0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

安全態(tài)勢感知專家說第1期:安全運(yùn)營技術(shù)的現(xiàn)狀與展望

華為數(shù)據(jù)通信 ? 來源:未知 ? 2022-12-19 19:45 ? 次閱讀

89992f76-7f91-11ed-8abf-dac502259ad0.png

89a85f3c-7f91-11ed-8abf-dac502259ad0.jpg

兩年前,筆者寫了一篇文章《一花獨(dú)放不是春,百花齊放春滿園》,簡要闡述了國內(nèi)態(tài)勢感知的市場和華為的HiSec Insight態(tài)勢感知系統(tǒng)(以下簡稱HiSec Insight)。當(dāng)時國內(nèi)態(tài)勢感知市場方興未艾,還處在技術(shù)炒作的高峰期,Gartner也沒有態(tài)勢感知的市場或技術(shù)分析。今年,Gartner專門面向中國市場發(fā)布了《2022中國安全成熟度曲線》(Hype Cycle for Security in China, 2022),在報(bào)告中態(tài)勢感知已成為成熟期產(chǎn)品。

如何解決安全問題已成為客戶的主要訴求

近兩年,我們也經(jīng)常聽到一些“新貴”產(chǎn)品的名字,例如XDR(Extended Detection and Response,擴(kuò)展檢測和響應(yīng))、SASE(Secure Access Service Edge,安全訪問服務(wù)邊緣)。安全運(yùn)營市場一時間風(fēng)起云涌,儼然一幅“你方唱罷我登場” 的繁榮景象。但無論是什么新技術(shù)或新概念,最關(guān)鍵的還是可以解決客戶什么痛點(diǎn)?通過哪些技術(shù)手段解決的?而不僅僅是創(chuàng)造一個新名詞。

筆者近期和一些客戶交流時,經(jīng)常能聽到客戶的抱怨:“購買的安全產(chǎn)品種類越來越多,投入也越來越大,但是好像安全問題并沒有顯著減少!”這里固然有一部分原因是網(wǎng)絡(luò)安全具有“伴生”的性質(zhì),即隨著業(yè)務(wù)的數(shù)字化轉(zhuǎn)型,各種應(yīng)用和IT新環(huán)境也在不斷發(fā)展,安全問題必然也會越來越多。但是,市場上安全合規(guī)類的產(chǎn)品偏多,注重實(shí)效的產(chǎn)品偏少,這也是不可回避的事實(shí)。所以,這又引出客戶的另一個問題:“檢測出惡意威脅后,我怎么判定結(jié)果是否準(zhǔn)確?怎么做到自動化處置?”這個問題很好理解,用戶對安全的核心訴求就是合規(guī)的基礎(chǔ)上不能出現(xiàn)網(wǎng)絡(luò)安全事故,所以只有識別和檢測是遠(yuǎn)遠(yuǎn)不夠的,必須要解決問題。

如圖1-1所示,NIST的IPDRR(Identify, Protect, Detect, Respond and Recover)安全框架下從識別階段到恢復(fù)階段,依賴人的程度是逐步遞增的,而依賴技術(shù)能力是逐步遞減的。這也是為什么眾多安全廠商的產(chǎn)品都集中在識別、保護(hù)和檢測階段,而響應(yīng)和恢復(fù)階段的產(chǎn)品種類非常少。這個事實(shí)與客戶安全運(yùn)營的實(shí)際訴求充滿矛盾,因?yàn)槎鄶?shù)客戶是沒有或者只有很少人力做專業(yè)的安全運(yùn)營工作,所以即使部署了再多的識別和檢測設(shè)備,安全實(shí)效也提升不大。對于客戶來講,以前是看不到威脅,現(xiàn)在是天天看到大量的威脅告警但無從下手,只是徒增更多煩惱而已。

89b923a8-7f91-11ed-8abf-dac502259ad0.png

圖1-1網(wǎng)絡(luò)空間安全防御矩陣

89de7770-7f91-11ed-8abf-dac502259ad0.png

所以,對于態(tài)勢感知產(chǎn)品來說,不僅僅是要滿足合規(guī)要求或者盡可能多的發(fā)現(xiàn)安全風(fēng)險,從能夠發(fā)現(xiàn)威脅到自動處置閉環(huán)的過程尤為重要。自動處置閉環(huán)的挑戰(zhàn)主要有以下幾點(diǎn):

