0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

如何实现对网络安全风险的快速检测和快速响应

华为数据通信 来源:华为数据通信 作者:华为数据通信 2022-09-21 10:15 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

《关键信息基础设施安全保护条例》第二十四条要求保护工作部门要及时掌握关键信息基础设施安全态势,及时发现网络安全威胁和隐患,做好预警通报和防范工作。该条款对网络安全防护手段及安全人员能力提出了更高的要求。

当前威胁检测手段面临的问题

当前的网络安全防护手段,主要是通过从不同安全供应商采购的安全产品和系统进行构建。由于各产品和系统间关联性不足,安全威胁仍是通过人力在不同系统间调度发现,检测和响应效率难以应对网络攻击。如图所示,攻击者从初次发动攻击到成功渗入系统,通常分钟级就可以完成;再从渗入系统到窃取数据,也可以在几分钟内完成。而对于系统安全防护人员,从攻击者开始实施攻击,渗入到系统中,再到其恶意行为被发现,往往需要几周到几个月。发现恶意行为后对其进行处置、对系统进行修复,又需要花费几周时间。特别对于当前越来越复杂的系统来讲,检测及响应的时间进一步加长,难以满足《关基保护条例》要求。

不同阶段攻、防时间对比

威胁信息共享+自动化集成的威胁防御方案

那我们应该怎么做呢?将攻防双方放在一个时间轴上来看,时间轴的上方是攻击者在各个阶段的攻击动作,时间轴的下方是系统安全防护人员对应各阶段采取的防护动作。从攻击者开始攻击,到系统安全防护人员检测到攻击,这段时间是攻击者的自由攻击时间。从系统安全防护人员检测到攻击,到整个系统的恢复,这段时间是系统安全防护人员的响应处置时间。将问题先进行抽象,再考虑整个系统的复杂性,本质上要解决的是,在复杂网络环境下,实现对网络安全风险的快速检测和快速响应处置问题,以尽可能缩短攻击者的自由攻击时间和系统安全防护人员的响应处置时间,减少威胁的影响范围和损失。

这就要求用户能够将存量系统的安全能力和未来增量系统的安全能力进行充分整合,以实现1+1》2的效果,而不是当前“串糖葫芦”似的构建安全能力。基于对各系统安全能力的有效整合,进而实现涵盖IPDRR全周期的安全自动化操作,包括识别、保护、检测、响应和恢复。与此同时,还需要构建跨组织的、可机器读取的、上下文丰富的增强威胁信息共享机制。包括但不限于IOC失陷指标、Playbook安全剧本、TAC攻击者上下文、报告和规则特征等内容,以降低攻击者的攻击灵活性,从而在速度和规模上提高自动化防御的有效性。

要推动上述目标的达成,在技术方面,需要构建一套安全能力、数据的集成方案和机制,以实现对多个不同来源数据信息的集成,进而开展自动化的风险判定和响应处置的决策,并将响应决策同步到设备中进行操作。另外,威胁信息的不断丰富及自动化共享也是非常必要的步骤。具体可以考虑从以下四方面进行重点构建。

1、实现对安全设备和系统能力的统一调度

目前的网络防护系统大多都是孤立运行,并且常常是静态配置,这导致网络安全防护操作只能依靠人来执行,效率极低。对于用户而言,应对网络攻击往往需要多种安全技术协同工作,但是不同的安全防御组件和技术的集成往往代价很高,通常需要定制通信接口(专有API)。另外,由于各厂商安全产品的功能差异,产品中的某个功能模块可能会与其他功能模块紧耦合,无法通过API直接访问,从而降低了产品与其他工具动态整合的灵活性。因此,引入标准化、以功能为中心的命令和控制接口可以增强技术多样性和系统功能调度的能力,同时降低设备管理的复杂度、简化集成过程。

2、对关键数据进行标准化定义,实现机器读取

标准化、规范化是安全自动化的基础,但标准化的粗细粒度和范围则直接影响工作量和可落地性。笔者认为,对不同类型的数据需要采取不同的标准化策略:

