在线观看www成人影院-在线观看www日本免费网站-在线观看www视频-在线观看操-欧美18在线-欧美1级

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內(nèi)不再提示

安全態(tài)勢感知專家說第4期:SIEM驅(qū)動安全運營

華為數(shù)據(jù)通信 ? 來源:未知 ? 2023-03-21 15:35 ? 次閱讀

4068abe4-c7ba-11ed-bfe3-dac502259ad0.jpg

發(fā)展歷程

SIEM(Security Information and Event Management,安全信息與事件管理)是安全運營中心最重要的組成部分之一,對安全運營有所了解的讀者應該對它都不陌生。隨著國內(nèi)的安全運營逐步從粗放型轉(zhuǎn)向業(yè)務與技術雙輪驅(qū)動的精細化運營,SIEM產(chǎn)品也在這個過程中得到了持續(xù)發(fā)展。下面,我們將結(jié)合安全運營中心的演進過程介紹一下SIEM的發(fā)展史。企業(yè)面臨的主要風險與安全運營中心的演進過程如下圖所示。

40820ae4-c7ba-11ed-bfe3-dac502259ad0.png

萌芽階段

安全運營中心誕生于2000年以前。當時,計算機病毒、特洛伊木馬和惡意軟件大爆發(fā),并在計算機網(wǎng)絡間傳播,給信息安全造成了嚴重破壞。這個時期,為了構(gòu)建安全防御體系,防火墻、防病毒系統(tǒng)、IDS(Intrusion Detection System,入侵檢測系統(tǒng))和漏洞掃描系統(tǒng)等各式各樣的新技術應運而生。其中,IDS注重網(wǎng)絡入侵檢測,在這個時期發(fā)揮了重要作用。

安全運營中心的萌芽階段主要以防御為主。企業(yè)和組織開始制定基于漏洞修復的管理流程,并通過腳本、入侵檢測系統(tǒng)的控制臺和其他自主開發(fā)的工具來初步分析安全事件。運營人員使用SIM(Security Information Management,安全信息管理)產(chǎn)品收集IT網(wǎng)絡資源、各類安全產(chǎn)品產(chǎn)生的日志等信息,并進行關聯(lián)分析,從海量信息中分析出有價值的安全事件。同時,更關注實時事件監(jiān)控和應急處理的SEM(Security Event Management,安全事件管理)產(chǎn)品也開始逐漸出現(xiàn)。SIM和SEM的出現(xiàn),標志著SIEM技術的萌芽。

成長階段

安全運營中心在2010年前后快速發(fā)展。隨著互聯(lián)網(wǎng)技術的進一步發(fā)展,惡意軟件從具有破壞性的僵尸、木馬、蠕蟲開始轉(zhuǎn)向有針對性的攻擊,并逐漸形成了黑客產(chǎn)業(yè)。企業(yè)和組織開始意識到,即使部署了防御性的安全技術,網(wǎng)絡入侵也不可避免會發(fā)生。基于此,企業(yè)和組織將安全運營的工作重點從入侵的檢測轉(zhuǎn)向信息泄露的檢測、防御與阻斷。然而,SIM和SEM產(chǎn)品仍然各自為政、缺乏聯(lián)動,難以形成有價值的、全面系統(tǒng)的安全態(tài)勢分析報告,也就難以應對復雜多變的安全威脅。一小部分中小型企業(yè)開始構(gòu)建SIEM系統(tǒng),用于監(jiān)測網(wǎng)絡流量、安全設備日志、服務器日志與終端日志,同時建設應急處理流程,并利用大數(shù)據(jù)技術實現(xiàn)安全態(tài)勢感知。

2005年,全球IT研究與顧問咨詢機構(gòu)Gartner首次將SIM和SEM整合到一起,明確提出了SIEM的概念,為安全運營揭開了新的篇章。Gartner對SIEM的定義是:“SIEM技術通過收集和分析安全事件以及各種其他事件和上下文數(shù)據(jù)源,支持威脅檢測、合規(guī)性和安全事件管理。核心功能是廣泛的日志收集和管理、跨不同來源分析日志和其他數(shù)據(jù)的能力,以及運營能力(例如事件管理、儀表板和報告)。”

