SOAPA来临,SIEM时代终结?

安全信息和事件管理(SIEM)产品及服务负责从大量企业安全控件、主机操作系统、企业应用和企业使用的其他软件中收集安全日志数据,并进行分析和报告。有些SIEM还可以试图阻止它们检测到正在进行的攻击,这可能帮助阻止破坏或者限制成功攻击可能造成的损坏。但是这段时间SIEM似乎遇到了强有力的挑战,现在的市场在推一种名叫SOAPA的概念,有些人说它会取代SIEM,果真如此吗?

SIEM从2005年正式诞生到现在,也就10多年时间。这段时间内,SIEM经历了从周边安全事件关联工具到安全分析系统的演变,最后成为一枝独秀。其早期供应商eSecurity,GuardedNet,Intellitactics和NetForensics也早已随着时光流逝不复盛况。今时今日,SIEM市场被LogRhythm,McAfee,HP,IBM以及Splunk等一些寡头垄断。

290113_0001.png

  SIEM供应商概貌

而且有些激进分子认为SIEM是一种过时的的技术。他们认为,日志管理和事件关联根本无法跟上网络安全的发展的步伐。因此,我们需要新的技术来改变这种境况,比如人工智能、机器学习算法以及神经网络来对实时安全数据进行处理和分析。

还有一群“帮凶”也在无形之中给予他们支持,这群“帮凶”就是行业分析师,一些行业分析师唱衰SIEM,大肆宣扬“SIEM死亡论”。难道SIEM真的已死?其实也未必。企业的安全运行和分析需求迫切需要将以前的技术整合成一个新的东西。

SOAPA是什么?

于是乎,被ESG(Enterprise Strategy Group-企业战略集团)称作SOAPA( a security operations and analytics platform architecture -安全运作和分析平台架构)的平台应运而生。这个平台包含类SIEM的功能,并且,SIEM本身的功能在其中仍然扮演着十分重要的角色,这些功能会将分析过的数据汇总到公共库中存储起来。与过去一枝独秀的地位不同,现在的SIEM只是SOAPA平台中的某一个组成部分。这些技术设计需要以异步协作作为前提,这样才能让安全工程师迅速通过工具找到数据并根据需要采取行动。

SOAPA是一个动态的架构,这意味着随着时间的推移,新的数据源和控制平面还会递增。另外,SOAPA本身就是基于SIEM开发的,那么SOAPA是否本身就只是个新的营销噱头呢?实际上,除了有与SIEM类似的功能之外,SOAPA还有以下的几个功能模块:

端点检测/响应工具(EDR)

安全分析家经常想要通过监测和调查主机行为深挖安全警报,所以EDR(这个领域的主要玩家有Carbon Black,Countertack,CrowdStrike,Guidance Software等)成为了SOAPA的重要组成部分。我们在先前的 Carbon Black分析文章中提过,EDR是一个类别工具和解决方案,专注于检测、调查和减轻在主机或端点的可疑活动。

事故响应平台(IRP)

我们知道,网络专家的工作除了收集,处理和分析数据的安全性之外,还需要尽快给警报排定优先级以及处理这些警报。基于上述需求,Hexadite,Phantom,Resilient System(IBM),ServiceNow和Swimlane等IRP平台相继诞生。

网络安全分析

SIEM的日志分析和EDR主机行为监控都会由SOAPA中的流量和数据包分析来执行,这部分市场的主要玩家包括了Arbor Networks,Blue Coat/Symantec,思科(Lancope)和RSA。

UBA /机器学习算法

虽然UBA、机器学习等工具被业界过分炒作,但毫无疑问,机器学习在今后会大有作为,肯定会用于安全分析,正因为如此有潜力,业界大佬,如Bay Dynamics,Caspeda (Splunk), Exabeam,Niara,Sqrrl and Varonis等都应该出现在SOAPA阵营中。

漏洞扫描器和安全资产管理

了解哪些警报需要优先级处理,是安全运行的重要组成部分。如果要做出这个决策,我们就不得不借助漏洞管理系统(如Qualys,Rapid7,Tanium)中的可靠数据和其他工具(这些工具监控系统状态和网络配置)来驱动,在这些数据和工具的帮助下,我们才可以做出决策。

反恶意软件沙箱

我们知道,有些针对性攻击可能会采用0day恶意软件来发动。有了这项技术后,我们就可以很容易的对这类攻击进行更充分的理解了。FireEye,Fidelis和趋势科技的沙箱肯定会成为SOAPA的一部分。

