摘要
- APNIC 62议程把这场报告命名为“204天内127万次攻击”,摘要改称“攻击事件”,演示稿的仪表盘则写明1,272,286条“总事件”。
- 数据来自一个蜜网传感器、一条公网IP,以及被主动开放的SSH和Telnet端口,不能代表整个亚太地区的攻击总量。
- 同一页里,“SSH成功登录”在签名表中有198,973条事件,在按唯一来源IP统计的漏斗中却只有4,530个;两者都可用,但回答的是不同问题。
- 每个公开指标都应附带传感器范围、服务、时间窗、事件分类、严重度规则、去重键和单位。
一个数字换了三次名字
APNIC活动接口里的会议题目说,达卡大学的部署在204天里看到127万次攻击。题目下面的摘要更谨慎,写的是127万条攻击事件。演示稿首页再退一步,只写127万条事件;核心仪表盘给出精确值1,272,286。
差别不只是措辞。事件通常是传感器或规则生成的一条记录;“攻击事件”已经加入分类判断;“一次攻击”在普通读者看来,更像一个有边界的行动或安全事故。三者可以描述同一条技术链,却不能自动互换计数。
演示稿把实验边界交代得很清楚:一台Ubuntu虚拟机、一个CPU核心、2 GB内存、20 GB日志留存空间,以及一条专用公网IP。22端口运行SSH,23端口运行Telnet,入站流量被故意放开。
这正是蜜网的价值所在。它不是随机抽样,而是有意设置诱饵,观察自动扫描和交互式会话在看到两个常见服务后做什么。这个观测可以很深,却不能从一条IP外推到达卡大学全部网络、孟加拉国,更不能外推到APNIC覆盖的整个地区。
198,973和4,530之间不是矛盾,而是单位缺席
最有说明力的一页把两个数字并列。右侧签名表记录198,973条“SSH登录成功”事件;左侧漏斗标题明确写着“唯一IP”,成功登录阶段是4,530个来源地址。合理的理解是:前者累计重复事件,后者按来源IP去重。但公开材料没有给出足够的字段定义,让读者复现这次关联。
按这两个值计算,每个进入该阶段的来源IP对应约44条成功登录事件。事件量可以衡量传感器承受的压力和行为重复程度;来源IP数可以在特定时间窗和去重规则下衡量地址规模。两者都不直接等于人、组织或攻击团伙。
一个来源IP可能是被控主机、代理、中继、共享云设施或NAT出口,也可能发生重新分配。一个操作者可以使用许多IP,许多操作者也可能共用一个地址。因此,把36,598个来源IP写成36,598名“唯一攻击者”,是从网络标识跨到了身份判断,而证据没有完成这一步。
其他指标同样需要自己的单位。78,411个唯一密码是输给诱饵的字符串,不是78,411个账户;7,107个用户名也不是已核实身份。19,255次恶意软件下载安装、2,430个唯一命令、95个活跃C2网址和4,280个自治系统,各自描述的是不同观测对象。
蜜罐里的“成功”本来就是设计结果
“成功登录”还需要说明登录到了什么。蜜罐的用途,就是接纳、观察并隔离生产服务本应拒绝的行为。会话被诱饵接受,证明它通过了传感器设定的交互规则;这不等于达卡大学的一台生产服务器失陷。
这并不会削弱登录后的信号。演示稿记录了命令执行、文件下载和持久化行为,它们对检测与响应有实际价值。关键是保存事件序列:连接、认证尝试、诱饵接受、命令、载荷。把整条链压成“成功入侵次数”,反而丢掉了防守方最需要的结构。
协议分布提供了一次完整对账:1,016,974条SSH事件加上255,312条Telnet事件,恰好等于1,272,286。相邻签名表的八个数字相加却是1,272,287,多出一条。公开幻灯片没有说明签名是否重叠、是否存在抄录误差,或是否使用了不同过滤条件。可以确认的只有“当前定义无法对上”,不能替来源发明原因。
给头条指标配一张计量回执
补足证据并不需要公开敏感载荷。每个数字旁边列出:包含哪些传感器和服务、准确时间窗、原始事件类型、严重度规则、去重键、单位,以及来源IP作为身份代理的局限。漏斗还要定义每一步如何进入下一步;签名表要说明类别是否互斥,并给出与总数的校验。
这张“计量回执”是Theo March的编辑建议,不是APNIC或达卡大学已经提出的要求。它能让运营者把压力和覆盖面、地址和行为主体、诱饵登录和生产失陷分开,同时保留蜜网原有的情报价值。
来源能够证明什么,不能证明什么
APNIC议程和演示稿能够证明会议用词、部署结构和屏幕上的数字;项目页面说明蜜网使用蜜罐传感器收集可疑流量、恶意软件和攻击模式。它们不能证明唯一人类数量、事故数量、国家归因、地区普遍程度或生产系统失陷,也没有解释签名表多出一条的原因。
来源
会员简报
档案背景详情
使用相应会员等级登录,即可解锁完整简报与来源注释。
仅限 Strategic Circle
Strategic Circle
所有读者均可浏览。加入并登录后可解锁档案简报。
加入 Strategic Circle仅限 Leadership Alliance
Leadership Alliance
符合条件的 IP 资产所有者和管理层可登录查看 Leadership Alliance 简报。
加入 Leadership Alliance
