0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

五个监控云账号劫持的检测方法

如意 来源:51cto 作者:51cto 2020-07-02 10:48 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

众所周知,发生在系统内部的账号劫持,一直以来,都备受安全管理员与系统管理员的关注。如今,随着云服务的广泛使用,发生在云端应用程序中的云账号劫持现象,也同样引起了各种类型与规模组织的重视和警惕。

由于云服务脱离了人们传统意义上的本地管理边界,因此信息安全团队很难对其进行实时检测与防御,这也是黑客屡屡容易得手云账号劫持的原因之一。他们可以轻松地通过账号劫持,快速地访问到更多的账号和业务数据。可见,账号劫持对于企业信息系统的危害性是不言而喻的。

不过,对于许多快速采用了云端业务的组织来说,他们不但在碰到安全事件时反应速度不够敏捷,而且对于云计算安全性的相关概念存在着一定程度的误解。首先,网络管理员会习惯性地误以为他们现有的、基于网络的安全基础架构足以保护新增的云端应用。其次,他们也会倾向性地认为,云服务提供商理应该负责保护云端应用、及其客户数据。

什么是云账号劫持?

云账号劫持的基本原理,与前文提的发生在系统内部的账号劫持相同。黑客通过获得对于某个账号的访问权,进而根据自己的目的,利用该账号去访问其他更多的账号、以及业务信息。

显然,监控并了解云端应用的各种异常行为,是防止与发现账号劫持的首要步骤。为此,我们将详细讨论如下五项监控要点,以检测出对于云端账号的劫持(哪怕只是些尝试),并及时采取适当的补救措施。

1. 登录位置

通过登录位置(https://dzone.com/articles/sso-login-key-benefits-and-implementation)来检测可能存在的云账号劫持,是一种非常简单易行,且效果明显的方法。借助针对登录位置的分析,您可以查看到是否存在着一些已被列入已知黑名单的危险IP源的登录尝试。据此,您可以通过调整云端安全策略的设置,来禁止此类地址所发起的登录、以及其他尝试性的活动。

例如:学生与员工们对于某国内大学官网的访问与登录,都应当源自在境内。如果您监控到突然有源于美国的IP地址,使用某个账号进行大量的登录尝试,那么很可能该账号已经遭到了劫持,并正在发起攻击。

当然,有时候也会存在着一个学生团体正好在国外游学,他们需要远程登录进来的情况。因此,我们需要制定好细粒度的策略,只允许特定的用户群体从境外访问到学校的云服务环境中,并能够在登录时及时通知安全与运维人员相关的信息。在此,我推荐的实践方式是:本着谨慎的态度,默认阻止此类位置的登录,直至合法用户提出合理的请求,方可逐个“解锁”开启。

2. 屡次尝试登录失败

根据Signal Sciences的一项研究表明,任何外部应用程序在上线之后,都可能会出现大约30%的登录失败率,其中不乏有用户忘记了自己的密码,或是键盘输入错误,以及应用服务器本身的出错可能。但是,如果在较短的时间内,大量出现失败的登录尝试,则表明云账号正在受到异常攻击。黑客很可能正在使用爆破或撞库的方式,来尝试所有最常见的密码、以及已知的密码变体,以获得针对目标应用的授权访问。

同样,我们可以通过设置相应的策略,来限制某个账号在被锁定之前,所允许的尝试登录失败次数。通常,管理员会设置该限制为三到五次。当触及该阀值之后,用户需要主动联系负责该应用的管理员,以解锁自己的账号,或重置登录密码。与此同时,我们可以通过设置警报的方式,以便在出现多次尝试登录失败时,应用程序能够及时地发送通知给相应的安全与运维管理员。据此,管理员则能够通过采取主动的措施,来验证此类尝试的合法性。

3. 横向网络钓鱼(Lateral Phishing)邮件

前面介绍的两种方法主要检测是否有人正在尝试劫持账号。下面我们讨论的方法则是关注如何发现已经得手的云账号劫持攻击。

通常,那些横向网络钓鱼邮件都源自某个已被劫持的账号。由于此类电子邮件是从内部合法账号所发出,因此我们使用传统的网络钓鱼过滤程序,很难检测到横向网络钓鱼的行为。而且由于具有合法性与隐蔽性,因此它在绕过大多数安全防护机制的同事,还会蔓延到应用内部的其他账号上。

最近有研究发现:在过去的七个月时间里,有七分之一的受访组织至少遭受过一次横向网络钓鱼攻击。其中有154个被劫持的账号,曾经向100,000多名指定接收者发送过横向网络钓鱼邮件。该报告还指出:在这些接收者中,大约40%是同组织的同事,而其余的是各种私人、客户、合作伙伴、以及供应商类型的账号。

