360的下一代SOC是這個樣子的

幾乎所有大型企業或機構的IT系統中,都會有安全運營中心(SOC),它是網絡安全防護體系從設備部署到系統建設,再到統一管理,這一發展過程的自然產物。但在國內的實際應用中,SOC的問題多多。

首先是數據類型不全,主要為各種網絡和安全設備推出的大量日志和告警數據,再者不具備海量大數據存儲分析和處理的能力,最后是專業安全人才的匱乏。這些問題均導致安全運維或分析人員疲于應付,很難從中發現真正的異常網絡行為,最終令SOC名存實亡。

那么問題來了,如何改變傳統SOC的種種弊端?所謂的下一代SOC又是怎樣呢?

就在中秋節前夕,360企業安全發布了新一代態勢感知及安全運營平臺,NGSOC。下面我們就來看一看這款在360企業安全產品線中有著“大腦”和“眼睛”地位的NGSOC。

區別于傳統SOC的三大特點

  1. 大數據

數據驅動安全的理念已得到業界的廣泛認可。除了360本身擁有的云端大數據平臺以外,360 NGSOC 最重要的特點之一就是本地全量數據的采集和分析。

360云端大數據平臺擁有的數據:

樣本庫100億+安全日志18萬億+DNS解析記錄100億+補天漏洞平臺漏洞10萬+
安全防護體系的一個關鍵基礎就是持續的監測和分析能力,而這種能力基礎則來自于各個層面或各個維度的數據積累。這些層面或維度包括了終端、網絡、應用、系統,甚至是與人有關的數據。把之前這些各自獨立的條狀數據關聯在一起成為塊狀數據,并結合不同的時間維度(事前、事中、事后),通過分布式、大數據量存儲和快速計算去進行計算和關聯分析,才能真正看到傳統SOC所看不見的安全問題,最終形成一個由數據驅動的縱深防御體系。

  1. 威脅情報

在威脅發現方面,NGSOC基于的是情報+規則關聯+機器學習+統計行為分析的方法,而不僅僅是簡單的規則關聯引擎。這種新型的情報觸發方式,需要的是復雜的關聯調查分析,傳統的SOC產品非常難做到這一點。

例如在做本地關聯分析的時候,需要了解攻擊在不同主機和服務器之間的關聯性,不僅要對本地日志進行快速檢索,云端的威脅情報也必不可少。這時就可通過360威脅情報中心的海量數據,從樣本、運維、系統等各個角度查找其關聯性,結合本地數據回溯攻擊過程,快速地對攻擊進行鑒定。簡單的說就是,以多維度數據為基礎,結合云端大數據平臺產生的高價值威脅情報,即云地協同,來真正幫助客戶精準命中高級威脅。

“結合大數據分析平臺和威脅情報支持將是SOC產品的未來方向。”
——360企業安全集團董事長齊向東

  1. 智慧協同

有著“大腦”和“眼睛”之中樞地位的NGSOC,需要與手腳或皮膚聯動起來,即360的終端(天擎)和防火墻(天堤),形成智慧協同。

整個NGSOC平臺,從最底層的一手數據采集,到大數據平臺上的數據存儲、處理和計算,再到利用各種工具和引擎進行深入的安全分析,最后發出告警并實施響應。這里的關鍵在于與終端檢測響應(EDR)和網絡檢測響應(NDR)的協同聯動。

從大數據分析平臺出來的告警和策略會通過終端、防火墻的系統策略下發。傳統的響應處置只是策略下發,是非自動化的,還需要進行非常復雜的各種產品配置。NGSOC則可與EDR和NDR做聯動,包括對云端服務的一鍵求助,可快速發現并快速處置問題。

智慧聯動還有一層意思,即開放API接口,使得第三方運維團隊或第三方安全服務團隊也能夠基于這個數據平臺開發應用,有利于整體安全態勢感知的呈現,輔助管理層的決策。

“安全協同能力,不論在數據、智能還是產業層面,是’安全+大數據’背景下的必然產物,也是從傳統安全向下一代安全的演進的重要能力。”
——360企業安全集團副總裁韓永剛

