在线观看www成人影院-在线观看www日本免费网站-在线观看www视频-在线观看操-欧美18在线-欧美1级

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

安全態(tài)勢感知專家說第3期:SOAR在安全態(tài)勢感知中的應用與展望

華為數(shù)據(jù)通信 ? 來源:華為數(shù)據(jù)通信 ? 作者:華為數(shù)據(jù)通信 ? 2023-01-21 21:50 ? 次閱讀

9f5bfa9c-97ff-11ed-bfe3-dac502259ad0.png

1 SOAR概念介紹

SOAR的概念最初是Gartner在2015年提出的,指的是“Security Operations, Analytics and Reporting Stack”,即“安全運維分析與報告”。

隨著安全技術與市場的演變,SOAR的定義也發(fā)生了變化。近些年,國內外安全廠商將重點都放在未知威脅檢測上,但隨著網(wǎng)絡對抗的日益激烈,單純提升檢測能力已滿足不了需求,客戶需要的是集識別(Identify)、防御(Protect)、檢測(Detect)、響應(Response)和恢復(Recovery)于一體的安全防護系統(tǒng),即“IPDRR”。在這樣的背景下,2017年Gartner將SOAR重新定義為“Security Orchestration, Automation and Response”,即“安全編排自動化與響應”。

Gartner認為SOAR由三種技術融合而成,包括安全事件響應平臺(SIRP)、安全編排與自動化(SOA)和威脅信息平臺(TIP)。SOAR影響IPDRR的多個環(huán)節(jié),但主要聚焦在RR(響應和恢復)階段。

9f83d9b8-97ff-11ed-bfe3-dac502259ad0.png

總的來說,SOAR 是一系列技術的合集,它能夠幫助企業(yè)和組織收集安全運維團隊檢測到的各種信息,并對這些信息進行事件分析和告警分診。然后在劇本(Playbook)的指引下,利用人機結合的方式幫助安全運維人員定義、排序和驅動標準化的事件響應活動。

2 市場分析與客戶價值

隨著全球安全產業(yè)的發(fā)展,SOAR在市場上逐步走向成熟,SOAR更多是作為一種能力被融入到其他安全產品之中,例如安全運營中心(SOC)、安全信息和事件管理(SIEM)、托管檢測和響應(MDR)等。在迅速成長的MDR中,SOAR就是一個關鍵的要素。而SIEM廠商一直通過收購或自建的方式構建SOAR,以提升對事件的響應能力。獨立的SOAR產品也有一定市場空間,相對于內置的SOAR,客戶更看重其靈活性和中立性。

SOAR的客戶價值體現(xiàn)在以下幾個方面:

● 減輕告警疲勞

根據(jù)Gartner的定義,SOAR是將事件響應、編排與自動化、威脅信息組合在一起的一種解決方案。這些技術都曾經(jīng)以獨立產品的形式提供給客戶,但是過多的單點解決方案帶來了預算和人力上的壓力,工具的復雜性和重復性使告警疲勞進一步加劇,而SOAR通過整合與自動化可以有效減輕告警疲勞。

● 提升響應速度

攻擊在環(huán)境中的進展速度越來越快,所以發(fā)現(xiàn)疑似威脅之后僅僅發(fā)出告警和通知是遠遠不夠的,客戶期望安全服務能夠快速地主動遏制和消減威脅對環(huán)境的破環(huán),SOAR正是在主動響應和處置方面發(fā)揮了重要作用。

● 提升安全運營效率以及事件閉環(huán)率

通過編排,SOAR將調查取證、處置、通知等多個環(huán)節(jié)整合在一個工作流里,自動化調度運行,減少了運營人員在不同工具之間來回切換的消耗。面對日益增多的威脅,SOAR的自動化能力有助于提升整體安全運營效率。

● 積累安全運營經(jīng)驗

通過劇本編排,可以將威脅處置的過程轉變?yōu)楣ぷ髁鞑⒂涗洷4妫璐藢崿F(xiàn)安全運營經(jīng)驗的積累和固化。案例集是對歷史處置的歸納及特征補充,可供安全專家參考分析。

● 提升整合能力

SOAR能夠把環(huán)境中現(xiàn)存的安全產品整合在一起,實現(xiàn)人機、機機之間的有效協(xié)作。SOAR能夠更充分地使用威脅信息系統(tǒng),使其發(fā)揮更大的價值。