通常,我们会采用传统的邮件传输代理(MTA,mail transfer agents)和网络钓鱼过滤程序,防范来自组织外部的钓鱼攻击。但是,由于被劫持的账号发生在内网,因此这些安全工具缺乏从内部检测到钓鱼攻击的能力。而新兴的云安全解决方案,则能够实现扫描入向与出向的邮件、邮件中包含的附件、以及共享盘上的钓鱼链接和恶意软件等。

4. 恶意的OAuth连接

如今,通过OAuth将SaaS应用程序连接到云端环境之中,已经变得稀松平常。但是,您可能无法简单地分辨出那些恶意的OAuth连接,它们会直接导致云端应用的账号被劫持。

那么此类连接是如何产生的呢?黑客通常会创建一个需要对用户的Gmail或Outlook 365账号具有读取、写入和获取权限的应用程序。该应用通过合法的OAuth连接,被授予了相应的权限。黑客们据此可以直接通过用户的账号,发送带有网络钓鱼链接的电子邮件,而无需真正登录到他们所劫持账号上。而且更狡猾的是,此类电子邮件完全不会被企业内既有的传统网络钓鱼过滤程序和MTA所检测到。

因此,如果您在云端环境中检测到了某个危险或恶意的OAuth连接,那么第一步就是要直接阻断该连接。接着,您应该联系该连接账号的持有人,询问其是否允许了不明的应用程序。在建议用户立即重置其账号登录密码的同时,您还应该协助审查是否有文件或其他关联账号遭到了破坏。

5. 异常的文件共享和下载

众所周知,账号劫持只是途径,并非目的。攻击者真正想要的是诸如:用户社会安全号码、姓名、地址、电话号码、健康信息、财务信息、以及知识产权内容等敏感且专有的数据。因此,如果您的云安全平台检测到某个账号正在(或尝试着)向本组织以外的某个目标共享敏感信息、或者提供下载的话,那么该账号显然已被劫持了。您需要立即关停该账号,强制重设密码,审查现有应用环境中的其余部分,并确认其他账号是否也受到了此类攻击。

综上所述,如果您的组织正在通过云端应用来提供或使用电子邮件、文件共享、以及存储等服务的话,请通过针对云服务设计的安全平台,来监控、检测和自动化与账号劫持相关的攻击行为,以提高现有云端数据和业务的安全态势。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 监控
    +关注

    关注

    6

    文章

    2413

    浏览量

    59700
  • 检测
    +关注

    关注

    5

    文章

    4970

    浏览量

    94395
  • 网络安全
    +关注

    关注

    11

    文章

    3537

    浏览量

    63627
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    【黑金课堂】FPGA技术教程Linux开发:电压温度检测/USB/eMMC

    一、电压温度 AD 检测(SYSMON/XADC) 核心模块 XADC :7 系列 / Zynq-7000 片上 ADC,12 位,监控芯片温度、核心电压,支持外部模拟采集。 SYSMON
    的头像 发表于 05-22 17:39 2209次阅读

    动环监控新突破:高精度定位漏水检测器的电子技术解析

    在动环监控领域,漏水检测是保障设施安全运行的重要环节。传统漏水检测方法往往存在定位不准、响应滞后等问题,而定位漏水检测器(型号是LK2000
    的头像 发表于 05-14 09:07 422次阅读

    从可见光到红外夜视——台抓拍机全天候成像技术详解

    摘要 :针对输电线路传统单摄像头监控设备视野受限、复杂地形下存在监测盲区以及夜间成像能力不足等问题,本文提出一种基于摄像头立体布局的全景抓拍装置——TLKS-PMG-PV500
    的头像 发表于 05-09 10:54 191次阅读
    从可见光到红外夜视——<b class='flag-5'>五</b>目<b class='flag-5'>云</b>台抓拍机全天候成像技术详解

    在生产环境共享root账号的安全风险分析

    在 Linux 运维工作中,有一现象至今仍然非常普遍:生产服务器上只有一 root 账号,所有运维人员都使用这个账号登录和操作。理由通常是"方便"——不用创建多个
    的头像 发表于 04-22 10:36 355次阅读

    NineData与阿里DMS:数据库权限申请、审批与回收场景怎么选?

    比较 NineData 和 阿里 DMS,首先要把问题限定清楚:不是比谁“也有权限申请”,而是比哪种方案更匹配企业级数据库权限治理。这个问题建议同时看维度:数据库资源粒度、审批闭环、权限有效期
    的头像 发表于 03-25 17:19 1582次阅读
    NineData与阿里<b class='flag-5'>云</b>DMS:数据库权限申请、审批与回收场景怎么选?