成熟階段

第三代安全運營中心誕生于2020年前后,并且仍在不斷發(fā)展中。這個時期的網(wǎng)絡威脅呈指數(shù)級增長,典型的如APT攻擊,通常由特定組織對特定對象展開持續(xù)的攻擊,具有極強的隱蔽性和針對性。APT攻擊通常會綜合利用受感染的移動存儲設備、供應鏈攻擊和社會工程學等多種手段,復雜性更高,威脅更強。隨著大數(shù)據(jù)和人工智能等新技術的應用,網(wǎng)絡攻擊開始向智能化、自動化、服務化趨勢蔓延,并日趨復雜。

在這個背景下,網(wǎng)絡安全標準組織和合規(guī)性工作也在不斷推進安全產(chǎn)品和實踐的發(fā)展,各個企業(yè)和組織都在爭先恐后地尋找降低網(wǎng)絡安全風險和限制攻擊影響的最佳方法。安全運營開始從被動防御轉(zhuǎn)變?yōu)橹鲃臃烙⒅貜姆烙z測、響應和預測四個維度構(gòu)建網(wǎng)絡安全體系,安全運營“閉環(huán)”的概念也隨之形成。安全運營中心開始走向更加體系化的道路。

針對傳統(tǒng)SIEM所面臨的被動分析和響應、事件過載、網(wǎng)絡安全專業(yè)技能與人才匱乏等問題,SOAR的概念應運而生。第三代安全運營中心利用安全設備、SIEM和SOAR技術,并結(jié)合大數(shù)據(jù)分析技術和人工智能技術,尋找未知的攻擊向量以及長期未檢測出的攻擊跡象,更加注重通過主動式、智能化的方式實現(xiàn)合規(guī)性,而不是簡單地依照合規(guī)性法規(guī)來提供網(wǎng)絡安全。

技術架構(gòu)

基于大數(shù)據(jù)基礎架構(gòu)的集成式SIEM,對企業(yè)和組織所有IT資源產(chǎn)生的安全信息進行統(tǒng)一實時監(jiān)控、審計分析、溯源取證、周期報告和應急處置,實現(xiàn)了IT資源合規(guī)性管理的目標。

一個典型的SIEM技術架構(gòu)如下圖所示。

40a12640-c7ba-11ed-bfe3-dac502259ad0.png

40b4414e-c7ba-11ed-bfe3-dac502259ad0.png

SIEM包含如下幾個關鍵技術組件:

1 數(shù)據(jù)接入:

SIEM強調(diào)數(shù)據(jù)源的多樣性。采集、監(jiān)測和分析網(wǎng)絡流量、網(wǎng)絡設備日志、主機日志、安全設備日志、應用服務日志等多種數(shù)據(jù),結(jié)合威脅信息、資產(chǎn)等數(shù)據(jù),以支持全網(wǎng)威脅的及時檢測與分析。負責采集數(shù)據(jù)的組件包括流量探針和日志采集器。流量探針一般用于收集互聯(lián)網(wǎng)出口、辦公網(wǎng)出口、數(shù)據(jù)中心出口的流量信息,包括網(wǎng)絡監(jiān)測功能的Netflow數(shù)據(jù)和流量協(xié)議解析后的Metadata數(shù)據(jù)。日志采集器一般用于收集各種日志,日志源一般包括資產(chǎn)掃描系統(tǒng)、漏洞掃描系統(tǒng)和安全設備(例如IDS、防火墻、EDR等)。流量信息和日志統(tǒng)一上送到數(shù)據(jù)處理組件。

2 預處理:

預處理組件對采集的網(wǎng)絡流量信息和日志進行清洗、轉(zhuǎn)換與存儲,完成數(shù)據(jù)的規(guī)范化。規(guī)范化過程包含對異構(gòu)系統(tǒng)的日志字段、流量信息向SIEM系統(tǒng)進行映射,補齊用戶信息、資產(chǎn)信息和地理位置信息等。規(guī)范化統(tǒng)一了不同模塊的數(shù)據(jù)模型,提高了數(shù)據(jù)質(zhì)量,便于上層組件的分析和檢測。

