預防和檢測如日中天?事件響應表示不服

近些年,企業安全工作的關注點,一直聚焦在如何預防黑客攻擊。但是,頻發的大型跨國企業的數據泄露事件表明,即使是對網絡安全更為重視,同時也投入了更多成本的金融業,也明白了“無論做了怎樣的安全防護,遲早會被黑客成功入侵”的道理。這已經成為了所有企業必須認清的事實。

因此,企業安全防護的重點,也隨之轉移到如何更快地發現安全問題,并及時針對這些安全事件,做出合理且有效的響應上。

事件響應的發展現狀

很長時間以來,事件響應并不受安全廠商重視,而是作為產品的附加服務,通過少數售后工程師駐場的方式,與甲方的IT(安全)運維部門合作,解決在安全事件發生后相關產品的運維問題。

但是,事件響應流程本身的復雜性和多變形卻被嚴重低估。事件響應流程本身因企業的IT資產和遭遇的網絡攻擊不同而多種多樣,流程的各步驟相互牽制,且要遵守企業不同所屬行業的數據安全標準和規范。這種相對低效且未經詳細整體籌劃的響應方式,在面對安全事件發生后,需要以秒為單位計算企業損失的情況下,不免有些過于無力。

為什么要重視事件響應?Co3 Systems(在2015年初正式更名為Resilient Systems)的首席技術官布魯斯·施奈爾在2014年美國的黑帽大會的演講中談到,因為預防不可能做到完美,所以越來越多的企業如今正在加強事件響應能力。這其中的主要原因包括:已經失去了對計算環境的控制,很多防護機制無法實施;攻擊行為變得更加復雜,需要更多的響應措施;身不由己地被卷入其他人的安全攻防戰斗;企業對安全防護和檢測措施從的投資往往不足。

事件響應目前所面臨的主要問題有兩點,一是我們仍無法實現完全的自動化,二是不能將人員從安全的循環中移除。我們應當采用工程化的手段,使得系統能夠支持響應循環中的人員執行關鍵任務。是技術來輔助人員,而不是反過來。

今年4月,IBM完成對Resilient Systems的收購,并以插件的方式實現Resilient Systems的事件響應平臺與IBM QRadar的無縫集成。

Resilient Systems如何做事件響應

Resilient Systems的事件響應平臺(IRP)是一個將流程、人員和技術進行緊密集成的自動化平臺。其最大的優勢,在于以安全事件為導向,通過內置的行業標準和最佳實踐,將響應流程整體細化、分解,并自動化的對流程進展狀況進行監控,幫助企業快速進行安全事件的應急響應。

IRP的核心價值在于對企業核心IT資產的安全防護,所以IRP要與企業網絡中現有可“掌控全局”的IBM QRadar等SIEM類平臺產品進行對接,以獲取關于攻擊和資產狀態的信息。

確認攻擊類型后,IRP會以企業IT資產為單位,將響應流程進行細致的分解,并下發給IT運維部門,分解后的響應流程可以大致分為人工和自動兩個大類。目前Resilient Systems的IRP平臺仍是半人工半自動化的,但這兩種方式的結合使得整個處理進度變得更加可控。同時,IRP平臺對整個事件響應流程的定義是完全開放的,企業可以根據自身網絡環境、特殊的業務需求和相關標準來添加自定義流程,將僅有紙質文檔的標準自定義到Resilient Systems的IRP平臺上,并作為可復用資產,在不同企業或子公司之間進行共享。

實現事件響應演練

軍方需要常規性地軍事演練,以保證在戰時盡可能地最大程度發揮出部隊應有的戰斗能力。安全事件發現后的響應環節亦是爭分奪秒的戰場。

Resilient Systems和IBM QRadar可以通過搭建虛擬環境,和企業內部驅動的滲透/眾測兩種方式,進行事件響應的演練。虛擬環境本身可以由IBM QRadar自身通過對某些規則的演練或者測試網絡環境的搭建來完成。滲透/眾測情況下,企業可以通過外包的方式,邀請滲透測試團隊駐場測試,或者是在協定測試基線的前提下(不觸碰業務數據等)進行眾測,對企業網絡進行“攻擊”。

