至此,與鐵人賽有關的資安文章完結,但是資安這個議題不會因為鐵人賽的結束而結束,每分每秒攻擊者總是虎視眈眈地撲向能夠賺錢的地方,哪怕只有一塊錢也會撲上去。
常識、良好的資安習慣、安全瀏覽網頁方式,以及對資訊安全的理解,是保護自己免受惡意軟體感染的必要條件。
資訊安全的核心,在於建立多層次防護,而不是依賴單一解決方案、單一技術或單一防禦方法,來對抗網路犯罪者。
最重要的一層,就是使用者本人 。使用者是第一道防線,也是最後一道防線。資訊安全是每個人的事,只要每個人多一份留意,整個組織就少一份危險。
道者,令民與上同意,可與之死,可與之生,而不畏危也。——《孫子》始計第一
唯有不斷充實自己的技能、快速取得威脅情資,才能知己知彼,百戰不殆。
孫子曰:凡先處戰地而待敵者佚,後處戰地而趨戰者勞。故善戰者,致人而不致於人。——《孫子》虛實第六
如果老闆對資訊安全的投資有疑慮,我們要分析在僅剩離線備份的情況下,或是連離線備份都沒有、必需付贖金給攻擊者時,復原的成本是多少,並呈報給老闆;沒有好的工具,在戰場上只能被動受害。
是故軍無輜重則亡,無糧食則亡,無委積則亡。故不知諸侯之謀者,不能豫交;不知山林、險阻、沮澤之形者,不能行軍;不用鄉導者,不能得地利。——《孫子》軍爭第七
有了良好的工具,當資訊安全監控中心(SOC)發出警報時,必需盡快處理,從腦中、或平台立刻對應 Mitre Att&ck 緩解措施,使用所有手邊工具阻止威脅。因為面對現在的攻擊,防禦者能反應的時間越來越少,因此知識和使用知識的能力是任何人都可以擁有的最好的防禦工具。不知情的使用者在無知的情況下可能成為自己最大的敵人。(Knowledge and the ability to use it is the best defensive tool anyone could have. An uninformed user can be their own worst enemy when acting in ignorance.)
故兵以詐立,以利動,以分合為變者也。故其疾如風,其徐如林,侵掠如火,不動如山,難知如陰,動如雷震。掠鄉分衆,廓地分利,懸權而動。先知迂直之計者勝,此軍爭之法也。——《孫子》軍爭第七
最終目標:讓 SOC 警報減少。 即使當下的威脅因為環境的關係無法緩解,也要在下一步進行緩解。最厲害的 SOC 是讓相同的警報可以自動化處理,進而減少警報疲勞。
CISA 今年對美國境內兩家關鍵基礎設施進行紅隊演練,其中一間因為沒有調校安全軟體導致警報過多,SOC 團隊因警報疲勞無法抓出紅隊攻擊者。
同樣的警報處理一萬次,並不是最厲害的;減少警報發生的根因,才能保全組織。
是故百戰百勝,非善之善者也;不戰而屈人之兵,善之善者也。——《孫子》謀攻第三
CISA公布兩起關鍵基礎設施紅隊演練成果,突顯SOC防禦落差並歸納3大關鍵教訓
A Tale of Two SOCs: Insights From Two Red Team Assessments
Stay informed. Stay Secure. 謝謝各位。