做网站多少宽带够/成都seo经理

做网站多少宽带够,成都seo经理,企业网站建设须知,宜昌网站制作公司排名目录 前言一、智能技术层面1、机器学习和 AI 模型训练2、攻击成功判定 二、多源关联分析1、多源设备关联(跨设备日志整合)2、上下文信息增强 三、业务白名单和策略优化1、动态白名单机制2、阈值和规则调整 四、自动化和流程化1、告警归并与去重2、同类型…

目录

  • 前言
    • 一、智能技术层面
      • 1、机器学习和 AI 模型训练
      • 2、攻击成功判定
    • 二、多源关联分析
      • 1、多源设备关联(跨设备日志整合)
      • 2、上下文信息增强
    • 三、业务白名单和策略优化
      • 1、动态白名单机制
      • 2、阈值和规则调整
    • 四、自动化和流程化
      • 1、告警归并与去重
      • 2、同类型事件自学习
      • 3、自动化响应与 SOAR(安全编排自动化响应)集成
      • 4、借助UEBA(用户与实体行为分析)
      • 5、借助 AI flow 工作流
    • 五、数据标准化与工程化
      • 1、日志格式统一
      • 2、特征提取与标签化
    • 六、人员协同
      • 1、业务侧措施
      • 2、安全团队

前言

日常安全运营会面对海量的告警,怎么对告警进行过滤和降噪是一个必然的问题,也是一个被问最多的问题,今天我就做个统一梳理。

说起方式方法其实很多,例如智能降噪,关联分析,业务白名单,自动化归并,数据标准化,攻击成功判定,自动化等等,但是实际上现在用的比较多的还是加白,各种各样的加白(比较传统但有效),业务相关加白,IP 加白,文件加白,md5 加白,标签加白,进程加白,域名加白等等

一、智能技术层面

1、机器学习和 AI 模型训练

  • 误报过滤:利用机器学习算法对历史告警信息进行训练,提高识别并过滤误报的能力。例如,通过流量模式分析、用户行为分析等方法。这方面的代表如 AISOC。
  • 动态调整:根据新型攻击方式,动态优化模型并调整规则。

2、攻击成功判定

  • 验证攻击的有效性:通过分析攻击请求与服务器响应的关联(如HTTP状态码、回显内容),判断攻击是否成功。例如,SQL注入攻击若返回“数据库错误”则可能是真实攻击,而状态码200可能是误报。
  • BAS验证:安全防护能力验证,了解自身的防护能力水平。
  • 威胁情报关联:关联威胁情报对攻击的有效性进行辅助判定。

二、多源关联分析

1、多源设备关联(跨设备日志整合)

  • 将防火墙、IDS、终端日志等多源数据关联分析,构建攻击全景图。例如,通过MITRE ATT&CK框架识别攻击链中的TTP(战术、技术、过程)。案例:发现内网IP同时爆破多个主机或使用多个用户名,可能表明横向移动,需触发应急响应。

2、上下文信息增强

  • 业务场景结合:结合业务流量特征(如特定时间段的合法登录行为)过滤误报。例如,排除业务脚本的密码错误或周期性测试行为。
  • 时间戳与时区统一:确保日志时间戳格式一致,避免因时间错位导致误判(如知乎讨论中提到的微软SOC实践)。

三、业务白名单和策略优化

1、动态白名单机制

  • 合法 IP/行为加白:深入了解业务,将业务所需的IP、行为和操作加入白名单以减少误报。
  • 限时降噪:对业务的测试行为或者脚本设置临时加白和报备。例如,产线需要进行漏扫时进行扫描报备。
  • 各种加白方式:文件加白、MD5加白、域名加白、进程加白、标签加白(标签资产体系)。

2、阈值和规则调整

  • 智能阈值设定:根据业务流量基线动态调整告警阈值。例如,对SSH登录失败次数的阈值区分内外网(内网阈值可更低)。
  • 告警规则过滤:对业务一些已知正常行为进行过滤(包括红队行为等已知行为)。

