《網路安全體系結構》一1.5一切皆為武器
本節書摘來自非同步社群《網路安全體系結構》一書中的第1章,第1.5節,作者【美】Sean Convery,更多章節內容可以訪問雲棲社群“非同步社群”公眾號檢視
1.5 一切皆為武器
網路安全體系結構
一切皆為目標的最重要原因之一就是一切都可以成為攻擊者手中的武器,他們會為了能夠在將來對目標發動攻擊而設法奪取這些武器。因此,對於攻擊者來說,幾乎每次成功的攻擊都不僅會帶來直接的利益,而且也會帶來間接的利益。這個間接的利益就是他們通過這次攻擊得到的,用於攻擊新目標的武器。例如,如果攻擊者可以獲得一臺動態主機配置協議(Dynamic Host Configuration Protocol,DHCP)伺服器的控制權,考慮下一步的行動就有可能是:
在所有租約過期後停用DHCP服務,使得所有需要該服務的系統無法再連線到網路中;
用入侵的DHCP伺服器對信任該伺服器的系統進行攻擊,以獲得其他系統的訪問權;
讓DHCP伺服器繼續執行,但更改其中的DHCP配置,使其向客戶端傳送惡意的DNS伺服器及預設閘道器資訊。這些惡意資料對客戶端看似有效,但是會將DNS請求與通過預設閘道器離開網路的流量重定向到攻擊者的IP地址,而不是到達真正的伺服器與路由器。隨後客戶端所有離開網路的流量都會被重定向到攻擊者,攻擊者則會在那裡進行嗅探和中間人攻擊。
除了第一個,也是最簡單的攻擊示例以外,在其他例子中,攻擊者都將DHCP伺服器當作了攻擊其他系統的方法。對於絕大多數最具破壞性的入侵方式來說,攻擊者都需要通過多個步驟來實現入侵,而使用你自己的系統作為武器來攻擊你的這一步是其能否成功的關鍵。試想,對於一位資源豐富的職業攻擊者來說,如果你的組織機構成為了他/她的目標,下面哪種方式更容易讓這位攻擊者達到目的?
滲透公司的防火牆,這臺防火牆上可能部署了IDS及其他資源以實現對惡意行為的監測。
嘗試撥號式掃描(撥打某個範圍內的所有電話號碼,尋找調變解調器),破解並通過密碼較弱的調變解調器訪問內部系統。即使你備有防止網路中不安全調變解調器的政策,也不意味著每個人都會閱讀並理解這項政策,更不能保證大家在執行政策時不會產生無意的錯誤。一旦連線到內部系統,攻擊者可以用該犧牲者作為“跳板”來攻擊網路中更為關鍵的區域。
對於攻擊者來說,撥號式掃描的方式遠不能到達理想的目的。如果你讓自己站在攻擊者的角度思考,並假設攻擊者對你所在的環境具有一定的瞭解,你往往會發現,你應該保護的東西和你為了保護它們所部署的策略與你當前採取的策略大相徑庭。
雖然我們通過前兩個例子強調了攻擊者利用現有系統作為武器的攻擊方法,但這並不是唯一的方式。攻擊者也可能在你的網路中新增裝置來擴充套件他們的攻擊目標。試想一下,攻擊者在沒有任何WLAN連線的地方人為新增一個不安全WLAN網路,並以此進行攻擊需要哪些步驟。
(1)攻擊者從本地電子零售商處購買低成本的WLAN AP。
(2)攻擊者穿上類似你公司員工的服裝(現在公司的“商務休閒服”到處都有得賣)。
(3)攻擊者尾隨一個合法員工,實現對你們公司所在建築的物理訪問權。
(4)攻擊者進入在一個空的會議室,快速將AP放在會議室桌子下面,插入5類線接頭,然後迅速離開。
(5)現在,這位攻擊者現在可以直接本地訪問你的網路了,而你則很可能永遠抓不到這位入侵者。
因此,即使你的組織由於安全風險而選擇不部署某種特定技術(在本例中是無線LAN),然而該技術固有的缺陷仍可作為攻擊你的武器。
相關文章
- python:一切皆物件Python物件
- 10 一切皆物件物件
- 網路管理體系結構
- ET介紹—— 一切皆實體的設計
- 一切皆按值傳遞
- 計算機網路體系結構計算機網路
- 『網際網路架構』軟體架構-mybatis體系結構(14)架構MyBatis
- Android技能樹 — 網路小結(1)之網路體系結構Android
- 什麼是網路安全?網路安全體系分為哪些層次?
- 408-計算機網路-網路體系結構計算機網路
- [譯] 在 UNIX 中,一切皆檔案
- 智慧安全3.0引領,構建工業網際網路安全保障體系
- 計算機網路體系結構劃分計算機網路
- 一切領先皆為序章,看AI產業融合新浪潮AI產業
- Python學習筆記5——一切皆物件Python筆記物件
- SQL 程式設計思想:一切皆關係SQL程式設計
- 第1章 計算機網路體系結構計算機網路
- 王恩東:智慧未來,一切皆計算
- MySQL 一 體系結構MySql
- 一切皆元件的Flutter,安能辨我是雄雌元件Flutter
- 什麼是演算法?一切皆演算法演算法
- 新基建時代,如何構建工業網際網路資料安全體系?
- 【Python核心程式設計筆記】一、Python中一切皆物件Python程式設計筆記物件
- linux一切皆檔案之塊裝置檔案(四)Linux
- Flutter一切皆widget但是不要將所有東西放入一個widgetFlutter
- 常見的網路安全防禦體系有幾種?網路安全入門
- 在網際網路時代一切歸零
- 如何建立完整的網路安全管理體系
- JMeter實戰(一) 體系結構JMeter
- linux一切皆檔案之Unix domain socket描述符(二)LinuxAI
- 智慧安全3.0助力高校網路安全保障體系建設
- Java網路 1.5 HTML 骨架JavaHTML
- 搭建網路教學平臺時,所用到的體系結構(下)
- 讀零信任網路:在不可信網路中構建安全系統05網路代理
- 1.2網際網路的網路結構
- 在美國“輕量化”網路武器威脅之下, 企業如何保護自身網路安全?
- DNS成網路攻擊重點物件,如何構建立體化域名安全防護體系?DNS物件
- 讀零信任網路:在不可信網路中構建安全系統13執行時安全
- 讀零信任網路:在不可信網路中構建安全系統01邊界安全模型模型