icon威胁狩猎服务icon
威胁狩猎服务是蜜罐产品在公共云上的创新应用,通过简单、灵活、轻量级的部署及专家运营模式,提供精准威胁情报服务,帮助客户精度定位攻击行为,进一步加强客户侧纵深防御体系。
背景
传统防御方式的主旨是将攻击者拒之门外,然而随着攻击手段的多样化、隐蔽化、复杂化,传统的防御方式往往疲于应付,比如利用0day漏洞的APT攻击,传统的基于规则和特征库的安全产品很难察觉。出现问题时安全运维人员只能做事后修补,而实际上攻击者早已渗透到内网并潜伏。企业需要一种技术手段,主动对抗攻击行为,采取有利于防守方的技术措施,对攻击者形成震慑,保护数据安全。 为了改变网络空间攻守力量不对称性,弥补传统防御方式的不足,快速感知威胁、延缓攻击、保护资产安全,欺骗伪装技术应运而生。
简介
威胁狩猎服务是阿里云基于多年网络攻防经验推出的一款欺骗伪装类产品。威胁狩猎基于欺骗伪装技术,通过在攻击者入侵的关键路径上部署诱饵和陷阱,诱导攻击者进入与真实网络隔离的蜜网,让攻击者在蜜网中攻击“假”目标、获取虚假数据。在此过程中,威胁狩猎能完整记录攻击者行为,捕获高级未知攻击,并且可以对攻击者做追踪溯源,提供先人一步的主动防御手段,保护真实资产,提升主动防御能力。
icon产品价值icon
扰乱攻击者视线,间接保护真实资产

利用欺骗伪装技术模拟真实Web服务、主机、数据库等,在攻击者渗透到内网时,混淆攻击者视线,使其误认为嗅探到真实的业务系统,并对仿真服务和主机尝试进行提权等非法操作,从而延缓攻击者的进程,间接保护真实资产免遭攻击。

分析行为特征,采取反制措施

攻击者在执行攻击行为的各个阶段会暴露出不同的行为特征,通过欺骗伪装技术识别出攻击者时,可以通过分析其行为特征判断下一步的行动计划,从而针对性采取反制措施。

攻击溯源,定位真实攻击信息

搜集到足够多攻击信息时,能够借助基础信息库对攻击行为进行追踪和溯源,例如:恶意程序样本、远程控制站点URL、攻击者IP等信息中暴露出的代码特征、站点注册信息、IP地理位置等,从而定位攻击实体,借助法律手段,追究攻击者责任从而降低攻击事件影响。

icon产品优势icon
高交互蜜罐
采用虚拟化伪装技术,用户可自定义多种服务型蜜罐,高度定制化伪装数据,具备极强的伪装和交互性
专业运营团队
由阿里云提供专业的运营团队,解决从工具部署、运营策略再到溯源分析的一站式运营服务,大幅提升攻击溯源效率
 
 
轻量级低成本
结合云特性,蜜罐以轻量级服务的方式呈现给用户,从产品形态、定制、运营等多维度全方位降低用户成本
业务松耦合
可独立于业务部署,同时可将易遭受攻击的系统流量牵引到蜜罐,迷惑攻击者,同时为真实业务提供精准情报
icon功能介绍icon
威胁狩猎方案部署

部署方案设计: 根据客户业务架构、VPC网络等制定威胁狩猎服务部署架构及所需资源等。高交互蜜罐布局: 部署高交互蜜罐,支持主流操作系统、应用及中间件、数据库等,形成主动防御蜜网,迷惑攻击者攻击视线。诱饵部署: 部署Github、邮件系统、文件等诱饵,通过凭证伪造等方法吸引攻击。防御策略制定: 结合客户外网环境及业务分部情况,制定攻击流量引流策略,最大程度发挥高交互蜜罐的威胁狩猎能力。

威胁狩猎日常运营

威胁事件分析: 每周开展威胁检测分析服务,分析维度包括但不限于:威胁发展趋势、威胁数量和类型分布、攻击源排行等。基础溯源分析: 每周收集和整理蜜罐捕获到的攻击行为信息,提供普通溯源分析服务,输入统计报告。深度溯源分析: 针对蜜罐中的安全事件及捕获到的攻击行为信息,提供专家溯源分析服务,输出攻击事件画像。防护策略优化: 针对日常运营、特殊时期保障等不同场景,不定期调整威胁狩猎策略,确保策略及时有效。

