رفتن به محتوای اصلی
Koohestun
توضیح کوهستاندفاع شبکهگزارش تشریحی· 5 دقیقه مطالعه· در دفاع و امنیت

چگونه چارچوب زنجیره کشتار سایبری، دفاع شبکه را ساختار می‌بخشد

این مدل نفوذ که از دکترین هدف‌گیری نظامی اقتباس شده است، حملات سایبری را به مراحل متوالی تقسیم می‌کند تا مشخص شود مدافعان در کجا می‌توانند شتاب مهاجم را متوقف کنند. معماری‌های امنیتی مدرن به‌طور فزاینده‌ای از تمرکز صرف بر محیط شبکه فاصله می‌گیرند تا اختلال را بر حرکت جانبی و استخراج داده‌ها متمرکز کنند.

به قلم پیام نورانی

معماران اعتماد صفر 50%مدافعان محیط شبکه 25%تحلیلگران اطلاعات تهدید 25%
معماران اعتماد صفر
فرض را بر این می‌گذارند که محیط شبکه به‌طور اجتناب‌ناپذیری نقض خواهد شد و منابع را بر تأیید هویت و جلوگیری از حرکت جانبی متمرکز می‌کنند.
مدافعان محیط شبکه
استدلال می‌کنند که توقف تهدیدها در مراحل تحویل و بهره‌برداری، مقرون‌به‌صرفه‌ترین استراتژی است و از اجرای بدافزار جلوگیری می‌کند.
تحلیلگران اطلاعات تهدید
بر مراحل ابتدایی و انتهایی زنجیره تمرکز دارند و زیرساخت‌های دشمن را در طول شناسایی ردیابی کرده و بر استخراج داده‌ها نظارت می‌کنند.

دیدگاه‌هایی که این گزارش پوشش نداده

  • پژوهشگران امنیت تهاجمی
  • بیمه‌گران سایبری

پرسش‌های متداول

سرور فرماندهی و کنترل (C2) چیست؟

سرور C2 یک رایانه خارجی تحت کنترل مهاجم است که دستورالعمل‌هایی را به بدافزار نصب‌شده در یک شبکه آلوده ارسال کرده و داده‌های سرقت‌شده را دریافت می‌کند.

چرا به آن «زنجیره کشتار» می‌گویند؟

این اصطلاح از دکترین هدف‌گیری نظامی نشأت می‌گیرد و توالی رویدادهای لازم برای حمله به یک هدف را توصیف می‌کند. شکستن هر حلقه در این توالی، حمله را «می‌کشد» یا خنثی می‌کند.

آیا این چارچوب در برابر تهدیدات داخلی کارآمد است؟

این چارچوب در برابر عوامل مخرب داخلی کارایی کمتری دارد، زیرا آن‌ها از قبل دارای دسترسی مجاز هستند و مراحل شناسایی و تحویل اولیه را کاملاً دور می‌زنند.

در ژوئیه ۲۰۲۰، شرکت لاکهید مارتین (Lockheed Martin) مقاله سفید و بنیادین ۱۴ صفحه‌ای خود را با موضوع «دفاع شبکه رایانه‌ای مبتنی بر اطلاعات» بازنشر کرد و چارچوبی را تثبیت نمود که یک توالی هدف‌گیری نظامی از دوران جنگ سرد را برای سرورهای سازمانی بومی‌سازی می‌کرد. این سند مفهومی را که از سال ۲۰۱۱ در محافل دفاعی در گردش بود، رسمیت بخشید: نفوذ سایبری یک رویداد منفرد نیست، بلکه یک توالی دقیق از وابستگی‌هاست.[1]

این چارچوب استدلال می‌کند که یک مهاجم برای رسیدن به هدف خود باید هر مرحله را با موفقیت و به ترتیب اجرا کند. اگر مدافع حتی یک حلقه از این زنجیره را بشکند، کل عملیات فرو می‌پاشد. مقاله اصلی لاکهید مارتین این موضوع را به‌عنوان یک استراتژی مدیریت ریسک تعریف کرد که «به مؤلفه تهدید در ریسک می‌پردازد و کاهش اثرات را در برابر توانایی‌ها، نیت و هدف‌گیری دشمن در بر می‌گیرد.»[1]

در حالی که مدل اصلی لاکهید هفت گام مجزا را ترسیم می‌کرد، دکترین امنیت شبکه مدرن - که با مهاجرت به زیرساخت‌های ابری هدایت می‌شود - غالباً واقعیت عملیاتی را در پنج مرحله اصلی خلاصه می‌کند: شناسایی، دسترسی اولیه، حرکت جانبی، فرماندهی و کنترل، و استخراج داده‌ها. این رویکرد ساختاری تعیین می‌کند که صنعت جهانی امنیت سایبری چگونه سرمایه و منابع خود را تخصیص می‌دهد.[2][5]

معماری‌های امنیتی مدرن، چارچوب هفت‌مرحله‌ای اصلی را در پنج فاز عملیاتی خلاصه می‌کنند.