經常性的進行響應演練,不僅可以定期量化地評估QRadar檢測問題和IT運維部門事件響應的能力,這也有助于企業有針對性地進行安全防護和事件響應能力的提升。但演練的形式和頻率,則由企業自行決定。

Resilient Systems和IBM QRadar

如果看過安全牛之前的文章,可以了解到IBM QRadar是IBM安全的大腦,也是終端、數據庫、身份管理等對應安全設備間聯動的核心。

與IRP不同,QRadar是以企業IT資產為導向的,在QRadar定位攻擊及受影響資產及其狀態等信息后,每個確認攻擊的詳細信息都可發送到IRP平臺,自動生成并開始事件響應流程。在完成某個攻擊引發的安全事件的應急響應后,整個處理過程的相關信息,包括對應攻擊類型、響應流程細節、下發和完成時間等信息,都會被IRP平臺記錄。Resilient Systems可以自動將整個響應過程評價量化,并提供相應報表的生成。除了對安全部門的監督外,它也是IT運維團隊的事件響應能力的一個具體表現。

從CISO、CEO等高管角度考慮,當管理層不再只是關心由安全部門還是IT部門承擔事故責任,而更多的是關注如何提高企業整體的事件響應能力時,Resilient Systems能一份客觀詳盡地評估和答卷。

事件響應的發展趨勢

目前事件響應最大的挑戰,是從誤報中甄別哪些是真正嚴重的攻擊,哪些只是腳本小子所為,以及攻擊行為是如何影響企業自身的網絡環境。QRadar自身通過黑客對不同資產發動的不同攻擊,將黑客的危險層級進行區分。一些相對低端的行為,如通過某些成熟的自動化工具對外圍安全和網絡設備進行的攻擊,在QRadar確認后則會聯動相應設備自動化的進行攔截處理。而在問題變得相對復雜時,才會告警并提醒安全人員將攻擊信息提交到Resilient Systems,開啟事件響應流程。但是,目前每天過多的攻擊告警,使得安全人員應接不暇,疲于奔命。不光是真正的安全威脅會湮沒在其中,即使將攻擊細節提交給Resilient Systems,也已經耗費了過多的人力。

可以說,自動化將會是目前事件響應最大的進化。

對威脅的預防、檢測、遏制、進化以及學習能力,都會在對安全攻擊進行響應的時刻集中體現。安全響應過程也必然會變得更具協調性。如果不能把預防、檢測和響應這三者間的關系協調好,實現步調一致,那么安全性也就無從談起。

最后,如果從企業安全中延展開來,我們可以看到,物聯網的高速發展所帶來的新型安全威脅,對事件響應的流程和理念,也勢必會產生影響,事件響應也會隨之升級。不遠的將來,事件響應的保護的粒度可能將不再僅是IT資產和數據,還要顧及企業的每個用戶甚至是用戶這個個體本身。從安全的整體性考慮,打造一個全網絡世界而不僅是某個企業網絡的“安全免疫系統”,已經迫在眉睫。

安全牛評

事件響應作為企業安全防護中至關重要的一環,卻從近兩年開始行業內的聲音才有所變大。這也是Resilient Systems的IRP平臺一直沒有直接“競品”的主要原因。雖然有部分IT服務管理平臺,或者安全廠商提供的應急響應小組駐場服務,但是僅此兩者是不夠的。將安全行業的最佳實踐和成熟自動化的IT服務管理結合,是事件響應發展的必然趨勢,也是Resilient Systems最大的優勢。

本文轉自d1net(轉載)