3 數(shù)據(jù)總線:

數(shù)據(jù)總線定義了組件間數(shù)據(jù)交換的標準,使數(shù)據(jù)可以在各個組件之間高性能、低延遲地流轉(zhuǎn)。同時,數(shù)據(jù)總線還提供了數(shù)據(jù)訂閱與通知能力。

4 安全大數(shù)據(jù)平臺:

安全大數(shù)據(jù)平臺提供強大的計算與分析能力,并為上層應用提供分布式分析引擎,具有高可用、高性能、開放性和可持續(xù)演進等特點。通過智能引擎、關聯(lián)分析引擎,安全大數(shù)據(jù)平臺,為威脅檢測組件提供檢測算法和檢測規(guī)則的運行環(huán)境。

5 威脅檢測:

威脅檢測是SIEM的核心能力,通過網(wǎng)絡流量和日志數(shù)據(jù)構(gòu)建檢測算法(例如NTA算法、日志關聯(lián)分析算法、用戶行為分析算法等),在關聯(lián)分析引擎和智能引擎等多種引擎支撐下,可檢測出內(nèi)外部攻擊行為。各種檢測算法和分析規(guī)則是威脅檢測的關鍵,SIEM不僅支持豐富的在線算法、離線算法和分析規(guī)劃,還應該支持自定義分析規(guī)則。

6 安全應用:

安全應用是直接向運營人員提供的配置與可視化界面,通常包括安全態(tài)勢監(jiān)控、風險監(jiān)控、事件分析、響應閉環(huán)、資產(chǎn)管理等功能。

技術價值

SIEM可幫助安全運營團隊收集和分析安全數(shù)據(jù),管理安全信息和安全事件,并根據(jù)預先設定的規(guī)則給出通知。SIEM還支持設置符合特定安全問題的規(guī)則、報告、告警和儀表板等策略。SIEM能夠幫助安全運營團隊獲得如下優(yōu)勢:

數(shù)據(jù)收集:

根據(jù)企業(yè)安全訴求,收集、監(jiān)測和分析數(shù)據(jù)中心、辦公網(wǎng)絡、互聯(lián)網(wǎng)出口等區(qū)域的網(wǎng)絡流量信息。根據(jù)縱深防御訴求,收集各種安全設備的日志。根據(jù)資產(chǎn)風險評估的訴求,收集資產(chǎn)管理系統(tǒng)的日志,用于繪制資產(chǎn)畫像。根據(jù)辦公安全訴求,收集環(huán)境感知系統(tǒng)日志,通過UEBA技術繪制用戶特征。

事件研判:

在收集網(wǎng)絡流量信息與日志后,通過在線/離線學習技術、關聯(lián)分析技術,生成安全事件、資產(chǎn)特征、用戶特征、用戶行為基線等,支撐安全分析與事件研判。

安全編排與自動化響應:

SIEM檢測到事件后,可以自動或手動觸發(fā)安全響應工作流,按照預先設定好的劇本(Playbook),快速完成調(diào)查取證和攻擊遏制。SIEM和SOAR的結(jié)合,可以幫助識別正在發(fā)生的攻擊活動,并及時采取消減措施,避免攻擊造成嚴重損失。在安全運營由被動防御向主動防御轉(zhuǎn)變的過程中,SOAR技術把數(shù)據(jù)感知、安全檢測、響應與處置有機結(jié)合在一起,提升了安全運營效率與能力。

指標和報告:

SIEM提供的威脅處置率、阻斷率、高風險資產(chǎn)排行和高風險事件指標,不僅提示安全運營團隊當前的網(wǎng)絡安全狀態(tài),也體現(xiàn)了安全運營團隊工作價值。安全報告則可以快速呈現(xiàn)全局安全風險與脆弱性,更好的支撐運營團隊的工作。

