本文目录导读:

- 第一步:定义“进攻三区”
- 第二步:构建量化公式(核心指标:移动率与成功率)
- 第三步:综合“进攻三区效率值”(Total AO Efficiency Score, TAOES)
- 第四步:实战量化示例
- 补充建议:如何做横向对比?
在网络安全中,“进攻三区”是一个借用了足球/冰球战术的比喻概念,在足球中,三区通常指防守三区、中场三区、进攻三区,映射到网络安全攻防中,我们可以将其理解为攻击链(Cyber Kill Chain)或攻击面管理的三个阶段。
为了量化“进攻三区效率值”,我们首先需要明确这“三区”的具体定义,然后建立一套基于时间、资产覆盖率和成功率的数学模型。
以下是基于行业标准(如MITRE ATT&CK)和攻防演练(Red Teaming)场景的量化模型:
第一步:定义“进攻三区”
我们建议将网络攻击的过程划分为以下三个逻辑区域:
- 突破区(Perimeter/Initial Access Zone):对应“外围突破”,即从互联网侧突破边界防火墙、VPN、邮件网关,或通过社工钓鱼获取初始凭证。
- 横移区(Lateral Movement Zone):对应“内网渗透”,在获得立足点后,进行内网信息收集、权限提升、凭据窃取,并在主机/域控之间横向移动。
- 目标区(Objective/Crown Jewel Zone):对应“最终目标”,最终接触核心业务系统、数据存储(数据库/对象存储)或关键服务器,并完成数据窃取/破坏(DLL注入、数据外带)。
第二步:构建量化公式(核心指标:移动率与成功率)
评估“效率”不能只看“打没打下来”,而要关注单位时间内的有效推进,我们采用以下三个核心子指标(Efficiency Sub-metrics):
突破区效率值(( E_1 ))
衡量从攻击开始到获得首个有效会话(Session)的效率。
[ E1 = \frac{N{成功突破}}{N{总尝试}} \times \frac{T{基准}}{T_{实际}} ]
- ( N_{成功突破} ):获得有效权限的次数。
- ( N_{总尝试} ):尝试的攻击次数(包括扫描、爆破、利用)。
- ( T_{实际} ):从开始到成功获取权限的时间(分钟)。
- ( T_{基准} ):行业基准时间(如60分钟)。时间越短,效率越高(若速度过快,系数>1,反之<1)。
横移区效率值(( E_2 ))
衡量在正常业务流量中“隐蔽”且高效移动的能力。
[ E2 = \frac{N{节点可控}}{N{目标节点}} \times \frac{1}{\log{10}(A_{告警总数} + 1)} ]
- ( N_{节点可控} ):成功横向移动并控制的服务器/终端数。
- ( N_{目标节点} ):计划控制的节点数(或网络拓扑中的资产数)。
- ( A_{告警总数} ):在此期间触发的安全告警(如EDR/IPS告警)数量。告警越少,隐蔽性越好,效率越高(使用对数是为了降低极端值对结果的干扰)。
目标区效率值(( E_3 ))
衡量最终端到端的行动速率。
[ E3 = \frac{V{数据窃取/影响}}{T{总时长} \times P{破坏力系数}} ]
- ( V ):目标数据卷大小(GB)。
- ( T_{总时长} ):从入侵开始到控制核心资产的总时长(分钟)。
- ( P ):破坏力系数(如数据加密=1.0,只读访问=0.5,完全控制=1.2)。
第三步:综合“进攻三区效率值”(Total AO Efficiency Score, TAOES)
为了得到一个直观的0-100分的总分,我们需要将三个区进行加权。横移区(区2)的难度和风险最大,因此权重较高。
[ \text{TAOES} = w_1 \times \text{Norm}(E_1) + w_2 \times \text{Norm}(E_2) + w_3 \times \text{Norm}(E_3) ]
- 权重建议:( w_1=0.3, w_2=0.4, w_3=0.3 )(可根据具体业务调整)。
- 归一化函数(Norm):由于 ( E_1 )、( E_2 )、( E_3 ) 量纲不同,需要将其映射到 0-1 之间。 [ \text{Norm}(E_i) = \frac{\min(E_i, C_i)}{C_i} ] ( C_i ) 是各区的“完美值”上限(设定 ( E_1 ) 超过2.0即为完美,则归一化为1.0)。
最终结果乘以100,即为“三区效率值”得分。
第四步:实战量化示例
假设某红队进行演练,过程如下:
| 指标 | 数据 | 计算过程 | 结果 |
|---|---|---|---|
| 突破区 | 尝试50次,成功3次,耗时20分钟 | ( E_1 = (3/50) \times (60/20) = 0.06 \times 3 = 0.18 ) | 效率偏低(因为成功率低) |
| 横移区 | 计划控制15台,控制了12台,期间仅触发3条告警 | ( E2 = (12/15) \times \frac{1}{\log{10}(3+1)} = 0.8 \times \frac{1}{0.602} \approx 1.33 ) | 效率较高(告警极少) |
| 目标区 | 窃取800GB数据,总耗时120分钟,达成完全控制 | ( E_3 = 800 / (120 \times 1.0) \approx 6.67 ) | 速率极快 |
综合计算: 假设 ( C_1=0.5 ),( C_2=1.5 ),( C_3=8 )。
- Norm(( E_1 )) = 0.18/0.5 = 0.36
- Norm(( E_2 )) = 1.33/1.5 = 0.89
- Norm(( E_3 )) = 6.67/8 = 0.83
- TAOES = (0.3×0.36) + (0.4×0.89) + (0.3×0.83) = 0.108 + 0.356 + 0.249 = 0.713
- 最终得分:71.3 分
补充建议:如何做横向对比?
如果要量化团队整体的进攻能力,而不仅仅是单次攻击,建议引入时间衰减因子:
- 若一个月内没有成功突破一次,则 ( E_1 ) 应为0。
- 若攻击手法过于暴力(导致全网断网),则 ( E_2 ) 应强制归零。
最后的小Tips: 在实际业务中,建议将“告警数”作为核心负向指标,如果你能渗透到核心区且告警数少于10条,那么无论速度如何,你的“进攻效率”都会被评价为优秀,因为这代表了极高的隐蔽性(即战术效率)。