大型攻防演练,云防火墙最佳实践

本文涉及的产品
云安全中心 免费版,不限时长
简介: 自1949年世界上第一种计算机病毒——约翰·冯·诺依曼提出的一种可自我复制的程序设计问世,到1990年世界上第一款网络防火墙产品出现,经过几十年的发展,攻防对抗已经进入白热化阶段。

1. 攻防演练场景边界安全挑战

1.1 混合环境导致的边界复杂

互联网出入方向、分支机构互访、VPC间互访、VPC子网间互访等错综交织的复杂流量导致边界模糊,造成暴露面增大。

1.2 异构环境间的专线连接防护薄弱

VPC与IDC、多云之间的专线通路易被攻破,通过打穿办公网拿到权限入侵成功的案例时有发生。

1.3 0day漏洞高频产出

2022年攻防演练期间共披露近80个0day漏洞,防御规则实时更新与虚拟补丁成为刚需。

1.4 远程命令执行“一招即毙”攻击方式备受欢迎

从漏洞利用方式上,蓝军最喜欢的攻击方式为远程命令执行“一招即毙”攻击方式,占比33%。

2. 攻防视角下的八大能力优势

经过对大量实际攻防场景总结,阿里云安全团队梳理出攻防双方的8大关键动作,如下图:
1.png
2.png

3. 四大核心场景最佳实践

3.1 最佳实践一:暴露面防护

3.png

01.使用多账号管理功能实现全集团域网络资产的集中化管控和防护。对于拥有多个账号的企业,通过多账号管理功能,实现对于全集团域各个业务的可视及管控防御。
02.配置精细化的L3-L7流量访问控制策略。如通过细粒度的应用级保护,可以对MySQL、Redis进行精细化管控,从而避免非应用级别的流量恶意访问。
03.下发智能策略。智能策略基于历史流量的学习,可对远程访问控制常见IP、地域进行策略自动化生成,进而实现一键区域封禁、蠕虫防御等能力。
04.利用日志分析功能审计网络流量。云防火墙支持L3-L7全流量日志功能,可以较好地解决对全局流量感知力不强的问题,完整地对南北东西向流量进行监控。

攻防演练TIPS:
1.打开【新增资产自动保护】开关,当云防火墙发现账号下有新增资产时,会自动引流开启保护,避免该资产无任何防护状态下暴露在互联网中。
2.点击【批量操作】可以将公网IP全部开启或者全部关闭,可以快速地进行引流或断开引流。
3.点击【地域->查看详情】查看各个地域资产分布情况,依据资产重要程度选择全部开启或者全部关闭。
4.点击【资产类型->查看详情】查看各个资产类型分布情况,依据资产类型的重要程度选择全部开启或全部关闭。

3.2 最佳实践二:混合云VPC互访管控

4.png

VPC互访可视化呈现

01.通过云企业网转发路由器(企业版)连接混合云的网络实例,实现混合云网络互通。
02.开启云防火墙VPC防火墙云企业网(企业版),将混合云网络互通流量引流到云防火墙进行防护。VPC防火墙云企业网(企业版)可以防护同地域/跨地域VPC互访、VPC和线下IDC/第三方云互访的流量。
03.配置VPC边界访问控制策略,实现混合云网络互通流量的精细化管控。
04.利用日志分析功能审计混合云网络互通流量,确认流量的管控效果,排查是否有异常流量。

攻防演练TIPS:
通过【流量分析->VPC访问活动】可以查看东西向的暴露面情况。

3.3 最佳实践三:止血防御

5.png

01.开启云防火墙威胁情报、基础防御、虚拟补丁等防护技术,针对恶意IP、常见网络攻击、高危漏洞利用事件,进行实时攻击防护。
02.重保期间启用威胁引擎严格拦截模式,支持更多范围的安全事件防护。
03.利用异常外联通知功能,排查处置主动外联风险IP/域名的事件,对于恶意IP/域名可以一键配置访问控制策略及时阻断。

