证券行业信息化安全运营实践分享_第1页
证券行业信息化安全运营实践分享_第2页
证券行业信息化安全运营实践分享_第3页
证券行业信息化安全运营实践分享_第4页
证券行业信息化安全运营实践分享_第5页
已阅读5页,还剩15页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、证券行业信息化安全运营实践分享技术创新,变革未来目录一、公司介绍二、安全建设历程 三、安全运营四、安全运营心得二、安全建设历程快速止血阶段1、全面风险评估,制定未来 三年工作规划2、互联网高危资产梳理及高 危风险处置3、建立自主渗透测试能力及 漏洞管理机制4、建立SDL管理机制及开发 规范全面建设阶段1、基于纵深防御的理念,分层 建设安全运营中心、威胁感知与 分析、WAF、IPS等手段2、建立信息安全管理体系,通 过ISO27001认证3、建立安全意识培训体系及考 核机制4、夯实技术实力,代表国投集 团参加央企首届网络安全攻防大 赛并取得优良成绩优化提升阶段1、通过护网攻防演练、红蓝 对抗、安

2、全众测等检查机制运 转的有效性,不断提升安全运 营能力2、安全运营流程化、规范化 管理3、管理制度更新优化4、DevSecOps、容器云安全、 安全沙箱等新技术落地2015年-2016年2017-2018年2019年-三、安全运营防护运维监测分析响应处置纠正预防验证度量资源& 能力流程& 机制3.1 安全防护应用安全黑白盒检测 漏洞扫描 SDLAPP安全 网页防篡改 WAF服务器安全安全基线 补丁管理 防病毒 HIDS堡垒机 蜜罐网络安全NGFW入侵检测/防御 抗DDoS蜜网网络流量分析终端安全网络准入 EDR防病毒 外设管理补丁管理用户安全VPN上网行为管理 网络白名单IM监控 邮件安全云安

3、全公有云安全 容器安全IAAS安全HDLP数据脱敏水印数据库审计身份认证堡垒机网络隔离物理安全机房安全外包安全意识培训技能培训CTF3.2 安全运维健康度检查检查Sensor安全监测功能是否正常运行检查Sensor到管理后端的网络通路是否通畅检查Sensor所产生的告警信息到SOC平台的信息采集是否正常运行检查告警通知(邮件、短信与可视化展示平台)是否正常运行检查Sensor、系统接入点是否变更、被规避检查流程控制点是否生效、发生变更、被规避健康度问题纠正和预防3.3 安全监测分析Syslog、Rsyslog、 Winlogbeat、SMB、DB、File、 SNMP日志 源日志 采集日志 集

4、中日志 分析数据 展示工单自动化运营情报碰撞数据同步数据消费数据消费安全告警集中展示和处理安全运营UseCase样例日志来源:Sysmon检测规则:index= your_sysmon_data EventCode=10 TargetImage=C:WINDOWSsystem32lsas s.exe(GrantedAccess=0 x1410 OR GrantedAccess=0 x1010 OR GrantedAccess=0 x1438 OR GrantedAccess=0 x143a OR GrantedAccess=0 x1418) CallTrace=C:windowsSYSTEM3

5、2ntdll.dll+*|C:windowsSystem32KERNELBASE.dll+ 20edd|UNKNOWN(*)| table _time hostname user SourceImage GrantedAccess安全运营UseCase样例日志来源:Windows Security Event Log&Sysmon检测规则: logsource:product: windows service: securitydetection: selection:EventID: 4624LogonType: 10SourceNetworkAddress:- :1- 127.0.0.1c

6、ondition: selection falsepositives:- Unknown level: high安全运营UseCase样例日志来源:防病毒数据库检测规则:未删除隔离成功的 蠕虫、木马病毒如何挖掘分析场景、UseCase合规型依据规范制度, 制订检测规则可以包括覆盖 面、健康度、 正常率攻防型单个安全设备 的检测攻击路径的检 测(例如 ATT&ACK)奇技淫巧的检 测补充攻防演练、检 查审计、事件 处理中发现的 问题情报监测3.4 响应处置SOC日志中心 告警中心 Usecase 关联分析 情报分析Tier1Tier2System Admin问题升级协调处理深入分析IP、域名、

7、HASH封堵 账号封堵 事件处理。提交工单HelpDesk恶意样本 PCAP等安全、应用、 OS等日志3.5 纠正与预防不合规纠正挖掘不合规原因,纳 入ITIL“问题管理”规则不清,或没 有规则商定规则审批通过执行改进,或专项任 务实施改进ITIL“问题管理”每周回顾,寻找共性、 多发常发的问题组织分析原因和解决 方案审批通过专项任务实施改进3.6 验证与度量度量指标防护覆盖面:安全工具覆盖率、正常率 100%运维:系统、流程健康度100%监测分析:高危风险30分钟发现率100%响应处置:高危风险及时修复率100%纠正预防:重复问题发生数每年少于5%结果验证红蓝对抗(计划中)每年2次攻防演练每

8、年行业攻防演练每年3-4次专项审计(系统、流程、 人)3.7 资源和能力2016年安信证券首届CTF大赛2017年安信证券第二届CTF大赛2018年安信证券代表国投集团参加央 企首届网络安全攻防大赛2018年安信证券第三届网络安全技能大赛70%:在好的平台 上实战20%:以老带新10%:培训、知识 库3.8 机制与流程复盘对标每日运营开例 会、存纪要每周挖掘问题每季度走访学 习同行验证处置人和验证 人分开定期有审计、 攻防演练来验 证评价基于度量指标 以达成率、提 升率进行评价安全团队与系 统负责人的安 全绩效一致奖励主动改进 行为自动化, 逐步实现自动化,让干活的 人更开心四、安全运营心得一、以终为始,强调解决问题、可执行,强

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论