美国网络空间攻击与主动防御能力解析
——美国网络空间安全主动防御体系

2018-05-28 07:43安天研究院
网信军民融合 2018年2期
关键词:主动防御网络流量爱因斯坦

◎安天研究院

上一期,我们对美国的大型信号情报获取项目进行了介绍,包括监听目标涵盖美国公民的“星风”(STELLARWIND)计划、网上行为监视和分析的关键得分(X-KEYSCORE)项目、针对全球网络安全厂商的“拱形”(CAMBERDADA)计划等,全面地展现了美国强大的信号情报获取能力。在本期中,我们将聚焦美国网络空间安全主动防御体系,呈现其全面的网络空间安全防御能力,以及美国将信号情报与主动防御相结合,全面拒止威胁的能力。

2008年1月8日,时任美国总统布什签署了第54号国家安全总统令/第23号国土安全总统令,即《国家网络安全综合计划》(Comprehensive National Cybersecurity Initiative, CNCI)。 该 计划旨在从国家层面建设一个的综合的网络空间安全防御系统,抵御美国遭受到的网络攻击,保护美国的网络空间安全。CNCI自签署以来,就以涉及国家安全的原因被列为高度机密,至2008年底仅公开了12项计划的基本信息。

2010年,为了体现“实现前所未有的政府开放性”的承诺,奥巴马政府公开了一份关于CNCI的摘要,其中包括“部署一个由遍布整个联邦的感应器组成的入侵检测系统”和“寻求在整个联邦范围内部署入侵防御系统”,即“爱因斯坦2”(EINSTEIN 2)计划和“爱因斯坦3”(EINSTEIN 3)计划。

“爱因斯坦”计划是美国联邦政府主导的一个网络空间安全自动监测项目,由国土安全部(Department of Homeland Security, DHS)下属的美国计算机应急响应小组(US-CERT)开发,用于监测针对政府网络的入侵行为,保护政府网络系统安全。美国政府启动了CNCI后,爱因斯坦计划并入CNCI,并改名为国家网络空间安全保护系统(National Cybersecurity Protection System, NCPS),但依然被成为“爱因斯坦”计划。

“爱因斯坦”计划经历了三个阶段。“爱因斯坦1”自2003年开始实施,监控联邦政府机构网络的进出流量,收集和分析网络流量记录,使得DHS能够识别潜在的攻击活动,并在攻击事件发生后进行关键的取证分析。“爱因斯坦2”始于2007年,在“爱因斯坦1”的基础上加入了入侵检测(Intrusion Detection)技术,基于特定已知特征识别联邦政府网络流量中的恶意或潜在的有害计算机网络活动。“爱因斯坦2”传感器产生大量关于潜在网络攻击的警报,DHS安保人员会对这些警报进行评估,以确认警报是否具有威胁,以及是否需要进一步的补救,如果需要,DHS会与受害者机构合作解决。“爱因斯坦2”是“爱因斯坦1”的增强,系统在原来对异常行为分析的基础上,增加了对恶意行为的分析能力,使得USCERT具备更好的态势感知能力。2010年,DHS计划设计和开发入侵防御(Intrusion Prevention)来识别和阻止网络攻击,即“爱因斯坦3”。根据奥巴马政府公布的摘要,“爱因斯坦3”将利用商业科技和政府专业能力相结合的方式,实现实时的完整数据包检测,并能够基于威胁情况对进出联邦行政部门的网络流量进行决策,在危害发生前,对网络威胁自动检测并正确响应,形成一个支持动态保护的入侵防御系统。

根据目前披露的资料,“爱因斯坦3”的入侵防御能力主要来自于美国国家安全 局(National Security Agency, NSA)开发的一套名为TUTELAGE的系统。TUTELAGE是一套具有网络流量监控、主动防御与反击功能的系统,用于保护美军的网络安全,相关文件显示早至2009年以前就已投入使用。传统基于日志的防御方法具有时效性差、通常在攻击成功实施后才能发现和应对的问题,而TUTELAGE可以和信号情报(SIGINT)、商业防护工具一起,协作应对威胁。TUTELAGE通过SIGINT提前发现对手的工具、意图并设计反制手段,在对手入侵之前拒止。即使对手成功入侵,也能通过阻断、修改C2指令等方法,缓解威胁。

TUTELAGE运行环境

系统通过部署在国防部(Department of Defense, DOD) 非 保密因特网协议路由器网(Non-secure Internet Protocol Router Network,NIPRNet)与互联网连接的边界网关上的传感器发现恶意行为,并将这些行为报告给TUTELAGE。TUTELAGE使用深度包处理技术,通过内嵌的包处理器(in-line packet processor)透明地干预对手的行动,对双向的包进行检测和替换等,从而实现对恶意流量的拦截、替换、重定向、阻断等功能。

通过商业科技和政府专业能力的深度融合,“爱因斯坦”系统允许国土安全部为联邦政府机构提供多种安全服务,包括:入侵检测、入侵防御、解析和信息共享等。这些服务是以一系列专业的工程能力为基础的,如全网的信号情报获取能力、高效的深度包检测能力、从全流量数据中快速抽取特定信息的能力等。这些基础的专业工程能力是区别在国际网络空间对抗中取得实战效果的项目与实验室中的原型系统的关键。我国也可以利用军民融合的优势,依靠大规模工程建立超前部署的先进的网络空间安全防御基础平台,为前沿技术创新和探索打下基础,在此基础上,不断建设,叠加演进,最终形成一套完备有效的、具备全天候全方位感知能力的网络空间安全防御体系。

美国的网络空间安全主动防御体系借助商用技术和能力,将网络空间的威胁预警、入侵防御和安全响应能力相结合,创建跨领域的网络空间态势感知系统,为联邦政府网络基础设施提供安全保障。在后续的文章中,我们将关注美国在网络空间攻击方面的能力,介绍美国的网络攻击支持体系和装备体系,敬请期待。

TUTELAGE功能

猜你喜欢
主动防御网络流量爱因斯坦
基于多元高斯分布的网络流量异常识别方法
变电站动静互联式的主动防御小动物入侵系统开发
基于神经网络的P2P流量识别方法
爱因斯坦的梦
主动防御飞行器的范数型微分对策制导律
AVB网络流量整形帧模型端到端延迟计算
成功来自谦虚
勤奋努力的爱因斯坦
网络安全主动防御技术分析
爱因斯坦怎么庆祝生日