从追逐警报到捕获威胁:有效SOC的进化

本文讲的是从追逐警报到捕获威胁:有效SOC的进化,无论被称为SOC、CSOC(计算机安全运维中心)、网络防御中心还是别的什么东西,安全运维中心(SOC)的根本使命都不会变——帮助企业检测、分析、响应、报告和预防网络安全事件。不过,随着威胁态势不断改变,怎么有效做到这一点也发生了变化,分析师及其所依赖的技术身上的担子也更重了。

很多SOC采取的是反应式方法,提供一套包括日志管理、实时监视、事件响应和调查在内的标准服务。他们使用传统的SIEM(安全信息和事件管理),从内部源收集日志数据,进行关联,以简单实时的基于规则的分析来检测已知威胁。只要触发警报,他们就介入调查。一段时间里,这种水准的服务就足够了。但随着攻击越来越复杂,很明显有很多恶意行为都躲过了监视且没有产生明显日志数据,比如零日漏洞攻击和针对性恶意软件。这意味着传统攻击检测已经不再那么有效了。

由于成功数据泄露事件数量持续增长,且攻击者持续数周、数月甚至更长时间不被检测到,如今仅仅调查警报已经不够了。SOC分析师们很清楚不可能检测和封锁所有攻击的事实,他们必须采取积极的方式来保护公司资产,找出活跃威胁和被入侵系统。威胁捕获的重点,在于积极找出进入到网络中的威胁。这需要对可能被入侵系统的深入检查及查阅大量历史数据,以找出传统警报机制没有识别出的恶意活动。

投入威胁捕获

威胁捕获行动涉及一系列工具和技术。如果发现潜在数据泄露的证据,可以调查该系统以确定发生了什么、怎么发生的、是否有其他系统受到影响等,以便能够遏制和缓解攻击。然而不幸的是,人工捕获行动投入大产出小,耗费大量人力物力,却只有有限的机会可以查出东西。即便找出之前忽视掉的问题令人十分振奋,如果缺乏恰当的技术对之做出处理,那也只会是时间和金钱的浪费。

幸亏安全分析技术和威胁情报的发展,有助于充分利用捉襟见肘的分析师资源,开展更有效率的行动。这些技术提供帮助的方式有两种:将捕获集中在更有可能被泄露的资产上,以及重评估已发生事件以揭示最新威胁情报。

捕获被侵入系统

如大多数SOC分析师所知,很多情况下你是从普通员工报告‘某某系统有点不对劲’,而不是通过SIEM警报,来得知攻击的发生。高级攻击经常能避免触发明显警报,但仍会留下有东西出了差错的证据。被侵入的系统则会表现得与平时不一样。但依赖人工来发现非正常活动是不够的,而且跟不上当今的威胁态势。

高级分析大显身手之处正在于此。对潜在被侵入系统的积极发现和深入调查需要时间、精力和技术——这三样东西对绝大多数企业而言都是非常珍贵的。高级分析能基于发现异常来辅助识别捕获区域。突然偏离日常基线的系统,可能就正在运行新的未知进程、向不受信网络发送大量信息,或者与正常业务范围以外的地方进行通信。这些异常可能是无辜的,也可能指向潜在的被侵入系统。为发现此类异常,大多数成功捕获行动会从几种分析的综合运用开始:统计分析以识别出离群值,机器学习算法以评估这些离群值,判断是否与已知恶意行为类似。基于这些分析,具备较高被侵入概率的系统会被标识出来,进行后续深入彻底的调查。

重新评估过去

威胁捕获还包括通过检查历史数据找出可能被忽视掉的威胁。为克服传统SIEM的限制,威胁捕获采用基于大数据的新平台,来采集、管理和分析来自各种内部外部源的大量历史数据。在第一轮实时分析可能会错过什么东西的场合,可以使用大数据系统来检查可能的大量日志储备和其他可用数据源。通过采用最新威胁情报来重新分析,可具备重评估数据的能力,得到后见之明的好处。比如说,根据时下掌握的信息,通向命令与控制(C&C)基础设施的潜在恶意连接,有可能没被注意到。将更新过的威胁情报与网络通信历史元数据做对比,分析师就可能回顾性地发现攻击。

无论是积极找寻被侵入系统,还是重评估过去事件,目标都是增加捕获行动成功的可能性。大数据平台;实时全球威胁情报;再辅以基于规则的、统计的机器学习分析,分析师肩上的担子便能被有效减轻。为达成更具成效的捕获探索,这些技术必须协同使用,并融进分析师对所处环境的洞见和知识。具备了从追逐警报到捕获威胁的转型能力,SOC便能进化得在面对高级攻击时更加积极主动,更有效。

时间: 2024-09-18 17:04:11

从追逐警报到捕获威胁:有效SOC的进化的相关文章

企业无线网络安全的十个方面

作为一个具备无线网络的企业,保护无线网络安全也是他们的工作之一.那么如何做,采取什么措施,才能保护企业的无线网络呢?那么本文将举例为您详细介绍,希望,对此有所困惑的朋友,能让您"读有所获". 金融服务提供商受到为数众多的客户资料安全保障规则的制约.像GLBA法案(Gramm-Leach-Bliley Act),涉及面广而且比较抽象,但它要求对所有类型的网络必须进行风险鉴定和评估,实现安全措施并对其进行监控,这其中就包括无线网.其他一些规定如著名的支付卡行业数据安全标准(PCI DSS)