● 提升需求滿足敏捷度

在硬編碼模式下,客戶新業(yè)務的需求往往要依賴版本升級才能夠實現(xiàn), 在內部部署(OP)場景下版本迭代周期長,客戶滿意度難以得到保障。而SOAR與生俱來的低代碼編排能力賦予了系統(tǒng)開放性的特征,安全運營團隊很容易就能實現(xiàn)工作流創(chuàng)建和改進,幫助客戶實現(xiàn)需求變化敏捷落地。

此外,SOAR的作用在安全托管服務中體現(xiàn)的尤為明顯,因為它可以顯著提升威脅處置的速度和一致性,從而提升服務級別協(xié)議(SLA)規(guī)定的服務水平。

3 SOAR關鍵能力分析

從功能的角度看,SOAR具有如下核心能力:

9fa88c72-97ff-11ed-bfe3-dac502259ad0.png

告警分類和優(yōu)先級定義:

該功能方便運營團隊聚焦在會對組織產生重大影響或破壞力的威脅告警上,減輕告警疲勞。

案例集管理和協(xié)作:

案例集是對過往響應處置的經(jīng)驗積累,可供安全分析師參考,提升分析效率。結合特征抽取及機器學習等技術可實現(xiàn)劇本自動推薦等高級能力。

編排和自動化:

編排和自動化將不同的安全工具協(xié)調整合在一個流程里并自動化運行,顯著提升了運營效率,降低了威脅對環(huán)境產生的影響。SOAR需要提供直觀的UI工具,用以輕松編排和設計劇本,還需要具有與廣泛已知及未知的安全產品集成的能力,比如防火墻、終端、沙箱、郵件短信網(wǎng)關等等。

威脅信息調查:

威脅信息調查服務通過威脅信息庫為威脅判定提供取證信息,從而提升事件處置的準確率。這個過程可以被編排在工作流中,并根據(jù)取證結果決定后續(xù)的最佳處置方式。

另外,從架構的角度來看,通過冗余和彈性擴容等方式可保障SOAR的高可靠可用性,充分關注編排執(zhí)行的性能,提供完善的權限管理,支持在OP場景和云上流通部署等。

4 SOAR在HiSec Insight中的實踐

HiSec Insight是華為公司推出的安全態(tài)勢感知產品,形態(tài)上接近SIEM類產品。HiSec Insight基于大數(shù)據(jù)平臺,集威脅檢測、威脅阻斷、取證、溯源、響應、處置于一體,助力客戶完成全流程威脅事件閉環(huán)。

HiSec Insight的閉環(huán)能力得益于在2019年產品就集成了自研的SOAR組件。憑借SOAR的引入,HiSec Insight的事件處置周期能夠由天級縮短到分鐘級,平均恢復時間(MTTR)大幅降低,同時事件閉環(huán)率和處置率也得到顯著提升。

另外,HiSec Insight能夠作為連續(xù)兩年入選Gartner MQ象限唯一的中國產品,其中一個因素就是產品包含了響應與編排能力,因此SOAR的重要性不言而喻。

下圖展示了HiSec Insight SOAR的基本架構。

9fcd0c28-97ff-11ed-bfe3-dac502259ad0.png

● 數(shù)據(jù)采集

HiSec Insight可以采集鏡像流量和多種格式安全日志,通過預處理加工后,數(shù)據(jù)被發(fā)送到數(shù)據(jù)總線供威脅檢測模塊進行分析。

● 威脅分析

威脅分析引擎通過關聯(lián)分析、人工智能檢測、威脅判定等技術手段發(fā)現(xiàn)威脅事件,并完成事件分類和優(yōu)先級設置。此時如果有就緒的劇本與事件匹配,SOAR便會第一時間介入,按劇本流程啟動對事件的處置。

● 事件管理

在HiSec Insight中事件管理屬于獨立的服務,主要提供事件查詢和管理的能力。在事件管理中,用戶可以選擇特定的聚合事件,以手動的方式選取劇本進行編排處置。

● 編排管理

編排管理包含響應動作配置和劇本配置兩個模塊。

動作配置用于完成對安全工具的App封裝,包括認證方式、訪問憑證、訪問地址等設備配置信息,以及對工具API接口的Action封裝。HiSec Insight預置了大量的安全設備類型(以華為設備為主)和響應動作的配置,也提供了與第三方設備對接的配置能力。