对于跨域/跨系统流动的数据、差异性/变动性较小的数据,是标准化的重点,如威胁信息数据、用于安全能力调度的命令和控制数据等。

对于一直增加且持续变化的数据,如脆弱性数据、资产描述数据、事件描述数据等,需要有专业组织来定义和维护。

对于业务差异和变化较大的数据,如告警日志、样本检测结果、安全事件等内容,建议通过枚举的方式对部分关键字段或补充字段内容进行标准化,如在告警日志、安全事件内容中补充攻击手法或攻击模式信息,便于更高层次的综合分析。

对于当前采用较多的安全数据集中化存储方案,建议补充跨厂商、跨产品的数据分布式存储方案,作为客户可选方案。通过构建统一的数据中间件,实现标准化的数据查询和结果返回,进而构建全面的双边连接,实现跨网络、文件和日志域的复杂查询和分析。

3、构建数据承载机制,确保数据的高效流动

传统安全设备之间通过接口进行点对点的连接,一旦业务复杂后,随着安全设备数量的提升,点对点的连接数量呈指数级增长,部署效率和通信及时性都受到严重影响。而通过定义一套通信模型,使得传统一对一的通信演变成开放数据交换层,使接入的安全设备能够实时共享威胁信息和协调安全操作,提升事件处置的效率和及时性。

4、在特定应用场景下,牵引安全能力和数据集成方案的落地

市场需求往往是由特定安全应用场景进行引导,而要实现不同场景下安全能力的有效整合和复用,则需要在这些安全场景下实现上述标准和机制的应用。笔者建议优先在零信任、态势感知、响应编排、威胁信息共享等场景,推动标准的应用和改进,并最终实现落地和推广。

结束语

最后,在产业和政策方面,建议构建产品的能力和标准认证体系,为企业的集成能力背书;同时,将互联互通相关标准的应用,纳入到事前招标要求和事后跟踪监督,确保能力集成的真正落地。

审核编辑:彭静
声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 数据
    +关注

    关注

    8

    文章

    7349

    浏览量

    95023
  • 存储
    +关注

    关注

    13

    文章

    4889

    浏览量

    90287
  • 网络安全
    +关注

    关注

    11

    文章

    3516

    浏览量

    63572

原文标题:解读丨自动化集成方案,快速发现威胁,提升关基安全防护能力

文章出处:【微信号:Huawei_Fixed,微信公众号:华为数据通信】欢迎添加关注!文章转载请注明出处。

收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    汽车网络安全合规全流程深度解析——从法规门槛到落地实践

    潜在网络安全风险 主动防御机制:从技术与流程层面防范网络攻击 持续监控与响应:在车辆全生命周期内快速响应
    发表于 04-21 13:03

    汽车网络安全 ISO/SAE 21434是什么?(一)

    (概念→开发→生产→运维→退役)内,系统性管控电子电气(E/E)系统的网络安全风险,精准防范恶意攻击、数据泄露、功能劫持、固件篡改等安全威胁,保障车辆网络安全。 3. 适用范围 适用
    发表于 04-07 10:37

    汽车网络安全:法规、强标、标准的关系(二)

    ,解决“怎么做才能达标”的问题,ISO/SAE 21434就是汽车网络安全领域全球通用的核心推荐性标准,覆盖车辆E/E系统全生命周期,提供风险评估、安全设计等具体路径。 2.三者的核心关联 三者核心关联
    发表于 04-03 15:25

    光庭信息通过ISO 21434汽车网络安全流程认证

    要求的网络安全流程体系,构筑了企业网络安全风险管控能力,在保障产品及企业的网络安全方面奠定了更为坚实的基础。
    的头像 发表于 03-12 17:35 1512次阅读
    光庭信息通过ISO 21434汽车<b class='flag-5'>网络安全</b>流程认证