攻防演练TIPS:
1.打开【攻击防护->防护配置->拦截模式-严格】,虽然严格模式组可能误报更高,但防护粒度最精细,覆盖基本全量规则,更适合对安全防护漏报要求高的场景。以2022年攻防演练为例,60%企业在使用云防火墙中开启了“严格模式”防御,超8成企业选择了中等以上的模式。
2.对于误拦截或企业自有IP资产,可以通过【攻击防护->防护配置->防护白名单】进行加白,白名单策略为单向加白,出向、入向、目的IP、源IP等为“或”条件,例如不能同时指定源IP和目的IP作为加白的条件。加白后基础防御、智能防御、虚拟补丁对白名单中IP不再生效。
3.对于威胁情报出现误拦截情况,可以通过【访问控制->互联网边界防火墙->外到内】创建对源IP的放行策略。

3.4 最佳实践四:主动外联&入侵回溯

6.png
云防火墙除了支持各类木马通信的检测,同时支持常见的反向连接及其外联恶意行为的检测,通过蛛丝马迹可以有效发现蓝军的外联行为,从而进行阻断、反制等操作。7.png

云防火墙提供的外联能力

通过设置页面可以对上述行为进行24小时的监控&通知,避免人员24小时蹲守,浪费人力。
8.png

攻防演练TIPS:
1.企业如果有自己的威胁情报源或入侵溯源需求,可以在【日志分析->日志分析->日志查询】中建立符合企业自身业务的监控项,以满足对云上流量的实时监控和响应需求。
2.对于使用NAT服务的企业,如果需要对NAT EIP到私网IP的流量进行追踪,可以在【防火墙开关->NAT防火墙】中开启对应开关,日志可在【日志分析->日志审计->流量日志->NAT防火墙】中查询。如您无法创建NAT防火墙,请联系您的商务经理。
3.今年年初,云防火墙进行企业级方案2.0升级,VPC防火墙可以通过CEN-TR一键自动开启,建议参与攻防演练的企业使用VPC防火墙进行防护。

阿里云云防火墙连续两年入选Gartner网络防火墙魔力象限“挑战者“象限,获得国际权威安全检测机构ICSA Labs的云安全IPS认证,阿里云是唯一一家通过测评的提供云原生防火墙的厂商。

