让安全威胁无所遁形,全方位掌握攻击“前世今生”的黑科技来了

作者 | 伍杏玲

出品 | CSDN(ID:CSDNnews)

据启明星辰发布的《2019~2020网络安全态势观察报告》显示,在过去一年多时间里,勒索攻击由 2014 年的广泛无目的的传播阶段到2017 年 WannaCry 带来的大规模自动化传播阶段,如今已进化到以人为核心的“APT化”攻击阶段。勒索攻击越来越趋于“APT”化,且逐渐瞄准大型且有实力的价值型目标。一旦在这些大型企业攻击成功,带来的经济损失十分严重。

在近年来网络安全事故频出下,实时防护固然重要,但如何对事故进行评估与取证已成为企业的一大难题。因此,拥有20多年网络安全技术经验的启明星辰推出全流量分析取证系统(NFT) ,通过多种复杂流量组合的攻击过程分析,具备完整攻击链的全过程信息存储和展示,可协助识别网络攻击的有效性,实现网络攻击超低误报。 

这到底是什么黑科技?我们先睹为快:

设计初衷

 

NFT是通过存储网络中所有的流量,实现完整的攻击过程在网络数据传输中的快照,依据一定的查询规则来展示攻击链的所有相关信息。NFT可通过和传统安全检测设备、流量分析设备系统联动,实现一键检测,全攻击链还原取证的能力,实现准确的攻击有效性判断和关键证据的获取。

谈及其设计初衷,启明星辰高级威胁检测与响应产品线总监倪海洋表示,一是当下很多安全工具如防火墙、IDS等是用于实时检测,适合实时监测和预警当前攻击,但是对于历史攻击的溯源取证目前很少有安全厂商关注。

二是资产损失评估,可能损失是发生在过去时,通过实时攻击检测手段是无法获取的。

三是随着如今攻击手段的升级,从以前的”快”攻击到现在的“慢”攻击,如APT攻击瞄准一个目标做慢攻击,潜伏周期长,攻击手法复杂,长周期的痕迹监测与发现,实时监测产品是无法做到的。在这三者下,全流量分析取证系统(NFT) 应运而生。

   四大特性打造全立体防护

 

启明星辰集团合伙人兼副总裁袁智辉阐述全流量分析取证系统(NFT) 时描述了四大特性:全程检测、全范式检测、全域检测和全时检测。

一、全程检测。正如我们监测流行病患者一样,一旦患者被确诊,我们需寻找和跟踪其密切接触者的轨迹。在攻击流上也需要这样的全程监测,例如在载荷层做关联检测。

二、全范式检测。检测技术可基于特征监测,也可基于沙箱动态分析(如APT沙箱样本检测),还有基于机器学习这三类范式来做监测。

三、全域检测。NFT系统提供从终端到网络、云端全域检测,提供全立体式服务。

四、全时检测。上述主要集中在一个时间点上对不同的层次用不同的检测技术在不同的空间域进行的检测,但是这个空间域检测仅是一个点,例如我们观察一张图片一样,如果将监测过程换成视频回放,将当前这张图片和前面的图片做比较,形成时空维度做观测。NFT便是这样具备全流量存储检索回放后进行事后检测能力的产品。

如此一来,有了NFT后,我们可以完成从一个攻击的线索发现到确认整个攻击流程的取证,从一个攻击线索监测到确认其真正的影响范围,进而结合威胁情报来深挖和拓宽,可帮助用户了解整个攻击链全貌,这便是NFT和其他实时产品不同之处。

高倍速流量回放,全方位了解攻击的“前世今生”

 

除了上述四大特性,NFT的核心能力有:支持大流量网络环境部署,数据存储可达6个月;支持高倍速流量回放能力,实现高效率回溯检测流量数据;高性能原始报文快速存储能力,保证大流量环境无丢包;集成启明星辰的安全能力和安全监测模型,可与IDS、CS、APT、TAR等产品无缝联动,实现攻击威胁自动化取证和监测;支持Syslog、Kafka、Restful API等方式与上层态势感知等中心化平台产品形成完整的闭环全流量安全解决方案。

