0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

安全态势感知专家说第1期:安全运营技术的现状与展望

华为数据通信 来源:未知 2022-12-19 19:45 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

89992f76-7f91-11ed-8abf-dac502259ad0.png

89a85f3c-7f91-11ed-8abf-dac502259ad0.jpg

两年前,笔者写了一篇文章《一花独放不是春,百花齐放春满园》,简要阐述了国内态势感知的市场和华为的HiSec Insight态势感知系统(以下简称HiSec Insight)。当时国内态势感知市场方兴未艾,还处在技术炒作的高峰期,Gartner也没有态势感知的市场或技术分析。今年,Gartner专门面向中国市场发布了《2022中国安全成熟度曲线》(Hype Cycle for Security in China, 2022),在报告中态势感知已成为成熟期产品。

如何解决安全问题已成为客户的主要诉求

近两年,我们也经常听到一些“新贵”产品的名字,例如XDR(Extended Detection and Response,扩展检测和响应)、SASE(Secure Access Service Edge,安全访问服务边缘)。安全运营市场一时间风起云涌,俨然一幅“你方唱罢我登场” 的繁荣景象。但无论是什么新技术或新概念,最关键的还是可以解决客户什么痛点?通过哪些技术手段解决的?而不仅仅是创造一个新名词。

笔者近期和一些客户交流时,经常能听到客户的抱怨:“购买的安全产品种类越来越多,投入也越来越大,但是好像安全问题并没有显著减少!”这里固然有一部分原因是网络安全具有“伴生”的性质,即随着业务的数字化转型,各种应用和IT新环境也在不断发展,安全问题必然也会越来越多。但是,市场上安全合规类的产品偏多,注重实效的产品偏少,这也是不可回避的事实。所以,这又引出客户的另一个问题:“检测出恶意威胁后,我怎么判定结果是否准确?怎么做到自动化处置?”这个问题很好理解,用户对安全的核心诉求就是合规的基础上不能出现网络安全事故,所以只有识别和检测是远远不够的,必须要解决问题。

如图1-1所示,NIST的IPDRR(Identify, Protect, Detect, Respond and Recover)安全框架下从识别阶段到恢复阶段,依赖人的程度是逐步递增的,而依赖技术能力是逐步递减的。这也是为什么众多安全厂商的产品都集中在识别、保护和检测阶段,而响应和恢复阶段的产品种类非常少。这个事实与客户安全运营的实际诉求充满矛盾,因为多数客户是没有或者只有很少人力做专业的安全运营工作,所以即使部署了再多的识别和检测设备,安全实效也提升不大。对于客户来讲,以前是看不到威胁,现在是天天看到大量的威胁告警但无从下手,只是徒增更多烦恼而已。

89b923a8-7f91-11ed-8abf-dac502259ad0.png

图1-1网络空间安全防御矩阵

89de7770-7f91-11ed-8abf-dac502259ad0.png

所以,对于态势感知产品来说,不仅仅是要满足合规要求或者尽可能多的发现安全风险,从能够发现威胁到自动处置闭环的过程尤为重要。自动处置闭环的挑战主要有以下几点:

  • 威胁检测要支持有效的反馈机制,例如能够实时纠偏,快速更新相应的威胁检测规则或模型。

  • 检出的威胁尽可能是准确的,且能够对正常业务进行白名单保护。

  • 有比较完备的产品生态,能够与异构的厂商形成完整的联动方案。

针对以上挑战,华为通过大量实践总结出几点建议:

  • 云服务是解决威胁检测正负向反馈的最佳机制,可以解决模型实时更新的问题。

  • 基于多种手段(包括签名、规则、人工智能等)的单点检测能力需要借助强大并易用的关联引擎能力,才能做好完整攻击链的关联和风险排序。通过学习正常业务的基线,可以减少大量的误报。

  • 利用SOAR(Security Orchestration, Automation and Response,安全编排和自动化响应),通过自动化运营代替传统人工运营。这里的SOAR存在于IPDRR的所有阶段中,即将安全专家的经验融入运营人员的工作流中,使安全更具灵活、高效和可落地性。

