360的下一代SOC是这个样子的

几乎所有大型企业或机构的IT系统中,都会有安全运营中心(SOC),它是网络安全防护体系从设备部署到系统建设,再到统一管理,这一发展过程的自然产物。但在国内的实际应用中,SOC的问题多多。

首先是数据类型不全,主要为各种网络和安全设备推出的大量日志和告警数据,再者不具备海量大数据存储分析和处理的能力,最后是专业安全人才的匮乏。这些问题均导致安全运维或分析人员疲于应付,很难从中发现真正的异常网络行为,最终令SOC名存实亡。

那么问题来了,如何改变传统SOC的种种弊端?所谓的下一代SOC又是怎样呢?

就在中秋节前夕,360企业安全发布了新一代态势感知及安全运营平台,NGSOC。下面我们就来看一看这款在360企业安全产品线中有着“大脑”和“眼睛”地位的NGSOC。

区别于传统SOC的三大特点

  1. 大数据

数据驱动安全的理念已得到业界的广泛认可。除了360本身拥有的云端大数据平台以外,360 NGSOC 最重要的特点之一就是本地全量数据的采集和分析。

360云端大数据平台拥有的数据:

样本库100亿+安全日志18万亿+DNS解析记录100亿+补天漏洞平台漏洞10万+
安全防护体系的一个关键基础就是持续的监测和分析能力,而这种能力基础则来自于各个层面或各个维度的数据积累。这些层面或维度包括了终端、网络、应用、系统,甚至是与人有关的数据。把之前这些各自独立的条状数据关联在一起成为块状数据,并结合不同的时间维度(事前、事中、事后),通过分布式、大数据量存储和快速计算去进行计算和关联分析,才能真正看到传统SOC所看不见的安全问题,最终形成一个由数据驱动的纵深防御体系。

  1. 威胁情报

在威胁发现方面,NGSOC基于的是情报+规则关联+机器学习+统计行为分析的方法,而不仅仅是简单的规则关联引擎。这种新型的情报触发方式,需要的是复杂的关联调查分析,传统的SOC产品非常难做到这一点。

例如在做本地关联分析的时候,需要了解攻击在不同主机和服务器之间的关联性,不仅要对本地日志进行快速检索,云端的威胁情报也必不可少。这时就可通过360威胁情报中心的海量数据,从样本、运维、系统等各个角度查找其关联性,结合本地数据回溯攻击过程,快速地对攻击进行鉴定。简单的说就是,以多维度数据为基础,结合云端大数据平台产生的高价值威胁情报,即云地协同,来真正帮助客户精准命中高级威胁。

“结合大数据分析平台和威胁情报支持将是SOC产品的未来方向。”
——360企业安全集团董事长齐向东

  1. 智慧协同

有着“大脑”和“眼睛”之中枢地位的NGSOC,需要与手脚或皮肤联动起来,即360的终端(天擎)和防火墙(天堤),形成智慧协同。

整个NGSOC平台,从最底层的一手数据采集,到大数据平台上的数据存储、处理和计算,再到利用各种工具和引擎进行深入的安全分析,最后发出告警并实施响应。这里的关键在于与终端检测响应(EDR)和网络检测响应(NDR)的协同联动。

从大数据分析平台出来的告警和策略会通过终端、防火墙的系统策略下发。传统的响应处置只是策略下发,是非自动化的,还需要进行非常复杂的各种产品配置。NGSOC则可与EDR和NDR做联动,包括对云端服务的一键求助,可快速发现并快速处置问题。

智慧联动还有一层意思,即开放API接口,使得第三方运维团队或第三方安全服务团队也能够基于这个数据平台开发应用,有利于整体安全态势感知的呈现,辅助管理层的决策。

“安全协同能力,不论在数据、智能还是产业层面,是’安全+大数据’背景下的必然产物,也是从传统安全向下一代安全的演进的重要能力。”
——360企业安全集团副总裁韩永刚

NGSOC VS 传统SOC

谈谈态势感知

360此次发布的产品名为“新一代态势感知及安全运营平台”,因此发布会后,记者就此问题采访了360企业安全总裁吴云坤。

  1. 态势感知的价值所在

首先是主管机构的管理要求。如网信办要看整个互联网,地方公安要看整个城市,税务或金融要看整个行业。主管或监管部门要知道整体情况,进行绩效考核、协查通报等都可以以此为基础。

再者就是辅助决策。例如,把过去十年所有某地区的高级威胁入侵方式和攻击路径、手法放在一起,可以发现攻击组织能力的变更。可以看出它最早使用的工具,通过谁控制的谁。随着重要活动或事件的发展,不管是一带一路、奥运会,还是G20,了解它的下一步目标是什么,应该怎么去防护等等,这些信息通过态势感知是可以发现的。

  1. 态势感知的关键点

做好态势感知的基础是数据,包括各种维度的数据。如流量数据、样本数据、漏洞数据,最近流行什么恶意软件,发现什么漏洞利用等,通过观察这些数据,态势或趋势就在其中。但这些也只是技术性态势,属于战术级的,对领导决策作用不大。因此需要数据的理解和提升,形成情报。如事件的背后组织是谁?用的什么手法,什么时候攻击什么人,最终描绘出整个组织。