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/news/456082.shtml
繁體地址,請注明出處:http://hk.pswp.cn/news/456082.shtml
英文地址,請注明出處:http://en.pswp.cn/news/456082.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

python中的內部函數和閉包函數

內部函數 在函數內部聲明的函數就是內部函數。 格式: def 函數名():局部變量...def 內部函數名():Python功能代碼...示例: def funName():name dragon#定義一個內部函數def inner():print(我是內部函數)‘’‘注釋: 1.內部函數的本質就是局…

【機器學習】K-Means(非監督學習)學習及實例使用其將圖片壓縮

非監督學習之k-means K-means通常被稱為勞埃德算法,這在數據聚類中是最經典的,也是相對容易理解的模型。算法執行的過程分為4個階段。 1、從數據中選擇k個對象作為初始聚類中心; 2、計算每個聚類對象到聚類中心的距離來劃分; 3、再次計算…

CloudCC CRM:物聯網必將成為CRM的推動力

CRM熱門話題背后的主要推動力包括云、社交、移動和大數據,CloudCC CRM認為物聯網必將成為CRM的推動力,也就是傳感器將事物連接到互聯網,創建之前我們從未想到的新型服務。 社交:在銷售、市場和客戶服務部門,營銷人員正…

關于Video Renderer和Overlay Mixer

原文作者: 陸其明 整理日期: 2004/12/27 大家知道,Video Renderer (VR)是接收RGB/YUV裸數據,然后在顯示器上顯示的Filter。為提高計算機畫圖性能,根據你計算機顯卡的能力,VR會優先使用DirectDraw以及Overlay表面;如果…

【tensorflow】tensorflow -gpu安裝及jupyter環境更改

tensorflow -gpu安裝 首先,安裝Anoconda 1. 官網下載點我:2.安裝 點擊 python 3.6 version自動下載x64版,下載好之后,然后安裝。 如圖,打上勾之后,一路next3.打開終端 1)輸入conda –-version …

張震博士:SDT是未來安防發展方向

如何挖掘安防大數據價值是未來發展方向 發展實踐證明,科技強警已經成為未來發展的必然選擇,發展科技強警,必須用技術實力說話。作為科技強警的重要組成部分,安防視頻非常重要,但是,目前,安防視頻…

關于虛擬機第二塊網卡eth1(僅主機模式)的配置問題

這里發生了一個想不明白的事情,我的真機的網卡上面并沒有192.168.100.0網段的網卡 但是我在虛擬機上面添加了一塊網卡(僅主機模式)eth1 并配置為192.168.100.60(配置文件已經寫好) 開機卻能用eth1連接上xhell&#xff…

【機器學習】樸素貝葉斯介紹及實例--對短信進行二分類 使用多項式分布

貝葉斯 首先什么是貝葉斯? 一個例子,現分別有 A、B 兩個容器,在容器 A 里分別有 7 個紅球和 3 個白球,在容器 B 里有 1 個紅球和 9 個白球,現已知從這兩個容器里任意抽出了一個球,且是紅球,問這…

H.264碼流結構

a、對照:H.263的碼流結構H.263定義的碼流結構是分級結構,共四層。自上而下分別為:圖像層(picture layer)、塊組層(GOB layer)、宏塊層(macroblock layer)和塊層(block layer)。 PSC TR PTYPE PQUANT CPM PSBI TRB DBQUANT PEI PSPARE PEI…

Gartner分享物聯網和智慧城市最新數據

主題為“移我所想 Mobile is me”的2016世界移動大會上海展正在上海如火如荼的舉行,Gartner也在第一時間分享了最新的市場數據,包括企業級用戶最為關注的物聯網和智慧城市的調查預測報告,下面就一起來看看吧! 智慧城市與物聯網 物…

python中格式化字符串

format格式字符串 語法: 它通過{}和:來代替%。 注意: 字符串的format函數可以接受無限個參數,位置可以不按順序,可以不用或者用多次,不過2.6不能為空{},2.7才可以。 “映射”示例 通過位置 In [1]: {0},{…