  • 威脅檢測要支持有效的反饋機(jī)制,例如能夠?qū)崟r糾偏,快速更新相應(yīng)的威脅檢測規(guī)則或模型。

  • 檢出的威脅盡可能是準(zhǔn)確的,且能夠?qū)φI(yè)務(wù)進(jìn)行白名單保護(hù)。

  • 有比較完備的產(chǎn)品生態(tài),能夠與異構(gòu)的廠商形成完整的聯(lián)動方案。

針對以上挑戰(zhàn),華為通過大量實(shí)踐總結(jié)出幾點(diǎn)建議:

  • 云服務(wù)是解決威脅檢測正負(fù)向反饋的最佳機(jī)制,可以解決模型實(shí)時更新的問題。

  • 基于多種手段(包括簽名、規(guī)則、人工智能等)的單點(diǎn)檢測能力需要借助強(qiáng)大并易用的關(guān)聯(lián)引擎能力,才能做好完整攻擊鏈的關(guān)聯(lián)和風(fēng)險排序。通過學(xué)習(xí)正常業(yè)務(wù)的基線,可以減少大量的誤報(bào)。

  • 利用SOAR(Security Orchestration, Automation and Response,安全編排和自動化響應(yīng)),通過自動化運(yùn)營代替?zhèn)鹘y(tǒng)人工運(yùn)營。這里的SOAR存在于IPDRR的所有階段中,即將安全專家的經(jīng)驗(yàn)融入運(yùn)營人員的工作流中,使安全更具靈活、高效和可落地性。

  • 除了能夠與自有產(chǎn)品聯(lián)動閉環(huán)外,要形成產(chǎn)業(yè)生態(tài)鏈,最好能夠在國家相關(guān)監(jiān)管機(jī)構(gòu)的指導(dǎo)下形成統(tǒng)一的互聯(lián)互通標(biāo)準(zhǔn)。

因?yàn)閲鉀]有態(tài)勢感知這個產(chǎn)品品類,與態(tài)勢感知最貼近的就是SIEM(Security Information and Event Management,安全信息與事件管理),所以筆者下面將從SIEM的角度談一下安全運(yùn)營類產(chǎn)品。全球IT研究與顧問咨詢機(jī)構(gòu)Gartner在今年10月份發(fā)布了2022年Magic Quadrant for Security Information Event Management報(bào)告(以下簡稱2022年SIEM MQ),Gartner對SIEM的定義是:“安全信息和事件管理(SIEM)技術(shù)通過收集和分析(近實(shí)時和歷史)安全事件以及各種其他事件和上下文數(shù)據(jù)源,支持威脅檢測、合規(guī)性和安全事件管理。核心功能是范圍廣泛的日志事件收集和管理、跨不同來源分析日志事件和其他數(shù)據(jù)的能力,以及運(yùn)營能力(例如事件管理、儀表板和報(bào)告)。”

Gartner在評估SIEM廠商時,制定了三個重要的技術(shù)入選標(biāo)準(zhǔn):

1. 必須具備云原生或者SaaS方式交付SIEM的能力。

2. 必須至少具有SOAR、TIP(Threat Intelligence Platform,Threat Intelligence平臺)、UEBA(User and Entity Behavior Analytics,用戶行為分析)、長期的數(shù)據(jù)存儲和安全運(yùn)營報(bào)告等4項(xiàng)能力中的2項(xiàng)。

3. 除了支持收集自有產(chǎn)品的數(shù)據(jù)流或日志之外,還必須支持從異構(gòu)第三方來源捕獲和分析數(shù)據(jù)。這里提到的異構(gòu)第三方包括市場領(lǐng)先的網(wǎng)絡(luò)、終端PC/服務(wù)器、云(IaaS或SaaS)和業(yè)務(wù)應(yīng)用的廠商,這也意味著入圍者必須與至少10家主要安全技術(shù)廠商形成伙伴關(guān)系。

Gartner的SIEM入圍標(biāo)準(zhǔn)明確表達(dá)出了一個觀點(diǎn):Cloud SIEM將成為SIEM的主流形態(tài),這也從IDC市場數(shù)據(jù)中得到基本驗(yàn)證。另外,入圍標(biāo)準(zhǔn)也表達(dá)出客戶對檢測和響應(yīng)高級功能(如SOAR、Threat Intelligence等)以及異構(gòu)安全運(yùn)營方案的渴望。

從商業(yè)上看,SIEM市場從2020年的34.1億美元增長到2021年的41.0億美元,年增長率為20%??蛻糍徺ISIEM的主要驅(qū)動因素是威脅檢測、響應(yīng)、攻擊面管理和合規(guī)性。客戶正在尋求一個具有廣泛和深入能力的SIEM生態(tài)系統(tǒng),以滿足多種安全和業(yè)務(wù)的使用場景,并能夠支持多樣化的IT環(huán)境。