四、自动化和流程化

1、告警归并与去重

  • 同类告警合并:将同一攻击源、目标或模式的告警合并为一条,减少重复处理(如微步TDP的同类告警归并策略)。
  • 优先级排序:根据攻击严重性(如CVSS评分)或来源(内网/外网)对告警分级,优先处理高风险事件。
  • 频率抑制:同类的告警抑制告警的频率,例如根据攻击IP或者模式限制告警为每4小时产生一次。

2、同类型事件自学习

  • 机器学习:借助机器学习中的监督学习范式,将运营人员日常运营的告警事件当作训练资料喂给模型,让模型学习和进化。建议用作辅助判断,例如告诉运营人员历史上同类型的事件是怎么处理的,并给出处理建议,不建议放开让机器自己操作。

3、自动化响应与 SOAR(安全编排自动化响应)集成

  • 自动化处置:对低风险告警(如已知误报)自动标记或关闭,释放分析师资源。
  • SOAR(安全编排自动化响应):通过预设剧本(Playbook)自动执行部分响应动作(如阻断IP、收集日志)。

4、借助UEBA(用户与实体行为分析)

  • 告警降噪:面对海量的日志和告警信息,UEBA层层抽取实体和行为的理念本身也具备很好的降噪效果。例如从告警中抽象出实体,定义规则抽取实体的行为,定义规则对实体的异常行为生成告警,还可以方便地定义告警生成后的处置动作和是否需要关联人工分析等。
  • 时序检测:利用UEBA理念做到时序检测(或者叫行为序列),在一段时间内,多个行为有序或无序被触发生成的告警。例如攻击IP批量SSH爆破后,触发对受害IP的SSH登录成功行为,这种判断就很精确了。
  • 关于 UEBA:【安全运营】用户与实体行为分析(UEBA)浅析

5、借助 AI flow 工作流

  • AI工作流:现在比较先进的告警处理手段,依赖前期的基础建设。通过定义智能体、工作流和插件的方式处理告警事件。理论上AI工作流可以处理任何工作。
    • 概念关系
      • 智能体:可以包含多个工作流,智能体的上限是应用。
      • 工作流:可以包含多个单位工具插件(或功能节点),和多个AI能力调用。
      • 插件(功能节点):原子功能单位,代码或者服务的形式出现。
    • 设计思路
      • 创建处理不同来源的告警事件的智能体,例如专门处理天眼告警的智能体,专门处理NGSOC告警的智能体,或者直接处理告警的智能体(类型在工作流中区分)等。
      • 工作流的设计发挥的空间更大,先将处理事务的步骤划分出来(变成节点),有几个步骤,每个步骤完成什么样的输入和输出,哪个步骤需要AI能力的加持,需要给这个AI能力预设的提示词是什么,温度值是多少,输出统一什么结构等等。
      • 插件(功能节点):插件可以是一个AI模型的调用,可以是一个公共的服务接口调用,可以是一段Python代码实现了某种功能等等,插件的串联形成了工作流,多个工作流汇聚成了智能体的能力。
    • 如何告警降噪
      • 将更定制化的事件交由智能体自动处理,人工只负责审核智能体处理的结果。
      • 智能体不能自动判断或处理的事件将转交人工分析,大大减少了分析师成本。

五、数据标准化与工程化

1、日志格式统一

  • 标准化数据输入:确保所有安全设备的日志格式、时间戳、字段一致,便于关联分析。
  • 字段拓展:添加上下文字段(如用户身份、资产归属),辅助判断告警合法性。
  • 字段映射:将多种安全设备的日志字段映射成通用的“元字段”,这些元字段多为一些基础字段,例如attack_ip、device_ip、source_ip、destination_ip等,其他个性化的字段则作为扩展字段补充。

2、特征提取与标签化

  • 攻击特征库构建:通过时序挖掘技术提取攻击模式(如暴力破解的频率、IP分布),并标注为已知威胁。
  • 异常检测:利用统计模型(如孤立森林)识别偏离正常模式的流量,减少误报。

六、人员协同

1、业务侧措施

  • 业务侧协作:加深安全运营人员对业务的了解深度,减少业务操作引发的事件告警处理。
  • 敏感操作报备:业务在特定时间内进行一些敏感操作或可能触发安全事件的提前进行告知,避免和安全人员之间的乌龙。
  • 业务安全接口人机制:接口人在安全部门培训学习,了解哪些操作违规违法或者数据敏感操作,及时反馈到业务并起到监督和协调安全部作用。

