999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

Gartner:2018年十大安全項(xiàng)目詳解(二)

2018-09-10 03:47:17陸英
關(guān)鍵詞:檢測(cè)

陸英

4.服務(wù)器工作負(fù)載的應(yīng)用控制項(xiàng)目

項(xiàng)目目標(biāo)客戶:該項(xiàng)目適合那些希望對(duì)服務(wù)器工作負(fù)載實(shí)施零信任或默認(rèn)拒絕策略的組織。該項(xiàng)目使用應(yīng)用控制機(jī)制來阻斷大部分不在白名單上的惡意代碼。Neil認(rèn)為這是十分強(qiáng)的安全策略,并被證明能夠有效抵御Spectre和Meldown攻擊。

項(xiàng)目建議:把應(yīng)用控制白名單技術(shù)跟綜合內(nèi)存保護(hù)技術(shù)結(jié)合使用。該項(xiàng)目對(duì)于物聯(lián)網(wǎng)項(xiàng)目或者是不再被供應(yīng)商提供保護(hù)支持的系統(tǒng)特別有用。

應(yīng)用控制也稱作應(yīng)用白名單,作為一種成熟的端點(diǎn)保護(hù)技術(shù),不僅可以針對(duì)傳統(tǒng)的服務(wù)器工作負(fù)載,也可以針對(duì)云工作負(fù)載,還能針對(duì)桌面PC。EPP、云工作負(fù)載保護(hù)平臺(tái)(CWPP)中都有該技術(shù)的存在。當(dāng)然,由于桌面PC使用模式相對(duì)開放,而服務(wù)器運(yùn)行相對(duì)封閉,因此該技術(shù)更適合服務(wù)器端點(diǎn)。通過定義一份應(yīng)用白名單,指明只有什么可以執(zhí)行,其余的皆不可執(zhí)行,能夠阻止大部分惡意軟件的執(zhí)行。一些OS已經(jīng)內(nèi)置了此類功能。還有一些應(yīng)用控制技術(shù)能夠進(jìn)一步約束應(yīng)用在運(yùn)行過程中的行為和系統(tǒng)交互,從而實(shí)現(xiàn)更精細(xì)化的控制。

Gartner給客戶提出了如下建議:

應(yīng)用控制不是銀彈,系統(tǒng)該打補(bǔ)丁還是要打;

可以取代殺毒軟件(針對(duì)服務(wù)器端),或者調(diào)低殺毒引擎的工作量;

根據(jù)Gartner的2018年威脅對(duì)抗Hype Cycle,應(yīng)用控制處于成熟主流階段。

5.微隔離和流可見性項(xiàng)目

項(xiàng)目目標(biāo)客戶:該項(xiàng)目十分適用于那些具有平坦網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)的組織,不論是本地網(wǎng)絡(luò)還是在IaaS中的網(wǎng)絡(luò)。這些組織希望獲得對(duì)于數(shù)據(jù)中心流量的可見性和控制,該項(xiàng)目旨在阻止針對(duì)數(shù)據(jù)中心攻擊的橫向移動(dòng)。MacDonald表示:“如果壞人進(jìn)來了,他們不能暢通無阻。”

項(xiàng)目建議:把獲得網(wǎng)絡(luò)可見性作為微隔離項(xiàng)目的切入點(diǎn),但切忌不要過度隔離。先針對(duì)關(guān)鍵的應(yīng)用進(jìn)行隔離,同時(shí)要求供應(yīng)商支持隔離技術(shù)。

