安全七八談 | 我國態勢感知發展(6):中國移動態勢感知應用實踐

2020-10-18 微言曉意

張家口,壩上草原。2019年7月1日

中國移動安全威脅分析與預警平臺利用現有的安全系統、安全設備,逐步演進為「安全數據集中存儲、安全威脅分析與預警場景不斷擴充、分析能力與數據對外開放」的高價值安全信息存儲及分析平臺;充分探索新技術,跟蹤重要安全問題方法方法、加快對安全威脅的認知實現及有效預警。

中國移動業務支撐網安全威脅分析與預警平臺主要由功能呈現層、場景分析層、安全數據中心SDC層三個層面組成組成。

功能呈現層包含了安全威脅分析與預警平臺的主要用途,包括安全態勢展示、安全告警監控、安全預警監控、安全威脅情報管理、安全態勢大屏展示,同時提供原始日誌與標準化日誌的智能搜索功能,以及本平臺的系統管理入口和相關接口。

場景分析層定義了安全威脅分析與預警平臺的分析方法與分析能力,其中分析方法採用了分析引擎、分析場景、分析輸出的分別定義,本期分析場景包括適用於外部攻擊分析的網絡威脅分析場景、系統安全分析場景,以及用於內部威脅分析的用戶行為分析場景。

安全數據中心層(簡稱SDC)是一個具有獨立服務能力的數據中心,實現各類安全數據的採集、處理、匯聚、存儲、檢索能力,並向上提供數據訂閱接口。該中心以接口形式向安全威脅分析與預警的分析提供輸入數據,同時接口也供中國移動業務支撐網的其它安全能力開放。

1、數據採集範圍

安全威脅分析與預警平臺的數據採集範圍是業務支撐系統的主要應用系統自身的安全數據及配套的安全類數據、管理類數據、資產及結構數據、流量統計數據,這些應用系統包括但是不限於BOSS系統、CRM系統、經營分析系統、運營管理系統、VGOP/ESOP系統、SMP系統、4A系統、電子渠道上系統、雲管理平臺、大數據管理平臺、能力開放平臺。

安全數據中心將存儲包含有安全類、管理類、審計類、流量類、基礎類,共5大類數據,43種具體數據,在實際建設中可根據數據來源設備產品特點對應和擴充。

1.1、安全類數據

安全類數據是安全威脅分析與預警採集的主要數據,包含了各類網絡設備、安全設備的日誌;來自安全評估與檢測平臺的安全配置、漏洞、弱口令及管理合規符合情況;安全威脅情報信息,來自SMP的安全運行數據等。

1.2、管理類數據

管理類數據涉及人員、工單流程與資產數據,用於形成安全威脅分析與預警所需要的基礎環境數據。在管理類數據中修訂和增加了4A基礎數據的內容,包括自然人、主帳號、從帳號、組織機構、主從帳號關聯、角色數據,這部分數據需要從4A平臺採集。同時工單類數據增加了金庫工單的內容,這部分數據需要從工單系統或4A平以採集。

1.3、審計數據

為了分析人員的操作層面的安全情況,用於支撐人員畫像等分析場景,從正常形態的指標中分析出異常的行為操作,需要採集審計類的數據包括兩部分:4A審計標準化日誌全量和4A審計原始日誌全量。

1.4、流量數據

為了分析網絡層面的安全情況,用於定義正常形態的網絡流量以判斷異常威脅,需要採集的數據包括數據流量統計類的數據,如NETFLOWNETSTREAM和五元組統計數據。

1.5、基礎數據

為豐富資產、流量、攻擊等信息的價值,需要對相關產品與地址定位信息信息等資料性數據進行收錄管理,此類數據通過人工方式維護。

2、安全威脅分析與預警場景

安全威脅分析與預警的場景是利用大數據分析技術對平臺存在的主要安全威脅和攻擊事件進行檢測。利用業務支撐平臺的安全日誌和基礎信息,對內外部安全威脅狀況從網絡威脅分析、系統安全分析和用戶行為分析三個維度進行態勢安全分析。同時並利用安全威脅情報識別出潛在被攻擊行為。安全威脅分析與預警的場景為安全態勢展示、安全告警監控、安全威脅情報管理等上層應用提供數據支撐。

2.1、網絡威脅分析

攻擊檢測分析:擊檢測分析是對來自網際網路的攻擊的原始數據進行標準化處理之後,再進行多維度統計分析,根據不同的分析結果,進行告警、態勢、趨勢預警輸出,用於支撐網絡威脅態勢、安全告警監控展示。

