999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

淺談企業安全管理中SOAR技術的應用

2021-03-07 03:13:58趙少飛楊睿超
網絡安全技術與應用 2021年8期
關鍵詞:網絡安全系統管理

◆趙少飛 楊睿超

淺談企業安全管理中SOAR技術的應用

◆趙少飛 楊睿超

(陜西省網絡與信息安全測評中心 陜西 710065)

互聯網在給人們的生活帶來便利的同時,各種網絡安全威脅也不斷發生,特別是數據泄露、DDoS攻擊以及僵尸網絡攻擊等網絡攻擊日益嚴峻,傳統的安全防護手段已難以應對。網絡安全的攻防對抗越來越激烈,在網絡防護上單純的防范和阻止措施已經無法滿足網絡安全需求,必須更加重視檢測和響應。企業應當構建一個集阻斷、檢查、響應、預防為一體的新的安全防護系統。而基于SOAR技術框架下構建的安全管理平臺可以實現并滿足企業在新形勢下的網絡安全需求。

SOAR;安全編排;響應

1 什么是SOAR

SOAR的全稱是SecurityOrchestration,AutomationandResponse,意即安全編排自動化與響應。該技術以安全運行和維護的領域為焦點,重點解決安全響應的問題,最早由Gartinr在2015年提出。當時,Gartner將SOAR定義為SecurityOperations,Analytics and Reporting(安全運維分析與報告)。隨著網絡安全技術的快速演變,Gartner對SOAR進行重新定義,定義為安全編排自動化和響應。并將其看作是安全編排與自動化、安全事件響應平臺和威脅情報平臺三種技術的融合。SOAR從各種來源獲取輸入,通過工作流的方式聯通各種安全過程和規程,向安全運營者提供安全自動化管理解決方案。這些過程和規程(通過與其他技術的整合)被編制,自動執行,可以達到預期的結果。例如威脅管理、事件應答、威脅信息、合規管理。

2 SOAR的核心技術

SOAR的三大核心技術分別是安全編排和自動化、安全事件響應平臺和威脅信息平臺。

2.1 安全編排與自動化

所謂安全編排,是指通過可編程接口(API)和人工檢查點,將企業不同系統或系統內不同組件的安全能力安裝一定邏輯關系進行組合以完成特定的安全操作。例如,可以將對用戶接收的可疑郵件進行深度檢測和響應(操作)的過程進行分析,將郵件的發送者、URL鏈路、IP等作為基本信息查詢威脅信息系統。將附件發送到沙箱系統進行分析,根據從威脅信息系統和沙箱系統返回的信息,通知郵件系統,進一步決定是否刪除該郵件或附件,是否通過EDR獲得收件人終端上的進一步信息進行分析。上述可疑郵件分析的過程是將郵件系統、威脅信息系統、沙箱系統、EDR等系統按一定邏輯組合而成的例子。安全自動化(Automation)在這里特別是指自動化的編排過程,即特殊的編排。如果配置過程是根據完全相關聯的每個系統的API來實現的,則可以自動執行。

2.2 安全事件響應平臺

安全事件響應平臺在SOAR出現之前就存在。它是對Incident的響應和處理的平臺。但是,SOAR出現后,安全事件響應、安全組織和自動化的組合大大提高了響應能力。通常,安全事件響應包括警報管理、日程管理、案件管理等功能。

警報管理的核心不僅是安全事件的收集、展示和響應,更是強調了警報分診和警報搜查。只有通過警告分診和警報調查,才能提高警告質量,減少警告數量。

工單管理適用于中大型安全運行維護團隊聯合化、流化報警處理和響應,確保響應過程可記錄、可測量、可審查。

事件管理是現代安全事件響應管理的核心能力。事件管理有助于用戶對一系列相關警報進行處理,并持續進行調查分析和響應處理。關于這個事件的痕跡物證(IOC)和攻擊者的戰術過程指標信息(TTP)不斷累積。同時執行多個事件,并持續跟蹤一系列安全事件。

2.3 威脅情報平臺

威脅信息平臺協助用戶通過與多源威脅信息的收集、關聯、分類、共享、集成以及其他系統的匹配來實現攻擊的截斷、檢測、響應。

3 SOAR在企業運維中的優勢

將SOAR技術運用到企業運維管理中,可以彌補傳統SOC運營中常見的一些短板,具體表現為:

3.1 企業運維中事多人少的狀況

企業在安全運維過程中常常面臨有限的運維人員,大量的運維事件和告警,雖然利用傳統的soc系統可以處理部分事件和告警,但是在重大時期或緊急情況下,面對大量不同的事件和告警,人工無法及時有效處理,會導致系統處于危險狀態。同時,也對運維人員造成很大的工作壓力,導致運維工作容易出錯。

3.2 企業運維響應時間較長

從響應方案的確定到執行,除了隊伍的內部協作之外,還需要加入EDDR/NDR設備。手動執行鎖定等操作,可能需要在不同的系統和工具之間進行切換,涉及需要審批流程時,無法及時進行響應,無法短時間對危險或破壞進行阻斷。