劇本配置提供劇本編輯和劇本管理功能。HiSec Insight SOAR提供了可視化的劇本編輯工具,允許用戶以拖拽的方式完成劇本的創(chuàng)作。工具采用了業(yè)界主流的縱向排版方式,內置了響應動作、過濾、條件判斷、聚合、人工決策、數(shù)據(jù)格式化等多種節(jié)點,并逐漸補充了子流程嵌套、循環(huán)等能力。

通過預置的大量劇本和Action,HiSec Insight將積累的安全經(jīng)驗傳遞給客戶,并為客戶提供“開箱即用”的能力。

9ff8a6f8-97ff-11ed-bfe3-dac502259ad0.png

● 自動化執(zhí)行

HiSec Insight SOAR提供了自動觸發(fā)和手動觸發(fā)劇本執(zhí)行的兩種方式。自動執(zhí)行劇本通過匹配事件類型的方式觸發(fā),手動執(zhí)行由用戶選擇適當?shù)膭”具M行事件處置。

劇本運行的過程中,執(zhí)行引擎會調用威脅信息系統(tǒng)進行取證判斷,根據(jù)取證結果決定后續(xù)流程。通過前面的敘述我們可以了解到,編排的關鍵是對不同安全工具的調用,這部分也是通過編排執(zhí)行引擎實現(xiàn)的。HiSec Insight SOAR根據(jù)動作管理的配置完成與各種安全工具、系統(tǒng)和服務的對接,包括用戶的第三方設備。

● 案例管理

劇本執(zhí)行的結果會形成task用以歸檔查看。同一類型事件的task自動匯聚形成案例集,用于輔助安全專家做參考分析。

5 HiSec Insight SOAR的未來展望

支持云上部署已經(jīng)成為SIEM類產品的發(fā)展趨勢,SOAR作為核心組件也將迎來云化改造。為了支撐上云后業(yè)務規(guī)模的動態(tài)增長,SOAR在架構上需要支持平滑擴容等云原生特性。

上云后,SOAR需要具備完整的多租戶能力,包括劇本和聯(lián)動設備的租戶級管理、劇本執(zhí)行記錄和案例的分租戶查看等等。利用云上的威脅信息服務,SOAR調查取證準確率將得到進一步提升,同時威脅信息服務的價值也可以得到更加充分的發(fā)揮。

SOAR在未來會提供完善的三方集成框架,設備或服務將以App插件的形式動態(tài)地集成到SOAR上。由于App封裝了與設備聯(lián)動的復雜邏輯,用戶的配置難度將會大幅降低,SOAR與三方集成的能力也會顯著增強,有利于形成以HiSec Insight為主的生態(tài)環(huán)境。

a01c7a2e-97ff-11ed-bfe3-dac502259ad0.png

6 結束語

網(wǎng)絡攻防對抗日趨激烈,客戶環(huán)境時時刻刻都要面對海量攻擊的威脅,唯有提升自動化檢測、響應與恢復能力,才能為客戶提供有效的安全防護,保證核心業(yè)務的平穩(wěn)運行。然而自動化只是一種手段,SOAR也只是一個工具,由工具所承載的安全運營經(jīng)驗才是決定最終落地效果的關鍵。因此從SOAR的角度看,一方面要提供高質量的預置能力,包括預置編排劇本和預置設備配置等,力爭以開箱即用的方式解決客戶現(xiàn)場80%以上的問題。另一方面要增強內功,提升編排靈活性和易用性、執(zhí)行引擎的穩(wěn)定性和效率,同時具備強大的三方集成能力,幫助安全團隊高效地利用工具,通過人機協(xié)同實現(xiàn)高效、智能的安全運營。

參考文獻: Lawson C, Price A. Market guide for security orchestration, automation and response solutions[R]. Technical Report. Gartner, 2022.

