2021-12-21-中国信通院-先进网络安全能力验证评估系列报告_国内威胁诱捕(蜜罐)类产品研究与测试报告_96页_6mb
报告摘要
国内威胁诱捕(蜜罐)类产品研究与测试报告总结(2021)
核心内容概述
威胁诱捕(蜜罐)技术是一种主动网络防御技术,通过模拟真实业务环境,诱骗攻击者并对其行为进行监测与分析。随着网络安全攻防对抗的升级,蜜罐技术在提升防御能力、增强威胁感知、实现溯源反制等方面展现出重要价值。本次报告对国内34家企业的蜜罐产品进行了测试评估,涵盖了功能、性能和安全性等多个维度,旨在为行业用户提供技术参考。
主要观点
-
蜜罐技术发展历程
- 蜜罐技术自1998年开始逐步发展,从单一的虚拟系统模拟演进到支持高交互、分布式和智能化的形态。
- 技术已从终端模拟扩展至应用层、文件层,融合了A1等新技术,提升了攻击行为分析能力。
-
蜜罐技术分类与部署形态
- 按部署方式分为产品型和研究型,前者便于部署,后者提供更丰富的攻击信息。
- 按交互度分为低交互、中交互、高交互,高交互蜜罐提供最真实环境,但部署和维护复杂度高。
- 部署形态包括蜜网、蜜场、蜜标,分别对应大规模网络模拟、轻量级代理部署和数字实体诱饵。
-
国内蜜罐产品市场应用现状
- 53% 企业已部署蜜罐产品,36% 计划部署。
- 主要部署在金融和政府行业,占比 74%。
- 企业主要诉求为提升内网风险感知能力、增强溯源反制能力、与安全防护设备联动。
-
蜜罐产品测试情况
- 测试时间:2021年3月9日至5月21日。
- 测试内容覆盖功能、性能、安全性,共20个大项、51个小项。
- 测试环境包括恶意代码样本、流量发生器等,用于验证蜜罐对攻击的模拟与分析能力。
关键信息
一、测试结果总体分析
-
交互模式支持度较为全面
- 34款产品中,23款支持高、低交互,占比 68%。
- 高交互蜜罐支持率 100%,而低交互支持率为 88.24%。
-
威胁情报赋能不足
- 仅 35.29% 的产品完全支持威胁情报产出,61.76% 为基本支持或不支持。
- 关联威胁情报功能支持率更低,仅 20.59% 的产品完全支持。
-
产品自身管理能力较好
- 多数产品具备安全管理、用户标识与鉴别、响应处理等功能。
- 产品管理功能整体表现良好,但仍有提升空间。
-
研发团队需加强人才投入
- 研发团队规模普遍较小,平均 6.27人,部分企业仅投入 1人。
- 仅有 4% 的企业投入博士人才,表明在技术深度方面仍需加强。
二、功能维度分析
1. 服务伪装功能
-
测试项:网络服务仿真、操作系统仿真、数据库仿真、Web应用仿真、高级服务仿真。
-
支持情况:
- 网络服务仿真支持率 76.47%,其中 SSH、TELNET 支持较好。
- 操作系统仿真支持率 76.47%,其中 Windows 支持较少。
- 数据库仿真支持率 70.59%,支持种类较多。
- Web应用仿真支持率 44.11%,部分产品仅支持 10种以下。
- 高级服务仿真支持率 35.29%,部分产品支持较少。
-
排名前十产品包括:
- 北京智仁智信安全技术有限公司(魔境网络安全预警系统)
- 杭州默安科技有限公司(幻阵高级威胁检测系统)
- 北京吉沃科技有限公司(智能仿真与诱捕防御系统)
- 烽台科技(灯塔安全威胁诱捕审计系统)
- 广州非凡信息安全技术有限公司(幻影-攻击诱捕与威胁检测系统)
- 恒安嘉新(金甲-全息诱捕威胁分析平台)
- 上海沪景信息科技有限公司(网络威胁诱捕系统)
- 北京神州绿盟科技有限公司(绿盟科技高级威胁狩猎)
- 北京安天网络安全技术有限公司(捕风蜜罐系统 V3.0)
- 广州锦行网络科技有限公司(幻云-欺骗防御与本地威胁情报平台)
2. 欺骗防御功能
-
测试项:伪装欺骗、捕获监测、威胁情报产出、攻击链标记。
-
支持情况:
- 完全支持:1款,占比 2.94%。
- 支持较好:19款,占比 55.88%。
- 基本支持:14款,占比 41.18%。
- 流量仿真功能支持率较低,仅 5.88% 的产品完全支持。
-
排名前十产品包括:
- 北京神州绿盟科技有限公司(绿盟科技高级威胁狩猎)
- 北京长亭科技有限公司(长亭谛听)
- 广州非凡信息安全技术有限公司(幻影-攻击诱捕与威胁检测系统)
- 杭州智航云安全技术有限公司(智航蜜网)
- 上海观安信息技术股份有限公司(魅影威胁监测系统)
- 广州锦行网络科技有限公司(幻云-欺骗防御与本地威胁情报平台)
- 北京智仁智信安全技术有限公司(魔境网络安全预警系统)
- 杭州默安科技有限公司(幻阵高级威胁检测系统)
- 北京元支点信息安全技术有限公司(有影攻击诱捕系统)
- 杭州安恒信息技术股份有限公司(明鉴迷网系统)
3. 风险分析功能
-
测试项:入侵实时分析、攻击关联分析、关联威胁情报、样本信息展示、攻击维度分析、攻击事件分析。
-
支持情况:
- 入侵实时分析支持率 85.29%,29款产品完全支持。
- 攻击关联分析支持率 79.41%,27款产品完全支持。
- 关联威胁情报支持率 20.59%,仅 7款产品完全支持。
- 样本信息展示支持率 5.88%,仅有 2款产品完全支持。
- 攻击维度分析支持率 88.24%,30款产品完全支持。
- 攻击事件分析支持率 100%,所有产品均支持。
-
排名前十产品包括:
- 北京神州绿盟科技有限公司(绿盟科技高级威胁狩猎)
- 广州非凡信息安全技术有限公司(幻影-攻击诱捕与威胁检测系统)
- 杭州智航云安全技术有限公司(智航蜜网)
- 杭州安恒信息技术股份有限公司(明鉴迷网系统)
- 烽台科技(灯塔安全威胁诱捕审计系统)
- 杭州默安科技有限公司(幻阵高级威胁检测系统)
- 北京长亭科技有限公司(长亭谛听)
- 北京安天网络安全技术有限公司(捕风蜜罐系统 V3.0)
- 北京吉沃科技有限公司(智能仿真与诱捕防御系统)
- 北京智仁智信安全技术有限公司(魔境网络安全预警系统)
三、趋势展望
-
高仿真、高交互能力持续增强
- 随着攻击手段的复杂化,蜜罐产品需要提供更真实的环境以增强欺骗性和分析能力。
-
应用场景更加广泛
- 蜜罐技术将扩展至更多业务类型,包括操作系统服务、Web网站、数据库、业务高仿真等。
-
行业定制化需求进一步显现
- 针对不同行业和业务场景,蜜罐产品将提供更灵活、定制化的解决方案。
总结
本次测试表明,国内蜜罐产品在交互模式支持、产品管理、风险分析等方面表现较好,但在威胁情报的赋能和高级服务仿真方面仍存在不足。未来,蜜罐产品需在提升威胁情报分析能力、增强高交互环境支持、优化部署方式和加强研发团队建设等方面持续改进,以更好地满足企业在网络安全防御中的实际需求。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载