执行摘要
随着网络向5G及未来6G演进,手动和被动式的安全方法已不足以应对日益复杂和动态的电信网络。高级威胁行为者利用电信特定信令协议、漫游接口等特性策划复杂攻击,并在网络中潜伏很长时间,使得被动检测效率降低。威胁狩猎作为一种主动安全实践,通过搜寻系统、网络和数据中的恶意活动,可早期检测和预防攻击,但传统方法工作量大、依赖稀缺专家分析师。本文介绍了电信环境中的自动化威胁狩猎,旨在应对电信协议、分布式架构和跨域攻击传播带来的挑战。
威胁搜寻差距:为何传统防御力不从心
有效的威胁搜寻需要深入理解安全原则、电信基础设施和运营环境,但传统方法在电信网络中面临海量多样化遥测数据、缺乏端到端可见性、依赖稀缺专业知识等挑战。现有自动化方法包括规则/由SIEM主导的搜寻、电信领域SOAR/剧本自动化、机器学习异常检测和威胁情报框架(ATT&CK/FiGHT/MoTIF),但均存在局限性,难以应对电信环境中的隐蔽攻击。
市场演进:电信网络日益复杂化及攻击面扩大
电信行业正经历由5G、虚拟化、云原生网络功能以及物联网设备普及驱动的变革,显著扩大攻击面并引入新威胁向量。关键技术架构转变包括云原生5G核心、NFV、分布式异构基础设施和连接设备增长。
威胁格局演变:复杂化、隐蔽化及电信行业针对性攻击
现代威胁行为者使用电信特定技术规避检测,如信号层攻击和漫游接口攻击。传统威胁狩猎依赖人类分析师制定假设、分析数据、关联事件和识别可疑行为,但在电信环境中因海量数据、缺乏可见性、依赖稀缺专业知识等局限而难以扩展。
从被动检测到主动狩猎
随着运营商转向云原生5G核心和分布式计算,攻击者可长期混入正常信令和运营中。爱立信倡导的知识引导、图驱动的威胁狩猎自动化方法,通过整合电信和云遥测数据,生成和优先级排序调查假设,自动化调查并生成归因和报告输出。
优势与影响
该方法能更早发现隐蔽的持续性高级威胁,降低分析师工作量,并通过符合ATT&CK和FiGHT的报告加强治理和审计。不投资威胁狩猎将增加攻击者驻留时间,提高沉默式妥协和运营暴露风险,导致更高的财务和运营成本。
结论
电信网络威胁日益复杂隐蔽,传统被动工具无法可靠检测。威胁搜寻虽重要,但依赖稀缺专业知识和人工操作难以规模化。自动化威胁搜寻是战略能力,使电信运营商大规模持续监控、早期发现和调查高级威胁。通过利用电信相关知识模型、机器学习、人工智能以及基于标准的归因,自动化使威胁搜寻更快、更一致、更可持续。
本工作计划鼓励的关键行动
电信运营商应将自动化威胁搜寻视为战略安全能力,评估当前成熟度,投资集成电信特定知识、自动化和威胁情报的平台,结合行业标准框架提升检测覆盖范围,并将自动化威胁搜寻纳入长期安全规划。
战略影响
采用自动化威胁搜寻的组织将增强高级威胁检测和应对能力,减轻安全团队负担,提升基础设施韧性。推迟转型的组织则面临攻击者驻留时间更长、可见性降低、保障复杂云原生电信环境难度增加的风险。