Elastic:5 个原因解释为什么可观察性和安全性能够很好地协同工作

作者:来自 Elastic Jennifer Ellard, Gagan Singh

网站可靠性工程师(site reliability engineers - SREs)和安全分析师 (security analysts) —— 尽管担任着非常不同的角色 —— 分享了许多相同的目标。他们都采用主动监控和事件响应策略来识别和解决潜在问题,以避免这些问题影响服务。他们同样都将组织的稳定性和韧性作为优先事项,旨在最小化停机时间和中断。

然而,当他们都强调不仅在各自团队内部,而且跨团队之间的合作和沟通的重要性时,他们实现了更高级别的操作韧性,并且能够主动响应对业务可能构成威胁的潜在威胁,而不是独立操作。

以下是安全性和可观察性团队在一起工作时能够取得更多成就的五种方式:

1. 改善团队协作

当涉及到供应商和技术合作伙伴时,数学很简单:更多工具 = 更多的旋转椅和更多时间用于解决问题。一次性、独立的技术增加了团队协作和洞察力的负担,这增加了工作量,使其容易出错。额外的工具还增加了管理、更新和维护软件的负担。统一的技术不仅减少了这种手动工作量,而且通过限制工具对组织系统的访问,减少了组织的攻击面。

合作行动

DISH Media 的广告收入业务每天从 2500 万个设备端点摄取和处理 100 亿条记录,包括操作、业务和安全数据。借助 Elastic 的统一解决方案和单一代理,现在团队可以在一个单一窗口中快速分析仪表板和数据。

这显著减少了事件检测和 MTTR,改善了客户体验。由于 Elastic 的单一代理,跨数百万个系统和客户设备的异常可以更快地被发现,加速了根本原因分析和补救措施。并且由于团队使用单一代理,没有额外的实施成本。

DISH Media 的工程主管约翰·哈斯克尔(John Haskell)表示:“借助 Elastic,我们现在拥有一个统一的数据视图,可以进行相关性分析以检测模式和异常。 ”“过去,根本原因分析和补救措施可能需要几周的时间。现在只需几个小时。”

查看完整的 DISH Media 故事。

2. 通过统一数据平台实现完整的可见性

随着基础设施和应用程序的复杂性持续增加,可观察性和安全团队被大量数据淹没。通常,这些数据是相同的,但两个团队以不同的方式使用它们。数据被分散到孤立的工具中,创造了人为的界限,这从性能及威胁检测的角度减缓了问题检测和解决的速度。此外,来自不同系统的数据很可能采用不同的格式,这给组织跨部门的可见性带来了额外的挑战。拥有一个依赖于通用模式来摄取和存储数据的统一平台的能力,使搜索和相关性分析相关信息变得更加容易,从而提高了组织的可见性。

合作行动

OpenTelemetry 是云原生计算基金会(CNCF)生态系统中增长速度最快的项目之一,被认为是遥测数据的事实标准,是 SRE 和安全团队广泛采用的框架。OTel语义约定框架帮助用户减少查询和相关性分析多样化数据、构建可视化以及分析机器学习应用程序特性所需的时间和努力。

使用 OTel 语义约定标准化安全和可观察性数据是一种强大的工具,它极大地减少了通常阻碍软件、性能和安全问题高效分析的复杂性。SRE 和安全团队以及技术供应商都在拥抱开放数据标准,以实现对多样化和异构数据的全面分析。

3. 异常和威胁检测

随着数据的指数增长以及代码和基础设施部署的快速步伐,发现异常并在其对服务造成影响之前检测到威胁的挑战日益增加。利用现成的和可定制的机器学习(ML)模型,AIOps 功能有助于自动检测异常,并提供根本原因分析和补救支持。可观察性解决方案减少噪音的能力取决于包括度量、日志、追踪和剖析数据在内的遥测数据。