3.3 運維人員知識積累不足

企業在進行事件響應處置時,針對某個具體的安全事件,需選擇相適應的處置方式,必須擁有豐富的運維處置經驗的運維人員才能及時快速進行事件響應處理。而SOAR可以將這些運維人員的處置經驗,按照固定的留存并且進行固化,形成案例庫。案例庫就是SOAR的一個主要功能,其固化了安全專家的經驗,運維響應可以借鑒案例庫中的響應流程對運維事件繼續處置。

4 SOAR在企業安全管理中的作用

網絡攻擊隨時可能發生。一般情況,攻擊者首先開始攻擊。運維人員可能會發現異常并進行防守。防守具有一定的延遲性,特別是人工防守,涉及制定防守計劃、多人合作、多設備聯動、審查、工作流等,響應時間可能會花費較長時間。

SOAR有助于將復雜的事件響應過程轉換為一致的、可重復的、可測量的工作流。SOAR將多個系統和平臺聯動,調整不同的安全工具和技術,以人和技術結合方式編入到業務流程中,為了簡化安全流,創建手動和自動協作操作的工作流步驟,加快事件響應,減少事件響應時間。

完整的安全運營中心是人、技術、流程的集合體。以SIEM技術為中心的SOC平臺或安管平臺致力于為安全運行運維人員提供一個技術平臺。但實際上從來沒有實現人和技術的統一,至于流程管理就更不用說了。人、流程和SOC平臺之間總是有間隙的。SOAR正好填補這一空白,以整合人、流程和技術為使命,使我們向真正的SOC又邁進了一步。

[1]邢家鳴,王貴智.SOAR技術在銀行業應用淺析[J].中國金融電腦,2020(07).

[2]Gily Netzer.如何讓SOC實現更高效率[J].網絡安全和信息化,2020(03).

猜你喜歡
網絡安全系統管理
棗前期管理再好,后期管不好,前功盡棄
今日農業(2022年15期)2022-09-20 06:56:20
Smartflower POP 一體式光伏系統
工業設計(2022年8期)2022-09-09 07:43:20
WJ-700無人機系統
ZC系列無人機遙感系統
北京測繪(2020年12期)2020-12-29 01:33:58
網絡安全
網絡安全人才培養應“實戰化”
上網時如何注意網絡安全?
連通與提升系統的最后一塊拼圖 Audiolab 傲立 M-DAC mini
“這下管理創新了!等7則
雜文月刊(2016年1期)2016-02-11 10:35:51
人本管理在我國國企中的應用
現代企業(2015年8期)2015-02-28 18:54:47
主站蜘蛛池模板: 欧美视频在线不卡| 成人午夜福利视频| 国内精品久久久久久久久久影视| 欧美69视频在线| 无码一区二区波多野结衣播放搜索| 国产精品99r8在线观看| 国产极品美女在线| 免费在线色| 东京热高清无码精品| 色AV色 综合网站| 国产成人精品视频一区视频二区| 狠狠v日韩v欧美v| 欧美人与性动交a欧美精品| 亚洲精品自产拍在线观看APP| 日韩高清无码免费| 全免费a级毛片免费看不卡| 国产人成在线观看| 天天做天天爱夜夜爽毛片毛片| 无码'专区第一页| 丁香五月婷婷激情基地| 热这里只有精品国产热门精品| 亚洲V日韩V无码一区二区| 国产一级无码不卡视频| julia中文字幕久久亚洲| 亚洲一区二区三区国产精华液| 在线看片免费人成视久网下载| 亚洲天堂网站在线| 五月婷婷激情四射| 精品久久国产综合精麻豆 | 91年精品国产福利线观看久久| 中文无码影院| 欧洲日本亚洲中文字幕| 亚洲男女天堂| 欧美a在线看| 国产在线无码一区二区三区| 久久国产乱子| 91无码人妻精品一区二区蜜桃| 97在线国产视频| 亚洲成人黄色网址| 国产乱视频网站| 国产精品永久久久久| 国产毛片高清一级国语| 欧美国产视频| 婷婷六月在线| 婷婷开心中文字幕| 亚洲中文字幕av无码区| 手机成人午夜在线视频| 好吊妞欧美视频免费| 91精选国产大片| 欧美午夜精品| 亚洲永久精品ww47国产| 日韩免费毛片视频| 欧美成人午夜视频| 多人乱p欧美在线观看| 97久久超碰极品视觉盛宴| AV在线天堂进入| 欧美成人综合在线| 亚洲无码高清视频在线观看 | 国产欧美一区二区三区视频在线观看| 欧洲一区二区三区无码| 国产亚洲欧美在线专区| 国产亚洲一区二区三区在线| www亚洲天堂| 欧美综合中文字幕久久| 国产迷奸在线看| a级毛片免费播放| 国产精品视频系列专区| 国产高潮流白浆视频| 国产视频入口| 制服丝袜无码每日更新| 国产综合欧美| 亚洲浓毛av| 国产成人高清精品免费软件| 自偷自拍三级全三级视频| 996免费视频国产在线播放| 少妇精品在线| 日韩不卡高清视频| 国产免费一级精品视频| 久久精品无码一区二区日韩免费| 国产AV无码专区亚洲A∨毛片| 欧美区在线播放| 欧美中文字幕无线码视频|