Атака или шум?: отслеживание и оценка влияния широкомасштабных интернет-сканеров
FIRST
0:00 / 0:00
Атака или шум?: отслеживание и оценка влияния широкомасштабных интернет-сканеров
111 просмотров · 2 недели назад
FIRST
5,57 тыс. подписчиков
111 просмотров · 2 недели назад
Юкико Эндо (NICT, Япония), Масато Дзингу (NICT, Япония), Масаки Кубо (NICT, Япония)
Команды безопасности регулярно тратят время на расследование безобидных сканирований от таких сервисов, как Censys, Shodan, ZoomEye и других сканеров. Однако до сих пор не существовало исчерпывающего, общедоступного источника, который бы идентифицировал, какие организации сканируют глобальное пространство IPv4 и с каких IP-адресов.
Мы управляем крупной сетью мониторинга даркнета и разработали методологию в реальном времени для классификации трафика сканеров и его различения от вредоносной активности. Используя этот подход, мы идентифицировали более 75 активных организаций, занимающихся сканированием по всему миру.
Наша команда ежеквартально публикует общедоступный список IP-адресов и организаций, использующих сканеры, на GitHub, что позволяет аналитикам SOC, специалистам по реагированию на инциденты и сетевым защитникам сократить количество ложных расследований и сосредоточиться на реальных угрозах. Мы также демонстрируем, как мы интегрируем этот список в наши собственные операции по обеспечению безопасности и количественно оцениваем его оперативное влияние. Поскольку многие сканеры, проводящие опросы, предоставляют коммерческие услуги, связанные с мониторингом интернет-трафика (ASM), на основе своей деятельности по сканированию, мы дополнительно выделяем поведенческие различия между сканерами, чтобы помочь специалистам лучше интерпретировать и проверять результаты ASM. Опираясь на многолетний опыт крупномасштабного мониторинга даркнета и непрерывной публикации IP-информации, мы предоставляем практические рекомендации, которые сообщество может немедленно использовать для повышения точности обработки оповещений и поиска угроз.
--
Юкико Эндо — старший технический научный сотрудник в Управлении анализа киберугроз Национального института информационных и коммуникационных технологий (NICT) в Японии, где она активно занимается мониторингом даркнета, анализом сканирования в масштабах всего интернета и исследованиями в области угроз. До прихода в NICT она работала в Японии и Германии над исследованиями и разработкой продуктов в области управления идентификацией и доступом. Ее более широкие интересы включают безопасность IoT, измерения в масштабах всего интернета, а также сбор и анализ данных об угрозах.
Масато Дзингу — аналитик в Управлении анализа киберугроз Национального института информационных и коммуникационных технологий (NICT). Он также является членом NICT-CSIRT, где в основном отвечает за анализ работающей сети. До прихода в NICT он занимал должности в частном секторе, где занимался реагированием на инциденты в области кибербезопасности, а также научно-исследовательской деятельностью.
Масаки Кубо является директором Управления анализа киберугроз в NICT. В его обязанности входит как внутренняя оперативная безопасность, так и исследовательский проект по мониторингу даркнета, известный как «NICTER». До прихода в NICT он был руководителем координационного центра JPCERT, где занимался анализом и координацией уязвимостей и продвижением инициативы по безопасному программированию.