事件响应:更像艺术而非科学

本文讲的是 事件响应:更像艺术而非科学,网络安全业界需要建立最佳运作模式并打开事件响应通信的安全通道。

5到10年前网络安全业界主要关注事件预防,所用工具大多为终端反病毒软件、防火墙、入侵检测系统(IDS)/入侵防御系统(IPS)和网页威胁网关。这一认识模式在大约2010年左右发生了转变,源自于高级持续性威胁(APT)的兴起。

近年来大量的安全事件令网络安全社区逐渐达成一项共识:黑客可以轻易绕过合规标准,击败以预防为中心的安全控制。因此,终端和网络安全事件检测需要大程度的升级。

但在过去一年左右的时间里,网络安全风向又有了转变。随着一波新型检测引擎的袭来,首席信息安全官们需要找到可以及时收集、处理、分析并对事件监测数据做出反应的方法,以便可以切实地响应安全事件。为什么会发生这种改变?事件响应依赖人的直觉、经验、技术和方法论,这些技术高超的工程师以及他们创造性的工作处理,是每个组织得以有效发现和解决网络攻击的必要构成因素。

所以,事件响应建立在感觉敏锐,甚至有时可以说是古怪的处理方式基础之上。也就是说,事件响应工作更像是艺术工作而非科学工作。然而,绝大多数的企业是找不到事件响应的莫奈和毕加索的。这种短缺导致了很多事件响应方面的问题。以ESG的研究为例:

· 29%的企业在通过取证调查确定问题根源上存在事件响应的弱点。

· 28%的企业在通过回顾性调查(例:历史调查)和补救来确定爆发范围和来源上存在事件响应弱点。

· 27%的企业在通过分析威胁情报来检测和响应安全事件上存在事件响应弱点。

· 26%的企业在确定哪些资产依然无法应对未来攻击上存在事件响应弱点。

意识到这些事件响应弱点,网络安全业界目前正着手抓住这一成长机遇。已经出现了一些诸如火眼购入麦迪安(Mandiant)、Proofpoint纳入NetCitadel之类的并购案。增速惊人的事件响应需求也正以来自如CSG Invotas、Phantom Cyber、和Resilient Systems之类公司的产品开创集成网络安全业务流程平台(ICOP)市场。最后,像IBM 、RSA和赛门铁克这样的大公司强势挤入麦迪安之前主导的利润丰厚的事件响应服务市场。

总而言之,每个机构看起来都急于解决事件响应的缺陷。网络安全社区需要在以下几个方面推进更大范围的事件响应合作:

  1. 事件响应最佳实例

由于事件响应以人为基准,各家公司似乎都有各自的流程、分析方式和自动化响应方法,相互间略有差别。这也可以,但这种“各自为战”的理念对整个社区而言真是没什么帮助。企业或机构应该去研究和发现什么才是最有效的,企业该怎样使他们的事件响应实践随时间而成熟,以及学到所有类型的深刻教训。

  1. 事件响应教育

各大院校跟风开设网络安全课程,但大多只提供通用学位,教授基本网络常识、访问控制和密码学之类的。而我们需要的是针对事件响应更为具体的课程。赛门铁克的网络安全模拟和最近对Blackfin Security的并购在正确的方向踏出了一步,希望看到更多来自军事、情报机构和国家实验室等等公共部门的专家们的参与。

  1. 网络情报发展

今天的威胁情报集中在攻击指示器(IoC)、恶意软件和威胁执行者之类的事上。是的,大量数据花在了坏人做了什么上而几乎对好人该如何响应没什么表示。我们需要一个通用而标准的语法让网络安全专业人士可以很容易地与受信任的同僚无障碍沟通哪种IR策略有效而哪些无效。

  1. 事件响应最佳实践服务

有专业的服务公司可以帮企业打造SOC,也有托管安全服务提供商可以接手整件事情。所缺的,只是一个中间地带——帮助公司发展技术、从网络安全技术获取更多价值、创建形式化(且可量化)的事件响应流程的服务公司。

很多人都画画,但只有极少数能画出杰作。只要事件响应继续保持更像艺术而非科学的特性,专家少业余人员过多的情形就无法改变。网络安全社区需要通力合作才能填补这一缺陷。

时间: 2024-09-20 06:28:11

事件响应:更像艺术而非科学的相关文章

安全威胁正推动对安全服务和事件响应支持的需求

在Arbor Networks Inc发布的第 11 期年度全球基础设施安全报告 (WISR)中,从威胁检测和事件响应到员工配备.预算和合作伙伴关系,全球运营安全社区等各种问题提出了直接的见解,这是首期全球基础设施安全报告有近一半调查对象来自企业.政府和教育机构,其中安全提供商占 52%.Arbor 凭借所建立的长期客户关系及其作为一家值得信赖的网络安全顾问及解决方案提供商的良好声誉,每年都得以成功编制该报告. "调查对象已经接受不断变化的威胁环境作为一种生活状态,"Arbor Net