讓360安全瀏覽器默認使用谷歌內核

瀏覽器默認內核的指定只需在head標簽中添加一行代碼即可&#xff1a; 若頁面需默認用極速核&#xff0c;增加標簽&#xff1a;<meta name"renderer" content"webkit"> 若頁面需默認用ie兼容內核&#xff0c;增加標簽&#xff1a;<meta name"…

作業幫電腦版在線使用_作業幫:創新科技驅動在線教育新模式

10月15日&#xff0c;在線教育領軍企業作業幫在中國校長大會在線教育論壇上&#xff0c;獨家發布《學習的真相&#xff1a;全國K12學情大數據及學習洞察》&#xff0c;宣布已推出作業幫直播課“名師大招”課程體系&#xff0c;集中展示多款面向K12人群的教育黑科技和硬件產品。…

【機器學習】DBSCAN聚類算法—優于Kmean—(理論+圖解+python代碼)

一、前言 二、DBSCAN聚類算法 三、參數選擇 四、DBSCAN算法迭代可視化展示 五、常用的評估方法&#xff1a;輪廓系數 六、用Python實現DBSCAN聚類算法 一、前言 去年學聚類算法的R語言的時候&#xff0c;有層次聚類、系統聚類、K-means聚類、K中心聚類&#xff0c;最后呢…

H264白皮書

理論上我是知道一點點的mpeg4的&#xff0c;但是貌似忘記了&#xff0c;本來要重新看mpeg4&#xff0c;結果有人告訴我h264肯定比mpeg4要好&#xff0c;結果就被派去看h264了&#xff0c;看完了一個什么白皮書以后&#xff0c;只好替h264吹噓一下了&#xff1a; 1。Intra pred…

python中的內建函數

內建函數 以下是目前我們已經滲透過的內建函數: 類型相關 int() 創建或者將其他數據轉化為整型float() 創建或者將其他數據轉化為浮點型bool() 創建或者將其他數據轉化為布爾型complex() 創建或者將其他數據轉化為復數str() 創建或者將其他數據轉化為字符串list() 創建或…

卡巴斯基:風險無國界 網絡安全從業者要與小網民保持一致

“互聯網沒有國界&#xff0c;每個國家碰到的問題基本上是類似的。對于網絡犯罪這件事&#xff0c;并不針對哪個國家&#xff0c;任何有弱點、有機會的地方&#xff0c;黑客都會去。”卡巴斯基公司CEO尤金卡巴斯基在接受未來網&#xff08;微信公眾號lovek618&#xff09;記者采…

js/jquery循環提取table單元格值

<table id"tbitem"><tr><td>測試數據1</td></tr><tr><td>測試數據2</td></tr><tr><td>測試數據3</td></tr><tr><td>測試數據4</td></tr><tr><td&g…

windows無法訪問指定設備路徑或文件_完全免費的文件數據恢復工具:Microsoft Windows File Recovery...

意外刪除文件的經歷是大多數人都遇到過&#xff0c;但是幸運的是有一種“后悔藥”可以吃&#xff0c;因為我們可以使用一些【數據恢復軟件】以找回一些已刪除的文件。市面上有很多這類型的軟件&#xff0c;例如EasyRecovery、DiskGenius、Recuva 等軟件。但是&#xff0c;功能強…

【機器學習】XGBoost集成算法——(理論+圖解+python代碼比較其他算法使用天池蒸汽數據)

一、集成算法思想 二、XGBoost基本思想 三、用python實現XGBoost算法 在競賽題中經常會用到XGBoost算法&#xff0c;用這個算法通常會使我們模型的準確率有一個較大的提升。既然它效果這么好&#xff0c;那么它從頭到尾做了一件什么事呢&#xff1f;以及它是怎么樣去做的呢&a…