  • 除了能够与自有产品联动闭环外,要形成产业生态链,最好能够在国家相关监管机构的指导下形成统一的互联互通标准

因为国外没有态势感知这个产品品类,与态势感知最贴近的就是SIEM(Security Information and Event Management,安全信息与事件管理),所以笔者下面将从SIEM的角度谈一下安全运营类产品。全球IT研究与顾问咨询机构Gartner在今年10月份发布了2022年Magic Quadrant for Security Information Event Management报告(以下简称2022年SIEM MQ),Gartner对SIEM的定义是:“安全信息和事件管理(SIEM)技术通过收集和分析(近实时和历史)安全事件以及各种其他事件和上下文数据源,支持威胁检测、合规性和安全事件管理。核心功能是范围广泛的日志事件收集和管理、跨不同来源分析日志事件和其他数据的能力,以及运营能力(例如事件管理、仪表板和报告)。”

Gartner在评估SIEM厂商时,制定了三个重要的技术入选标准:

1. 必须具备云原生或者SaaS方式交付SIEM的能力。

2. 必须至少具有SOAR、TIP(Threat Intelligence Platform,Threat Intelligence平台)、UEBA(User and Entity Behavior Analytics,用户行为分析)、长期的数据存储和安全运营报告等4项能力中的2项。

3. 除了支持收集自有产品的数据流或日志之外,还必须支持从异构第三方来源捕获和分析数据。这里提到的异构第三方包括市场领先的网络、终端PC/服务器、云(IaaS或SaaS)和业务应用的厂商,这也意味着入围者必须与至少10家主要安全技术厂商形成伙伴关系。

Gartner的SIEM入围标准明确表达出了一个观点:Cloud SIEM将成为SIEM的主流形态,这也从IDC市场数据中得到基本验证。另外,入围标准也表达出客户对检测和响应高级功能(如SOAR、Threat Intelligence等)以及异构安全运营方案的渴望。

从商业上看,SIEM市场从2020年的34.1亿美元增长到2021年的41.0亿美元,年增长率为20%。客户购买SIEM的主要驱动因素是威胁检测、响应、攻击面管理和合规性。客户正在寻求一个具有广泛和深入能力的SIEM生态系统,以满足多种安全和业务的使用场景,并能够支持多样化的IT环境。

结合客户需求、Gartner报告以及笔者个人经验来看,SIEM这个品类正逐步向以下几个层面演进:

  • 支持集成SaaS应用的Cloud SIEM将成为主流产品。因为国外客户普遍接受SaaS的方案,所以他们更加关注Cloud SIEM是否支持多云,是否支持与主流SaaS应用集成。

  • 可以识别出真正产生危害的攻击。为了实现这个目标,不管是基于流量的检测(NDR,Network Detection and Response)、基于终端的检测(EDR,Endpoint Detection and Response),还是UEBA或TIP,都将是不可或缺的。

  • Threat Intelligence在SIEM产品上的应用将越来越关键。Threat Intelligence除了可以增强威胁检测能力外,还可以用于调查取证和威胁狩猎。

  • 基于SOAR的自动化运营能力将成为SIEM产品的标配。只有不断提升客户的自动化运营程度,才能真正解决客户安全运营缺乏资源投入的痛点。另外,通过SOAR编排灾备系统能够快速恢复业务,保证客户的业务韧性。

XDR将取代SIEM?言之尚早

最后简单谈一下最近比较“热”的XDR(Extended Detection and Response,扩展检测和响应)和SIEM之争。

Gartner给出的XDR定义为:“XDR是一种基于SaaS的、绑定于特定供应商的安全威胁检测和事件响应工具,它将多个安全产品集成到一个统一纳管的内聚安全运营系统中。”XDR和SIEM的核心区别如表1-1所示。