NGSOC VS 傳統SOC

談談態勢感知

360此次發布的產品名為“新一代態勢感知及安全運營平臺”,因此發布會后,記者就此問題采訪了360企業安全總裁吳云坤。

  1. 態勢感知的價值所在

首先是主管機構的管理要求。如網信辦要看整個互聯網,地方公安要看整個城市,稅務或金融要看整個行業。主管或監管部門要知道整體情況,進行績效考核、協查通報等都可以以此為基礎。

再者就是輔助決策。例如,把過去十年所有某地區的高級威脅入侵方式和攻擊路徑、手法放在一起,可以發現攻擊組織能力的變更。可以看出它最早使用的工具,通過誰控制的誰。隨著重要活動或事件的發展,不管是一帶一路、奧運會,還是G20,了解它的下一步目標是什么,應該怎么去防護等等,這些信息通過態勢感知是可以發現的。

  1. 態勢感知的關鍵點

做好態勢感知的基礎是數據,包括各種維度的數據。如流量數據、樣本數據、漏洞數據,最近流行什么惡意軟件,發現什么漏洞利用等,通過觀察這些數據,態勢或趨勢就在其中。但這些也只是技術性態勢,屬于戰術級的,對領導決策作用不大。因此需要數據的理解和提升,形成情報。如事件的背后組織是誰?用的什么手法,什么時候攻擊什么人,最終描繪出整個組織。

所謂對數據的理解,是從個體基因者到家族基因再到組織基因的分析和辨別。

攻擊目標一般分為兩類,一類是普通人,一類是政府機構。前者屬于民生,最大的問題就是詐騙,涉及到偽基站短信、惡意應用、非法應用等。當發現某些態勢,如詐騙手法的改變時,去做及時預警。后者是和國家社會安全相關的,對電廠、交通、能源等基礎設施的破壞,對科技、軍事情報的竊取等,這些都是態勢感知的關鍵點。

  1. 態勢感知面臨的挑戰

實際上,市場上許多態勢感知系統并沒有產生非常有效的作用。地方公安系統需要的態勢感知,除了對整體安全趨勢的了解,最大的需求的是破案。但目前的很多態勢感知系統,解決不了這個問題。而企業內部需要的信息系統態勢感知,要了解一起安全事件的背后是誰實施的,具體做了哪些事情,拿走了哪些數據。同樣,目前很多的安全運營系統也解決不了這些問題。

當目前的業務需求還沒有滿足的時候,態勢感知的實施稍顯空洞。

態勢感知要支持高層決策,不僅要具備足夠豐富的網絡數據,還要與不同的機構進行協同合作。這是一個從最底層事件上升到組織背景,然后判斷其發展趨勢的過程,絕不能僅僅停留在感知事件的層次上。

安全牛評

NGSOC與傳統SOC的最大差別,在于大數據能力的引入,再加上威脅情報、智慧協同,從而使其具備進階的發現、響應與調查分析的能力。當然用好它還需要人與服務的結合,數據與系統作為基礎,幫助安全運維人員與安全分析人員提供各類分析工具,提升效率,并最終輔助管理層決策。除此之外,完全依賴SOC來“包打天下”的想法也是不可取的。身份驗證與管理,權限訪問與控制,通信加密與數據保護,包括網絡安全意識的教育與培訓,都是做好網絡空間安全工作的重要基礎。

本文轉自d1net(轉載)

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/news/281606.shtml
繁體地址,請注明出處:http://hk.pswp.cn/news/281606.shtml
英文地址,請注明出處:http://en.pswp.cn/news/281606.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

【轉載】利用scipy.misc等庫對jpg以及png等圖像數據預處理(用于深度學習喂數據)...

http://blog.csdn.net/qq_16949707/article/details/56306720 轉載于:https://www.cnblogs.com/tenderwx/p/8057599.html