相关文章
|
2天前
|
监控 安全 网络安全
构建安全防线:云计算环境下的网络安全策略与实践
【4月更文挑战第25天】随着企业数字化转型的深入,云计算已成为支撑现代业务架构的关键平台。然而,云服务的广泛采用同时带来了前所未有的安全挑战。本文针对云计算环境中的网络安全问题进行探讨,分析了云服务模型中存在的安全风险,并提出了一系列切实可行的安全策略和措施。这些策略不仅涵盖了数据加密、访问控制、入侵检测等传统安全领域,还包括了合规性评估、安全态势感知、以及应急响应机制等新兴话题。通过综合运用这些策略,旨在帮助组织在享受云计算带来的便利和灵活性的同时,有效防范潜在的网络威胁,确保信息安全。
8 3
|
4天前
|
存储 监控 安全
云端防御战线:云计算环境下的网络安全策略与实践
【4月更文挑战第23天】在数字化转型的浪潮中,云计算已成为推动企业敏捷性、可扩展性和成本效率的关键因素。然而,随着数据和服务迁移至云端,传统的网络边界逐渐模糊,给网络安全带来了前所未有的挑战。本文探讨了在多租户云环境中维护信息安全的先进策略和技术,分析了云服务模型(IaaS, PaaS, SaaS)特有的安全风险,并提出了一系列针对性的安全措施和最佳实践。通过深入讨论身份与访问管理、数据加密、入侵检测系统以及合规性监控等关键技术,本文旨在为读者提供一套全面的云计算安全防护框架。
5 0
|
11天前
|
监控 安全 网络安全
云端防御:云计算环境中的网络安全策略与实践
【4月更文挑战第15天】 在数字化转型的时代,云计算已成为企业运营不可或缺的技术支撑。然而,随着云服务模式的广泛采纳,网络安全挑战亦随之而来。本文深入探讨了云计算环境下的安全威胁,分析了云服务模型对安全策略的影响,并提出了一系列创新的网络安全防护措施。通过研究最新的加密技术、访问控制机制和持续监控方法,文章旨在为企业提供一个综合性的网络安全框架,以确保其云基础设施和数据的安全性和完整性。
35 8
|
30天前
|
云安全 监控 安全
云端防御:云计算环境下的网络安全策略与实践
随着企业逐渐将数据和服务迁移至云平台,云计算的安全性已成为不容忽视的挑战。本文深入探讨了在复杂多变的云环境中实施有效网络安全策略的重要性,并提出了综合性的安全框架来保护云服务免受网络威胁。我们将从云计算的基本概念出发,分析面临的安全风险,然后详细讨论包括身份验证、数据加密、访问控制和持续监控在内的关键技术手段。此外,文章还将介绍最佳实践案例以及未来安全技术的发展趋势,旨在为云服务提供商和使用者提供一套实用的安全指导。
13 2
|
3月前
|
Kubernetes Cloud Native 安全
云原生技术专题 | 解密2023年云原生的安全优化升级,告别高危漏洞、与数据泄露说“再见”(安全管控篇)
2023年,我们见证了科技领域的蓬勃发展,每一次技术革新都为我们带来了广阔的发展前景。作为后端开发者,我们深受其影响,不断迈向未来。 随着数字化浪潮的席卷,各种架构设计理念相互交汇,共同塑造了一个充满竞争和创新的技术时代。微服务、云原生、Serverless、事件驱动、中台、容灾等多样化的架构思想,都在竞相定义未来技术的标准。然而,哪种将成为引领时代的主流趋势,仍是一个未知数。尽管如此,种种迹象表明,云原生的主题正在逐渐深入人心。让我们一起分析和探讨云原生技术和架构安全体系的升级和改良,以期发现新的技术趋势和见解。
298 1
云原生技术专题  |  解密2023年云原生的安全优化升级,告别高危漏洞、与数据泄露说“再见”(安全管控篇)
|
7月前
|
安全 关系型数据库 数据库
1-基础设施安全-1-云上安全基础防护知识-ACA-2-阿里云产品安全(下)
1-基础设施安全-1-云上安全基础防护知识-ACA-2-阿里云产品安全(下)
145 0
|
7月前
|
存储 弹性计算 安全
1-基础设施安全-1-云上安全基础防护知识-ACA-2 -阿里云产品安全(上)
1-基础设施安全-1-云上安全基础防护知识-ACA-2-阿里云产品安全(上)
91 0
|
11月前
|
安全 网络安全
《云上大型赛事保障白皮书》——第五章 安全设计与安全防护——5.2 云上大型赛事安全防护——5.2.1 安全攻防演练(上)
《云上大型赛事保障白皮书》——第五章 安全设计与安全防护——5.2 云上大型赛事安全防护——5.2.1 安全攻防演练(上)
|
11月前
|
SQL 供应链 安全
《云上大型赛事保障白皮书》——第五章 安全设计与安全防护——5.2 云上大型赛事安全防护——5.2.1 安全攻防演练(下)
《云上大型赛事保障白皮书》——第五章 安全设计与安全防护——5.2 云上大型赛事安全防护——5.2.1 安全攻防演练(下)
|
11月前
|
云安全 存储 监控
《云上大型赛事保障白皮书》——第五章 安全设计与安全防护——5.2 云上大型赛事安全防护——5.2.2 安全防护体系(上)
《云上大型赛事保障白皮书》——第五章 安全设计与安全防护——5.2 云上大型赛事安全防护——5.2.2 安全防护体系(上)