对比项XDRSIEM核心区别 只取后台系统需要的一手数据聚合分析 海纳百川,数据源众多,但大多数为后台无法理解的数据,需要对二手数据做关联分析适用场景 中小企业 大型企业或监管部门

表1-1XDR和SIEM的核心区别

其实SIEM厂商很早就已经意识到:与其花费大力气对浩如烟海的各种安全日志做安全分析,不如找到真正所需的数据。这种直接采集数据的效率更高、效果更好,这也是部分人认为XDR最大的优势——数据遥测能力。但是,笔者认为XDR目前最多只能算作是SIEM的一个子集,还谈不上取代。NTA(Network Traffic Analyzer,网络流量分析器)、UEBA和SOAR等技术不断融入SIEM都是市场的选择,并不是技术主导的结果。其实XDR能不能取代SIEM还要从两个角度分析:

  • 后者能够替代前者的所有功能吗?退一步讲,即使不能完全替代,那么无法替代的功能需求是否会逐步消失?

  • 从商业上来看,后者的市场规模前景是否足够大?

综上所述,尽管存在一些客户部署态势感知或SIEM失败的案例,但大家对安全运营中心的建设依然乐此不疲。这从侧面说明安全运营市场有刚性需求,但目前还无法被很好的满足,这就对乙方提出了更高的要求。华为愿意携手安全产业的合作伙伴,聚合业界最优的产品与技术,为客户提供“业务连续、数据安全、隐私保护、合规遵从”的安全运营方案。

参考文献:

Pete Shoard, Andrew Davies, Mitchell Schneider《Magic Quadrant for Security Information and Event Management》


原文标题:安全态势感知专家说第1期:安全运营技术的现状与展望

文章出处:【微信公众号:华为数据通信】欢迎添加关注!文章转载请注明出处。


声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 华为
    +关注

    关注

    217

    文章

    35782

    浏览量

    260663

原文标题:安全态势感知专家说第1期:安全运营技术的现状与展望

文章出处:【微信号:Huawei_Fixed,微信公众号:华为数据通信】欢迎添加关注!文章转载请注明出处。

收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    人工智能时代,如何打造网络安全“新范式”

    在当今信息化迅速发展的时代,5G、大数据、云计算、深度学习等新兴技术的广泛应用,带来了前所未有的网络安全挑战。人工智能技术的崛起,为网络安全领域提供了新的解决方案,尤其在威胁识别、告警
    的头像 发表于 12-02 16:05 116次阅读

    芯源半导体安全芯片技术原理

    物理攻击,如通过拆解设备获取存储的敏感信息、篡改硬件电路等。一些部署在户外的物联网设备,如智能电表、交通信号灯等,更容易成为物理攻击的目标。 芯源半导体的安全芯片采用了多种先进的安全技术,从硬件层面为物
    发表于 11-13 07:29

    Jtti设计网络态势感知测试海外VPS:安全评估与实施方案

    在全球化网络环境中,海外VPS的安全性能测试已成为企业网络安全建设的核心环节。本文将系统解析如何通过设计网络态势感知测试方案,有效评估海外虚拟专用服务器的
    的头像 发表于 10-11 11:48 303次阅读

    揭秘工业 4.0 机器人:感知安全和控制技术

    范围内的可扩展部署。这些系统需要传感器、安全硬件、电路保护和控制组件,以满足高带宽、实时响应和严格功能安全标准的要求。 本文探讨了支撑工业 4.0 机器人技术的基础技术,重点介绍 SI
    的头像 发表于 10-04 18:28 1584次阅读
    揭秘工业 4.0 机器人:<b class='flag-5'>感知</b>、<b class='flag-5'>安全</b>和控制<b class='flag-5'>技术</b>

    深入探讨可视化技术如何实现安全监测

    的深度感知和快速响应。其实现路径主要体现在以下四个层面: 一、 全局态势感知:从“盲人摸象”到“一览众山小” 安全系统会产生海量的日志、事件和告警。如果仅通过文本列表或命令行呈现,
    的头像 发表于 08-29 15:12 334次阅读
    深入探讨可视化<b class='flag-5'>技术</b>如何实现<b class='flag-5'>安全</b>监测