مرحله اول، یعنی شناسایی، کاملاً در خارج از شبکه هدف رخ می‌دهد. عوامل تهدید، اعتبارنامه‌های کارکنان را از رخنه‌های اطلاعاتی عمومی جمع‌آوری می‌کنند، دارایی‌های متصل به اینترنت را برای یافتن آسیب‌پذیری‌های اصلاح‌نشده اسکن می‌کنند و ردپای دیجیتال سازمان را نقشه‌برداری می‌کنند. از آنجا که این فعالیت بر زیرساخت‌های عمومی متکی است، گزینه‌های دفاعی به مشاهده و مدیریت سطح حمله خارجی محدود می‌شود.[3][6]

سازمان‌ها پلتفرم‌های اطلاعات تهدید را برای نظارت بر انجمن‌های دارک‌وب به‌منظور یافتن نام دامنه‌های خود مستقر می‌کنند و از اسکنرهای خودکار برای شناسایی سرورهای در معرض خطر پیش از دشمنان بهره می‌برند. هدف این است که سطح حمله در دسترس کاهش یابد و مهاجم مجبور شود منابع بیشتری را برای یافتن یک نقطه ورود مناسب صرف کند.[4][6]

مرحله دوم، شکاف میان آماده‌سازی و اجرا را پر می‌کند. دسترسی اولیه شامل جفت کردن یک تروجان دسترسی از راه دور یا پی‌لود باج‌افزار با یک بردار نفوذ است، مانند ایمیل فیشینگ هدفمند یا به‌روزرسانی نرم‌افزار شخص ثالث که آلوده شده است. در اینجا، وضعیت دفاعی به سمت انکار فعال تغییر می‌کند.[1][3]

درگاه‌های ایمیل، پیوست‌های اجرایی را حذف می‌کنند، در حالی که سیاه‌چاله‌های سیستم نام دامنه (DNS) ترافیک نشأت‌گرفته از آدرس‌های IP مخرب شناخته‌شده را مسدود می‌کنند. اگر تحویل موفقیت‌آمیز باشد، کد مخرب روی ماشین هدف اجرا شده و جای پایی برای خود ایجاد می‌کند. این همان لحظه‌ای است که محیط شبکه نقض می‌شود؛ واقعیتی که چارچوب‌های امنیتی مدرن فرض می‌کنند به‌طور اجتناب‌ناپذیری رخ خواهد داد.[2][4]

درگاه‌های ایمیل، پیوست‌های اجرایی را حذف می‌کنند، در حالی که سیاه‌چاله‌های سیستم نام دامنه (DNS) ترافیک نشأت‌گرفته از آدرس‌های IP مخرب شناخته‌شده را مسدود می‌کنند.

اقدامات متقابل در این مرحله به‌شدت بر عوامل تشخیص و پاسخ نقطه پایانی (EDR) متکی است. این سیستم‌ها رفتارهای ناهنجار را زیر نظر می‌گیرند، مانند تلاش یک پردازشگر متن استاندارد برای اجرای یک اسکریپت پاورشل (PowerShell)، و به‌طور خودکار دستگاه آلوده را از شبکه گسترده‌تر قرنطینه می‌کنند.[6]

مراکز عملیات امنیت از زنجیره کشتار برای دسته‌بندی هشدارها و اولویت‌بندی پاسخ به حوادث استفاده می‌کنند.

