0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

安全态势感知专家说第4期:SIEM驱动安全运营

华为数据通信 来源:未知 2023-03-21 15:35 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

4068abe4-c7ba-11ed-bfe3-dac502259ad0.jpg

发展历程

SIEM(Security Information and Event Management,安全信息与事件管理)是安全运营中心最重要的组成部分之一,对安全运营有所了解的读者应该对它都不陌生。随着国内的安全运营逐步从粗放型转向业务与技术双轮驱动的精细化运营,SIEM产品也在这个过程中得到了持续发展。下面,我们将结合安全运营中心的演进过程介绍一下SIEM的发展史。企业面临的主要风险与安全运营中心的演进过程如下图所示。

40820ae4-c7ba-11ed-bfe3-dac502259ad0.png

萌芽阶段

安全运营中心诞生于2000年以前。当时,计算机病毒、特洛伊木马和恶意软件大爆发,并在计算机网络间传播,给信息安全造成了严重破坏。这个时期,为了构建安全防御体系,防火墙、防病毒系统、IDS(Intrusion Detection System,入侵检测系统)和漏洞扫描系统等各式各样的新技术应运而生。其中,IDS注重网络入侵检测,在这个时期发挥了重要作用。

安全运营中心的萌芽阶段主要以防御为主。企业和组织开始制定基于漏洞修复的管理流程,并通过脚本、入侵检测系统的控制台和其他自主开发的工具来初步分析安全事件。运营人员使用SIM(Security Information Management,安全信息管理)产品收集IT网络资源、各类安全产品产生的日志等信息,并进行关联分析,从海量信息中分析出有价值的安全事件。同时,更关注实时事件监控和应急处理的SEM(Security Event Management,安全事件管理)产品也开始逐渐出现。SIM和SEM的出现,标志着SIEM技术的萌芽。

成长阶段

安全运营中心在2010年前后快速发展。随着互联网技术的进一步发展,恶意软件从具有破坏性的僵尸、木马、蠕虫开始转向有针对性的攻击,并逐渐形成了黑客产业。企业和组织开始意识到,即使部署了防御性的安全技术,网络入侵也不可避免会发生。基于此,企业和组织将安全运营的工作重点从入侵的检测转向信息泄露的检测、防御与阻断。然而,SIM和SEM产品仍然各自为政、缺乏联动,难以形成有价值的、全面系统的安全态势分析报告,也就难以应对复杂多变的安全威胁。一小部分中小型企业开始构建SIEM系统,用于监测网络流量、安全设备日志、服务器日志与终端日志,同时建设应急处理流程,并利用大数据技术实现安全态势感知。

2005年,全球IT研究与顾问咨询机构Gartner首次将SIM和SEM整合到一起,明确提出了SIEM的概念,为安全运营揭开了新的篇章。Gartner对SIEM的定义是:“SIEM技术通过收集和分析安全事件以及各种其他事件和上下文数据源,支持威胁检测、合规性和安全事件管理。核心功能是广泛的日志收集和管理、跨不同来源分析日志和其他数据的能力,以及运营能力(例如事件管理、仪表板和报告)。”

成熟阶段

第三代安全运营中心诞生于2020年前后,并且仍在不断发展中。这个时期的网络威胁呈指数级增长,典型的如APT攻击,通常由特定组织对特定对象展开持续的攻击,具有极强的隐蔽性和针对性。APT攻击通常会综合利用受感染的移动存储设备、供应链攻击和社会工程学等多种手段,复杂性更高,威胁更强。随着大数据和人工智能等新技术的应用,网络攻击开始向智能化、自动化、服务化趋势蔓延,并日趋复杂。

在这个背景下,网络安全标准组织和合规性工作也在不断推进安全产品和实践的发展,各个企业和组织都在争先恐后地寻找降低网络安全风险和限制攻击影响的最佳方法。安全运营开始从被动防御转变为主动防御,更注重从防御、检测、响应和预测四个维度构建网络安全体系,安全运营“闭环”的概念也随之形成。安全运营中心开始走向更加体系化的道路。