威胁情报

威胁情报也就是:“对敌方的情报,及其动机、企图和方法进行收集、分析和传播,帮助各个层面的安全和业务成员保护企业关键资产。”

通常情况下,为了自己的企业安全,企业组织想要将内部网络异常与外部的恶意软件活动作对比,以收集情报,化解危险。正是因为企业有这个需求,SOAPA才延伸到威胁情报的来源和其他平台(如Brightpoint,FireEye/ iSight的合作伙伴,RecordedFuture,ThreatConnect,ThreatQuotient等)。

除了技术本身之外,这里还有一些关于SOAPA的其他想法:

1、除了安全工具之间的数据交换,下一个较大的创新将来自于由中央SOAPA指挥和控制的安全基础设施的分析和管理(如配置管理,策略管理等)。

2、市场方面,市场已经在朝着SOAPA这边偏移。IBM对Resilient System的收购,Splunk对Caspida的收购以及 Elastic Search对的收购就是对这个趋势的最好见证。

3、众所周知,McAfee已经从英特尔独立出来,预计这家公司会投资其企业安全管理平台,以壮大自己在这方面的优势。另外,McAfee也在加快步伐,将自己的工具和生态伙伴与SOAPA技术集成起来,以及进行一些相关的收购,以填补架构方面的欠缺。

4、从上文可知,SIEM仍然在SOAPA中处于核心地位,它的优势还是比较明显,鉴于此,一些企业(CA?Palo Alto? Symantec? Trend Micro?)或许会对LogRhythm进行收购,以抢占先机。

5、以上提到的各个技术要素都可以在内部或通过SaaS传递。因此SOAPA必须足够灵活才能适应这些选项。

6、在搭建SOAPA时,规模要足够大,特别是企业组织提高了云计算和物联网使用比例后,对规模这一需求就变得更为急切。我们也相信,云分析和存储在未来会成为SOAPA的一部分。

7、就目前的形势来看,一部分供应商可能提供自己专有的解决方案,但有些企业客户应该就不会买账了,他们有可能不采用单一供应商的解决方案,他们在搭建SOAPA方案的时候,会和那些比较一流的供应商和生态合作伙伴一起合作。而实力不足的中小企业则可以从单一解决方案供应商或者SaaS供应商处购买。

总结

我们不能说SIEM就此要被取代,起码它还是在SOAPA中发挥应该有的作用。SOAPA的出现,只证明了这个行业已经向更好的方向发展了,也表明安全的协作是个大趋势。SIEM未来还会向云分析和存储进军,将会有更多的SIEM厂商加入SOAPA阵营。

本文转自d1net(转载)

时间: 2024-09-02 08:47:22

SOAPA来临,SIEM时代终结?的相关文章

百度云首席架构师林仕鼎: 30年PC时代终结

2013年1月11日,百度全国数十个数据中心之一的南京云计算数据中心首度对外曝光.百度云首席架构师林仕鼎在与倪光南.侯自强等业界专家的参观交流中指出,数据中心和企业市场是x86 PC的最后一个堡垒,随着百度云带领ARM进入数据中心,30年PC时代宣告终结. 走向移动物联网:变革的时代 从1990年开始普及的桌面互联网(Internet),到2000年萌芽的移动互联网(Mobile Internet),再到2009年随着美国"智慧地球"概念兴起的物联网(The Internet of T

【新闻晨报】快播时代终结:盗版视频站长寻求招安

中云网每天精选各科技媒体头条! 1.腾讯科技 快播时代终结:盗版视频站长寻求招安 http://tech.qq.com/a/20140423/005246.htm 快播支撑着一条巨大的视频网站产业链,国内仅仅是依靠快播做盗版影视内容的网站就多达万家,其中年收入超过千万元人民币的网站就接近10家,整体规模约在3亿人民币左右.而随着快播突然性的洗白,这部分市场将进入无序状态. 目前快播产业链上的站长仍在等待进一步的消息,一位资深的个人站长向腾讯科技透露,有部分做影视站的站长开始通过接受国内大视频网站

“全场免运费”时代终结

CUBN记者 宋博 北京报道 2月2日,亚马逊中国宣布调整商品配送标准,将原来坚持的全部自售商品免运费政策,更改为不满29元加收5元配送费.当最后一家"全场免运费"的B2C大佬亚马逊也宣布设置免运费门槛时,意味着国内电商告别"全包邮"时代. 按照亚马逊中国新的运费规则,如消费者购买29元及以上商品,可享受免运费策略:如不满29元,则加收5元运费.规则适用于亚马逊中国自售商品.商家卖出但由亚马逊中国负责发货的商品.值得注意的是,消费者一旦确认订单,取消或退回商品导致总

