甚麼是網絡攻擊鏈?

Tball

網絡攻擊鏈指網絡罪犯經常採取的攻擊步驟順序。此外,網絡攻擊鏈亦對應由 Lockheed Martin 引進的一套架構中的序列,協助機構了解及阻斷網絡攻擊。

此模型特別適用於分析進階持續性威脅及精密攻擊,當中結合惡意程式、勒索程式、木馬程式、詐騙及社交工程等策略。

網絡攻擊鏈框架

Lockheed Martin 最初開發網絡攻擊鏈框架是為了將軍事「攻擊鏈」思維應用至網絡保安。在軍事戰略中,攻擊鏈描述了敵方識別和鎖定目標所採取的結構化步驟,以及防衛者破壞它們的機會。 

同樣地,網絡攻擊鏈框架亦將攻擊分為不同階段,讓防衛者清楚了解干預點及方式。保安團隊現在使用此模型來對應特定階段威脅,協助他們優先處理防禦及找出漏洞。

網絡攻擊鏈步驟

網絡攻擊鏈模式識別網絡攻擊者將採取的七個步驟:

  1. 偵察:攻擊者收集有關目標的資料,例如開放連接埠或員工電郵。

  2. 武器化:他們準備的惡意負載會將漏洞攻擊與惡意檔案或連結綁定。 

  3. 送貨:傳送惡意程式碼,通常經由網絡釣魚電郵或偷渡式下載。 

  4. 入侵:惡意程式碼在目標系統上運作,利用漏洞。

  5. 安裝:安裝後門程式或木馬程式來建立持續性。

  6. 指令與控制:攻擊者會與被入侵的系統進行通訊以發出指令。

  7. 目標行動:無論是竊取資料、加密檔案還是干擾服務,他們都能實現目標。

網絡攻擊鏈步驟

網絡攻擊鏈模式如何視覺化攻擊

此模型顯示網絡攻擊並非單一事件,而是一系列相互連繫的步驟。保安團隊甚至會破壞攻擊鏈上的一個階段,防止攻擊者達成目標,並減低攻擊的整體影響。

例如,他們可能部署威脅情報來偵測偵察活動、利用沙盒模擬分析來捕捉武器化惡意程式,或監控可疑的指令與控制連線網絡流量。

網絡攻擊鏈與 MITRE ATT&CK

網絡攻擊鏈提供了攻擊的線性、高層次的視野,而MITRE ATT&CK 架構則提供了全面的反擊策略和技術。結合使用可強化偵測、事故回應及持續改善網絡保安。

整合式網絡攻擊鏈及其他模型

整合的網絡攻擊鏈將 Lockheed Martin 模式與 MITRE ATT&CK 策略整合,以便輕易捕捉複雜的現代攻擊,尤其是進階持續性威脅。它將攻擊鏈擴展至初始入侵以外的範圍,包括攻擊後橫向移動及憑證盜竊,為防禦者提供更完整的路線圖來偵測及破壞入侵。

網絡攻擊鏈與其他模型相比:比較圖

框架

專注點

優點

網絡攻擊鏈

線性階段
攻擊

容易理解,及早阻截攻擊

MITRE ATT&CK

策略與技巧矩陣

細節豐富,支援威脅捕獵

統一網絡攻擊鏈

結合兩種方法

捕捉進階持續性威脅生命週期,支援全方位防護

如何破壞網絡攻擊鏈流程

阻止網絡攻擊往往需要識別和破壞一個或多個攻擊鏈步驟。這套多重方式可減低攻擊者成功的機會,並限制入侵初始防禦時的損害。

網絡攻擊鏈策略及預防

攻擊鏈階段

常見的攻擊/策略

典型/最佳預防

偵察

OSINT社交媒體剖析、掃瞄曝露資產

威脅情報受攻擊面管理,以識別攻擊者視野,將曝露量減至最低。

武器化

建立惡意負載、惡意巨集及漏洞攻擊套件

修補及漏洞管理,減低可被利用的漏洞;讓用戶端工具保持更新。

實施

網絡釣魚電郵、惡意連結、水坑攻擊

電郵保安及網站過濾以阻截惡意電郵及網站。

入侵

入侵軟件漏洞、憑證攻擊

用戶端防護(EPP/EDR)來偵測及攔截惡意行動。

安裝

惡意程式可安裝後門程式、勒索程式、木馬程式

應用程式管控及沙盒模擬分析可阻止未知或可疑的安裝。

指令與控制

遠程存取工具,例如 Cobalt Strike、可疑的外向連接

網絡入侵防禦系統及異常偵測以阻截指令與控制流量。

目標行動

資料竊取、勒索程式加密、破壞

XDR 及保安運作中心監察可快速偵測、隔離及回應以減低影響。

現實世界的網絡攻擊鏈例子

LockBit 及 BlackCat(ALPHV)勒索程式

在 2024 年,LockBit 以 QakBot 木馬程式在實施及利用階段取得存取權,然後利用 Cobalt Strike 取得幕後操縱。最終,他們加密了關鍵系統,要求了數以百萬計的贖金,顯示了在早期網絡攻擊鏈階段省略偵測的後果。

Clop 勒索程式

Clop 以利用安全檔案傳輸應用程式來取得存取權限而聞名。在傳輸之後,它們會將資料外傳(有目標的安裝及操作),結合加密與公開資料外洩,進行雙重勒索。

在網絡保安中使用網絡攻擊鏈的好處

  • 降低入侵成本:及早偵測意味著在攻擊升級前預先加以攔截,以節省復原及法務成本。

  • 支援監管合規:協助示範歐盟通用資料保護法規、NIS2 及類似法規的主動措施。

  • 改善保安運作中心及事故回應準備度:為保安團隊提供一套有條不紊的威脅捕獵及事故回應方案。了解這如何與零信任網絡建立聯繫

在整個網絡攻擊鏈強化您的防禦

了解網絡攻擊鏈有助預測及破壞攻擊的每個階段,包括初步偵查以至數據洩漏。但是,如果沒有即時偵測、回應和調整的能力,知道這些策略並不足夠。

Trend Vision One™ 在整個環境提供統一視野、強大的分析及擴展式偵測與回應(XDR)。透過關聯攻擊鏈每個階段的活動,您可以更早阻截威脅、縮短駐留時間及有信心地保護關鍵資產。

jon clay 頭像

產品管理副總裁

筆

Jon Clay has worked in the cybersecurity space for over 29 years. Jon uses his industry experience to educate and share insights on all Trend Micro externally published threat research and intelligence.