其中,值得一提的是其高倍速流量回放能力,倪海洋表示,高倍速回放功能就像摄像机高速倒带,可以将完整保存的流量重新回放一遍,便于用最新的检测能力查看和监测潜在威胁。如需回看时间较长的记录时,高速回放是必须的。“例如,对于已存了二十天的记录,如果再花二十天的时间检查一遍的话,用户的时间成本太高,而高速回放可大幅节约这部分的时间。” 

倪海洋分享了一个实际案例,通过IDS发现了一个僵尸网络攻击特征,在用户判别是否攻击成功时,可用全流量分析取证系统(NFT) 进行回溯检测,回放整个攻击过程。此时注意的是,不需要将过去所有的流量都回放,只要把疑似攻击相关IP流取出来回放一遍,与此同时,配置好IDS、流安全、APT、沙箱策略,随之犹如电影放映一样,用户可以观察到攻击的完整过程、影响的主机,进而确定攻击范围。

随着互联网和5G的发展,大流量网络环境越来越多,针对大流量环境所需的高性能处理能力,NFT该如何“见招拆招”呢?

对此,袁智辉表示,由于5G拥有更多的协议种类,检测产品将会加强5G协议识别。另外 5G 带宽增加,对于安全产品的性能要求将提高。因此,启明星辰通过软硬件结合的方式,进一步加强和巩固自身安全产品性能,更好地布局5G时代。

更多阅读推荐

  • 下一代 IDE:Eclipse Che 究竟有什么奥秘?

  • 窃隐私、放高利贷,输入法的骚操作真不少!

  • 进入编译器后,一个函数经历了什么?

  • 程序员离职后收到原公司 2400 元,被告违反竞业协议赔 18 万

  • 5年5亿美金,华为昇腾如何争夺AI开发者?

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/516618.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

docker mysql 日志在哪里_docker容器启动后日志在哪里

docker容器启动后日志在哪里? docker启动后日志会在以下位置 /var/lib/docker/containers/容器ID/容器ID-json.log 也可以使用以下命令查看日志: docker logs 容器ID使用docker-compose可以通过配置把日志记录到本地文件中 实战,演示以mys…

数据价值挖掘利器!阿里云实时数仓AnalyticDB PG

目的 随着数字经济时代的到来,越来越多的应用依赖数据分析来挖掘数据的价值。作为大数据存储、在线分析的重要基础系统,分析型数据库(OLAP)为数据价值的在线化提供重要的技术平台。 阿里巴巴OLAP团队经过调研发现,现…

美国AI博士指出:60天掌握Python全栈需要...

我见过市面上很多的 Python 讲解教程和书籍,他们大都这样讲 Python 的:先从 Python 的发展历史开始,介绍 Python 的基本语法规则,Python 的 list, dict, tuple 等数据结构,然后再介绍字符串处理和正则表达式&#xff0…

别琢磨了,企业高效灵活运作的秘密拿走:企业邮箱5折起!分享会场抽取苹果手机和猫超卡!

办了公司没个官方邮箱怎么行?还在用私人邮箱联系业务吗? - 不专业! 业务多了维护客户人脉关系怎么整?还在靠数名片管客户?- 太费劲! 公司大了管理维护难?还指望能靠人力运营&#x…

docker 配置nginx镜像出现 403 Forbidden的问题

(1)docker 配置nginx镜像的时候,将映射文件配置到当前宿主机上,启动nginx镜像,,通过域名访问,出现 403 查看nginx error.log日志,发现出现 (2)nginx镜像文件的配置: 启…

一套 SQL 搞定数据仓库?Flink有了新尝试

数据仓库是公司数据发展到一定规模后必然需要提供的一种基础服务,也是“数据智能”建设的基础环节。迅速获取数据反馈不仅有利于改善产品及用户体验,更有利于公司的科学决策,因此获取数据的实时性尤为重要。 目前企业的数仓建设大多是离线一套…

17 年安全界老兵,专注打造容器安全能行吗?

作者 | 伍杏玲出品 | CSDN(ID:CSDNnews)容器作为云原生的代表技术,很多人认为是容器技术掀起云原生的变革:2004 年,谷歌开始使用容器技术,并在2006年发布进程容器,将容器虚拟化基础设施引入 Lin…

“开源”vs“商业”,差别到底有多大?这篇测试一目了然

近些年来在数据分析领域,涌现出很多开源的技术方案,例如Presto、Spark、Impala等。面对多种选择,客户往往会比较困惑、无从下手。此外,MySQL生态非常火热,但对于数据分析类场景,使用此类关系型数据库是否合…

docker: Error response from daemon: driver failed programming external connectivity

docker: Error response from daemon: driver failed programming external connectivity 解决方案 (重新启动docker) systemctl restart docker

该买哪家二手手机呢?程序员爬取京东告诉你!

