版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、结果导向的安全运营分析技术创新,变革未来目录安全运营如何评价安全工作好坏 怎么做安全运营的一些心得目录入侵检测的评价技术沙盘的完备性?蜜罐、HIDS、NIDS、EDR、WebIDS、RASP技术/概念的先进性?用户态 vs 内核态 特征工程 vs 机器学习攻击场景的覆盖度?ATT&CK酷炫的地图炮?态势感知、威胁情报、SOAR、NG-SOCSDL的效果评价自研/开源黑白 灰盒组件/SDKCVE/Paper/CTF主动发现的数量/比例高外报漏洞少人均代码多培训的次数多误报太多了,看不过来,其实 已经告警了这一台机器“恰好”没安装 HIDS这台机器的HIDS似乎有bug, 日志没回传后台规则引擎“
2、正好”没工作看过了当成误报了入侵:反正就是发现不了Cookie认证不通过URL不在库中调度引擎Bug了Post 类URL不敢扫插件异常漏洞:遗漏是难免的爬虫引擎bug最大的遗憾并非失败而是本可以评价好坏看跟谁比GFAA厂很牛但是不可复制不可参考啊 AT很牛但我们人不如他们多啊同梯队其他公司也就这水平,我们差不多啊 我们是小厂做不好很正常啊安全没有绝对并不影响我们追求“本可以做到的更好”说服老板安全需要投入更多的人和资源,也是安全运营工作之一 同等人力,ROI是否已足够高方法论是业界最佳实践么 我真的尽力了么?为何承诺的安全能力总有意外态度问题 or 能力问题 ?示例1:某安全产品发布新版本 因
3、Bug导致线上事故业务问责并排斥继续部署,负责人转岗示例2:推广某产品部署/扫描器上线 业务抗拒/拖延/反复打扰导致事实上公司不具备该安全能力安全专家的能力模型安全技术:擅长漏洞研究、攻防(Web/iOS/Android/二进制)安全管理:了解业界实践、合规要求,擅长解决方案安全开发:擅长Coding,跟专业开发有时略有区别安全算法:建模、开发,机器学习、AI安全运维:擅长“使用”和“维护”安全架构:顶层设计SRC“运营”:外联、品牌、市场活动资源/HC 不足,安全专家被迫全栈结果导向的评价机制催生安全运营安全人才请替换文字内容待解决的问题缺失的技能栈影响目标的达成真*重视安全 = 目标不妥协
4、 = 尊重技术客观挑战但质疑真的尽力了么? 结果导向的评价与激励模式催生安全运营渗透测试&数据分析专家 挖洞&扫描器技术专家 算法专家应急响应安全专家 IT安全专家覆盖、丢数据、高可用 漏URL(覆盖)、调度、Cookie甄别误报情报处理、修复慢 业务不肯/拖延部署vs安全运营是什么为了实现安全目标,提出安全解决构想、验证效果、分 析问题、诊断问题、协调资源解决问题并持续迭代优化 的过程我理解的安全运营运营就是对运营过程的计划、组织、实施和控制,是与产品生产和服 务创造密切相关的各项管理工作的总称。从另一个角度来讲,运营管 理也可以指为对生产和提供公司主要的产品和服务的系统进行设计、 运行、评
5、价和改进的管理工作。百度百科跟传统安全工程师的区别: 对目标负责,而不仅是对技术痴迷有强烈的对目标负责和结果导向意识,并且极具技巧的达成了目标,就是一个有运营意识和能力的安全工程师 并不是非得专门设置一个安全运营岗位醉心攻防技术本身不愿意为最终结果负责,只想提供核心技术的专业人才同样值得尊重 只是需要有人配合完成他不愿意、不擅长完成的部分,共同达成目标基本要求说得清要达成的目标,解决的思路,符合逻辑量化出评价的方式,跟踪趋势分析得清主要矛盾坚持复盘、迭代优化目标管理量化评价主要矛盾迭代优化以入侵检测为例:目标管理/量化评价对互联网开放的服务被利用:SSH/RDP、Redis、Jenkins/T