該技術(shù)在2017年也上榜了,并且2018年的技術(shù)內(nèi)涵基本沒有變化。

廣義上講,微隔離(也稱做“微分段”)就是一種更細(xì)粒度的網(wǎng)絡(luò)隔離技術(shù),主要面向虛擬化的數(shù)據(jù)中心,重點(diǎn)用于阻止攻擊在進(jìn)入企業(yè)數(shù)據(jù)中心網(wǎng)絡(luò)內(nèi)部后的橫向平移(或者叫東西向移動(dòng)),是軟件定義安全的一種具體實(shí)踐。微隔離使用策略驅(qū)動(dòng)的防火墻技術(shù)(通常是基于軟件的)或者網(wǎng)絡(luò)加密技術(shù)來隔離數(shù)據(jù)中心、公共云IaaS和容器,甚至是包含前述環(huán)境的混合場景中的不同工作負(fù)載、應(yīng)用和進(jìn)程。流可見技術(shù)(注意:不是可視化技術(shù))則與微隔離技術(shù)伴生,因?yàn)橐獙?shí)現(xiàn)東西向網(wǎng)絡(luò)流的隔離和控制,必先實(shí)現(xiàn)流的可見性(Visibility)。流可見性技術(shù)使得安全運(yùn)維與管理人員可以看到內(nèi)部網(wǎng)絡(luò)信息流動(dòng)的情況,使得微隔離能夠更好地設(shè)置策略并協(xié)助糾偏。

除了數(shù)據(jù)中心云化給微隔離帶來的機(jī)遇,數(shù)據(jù)中心負(fù)載的動(dòng)態(tài)化、容器化以及微服務(wù)架構(gòu)也都越發(fā)成為微隔離的驅(qū)動(dòng)因素。因?yàn)檫@些新技術(shù)、新場景都讓傳統(tǒng)的防火墻和入侵防御技術(shù)顯得捉襟見肘。而數(shù)據(jù)中心架構(gòu)的變革如此之大,也引發(fā)了大型的廠商紛紛進(jìn)入這個(gè)領(lǐng)域,不見得是為了微隔離本身,更多還是為了自身的整體布局。譬如,云和虛擬化廠商為了自身的整體戰(zhàn)略就不得不進(jìn)入這個(gè)領(lǐng)域。個(gè)人認(rèn)為未來微隔離的startup廠商更多可能會(huì)被云廠商和大型安全廠商所并購。此外,針對(duì)容器的微隔離也值得關(guān)注。

Gartner給出了評(píng)估微隔離的幾個(gè)關(guān)鍵衡量指標(biāo),包括:

是基于代理的、基于虛擬化設(shè)備的還是基于容器的?

如果是基于代理的,對(duì)宿主的性能影響性如何?

如果是基于虛擬化設(shè)備的,它如何接入網(wǎng)絡(luò)中?

該解決方案支持公共云IaaS嗎?

Gartner給客戶提出了如下幾點(diǎn)建議:

欲建微隔離,先從獲得網(wǎng)絡(luò)可見性開始,可見才可隔離;

謹(jǐn)防過度隔離,從關(guān)鍵應(yīng)用開始;

鞭策IaaS、防火墻和交換機(jī)廠商原生支持微隔離;

Gartner將微隔離劃分出了4種模式:內(nèi)生云控制模式、第三方防火墻模式、混合式和疊加式。

根據(jù)Gartner的2018年云安全Hype Cycle,目前微隔離已經(jīng)“從失望的低谷爬了出來,正在向成熟的平原爬坡”,但依然處于成熟的早期階段。

在國內(nèi)已經(jīng)有以此技術(shù)為核心的創(chuàng)業(yè)新興廠商。

6.檢測(cè)和響應(yīng)項(xiàng)目

Gartner今年將各種檢測(cè)和響應(yīng)技術(shù)打包到一起統(tǒng)稱為“檢測(cè)和響應(yīng)項(xiàng)目”。實(shí)際上對(duì)應(yīng)了4樣?xùn)|西,包括3種技術(shù)和1種服務(wù)。

項(xiàng)目目標(biāo)客戶:該項(xiàng)目適用于那些已經(jīng)認(rèn)定被攻陷是無法避免的組織。他們希望尋找某些基于端點(diǎn)、基于網(wǎng)絡(luò)或者基于用戶的方法去獲得高級(jí)威脅檢測(cè)、調(diào)查和響應(yīng)的能力。這里有3種方式可供選擇:

端點(diǎn)保護(hù)平臺(tái)+端點(diǎn)檢測(cè)與響應(yīng)(EPP+EDR);