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權轉載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 華為
    +關注

    關注

    216

    文章

    34437

    瀏覽量

    251743
  • 信息安全
    +關注

    關注

    5

    文章

    656

    瀏覽量

    38902
  • 安全態(tài)勢

    關注

    0

    文章

    6

    瀏覽量

    7243

原文標題:安全態(tài)勢感知專家說第3期:SOAR在安全態(tài)勢感知中的應用與展望

文章出處:【微信號:Huawei_Fixed,微信公眾號:華為數(shù)據(jù)通信】歡迎添加關注!文章轉載請注明出處。

收藏 人收藏

    評論

    相關推薦

    如何通過基于云的數(shù)據(jù)管理技術實現(xiàn)分布式設備的態(tài)勢感知

    如何通過基于云的數(shù)據(jù)管理技術實現(xiàn)分布式設備的態(tài)勢感知
    發(fā)表于 05-25 06:56

    基于集對分析的WSN安全態(tài)勢感知模型的研究

    為提高無線傳感器網(wǎng)絡安全評估準確性、靈敏性,將安全態(tài)勢感知的概念引入無線傳感器網(wǎng)絡安全研究,采用集對分析理論對無線傳感器網(wǎng)絡
    發(fā)表于 11-22 11:41 ?1次下載

    網(wǎng)絡安全態(tài)勢感知NSSA現(xiàn)狀研究及未來發(fā)展

    隨著網(wǎng)絡空間安全重要性的不斷提高,網(wǎng)絡安全態(tài)勢感知(network security situation awareness,簡稱NSSA)的研究與應用正在得到更多的關注.NSSA 實
    發(fā)表于 12-30 12:09 ?0次下載
    網(wǎng)絡<b class='flag-5'>安全</b><b class='flag-5'>態(tài)勢</b><b class='flag-5'>感知</b>NSSA現(xiàn)狀研究及未來發(fā)展

    網(wǎng)絡安全態(tài)勢感知方法

    數(shù)據(jù)基礎,依據(jù)告警確定目的主機的狀態(tài)得分進而得到整體短期安全態(tài)勢;長期評估指標體系將短期評估終果納入其中,綜合靜態(tài)指標數(shù)據(jù),以熵值法確定指標權重。此評估方法將網(wǎng)絡安全態(tài)勢短中長期評估細
    發(fā)表于 02-08 17:15 ?0次下載
    網(wǎng)絡<b class='flag-5'>安全</b><b class='flag-5'>態(tài)勢</b><b class='flag-5'>感知</b>方法

    態(tài)勢感知是網(wǎng)絡安全領域的關鍵性技術

    隨著網(wǎng)絡信息技術的發(fā)展,不論是企業(yè)還是個人對網(wǎng)絡的依賴越來越大,信息安全已不再是一個技術問題,態(tài)勢感知應勢而生,作為目前網(wǎng)絡安全領域的熱點,卻不得不面對撲面而來的
    發(fā)表于 09-08 10:45 ?2103次閱讀

    華為HiSec Insight安全態(tài)勢感知系統(tǒng)打造數(shù)字時代的安全底座

    何謂態(tài)勢感知態(tài)勢感知并不是一個新名詞,最初作為軍方用語大約出現(xiàn)于上世紀80年代,覆蓋感知、理解和預測三個層次。伴隨網(wǎng)絡的興起和對網(wǎng)絡
    的頭像 發(fā)表于 04-28 15:02 ?3486次閱讀

    騰訊順利通過國內首個“面向云計算的安全態(tài)勢感知平臺能力評估”

    用戶有效甄別優(yōu)質的云態(tài)勢感知平臺,目前國內僅有7家廠商通過評估。 近年來,國家政策和市場需求的雙重驅動下,態(tài)勢感知成了網(wǎng)絡
    的頭像 發(fā)表于 01-22 18:13 ?2756次閱讀

    網(wǎng)絡安全態(tài)勢感知現(xiàn)狀分析及研究對比

    文中以 Web of science1999-2019年收錄的2456篇以網(wǎng)絡安全態(tài)勢感知為主題的文獻作為數(shù)據(jù)來源,主要運用Citespace可視化工具,基于圖譜對國家與機構合作、文
    發(fā)表于 06-17 10:47 ?7次下載

    IP百科知識之網(wǎng)絡安全態(tài)勢感知

    這些元素未來的發(fā)展狀態(tài)。當前提到“態(tài)勢感知”時主要是指“網(wǎng)絡安全態(tài)勢感知”,即將
    的頭像 發(fā)表于 09-08 18:13 ?7720次閱讀