2、安全团队

  • 事件分级处理:将告警事件分类分级,对应不同的处理方式,如自动化处理告警,人工介入简单分析告警,人工介入复杂分析告警,应急响应告警等(对应微软的一级响应、二级响应、三级响应等)。
  • 知识库构建:建立常见的安全场景、业务场景案例及处理方案,减少重复分析。

by 久违

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/diannao/73866.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

逆向中常见的加密算法识别

1、base64及换表 base64主要是将输入的每3字节(共24bit)按照每六比特分成一组,变成4个小于64的索引值,然后通过一个索引表得到4个可见的字符。 索引表为一个64字节的字符串,如果在代码中发现引用了这个索引表“ABCDEF…

【机器学习chp14 — 2】生成式模型—变分自编码器VAE(超详细分析,易于理解,推导严谨,一文就够了)

目录 二、变分自编码器 VAE 1、自编码器 AE (1)自编码器的基本结构与目标 1.1 编码器-解码器结构 1.2 目标函数:重构误差最小化 (2)自编码器与 PCA 的对比 2.1 PCA 与线性降维 2.2 非线性映射的优势 &#xf…

Linux 一步部署DHCP服务

#!/bin/bash #脚本作者和日期 #author: PEI #date: 20250319 #检查root权限 if [ "$USER" ! "root" ]; then echo "错误:非root用户,权限不足!" exit 0 fi #防火墙与高级权限 systemctl stop firewa…

Vue3 核心特性解析:Suspense 与 Teleport 原理深度剖析

Vue3 核心特性解析:Suspense 与 Teleport 原理深度剖析 一、Teleport:突破组件层级的时空传送 1.1 实现原理图解 #mermaid-svg-75dTmiektg1XNS13 {font-family:"trebuchet ms",verdana,arial,sans-serif;font-size:16px;fill:#333;}#mermaid-s…

Python功能完美的宝库——内置的强大“武器库”builtins

builtins模块包含了Python大量的内置对象(函数、异常和类型等),她是Python的内置武器库,堪称功能完美的宝库。 笔记模板由python脚本于2025-03-19 08:16:27创建,本篇笔记适合喜欢探究python的coder翻阅。 【学习的细节…

PyTorch 深度学习实战(17):Asynchronous Advantage Actor-Critic (A3C) 算法与并行训练

在上一篇文章中,我们深入探讨了 Soft Actor-Critic (SAC) 算法及其在平衡探索与利用方面的优势。本文将介绍强化学习领域的重要里程碑——Asynchronous Advantage Actor-Critic (A3C) 算法,并展示如何利用 PyTorch 实现并行化训练来加速学习过程。 一、A…

【深度学习】多目标融合算法(五):定制门控网络CGC(Customized Gate Control)

目录 一、引言 二、CGC(Customized Gate Control,定制门控网络) 2.1 技术原理 2.2 技术优缺点 2.3 业务代码实践 2.3.1 业务场景与建模 2.3.2 模型代码实现 2.3.3 模型训练与推理测试 2.3.4 打印模型结构 三、总结 一、引言 上一…

在线pdf处理网站合集

1、PDF24 Tools:https://tools.pdf24.org/zh/ 2、PDF派:https://www.pdfpai.com/ 3、ALL TO ALL:https://www.alltoall.net/ 4、CleverPDF:https://www.cleverpdf.com/cn 5、Doc Small:https://docsmall.com/ 6、Aconv…

网络编程-实现客户端通信

#include <stdio.h> #include <stdlib.h> #include <string.h> #include <unistd.h> #include <sys/socket.h> #include <netinet/in.h> #include <sys/select.h>#define MAX_CLIENTS 2 // 最大客户端连接数 #define BUFFER_SI…

力扣100二刷——图论、回溯

第二次刷题不在idea写代码&#xff0c;而是直接在leetcode网站上写&#xff0c;“逼”自己掌握常用的函数。 标志掌握程度解释办法⭐Fully 完全掌握看到题目就有思路&#xff0c;编程也很流利⭐⭐Basically 基本掌握需要稍作思考&#xff0c;或者看到提示方法后能解答⭐⭐⭐Sl…