Arbor Networks:不间断威胁正推动对托管安全服务和事件响应支持的需求

Arbor Networks安全部门今日发布了第11期年度全球基础设施安全报告(WISR),从威胁检测和事件响应到员工配备.预算和合作伙伴关系,全球运营安全社区等各种问题提出了直接的见解,这是首期全球基础设施安全报告有近一半调查对象来自企业.政府和教育机构,其中安全提供商占 52%.Arbor凭借所建立的长期客户关系及其作为一家值得信赖的网络安全顾问及解决方案提供商的良好声誉,每年都得以成功编制该报告. "调查对象已经接受不断变化的威胁环境作为一种生活状态,"Arbor Network

BlackHat2017热点之数据取证与事件响应

美国黑帽大会(Black Hat USA)创办于1997年,被公认为世界信息安全行业的最高盛会,也是最具技术性的信息安全会议.大会每年吸引全球来自100多个国家的超过1万5千名专业观众参与.250多家展商进行产品展示和商务交流,同期更有180多位知名演讲嘉宾带来技术干货以及主办方精心策划的几十场专业培训.黑帽安全技术大会始终保持中立和客观的态度,通过不同的现场活动,着眼于最快最好地提出问题的解决方案和操作技巧,始终引领安全思想和技术走向,成为信息及网络安全.计算机/电信.金融服务.民用及军用防御

如何回答这三个问题 反映着事件响应小组的准备程度

安全团队需要保持良好"体态",以便能以最佳的状态运转,并能有效应对今天这复杂又持续的攻击. 秋风送爽,新的赛季拉开序幕.随着人们涌向体育场,或是打开电视欣赏最喜欢的选手和球队,我们都能感受到空气中的那种兴奋.赛季开幕战背后其实隐藏着很多的准备工作.运动员们很早就开始健身调整,向私人体能训练师.营养师和教练寻求帮助,确保自己在竞争加剧时还能保持巅峰竞技状态.事实上,那些一直保持最佳状态的运动员,整年都在接受场外专家团队的精心训练. 安全团队也应采取类似的方式以"保持体态&quo

.Net 转战 Android 4.4 日常笔记(8)--常见事件响应及实现方式

原文:.Net 转战 Android 4.4 日常笔记(8)--常见事件响应及实现方式 在Andrioid开发中,常见的事件如下 单击事件 OnClickListener 长按事件 OnLongClickListener 滑动事件 OnTouchListenner 键盘事件 OnKeyListenner 焦点事件 setOnFoucsChangeListener 设置方式 1.动态设置(最常用的方式) Button btn = (Button) findViewById(R.id.btnTest

Android编程基础之简单Button事件响应综合提示控件Toast应用示例_Android

本文实例讲述了Android简单Button事件响应综合提示控件Toast应用.分享给大家供大家参考,具体如下: 前面讲述了在main.xml里定义了Button对象,这里我们来学习Button如何实现事件响应. Button按钮所触发的事件处理,我们称之为Event Handle,只不过在Android当中,按钮事件是由系统的Button.OnClickListener所控制,熟悉Java程序设计的读者对OnXxxListener应该不陌生.以下的Demo,我们将实现当点击Button时,Te

MFC中动态创建控件以及事件响应实现方法_C 语言

本文实例讲述了MFC中动态创建控件以及事件响应实现方法,分享给大家供大家参考.具体实现方法如下: 动态控件是指在需要时由Create()创建的控件,这与预先在对话框中放置的控件是不同的. 一.创建动态控件: 为了对照,我们先来看一下静态控件的创建. 放置静态控件时必须先建立一个容器,一般是对话框,这时我们在对话框编辑窗口中,从工具窗口中拖出所需控件放在对话框中即可,再适当修改控件ID,设置控件属性,一个静态控件就创建好了,当对话框被显示时,其上的控件也会显示. 静态控件不需要调用Create()

iOS开发中Subview的事件响应以及获取subview的方法_IOS

Subview的事件响应 在view的层级里面,默认情况下subview是可以显示到其父view的frame区域以外的,通过设置clipToBounds属性为YES,可以限制subview的显示区域.但是touch在各个UIView中传递的时候,区域时限制在view的frame内,此处包含两个信息:1.在当前view的frame以外所做的操作是不会传递到该view中的,这一点很容易理解.2.如果touch事件是发生在当前view的frame以外,该view所有的subview将也不会再收到该消息

预防和检测如日中天?事件响应表示不服

近些年,企业安全工作的关注点,一直聚焦在如何预防黑客攻击.但是,频发的大型跨国企业的数据泄露事件表明,即使是对网络安全更为重视,同时也投入了更多成本的金融业,也明白了"无论做了怎样的安全防护,迟早会被黑客成功入侵"的道理.这已经成为了所有企业必须认清的事实. 因此,企业安全防护的重点,也随之转移到如何更快地发现安全问题,并及时针对这些安全事件,做出合理且有效的响应上. 事件响应的发展现状 很长时间以来,事件响应并不受安全厂商重视,而是作为产品的附加服务,通过少数售后工程师驻场的方式,与