境蜜罐:山东云天推出面向工控环境的蜜罐产品。
- 拟态构造蜜罐:紫金山实验室开发拟态蜜罐,具备高仿真能力。
6. 蜜罐类产品趋势展望
- 高仿真与高交互能力增强:未来蜜罐产品将更加贴近真实业务环境,提升攻击者误判率。
- 应用场景拓展:蜜罐将被部署到更多行业和场景,包括工控系统。
- 行业定制化需求增加:蜜罐产品将更加注重行业特性,满足不同业务场景需求。
结论
国内蜜罐类产品在功能和性能方面表现较为全面,尤其在交互模式支持和产品管理能力方面表现突出。然而,威胁情报的赋能和分析能力仍需进一步加强,以提升蜜罐在攻击溯源和反制方面的能力。同时,蜜罐产品的研发团队在人才投入和技术深度方面仍有提升空间。随着网络安全形势的不断变化,蜜罐技术将在未来持续发展,成为主动防御体系的重要组成部分。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载