2017年年度网络安全报告_108页_5mb
报告摘要
思科2017年年度网络安全报告总结
核心内容
本报告总结了2016年全球网络安全态势,强调了攻击者与防御者之间的持续拉锯战。随着受攻击面的扩大,防御者需要采取措施减少攻击者的行动空间,以有效降低风险和威胁的影响。思科建议通过集成安全架构和自动化手段来简化安全操作,提高检测和缓解威胁的效率。
主要观点
- 攻击者行为:攻击者利用多种技术手段进行攻击,包括利用漏洞、社交工程和恶意广告。他们通过代理技术提高攻击的隐蔽性和效率。
- 防御者行为:防御者面临诸多挑战,包括安全警报数量庞大、调查能力有限和安全资源分散。思科建议整合安全技术、简化操作流程并增强自动化。
- 安全能力基准研究:大多数组织使用超过五家安全供应商和五种以上安全产品,导致安全团队负担加重。同时,安全漏洞对组织的商机、收入和客户关系产生严重影响。
- 受攻击面的扩大:移动设备、云基础设施和用户行为成为主要的攻击来源。全球IP流量在2016年突破皆字节,预计到2020年将增长三倍。
- 恶意软件趋势:2016年,三大漏洞攻击包(Angler、Nuclear、Neutrino)消失,导致小型攻击者和新型攻击包崛起。同时,广告软件和恶意邮件成为重要威胁。
- 安全警报管理:组织仅能调查其收到警报的56%,且仅有28%被视为有效警报,46%的有效警报得到补救,说明安全警报处理能力有限。
- 恶意广告:攻击者利用广告软件进行感染,如ShadowGate活动显示了恶意广告在不同行业和地区的广泛影响。
- 检测时间(TTD):思科报告TTD中值从2015年11月的39小时下降至2016年10月的5小时,显示出防御者在检测能力上的进步。
- 演进时间(TTE):攻击者持续改进恶意软件,以躲避检测。例如,Locky和Cerber通过频繁更换文件扩展名和MIME类型来维持其活动。
- 行业风险:所有垂直行业都面临恶意软件攻击的风险,尤其是广告软件和第三方云应用的滥用。
关键信息
- 攻击工具变化:2016年,漏洞攻击包“三巨头”消失,其他小型攻击包和新型攻击包开始活跃。
- 安全警报处理:大多数组织每天收到超过5000条安全警报,但仅能处理其中的56%。
- 第三方云应用风险:75%的组织受到广告软件感染影响,其中一半的感染与OAuth连接相关。
- 恶意软件传播:Nemucod成为最常见恶意软件,使用多种文件扩展名和MIME类型进行传播。
- 垃圾邮件增长:垃圾邮件占邮件总量的65%,其中8%到10%为恶意邮件,且恶意附件比例不断上升。
- 检测与响应:思科通过集成安全架构和自动化手段显著提升了检测和响应效率,但安全漏洞仍对组织造成重大影响。
- 恶意软件生命周期:勒索软件如Locky和Cerber通过快速更新和多种文件类型来逃避检测,威胁持续存在。
- 安全能力评估:安全专业人员对安全状态信心不足,认为其组织可能因漏洞而受到公众关注。
结构概述
- 执行摘要:强调防御者需减少攻击者行动空间。
- 攻击者行为:分析攻击者的策略和技术,包括使用代理和恶意广告。
- 防御者行为:讨论安全漏洞趋势和补丁管理的重要性。
- 安全能力基准研究:提供安全专业人员对安全状态的看法和挑战。
- 行业分析:探讨不同行业面临的恶意软件风险。
- 主要研究结果:包括攻击包消失、安全警报处理率、第三方云应用感染情况等。
- 受攻击面的扩大:分析IP流量增长和用户行为对安全的影响。
- Web攻击方法:包括短尾和长尾威胁,说明攻击者的多样化策略。
- 检测时间与演进时间:展示思科在检测和分析恶意软件方面的进展和挑战。
- 结论:建议组织采用集成安全方法,提高安全运营效率。
图表与数据
- 图1:显示安全专业人员最担心的威胁来源。
- 图2:列出2016年观察到的最常见恶意软件。
- 图3:展示恶意软件趋势,如浏览器感染和广告软件。
- 图4:显示第三方云应用数量增长情况。
- 图5:第三方云应用增长趋势。
- 图6:第三方云应用风险评分分布。
- 图7:不同地区风险应用分布。
- 图8:不同行业风险应用分布。
- 图9:用户行为模式识别流程。
- 图10:漏洞攻击包活动变化。
- 图11:主要漏洞攻击包及其目标。
- 图12:广告软件感染比例。
- 图13:恶意软件类型与事件分布。
- 图14:Web阻止活动按地区划分。
- 图15:检测时间(TTD)变化。
- 图16:恶意软件系列的检测时间。
- 图17:恶意附件类型分布。
- 图18:Web阻止活动地区分布。
- 图19:检测时间趋势。
- 图20:恶意软件系列的演进时间。
- 图21:恶意软件系列的检测数量。
- 图22:Locky恶意软件的检测时间。
- 图23:Nemucod恶意软件的检测时间。
- 图24:Adwind RAT恶意软件的检测方式。
- 图25:Adwind RAT的文件扩展名和MIME组合。
- 图26:恶意软件散列存活期和检测情况。
- 图27:恶意软件生命周期和检测时间。
总结
本报告详细分析了2016年网络安全环境的变化,指出攻击者和防御者之间的持续对抗,强调了减少攻击者行动空间的重要性。思科建议通过集成安全架构、自动化和简化安全操作来提升防御能力,同时指出第三方云应用和广告软件是当前主要的威胁来源。此外,报告还展示了思科在检测和响应恶意软件方面的进展,以及各行业和地区的安全挑战。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载