結(jié)合客戶需求、Gartner報(bào)告以及筆者個人經(jīng)驗(yàn)來看,SIEM這個品類正逐步向以下幾個層面演進(jìn):

  • 支持集成SaaS應(yīng)用的Cloud SIEM將成為主流產(chǎn)品。因?yàn)閲饪蛻羝毡榻邮躍aaS的方案,所以他們更加關(guān)注Cloud SIEM是否支持多云,是否支持與主流SaaS應(yīng)用集成。

  • 可以識別出真正產(chǎn)生危害的攻擊。為了實(shí)現(xiàn)這個目標(biāo),不管是基于流量的檢測(NDR,Network Detection and Response)、基于終端的檢測(EDR,Endpoint Detection and Response),還是UEBA或TIP,都將是不可或缺的。

  • Threat Intelligence在SIEM產(chǎn)品上的應(yīng)用將越來越關(guān)鍵。Threat Intelligence除了可以增強(qiáng)威脅檢測能力外,還可以用于調(diào)查取證和威脅狩獵。

  • 基于SOAR的自動化運(yùn)營能力將成為SIEM產(chǎn)品的標(biāo)配。只有不斷提升客戶的自動化運(yùn)營程度,才能真正解決客戶安全運(yùn)營缺乏資源投入的痛點(diǎn)。另外,通過SOAR編排災(zāi)備系統(tǒng)能夠快速恢復(fù)業(yè)務(wù),保證客戶的業(yè)務(wù)韌性。

XDR將取代SIEM?言之尚早

最后簡單談一下最近比較“熱”的XDR(Extended Detection and Response,擴(kuò)展檢測和響應(yīng))和SIEM之爭。

Gartner給出的XDR定義為:“XDR是一種基于SaaS的、綁定于特定供應(yīng)商的安全威脅檢測和事件響應(yīng)工具,它將多個安全產(chǎn)品集成到一個統(tǒng)一納管的內(nèi)聚安全運(yùn)營系統(tǒng)中。”XDR和SIEM的核心區(qū)別如表1-1所示。

對比項(xiàng)XDRSIEM核心區(qū)別 只取后臺系統(tǒng)需要的一手?jǐn)?shù)據(jù)聚合分析 海納百川,數(shù)據(jù)源眾多,但大多數(shù)為后臺無法理解的數(shù)據(jù),需要對二手?jǐn)?shù)據(jù)做關(guān)聯(lián)分析適用場景 中小企業(yè) 大型企業(yè)或監(jiān)管部門

表1-1XDR和SIEM的核心區(qū)別

其實(shí)SIEM廠商很早就已經(jīng)意識到:與其花費(fèi)大力氣對浩如煙海的各種安全日志做安全分析,不如找到真正所需的數(shù)據(jù)。這種直接采集數(shù)據(jù)的效率更高、效果更好,這也是部分人認(rèn)為XDR最大的優(yōu)勢——數(shù)據(jù)遙測能力。但是,筆者認(rèn)為XDR目前最多只能算作是SIEM的一個子集,還談不上取代。NTA(Network Traffic Analyzer,網(wǎng)絡(luò)流量分析器)、UEBA和SOAR等技術(shù)不斷融入SIEM都是市場的選擇,并不是技術(shù)主導(dǎo)的結(jié)果。其實(shí)XDR能不能取代SIEM還要從兩個角度分析:

  • 后者能夠替代前者的所有功能嗎?退一步講,即使不能完全替代,那么無法替代的功能需求是否會逐步消失?

  • 從商業(yè)上來看,后者的市場規(guī)模前景是否足夠大?

綜上所述,盡管存在一些客戶部署態(tài)勢感知或SIEM失敗的案例,但大家對安全運(yùn)營中心的建設(shè)依然樂此不疲。這從側(cè)面說明安全運(yùn)營市場有剛性需求,但目前還無法被很好的滿足,這就對乙方提出了更高的要求。華為愿意攜手安全產(chǎn)業(yè)的合作伙伴,聚合業(yè)界最優(yōu)的產(chǎn)品與技術(shù),為客戶提供“業(yè)務(wù)連續(xù)、數(shù)據(jù)安全、隱私保護(hù)、合規(guī)遵從”的安全運(yùn)營方案。

參考文獻(xiàn):