華為實踐

華為安全持續(xù)聚焦五大根技術,基于流量、文件、事件、漏洞、威脅信息,構(gòu)建安全關鍵競爭力。通過SIEM產(chǎn)品的相關技術,對網(wǎng)絡流量、資產(chǎn)、安全設備的日志進行收集、監(jiān)測和分析,為零信任網(wǎng)絡提供安全分析與持續(xù)運營能力。

華為SIEM產(chǎn)品HiSec Insight的產(chǎn)品架構(gòu)如下圖所示:

40c8a68e-c7ba-11ed-bfe3-dac502259ad0.png

  • 數(shù)據(jù)源:提供全面、高效采集日志和流量能力。

  • 大數(shù)據(jù)平臺:基于華為商用Fusion Insight大數(shù)據(jù)平臺構(gòu)建,穩(wěn)定可靠,支持標準加密算法AES和國密算法SM4。

  • 安全分析層:提供豐富的異常行為檢測、多維的關聯(lián)分析和智能檢測能力。

  • 應用層:提供直觀的威脅可視化和快速響應處置能力。

華為安全態(tài)勢感知入選了2022年Gartner SIEM魔力象限,也是國內(nèi)唯一入圍的廠商。至此,華為成為國內(nèi)唯一連續(xù)兩年入圍Gartner SIEM魔力象限的廠商。Gartner分析師認為華為的優(yōu)勢如下:

?威脅分析能力:威脅分析一直是華為重點投資的領域。其UEBA能力提供了基于對等組的動態(tài)檢測。其基于機器學習的實體風險排名反映了資產(chǎn)價值、漏洞風險、攻擊風險等因素。

?豐富的產(chǎn)品生態(tài)能力:華為提供網(wǎng)絡檢測與響應、沙箱、誘捕、UEBA、編排與響應、威脅信息等一系列產(chǎn)品集成能力。

?靈活的場景適配能力:華為產(chǎn)品提供多種形態(tài),包括軟件、硬件和虛擬化部署,還可以通過華為公有云或私有云進行托管,可按需靈活選擇。


聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學習之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 華為
    +關注

    關注

    216

    文章

    34697

    瀏覽量

    253839

原文標題:安全態(tài)勢感知專家說第4期:SIEM驅(qū)動安全運營

文章出處:【微信號:Huawei_Fixed,微信公眾號:華為數(shù)據(jù)通信】歡迎添加關注!文章轉(zhuǎn)載請注明出處。

收藏 人收藏

    評論

    相關推薦

    筑牢安全防線—專業(yè)級環(huán)境監(jiān)測感知設備守護環(huán)境安全

    在當今這個科技日新月異的時代,物資、油料、危化品等各類型倉庫作為物資存儲與流通的核心樞紐,其內(nèi)部環(huán)境的穩(wěn)定性與安全性直接關系到物品的質(zhì)量、運營效率乃至人員和財產(chǎn)安全。其中,溫濕度、煙霧、易燃氣體、危
    的頭像 發(fā)表于 02-26 14:27 ?123次閱讀
    筑牢<b class='flag-5'>安全</b>防線—專業(yè)級環(huán)境監(jiān)測<b class='flag-5'>感知</b>設備守護環(huán)境<b class='flag-5'>安全</b>

    聚銘網(wǎng)絡旗下下一代智慧安全運營中心榮膺“2024年網(wǎng)絡安全十大優(yōu)秀產(chǎn)品”殊榮

    近日,由等級保護測評主辦的2024年網(wǎng)絡安全優(yōu)秀評選活動結(jié)果正式公布。聚銘下一代智慧安全運營中心憑借其卓越的技術實力和創(chuàng)新性,成功斬獲 “2024年網(wǎng)絡安全十大優(yōu)秀產(chǎn)品” 獎項。 面對
    的頭像 發(fā)表于 02-19 14:50 ?155次閱讀
    聚銘網(wǎng)絡旗下下一代智慧<b class='flag-5'>安全</b><b class='flag-5'>運營</b>中心榮膺“2024年網(wǎng)絡<b class='flag-5'>安全</b>十大優(yōu)秀產(chǎn)品”殊榮

