先建立概念理解,再通过下一个活动进行检验。
网络是如何被攻击的
你需要能识别的攻击类别,按其所滥用的属性而非名称分组,以及真正能阻止每一种攻击的方法。
你将能够做到
- 按攻击所违反的属性对常见攻击分组
- 解释欺骗为什么有效,以及什么能让它变得更难
- 区分中间人攻击与单纯的窃听
- 说明为什么拒绝服务是一个设计问题而非过滤问题
预备知识:你应该能够说出威胁、漏洞和利用这三个术语——参见《威胁、漏洞及其间的用词》。
为什么重要:两门考试都要求你通过描述识别攻击,而不是亲自实施攻击。在头脑中记住二十个攻击名称的有效方法不是列清单——而是知道每一种攻击破坏了哪一条假设,因为防御措施正是由这条假设推导而来的。
网络协议是在相互信任的人之间设计的。大多数攻击并不聪明——它们只是做了协议从未想过要检查的事情。将它们按哪个假设进行分组,将二十个名字变成四个想法。
一-没人检查谁寄了这个
数据包中的源地址是一种索赔,而不是事实。IP 中的任何内容都无法对其进行验证,帧中的 MAC 地址和 ARP 回复中的发件人字段也是如此。每一次欺骗攻击都是应用于某处的观测结果。
| 攻击 | 什么是伪造的 | 后果 |
|---|---|---|
| ARP 欺骗 | 声称拥有 IP 的 MAC | 网关的流量却到达攻击者手中 |
| MAC 欺骗 | 设备的硬件地址 | 基于端口的控件允许错误的机器进入 |
| IP 欺骗 | 数据包的源地址 | 绕过信任源地址的过滤器 |
| DNS 欺骗 | 姓名查询的答案 | 正确的名字会解析到错误的地址 |
任何将索赔转化为可核实的东西或限制索赔来源的东西都会有所帮助。在边界处过滤源地址,这样声称是内部的数据包就无法从外部到达。分段,因此攻击者必须已经进入正确的广播域,ARP 欺骗才能达到任何目的。
二-路径是可信的
交通沿途会经过设备,协议假定设备是中立的。安排坐在路上的攻击者打破了这一假设,值得坚持的区别在于观察和干扰。
| 攻击 | 攻击者的所作所为 |
|---|---|
| 偷听 | 读取路过的流量。被动;不留痕迹 |
| 路上攻击 | 在两端之间中继流量,能够读取和修改流量 |
| 会话劫持 | 在进行身份验证后接管已建立的会话 |
| 恶意 DHCP 服务器 | 首先回答,然后成为每位新主机使用的网关 |
三-资源是无限的
每台设备都有有限的带宽、内存和连接跟踪状态。拒绝服务攻击的目标是先用完的攻击者,目标是可用性而不是访问权限。
- 流量-超过链路承载的流量。你这边的链接都无法修复完整的链接。
- 状态-半开连接,在未完成的情况下消耗跟踪资源。
- Amplification-向第三方发出的小请求,使用欺骗手段设置退货地址,生成针对受害者的大量回复。
- 分布式——同样,来自足够的来源,封锁其中任何一个都无济于事。
四-人是最简单的进入方式
没有网络控制可以解决这个系列,这正是它保持有效的原因。值得为他们命名,因为缓解措施是组织性的,需要将其视为安全控制而不是人力资源活动。
| 攻击 | 方法 |
|---|---|
| 网络钓鱼 | 一条说服某人放弃证书或运行某件事的消息 |
| 鱼叉式网络钓鱼 | 相同,研究并针对一个人 |
| 借口 | 提出请求的虚构但似乎合理的理由 |
| 尾随追尾 | 跟着某人穿过需要徽章的门 |
这个要求是完全合理的
接到了一个自称是新承包商的人打来的电话,他无法进入,需要在五分钟后会议开始之前输入无线网络密码。有关请求的一切都正常;服务台每周会处理几次。之所以成为攻击,只是来电者不是他们说的那个人,网络上没有任何东西可以告诉Priya。
考试要带什么
这些问题是识别问题。给出描述,为攻击命名;给定攻击,命名合理的缓解措施。根据上述四个假设计算比记住清单更可靠,因为它也可以处理教学大纲中未提及的假设。
| 假设 | 国防 |
|---|---|
| 身份声明是正确的 | 验证、源代码过滤、分割 |
| 这条路是中立的 | 对端点进行身份验证,而不仅仅是加密频道 |
| 资源是无限的 | 容量、速率限制、上游帮助 |
| 人们验证请求 | 流程、培训、一种不依赖呼叫者的检查方法 |
术语
- 欺骗
- 伪造无法验证的标识符(地址、MAC 或名称)。
- 路上攻击
- 在两个端点之间转发流量,同时能够读取和更改流量。通过认证远端被击败。
- 放大
- 使用第三方将小型欺骗请求转化为针对受害者的大型回复。
- 社会工程
- 通过提出虚假请求来攻击人而不是系统,这显得很普通。
要点总结
- 大多数攻击都打破了四个假设中的一个,而不是击败了控制权。
- 每一层的源地址都是索赔,后果是欺骗。
- 加密可以阻止窃听;只有对远端进行身份验证才能阻止在途攻击。
- 您自己的路由器上的规则无法修复饱和链路。
- 社会工程没有网络控制,这就是它能持续运行的原因。
- 根据攻击滥用的假设来识别攻击,而不是通过记住姓名来识别攻击。
准备好继续了吗?
创建免费账户,保存学习进度并进行知识检测。