日志、分布式追踪和指标提供了对请求流量、请求量和类型以及其他性能特征的视图。这些针对分布式系统的相关和上下文化数据提供了对应用程序行为的全面视图,也可以用于调查安全事件。根据已建立的历史基线分析数据并识别偏差的能力加速了安全调查。

生成式 AI 和检索增强生成(RAG)功能的演变使 SRE 和安全团队能够进一步调查和分析,使用理解自然语言并能够为所有运维和安全团队提供快速答案的交互式助手,缩短了解决问题的时间。

合作行动

与可观察性平台集成的 SIEM 解决方案和其他安全技术利用日志、指标和追踪的见解。这种统一方法使得可以主动识别异常模式、可疑活动和潜在的安全事件。

通过将网络流量中异常的日志高峰与服务器性能指标进行相关,组织可以快速区分合法的流量激增和潜在的 DDoS 攻击。异常模式,如重复的登录失败或来自异常位置的访问,将被快速发现,从而显著降低成功攻击的可能性。

4. 工具整合和成本降低

除了增强的可见性和主动识别问题外,将可观察性和安全能力在统一平台上整合,还导致了工具整合,带来了成本节省的额外好处。统一平台意味着通过捆绑关联的运营费用、服务、数据存储和管理两种实践所需的人员,降低了总体拥有成本。

合作行动

企业云数据管理领导者 Informatica 用 Elastic 的统一平台替换了其复杂的可观察性和 SIEM 解决方案。这不仅提高了应用程序性能,同时还保护了系统免受外部威胁 —— 在这个过程中大大节省了预算。

"Informatica 的 ML 工程、可观察性和站点可靠性工程主管 Amreth Chandrasehar 说:“有了 Elastic,我们有了一个用于可观察性和 SIEM 的单一供应商。与我们这样规模的组织使用其他解决方案相比,这代表了50%的成本节约。”

而且,性能不需要因整合而妥协。事实上,Informatica 发现情况正好相反。“Elastic 的搜索功能非常快,”Chandrasehar 解释说,“我们存储了数万亿份文档,但是搜索查询在10多秒内就能返回准确结果。”

查看完整的 Informatica 故事。

5. 数据处理的法则合规

加强安全实践有助于组织遵守管理可观察性数据处理的行业规定。通过将可观察性计划与严格的合规要求对齐,组织不仅避免了法律后果,还在利益相关者中树立了信任。

这种对齐促进了可观察性工具在受管制环境中的无缝集成。它还展示了安全性和可观察性在满足那些合规标准方面的潜在共生关系。

合作行动

没有哪个行业像金融部门那样了解合规要求。中东资产规模最大的银行集团之一的阿联酋国民银行 (Emirates NBD) 建立了一个集中日志系统,该系统每天从多个数据源处理多个TB的数据。以 Elastic 为核心,该新环境构成了阿联酋国民银行云计算和数据平台副总裁 Ali Rey 所说的单一真相来源的基础。

集中日志为银行提供了一个加强安全性的途径,并存储和检索治理利益相关者所需的审计日志。“如果有任何争议,或者任何问题、查询或任何从内部或外部视角发生的事情,我们有这些未被篡改的审计日志,”Rey 说。

多亏了向 Elastic 的集中日志迁移,银行从最初的可观察性投资扩展到了安全性,这帮助它检测到了外部和内部威胁。

查看完整的阿联酋国民银行故事。

迈向统一数据可见性的第一步

当可观测性和安全功能和谐工作时,它们确保了一个更安全、更可靠的操作环境。加强的安全实践不仅是业务和声誉健康的基本防御措施,也是提高可观测性工具效能的催化剂。而且,在一个自我维持的循环中,由于可观测性监控浮现的差异进一步加强了安全姿态。