異常流量檢測分析:通過安全設備日誌分析和流量數據的基線檢測方法對DOS/DDOS攻擊和其他異常流量進行檢測分析。

攻擊畫像:攻擊畫像圍繞兩個維度進行,分別為資產角度和攻擊角度對攻擊進行畫像,以資產維度分析,識別並深入分析資產受到的攻擊、安全現狀等。以攻擊維度分析,識別攻擊者的歷史攻擊態勢、攻擊方式偏好、攻擊時間偏好、攻擊威脅源等,以便有針對性的進行攻擊防護。

2.2、系統安全分析

系統攻擊分析:系統攻擊指系統資產受到惡意攻擊,進入資產內進行非法惡意操作對資產造成安全風險,安全威脅與預警平臺通過大數據技術綜合分析各類安全數據,分析多種系統攻擊現象。

脆弱性分析:脆弱性分析指通過關聯分析資產自身存在的安全脆弱點和脆弱點被攻擊者利用的安全事件,來發現系統資產中已被攻擊者利用進行攻擊的安全隱患。

2.3、用戶行為分析

用戶異常行為分析:通過用戶行為基線,形成用戶分析策略的規則中的閥值,再與系統數據、日誌數據的進行比對,篩選出不在正常範圍的用戶行為,並對分析的結果進行告警或預警通知。

用戶畫像:運用大數據的技術,匯總用戶相關的歷史、檔案、行為得出個體和群體在一個長期時間範圍內穩定的數據特徵,從而描繪出用戶的信息全貌。

3、安全威脅分析與預警平臺功能

安全威脅分析與預警平臺主要功能包括安全態勢展示、安全告警管理、安全預警展示、安全威脅情報管理、安全態勢大屏展示,同時提供原始日誌與標準化日誌的智能搜索功能,以及本平臺的系統管理和數據管理入口。

3.1、安全態勢展示

安全態勢展示功能是用來向用戶提供安全威脅與預警信息查看和分析的入口,通過歷史安全數據的歸納總結、實時安全威脅分析以及對態勢發展情況的預測評估,來全面描述全網的安全情況、影響評估和態勢演化。包括綜合安全態勢、重要業務系統態勢、網絡威脅態勢、系統安全態勢、用戶行為態勢、安全態勢報告等

3.2、安全告警管理

安全告警監控:告警監控功能展示內外部威脅分析產生的安全告警,包括網絡威脅告警、系統安全告警、用戶違規行為告警。

安全告警處理:安全威脅分析與預警平臺分析產生告警,安全告警監控人員依據省公司安全管理辦法在本平臺進行告警的確認或清除,需要各業務部門或系統處置的安全告警,由安全監控人員在本平臺進行BOMC告警工單派發,安全告警工單處理流程通過BOMC系統實現。

安全告警處置庫:安全告警處置庫是與具體安全告警相關聯的知識性材料,是一份資料性、文檔性的說明信息,用於說明安全告警的意義、處置建議、相關參考、級別等。

3.3、安全態勢預警

趨勢預警:展現由趨勢分析與預測產生的網絡威脅預警和系統安全預警。預警類型包括攻擊檢測預警、異常流量預警、弱口令分析預警。

威脅情報預警:展現安全威脅事件(通過外部威脅情報,關聯分析出本地安全威脅事件)。

脆弱性預警:展示通過外部漏洞數據與本地資產關聯產生的預警(本地資產漏洞信息)。

3.4、安全威脅情報管理

安全威脅情報管理用於支撐外部威脅的分析和定位,功能包括威脅情報獲取、威脅情報輸入與維護、外部資產發現和監控、情報關聯分析。

3.5、智能搜索

智能搜索是安全威脅分析與預警平臺的日誌搜索入口,提供關鍵字組合輸入功能,實現日誌快速檢索,包含原始日誌搜索、標準化日誌搜索、自定義搜索模板和歷史搜索快照。

本文相關連結:

相關焦點

  • 安全七八談 | 我國態勢感知發展(3):公安行業態勢感知應用實踐
    2019年2月14日2015年1月,公安部頒布了《關於加快推進網絡與信息安全信息通報機制建設的通知》(公信安[2015]21號)。、通報預警、應急處置、態勢分析、安全事件(事故)管理、督促整改等功能,為開展相關工作提供技術保障。
  • 安全七八談 | 我國態勢感知發展(4):等保2.0與網絡安全態勢感知
    等級保護一直是我國在網絡安全領域的基本制度、基本國策,是國家網絡安全意志的體現,《網絡安全法》出臺後,等級保護制度更是提升到了法律層面。等保2.0標準的發布,對加強中國網絡安全保障工作,提升網絡安全保護能力具有重要意義。
  • 《2020網絡安全態勢感知應用指南》發布 奇安信入選案例最多、覆蓋...
    該報告指出,在我國,網絡安全態勢感知已經被提升到戰略高度,眾多行業及大型企業用戶都開始倡導、建設和積極應用態勢感知系統,以應對網絡空間安全的嚴峻挑戰。  為了進一步讓國內用戶了解態勢感知技術及方案,幫助組織和企業更好地部署應用態勢感知平臺,安全牛走訪調研了多家已經建設應用態勢感知平臺的甲方用戶的信息安全管理者,並徵集邀請了六家態勢感知技術領域代表性廠商,分析研究其近年來成功實施的典型態勢感知應用案例,撰寫發布本次《網絡安全態勢感知應用指南》報告。  該報告向國內代表廠商共計徵集了22個代表性案例。
  • 攻防論道|安全態勢感知與SOAR
    眾所周知,安全態勢感知平臺在技術要素層,相較傳統的安全運營中心而言更為豐富和更具先進性。它融入了大數據技術、人工智慧技術、雲安全技術、安全編排與自動化響應(SOAR)、威脅情報等等,使整個態勢感知平臺適用性更為廣泛;其提供的服務領域也逐漸增多,同時它也促進了安全行業的整體發展和進步。
  • 綠盟科技多行業案例入選安全牛《2020網絡安全態勢感知應用指南》
    近年來,態勢感知已成為網絡空間安全領域聚焦的熱點話題,代表著當前網絡安全攻防對抗的最新發展趨勢。  近日,安全牛發布《2020網絡安全態勢感知應用指南》(以下簡稱《指南》),綠盟科技(300369)入圍年度代表性廠商,該《指南》研究闡述了態勢感知技術及方案建設的必要性、架構體系和核心能力要求,綠盟科技在《指南》中分享了服務眾多行業客戶的典型態勢感知應用案例,為國內用戶了解態勢感知技術及方案提供了參考,幫助組織和企業更好地部署應用態勢感知平臺。
  • 360左英男: 態勢感知能力落地的三要素
    新形勢:「沒有攻不破的網絡和系統」  最近幾年,網絡空間安全形勢發生了顯著的變化,左英男分析其背後有兩個方面的原因:首先,IT基礎設施正在發生深刻的變化:虛擬化技術、軟體定義網絡、移動辦公技術逐漸從概念走向實際應用。
  • 鑄造網絡安全國之重器 騰訊安全聯合知道創宇舉辦網絡空間態勢感知...
    11月17日上午,由騰訊安全與知道創宇聯合主辦的「天府杯」網絡空間態勢感知論壇正式開幕。來自公安部網絡安全保衛局、中科院軟體所、中國電子科技集團第三十研究所、亞信網絡安全產業技術研究院、騰訊安全、知道創宇等有關部門及企業的領導和權威專家,圍繞網絡安全態勢感知的發展及關鍵技術應用實踐方面展開探討與交流。
  • 華為發布基於自進化AI的HiSec Insight安全態勢感知系統
    DoNews 4月22日消息(記者 趙晉傑)華為於4月21日線上發布了HiSec Insight安全態勢感知系統。這是一款基於自進化AI檢測引擎,對整個企業網絡安全態勢進行精準預測,以提升網絡的威脅處置能力和安全運維效率的網絡安全態勢感知系統,是華為面向企業全場景智能威脅檢測推出的安全大腦。
  • 一文讀懂什麼是「態勢感知」
    現在咱們提問,請問什麼是「態勢感知」?同樣的道理,在IT圈,安全也分為事前,事中和事後。這次要聊的態勢感知就屬於事前,事中這一階段。很遺憾地告訴大家,雖然我們的神醫扁鵲出現在公元前三四百年了,但是 "態勢感知"的版權不歸我國,這一概念的提出是源於美國空軍,它包括「感知、理解、預測」三個層次。而這三個層面是遞進關係,首先感知,實際是獲取一些安全事件的重要線索。在網絡環境中,IDS、IPS實際上是這個層面的工作。
  • 安全狗在高校網信安全學術年會上解析如何感知安全態勢