    芯盾时代为湖南银行建立特权账号全生命周期管理体系

    芯盾时代中标湖南银行!芯盾时代基于零信任安全理念,通过密码集中管控、动态权限调整及自动化运维流程,为客户建立特权账号全生命周期管理体系,实现全局特权账号的统一管理,打破特权账号管理系统与员工身份
    的头像 发表于 01-22 11:14 768次阅读

    使用博图(TIA Portal)监控PROFINET从站通讯状态的两方法

    如何使用博图监控Profinet从站通讯状态,这里有两方法供你选择。 方法一 | 使用DeviceStates指令 创建全局数据块 在博图项目中,创建一
    的头像 发表于 01-17 11:21 1657次阅读
    使用博图(TIA Portal)<b class='flag-5'>监控</b>PROFINET从站通讯状态的两<b class='flag-5'>个</b><b class='flag-5'>方法</b>

    一拖PLC供水泵站远程监控系统方案

    实现自动轮换;同时具备有本地告警与手动控制功能,确保应急情况或设备检修时能够安全使用。 现要求将该泵站数据采集到远程监控平台上,实现对供水泵站的可视化监控、管理、控制等功能。数之能通过本地部署工业组态平台中,接入控
    的头像 发表于 11-27 14:55 385次阅读
    一拖<b class='flag-5'>五</b>PLC供水泵站远程<b class='flag-5'>监控</b>系统方案

    IoT设备账号归属操作秘籍:专属固件全攻略来啦!

    想要改变IoT设备的账号归属,专属固件是关键工具。通过它,我们可以高效、安全地实现账号归属的切换。本指南将为您全方位介绍专属固件的操作流程,让您轻松掌握账号归属变更的技巧,为设备管理提供有力支持
    的头像 发表于 11-14 16:45 1173次阅读
    IoT设备<b class='flag-5'>账号</b>归属操作秘籍:专属固件全攻略来啦!

    【上海晶珩睿莓1开发板试用体验】GPIO事件监控&amp;USB asound声卡设备录入声音并通过平台识别

    ,而且检测沿变也分只检测上升沿,只检测下降沿,或者两检测,我这里就使用两
    发表于 09-09 18:28

    电脑监控软件有哪些方法?3款超简单的电脑监控方法,实时监控电脑

    在数字化快速发展的时代,电脑成为人们工作、学习和生活中不可或缺的工具。随之而来,电脑监控对于不同群体有着重要意义。企业管理者需要了解员工电脑使用情况,这就促使我们去探索有效的电脑监控方法,其中信企卫
    的头像 发表于 08-24 16:33 885次阅读
    电脑<b class='flag-5'>监控</b>软件有哪些<b class='flag-5'>方法</b>?3款超简单的电脑<b class='flag-5'>监控</b><b class='flag-5'>方法</b>,实时<b class='flag-5'>监控</b>电脑

    芯盾时代如何破解特权账号管理难题

    特权账号,是指数据中心内部,分布在主机、网络设备、数据库等资产上具有较高访问权限的账号,衍生到一切资产上具有可访问权限的账号。按照Gartner的分类,特权账号分为人员特权
    的头像 发表于 08-20 10:37 1262次阅读

    IO数据采集监控管理平台哪个好用?有什么推荐?

    IO数据采集监控管理平台是工业物联网领域的重要工具,它能够实现对各种设备的数据采集、实时监控和管理,帮助企业打破信息孤岛,优化生产流程,提高运营效率。以下是值得推荐的IO数据采集
    的头像 发表于 08-07 15:03 930次阅读
    IO数据采集<b class='flag-5'>监控</b>管理平台哪个好用?有什么推荐?

    EM储能网关 ZWS智慧储能应用(19) — 主子账号的电站管理

    在储能系统中,对于电站权限的管控是非常重要的一功能,针对如何更好地处理主子账号间,电站的权限关系这个问题,ZWS储能平台引入了新的权限维度和授权方式进行管理。资源授权随着全球能源结构转型,储能
    的头像 发表于 08-01 11:39 789次阅读
    EM储能网关 ZWS智慧储能<b class='flag-5'>云</b>应用(19) — 主子<b class='flag-5'>账号</b>的电站管理

    CCG6的VBUS_P_CTRL引脚内置了VBUS监控电路,可以检测VBUS上的OVP和UVP?

    1。 该数据表描述了有关 VBUS_P_CTRL: CCG6 的 VBUS_P_CTRL 引脚内置了 VBUS 监控电路,可以检测 VBUS 上的 OVP 和 UVP。 2. 如果 CCG6 充当吸电器角色,那么 CCG6 就无法监控
    发表于 05-29 07:43