پس از نصب، بدافزار مرحله فرماندهی و کنترل (C2) را آغاز می‌کند. دارایی در معرض خطر با یک سرور خارجی که توسط مهاجم اداره می‌شود ارتباط برقرار می‌کند تا دستورالعمل‌های بعدی را دریافت کرده و ابزارهای اضافی را دانلود کند. اختلال در این کانال C2 تمرکز اصلی مدافعان شبکه است، زیرا بدافزار بدون ارتباط با اپراتور خود غیرفعال باقی می‌ماند.[5]

تیم‌های امنیتی از تحلیل ترافیک شبکه برای تشخیص رفتار سیگنال‌دهی (Beaconing) استفاده می‌کنند؛ پینگ‌های خروجی منظم و خودکاری که نشان می‌دهند یک میزبان آلوده در جستجوی دستورالعمل است. برای فرار از شناسایی، تهدیدات پیشرفته و مستمر (APT) اغلب ترافیک C2 خود را از طریق خدمات ابری قانونی هدایت کرده یا ارتباطات را رمزنگاری می‌کنند.[3][4]

مدافعان با اجرای بازرسی SSL با این رمزنگاری مقابله می‌کنند؛ فرآیندی که ترافیک خروجی را در فایروال رمزگشایی و تحلیل کرده و پیش از انتقال مجدداً رمزنگاری می‌کند. اگر اتصال C2 قطع شود، زنجیره کشتار شکسته شده و مهاجم باید جای پای جدیدی ایجاد کند.[3][6]

مدافعان اقدامات متقابل خاصی را مستقر می‌کنند که برای شکستن زنجیره در مراحل مختلف نفوذ طراحی شده‌اند.

مراحل نهایی شامل حرکت جانبی و هدف نهایی مهاجم است. در کمپین‌های اخاذی مالی، این به معنای حرکت از ایستگاه کاری آلوده اولیه برای یافتن پایگاه‌های داده حساس، و به دنبال آن استخراج آن داده‌ها و استقرار باج‌افزار برای رمزنگاری نسخه‌های محلی است.[2][5]

دفاع در این مرحله پایانی بر بخش‌بندی داخلی و اصل حداقل دسترسی متکی است. اگر یک ایستگاه کاری بازاریابیِ آلوده نتواند ترافیک را به پایگاه داده منابع انسانی هدایت کند، حمله مهار می‌شود. معماری امنیتی مایکروسافت تأکید می‌کند که تغییر به سمت دورکاری، محیط سنتی شبکه را از بین برده و این مراحل بعدی را به میدان نبرد حیاتی تبدیل کرده است.[2]

این تکامل ایجاب می‌کند که مدافعان با ذهنیت «فرض بر نفوذ» عمل کنند. مراکز عملیات امنیت به‌جای تمرکز کامل منابع بر مرحله تحویل، اکنون اثربخشی خود را با «زمان ماندگاری» (Dwell Time) می‌سنجند؛ یعنی مدتی که یک مهاجم در طول مرحله حرکت جانبی بدون شناسایی در داخل شبکه باقی می‌ماند.[4][6]

اختلال در ترافیک فرماندهی و کنترل، ارتباط مهاجم با دارایی آلوده را قطع می‌کند.

از آنجا که ابزارهای حمله خودکار مانع ورود عوامل تهدید را کاهش می‌دهند، حجم نفوذها همچنان در حال افزایش است. پاسخ دفاعی بر ادغام هوش مصنوعی در خط لوله تشخیص متکی است و زمان بین یک سیگنال C2 و قرنطینه خودکار را از چند ساعت به چند میلی‌ثانیه کاهش می‌دهد.[5][7]

چرا مهم است

درک این توالی، دفاع شبکه را از یک رویکرد واکنشی به یک رویکرد ساختاری تغییر می‌دهد. با نقشه‌برداری از گام‌های ضروری مهاجم، سازمان‌ها می‌توانند اقدامات متقابل خاصی را برای قطع مسیر حمله پیش از استخراج داده‌ها مستقر کنند.

بررسی عمیق دیدگاه‌ها

مدافعان محیط شبکه

تمرکز بر توقف تهدیدها پیش از اجرای آن‌ها در شبکه.

طرفداران دفاع قدرتمند از محیط شبکه استدلال می‌کنند که مقرون‌به‌صرفه‌ترین راه برای مدیریت ریسک، جلوگیری از رسیدن پی‌لودهای مخرب به نقطه پایانی است. با سرمایه‌گذاری کلان در درگاه‌های امنیتی ایمیل، فیلترینگ DNS و بازرسی فایروال، سازمان‌ها می‌توانند اکثریت قریب به اتفاق حملات خودکار را در مرحله تحویل خنثی کنند. این دیدگاه بر این باور است که اتکا به تشخیص پس از نفوذ، بار بیش از حدی را بر دوش تیم‌های پاسخ به حوادث می‌گذارد و خطر اختلالات عملیاتی را افزایش می‌دهد.