    ,安全狗CEO陳奮受邀參加會議,並結合案例分享了會議、高校等不同場景下網絡安全態勢感知進行實踐的若干見解。     近日,2017年高校網絡信息安全學術年會在廈門舉行,由於在金磚峰會期間承擔了大量核心的安保工作,安全狗CEO陳奮受邀參加會議,並結合案例分享了會議、高校等不同場景下網絡安全態勢感知進行實踐的若干見解。
  • 華為推HiSecInsight安全態勢感知系統 稱精確率超95%
    來源:新浪科技新浪科技訊 4月22日下午消息,華為近日舉辦線上發布會,推出了華為HiSec Insight安全態勢感知系統。華為HiSec Insight安全態勢感知系統是一款基於自進化AI檢測引擎,對整個企業網絡安全態勢進行預測,以提升網絡的威脅處置能力和安全運維效率的網絡安全態勢感知系統,是華為面向企業全場景智能威脅檢測推出的安全大腦。在雲計算、大數據、人工智慧技術的廣泛應用下,企業數位化轉型在迅速發展的同時,也面臨著愈演愈烈的網絡安全威脅。
  • 華為發布HiSec Insight安全態勢感知系統:自進化AI加持 威脅檢測...
    據介紹,華為HiSec Insight安全態勢感知系統是一款基於自進化AI檢測引擎,對整個企業網絡安全態勢進行精準預測,以提升網絡的威脅處置能力和安全運維效率的網絡安全態勢感知系統,是華為面向企業全場景智能威脅檢測推出的安全大腦。在雲計算、大數據、人工智慧技術的廣泛應用下,企業數位化轉型在迅速發展的同時,也面臨著愈演愈烈的網絡安全威脅。
  • 寧夏教育網絡安全態勢感知系統項目中標公告
    寧夏教育網絡安全態勢感知系統項目中標公告1、項目名稱:寧夏教育網絡安全態勢感知系統項目2、項目編號:ZTSJ-NZC-A19490) 總價(元)
  • 數世諮詢:華為雲態勢感知服務進入領導者象限
    3月19日,安全領域第三方調研機構數世諮詢發布《網絡安全態勢感知能力指南》,華為雲態勢感知服務憑藉領先的技術和市場優勢,進入領導者象限。本報告在業界首次提出能力點陣的概念,從技術創新力與市場執行力兩大維度,對國內主流態勢感知提供商進行了評估。
  • 天融信網絡安全態勢感知系統通過IPv6 Ready Logo認證 - IT業界...
    天融信網絡安全態勢感知系統通過IPv6 Ready Logo認證 天融信網絡安全態勢感知系統通過IPv6 Ready Logo認證 2020-03-16 16:17:42  來源:網際網路
  • 院士專家聚首電子科大聚焦智能態勢感知前沿研究—新聞—科學網
    中國工程院院士郭桂蓉、張錫祥、何友、楊小牛、陸軍,國防科技大學原副校長張銀福少將以及來自國內24個高校、科研院所的80餘名專家與會,就近年來在智能態勢感知領域及相關交叉學科上的最新研究成果作交流展望。     開幕式上,電子科技大學黨委副書記靳敏、中國電子科學研究院副院長崔繼先代表主辦方致辭,表示將結合雙方優勢,在國家重大項目方面不斷增強科研合作和協同創新能力,力爭牽頭組織區域性的重大科學計劃和科學工程,為我國智能態勢感知研究再添新功。
  • 信息安全周報|金融網絡安全態勢感知平臺建成 多項密碼應用與安全...
    一周行業要聞速覽金融業網絡安全態勢感知與信息共享平臺初步建成金融業網絡安全態勢感知與信息共享平臺建設應共建共贏。作為金融業網絡安全重要基礎設施,金融機構要持續提升數據報送質量,吸引更多企業參與,打造行業內外網絡安全威脅信息和服務「雙循環」生態,支撐平臺長期可持續運營。
  • 安全七八談 | 美國網絡安全態勢感知(4):威脅情報發展現狀
    由MITRE(一個美國非營利性組織)聯合DHS(美國國土安全部)發布,是用來交換威脅情報的一種語言和序列化格式。;安全事件的防範、偵測、處理、總結等,對以後的安全事件處置能夠有很好的借鑑作用;威脅情報分享:用標準化的框架進行威脅情報描述與共享。
  • ...北京中科騰雲科技有限公司籤訂協同態勢感知聯合實驗室合作協議
    2019年12月10日,上海交通大學黨委常委、副校長、中國科學院院士毛軍發一行赴中國航天科工二院二十五所,出席中國航天科工二院二十五所、上海交通大學、北京中科騰雲科技有限公司協同態勢感知聯合實驗室合作協議籤約儀式。
  • 蜂窩車聯網(C-V2X)技術與產業發展態勢前沿報告2020
    (報告來源/作者:中國通信學會)本報告在前期報告的基礎上,結合最新技術與產業進展,更新並分析了全球發展態勢和我國發展現狀,對車聯網技術與產業發展態勢和技術預見進行了預測,探討了車聯網工程建設中的難題,提出了技術和產業政策建議。