作者 | AJ Gordon责编 | 李雪敬出品 | CSDN(ID:CSDNnews)当你手头有一件闲置的物品时,最好的办法不是放在家里积灰,而是拿到二手网站上进行拍卖,例如淘宝的闲鱼,京东的拍拍等等。有这方面经验的…

服务3000万制造企业 阿里云数字工厂诚邀合伙人

阿里云工业互联网平台(数字工厂)通过整合阿里云资源可提供从产品研发、生产制造、销售、物流仓储、能源管理等链路中所需要的全部应用。为大型制造企业提供工业大数据分析以实现更高层次的价值挖掘,赋能中小制造企业用云化工具以较低成本实现…

大厂面试录取通过率不到3%,我真是太太太难了......

对今年应届毕业生来说,这个毕业季太难了,今年应届生总人数 874 万多,再创历史新高,各大招聘单位不仅缩减了招聘岗位,还取消了线下春招。最近在后台看到不少吐槽,很多同学反映自己面试一面就挂,有…

springbot微服务打包docker镜像

1.新建springboot项目 2.打包项目 3.编写Dockerfile 4.构架镜像 5.发布运行 6.上传至私服 7.拉取私服镜像运行 1.新建springboot项目 通过idea创建一个项目,新建一个HelloController 并新增一个hello方法便与测试 package com.gblfy.hello.controller;import org.…

NUAA-云计算-考试

19级期末 问题 答案: md格式 自己想办法看 # 随堂测验#### 一、请简述GFS 的系统架构和特点。**1. 系统架构**- GFS将整个系统节点分为三类角色:- Client(客户端):Client是GFS提供给应用程序的访问接口,以库文件的…

启迪公交:DRDS助力城市公交系统智能化

公司介绍 启迪公交(北京)科技股份有限公司以下简称“启迪公交”,成立于2018年6月26日,是国内领先的智慧公交系统方案提供商和服务运营商。通过承接公交信息化和智慧化项目建设,应用最先进的互联网商业模式&#xff0c…

长沙营智:PolarDB助力长沙营智提速资讯搜索业务

公司介绍 长沙营智信息技术有限公司旗下易撰网,2017年10月份上线以来,基于数据挖掘技术为自媒体内容创客提供写作灵感、创作工具的写作连接,现已成为中国用户最多的内容创客的工具平台。 易撰是专业的新媒体大数据服务商,基于新…

云起云涌:PaaS 体系架构与运维系统上云实践

作者 | 刘鹏宇 中国农业银行研发中心责编 | 李雪敬出品 | CSDN云计算(ID:CSDNcloud)今年以来,远程办公、远程会议走进了大多数人的日常工作中,各类云产品相继被人们所熟悉,例如石墨云”OFFice”办公软件、…

阿里云李飞飞:传统数据库步履蹒跚,未来的机会在哪里?

在采访中李飞飞表示,随着计算和数据上云的趋势快速发展,传统数据库步履蹒跚,云原生数据库和数据仓库利用云原生技术最大化的发挥池化的计算和存储资源弹性将是未来。同时随着AI技术的不断深入使用,数据库也将会越来越智能化&#…

从零开始入门 K8s | K8s 安全之访问控制

作者 | 匡大虎 阿里巴巴技术专家 本文整理自《CNCF x Alibaba 云原生技术公开课》第 27 讲,点击直达课程页面。 关注“阿里巴巴云原生”公众号,回复关键词“入门”,即可下载从零入门 K8s 系列文章 PPT。 导读:访问控制是云原…

把人脑智能化后,能再创造出更强的人工智能吗?

近日,埃隆马斯克投资1 亿多美元的脑机接口初创公司Neuralink在现场发布会展示了新一代的脑机接口设备。脑机接口是什么?可能这个名词在我们日常生活中是不常见的。脑机接口是最前沿的研究领域,建立人(或动物)与外部的设…