基于实战化态势感知与安全运营解决方案_第1页
基于实战化态势感知与安全运营解决方案_第2页
基于实战化态势感知与安全运营解决方案_第3页
基于实战化态势感知与安全运营解决方案_第4页
基于实战化态势感知与安全运营解决方案_第5页
已阅读5页,还剩4页未读, 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

基于实战化态势感知与安全运营解决方案背景分析随着信息化技术的高速发展,网络已成为继“陆地”、“海洋”、“天空”、“太空”之后的第五大空间。这个“空间”离开了人机操作将不复存在,与其他“空间”活动相互交融。随着网络和信息技术的跨时代发展,信息安全内涵和外延不断扩大,新的安全问题凸显,在“网络空间”、“信息空间”以及整个社会活动空间里,各种传统的信息安全矛盾和威胁依然存在,同时我们又面临许多错综复杂、相互交融的新情况、新问题,在复杂多变的国际形势和网络空间威慑凸显的大环境下,我国网络安全威胁陡然增大,信息安全面临着更严峻的挑战。现状和挑战随着近些年来网络安全形势越来越严峻,我国信息化建设所面临的威胁已逐步从简单的安全事件,转变化为有组织、大规模、高隐蔽的国家级攻防对抗博弈,如何在特定时期针对关键信息基础设施进行重点保护已成为政企机构面临的难题。

此外,资产管理是信息安全建设过程中的第一步,但是实际环境下资产管理混乱且无法有效实现未知资产的发现,导致安全事件发生时无法第一时间对资产进行定位,安全运营体系构建无法顺利有效推进。

尽管安全事件溯源作为威胁分析的重要组成部分,有助于修复漏洞与降低风险,避免事故再次发生,但大部分告警无法反应真实的攻击事件,单一维度的告警已无法为分析和溯源提供有力支撑,并且目前政企机构采用的安全产品和解决方案大多不支持大数据架构,无法对网内的海量数据(日志或流量)进行快速查询和检索,缺乏针对安全事件的调查取证能力。

经验告诉我们,高级威胁攻击目的性很强,攻击目标明确且持续时间长,攻击者往往会利用社会工程学的方法或高级技术手段规避传统的检测方式,因此对于高级威胁,现有的安全防护体系无论是在威胁检测、发现还是响应等方面都存在严重不足。

在传统的安全监测过程中,多数安全监测结果只是从单一维度反映某个单点问题,并没有综合考虑全局的安全态势,资产的脆弱性、威胁的影响程度以及整体安全态势进行均难以掌控。方案及实施实战化态势感知与安全运营解决方案的整体架构自下而上分别是:日志采集、网络流量传感、日志存储和检索、资产中心、威胁检测、威胁分析、响应中心、安全管理、仪表板与报表、态势可视化、系统管理和安全运营服务。

平台目前支持对国内外近百家厂商的226种常见设备的日志进行自动解析、过滤、富化、内容转译、范式化;支持Syslog、DB、SNMP、Netflow、API接口、镜像流量、文件等多种采集方式,支持对数十种网络协议进行识别、解析和检测业务架构如下图所示:利用业界领先的关联分析技术和威胁建模技术,可对多源异构的日志和数据进行智能化分析,从多个维度识别威胁事件并定位失陷主机,为安全运营团队提供丰富的数据参考,并为事件的调查取证提供有力支撑。日志检索功能则能够为安全运营团队的事件溯源分析工作提供支撑,日志信息的全量存储能够绘制完整的事件画像,利用实体分析功能,可基于杀伤链模型对相关安全事件进行标签化,明确该事件所处的攻击阶段,了解安全事件在内部的发展和蔓延趋势,以便于建立工单并快速发起处置流程,及时止损。攻击阶段的分析包括:前期的武器构建、漏洞扫描和利用阶段;中期的恶意代码投递和安装植入阶段;后期的攻击成功与资源掌控阶段。

平台参照GB/T20984-2007信息安全风险评估规范,结合多年的安全运营经验,设计出了实用的风险评估与影响计算模型,能够对资产和资产组进行风险数值的量化分析,并给出具体的评分指标,以准确反映当前网络的安全风险等级,使安全运营团队了解全网资产的安全态势,并提供可落地的脆弱性管理方案。Sabre关联分析引擎基于流式处理框架进行设计,能够在大数据量级下对各维度安全数据进行实时关联分析,发现更复杂的、更具价值的威胁事件,并将威胁事件规模控制在可人工处理的数量级,并支持对输出结果进行回溯分析,同时,引擎具备横向分布式扩展能力,分析性能可扩展至数十台集群规模,性能可达10万级EPS(EventPerSecond)。

安全运营团队可以创建威胁事件调查任务,将所有相关告警、日志、漏洞、配置核查、弱口令、文本和图片信息都添加至任务中,并通过时间线展示、标注等功能回溯并记录威胁事件的发展过程和相关影响,借助日志检索功能不断的扩展事件线索,为调查取证提供有力依据。通过完整的攻击链分析,可在数据完备的情况下复现整个攻击过程,同时,可结合失陷情报、恶意软件、邮件安全、账号安全、异常访问5大分析场景,从多个维度和视角进行分析和展示。

人们都很清楚,再好的产品,再聪明的机器也离不开人的使用,奇安信在业界率先发布了面向NGSOC或态势感知与安全运营平台的安全运营服务。针对客户在安全运营方面的编制有限或人员能力不足的条件下,我们可以提供针对平台的运营服务,将人、数据、工具和流程进行有机结合,帮助客户构建具有实战化和专业化水准的安全运营平台。优势与亮点在每年国家组织的网络攻防演练专项行动中,奇安信集团作为网络安全的国家队,多次为各党政机关、行业、企业客户提供专业的安全运营能力支撑。根植于NGSOC平台深厚的实践经验积累,目前已形成一套行之有效的战役机制,即:战前加固准备、战中防御保障、战后总结提升。

通过NGSOC平台的资产风险管理能力可进行战前风险评估和自查整改,通过关联分析和威胁预警能力可发现深度威胁并作出快速响应与处置,通过态势感知大屏和丰富的仪表板可进行战后数据统计和总结汇报,全面提升客户在实战场景中的安全运营保障能力,实现平台、人员、制度、流程的有机融合,从事前、事中和事后三个维度针对安全事件形成管理闭环,实现安全运营工作的自动化,提高客户的安全管理和运营效率。

NGSOC及配套解决方案经过在大量客户应用场景的实战检验,目前已积累丰富的实战化安全运营经验,凭借其强大的威胁检测、响应处置、风险预警和持续监测能力,帮助客户有效解决了日常安全运营工作中的各类难题,赢得了央企、国企、部委、电子政务、公安等行业头部客户的高度赞誉,收获了良好的市场口碑。

根据权威咨询机构IDC和赛迪顾问以及主流安全媒体数世咨询的统计数据,NGSOC平台的销量持续领跑

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论