2016中网络安全报告_59页-15mb
报告摘要
思科 2016 年中网络安全报告总结
核心内容
思科《2016年年中网络安全报告》揭示了当前网络攻击的严峻形势,尤其是勒索软件的威胁加剧。报告指出,攻击者正在利用漏洞和加密技术来延长其在网络中的行动时间,而防御者则在努力缩短检测和响应时间,以应对这些威胁。
主要观点
- 勒索软件的崛起:勒索软件已成为最盈利的恶意软件类型,攻击者利用企业作为主要目标,通过加密文件和设置高额赎金来获取利益。
- 攻击媒介的变化:攻击者正在转向服务器端攻击,如利用 JBoss 漏洞,以获得更大的行动空间和更高的投资回报。
- 漏洞利用的持续威胁:未修补的系统和过时设备为攻击者提供了行动机会。思科的研究表明,Flash 漏洞仍然是漏洞攻击包的主要利用目标。
- HTTPS 和 TLS 的使用:攻击者利用 HTTPS 和 TLS 加密流量,以隐藏其活动。这增加了安全研究人员的调查难度,并延长了攻击者的行动时间。
- 检测与响应的挑战:虽然思科成功地将平均检测时间(TTD)缩短至约 13 小时,但攻击者也在不断开发新的技术以规避检测,导致 TTD 仍有波动。
- 修补与更新的重要性:补丁和更新的提供与实施之间存在时间差,为攻击者提供了机会。自动更新的普及有助于减少这一差距,但仍有大量用户未及时更新系统。
关键信息
- 勒索软件的传播方式:攻击者利用自我传播技术,如通过 USB 和网络驱动器传播,以及通过身份验证漏洞进入系统。
- HTTPS 流量增长:从 2015 年 9 月到 2016 年 3 月,与恶意活动相关的 HTTPS 流量增长了五倍,主要由广告注入器驱动。
- 修补时间滞后:尽管补丁提供时间缩短,但许多用户未及时安装,导致漏洞未被修补。思科发现,超过 75% 的用户仍在使用旧版本的软件。
- 基础设施的脆弱性:老化的基础设施,如思科设备和服务器软件,仍然存在大量未修补的漏洞。平均每个思科设备存在 28 个已知漏洞。
- TLS 的使用:攻击者越来越多地使用 TLS 加密恶意软件通信,这使得传统的深度数据包检测工具失效。思科研究人员通过分析 TLS 参数,发现了一些恶意软件的特征。
- 安全建议:思科建议组织应制定有效的事件响应计划,确保关键数据备份,并迅速修补漏洞。此外,还应警惕 HTTPS 和 TLS 的滥用,并采用多层安全措施。
结构清晰的总结
I. 网络犯罪趋势聚焦:勒索软件
- 勒索软件已成为恶意软件市场的主导力量,攻击者通过加密文件和设置高额赎金来获取利益。
- 攻击者正转向服务器端攻击,如利用 JBoss 漏洞,以扩大攻击范围和影响。
- 新的勒索软件变种,如 SamSam,通过被入侵的服务器传播,利用 JexBoss 工具进行攻击。
- 防御者应确保关键数据备份,并确认这些备份不会受到攻击。
II. 行动时间
- 攻击者利用漏洞攻击包、勒索软件和社交工程等手段,延长其在网络中的行动时间。
- PDF 和 Java 攻击呈下降趋势,但 Flash 仍被广泛使用,成为攻击媒介。
- 攻击者使用 Tor 和 HTTPS 加密流量,以隐藏其活动并增加行动时间。
- 恶意广告即服务(MaaS)成为攻击者的新业务模式,通过合法网站传播恶意广告。
III. 保护时间
- 补丁和更新的提供与实施之间存在时间差,导致安全漏洞。
- 自动更新策略对用户和组织的安全至关重要,但仍有大量用户未及时更新。
- 思科发现,许多用户仍在使用旧版本的软件,如 Java SE6 和 Microsoft Office 2010。
- 修补老化的基础设施是当前的紧急任务,以防止攻击者利用长期存在的漏洞。
IV. 全球视野和安全建议
- 全球垃圾邮件数量保持相对稳定,但 HTTPS 流量显著增长。
- 地缘政治趋势表明,政府和企业正在努力应对数据保护的挑战。
- 威胁情报与危害表现(IOC)有本质区别,防御者应关注更高质量的威胁情报。
- 安全建议包括:制定事件响应计划、不盲目信任 HTTPS 连接、快速修补漏洞、加强用户教育。
图表与数据
- 图1:年度累计警报数略有增加,归因于软件更新和安全实践。
- 图2:身份验证和加密问题自 2014 年以来呈上升趋势。
- 图3:显示漏洞攻击包利用的漏洞,如 Flash 和 Silverlight。
- 图4:显示思科设备中已知漏洞的分布情况。
- 图5:显示 Web 外壳的存在与 JBoss 入侵的关联。
- 图6:显示全球垃圾邮件数量保持稳定。
- 图7:显示垃圾邮件中广泛使用的社会工程主题。
- 图8:显示 HTTPS 流量增长主要由广告注入器驱动。
- 图9:显示广告注入器的 HTTPS 流量在 4 个月内增长了 300%。
- 图10:显示广告注入器是广告软件感染的主要组成部分。
- 图11:显示恶意广告即服务(MaaS)的运作方式。
- 图12:显示最常用的恶意软件类型。
- 图13:显示少量使用的恶意软件示例。
- 图14:显示 Chrome 浏览器的版本分布。
- 图15:显示 Java 的版本分布。
- 图16:显示 Microsoft Office 的版本分布。
- 图17:显示易受攻击的思科设备的平均时间。
- 图18:显示不同地区的易受攻击设备比例。
- 图19:显示易受攻击的软件安装数量。
- 图20:显示不同地区的易受攻击软件比例。
- 图21:显示软件的“卫生”状况。
- 图22:显示不同地区的思科设备易受攻击的平均年数。
- 图23:显示不同类型的服务器软件的易受攻击平均年数。
- 图24:显示 HTTPS 流量的稳定增长。
- 图25:显示 HTTPS 恶意软件流量的增长。
- 图26:显示使用 HTTPS 的热门应用。
- 图27:显示使用 TLS 的恶意软件样本比例。
- 图28:显示不同恶意软件系列在 TLS 参数上的相似性。
- 图29:显示混淆矩阵,用于区分不同恶意软件系列。
- 图30:显示 TTD 中值的下降趋势,表明检测能力的提升。
结论
报告强调,防御者必须减少攻击者的行动时间,以挫败其攻击。勒索软件的威胁仍在持续增长,攻击者利用各种手段,包括漏洞攻击包、TLS 加密和恶意广告,以延长其行动时间。思科建议组织应加强修补和更新策略,制定事件响应计划,并警惕 HTTPS 和 TLS 的滥用。此外,还应关注全球垃圾邮件和恶意广告的趋势,以更好地保护用户和系统。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载