针对传统SIEM所面临的被动分析和响应、事件过载、网络安全专业技能与人才匮乏等问题,SOAR的概念应运而生。第三代安全运营中心利用安全设备、SIEM和SOAR技术,并结合大数据分析技术和人工智能技术,寻找未知的攻击向量以及长期未检测出的攻击迹象,更加注重通过主动式、智能化的方式实现合规性,而不是简单地依照合规性法规来提供网络安全。

技术架构

基于大数据基础架构的集成式SIEM,对企业和组织所有IT资源产生的安全信息进行统一实时监控、审计分析、溯源取证、周期报告和应急处置,实现了IT资源合规性管理的目标。

一个典型的SIEM技术架构如下图所示。

40a12640-c7ba-11ed-bfe3-dac502259ad0.png

40b4414e-c7ba-11ed-bfe3-dac502259ad0.png

SIEM包含如下几个关键技术组件:

1 数据接入:

SIEM强调数据源的多样性。采集、监测和分析网络流量、网络设备日志、主机日志、安全设备日志、应用服务日志等多种数据,结合威胁信息、资产等数据,以支持全网威胁的及时检测与分析。负责采集数据的组件包括流量探针和日志采集器。流量探针一般用于收集互联网出口、办公网出口、数据中心出口的流量信息,包括网络监测功能的Netflow数据和流量协议解析后的Metadata数据。日志采集器一般用于收集各种日志,日志源一般包括资产扫描系统、漏洞扫描系统和安全设备(例如IDS、防火墙、EDR等)。流量信息和日志统一上送到数据处理组件。

2 预处理:

预处理组件对采集的网络流量信息和日志进行清洗、转换与存储,完成数据的规范化。规范化过程包含对异构系统的日志字段、流量信息向SIEM系统进行映射,补齐用户信息、资产信息和地理位置信息等。规范化统一了不同模块的数据模型,提高了数据质量,便于上层组件的分析和检测。

3 数据总线:

数据总线定义了组件间数据交换的标准,使数据可以在各个组件之间高性能、低延迟地流转。同时,数据总线还提供了数据订阅与通知能力。

4 安全大数据平台:

安全大数据平台提供强大的计算与分析能力,并为上层应用提供分布式分析引擎,具有高可用、高性能、开放性和可持续演进等特点。通过智能引擎、关联分析引擎,安全大数据平台,为威胁检测组件提供检测算法和检测规则的运行环境。

5 威胁检测:

威胁检测是SIEM的核心能力,通过网络流量和日志数据构建检测算法(例如NTA算法、日志关联分析算法、用户行为分析算法等),在关联分析引擎和智能引擎等多种引擎支撑下,可检测出内外部攻击行为。各种检测算法和分析规则是威胁检测的关键,SIEM不仅支持丰富的在线算法、离线算法和分析规划,还应该支持自定义分析规则。

6 安全应用:

安全应用是直接向运营人员提供的配置与可视化界面,通常包括安全态势监控、风险监控、事件分析、响应闭环、资产管理等功能。

技术价值

SIEM可帮助安全运营团队收集和分析安全数据,管理安全信息和安全事件,并根据预先设定的规则给出通知。SIEM还支持设置符合特定安全问题的规则、报告、告警和仪表板等策略。SIEM能够帮助安全运营团队获得如下优势:

数据收集:

根据企业安全诉求,收集、监测和分析数据中心、办公网络、互联网出口等区域的网络流量信息。根据纵深防御诉求,收集各种安全设备的日志。根据资产风险评估的诉求,收集资产管理系统的日志,用于绘制资产画像。根据办公安全诉求,收集环境感知系统日志,通过UEBA技术绘制用户特征。

事件研判:

在收集网络流量信息与日志后,通过在线/离线学习技术、关联分析技术,生成安全事件、资产特征、用户特征、用户行为基线等,支撑安全分析与事件研判。

安全编排与自动化响应:

SIEM检测到事件后,可以自动或手动触发安全响应工作流,按照预先设定好的剧本(Playbook),快速完成调查取证和攻击遏制。SIEM和SOAR的结合,可以帮助识别正在发生的攻击活动,并及时采取消减措施,避免攻击造成严重损失。在安全运营由被动防御向主动防御转变的过程中,SOAR技术把数据感知、安全检测、响应与处置有机结合在一起,提升了安全运营效率与能力。