所谓对数据的理解,是从个体基因者到家族基因再到组织基因的分析和辨别。

攻击目标一般分为两类,一类是普通人,一类是政府机构。前者属于民生,最大的问题就是诈骗,涉及到伪基站短信、恶意应用、非法应用等。当发现某些态势,如诈骗手法的改变时,去做及时预警。后者是和国家社会安全相关的,对电厂、交通、能源等基础设施的破坏,对科技、军事情报的窃取等,这些都是态势感知的关键点。

  1. 态势感知面临的挑战

实际上,市场上许多态势感知系统并没有产生非常有效的作用。地方公安系统需要的态势感知,除了对整体安全趋势的了解,最大的需求的是破案。但目前的很多态势感知系统,解决不了这个问题。而企业内部需要的信息系统态势感知,要了解一起安全事件的背后是谁实施的,具体做了哪些事情,拿走了哪些数据。同样,目前很多的安全运营系统也解决不了这些问题。

当目前的业务需求还没有满足的时候,态势感知的实施稍显空洞。

态势感知要支持高层决策,不仅要具备足够丰富的网络数据,还要与不同的机构进行协同合作。这是一个从最底层事件上升到组织背景,然后判断其发展趋势的过程,绝不能仅仅停留在感知事件的层次上。

安全牛评

NGSOC与传统SOC的最大差别,在于大数据能力的引入,再加上威胁情报、智慧协同,从而使其具备进阶的发现、响应与调查分析的能力。当然用好它还需要人与服务的结合,数据与系统作为基础,帮助安全运维人员与安全分析人员提供各类分析工具,提升效率,并最终辅助管理层决策。除此之外,完全依赖SOC来“包打天下”的想法也是不可取的。身份验证与管理,权限访问与控制,通信加密与数据保护,包括网络安全意识的教育与培训,都是做好网络空间安全工作的重要基础。

本文转自d1net(转载)

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/281606.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

【转载】利用scipy.misc等库对jpg以及png等图像数据预处理(用于深度学习喂数据)...

http://blog.csdn.net/qq_16949707/article/details/56306720 转载于:https://www.cnblogs.com/tenderwx/p/8057599.html

2018年下半年网络公式考试案例分析真题

阅读以下说明,回答问题1至问题3,将解答填入答题纸对应的解答栏内。【说明】某公司网络划分为两个子网,其中设备A是DHCP服务器,如图3-1所示。 【问题1】(6分,每空2分)DHCP在分配IP地址时使用 (1) 的方式, 而…

哪一个不是linux常用的shell,Linux下查看使用的是哪种shell的方法汇总

查看当前发行版可以使用的shell复制代码代码如下:[rootlocalhost ~]$ cat /etc/shells/bin/sh/bin/bash/sbin/nologin查看当前使用的shell方法一、最常用的查看shell的命令,但不能实时反映当前shell复制代码代码如下:[rootlocalhost ~]$ echo $SHELL/bin/bash二、下…

企业建设呼叫中心需要考虑哪些因素

呼叫中心发展至今,它的意义早已不是90年代末,只是简单地解决客户客服系统的要求。现在的呼叫中心有了新的使命,比如拓展成为一个信息服务中心,或者成为一个营销中心。客户如何能通过这样的手段,使企业与其他的企业之间形成差异化的…

【单片机入门】(三)应用层软件开发的单片机学习之路-----UART串口通讯和c#交互...

本文由网友投稿。作者:陈显达原文标题:【单片机入门】(三)应用层软件开发的单片机学习之路-----UART串口通讯和c#交互原文链接:https://www.cnblogs.com/1996-Chinese-Chen/p/16826558.html引言在第一章博客中,我们讲了Arduino对E…

linux中使用yum的优点,linux – 自动“yum update”以保证服务器安全 – 优点和缺点?...

这取决于根据我使用CentOS的经验,它非常安全,因为您只使用CentOS基本存储库.您是否应该偶尔尝试更新失败…是…在您应该期望出现故障的硬盘驱动器或偶尔出现故障的CPU的同一级别上.您永远不会有太多备份. 🙂关于自动更新的好处是,您可以比手动修补更快(因此更安全).…

高能力成熟度软件企业中软件质量工程师的职责

随着科学技术的不断发展进步,企业之间的竞争越来越激烈。软件企业要想在竞争中发展生存,提高软件产品质量已成为必要条件。在一些高能力成熟度软件企业中,专门成立了质量保证和控制职能部门,起着提高项目管理透明性和确保软件产品…

存储过程和函数的区别

存储过程和函数的区别存储过程和函数目的是为了 可重复地 执行操作数据库的sql语句的集合。区别是写法和调用上。写法上&#xff1a;存储过程的参数列表可以有输入参数、输出参数、可输入输出的参数&#xff1b;函数的参数列表只有输入参数&#xff0c;并且有return <返回值…

