為什麼威脅捕捉必需與XDR結合?

2020-12-16 數世諮詢創始人李少鵬

許多人對「威脅捕捉」(Threat Hunting)的概念都比較模糊,實際上,只要把它想像成「捉迷藏」遊戲就能很容易理解這個概念的本質。與捉迷藏的區別在於,威脅捕捉是在網絡中的敵我雙方對抗,而且這是現實,不是遊戲。

在捉迷藏遊戲中,首先要給予被捉者一定的時間,好讓其藏起來。在網絡世界裡,意味著防守者往往不能在第一時間發現闖入者。然後,被捉的一方儘量會在非常難以發現的地方把自己隱藏起來。同樣,網絡攻擊者也會找地方潛伏。防守者則需要敏銳的視覺、聽覺(檢測分析),以及快速的捕捉能力(響應),才能贏得這場遊戲(對抗)。

擁有一套良好的檢測與響應工具,可以極大程度地助力分析人員,在數以GB甚至是數以TB、PB的海量數據中開展威脅捕捉工作。這就是XDR的概念得以出現的原因。

何為XDR?簡單的來說,可以理解為傳統的端點檢測與響應,即EDR的擴展和增強版。它提供了一種攻擊的檢測模型,橫跨各種端點、網絡、SaaS應用、雲基礎設施等各種可以處理的網絡資源,為所有的網絡層和應用程式堆踐提供可見性,同時具備高級檢測、自動關聯和機器學習能力以發現事件,而這些事件往往是傳統的SIEM無力發現的。除此之外,XDR還可有效降低長期折磨安全人員的大量警告嗓音。

XDR的優勢:

通過收集正確的數據並基於上下文信息轉化數據,最大化數據收集的效率基於機器學習和高端複雜的行為模型識別隱藏威脅在所有的網絡層和應用程式堆踐中識別並關聯威脅提供精準警報以最小化安全調查的疲勞度提供必要的取證能力,整合多種威脅信息,繪製整個攻擊畫面。幫助安全人員快速完成調查工作,同時對入侵指徵(IoC)有著高度的信心。從組織的角度來看,XDR可以幫助安全團隊防範已知威脅,發現新的威脅,增強整體安全流程。藉助XDR,安全人員可以成為一個更好的「捉迷藏」者,找到並揪出隱藏者。

威脅捕捉是在網絡、資產和基礎設施中,面向過程的信息處理和搜索工作,以發現那些能夠規避現有安全防範措施的高級威脅。防火牆、入侵檢測和日誌管理這些傳統的安全手段,往往在面臨未知威脅時手足無措。而威脅捕捉則站在更高的層面應對威脅。網絡中隱藏著著哪些傳統安全工具難以發現的威脅?如何找到它們?在傳統的網絡環境中,很難僅憑一套日誌關聯或安全解決方案來發現潛在威脅,而XDR假定網絡已經被入侵,威脅已經存在,並主動的進行識別和採取行動,這正是XDR的價值所在。

深入日誌文件和訪問請求

威脅捕捉與XDR結合能夠對已收集的數據進行更好的檢測,包括更深度的日誌文件和訪問請求,以及處理對來自應用控制和網絡的事件關聯。檢測之後就是自動化響應,以控制或緩解檢測到的威脅。判斷一個威脅是否真正存在,需要考慮以下三種情況:

通過機器學習實現的高級分析:行為或者外部事件可以用來風險評級,並判斷是否一起高風險事件正在發生態勢感知:分析高價值目標,包括數據、資產、員工等,發現異常行為和非正常請求。情報:把威脅模式、威脅情報、惡意軟體、會話,以及資產漏洞信息關聯起來,以得出結論因此,成功的威脅捕捉需要滿足以下7個條件:

需要整合類的工具,如XDR,以收集適合識別模型的數據。安全數據越多越好,但要注意過濾、清洗或抑制額外的數據。風險評估、入侵檢測和攻擊防護等工具要保持更新並正常運行,否則不僅第一道防線失守,而且這些工具收集的數據也變得不可信。信息資源要通過用戶帳戶和主機名可靠的關聯起來,否則DHCP甚至是時間同步都會造成IP的變化,從而影響判斷。打造數據模型要準確的識別核心資產和敏感帳戶,包括監測它們的使用,誰在使用,以及使用行為。基於重大入侵事件建立威脅假設,如果攻擊者這樣做,業務是否能夠恢復,造成的損失有多大?諸如網絡拓撲、業務流程描述、資產管理等文檔,非常重要。結合XDR的威脅捕捉依賴人的因素來關聯真實的業務信息,沒有基於對真實業務的信息工作流映射,就無法做到真正的威脅模擬。對威脅的自動化響應要成為標準工作流程的一部分,並保證其安全。如果採取的響應措施是隔離某項資產或改變防火牆的配置,自動化響應的本身要保證安全可靠,以免被利用,比如拒絕服務。關鍵詞:XDR;威脅捕捉;

相關焦點

  • 從SOAR說起,亞信安全XDR如何治理高級威脅?
    的確,在今天,從一個威脅的發現到響應正在產生越來越大的鴻溝。很多企業已經在阻斷這一層面做了大量工作,無論是部署防火牆、防病毒、IPS等基於策略和規則的安全設備,甚至是基於行為和大數據分析等安全軟體的採購,然而卻在安全威脅處理和響應上的能力上仍然欠缺。
  • 從防禦到應急響應 XDR如何應對數字威脅_網絡安全安全產品及解決...
    應該說,XDR體系解決了持續演化的高級威脅和安全運營能力不匹配的矛盾。  1.持續演化的高級威脅  無論是以APT(高級持續性威脅)為代表的定向攻擊,還是以勒索、挖礦、釣魚、廣告詐騙為代表的大規模攻擊,攻擊者不斷嘗試使用新型攻擊技術,企圖繞過傳統檢測機制對目標發起攻擊以達到某種目的,這種威脅我們統稱之為「高級威脅」。
  • 人體必需胺基酸
    共有賴氨酸(Lysine )、色氨酸(Tryptophane)、苯丙氨酸(Phenylalanine)、蛋氨酸(Methionine)、蘇氨酸(Threonine)、異亮氨酸(Isoleucine )、亮氨酸(Leucine )、纈氨酸(Valine)8種,另一種說法把組氨酸(Hlstidine)(嬰兒體內不能合成,需從食物中獲取)也列為必需胺基酸總共為9種。
  • 從無到有,捕捉空氣的設計術
    它在設計師的手中,展現出輕盈的特色,成為家具的填充物,但它也是現實的必需,在生活中確保一種純淨。設計與空氣之間有著千絲萬縷的聯繫。「空中設計」(Design onAir)似乎因此成為一個讓人增長知識,提高審美的展覽。
  • 寵物捕捉進化手遊排行2018 寵物捕捉進化手遊排名
    寵物捕捉進化蘋果手遊排行2018來了!最新寵物捕捉進化蘋果手遊top1!今天為大家帶來好玩的寵物捕捉進化蘋果手遊!
  • 註冊會計師考試必需的內功:堅持
    必需的內功:堅持我一直認為,關於如何學習,通過高考的我們,大家都明白的很但我們敗在哪裡,為什麼別人60分我36分呢?說白了,就是懶唄,惰性搗亂唄。這個道理,大家也都明白,但就是這麼一個簡單的不能再簡單的道理,不知阻礙了多少個你我的發展進步,這也是拉開你我他彼此差異最核心最關鍵的點。讓自己堅持下來,最好的辦法莫過於讓其成為你的必需或者興趣。成為必需,這個太難了。