    中企通信榮登《CCSIP 2024中國網(wǎng)絡安全行業(yè)全景冊》

    領域的深厚積累與卓越成就,榮譽入選全景圖中的九大關鍵分類。 這九大關鍵分類包括SD-WAN、SASE、零信任、網(wǎng)絡檢測與響應(NDR)、APT高級威脅檢測、威脅狩獵、安全運營中心(SOC)、安全信息及事件管理(
    的頭像 發(fā)表于 01-22 14:45 ?194次閱讀

    功能安全專家小組FSG中國正式成立

    近日,功能安全專家小組FSG中國正式宣布成立,由普華基礎軟件、IAR、秒尼科(Munik)、芯來科技、恩智浦(NXP)、Parasoft、瑞薩電子(Renesas Electronics)七家領先
    的頭像 發(fā)表于 12-12 11:44 ?639次閱讀

    C2000?2代至3代MCU功能安全使能器遷移指南

    電子發(fā)燒友網(wǎng)站提供《C2000?2代至3代MCU功能安全使能器遷移指南.pdf》資料免費下載
    發(fā)表于 11-28 15:08 ?0次下載
    C2000?<b class='flag-5'>第</b>2代至<b class='flag-5'>第</b>3代MCU功能<b class='flag-5'>安全</b>使能器遷移指南

    伺服驅(qū)動器的安全防護措施

    伺服驅(qū)動器作為工業(yè)自動化系統(tǒng)中的核心部件,其安全性直接關系到整個系統(tǒng)的穩(wěn)定性和可靠性。本文將探討伺服驅(qū)動器的安全防護措施,包括電氣安全、機械
    的頭像 發(fā)表于 11-04 15:25 ?886次閱讀

    淺談安數(shù)云智能安全運營管理平臺:DCS-SOAR

    SOAR(security orchestration,automation and response),由Gartner于2015年提出,最初的含義是安全運營、分析與報告。2017年
    的頭像 發(fā)表于 07-17 13:30 ?387次閱讀
    淺談安數(shù)云智能<b class='flag-5'>安全</b><b class='flag-5'>運營</b>管理平臺:DCS-SOAR

    微軟推出Microsoft Entra 套件 + AI強化的統(tǒng)一安全運營平臺

    我們宣布推出一系列安全創(chuàng)新,借助已上市的業(yè)界最全面的員工安全訪問解決方案Microsoft Entra套件(國際版)、微軟統(tǒng)一安全運營平臺內(nèi),助你加速向“零信任”
    的頭像 發(fā)表于 07-12 16:31 ?684次閱讀

    華為政務HiSec Insight安全態(tài)勢感知系統(tǒng)促進網(wǎng)絡安全產(chǎn)業(yè)發(fā)展

    Insight安全態(tài)勢感知系統(tǒng)以出色的創(chuàng)新能力、領先的技術成熟度及強大的復制推廣能力,從200多個參賽作品中脫穎而出,在數(shù)字城市安全運營
    的頭像 發(fā)表于 06-29 11:00 ?936次閱讀
    華為政務HiSec Insight<b class='flag-5'>安全</b><b class='flag-5'>態(tài)勢</b><b class='flag-5'>感知</b>系統(tǒng)促進網(wǎng)絡<b class='flag-5'>安全</b>產(chǎn)業(yè)發(fā)展

    態(tài)勢數(shù)據(jù)可視化技術有哪些

    的一些主要類型及特點: 智慧華盛恒輝網(wǎng)絡安全態(tài)勢指標可視化分析系統(tǒng): 基于地理信息系統(tǒng)、網(wǎng)絡拓撲圖、攻擊路徑等的安全態(tài)勢可視化分析系統(tǒng)方法。 通過可視化技術將
    的頭像 發(fā)表于 06-11 15:47 ?458次閱讀

    小米科技高級安全專家:智能汽車Tbox安全漏洞分析

    以下內(nèi)容整理自談思AutoSec 8周年年會。 分享嘉賓:小米科技高級安全專家 尹小元 嘉賓簡介:小米車聯(lián)網(wǎng)安全專家,智能終端安全實驗室負責
    的頭像 發(fā)表于 05-27 14:31 ?1419次閱讀
    小米科技高級<b class='flag-5'>安全</b><b class='flag-5'>專家</b>:智能汽車Tbox<b class='flag-5'>安全</b>漏洞分析