Pete Shoard, Andrew Davies, Mitchell Schneider《Magic Quadrant for Security Information and Event Management》


原文標(biāo)題:安全態(tài)勢感知專家說第1期:安全運(yùn)營技術(shù)的現(xiàn)狀與展望

文章出處:【微信公眾號:華為數(shù)據(jù)通信】歡迎添加關(guān)注!文章轉(zhuǎn)載請注明出處。


聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報(bào)投訴
  • 華為
    +關(guān)注

    關(guān)注

    215

    文章

    34203

    瀏覽量

    250674

原文標(biāo)題:安全態(tài)勢感知專家說第1期:安全運(yùn)營技術(shù)的現(xiàn)狀與展望

文章出處:【微信號:Huawei_Fixed,微信公眾號:華為數(shù)據(jù)通信】歡迎添加關(guān)注!文章轉(zhuǎn)載請注明出處。

收藏 人收藏

    評論

    相關(guān)推薦

    華為政務(wù)HiSec Insight安全態(tài)勢感知系統(tǒng)促進(jìn)網(wǎng)絡(luò)安全產(chǎn)業(yè)發(fā)展

    Insight安全態(tài)勢感知系統(tǒng)以出色的創(chuàng)新能力、領(lǐng)先的技術(shù)成熟度及強(qiáng)大的復(fù)制推廣能力,從200多個參賽作品中脫穎而出,在數(shù)字城市安全
    的頭像 發(fā)表于 06-29 11:00 ?665次閱讀
    華為政務(wù)HiSec Insight<b class='flag-5'>安全</b><b class='flag-5'>態(tài)勢</b><b class='flag-5'>感知</b>系統(tǒng)促進(jìn)網(wǎng)絡(luò)<b class='flag-5'>安全</b>產(chǎn)業(yè)發(fā)展

    態(tài)勢數(shù)據(jù)可視化技術(shù)有哪些

    的一些主要類型及特點(diǎn): 智慧華盛恒輝網(wǎng)絡(luò)安全態(tài)勢指標(biāo)可視化分析系統(tǒng): 基于地理信息系統(tǒng)、網(wǎng)絡(luò)拓?fù)鋱D、攻擊路徑等的安全態(tài)勢可視化分析系統(tǒng)方法。 通過可視化
    的頭像 發(fā)表于 06-11 15:47 ?305次閱讀

    小米科技高級安全專家:智能汽車Tbox安全漏洞分析

    以下內(nèi)容整理自談思AutoSec 8周年年會。 分享嘉賓:小米科技高級安全專家 尹小元 嘉賓簡介:小米車聯(lián)網(wǎng)安全專家,智能終端安全實(shí)驗(yàn)室負(fù)責(zé)
    的頭像 發(fā)表于 05-27 14:31 ?1085次閱讀
    小米科技高級<b class='flag-5'>安全</b><b class='flag-5'>專家</b>:智能汽車Tbox<b class='flag-5'>安全</b>漏洞分析

    影響國家安全的十大新興技術(shù),感知技術(shù)在列

    來源:遠(yuǎn)望智庫開源情報(bào)中心,謝謝 編輯:感知芯視界 Link 近日,美Booz Allen Hamilton咨詢公司發(fā)布研究報(bào)告,提出影響國家安全的十大新興技術(shù),主要包括: 1.用于人
    的頭像 發(fā)表于 05-20 09:23 ?242次閱讀

    態(tài)勢數(shù)據(jù)可視化技術(shù)有哪些

    智慧華盛恒輝態(tài)勢數(shù)據(jù)可視化技術(shù)是一種將復(fù)雜、動態(tài)的態(tài)勢數(shù)據(jù)以直觀、易于理解的方式展現(xiàn)出來的技術(shù)手段。以下是幾種主要的態(tài)勢數(shù)據(jù)可視化
    的頭像 發(fā)表于 04-22 15:17 ?339次閱讀

    專家訪談 | AI如何助力汽車功能安全?(汽車安全②:功能安全

    在汽車行業(yè)中,確保功能安全至關(guān)重要。開發(fā)汽車功能需要一個嚴(yán)格的流程來最小化風(fēng)險并增強(qiáng)安全性。本期“專家訪談”欄目,我們邀請到廣電計(jì)量汽車功能安全經(jīng)理曹銘,為大家介紹汽車功能開發(fā)期間的完
    的頭像 發(fā)表于 04-08 15:42 ?354次閱讀
    <b class='flag-5'>專家</b>訪談 | AI如何助力汽車功能<b class='flag-5'>安全</b>?(汽車<b class='flag-5'>安全</b>②:功能<b class='flag-5'>安全</b>)

    知語云智能科技揭秘:無人機(jī)威脅如何破解?國家安全新防線!