  • 周一請吃素:素食調悅身心 肉食並非必需
    佛教為什麼鼓勵和讚賞吃素?動物被宰殺時的身心會發生哪些劇烈變化,會給食用者帶來哪些負面影響?以哪種心態最能歡喜地維持吃素的狀態?本文以淺顯易懂的文字為您闡述一個古老而又全新的觀點:素食調悅身心,肉食並非必需。
  • Nature:解析酶MraY與天然抗生素結合時的三維結構,有望開發新的...
    2016年4月20日/生物谷BIOON/--抗生素耐藥性感染對公眾健康的威脅不斷增加,每年大約有200萬美國人遭受這種感染,其中至少有2.3萬人為此而死亡。如今,在一項新的研究中,來自美國杜克大學醫學院等機構的研究人員確定了一種已被廣泛接受的用於抗生素開發的靶標—一種被稱作MraY的酶---結合到天然抗菌劑muraymycin時的結構。這些結果表明這種酶顯著改變它的形狀從而暴露出一個隱藏的結合口袋,而muraymycin像一個兩腳插頭那樣插入這個口袋中。
  • 煙臺市410不鏽鋼行業融資是必需項目
    煙臺市410不鏽鋼行業融資是必需項目   無錫新同巨鋼業有限公司專業生產304不鏽鋼板、316l、310s、321、904l等材料為主的公司,資源充足,品種齊全,庫存量大。    煙臺市410不鏽鋼如果在數量上有任何折扣,損失會更大。
  • 電動自行車配備腦機接口 遇險時可接管車手大腦威脅反應系統
    本文轉自【cnBeta.COM】;電動自行車為智能軟體集成提供了各種機會,最近各種研發成果顯示,智能軟體可以調整輔助速度,讓騎手心臟保持在某個心肺活動範圍,或者檢測到車手很酷的動作時,自動捕捉視頻。但當Ena監測到用戶意識領域收縮時,即大腦感受到某種威脅以集中注意力時,就會自動發關閉電動機並且自動減速,防止用戶出現危險。 劫持大腦的威脅反應機制,教會車輛以思維速度做出反應,這個想法還是很有意思的。人類大腦威脅識別危險能力是相當令人印象深刻的,也許隨著機器學習能力提升,可以讓自動駕駛從中受益。
  • 人體的必需胺基酸有哪些
    必需胺基酸指人體不能合成或合成速度遠不能適應機體需要,必需由食物蛋白質供給的胺基酸。例如,賴氨酸、亮氨酸等[1]。     動物種類不同,所需的必需胺基酸也不同。對成人而言,必需胺基酸有八種,即:賴氨酸、色氨酸、苯丙氨酸、甲硫氨酸、蘇氨酸、異亮氨酸、亮氨酸、纈氨酸[2]。
  • 兒童必需營養素
    我們知道,維生素和礦物質是生長強壯和健康的身體所必需的,但許多人忽略了這樣一個事實,即這些營養物質對於培養強壯和健康的頭腦也是至關重要的。一個均衡的飲食保證孩子和青少年獲得必需的維生素和礦物質。」「蛋白質是孩子成長所必需的。我們從蛋白質食品中獲得的主要營養成分包括鐵、歐米茄3、鋅、維生素B、維生素D、鈣、硒。含蛋白質的食物每天兩次,如果你的孩子是素食的話,應該提供三次。這些食物包括肉類、家禽、魚類、雞蛋、堅果、種子、豆類、豆類、乳製品。」
  • 貴州師範大學動作捕捉及錄音棚實訓室