指标和报告:

SIEM提供的威胁处置率、阻断率、高风险资产排行和高风险事件指标,不仅提示安全运营团队当前的网络安全状态,也体现了安全运营团队工作价值。安全报告则可以快速呈现全局安全风险与脆弱性,更好的支撑运营团队的工作。

华为实践

华为安全持续聚焦五大根技术,基于流量、文件、事件、漏洞、威胁信息,构建安全关键竞争力。通过SIEM产品的相关技术,对网络流量、资产、安全设备的日志进行收集、监测和分析,为零信任网络提供安全分析与持续运营能力。

华为SIEM产品HiSec Insight的产品架构如下图所示:

40c8a68e-c7ba-11ed-bfe3-dac502259ad0.png

  • 数据源:提供全面、高效采集日志和流量能力。

  • 大数据平台:基于华为商用Fusion Insight大数据平台构建,稳定可靠,支持标准加密算法AES和国密算法SM4。

  • 安全分析层:提供丰富的异常行为检测、多维的关联分析和智能检测能力。

  • 应用层:提供直观的威胁可视化和快速响应处置能力。

华为安全态势感知入选了2022年Gartner SIEM魔力象限,也是国内唯一入围的厂商。至此,华为成为国内唯一连续两年入围Gartner SIEM魔力象限的厂商。Gartner分析师认为华为的优势如下:

威胁分析能力:威胁分析一直是华为重点投资的领域。其UEBA能力提供了基于对等组的动态检测。其基于机器学习的实体风险排名反映了资产价值、漏洞风险、攻击风险等因素。

丰富的产品生态能力:华为提供网络检测与响应、沙箱、诱捕、UEBA、编排与响应、威胁信息等一系列产品集成能力。

灵活的场景适配能力:华为产品提供多种形态,包括软件、硬件和虚拟化部署,还可以通过华为公有云或私有云进行托管,可按需灵活选择。


声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 华为
    +关注

    关注

    217

    文章

    35783

    浏览量

    260717

原文标题:安全态势感知专家说第4期:SIEM驱动安全运营

文章出处:【微信号:Huawei_Fixed,微信公众号:华为数据通信】欢迎添加关注!文章转载请注明出处。

收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    人工智能时代,如何打造网络安全“新范式”

    在当今信息化迅速发展的时代,5G、大数据、云计算、深度学习等新兴技术的广泛应用,带来了前所未有的网络安全挑战。人工智能技术的崛起,为网络安全领域提供了新的解决方案,尤其在威胁识别、告警分析、态势
    的头像 发表于 12-02 16:05 143次阅读

    华为全域安全园区网络解决方案助力运营商开辟toB市场

    当AI驱动的超宽带时代加速到来,运营商也正从“卖联接”向“卖服务”深度转型,企业对园区网络的安全需求也日益提升。在2025全球超宽带高峰论坛(UBBF)上,围绕“AI繁荣UBB,激发运营
    的头像 发表于 10-30 10:38 544次阅读

    华为入选2025 Gartner®SIEM安全信息和事件管理)魔力象限

    》,2025年10月8日)报告(以下简称“报告”),华为凭借HiSec Insight安全态势感知系统关键产品入选2025 Gartner SIEM
    的头像 发表于 10-21 09:21 466次阅读

    Jtti设计网络态势感知测试海外VPS:安全评估与实施方案

    在全球化网络环境中,海外VPS的安全性能测试已成为企业网络安全建设的核心环节。本文将系统解析如何通过设计网络态势感知测试方案,有效评估海外虚拟专用服务器的
    的头像 发表于 10-11 11:48 307次阅读

    工业智慧园区解决方案:一站式破解运营安全与能效难题

    的精细化、生产效率的最大化与运营成本的最小化。 一、智慧园区整体架构: 工业智慧园区的架构设计需遵循 “感知先行、网络互联、平台中枢、应用落地、安全护航” 的原则,通常分为感知层、网络
    的头像 发表于 10-10 17:39 455次阅读