2018年下半年網絡公式考試案例分析真題

閱讀以下說明,回答問題1至問題3,將解答填入答題紙對應的解答欄內。【說明】某公司網絡劃分為兩個子網,其中設備A是DHCP服務器,如圖3-1所示。 【問題1】(6分,每空2分)DHCP在分配IP地址時使用 (1) 的方式, 而…

哪一個不是linux常用的shell,Linux下查看使用的是哪種shell的方法匯總

查看當前發行版可以使用的shell復制代碼代碼如下:[rootlocalhost ~]$ cat /etc/shells/bin/sh/bin/bash/sbin/nologin查看當前使用的shell方法一、最常用的查看shell的命令,但不能實時反映當前shell復制代碼代碼如下:[rootlocalhost ~]$ echo $SHELL/bin/bash二、下…

企業建設呼叫中心需要考慮哪些因素

呼叫中心發展至今,它的意義早已不是90年代末,只是簡單地解決客戶客服系統的要求。現在的呼叫中心有了新的使命,比如拓展成為一個信息服務中心,或者成為一個營銷中心。客戶如何能通過這樣的手段,使企業與其他的企業之間形成差異化的…

【單片機入門】(三)應用層軟件開發的單片機學習之路-----UART串口通訊和c#交互...

本文由網友投稿。作者:陳顯達原文標題:【單片機入門】(三)應用層軟件開發的單片機學習之路-----UART串口通訊和c#交互原文鏈接:https://www.cnblogs.com/1996-Chinese-Chen/p/16826558.html引言在第一章博客中,我們講了Arduino對E…

linux中使用yum的優點,linux – 自動“yum update”以保證服務器安全 – 優點和缺點?...

這取決于根據我使用CentOS的經驗,它非常安全,因為您只使用CentOS基本存儲庫.您是否應該偶爾嘗試更新失敗…是…在您應該期望出現故障的硬盤驅動器或偶爾出現故障的CPU的同一級別上.您永遠不會有太多備份. 🙂關于自動更新的好處是,您可以比手動修補更快(因此更安全).…

高能力成熟度軟件企業中軟件質量工程師的職責

隨著科學技術的不斷發展進步,企業之間的競爭越來越激烈。軟件企業要想在競爭中發展生存,提高軟件產品質量已成為必要條件。在一些高能力成熟度軟件企業中,專門成立了質量保證和控制職能部門,起著提高項目管理透明性和確保軟件產品…

存儲過程和函數的區別

存儲過程和函數的區別存儲過程和函數目的是為了 可重復地 執行操作數據庫的sql語句的集合。區別是寫法和調用上。寫法上&#xff1a;存儲過程的參數列表可以有輸入參數、輸出參數、可輸入輸出的參數&#xff1b;函數的參數列表只有輸入參數&#xff0c;并且有return <返回值…

機器學習案例丨基于廣泛和深入的推薦 - 餐廳評級預測

點擊上方藍字關注我們&#xff08;本文閱讀時間&#xff1a;18分鐘&#xff09;Microsoft Azure Machine Learning Studio 是微軟強大的機器學習平臺&#xff0c;在設計器中&#xff0c;微軟內置了15個場景案例&#xff0c;但網上似乎沒有對這15個案例深度刨析的分析資料&#…

css linux 等寬字體,比例字體等寬字體

我們都知道等寬字體和比例字體的區別&#xff0c;就在于比例字體(Monospaced Font)即每個字母寬度是按一定比例自動調整的&#xff0c;而等寬字體(Proportional font)則是固定寬度&#xff0c;固定間距&#xff0c;字體的每一個字母和字符所占的水平空間都是相同的。比例字體&a…

三星智能家居系統頻繁故障 大批用戶受到影響

Shelley Powers正在她密蘇里州郊區的房子中鼾睡&#xff0c;突然警鈴大作將她驚醒&#xff0c;在仔細排查之后&#xff0c;發現是虛驚一場&#xff0c;是安全傳感器誤報。在此之后的幾周&#xff0c;她的三星Smart Things智能家居系統頻繁出現故障&#xff0c;比如設定的燈具不…