嵇少峰:互联网金融草根时代终结

本文讲的是嵇少峰:互联网金融草根时代终结,千呼万唤的<关于促进互联网金融健康发展的指导意见>终于出台了,尽管其中条文相对宏观,但措辞之间已明示中国未来几年互联网金融的监管方向.金融机构将成为互联网金融的主力军;互联网金融可能实行牌照化或准牌照化管理. 千呼万唤的<关于促进互联网金融健康发展的指导意见>终于出台了,尽管其中条文相对宏观,但措辞之间已明示中国未来几年互联网金融的监管方向.我们从中可以得出哪些推论呢? 一. 金融机构将成为互联网金融的主力军. <指导意见>第一

【新闻晨报】盗版影视站长暴利时代终结 游戏机解禁背后

中云网每天精选各科技媒体头条! 1.搜狐IT 华为变阵:任正非调整三大业务布局 http://it.sohu.com/20140428/n398890435.shtml 随着4G投资和移动互联网快速发展,全球主要电信设备厂商正在走出"冬天".而华为在全球金融危机之下依然保持三年高速增长,终于2014年在总体营收与利润上超越行业巨头爱立信. 过去的27年,华为一直扮演"追随者"角色.而从现在开始,华为给自己新定义的身份是"谦虚的领导者".在任正非带

4.1团队本跳票皆因后悔奥杜亚时代终结太早

火源之界在4.1中跳票已成定局,所以下个版本的大型团队副本与装备也化为泡影.不管玩家是否满意,暴雪设计师们仍然坚持着立场.并且声称:这是我们从奥杜亚里学到的教训,当前版本都还没体验够的话,不应该把新内容放的那么快. 以下是暴雪蓝贴内容: Bashiok: 我们的目标是在每一个大型补丁释出前,尤其是每一个资料片上市,都要师法过去的经验与智慧,来增进这款游戏的深度.之前<巫妖王之怒>版本中我们最深感遗憾的一件事就是银白十字军竞技场,因为这个团队副本推出时,还有一堆人正在奥杜亚拼拓荒,这也意味着奥杜

烧钱时代终结!O2O还能玩啥花样?

        最终的最终,饱受亏损.烧钱玩补贴等争议的美团还是追随滴滴/快的.赶集/58的步伐,与大众点评愉快的在一起了!美团和大众点评作为O2O行业的领军企业,都因为不堪忍受持续地投入却不见回报的模式而不得不放低姿态,采取合并的形式来降低成本,那对于中小型乃至初创020企业来说,更是在一定程度上证明烧钱大战不具备可持续性. 随着融资越来越难,以烧钱补贴换市场的做法越来越不可取.这种某种程度上违背市场经济运行.价值规律的非常规手段,将迅速成为过去式.简单.粗暴的烧钱时代终结,意味着O2O行业将

雅虎核心业务售与Verizon:互联网先驱的时代终结

Verizon周一宣布以48亿美元的价格收购雅虎的核心业务.<纽约时报>刊文称,这标志着互联网先驱时代的终结. 以下为文章全文: 对较早一代互联网用户来说,雅虎就是互联网的入口.目前,雅虎的服务每月仍能吸引10亿访客.然而,互联网的成功并非一劳永逸,而雅虎作为一家独立公司已走到了尾声. 雅虎董事会已同意,将公司的核心互联网业务和房地产资产出售给Verizon,价格为48亿美元.在这笔交易之后,雅虎股东剩下的只是雅虎所持的410亿美元阿里巴巴和雅虎日本股份,以及专利组合. 在搜索.社交媒体和视频

美刊称中国世界工厂时代终结美企抓住机遇可获利

环球网记者王欣报道,随着中国经济发展的加速,西方舆论界开始承认中国作为"世界工厂"的时代即将结束.美国<福布斯>杂志于当地时间1月11日发表文章称,中国无论是不是世界工厂,仍然会给美国企业带来大量增长的机会,美企的"中国通"老总们应抓住良机,创造价值. <福布斯>文章指出,中国的第十二个五年计划在不断地呼吁创新.建立服务型经济和拉动国内需求,并提出中国需要建立一个具有更高附加值的制造业部门.中国企业是时候"开始雇用聪明的劳动力&qu