معماران اعتماد صفر

فرض بر شکست محیط شبکه و تمرکز بر مهار داخلی.

این گروه که با پذیرش خدمات ابری و دورکاری هدایت می‌شود، استدلال می‌کند که محیط سنتی شبکه دیگر وجود ندارد. از آنجا که اعتبارنامه‌های کارکنان به‌طور اجتناب‌ناپذیری در معرض خطر قرار می‌گیرند، معماران اعتماد صفر شبکه‌ها را با این فرض طراحی می‌کنند که عوامل تهدید از قبل در داخل شبکه حضور دارند. اقدامات متقابل آن‌ها بر مراحل بعدی زنجیره کشتار متمرکز است: اجرای بخش‌بندی خرد برای مسدود کردن حرکت جانبی و الزام به احراز هویت چندعاملی مستمر برای دسترسی به پایگاه‌های داده حساس، که عملاً مهاجم را در همان نقطه نفوذ اولیه به دام می‌اندازد.

تحلیلگران اطلاعات تهدید

تمرکز بر ردیابی زیرساخت‌ها و الگوهای رفتاری دشمن.

تیم‌های اطلاعات تهدید به‌جای تمرکز صرف بر مسدود کردن فایل‌ها یا آدرس‌های IP خاص، کمپین‌های گسترده‌تر تهدیدات پیشرفته و مستمر را نقشه‌برداری می‌کنند. با تحلیل نحوه انجام شناسایی و ساختاردهی زیرساخت‌های فرماندهی و کنترل توسط گروه‌های خاص تحت حمایت دولت‌ها، تحلیلگران می‌توانند اهداف آینده را پیش‌بینی کنند. این رویکرد از زنجیره کشتار نه تنها به‌عنوان یک چک‌لیست دفاعی، بلکه به‌عنوان چارچوبی برای انتساب حملات به عوامل خاص بر اساس تاکتیک‌های عملیاتی منحصربه‌فرد آن‌ها در هر مرحله استفاده می‌کند.

آنچه نمی‌دانیم

  • هوش مصنوعی با چه سرعتی به عوامل تهدید اجازه خواهد داد تا مرحله حرکت جانبی را خودکار کنند و به‌طور بالقوه از زمان پاسخگویی انسانی به حوادث پیشی بگیرند.
  • درصد دقیق نفوذهای سازمانی که در طول مرحله نصب با موفقیت از عوامل تشخیص نقطه پایانی عبور می‌کنند.
  • قابلیت‌های محاسبات کوانتومی در آینده چگونه ممکن است ابزارهای بازرسی SSL را که در حال حاضر برای تشخیص ترافیک رمزنگاری‌شده فرماندهی و کنترل استفاده می‌شوند، تضعیف کنند.

منابع

پوشش منابع

7 منبع

3 دیدگاه شناسایی‌شده

معماران اعتماد صفر 50%مدافعان محیط شبکه 25%تحلیلگران اطلاعات تهدید 25%
  1. [1]Lockheed Martinمدافعان محیط شبکه

    Intelligence-Driven Computer Network Defense Informed by Analysis of Adversary Campaigns and Intrusion Kill Chains

    مطالعه در Lockheed Martin
  2. [2]Microsoft Securityمعماران اعتماد صفر

    What Is the Cyber Kill Chain?

    مطالعه در Microsoft Security
  3. [3]Proofpoint USمدافعان محیط شبکه

    What Is the Cyber Kill Chain? Definition & Steps

    مطالعه در Proofpoint US
  4. [4]Splunkتحلیلگران اطلاعات تهدید

    Cyber Kill Chains: Strategies & Tactics

    مطالعه در Splunk
  5. [5]The University of Tulsaتحلیلگران اطلاعات تهدید

    Understanding the Stages of the Cyber Kill Chain

    مطالعه در The University of Tulsa
  6. [6]Taniumمعماران اعتماد صفر

    How to Defend IT Environments Against the Kill Chain

    مطالعه در Tanium
  7. [7]تیم سردبیری کوهستان

    تحلیل تیم سردبیری کوهستان

    مطالعه در تیم سردبیری کوهستان

نظرات

همیشه در جریان باشید

هر زاویه. هر روز.

دریافت دفاع و امنیت اخبار همراه با پوشش کامل منابع و تحلیل دیدگاه‌ها، مستقیم در صندوق ورودی شما.