【大模型实战篇】多模态推理模型Skywork-R1V

1. 背景介绍 近期昆仑万维开源的Skywork R1V模型&#xff0c;是基于InternViT-6B-448px-V2_5以及deepseek-ai/DeepSeek-R1-Distill-Qwen-32B 通过强化学习得到。当然语言模型也可以切换成QwQ-32B。因此该模型最终的参数量大小为38B。 该模型具备多模态推理能力&#xf…

识别并脱敏上传到deepseek/chatgpt的文本文件中的护照信息

本文将介绍一种简单高效的方法解决用户在上传文件到DeepSeek、ChatGPT&#xff0c;文心一言&#xff0c;AI等大语言模型平台过程中的护照号识别和脱敏问题。 DeepSeek、ChatGPT&#xff0c;Qwen&#xff0c;Claude等AI平台工具快速的被接受和使用&#xff0c;用户每天上传的文…

数据驱动进化:AI Agent如何重构手机交互范式?

如果说AIGC拉开了内容生成的序幕&#xff0c;那么AI Agent则标志着AI从“工具”向“助手”的跨越式进化。它不再是简单的问答机器&#xff0c;而是一个能够感知环境、规划任务并自主执行的智能体&#xff0c;更像是虚拟世界中的“全能员工”。 正如行业所热议的&#xff1a;“大…

【AI News | 20250319】每日AI进展

AI Repos 1、XianyuAutoAgent 实现了 24 小时自动化值守的 AI 智能客服系统&#xff0c;支持多专家协同决策、智能议价和上下文感知对话&#xff0c;让我们店铺管理更轻松。主要功能&#xff1a; 智能对话引擎&#xff0c;支持上下文感知和专家路由阶梯降价策略&#xff0c;自…

C语言自定义类型【结构体】详解,【结构体内存怎么计算】 详解 【热门考点】:结构体内存对齐

引言 详细讲解什么是结构体&#xff0c;结构体的运用&#xff0c; 详细介绍了结构体在内存中占几个字节的计算。 【热门考点】&#xff1a;结构体内存对齐 介绍了&#xff1a;结构体传参 一、什么是结构体&#xff1f; 结构是⼀些值的集合&#xff0c;这些值称为成员变量。结构…

Apache DolphinScheduler:一个可视化大数据工作流调度平台

Apache DolphinScheduler&#xff08;海豚调度&#xff09;是一个分布式易扩展的可视化工作流任务调度开源系统&#xff0c;适用于企业级场景&#xff0c;提供了一个可视化操作任务、工作流和全生命周期数据处理过程的解决方案。 Apache DolphinScheduler 旨在解决复杂的大数据…

[蓝桥杯 2023 省 B] 飞机降落

[蓝桥杯 2023 省 B] 飞机降落 题目描述 N N N 架飞机准备降落到某个只有一条跑道的机场。其中第 i i i 架飞机在 T i T_{i} Ti​ 时刻到达机场上空&#xff0c;到达时它的剩余油料还可以继续盘旋 D i D_{i} Di​ 个单位时间&#xff0c;即它最早可以于 T i T_{i} Ti​ 时刻…

使用Trae 生成的React版的贪吃蛇

使用Trae 生成的React版的贪吃蛇 首先你想用这个贪吃蛇&#xff0c;你需要先安装Trae Trae 官方地址 他有两种模式 chat builder 我使用的是builder模式,虽然是Alpha.还是可以用。 接下来就是按着需求傻瓜式的操作生成代码 他生成的代码不完全正确&#xff0c;比如没有引入…

rust学习笔记17-异常处理

今天聊聊rust中异常错误处理 1. 基础类型&#xff1a;Result 和 Option&#xff0c;之前判断空指针就用到过 Option<T> 用途&#xff1a;表示值可能存在&#xff08;Some(T)&#xff09;或不存在&#xff08;None&#xff09;&#xff0c;适用于无需错误信息的场景。 f…

Python:单继承方法的重写

继承&#xff1a;让类和类之间转变为父子关系&#xff0c;子类默认继承父类的属性和方法 单继承&#xff1a; class Person:def eat(self):print("eat")def sing(self):print("sing") class Girl(Person):pass#占位符&#xff0c;代码里面类下面不写任何东…