    解決方案:  北京歐雷公司根據學校實際教學設施情況,提供了以下解決方案:  動作捕捉實訓室解決方案:選用影視動畫的工業標準光學式運動捕捉設備,目前也是三維動畫製作中不可或缺的一套硬體系統,通過專用攝像鏡頭捕獲人物角色的運動數據信息,這些數據可以被應用於實時在線或者離線的運動捕捉、分析、應用領域涉及生命科學、工程學以及娛樂媒體製作等方面
  • 桂林七星公園捕捉獼猴引熱議,檢察院已介入
    為保護國家野生動物資源,近日前往七星景區管理處了解七星公園捕捉獼猴的具體情況。近日,一則「七星公園野生獼猴遭殘忍捕殺」的微博在網絡引發了熱議。桂林市七星區人民檢察院檢察官在關注到這條微博之後,積極作出響應,依法履行公益訴訟檢察職能。為保護國家野生動物資源,近日前往七星景區管理處了解七星公園捕捉獼猴的具體情況。
  • 《伊洛納》怎麼捕捉寵物銀貓 銀貓捕捉方法介紹
    最近,有很多玩家在問伊洛納寵物銀貓怎麼捕捉?很多小夥伴都不知道怎麼捕捉,今天就和小編一起來了解下吧~ 銀貓這個寵物主要出現的地點是地宮和隨機副本,玩家在捕捉它之前,需要先用遠程攻擊,攻擊它們幾下然後在進行捕捉。 銀貓捕捉方法 玩家在捕捉這個寵物的時候可以在狩獵裡面先點一個叫做手下留情的技能,這個技能的作用就是讓玩家在攻擊敵人的時候必定會留下一點生命值,不至於讓玩家在遊戲中,直接把要捕捉的寵物直接打死,然後就是需要玩家不斷的扔精靈球捕捉了。
  • 線粒體泛醇氧化是腫瘤生長所必需的!
    2020年7月17日訊 /生物谷BIOON /——大量的研究表明,線粒體電子傳遞鏈(electron transport chain,ETC)對腫瘤生長是必要的,抑制這個過程並與靶向治療結合的研究已經表現出具有抗腫瘤作用。此外,人腦和肺腫瘤通過線粒體顯示明顯的葡萄糖氧化狀態。
  • 農村的野豬可以捕捉嗎?有什麼好的方法捕捉?
    大家好,歡迎來到三農天地資訊,帶你了解更多農村的人和事,今天跟大家分享的是:農村的野豬可以捕捉嗎?有什麼好的方法捕捉?記得早幾年的時候,在村裡的山上有很多的野豬出沒,現在基本看不到野豬的身影了,在我這裡農村,可以說山上野豬差不多滅絕了,由於過去人們大量的捕捉導致野豬幾乎沒有了。不知你想捕捉野豬是出於什麼目的呢?首先提醒一下大家,野豬現在可是屬於國家保護動物了,不能私自捕捉和撲殺的,屬於違法行為。
  • 《小森生活》怎麼捕捉動物 捕捉動物方法分享
    導 讀 小森生活是最新測試的一款模擬經營手遊,那麼遊戲中玩家該怎麼捕捉動物,下面一起來看看捕捉方法吧。
  • 虛擬動點OptiTrack運動捕捉系統具有全球業界頂尖水平
    OptiTrack——北京虛擬動點科技有限公司旗下產品,是一款基於紅外光學的高性能運動捕捉系統,品牌發展歷時二十餘年,自研的運動捕捉技術及空間定位和骨骼跟蹤算法,穩定、高效、易用,是目前全球業界頂尖水平,多年來深受行業用戶青睞。
  • 捕捉造句和解釋_捕捉的例句有哪些 - 小孩子點讀
    (出自:統編版四年級上冊-第二單元-6、蝙蝠和雷達)捕捉參考例句:1、我用所有愛捕捉一場你給的空白。2、那無法捕捉的陽光卻賦予了萬物溫暖的厚度。3、他以相機捕捉剎那即逝的日出美景。4、攝影常能捕捉剎那的美景,而變成永恆的回憶。5、他的嘴閉得緊緊的,像是剛剛捕捉到手的蚌。6、作家要善於從生活中捕捉素材。7、這位作家總是在捕捉到靈感後,趕快把隨想寫下來。