本文目录导读:

内网渗透攻击是网络攻击中非常危险的一环,攻击者通常先通过钓鱼、漏洞利用等方式突破边界,进入内网,然后进行横向移动、权限提升,最终窃取数据或破坏系统。
防御内网渗透,核心思想是假设已经被攻破,基于零信任原则构建纵深防御体系,以下是从攻击链角度出发的防御策略:
第一道防线:阻止初始入侵
这是最理想的情况,不让攻击者进入内网。
-
强化边界防御:
- 收敛暴露面:关闭不必要的公网端口(如RDP、SSH、SMB),使用VPN或零信任代理替代直接暴露。
- 漏洞与补丁管理:定期扫描并修复边界设备(防火墙、VPN、Web服务器)和高危应用(如OA、邮件系统)的漏洞。
- 邮件与Web安全:部署高级邮件网关(反钓鱼、恶意附件检测)、Web应用防火墙(WAF)和浏览器隔离技术。
-
加强身份认证:
- 多因素认证(MFA):对所有VPN、远程桌面、核心业务系统强制启用MFA,防止凭据泄露被直接利用。
- 弱口令治理:定期检查并禁用弱口令、默认口令,杜绝123456、admin等。
第二道防线:限制横向移动与权限提升
这是攻击者进入内网后最活跃的阶段,也是防御内网渗透的重中之重。
-
网络微分段与隔离:
- 按业务意义划分VLAN:将办公网、生产网、研发网、DMZ区严格隔离。
- 最小权限防火墙策略:服务器之间只开放业务必需的最小端口(如Web服务器只允许80/443端口,严禁SMB、RDP等管理端口随意访问)。
- 主机级微隔离:利用主机防火墙或EDR(端点检测与响应)策略,对同一网段内的主机也进行端口和进程级限制。
-
严防凭据窃取:
- 禁用或限制执行:禁用系统上的PowerShell脚本执行、禁用WMI(Windows管理规范)/DCOM(分布式组件对象模型)远程调用、禁用域管理员账户的本地登录权限。
- 限制本地管理员权限:员工电脑、服务器上禁止使用本地管理员账户,避免攻击者通过哈希传递(Pass-the-Hash)横向移动。
- 实施LSA保护:在域控和服务器上启用“受保护的用户”组或LSA(本地安全机构)保护,防止内存中明文凭据被窃取。
-
严格权限控制:
- 最小权限原则:用户和应用程序只拥有完成工作所需的最小权限(如普通员工不能登录域控)。
- AdminSDHolder保护:保护域管理员和特权账户,防止其ACL(访问控制列表)被恶意修改。
- 跳板机/堡垒机:所有对核心服务器的管理操作必须通过堡垒机进行,并记录所有操作日志。
-
终端与服务器加固:
- 禁用高危服务:所有服务器禁用NetBIOS(网络基本输入输出系统)、LLMNR(链路本地多播名称解析)、SMBv1等用于横向移动的协议。
- 强制AppLocker/WDAC(Windows Defender应用程序控制):仅允许白名单内的程序运行,彻底阻断未知恶意软件。
- 启用Sysmon(系统监视器):增强Windows日志记录,捕获进程创建、网络连接、文件创建等关键行为。
第三道防线:持续检测与响应
攻击者总会找到方法,因此发现得快比防得住更重要。
-
部署EDR(端点检测与响应):
- 在所有服务器和办公电脑上部署,监控异常进程(如试图执行
net.exe、whoami、mimikatz)、恶意网络连接、可疑脚本行为。 - EDR是整个防御体系的核心,提供实时告警和远程取证能力。
- 在所有服务器和办公电脑上部署,监控异常进程(如试图执行
-
构建威胁情报与网络异常检测:
- 蜜罐/蜜网:在内网部署伪装成敏感系统(如域控、数据库)的蜜罐,攻击者的横向移动一旦触及蜜罐,立即触发高优先级告警。
- 网络流量分析(NTA):监控内网流量中的异常模式(如工作站发起的域控请求、内网大规模扫描、非业务时间的文件传输、DNS隧道、ICMP(Internet控制消息协议)隧道等)。
- 异常登录检测:检测非常规时间、非常规IP(来自境外或非办公区域)、不通过VPN的RDP登录、多次失败后成功的登录。
-
日志集中与监控:
- 将所有服务器(特别是域控)、防火墙、网络设备的日志统一发送至SIEM(安全信息与事件管理)系统。
- 建立检测规则:如新开机时自动执行的计划任务、域管理员登录非域控服务器、非管理员用户创建服务等。
-
定期模拟红蓝对抗与钓鱼演练:
- 聘请红队攻防演练,实战检验防御体系的有效性。
- 定期进行内部钓鱼邮件测试,提高员工安全意识。
第四道防线:数据安全与恢复
这是最后的底线,防止数据被窃取或加密。
-
数据防泄漏(DLP):
- 对敏感数据(客户信息、源代码、财务数据)进行标记、加密。
- 监控并阻止从内网向外部异常传输数据(如大批量下载、通过邮件外发ZIP压缩包、利用网盘/云同步工具)。
-
备份与恢复:
- 3-2-1备份原则:至少3份副本、2种不同介质、1份异地/离线副本。
- 定期演练还原操作,确保备份数据可恢复。
- 备份系统必须与生产网络隔离,防止被勒索软件一并加密。
-
应急响应预案:
制定并演练事件响应流程:发现告警后如何封禁IP、隔离主机、取证分析、恢复业务。
核心防御清单
| 攻击阶段 | 防御措施 | 关键技术/工具 |
|---|---|---|
| 初始入侵 | 打补丁、收敛端口、MFA、邮件安全 | WAF、VPN MFA、行为分析 |
| 权限提升 | 最小权限、LSA保护、禁用明文凭据 | 受保护用户组、AppLocker |
| 横向移动 | 网络隔离、EDR、蜜罐、防火墙规则 | 微分段、内网流量分析 |
| 最终目标 | DLP、备份与恢复、事件响应 | 数据分类、异地备份、SOAR |
最重要的一点是: 不要只依赖某一种技术,而是将人(意识与应急响应能力)、流程(安全制度与预案)、技术(上述所有工具) 三者紧密结合,定期进行红蓝对抗,不断修补防御短板,才能有效抵御内网渗透攻击。