威胁狩猎服务交付

威胁情报模块: 威胁分析报告、事件处置报告、溯源统计报告等。深度溯源模块: 攻击者身份和位置定位,攻击过程分析等。日常巡检模块: 防御系统可用性、策略有效性、设备升级、容量分析等季度性常态化巡检。

icon案例场景—内网专属及护航服务icon

独享管理控制台、独享专家服务、布防更灵活 根据每个客户网络情况,定制化部署,部署在客户内网服务器区。 服务方案 内网服务: 全年专家运营服务(每周一次);1个专属定制仿真业务;最大可提供10个蜜罐、10个探针;探针建议部署在独立ECS。 护航服务: 默认提供一周(7天,远程);7*24小时运营服务; 1个专属定制仿真业务;最大可提供10个蜜罐、10个探针,一周(7天)租赁服务;探针建议部署在独立ECS;该服务包含工具部署工时;不定期交付攻击溯源报告。

icon案例场景—互联网服务icon

松耦合易部署,无需购买云资源 二级域名指向到探针(仿真业务,最多可3个域名同时指向探针) 服务方案 互联网服务: 全年专家运营服务(每周一次); 1个专属探针; 1台ECS全年免费; 1个公网IP全年免费;最大可同时接入3个域名。

icon服务版本icon
版本 服务模式 配置清单 服务周期
内网专属 根据每个客户网络情况,定制化部署,部署在客户内网服务器区 全年专家运营服务(每周一次),1个专属定制仿真业务,最大可提供10个蜜罐、10个探针,探针建议部署在独立ECS
互联网服务 二级域名指向到探针(仿真业务,最多可3个域名同时指向探针) 全年专家运营服务(每周一次),1个专属探针,1台ECS全年免费,1个公网IP全年免费,最大可同时接入3个域名
护航服务 根据每个客户网络情况,定制化部署,部署在客户内网服务器区 默认提供一周(7天,远程)7*24小时运营服务,1个专属定制仿真业务,最大可提供10个蜜罐、10个探针,一周(7天)租赁服务,探针建议部署在独立ECs·该服务包含工具部署工时,不定期交付攻击溯源报告
产品推荐 查看更多>>
    阿里云 云安全中心(态势感知)

    云安全中心(态势感知)是一个实时识别、分析、预警安全威胁的统一安全管理系统,通过防勒索、防病毒、防篡改、镜像安全扫描、合规检查等安全能力,帮助您实现威胁检测、响应、溯源的自动化安全运营闭环,保护云上资产和本地服务器并满足监管合规要求。

    百万级服务器主机装机量

    支持对全网服务器主机、容器、云产品的威胁管控

    主动拦截主流病毒木马,全面漏洞扫描

    收集3大类型14类服务器主机日志,250+威胁检测模型提供全链路的威胁检测能力

    阿里云运维安全中心

    云盾堡垒机是一个核心系统运维和安全审计管控平台。在为操作人员提供统一的运维入口,解决分散登录难于管理的问题的基础上,集中了运维身份鉴别、职权管理、系统操作审计等多种功能。并可对常见运维协议的数据流进行全程记录,通过协议数据流重组的方式进行录像回放,达到运维审计事后追溯的能力。

    审计管控

    职权管理

    精准访问

    身份鉴别

    网御星云安全管理平台Leadsec-SOC

    网御安全管理系统(Leadsec-SOC)是一个以IT资产为基础,以业务信息系统为核心,以客户体验为指引,从监控、审计、风险和运维四个维度建立起来的一套可度量的统一业务支撑平台,使得各种用户能够对业务信息系统进行可用性与性能的监控、配置与事件的分析审计预警、风险与态势的度量与评估、安全运维流程的标准化、例行化和常态化,最终实现业务信息系统的持续安全运营。

    全面的日志采集

    指标化宏观态势感知

    多样的安全响应管理

    丰富灵活的报表报告