    。這不僅保護(hù)了公民的合法權(quán)益,也維護(hù)了國家的安全和穩(wěn)定。 四、展望未來 隨著科技的不斷發(fā)展,無人機(jī)技術(shù)將會更加成熟和普及。因此,對無人機(jī)威脅的破解和防控工作也將面臨更大的挑戰(zhàn)。知語云智能科技將繼續(xù)
    發(fā)表于 02-27 10:41

    知語云全景監(jiān)測技術(shù):現(xiàn)代安全防護(hù)的全面解決方案

    是一種先進(jìn)的安全防護(hù)手段,它集成了大數(shù)據(jù)分析、人工智能、云計(jì)算等尖端技術(shù),能夠?qū)崟r監(jiān)測網(wǎng)絡(luò)環(huán)境中的各種安全風(fēng)險,為企業(yè)和個人的數(shù)據(jù)安全提供堅(jiān)實(shí)保障。 該
    發(fā)表于 02-23 16:40

    工程振弦采集儀監(jiān)測技術(shù)的發(fā)展現(xiàn)狀展望

    振弦采集儀監(jiān)測技術(shù)的發(fā)展現(xiàn)狀展望 目前,工程振弦采集儀監(jiān)測技術(shù)已經(jīng)具備了以下幾個方面的發(fā)展現(xiàn)狀1
    的頭像 發(fā)表于 01-22 14:44 ?273次閱讀
    工程振弦采集儀監(jiān)測<b class='flag-5'>技術(shù)</b>的發(fā)展<b class='flag-5'>現(xiàn)狀</b>與<b class='flag-5'>展望</b>

    2024技術(shù)展望安全領(lǐng)域這些話題與趨勢值得關(guān)注

    技術(shù)帶來的復(fù)雜性。在即將開啟的2024年中,有哪些需要關(guān)注的安全話題與趨勢?富士通安全專家為您進(jìn)行了總結(jié)與展望。
    的頭像 發(fā)表于 12-26 17:15 ?806次閱讀
    2024<b class='flag-5'>技術(shù)</b><b class='flag-5'>展望</b>:<b class='flag-5'>安全</b>領(lǐng)域這些話題與趨勢值得關(guān)注

    機(jī)器人的態(tài)勢感知成為行業(yè)研究熱點(diǎn)

    新一代機(jī)器人的態(tài)勢感知將成為研究的熱點(diǎn)和難點(diǎn)。通過解決環(huán)境感知、自身狀態(tài)感知和多傳感器融合等問題,可以提高機(jī)器人的自主性、可靠性和適應(yīng)性,從而推動機(jī)器人
    發(fā)表于 12-05 11:30 ?345次閱讀

    數(shù)據(jù)安全態(tài)勢感知的作用機(jī)理是什么?

    數(shù)據(jù)安全態(tài)勢感知是新興的安全技術(shù),與發(fā)展多年的網(wǎng)絡(luò)安全態(tài)勢
    發(fā)表于 11-17 14:55 ?685次閱讀
    數(shù)據(jù)<b class='flag-5'>安全</b><b class='flag-5'>態(tài)勢</b><b class='flag-5'>感知</b>的作用機(jī)理是什么?

    新能源汽車感知型BMS方案和安全汽車方案

    電子發(fā)燒友網(wǎng)站提供《新能源汽車感知型BMS方案和安全汽車方案.rar》資料免費(fèi)下載
    發(fā)表于 11-10 09:58 ?3次下載
    新能源汽車<b class='flag-5'>感知</b>型BMS方案和<b class='flag-5'>安全</b>汽車方案

    全球FPGA市場現(xiàn)狀和發(fā)展前景展望

    全球FPGA市場現(xiàn)狀和發(fā)展前景展望 當(dāng)今,半導(dǎo)體市場格局已成三足鼎立之勢,F(xiàn)PGA,ASIC和ASSP三分天下。市場統(tǒng)計(jì)數(shù)據(jù)表明,F(xiàn)PGA已經(jīng)逐步侵蝕ASIC和ASSP的傳統(tǒng)市場,并處于快速增長階段
    發(fā)表于 11-08 17:19

    求助,為什么電氣隔離安全性比較高?

    為什么電氣隔離安全性比較高?
    發(fā)表于 11-02 08:22