用戶與實(shí)體行為分析(UEBA);

欺騙(Decption)。

欺騙技術(shù)相對(duì)小眾,但是一個(gè)新興的市場。對(duì)于那些試圖尋找更深入的方法去加強(qiáng)其威脅偵測(cè)機(jī)制,從而獲得高保真事件的組織而言,采用欺騙技術(shù)是個(gè)不錯(cuò)的方法。

項(xiàng)目建議:給EPP供應(yīng)商施壓要求其提供EDR功能,給SIEM廠商施壓要求其提供UEBA功能。要求欺騙技術(shù)供應(yīng)商提供豐富的假目標(biāo)類型組合。考慮從供應(yīng)商那里直接采購類似“可管理檢測(cè)與響應(yīng)”或者“托管檢測(cè)與響應(yīng)”的服務(wù)。

(1)EPP+EDR

EDR在2014年就進(jìn)入Gartner的10大技術(shù)之列了。EDR工具通常記錄大量端點(diǎn)級(jí)系統(tǒng)的行為與相關(guān)事件,譬如用戶、文件、進(jìn)程、注冊(cè)表、內(nèi)存和網(wǎng)絡(luò)事件,并將這些信息存儲(chǔ)在終端本地或者集中數(shù)據(jù)庫中。然后對(duì)這些數(shù)據(jù)進(jìn)行IOC比對(duì),行為分析和機(jī)器學(xué)習(xí),用以持續(xù)對(duì)這些數(shù)據(jù)進(jìn)行分析,識(shí)別信息泄露(包括內(nèi)部威脅),并快速對(duì)攻擊進(jìn)行響應(yīng)。

EDR的出現(xiàn)最初是為了彌補(bǔ)傳統(tǒng)終端/端點(diǎn)管理系統(tǒng)(Gartner稱為EPP)的不足。而現(xiàn)在,EDR正在與EPP迅速互相滲透融合,尤其是EPP廠商的新版本中紛紛加入EDR的功能,但Gartner預(yù)計(jì)未來短期內(nèi)EDR和EPP仍將并存。

EDR的用戶使用成本還是很高的,EDR的價(jià)值體現(xiàn)多少跟分析師水平高低和經(jīng)驗(yàn)多少密切相關(guān)。這也是限制EDR市場發(fā)展的一個(gè)重要因素。

另一方面,隨著終端威脅的不斷演化,EPP已經(jīng)不能僅僅聚焦于阻止初始的威脅感染,還需要投入精力放到加固、檢測(cè)及響應(yīng)等多個(gè)環(huán)節(jié),因此近幾年來EPP市場發(fā)生了很大的變化,包括出現(xiàn)了EDR這類注重檢測(cè)和響應(yīng)的產(chǎn)品。終于,在2018年9月底,Gartner給出了一個(gè)全新升級(jí)的EPP定義:

EPP解決方案部署在端點(diǎn)之上,用于阻止基于文件的惡意代碼攻擊和檢測(cè)惡意行為,并提供調(diào)查和修復(fù)的能力去處理需要響應(yīng)的動(dòng)態(tài)安全事件和告警。

相較于之前的EPP定義,更加強(qiáng)調(diào)對(duì)惡意代碼和惡意行為的檢測(cè)及響應(yīng)。而這個(gè)定義也進(jìn)一步反映了EPP與EDR市場融合的事實(shí),基本上新一代的EPP都內(nèi)置EDR功能了。Gartner建議客戶在選購EPP的時(shí)候,最好要求他們一并提供EDR功能。因此個(gè)人認(rèn)為,未來EDR將作為一種技術(shù)消融到其他產(chǎn)品中去,主要是EPP,也可能作為一組功能點(diǎn)存在于其他產(chǎn)品中,獨(dú)立EDR存在的可能性很小。