机器学习案例丨基于广泛和深入的推荐 - 餐厅评级预测

点击上方蓝字关注我们&#xff08;本文阅读时间&#xff1a;18分钟&#xff09;Microsoft Azure Machine Learning Studio 是微软强大的机器学习平台&#xff0c;在设计器中&#xff0c;微软内置了15个场景案例&#xff0c;但网上似乎没有对这15个案例深度刨析的分析资料&#…

css linux 等宽字体,比例字体等宽字体

我们都知道等宽字体和比例字体的区别&#xff0c;就在于比例字体(Monospaced Font)即每个字母宽度是按一定比例自动调整的&#xff0c;而等宽字体(Proportional font)则是固定宽度&#xff0c;固定间距&#xff0c;字体的每一个字母和字符所占的水平空间都是相同的。比例字体&a…

三星智能家居系统频繁故障 大批用户受到影响

Shelley Powers正在她密苏里州郊区的房子中鼾睡&#xff0c;突然警铃大作将她惊醒&#xff0c;在仔细排查之后&#xff0c;发现是虚惊一场&#xff0c;是安全传感器误报。在此之后的几周&#xff0c;她的三星Smart Things智能家居系统频繁出现故障&#xff0c;比如设定的灯具不…

适用于 .NET 的开源文本差异对比组件

你好&#xff0c;这里是 Dotnet 工具箱&#xff0c;定期分享 Dotnet 有趣&#xff0c;实用的工具或组件&#xff0c;希望对您有用&#xff01;简介对于开发人员来说&#xff0c;Git 是我们经常使用的工具&#xff0c;在每次编写完代码并提交后&#xff0c;我们可以通过 git dif…

MySQL—查询某时间范围的数据

-- 查询今天的数据 select * from user where to_days(birthday) to_days(CURDATE()); -- 查询昨天的数据 select * from user where to_days(CURDATE()) - to_days(birthday)<1; -- 查询最近7天的数据 select * from user where birthday > DATE_SUB(CURDATE(),INTERVA…

box-shadow阴影合集

2019独角兽企业重金招聘Python工程师标准>>> * box-shadow可以设置6个值。其中4个可选&#xff1b;2个必须指定&#xff1a;分别是x轴偏移量和y轴偏移量&#xff0c;这2个值可以是正值&#xff0c;可以是负值&#xff0c;也可以是0&#xff0c;但不可以省略不写 阴影…

《数据科学R语言实践:面向计算推理与问题求解的案例研究法》一一2.5 为跨年度的个人参赛选手构造记录...

本节书摘来自华章计算机《数据科学R语言实践&#xff1a;面向计算推理与问题求解的案例研究法》一书中的第2章&#xff0c;第2.5节,作者&#xff1a;[美] 德博拉诺兰&#xff08;Deborah Nolan&#xff09;  邓肯坦普朗&#xff08;Duncan Temple Lang&#xff09;  更多章…

基于 abp 微服务架构的开源低代码平台

你好&#xff0c;这里是 Dotnet 工具箱&#xff0c;定期分享 Dotnet 有趣&#xff0c;实用的工具或组件&#xff0c;希望对您有用&#xff01;简介 ABP-MicroService是 一个基于ABP vNext微服务架构、vue-element-admin的后台管理框架&#xff0c;适用于大型分布式业务系统和企…

linux android sdk gengxinman,Android 实现增量更新

一、概述增量更新相较于全量更新的好处不言而喻&#xff0c;利用差分算法获得1.0版本到2.0版本的差分包&#xff0c;这样在安装了1.0的设备上只要下载这个差分包就能够完成由1.0-2.0的更新。比如&#xff1a;存在一个1.0版本的apkapk1.png然后需要升级到2.0版本&#xff0c;而2…

(转)yi_meng linux 下 ifcfg-eth0 配置 以及ifconfig、ifup、ifdown区别

linux 下 ifcfg-eth0 配置 以及ifconfig、ifup、ifdown区别 原文&#xff1a;https://www.cnblogs.com/yi-meng/p/3214471.html这3个命令的用途都是启动网络接口&#xff0c;不过&#xff0c;ifup与ifdown仅就 /etc/sysconfig/network- scripts内的ifcfg-ethx&#xff08;x为数…

Pycharm上Django的使用 Day8

2019独角兽企业重金招聘Python工程师标准>>> 1.添加新条目 1>编写用于添加新条目的表单 在forms.py中创建一个与模型Entry相关联的表单 1处给字段text指定一个空标签 2处定义小部件widgets,widgets是一个HTML表单元素 2>定义new_entry的URL模式 在用于添加新条…

物联网创新领域的三大驱动性趋势

从设备对接到区块链&#xff0c;今天我们将介绍几项物联网开发者必须了解的最新技术趋势。 物联网正在快速改变着我们的工作与生活方式。过去十年以来&#xff0c;利用惟一IP地址实现联网早已不是难事&#xff0c;但传感器、处理器以及其它多种新兴技术的涌现真正让物联网走向了…