打造沉浸式安全

当前的安全解决方案不尽如人意,有部分原因是因为不能提供真正有效的安全数据消费和威胁分析与响应体验.在这个不断发展的威胁态势下,公司企业需要利用直觉和态势感知,来让安全人员真正"体验"数据,变得更加高效和具策略性. 沉浸式安全便是这样一种激进的方法,利用先进可视化技术,带来对网络的多维态势感知.通过沉浸在数据中,安全人员可以更快更好地理解与自身环境上下文相关的情报. ProtectWise共同创始人兼CEO斯科特·察辛,描述了沉浸式安全策略的组成. 1. 直觉式界面 每天被成千上万的新威

十招做好网络安全分析

"分析"正逐渐渗入IT系统各组件.从用例中收集到关于数据.网络和用户行为的分析,我们对此信息有着无穷的利用可能.但是,说到钻研这些数据以得出安全决策,这种可能包含陷阱的巨量信息,真的那么有用吗?为避免掉进分析陷阱,安全专业人士提供了找出最佳安全分析配置方式,以产出有意义且具可行性洞见的建议. 1. 塑造环境,增加"真警报"检测率 Armor首席安全官杰夫·希林说:"我是'少数据分析'的支持者.我这么说的意思是,你应该塑造你的环境,只去查看那些最有可能是真警

市场需求处于爆发期 大数据迎发展机遇

  "工信部信息化和软件服务业司牵头组织编制的<大数据产业发展规划(2016-2020年)>将在年内出台."工信部信息化和软件服务业司司长谢少锋日前出席大数据与信息安全企业家峰会时透露,新一代信息技术产业加速变革,市场应用需求处于爆发期,大数据产业迎来重要的发展机遇. 随着大数据产业"十三五"发展规划的发布,大数据产业将迎来新的发展机遇.业内人士认为,未来五年大数据产业市场仍将保持高速增长.去年发布的<促进大数据发展行动纲要>指出,到2020

关键时刻不可或缺的5款高科技紧急应用

有哪些应用是你在任何时候都随身携带的?我以前写过这个话题,但这是非常重要值得再拿出来审视一下.为什么?因为让你可以随身携带的紧急应用永远都不嫌多. 正如你所期望的那样,每个人都有不同的需求,每种紧急事件都需要不同的工具.这就是为什么你需要有各种各样的工具在手,以应对几乎所有问题.谈到紧急应用,我们将研究一些工具,尽管你可能并不会经常使用,但是当紧急事件发生的时候这些工具将被证明是无可替代的. 1.Mozilla Firefox便携式版本 让我们面对现实吧,有时候你会碰到一台只有Internet

Juniper安全平台新增对思科交换机的支持

Juniper本周对其网络安全平台加以更新,更新后的平台能够支持包括思科交换机在内的第三方交换机,并且能够与Microsoft Azure和VMware NSX集成. Juniper网络安全平台对外称为软件定义安全网络(SDSN),使用自动执行.实时智能和机器学习等技术.其安全合作伙伴包括HPE旗下的Aruba,Carbon Black,CipherCloud,ForeScout和Netskope,其应用范围已经超越了Juniper自身的产品组合. SDSN的开放式架构为组织提供了一种简化的方法

专家谈态势感知三要素:平台技术人缺一不可

3月28日,由中国计算机学会计算机安全专委会.360企业安全集团和绿盟联合主办的RSA2017热点研讨论在北京举行,360企业安全集团在研讨会现场展出了多维度的网络空间安全态势感知系统. 据悉360安全态势感知系统已经在全国多地监管部门.金融等重要行业和大型企业落地实施.360企业安全集团副总裁韩永刚在研讨会期间接受媒体采访时表示,态势感知是一种基于环境的.动态.整体地洞悉安全风险的能力,是以安全大数据为基础,从全局视角提升对安全威胁的发现识别.理解分析.响应处置能力的一种方式,最终是为了决策与

互联网金融交易平台的安全思考

本文讲的是互联网金融交易平台的安全思考,金融信息系统外应用系统相互牵连.使用对象多样化.安全风险的多方位.信息可靠性.保密性要求高等特征构成了金融系统的突出特点.国际金融危机以来,金融系统的风险控制和监管被提到了前所未有的高度.如何利用信息技术的优势加强金融机构的内部控制,提高金融监管和服务水平,防范和化解金融风险,是当前我国金融业信息化建设面临的重大问题. 金融行业网络安全为何面临"多重考验"? 首先,充满风险的网络大环境不容乐观,恶意链接和钓鱼网站等的泛滥对个人与企业用户的信息安全

思科CEO:新网络将重新定义未来30年的网络

思科本周二公布了首席执行官Chuck Robbins所说的"新网络"--一套直观的网络系统,可预测行动.阻止安全威胁.并持续进化与学习.Robbins表示,这个新的平台将把基于订阅的方法引入其核心网络产品组合. 思科首席执行官Chuck Robbins Robbins在旧金山举行的一个媒体和分析师会议上表示:"今天,我真的相信我们正在为未来30年重新定义网络.在思科的20年中,我对今天我们所提供的创新比以往任何时候都感到更加兴奋--我们正在构建未来的网络." 同时,