    一文解析主動防御模式的網(wǎng)絡安全態(tài)勢感知方案

    態(tài)勢預測是網(wǎng)絡安全態(tài)勢感知的關鍵。態(tài)勢感知平臺的效果很大程度上取決于
    發(fā)表于 07-14 12:17 ?2464次閱讀
    一文解析主動防御模式的網(wǎng)絡<b class='flag-5'>安全</b><b class='flag-5'>態(tài)勢</b><b class='flag-5'>感知</b>方案

    安全態(tài)勢感知專家1安全運營技術的現(xiàn)狀與展望

    in China, 2022),報告態(tài)勢感知已成為成熟產品。 如何解決安全問題已成為客戶
    的頭像 發(fā)表于 12-19 19:45 ?1146次閱讀

    安全態(tài)勢感知專家2:人工智能技術態(tài)勢感知的應用

    繞過檢測成為常態(tài)。目前,攻擊手法日益復雜,已很難通過單一固定的專家規(guī)則來進行表征。面對當下復雜多變的網(wǎng)絡攻擊現(xiàn)狀,僅基于傳統(tǒng)規(guī)則或失陷指標(IOC)的檢測效果將大打折扣。 二、人工智能技術安全領域的應用與挑戰(zhàn) 為解決前述挑戰(zhàn)
    的頭像 發(fā)表于 01-10 19:55 ?1487次閱讀

    網(wǎng)絡安全態(tài)勢感知系統(tǒng)介紹

    本文提出一種基于鴻鵠數(shù)據(jù)平臺(炎凰數(shù)據(jù)推出的免費社區(qū)版一站式異構數(shù)據(jù)分析平臺,以下簡稱鴻鵠)的網(wǎng)絡安全態(tài)勢感知系統(tǒng),系統(tǒng)借助鴻鵠讀時建模、時序處理、數(shù)據(jù)搜索等高效靈活的超大數(shù)據(jù)存儲和分析處理能力
    的頭像 發(fā)表于 05-17 11:06 ?4548次閱讀
    網(wǎng)絡<b class='flag-5'>安全</b><b class='flag-5'>態(tài)勢</b><b class='flag-5'>感知</b>系統(tǒng)介紹

    什么是態(tài)勢感知技術 評估態(tài)勢感知的關鍵能力有哪些

    態(tài)勢感知是指通過收集、整合和分析各種信息來獲取對當前環(huán)境和情況的全面和準確的認知。以下是一些可能的定量計算方法,用于評估態(tài)勢感知的關鍵能力
    的頭像 發(fā)表于 08-23 11:05 ?2256次閱讀

    數(shù)據(jù)安全態(tài)勢感知的作用機理是什么?

    數(shù)據(jù)安全態(tài)勢感知是新興的安全技術,與發(fā)展多年的網(wǎng)絡安全態(tài)勢
    發(fā)表于 11-17 14:55 ?816次閱讀
    數(shù)據(jù)<b class='flag-5'>安全</b><b class='flag-5'>態(tài)勢</b><b class='flag-5'>感知</b>的作用機理是什么?
    主站蜘蛛池模板: 狠色网| 国产美女主播在线| 美女天天色| 久久亚洲免费视频| 国产视频二区| 天天舔天天射天天操| 日本特黄绿像大片免费看| 国产午夜在线观看视频播放| 性夜影院爽黄a爽在线看香蕉| 一本到卡二卡三卡四卡| 被公侵犯肉体中文字幕一区二区| 五月亭亭免费高清在线| 亚洲国产欧美在线人成aaa| 99久久久久久久| 毛片在线看免费版| 欧美成人猛男性色生活| zsvdy午夜片| 黄色片xxx| 日韩一区二区视频在线观看| 欧美精品1| a成人在线| 久久精品乱子伦免费| videosxxoo18欧美| 日韩三级免费| 特黄十八岁大片| 成人免费看黄网站yyy456| 日本色黄| 1024视频色版在线网站| 国产网站大全| 素股中文字幕| 好男人午夜www视频在线观看| 精品黄色片| 国产成人精品系列在线观看| 三级黄色在线观看| www久久久| 在线视频黄色| 亚洲第九页| 狠狠狠色丁香婷婷综合激情| aa视频在线| 天堂bt种子资源地址在线| 国产免费久久精品|