    戴尔CyberSense助力企业应对安全威胁

    越来越多的企业开始意识到传统SIEM安全信息与事件管理)解决方案的局限性,并尝试转向SaaS模式,却又往往受制于成本压力与合规性要求,陷入两难境地。
    的头像 发表于 09-23 16:34 685次阅读

    深入探讨可视化技术如何实现安全监测

    的深度感知和快速响应。其实现路径主要体现在以下四个层面: 一、 全局态势感知:从“盲人摸象”到“一览众山小” 安全系统会产生海量的日志、事件和告警。如果仅通过文本列表或命令行呈现,
    的头像 发表于 08-29 15:12 340次阅读
    深入探讨可视化技术如何实现<b class='flag-5'>安全</b>监测

    自动驾驶感知系统如何设计才能确保足够安全

    在自动驾驶技术日益成熟的当下,感知系统的设计与实现已成为确保行车安全的关键环节。感知系统不仅承担着环境信息采集的重任,更决定了整车对突发状况的应对能力和安全余度。要在丰富多变的真实道路
    的头像 发表于 07-24 18:11 708次阅读

    CES Asia 2025同期低空智能感知与空域管理技术论坛即将启幕

    安全、UTM/UAM管理系统发展与互操作性、人工智能在空域动态管理中的应用等前沿议题,将汇聚全球顶尖专家、企业代表,共同探索低空领域的未来发展方向。 低空通信导航监视技术作为低空飞行的关键支撑
    发表于 07-10 10:16

    龙芯中科与研祥智能发布全新态势感知专用设备

    在数字产业蓬勃发展的浪潮中,保障业务系统安全稳定运行已成为各行业的首要任务。为响应这一核心需求,龙芯中科与工业计算领域专家研祥智能强强联手,深度洞察行业痛点,于近日正式推出基于龙芯3A5000
    的头像 发表于 06-13 16:44 773次阅读

    汽车安全技术全面解析#主动安全、被动安全和ADAS

    汽车安全技术包括主动安全、被动安全以及ADAS/自动驾驶辅助等多个层面。 主动安全系统 通过传感器和智能算法在事故发生前对危险进行感知并主动
    的头像 发表于 05-10 15:15 3362次阅读
    汽车<b class='flag-5'>安全</b>技术全面解析#主动<b class='flag-5'>安全</b>、被动<b class='flag-5'>安全</b>和ADAS

    芯盾时代连续十一次入选安全牛《中国网络安全行业全景图》

    账号管理(PAM)、数据脱敏、大数据保护、数据安全态势感知、数据分类分级、数据安全评估和检查、API安全、支付
    的头像 发表于 05-07 10:53 3356次阅读

    筑牢安全防线—专业级环境监测感知设备守护环境安全

    在当今这个科技日新月异的时代,物资、油料、危化品等各类型仓库作为物资存储与流通的核心枢纽,其内部环境的稳定性与安全性直接关系到物品的质量、运营效率乃至人员和财产安全。其中,温湿度、烟雾、易燃气体、危
    的头像 发表于 02-26 14:27 521次阅读
    筑牢<b class='flag-5'>安全</b>防线—专业级环境监测<b class='flag-5'>感知</b>设备守护环境<b class='flag-5'>安全</b>

    中企通信荣登《CCSIP 2024中国网络安全行业全景册》

    领域的深厚积累与卓越成就,荣誉入选全景图中的九大关键分类。 这九大关键分类包括SD-WAN、SASE、零信任、网络检测与响应(NDR)、APT高级威胁检测、威胁狩猎、安全运营中心(SOC)、安全信息及事件管理(
    的头像 发表于 01-22 14:45 672次阅读

    功能安全专家小组FSG中国正式成立

    近日,功能安全专家小组FSG中国正式宣布成立,由普华基础软件、IAR、秒尼科(Munik)、芯来科技、恩智浦(NXP)、Parasoft、瑞萨电子(Renesas Electronics)七家领先
    的头像 发表于 12-12 11:44 1256次阅读