依赖于基于开放标准的统一数据平台,对于安全和可观测性实践而言,可能看起来是一个遥远的目标,但今天就采取初步步骤,将为你的组织长期做好准备。

阅读 SANS 报告《在黑暗中照亮前路:可观测性 + 安全性》,或观看网络研讨会,了解更多关于这一新兴策略的信息,以及你如何采取步骤统一你的组织的可观测性和安全功能。

本帖描述的任何特性或功能的发布和时间安排均由 Elastic 自行决定。任何当前不可用的特性或功能可能不会按时或根本不会交付。

原文:Breaking down silos between security and observability with a unified platform | Elastic Blog

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/804721.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

【随笔】Git 高级篇 -- 撤销变更 reset | revert(十四)

💌 所属专栏:【Git】 😀 作  者:我是夜阑的狗🐶 🚀 个人简介:一个正在努力学技术的CV工程师,专注基础和实战分享 ,欢迎咨询! 💖 欢迎大…

Cuda编程-NPP库

Cuda编程先前有过研究,现在记录下Cuda相关的库使用 目录 0.参考文档1.NPP简介1.1 头文件1.2 库文件1.3 编译时链接关系1.4 NPP函数的命名方式1.5 General Conventions 一般约定1.6 Image Processing Conventions 图像处理约定 2.举例:NPP实现YUV转BGR2.1…

基于Android的记单词App系统的设计与实现

博主介绍:✌IT徐师兄、7年大厂程序员经历。全网粉丝15W、csdn博客专家、掘金/华为云//InfoQ等平台优质作者、专注于Java技术领域和毕业项目实战✌ 🍅文末获取源码联系🍅 👇🏻 精彩专栏推荐订阅👇&#x1f3…

【服务器部署篇】Linux下安装Docker容器

作者介绍:本人笔名姑苏老陈,从事JAVA开发工作十多年了,带过大学刚毕业的实习生,也带过技术团队。最近有个朋友的表弟,马上要大学毕业了,想从事JAVA开发工作,但不知道从何处入手。于是&#xff0…

SqlServer占用CPU过高情况排查

一、问题描述 反馈SQLServer中出现CPU使用率过高有许多可能原因,但常见的原因如下最为常见: 由于以下情况,表或索引扫描导致的高逻辑读取: 过期统计信息缺少索引设计不佳的查询工作负载增加 针对此类问题,微软有一套…

数据恢复软件能不能恢复已经删除的监控视频

随着安防意识的日益增强,监控视频已成为众多场所不可或缺的安全保障。然而,由于各种原因,我们可能会不小心删除了一些重要的监控视频。面对这种情况,许多人都会想到使用数据恢复软件来尝试找回这些丢失的视频。那么,数…

堆放砖块-第12届蓝桥杯选拔赛Python真题精选

[导读]:超平老师的Scratch蓝桥杯真题解读系列在推出之后,受到了广大老师和家长的好评,非常感谢各位的认可和厚爱。作为回馈,超平老师计划推出《Python蓝桥杯真题解析100讲》,这是解读系列的第47讲。 堆放砖块&#xf…

Redis 常用的基本命令

🔥博客主页:fly in the sky - CSDN博客 🚀欢迎各位:点赞👍收藏⭐️留言✍️🚀 🎆慢品人间烟火色,闲观万事岁月长🎆 📖希望我写的博客对你有所帮助,如有不足,请指正&#…

群联AI云防护中的防盗链技术原理及其作用探析---

一、引言 随着云计算和AI技术的快速发展,云防护方案已经成为现代企业防范网络攻击和保护数字资产的重要手段之一。群联科技作为存储解决方案和技术服务的领导者,已将其AI技术应用于云端防护系统中,并特别强化了防盗链功能,以帮助…

MQTT协议特点及数据包结构详解(值得珍藏)

点击下载《MQTT协议特点及数据包结构详解(值得珍藏)》 1. 前言 MQTT(Message Queuing Telemetry Transport,消息队列遥测传输协议),是一种基于发布/订阅(publish/subscribe)模式的“轻量级”通讯协议,该协议构建于TCP/IP协议上,由IBM在1999年发布。 MQTT最大优点在…

