智能安全運營,不得不說的秘密

一、安全現(xiàn)狀和挑戰(zhàn)

很多企業(yè)購買了安全產(chǎn)品和安全服務,建立團隊來建設和運營安全體系,但是還是遇到下述問題:

1、企業(yè)采購大量異構的安全設備,分散各處,產(chǎn)生海量日志,給日志分析、事件處置帶來了困難。

2、IT領導者被大量碎片化信息所淹沒,無法宏觀判斷,有效決策。

3、IT運維人員到處救火,每次重大安全事件保障都會手忙腳亂的應對,效率低下,無法真正發(fā)揮出設備和平臺的能力。

在復雜且快速變化的大環(huán)境中,如何有效地保障企業(yè)安全,是擺在每個企業(yè)面前的關鍵問題。

二、安全運營新趨勢

企業(yè)購買安全產(chǎn)品和安全服務,花錢雇傭安全工程師,目標是要解決問題,而解決問題不僅僅是把一個安全產(chǎn)品買回來、拿到一份安全報告就結束的事情。隨著安全管理和技術的發(fā)展,安全運營被提到越來越重要的地位。

在管理學中,對運營有個定義“運營就是對運營過程的計劃、組織、實施和控制,是與產(chǎn)品生產(chǎn)和服務創(chuàng)造密切相關的各項管理工作的總稱”。而安全運營,就是為了實現(xiàn)安全目標,提出安全解決構想、驗證效果、分析問題、診斷問題、協(xié)調資源解決問題并持續(xù)迭代優(yōu)化的過程。通過安全運營過程的統(tǒng)籌管理,滿足企業(yè)安全的動態(tài)性、持續(xù)性和整體性需求。

近幾年來,安全運營發(fā)生很多變化,我們看到有一些趨勢:

1、從“被動防御”到“主動響應”

傳統(tǒng)安全體系關注邊界防御,把企業(yè)網(wǎng)絡部署成銅墻鐵壁,但是企業(yè)IT系統(tǒng)上云,移動互聯(lián)網(wǎng)成為業(yè)務標配,網(wǎng)絡邊界越來越模糊,帶來新的安全挑戰(zhàn)。安全體系開始從“被動防御”,向“主動響應”轉變,與其被動挨打,不如快速發(fā)現(xiàn),及時響應,減少風險,降低損失。

2、從“碎片化”到“可視化”

很多企業(yè)在網(wǎng)絡中部署不同的安全設備,大量多樣性設備產(chǎn)生海量日志,信息分散,分析手段匱乏,難以看清全局安全狀態(tài),極大影響安全運營的效率和效果。隨著平臺技術的發(fā)展,安全體系開始從“碎片化”向“可視化”轉變,通過平臺可視化和大數(shù)據(jù)分析技術,提高運營效率,感知全局安全態(tài)勢。

3、從“操作規(guī)范”到“效率優(yōu)先”

對大部分企業(yè)來說,安全運維就是定期發(fā)現(xiàn)漏洞,修補漏洞;配置安全設備策略,基于業(yè)務變化調整策略;針對攻擊或事故,應急響應,等等,運維人員在繁雜的安全操作中,努力尋求“操作規(guī)范”。但是隨著企業(yè)IT環(huán)境越來越復雜,越來越多的以經(jīng)濟利益為目的的黑客入侵、高級APT攻擊事件的出現(xiàn),企業(yè)安全運營已關系到企業(yè)的業(yè)務發(fā)展甚至存亡。企業(yè)不再滿足于“操作規(guī)范”,而是要“效率優(yōu)先”,用更好的安全技術和產(chǎn)品,來提升安全運營效率,實現(xiàn)企業(yè)安全目標。

總的來說,一方面安全運營向“主動響應、可視化、效率優(yōu)先”演變,另一方面合規(guī)驅動了安全運營的發(fā)展。隨著等保2.0國家標準的正式發(fā)布,安全管理平臺、安全運營服務成為安全體系的“標配”。今天的安全運營,數(shù)據(jù)是核心,分析是靈魂,人員是紐帶,企業(yè)從資產(chǎn)發(fā)現(xiàn)、安全監(jiān)控、數(shù)據(jù)分析、情報預警、協(xié)同處置等方面,構建“預測、保護、檢測、響應”的自適應安全能力。

三、智能安全運營之道

1、安全運營體系

新型的網(wǎng)絡安全威脅層出不窮,高風險等級的安全事件不斷出現(xiàn),這將是未來安全行業(yè)的“新常態(tài)”。每一次重大的“安全事件”都是對安全組織的一次重大考驗。從獲取敵情、武器到位、到大規(guī)模實施“安全服務”、監(jiān)視和閉環(huán)管理等要素活動都對安全組織的能力提出更高的挑戰(zhàn)。

因此,未來的企業(yè)安全運營體系建設,需要關注以下幾個方面:

1)能夠在戰(zhàn)略和戰(zhàn)術上利用威脅情報;

2)能夠利用機器學習、復雜統(tǒng)計分析或預測算法等技術進行安全建模和高級分析;

3)能夠快速、準確的取證調查和威脅追溯;

4)能夠進行持續(xù)的監(jiān)控與分析,構建自適應體系;

5)盡可能的自動化,提升安全運營效率;

2015年,全球知名市場分析機構Gartner提出了自適應架構框架(ASA),到2018年,已演進為持續(xù)自適應風險與信任評估體系(CARTA),受到越來越多的安全廠家和客戶的認可。

CARTA從預測、防御、檢測、響應四個維度,以持續(xù)監(jiān)控和分析為核心,持續(xù)構建自適應體系架構,以平臺為中心整合各類安全能力,協(xié)調人員處置事件,最終通過安全管理流程與制度的落地,通過安全運營團隊的有效組織,打造“安全、可信、合規(guī)”的安全運營體系。