    4G插卡路由器:安全可靠的網(wǎng)絡安全解決方案

    4G插卡路由器是一款安全可靠的網(wǎng)絡安全解決方案,具有數(shù)據(jù)加密、防DDoS攻擊、安全防護和設備管理等優(yōu)勢。其信號覆蓋廣、穩(wěn)定性高、性價比高,適用于家庭、辦公室、戶外等場景。選擇
    的頭像 發(fā)表于 05-07 10:35 ?1072次閱讀

    態(tài)勢數(shù)據(jù)可視化技術有哪些

    智慧華盛恒輝態(tài)勢數(shù)據(jù)可視化技術是一種將復雜、動態(tài)的態(tài)勢數(shù)據(jù)以直觀、易于理解的方式展現(xiàn)出來的技術手段。以下是幾種主要的態(tài)勢數(shù)據(jù)可視化技術: 網(wǎng)絡安全態(tài)
    的頭像 發(fā)表于 04-22 15:17 ?510次閱讀

    專家訪談 | AI如何助力汽車功能安全?(汽車安全②:功能安全

    在汽車行業(yè)中,確保功能安全至關重要。開發(fā)汽車功能需要一個嚴格的流程來最小化風險并增強安全性。本期“專家訪談”欄目,我們邀請到廣電計量汽車功能安全經(jīng)理曹銘,為大家介紹汽車功能開發(fā)期間的完
    的頭像 發(fā)表于 04-08 15:42 ?546次閱讀
    <b class='flag-5'>專家</b>訪談 | AI如何助力汽車功能<b class='flag-5'>安全</b>?(汽車<b class='flag-5'>安全</b>②:功能<b class='flag-5'>安全</b>)

    水庫大壩安全監(jiān)測預警系統(tǒng)解決方案

    功能;自組網(wǎng)、物聯(lián)網(wǎng)系統(tǒng)具有全要素采集通信功能;水庫安全監(jiān)測預警系統(tǒng)云平臺具有監(jiān)測數(shù)據(jù)智能分析預警功能,實現(xiàn)了水庫運行狀態(tài)遠程感知、運行態(tài)勢分析、安全管理、巡視檢查在線管理等全面業(yè)務支
    的頭像 發(fā)表于 03-14 10:20 ?1008次閱讀
    水庫大壩<b class='flag-5'>安全</b>監(jiān)測預警系統(tǒng)解決方案
    主站蜘蛛池模板: 日本视频一区在线观看免费 | 李老汉的性生生活2 | 噜噜噜色噜噜噜久久 | 新版天堂中文在线8官网 | 一级黄免费 | chinese国产videoxx实拍 | 99久久国产综合精品国 | 边摸边吃奶边做视频叫床韩剧 | 男人午夜天堂 | 色综合色综合色综合 | 天天操欧美 | 国产亚洲美女 | 免费国产网站 | 高清一级做a爱免费视 | 中文字幕色婷婷在线精品中 | 国产黄色在线免费观看 | 亚洲一级色片 | 黄色绿像一级片 | 啪啪啦资源站永久 | 在线国产你懂的 | 日本网络视频www色高清免费 | 天天色操| 在线天堂中文新版有限公司 | 男女一进一出无遮挡黄 | 欧美国产在线一区 | 欧美a色爱欧美综合v | 国产美女在线精品免费观看 | 亚洲三级小视频 | youjizz国产| 日本一道高清不卡免费 | 你懂的手机在线视频 | 欧美特黄特色aaa大片免费看 | 欧美成人性动漫在线观看 | 麻豆国产三级在线观看 | 在线观看黄色x视频 | 精品热99 | 日韩一级片免费在线观看 | 让她爽的喷水叫爽乱 | 欧洲精品不卡1卡2卡三卡四卡 | 特级黄一级播放 | 久久精品国产免费中文 |