SVD图像处理(MATLAB)

使用SVD处理图像模拟演示 参考文献 https://github.com/matzewolf/Image_compression_SVD/blob/master/svd_compress.m MATLAB代码 clc; clearvars; close all;A_orgimread("lena256.bmp"); compr20; A_orgdouble(A_org);A_red svd_compress( A_org, compr ); s…

yolov7的改进工地安全帽佩戴检测系统-协同双注意力机制CDAM2(教程+代码)

研究的背景和意义 随着工业化和城市化的快速发展,建筑工地的安全问题日益凸显。在建筑工地中,工人的安全是至关重要的,而工地安全帽的佩戴是保障工人安全的重要措施之一。然而,由于工地环境复杂多变,工人的佩戴情况往…

为什么企业都用企微文档?真的好用吗?

现在很多企业都在使用企微文档,还没开始使用的企业难免会产生疑惑,企微文档真的好用吗?其实企业选择使用企微文档的原因有很多,主要的原因是企微文档能够满足企业在文件管理和协作方面的多种需求,从而提高办公效率。 下…

未来客服行业的趋势与展望:构建更高效、个性化的客户体验

客服行业是商业领域中的重要组成部分,它直接影响着企业的品牌形象和客户满意度。随着科技的飞速发展,客服行业也正在经历深刻的变革。今天将描绘未来客服行业的发展趋势,帮助我们更好地理解这个行业的未来走向。 1. 人工智能和机器学习的广泛…

汽车充电桩主板在出厂前需要做哪些检测?

充电桩主板作为核心组件承载着充电桩的关键功能,其性能和稳定性直接影响着用户充电体验、桩企产品合规和市场竞争力,以及主板厂商的品牌知名度。因此,对充电桩主板进行全面的测试尤为重要。 下面将详细介绍充电桩主板检测的内容,包…

信息素养与终身学习解锁题目搜索之道的新引擎【文末送书】

文章目录 信息素养:搜索前的准备终身学习:搜索后的深化新引擎的构建与运行 搜索之道:信息素养与终身学习的新引擎【文末送书】 随着互联网的快速发展和信息技术的日益成熟,搜索已经成为获取知识和信息的主要途径之一。然而&#x…

STM32CubeIDE基础学习-舵机控制实验

STM32CubeIDE基础学习-舵机控制实验 文章目录 STM32CubeIDE基础学习-舵机控制实验前言第1章 硬件介绍第2章 工程配置2.1 基础工程配置部分2.2 生成工程代码部分 第3章 代码编写第4章 实验现象总结 前言 SG90、MG996舵机在机器人领域用得非常多,因为舵机有内置控制电…

基于51单片机的数字时钟与日历显示控制设计

**单片机设计介绍, 基于51单片机的数字时钟与日历显示控制设计 文章目录 一 概要二、功能设计设计思路 三、 软件设计原理图 五、 程序六、 文章目录 一 概要 基于51单片机的数字时钟与日历显示控制设计是一个结合了硬件与软件技术的综合性项目。以下是该设计的概要…

SpringBoot中application.yml引入多个YML文件

系列文章目录 文章目录 系列文章目录前言前言 前些天发现了一个巨牛的人工智能学习网站,通俗易懂,风趣幽默,忍不住分享一下给大家。点击跳转到网站,这篇文章男女通用,看懂了就去分享给你的码吧。 首先,你要了解SpringBoot配置文件加载顺序,加载位置(代码内,Nacos等)…

从零开始搭建后端信息管理系统(新手小白比如)

如果你是新手小白,首先我们要进行一些准备工作,安装一些基础软件, 备注一下:这里安装的vue环境的后台管理系统,不同的后台管理系统,需要安装不同的插件 准备工作: 安装 Visual Studio Code …