20211207-中国信通院-2020年网络安全威胁信息研究报告(2021年)_51页_1mb
报告摘要
2020年网络安全威胁信息研究报告总结
核心内容概述
本报告由中国信息通信研究院安全研究所与北京微步在线科技有限公司联合发布,旨在分析2020年全球及国内网络安全威胁信息的现状、发展趋势和典型应用案例,探讨威胁信息在提升网络安全防护能力中的作用,并提出相应的应用建议。
主要观点
1. 网络安全威胁信息的重要性
- 网络安全威胁信息是主动防御、精准响应和安全预测的重要依据。
- 威胁信息涵盖已知和未知网络威胁,包括攻击者、攻击方式、攻击目标等,是构建安全态势感知的关键数据。
- 通过共享和使用威胁信息,可有效降低安全运营成本,提升检测和响应效率。
2. 威胁信息能力层级模型
- 威胁信息分为战术级、运营级和战略级三个能力层级。
- 战术级信息用于自动化检测和防御,运营级用于安全事件响应分析,战略级用于制定安全投资策略。
- 威胁信息指标由低到高依次为:Hash值、IP地址、域名、网络/主机工件、攻击工具、TTPs、攻击团伙、真实身份。
3. 威胁信息的应用价值
- 提升企业主动防御能力:通过威胁信息可实现快速识别攻击、修复漏洞、主动防御。
- 助力打击网络犯罪行为:通过分析攻击者行为、攻击链、攻击工具等,可辅助案件侦破和犯罪分子追踪。
- 保护国家网络空间安全:威胁信息有助于识别和防御针对关键信息基础设施和国家机密的攻击。
关键信息
1. 2020年全球网络安全态势
- 勒索软件攻击激增,攻击方式更加复杂,包括**云基础设施利用、暗网数据泄露、混合攻击(勒索+数据窃取)**等。
- APT攻击呈现跨平台趋势,攻击对象包括政府、军事、科技、金融、医疗等关键行业。
- 移动办公和远程访问成为新的攻击面,VPN攻击显著增加。
- 供应链攻击成为新的攻击手段,如SolarWinds事件,攻击者通过污染软件更新进行渗透。
2. 国内网络安全威胁情况
- 金融行业是攻击最频繁的领域,占比达38.2%。
- 政府与公安、科技类公司、能源、信息中心、交通、医疗、教育等行业也受到不同程度攻击。
- 江苏、浙江、安徽、广东、台湾是失陷主机最多的省份,苏州、杭州、湖州、深圳、泰州是失陷主机最多的城市。
- 勒索软件、挖矿木马、僵尸网络、后门、DDoS等仍是主要威胁。
3. 威胁信息共享与标准化进展
- 我国已发布《信息安全技术 网络安全威胁信息格式规范》(GB/T36643-2018)。
- 国内外威胁信息共享机制和标准尚未统一,存在格式不统一、接口不兼容等问题。
- 推进标准体系建设,完善共享机制,是提升行业整体安全能力的关键。
典型应用案例
1. 电子信息制造商
- 通过部署威胁信息管理平台,与防火墙联动,实现对出站流量的实时检测与阻断。
- 提升对内部和外部威胁的识别与响应能力。
2. 基础电信企业
- 利用威胁信息对云租户和企业自用网络进行全流量检测,提升高级威胁发现和识别能力。
- 与大数据平台联动,形成闭环处置机制。
3. 网络视频平台
- 部署威胁信息赋能的威胁感知设备,实现对超大流量的实时检测。
- 通过ELK日志系统、业务风控系统进行联动,提升异常行为识别能力。
4. 云计算服务商
- 针对公有云和政务云分别部署威胁感知设备,实现对失陷主机、资产风险和攻击链的全面检测。
- 提供安全增值服务,如资产梳理、威胁信息查询等。
威胁信息应用建议
1. 推进标准体系建设
- 建立统一的威胁信息标准,推动跨平台、跨系统、跨厂商的共享与协同。
- 推进国家标准的验证与反馈机制,增强标准的通用性和有效性。
2. 构建联动协同业态
- 强化威胁信息产品的研发与创新能力,提升产品性能与防护效果。
- 推动多源信息整合,提升威胁信息的准确性和覆盖面。
- 推动行业协同,建立威胁信息共享平台,提升整体安全能力。
3. 强化主体责任意识
- 企业、政府和机构需加强网络安全建设,完善安全评估与防御体系。
- 建立与威胁信息相关的合规与安全制度,提升整体安全运营水平。
4. 完善从业培训机制
- 提升从业人员的安全素养,推动威胁信息知识纳入教育体系。
- 促进人才交流,加强行业经验分享与技术传播。
- 加强法律合规教育、技术能力提升与安全意识强化。
未来展望
- 威胁信息将成为网络安全防御体系的核心支撑。
- 标准化、共享机制和协同防御将是推动威胁信息应用的关键。
- 随着企业上云和远程办公的普及,威胁信息在动态防御和安全运营中的作用将更加突出。
附录
- 图1:威胁信息能力层级模型
- 图2:网络安全威胁信息表达模型示意图
- 图3:近年已通报的CVE漏洞数量
- 图4:国内各行业受攻击情况占比
- 图5:2020年国内失陷主机最多省份
- 图6:2020年国内失陷主机最多城市
- 图7:综合危害程度最强的20种高级威胁
- 图8:应急响应维度占比分析
- 图9:电子信息制造商威胁信息管理部署
- 图10:基础电信企业威胁信息管理部署
- 图11:网络视频平台威胁信息管理部署
- 图12:云计算服务商威胁信息管理部署
总结
2020年全球和国内网络安全形势严峻,勒索软件、APT攻击、供应链攻击、挖矿等威胁频发,威胁信息在安全防御中发挥越来越重要的作用。通过提升威胁信息的标准化、共享机制和协同联动能力,可以有效增强网络安全防护体系的建设。同时,结合具体行业场景,威胁信息在实际应用中展现出强大的实战价值,为实现主动防御、精准响应和安全预测提供了重要支撑。未来,应进一步完善标准体系、强化人才培养、推动产业协同,全面提升网络安全威胁信息的应用水平和行业影响力。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载