Gartner在2018年的威脅對(duì)抗(Threat-Facing)技術(shù)的Hype Cycle中首次標(biāo)注了EDR技術(shù),處于即將滑落到失望的谷底的位置,比UEBA更靠下。而EPP也是首次出現(xiàn)在Hype Cycle中,位于Hype Cycle的“成熟平原”,屬于早期主流產(chǎn)品。Gartner表示,將EPP列入Hype Cycle是一件不同尋常的事情,因?yàn)镋PP已經(jīng)存在20年了。但之所以把EPP列進(jìn)來進(jìn)行分析就是因?yàn)榍懊嫣岬降腅PP已經(jīng)被Gartner重新定義了。

在國內(nèi),EPP的廠商也經(jīng)歷了多年的洗禮,格局較為穩(wěn)定。而EDR產(chǎn)品則多見于一些新興廠商,有的已經(jīng)開始攪動(dòng)起看似穩(wěn)定的EPP市場了。

(2)UEBA

UEBA曾經(jīng)在2016年列入10大安全技術(shù),2017年未能入榜,不過在2018年以檢測(cè)與響應(yīng)項(xiàng)目中的一個(gè)分支方向的名義重新入榜。

UEBA解決方案通過對(duì)用戶和實(shí)體(如主機(jī)、應(yīng)用、網(wǎng)絡(luò)流量和數(shù)據(jù)集)基于歷史軌跡或?qū)φ战M建立行為輪廓基線來進(jìn)行分析,并將那些異于標(biāo)準(zhǔn)基線的行為標(biāo)注為可疑行為,最終通過各種異常模型的打包分析來幫助發(fā)現(xiàn)威脅和潛藏的安全事件。

根據(jù)Gartner的觀察,目前UEBA市場已經(jīng)出現(xiàn)了明顯的分化。一方面僅存在少量的純UEBA廠商,另一方面多種傳統(tǒng)細(xì)分市場的產(chǎn)品開始將UEBA功能融入其中。其中最典型的就是SIEM廠商,已經(jīng)將UEBA技術(shù)作為SIEM的核心引擎。Gartner在給客戶的建議中明確提到“在選購SIEM時(shí),要求廠商提供UEBA功能。”此外,包括EDR/EPP和CASB廠商也都紛紛在其產(chǎn)品中加入了UEBA功能。

由于不斷的并購和其他細(xì)分市場產(chǎn)品的蠶食,純UEBA廠商越來越少。同時(shí),由于該技術(shù)此前一直處于期望的頂點(diǎn),一些率先采用UEBA技術(shù)的超前客戶的失敗案例開始涌現(xiàn),促使人們對(duì)這個(gè)技術(shù)進(jìn)行重新定位,當(dāng)然也有利于UEBA未來更好發(fā)展。

另外,有些做得不錯(cuò)的純UEBA廠商也開始擴(kuò)展自己的細(xì)分市場。最典型的就是向SIEM廠商進(jìn)發(fā)。2017年的SIEM魔力象限就已經(jīng)出現(xiàn)了2個(gè)UEBA廠商,他們已經(jīng)開始把自己當(dāng)作更先進(jìn)的SIEM廠商了。

在Gartner的2018年應(yīng)用安全的Hype Cycle中,UEBA基本已經(jīng)從去年的期望頂峰滑落到失望的谷底了。

未來純UEBA廠商將越來越少,要么被并購,要么轉(zhuǎn)變到其他更大的細(xì)分市場。同時(shí)SIEM廠商將會(huì)大舉投入U(xiǎn)EBA技術(shù),不論是買、還是OEM、抑或自研。未來,UEBA更多是一種技術(shù)、一種能力,被廣泛集成到多種安全產(chǎn)品之中,最關(guān)鍵就是UEBA引擎。但只要UEBA廠商還能開發(fā)出具有獨(dú)立存在價(jià)值的客戶應(yīng)用場景,就不會(huì)消失,至少目前來看,還是具備獨(dú)立存在的價(jià)值。

國內(nèi)目前幾乎沒有UEBA的專業(yè)廠商,一般見于其他細(xì)分市場的產(chǎn)品家族中,譬如SIEM/安管平臺(tái)廠商,或者業(yè)務(wù)安全廠商的產(chǎn)品線中會(huì)有這個(gè)產(chǎn)品。