    自动驾驶感知系统如何设计才能确保足够安全

    在自动驾驶技术日益成熟的当下,感知系统的设计与实现已成为确保行车安全的关键环节。感知系统不仅承担着环境信息采集的重任,更决定了整车对突发状况的应对能力和
    的头像 发表于 07-24 18:11 701次阅读

    CES Asia 2025同期低空智能感知与空域管理技术论坛即将启幕

    安全、UTM/UAM管理系统发展与互操作性、人工智能在空域动态管理中的应用等前沿议题,将汇聚全球顶尖专家、企业代表,共同探索低空领域的未来发展方向。 低空通信导航监视技术作为低空飞行的关键支撑
    发表于 07-10 10:16

    龙芯中科与研祥智能发布全新态势感知专用设备

    在数字产业蓬勃发展的浪潮中,保障业务系统安全稳定运行已成为各行业的首要任务。为响应这一核心需求,龙芯中科与工业计算领域专家研祥智能强强联手,深度洞察行业痛点,于近日正式推出基于龙芯3A5000
    的头像 发表于 06-13 16:44 772次阅读

    芯盾时代入选嘶吼2025网络安全产业图谱

    、大数据风控、数据库安全、数据分类分级、移动终端安全、车联网安全、业务安全、信创态势感知平台、用
    的头像 发表于 05-30 15:18 919次阅读

    锂电池热失控原理及安全检测技术解析

    的影响尚未完全量化。 创新方向展望: 智能传感集成:开发柔性热电偶与光纤传感器,实现电池包内部温度场实时映射; 数字孪生技术:结合AI算法预测热失控传播路径,优化热管理设计。 更多关于菲尼克斯检测设备的最新应用:解决方案|为预制舱式储能系统做“体检”:构建全场景
    发表于 05-12 16:51

    汽车安全技术全面解析#主动安全、被动安全和ADAS

    汽车安全技术包括主动安全、被动安全以及ADAS/自动驾驶辅助等多个层面。 主动安全系统 通过传感器和智能算法在事故发生前对危险进行
    的头像 发表于 05-10 15:15 3347次阅读
    汽车<b class='flag-5'>安全</b><b class='flag-5'>技术</b>全面解析#主动<b class='flag-5'>安全</b>、被动<b class='flag-5'>安全</b>和ADAS

    电机系统节能关键技术展望

    节约能源既是我国经济和社会发展的一项长远战略和基本国策,也是当前的紧迫任务。论文在深入分析国内外电机系统节能现状和介绍先进的节能关键技术的基础上,指出了现阶段我国在电机系统节能方面存在的问题,并结合
    发表于 04-30 00:43

    浅谈虚拟电厂技术现状展望

    导致电力市场管理难度的增加。为了更好实现电力市场高质高效管理与服务,虚拟电厂逐渐得到了开发与使用。本文就虚拟电厂技术现状进行分析,并对此技术发展提出展望,来对此
    的头像 发表于 04-18 13:20 526次阅读
    浅谈虚拟电厂<b class='flag-5'>技术</b><b class='flag-5'>现状</b>及<b class='flag-5'>展望</b>

    MCU在车载系统中的展望

    MCU在车载系统中的展望 以下是MCU在车载系统中的展望技术发展趋势 高性能与低功耗并重 :智能座舱等车载系统对MCU的计算能力和内存资源要求不断提高,以支持复杂的控制算法和高速数据处理。同时
    发表于 01-17 12:11

    功能安全专家小组FSG中国正式成立

    企业共同组成初始成员阵容。 这一举措标志着国内外顶尖的芯片及IP供应商、嵌入式开发工具制造商、操作系统提供商、软件测试专家和功能安全技术服务企业已经联合起来,形成了强有力的组织。FSG中国将致力于推动嵌入式功能
    的头像 发表于 12-12 11:44 1252次阅读