基于Gartner提出的安全運營架構,綠盟科技在2016年提出并打造了適應市場新變化的下一代安全運營體系:即以IT資產(chǎn)為基礎,以業(yè)務系統(tǒng)為核心,在持續(xù)監(jiān)控和分析的基礎上,通過連續(xù)響應,自適應調整防護策略,實現(xiàn)對網(wǎng)絡攻擊的動態(tài)防御,形成閉環(huán)的安全運營體系。

2、綠盟智能安全運營平臺

基于多年態(tài)勢感知、企業(yè)安全管理平臺建設經(jīng)驗,綠盟科技發(fā)布了全新版本,重磅推出綠盟智能安全運營平臺(NSFOCUSIntelligent Security Operation Platform,iSOP),這是遵循綠盟智慧安全2.0理念,以運營為中心,智能化、全場景的統(tǒng)一安全管理平臺。iSOP以大數(shù)據(jù)框架為基礎,結合威脅情報系統(tǒng),通過對攻防場景的機器學習、威脅建模、場景關聯(lián)分析、異常行為分析以及安全編排自動化、可視化呈現(xiàn)等技術,幫助客戶建立和完善安全態(tài)勢全面監(jiān)控、安全威脅實時預警、資產(chǎn)及漏洞全生命周期管理、安全事故緊急響應能力。通過獨有的自適應體系架構,為安全運營提供可靠的信息數(shù)據(jù)支撐,協(xié)助客戶快速發(fā)現(xiàn)和分析安全問題,并通過運維手段實現(xiàn)安全閉環(huán)管理。

說起綠盟智能安全運營平臺,不得不說它的“智能”特性,體現(xiàn)在事前智能預警、事中智能分析、事后智能響應三個方面。

事前智能預警

綠盟威脅情報中心(NSFOCUS Threat Intelligence center, NTI)是綠盟科技依賴多年的安全經(jīng)驗和情報數(shù)據(jù)積累推出的一款威脅情報分析和共享平臺,可為用戶提供及時準確的威脅情報數(shù)據(jù)。

借助NTI的威脅情報支撐,用戶通過綠盟智能安全運營平臺可及時洞悉資產(chǎn)面臨的安全威脅進行準確預警,了解最新的威脅動態(tài),實施積極主動的威脅防御和快速響應策略,結合安全數(shù)據(jù)的深度分析全面掌握安全威脅態(tài)勢,并準確地進行威脅追蹤和攻擊溯源。

智能安全運營,不得不說的秘密

事中智能分析

經(jīng)過多年的安全攻防研究和安全服務經(jīng)驗積累,面向不同安全業(yè)務場景,綠盟智能安全運營平臺構建多種智能安全分析引擎,包括多源數(shù)據(jù)關聯(lián)分析引擎、攻擊鏈分析引擎、安全態(tài)勢理解及推理引擎、威脅情報分析引擎、機器學習引擎、用戶行為分析引擎等。

舉個例子,綠盟智能安全運營平臺提供用戶異常行為分析,使用高級分析方法和機器學習的模型,對用戶和實體(例如ip地址、應用、設備和網(wǎng)絡等)的行為進行評估、關聯(lián)并建立基線,能夠發(fā)現(xiàn)內鬼作案。

智能安全運營,不得不說的秘密

事后智能響應

在日常安全運維中,策略配置等操作繁瑣而且容易出錯,造成響應不及時,處置出錯,效率低下。綠盟智能安全運營平臺通過安全編排和自動化響應技術(SOAR),將不同數(shù)據(jù)集和安全技術編排在一起,以自動化的方式驅動事件智能處置,來提高安全運營效率。其核心是最小化事件響應過程中重復性任務的人工干預,幫助加速問題的解決。

智能安全運營,不得不說的秘密

總結

作為業(yè)務、場景和數(shù)據(jù)三驅動的自適應安全綜合管控平臺,綠盟智能安全運營平臺將原本分散的各種安全信息予以整合提煉,不但使運維效率大幅度的提高,而且使運維人員的安全分析視角在廣度和深度方面得到全面的突破,進而推動了以人為安全運營主體向以平臺為安全運營主體的安全運營思路進行躍變,可逐步降低運維人員在安全運營中的投入比重,最大程度的實現(xiàn)智能化的安全自運營治理生態(tài)體系。

免責聲明:本網(wǎng)站內容主要來自原創(chuàng)、合作伙伴供稿和第三方自媒體作者投稿,凡在本網(wǎng)站出現(xiàn)的信息,均僅供參考。本網(wǎng)站將盡力確保所提供信息的準確性及可靠性,但不保證有關資料的準確性及可靠性,讀者在使用前請進一步核實,并對任何自主決定的行為負責。本網(wǎng)站對有關資料所引致的錯誤、不確或遺漏,概不負任何法律責任。任何單位或個人認為本網(wǎng)站中的網(wǎng)頁或鏈接內容可能涉嫌侵犯其知識產(chǎn)權或存在不實內容時,應及時向本網(wǎng)站提出書面權利通知或不實情況說明,并提供身份證明、權屬證明及詳細侵權或不實情況證明。本網(wǎng)站在收到上述法律文件后,將會依法盡快聯(lián)系相關文章源頭核實,溝通刪除相關內容或斷開相關鏈接。

2019-10-18
智能安全運營,不得不說的秘密
一、安全現(xiàn)狀和挑戰(zhàn)很多企業(yè)購買了安全產(chǎn)品和安全服務,建立團隊來建設和運營安全體系,但是還是遇到下述問題:1、企業(yè)采購大量異構的安全設備,分散各處,產(chǎn)生海量日志,

長按掃碼 閱讀全文