(3)欺騙

欺騙技術(shù)(DeceptionTechnology)的本質(zhì)就是有針對(duì)性地對(duì)攻擊者進(jìn)行我方網(wǎng)絡(luò)、主機(jī)、應(yīng)用、終端和數(shù)據(jù)的偽裝,欺騙攻擊者,尤其是攻擊者的工具中的各種特征識(shí)別環(huán)節(jié),使得那些工具產(chǎn)生誤判或失效,擾亂攻擊者的視線,將其引入死胡同,延緩攻擊者的時(shí)間。譬如設(shè)置一個(gè)偽目標(biāo)/誘餌,誘騙攻擊者對(duì)其實(shí)施攻擊,從而觸發(fā)攻擊告警。

欺騙技術(shù)作為一種新型的威脅檢測(cè)技術(shù),可以作為SIEM或者其他新型檢測(cè)技術(shù)(如NTA、UEBA)的有益補(bǔ)充,尤其是在檢測(cè)高級(jí)威脅的橫向移動(dòng)方面。Gartner認(rèn)為未來欺騙類產(chǎn)品獨(dú)立存在的可能性很小,絕大部分都將被并購或者消亡,成為大的產(chǎn)品方案中的一環(huán)。

針對(duì)欺騙技術(shù),Gartner給客戶的建議包括:

要求廠商提供豐富的假目標(biāo)(類型)組合;

要求提供基于攻擊者視角的可視化拓?fù)洌?/p>

要求提供完整的API能力,便于客戶進(jìn)行編排和自動(dòng)化集成。

Gartner一直大力推介欺騙技術(shù)。在2018年的威脅對(duì)抗Hype Cycle中首次列入了欺騙平臺(tái)技術(shù),并將其列為新興技術(shù),正在向期望的高峰攀登。總體上,不論是技術(shù)的產(chǎn)品化實(shí)用程度,還是客戶的接受程度,都處于早期,Gartner預(yù)計(jì)還有5~10年才能趨于成熟。

(4)MDR服務(wù)

MDR在2017年已經(jīng)上榜,作為一種服務(wù),為那些想提升自身高級(jí)威脅檢測(cè)、事件響應(yīng)和持續(xù)監(jiān)測(cè)能力,卻又無力依靠自身的能力和資源去達(dá)成的企業(yè)提供了一個(gè)選擇。

事實(shí)上,如果采購了MDR服務(wù),MDR提供商可能會(huì)在網(wǎng)絡(luò)中部署前面提及的某些新型威脅檢測(cè)裝置,當(dāng)然客戶不必具體操心這些設(shè)備的使用,交給MDR服務(wù)提供商就行。

根據(jù)觀察,MDR也是一個(gè)機(jī)會(huì)市場,隨著MSSP越來越多的提供MDR服務(wù),純MDR廠商將會(huì)逐步消失,或者變成檢測(cè)產(chǎn)品廠商提供的一種產(chǎn)品附加服務(wù)。Gartner建議客戶盡量選擇具有MDR服務(wù)能力的MSSP。

在2018年的威脅對(duì)抗HypeCycle中首次列入了MDR,并將其列為新興技術(shù),且比欺騙技術(shù)還要早。

(5)小結(jié)