6、omcat/OpenFire/、VPN、代 理Web应用漏洞: RCE、上传漏洞、SSRF、命令执行/注入漏洞(钓鱼、水坑、社工)员工账号失窃、设备感染恶意木马供应链攻击(Xcode、Xshell、Putty、Pip、 CCleaner、供应商/开发商/外包/客服)公共存储平台泄露内网接入信息(GitHub、网盘、知识管理工具)WiFi、有线网络边界网络设备、影子系统(IoT、嵌入式设备)以入侵检测为例:解决思路的逻辑IT服务办公网分支职场外网高危服务Web服务内网业务合作伙伴 投后公司 生态合作 公有云蜜罐数据采集:HIDS WAF NIDS RASPEDRDB Audit AD Log M
7、ail Log SSOVPNApplication加固:减少攻击面入侵感知:数据采集、模型建设告警 / 部署商业产品欺骗防御:蜜罐以入侵检测为例:主要矛盾职场/VPN禁止一切非业务端口对外开放公网扫描(Zmap/Masscan)公司全量IP、全量端口NIDS 流量分析高危协议注册制,非授权不得对外开放问题:IP范围不全 责令资产管理团队查漏补缺识别协议不全 nmap默认协议、白名单备案模式 扫描速度慢 增量/存量区分、并发业务抗拒修复(历史问题 or 各种困难) 红线制度配套、自上而下 海量咨询 机器人/知识库安全域隔离办公网、IT服务、stage/prod/dev、核心敏感业务、客服/外包/
8、分支问题:海量咨询 机器人/知识库、自助平台 特例 高级管理者特批只增不减 服务树&有效期以入侵检测为例:主要矛盾nginxserviceRuntimeHostScannerScanner:提前规避漏洞NIDS:明文攻击、木马检测应用日志: 风控WAF or WebIDS:缓解 or 感知RASP: 恶意调用HIDS:文件、进程、命令、日志以入侵检测为例:研发安全商业/开源自研payload维护成本质量问题漏洞库维护成本灵活性好成熟误报高速度慢适配难漏URL:NIDS+Nginx Log不敢扫:业务自助质量问题:竞品对比、监控示例:扫描触发告警、脏数据 引发业务投诉甚至要求不要扫应对:首次扫描走变更流程允许业务自助报备、扫描以研发安全为例:主要矛盾迭代优
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年黑龙江省五常市高三数学下册期末考试模拟试卷附答案【研优卷】
- 2026年黑龙江省宁安市高三数学下册期末考试模拟卷及完整答案【考点梳理】
- 2026年黑龙江省富锦市高三数学下册期末考试模拟卷附完整答案【有一套】
- 2026年黑龙江省富锦市高三数学下册期末考试模拟试卷含答案【A卷】
- 2026年黑龙江省尚志市高三数学下册期末考试模拟试卷及答案(新)
- 2026年黑龙江省海伦市高三数学下册期末考试模拟卷【研优卷】附答案
- 2026年黑龙江省海伦市高三数学下册期末考试模拟试卷【名校卷】附答案
- 2026年黑龙江省穆棱市高三数学下册期末考试模拟考试卷(历年真题)附答案
- 2026年黑龙江省绥芬河市高三数学下册期末考试模拟考试卷附答案【基础题】
- 2026年黑龙江省虎林市高三数学下册期末考试模拟测试卷附参考答案【研优卷】
- 2026植物工厂运营成本构成优化分析
- 教师个人政治思想工作总结(2篇)
- 2026年湖南省中考历史试卷(含答案)
- 脊髓疾病诊疗中国指南(2026 版)
- 2026年碳排放核算员职业理论考试题库(完整版)
- 2025年北京高中合格考政治(第一次)试题和答案
- 《计算机程序设计员》教学大纲-初中级
- GB/T 11918.2-2025工业用插头、固定式或移动式插座和器具输入插座第2部分:带插销和插套的电器附件的尺寸兼容性要求
- 冷冻消融术护理查房
- 危险品停车合同协议书
- 敖汉旗矿产资源总体规划(2021-2025)
评论
0/150
提交评论