    兆芯亮相第十五届网络安全漏洞分析与风险评估大会

    12月10日,由中央网络安全和信息化委员会办公室、国家市场监督管理总局共同指导,中国信息安全测评中心主办的“第十五届网络安全漏洞分析与风险评估大会(VARA)”在天津梅江会展中心隆重召
    的头像 发表于 12-17 17:47 1392次阅读

    碎片化网络安全监管正增加移动运营商成本与风险

    GSMA今日发布重大独立研究报告《网络安全监管对移动运营商的影响》,显示移动运营商每年在核心网络安全活动上的支出已达150至190亿美元,预计到2030年这一数字将升至400至420亿美元。 尽管
    的头像 发表于 12-05 15:49 832次阅读

    人工智能时代,如何打造网络安全“新范式”

    风险评估、恶意检测安全运营等关键环节中展现出独特的优势。随着技术的不断进步,利用人工智能赋能网络安全已成为业内的一种趋势。 新形势对网络安全
    的头像 发表于 12-02 16:05 581次阅读

    攻击逃逸测试:深度验证网络安全设备的真实防护能力

    攻击逃逸测试通过主动模拟协议混淆、流量分割、时间延迟等高级规避技术,能够深度验证网络安全设备的真实防护能力。这种测试方法不仅能精准暴露检测引擎的解析盲区和策略缺陷,还能有效评估防御体系在面对隐蔽攻击
    发表于 11-17 16:17

    陶氏化学借助AI技术重塑网络安全

    拥有125年历史的陶氏化学,正借助AI技术重塑网络安全。在与微软的合作中,陶氏将其安全运营中心(CSOC)全面接入智能Microsoft Security Copilot副驾驶(国际版),实现了从
    的头像 发表于 10-10 09:21 1000次阅读

    华为亮相2025国家网络安全宣传周

    2025国家网络安全宣传周(以下简称“网安周”)在昆明正式开幕。今年大会主题为“网络安全为人民,网络安全靠人民”,网安周以会议、论坛、竞赛、展览等多种形式着力展示创新成果。大会期间,华为众多重磅
    的头像 发表于 09-16 15:12 1295次阅读
    华为亮相2025国家<b class='flag-5'>网络安全</b>宣传周

    wifi解决方案实现网络安全

    silex希来科wifi解决方案实现网络安全
    的头像 发表于 08-27 15:01 793次阅读

    Cohesity DataHawk 加强网络响应快速恢复干净的数据

    事件,Cohesity提供先进的数据安全解决方案,能加快响应速度并确保恢复干净的数据。 Cohesity 集成的安全控制和数据管理功能,可帮助您识别风险、保护数据、应对
    的头像 发表于 06-26 09:47 698次阅读
    Cohesity DataHawk 加强<b class='flag-5'>网络</b><b class='flag-5'>响应</b>和<b class='flag-5'>快速</b>恢复干净的数据

    网络安全从业者入门指南

    所有网络安全专业和各部门人员都有一个共同的总体目标,就是要降低网络风险。但是,对于工业、医疗保健、其他以网络化物理系统 (CPS) 为运营基础的关键基础设施领域的企业来说,这一目标正在
    发表于 06-20 15:56 1次下载

    重视智慧路灯网络安全监测,让城市智慧 “零风险

    网络的同时,也因网络安全防护的滞后,暗藏着从设备瘫痪到系统崩溃的连锁风险。唯有以 “零风险” 为目标构建智慧路灯网络安全监测体系,才能让城市
    的头像 发表于 06-06 22:09 1071次阅读
    重视智慧路灯<b class='flag-5'>网络安全</b>监测,让城市智慧 “零<b class='flag-5'>风险</b>”

    直面网络安全挑战,“明阳安全自组网” 打造全方位防御体系

    带来的安全隐患,仅仅是网络安全风险的冰山一角。网络安全困局与“安全自组网”破局之道随着网络技术的
    的头像 发表于 04-27 10:55 1310次阅读
    直面<b class='flag-5'>网络安全</b>挑战,“明阳<b class='flag-5'>安全</b>自组网” 打造全方位防御体系