目前市面上常見的新型威脅檢測(cè)技術(shù)大體上包括:EDR,NTA,UEBA,TIP,網(wǎng)絡(luò)沙箱及欺騙技術(shù)等。可以說這些新型技術(shù)各有所長,也各有使用限制。這里面,威脅情報(bào)比對(duì)相對(duì)最簡單實(shí)用,但前提是要有靠譜的情報(bào)。沙箱技術(shù)相對(duì)最成熟,但也被攻擊者研究得相對(duì)最透徹。EDR在整個(gè)IT架構(gòu)的神經(jīng)末梢端進(jìn)行檢測(cè),理論效果最好,但受限于部署和維護(hù)問題,對(duì)宿主的影響性始終揮之不去,甚至還有些智能設(shè)備根本無法部署代理。NTA部署相對(duì)簡單,對(duì)網(wǎng)絡(luò)干擾性小,但對(duì)分散性網(wǎng)絡(luò)部署成本較高,且難以應(yīng)對(duì)越來越多的加密通信。UEBA肯定是一個(gè)好東西,但需要提供較高質(zhì)量的數(shù)據(jù)輸入,且機(jī)器學(xué)習(xí)分析的結(jié)果確切性不可能100 %,也就是存在誤報(bào),多用于Threat Hunting,還需要分析師的后續(xù)分析。欺騙技術(shù)理論上很好,基本不影響客戶現(xiàn)有的業(yè)務(wù),但需要額外的網(wǎng)絡(luò)改造成本,而且效果還未被廣泛證實(shí)。對(duì)于客戶而言,不論選擇哪種新型技術(shù),首先要把基礎(chǔ)的IDP,SIEM布上去,然后再考慮進(jìn)階的檢測(cè)能力。而具體用到哪種新型檢測(cè)技術(shù),則要具體問題具體分析,切不可盲目跟風(fēng)。

猜你喜歡
檢測(cè)
QC 檢測(cè)
“不等式”檢測(cè)題
“一元一次不等式”檢測(cè)題
“一元一次不等式組”檢測(cè)題
“幾何圖形”檢測(cè)題
“角”檢測(cè)題
“有理數(shù)的乘除法”檢測(cè)題
“有理數(shù)”檢測(cè)題
“角”檢測(cè)題
“幾何圖形”檢測(cè)題
主站蜘蛛池模板: 国内精品九九久久久精品| 69综合网| 99热国产在线精品99| 国产色网站| 国产丝袜91| 中字无码av在线电影| 日本成人精品视频| 亚洲乱码视频| 婷婷六月综合| 狠狠v日韩v欧美v| 欧美a级在线| 国产精品美女在线| 国产精品开放后亚洲| 毛片基地视频| 亚洲AV无码久久天堂| 亚洲三级影院| 一区二区偷拍美女撒尿视频| 欧美激情网址| 天天婬欲婬香婬色婬视频播放| 色哟哟色院91精品网站| 国产成人免费手机在线观看视频| 国产美女叼嘿视频免费看| 欧美精品在线免费| 国产成人精彩在线视频50| 日韩最新中文字幕| 日韩 欧美 小说 综合网 另类| 美女一级毛片无遮挡内谢| 国产精品香蕉| 欧美在线伊人| 在线观看91香蕉国产免费| 黄色网址手机国内免费在线观看| 综合天天色| 天堂av综合网| 免费毛片网站在线观看| 免费看一级毛片波多结衣| 亚洲成AV人手机在线观看网站| 91福利免费视频| 99ri精品视频在线观看播放| 国产福利一区视频| 欧美午夜在线播放| 日韩国产 在线| 欧美啪啪网| 成人无码一区二区三区视频在线观看 | 爆操波多野结衣| 亚洲Va中文字幕久久一区| 精品伊人久久久香线蕉| 日韩东京热无码人妻| 亚洲综合天堂网| 国产呦视频免费视频在线观看| 在线观看网站国产| 美女被操91视频| 一级全黄毛片| 欧美精品v欧洲精品| a毛片在线免费观看| 在线观看免费国产| 国产一区三区二区中文在线| 国产精品播放| 91精品免费久久久| 国产新AV天堂| a网站在线观看| 99热亚洲精品6码| 专干老肥熟女视频网站| 国产一区二区福利| 国产精品va免费视频| www.91在线播放| 91蜜芽尤物福利在线观看| 久久亚洲国产最新网站| 国产偷倩视频| 久久77777| 无码精油按摩潮喷在线播放| 亚洲国产日韩在线观看| 亚洲制服中文字幕一区二区| 性色生活片在线观看| 夜精品a一区二区三区| 伊人成人在线视频| 免费网站成人亚洲| 国产成人午夜福利免费无码r| 国产91在线|日本| 欧美伊人色综合久久天天| 亚洲精品欧美日本中文字幕| 极品尤物av美乳在线观看| 女人18毛片水真多国产|