適用于 .NET 的開源文本差異對比組件

你好&#xff0c;這里是 Dotnet 工具箱&#xff0c;定期分享 Dotnet 有趣&#xff0c;實用的工具或組件&#xff0c;希望對您有用&#xff01;簡介對于開發人員來說&#xff0c;Git 是我們經常使用的工具&#xff0c;在每次編寫完代碼并提交后&#xff0c;我們可以通過 git dif…

MySQL—查詢某時間范圍的數據

-- 查詢今天的數據 select * from user where to_days(birthday) to_days(CURDATE()); -- 查詢昨天的數據 select * from user where to_days(CURDATE()) - to_days(birthday)<1; -- 查詢最近7天的數據 select * from user where birthday > DATE_SUB(CURDATE(),INTERVA…

box-shadow陰影合集

2019獨角獸企業重金招聘Python工程師標準>>> * box-shadow可以設置6個值。其中4個可選&#xff1b;2個必須指定&#xff1a;分別是x軸偏移量和y軸偏移量&#xff0c;這2個值可以是正值&#xff0c;可以是負值&#xff0c;也可以是0&#xff0c;但不可以省略不寫 陰影…

《數據科學R語言實踐:面向計算推理與問題求解的案例研究法》一一2.5 為跨年度的個人參賽選手構造記錄...

本節書摘來自華章計算機《數據科學R語言實踐&#xff1a;面向計算推理與問題求解的案例研究法》一書中的第2章&#xff0c;第2.5節,作者&#xff1a;[美] 德博拉諾蘭&#xff08;Deborah Nolan&#xff09;  鄧肯坦普朗&#xff08;Duncan Temple Lang&#xff09;  更多章…

基于 abp 微服務架構的開源低代碼平臺

你好&#xff0c;這里是 Dotnet 工具箱&#xff0c;定期分享 Dotnet 有趣&#xff0c;實用的工具或組件&#xff0c;希望對您有用&#xff01;簡介 ABP-MicroService是 一個基于ABP vNext微服務架構、vue-element-admin的后臺管理框架&#xff0c;適用于大型分布式業務系統和企…

linux android sdk gengxinman,Android 實現增量更新

一、概述增量更新相較于全量更新的好處不言而喻&#xff0c;利用差分算法獲得1.0版本到2.0版本的差分包&#xff0c;這樣在安裝了1.0的設備上只要下載這個差分包就能夠完成由1.0-2.0的更新。比如&#xff1a;存在一個1.0版本的apkapk1.png然后需要升級到2.0版本&#xff0c;而2…

(轉)yi_meng linux 下 ifcfg-eth0 配置 以及ifconfig、ifup、ifdown區別

linux 下 ifcfg-eth0 配置 以及ifconfig、ifup、ifdown區別 原文&#xff1a;https://www.cnblogs.com/yi-meng/p/3214471.html這3個命令的用途都是啟動網絡接口&#xff0c;不過&#xff0c;ifup與ifdown僅就 /etc/sysconfig/network- scripts內的ifcfg-ethx&#xff08;x為數…

Pycharm上Django的使用 Day8

2019獨角獸企業重金招聘Python工程師標準>>> 1.添加新條目 1>編寫用于添加新條目的表單 在forms.py中創建一個與模型Entry相關聯的表單 1處給字段text指定一個空標簽 2處定義小部件widgets,widgets是一個HTML表單元素 2>定義new_entry的URL模式 在用于添加新條…

物聯網創新領域的三大驅動性趨勢

從設備對接到區塊鏈&#xff0c;今天我們將介紹幾項物聯網開發者必須了解的最新技術趨勢。 物聯網正在快速改變著我們的工作與生活方式。過去十年以來&#xff0c;利用惟一IP地址實現聯網早已不是難事&#xff0c;但傳感器、處理器以及其它多種新興技術的涌現真正讓物聯網走向了…