從SOAR說起,亞信安全XDR如何治理高級威脅?

2020-12-11 智會社

面對複雜多變的安全威脅,該如何有效地進行防禦?說起來,這個問題並沒有一個標準答案。

不過近年來,有一個安全防禦理念正在成為業內的共識,它就是SOAR。2015年,Gartner首次提出SOAR概念,而後不斷演進,SOAR有了如今的涵義,既安全編排(Security Orchestration)、自動化(Automation)和響應(Response)。

2017年,Gartner在一篇報告中指出,未來五年企業將改變他們的安全支出戰略,從僅採取阻止(prevent)措施而轉向更側重於檢測和響應。

的確,在今天,從一個威脅的發現到響應正在產生越來越大的鴻溝。很多企業已經在阻斷這一層面做了大量工作,無論是部署防火牆、防病毒、IPS等基於策略和規則的安全設備,甚至是基於行為和大數據分析等安全軟體的採購,然而卻在安全威脅處理和響應上的能力上仍然欠缺。

拿最近萬豪酒店數據洩露的事件舉例,自2014年起,就已經存在第三方對其旗下喜達屋酒店數據的未經授權訪問,然而直到2018年9月,萬豪才收到安全工具發出的非法訪問資料庫警報,進而採取調查並發現,約5億顧客信息遭洩露。

很多公司在很長時間內都找不出甚至無法發現潛藏在自己網絡中的威脅已然是個大問題。事實上,凡是對安全重視的公司並不缺乏安全警報,只是無法在大量告警中定位最準確的那一個。安全初創公司Demisto一項調查研究顯示,有公司的安全團隊疲於應付每周17.4萬條的安全警報,然而安全分析師每周能審查並響應的安全警報最多1.2萬個。

所以按此大膽估計,萬豪數據洩露事件起初也不見得沒有安全工具相關告警,也許安全人員並沒有在告警中對其準確定位。

安全運營視角的SOAR雛形

這也就有了SOAR的用武之地,它將安全產品以及安全流程連結和整合起來,並將人工安全專家的工作交給機器來執行,進而形成精密編排的聯動安全解決方案。總結起來說,SOAR平臺利用收集的安全數據和告警,通過使用人工專家以及機器的力量來進行事故分析。這樣可以定義問題的優先級,並通過標準的工作流來標準化事故的調查處置流程。

根據Gartner的預測,到2020年年底,擁有5人以上安全團隊的機構中將有15%利用SOAR工具進行編排和自動化操作。

近日,亞信安全舉辦高級威脅治理10年暨XDR戰略發布會,其依託SOAR理念正式發布XDR戰略,XDR以安全運營視角打造了一套精密編排的聯動安全解決方案。

亞信安全通用安全產品總經理童寧用「新木桶理念」來形容這一套方案的特別之處。新木桶理論強調的是產品之間和系統之間非常緊密地融合,然後能做到精密編排,出了問題大家知道人怎麼「跑出去」,知道怎麼用「消防設備」。

「新木桶理論下的桶可能有短板,但是下面的縫一定是堵上的,這樣的話,這桶水雖然不滿,但不會全漏掉。」童寧說。

所以,對應新木桶理念,亞信安全XDR實現的是產品和技術做到精密編排的聯動,也就是堵上了傳統安全防禦體系上的漏洞。

如何實現安全的精密編排與聯動,XDR從發現到響應分為四步:

1. 告警受理:對告警進行分類和優先級劃分;

2. 定性分析:判斷威脅的真實性,確認威脅的本質及攻擊者意圖;

3. 定量分析:回溯攻擊場景,評估威脅的嚴重性、影響和範圍;

4. 響應:根據響應腳本,執行響應策略。

具體來說,亞信安全的XDR方案包括了「準備、發現、分析、遏制、消除、恢復、優化」這7個階段,準備階段包括了針對每一種黑客攻擊類型的標準預案。自發現威脅數據之後,將數據集中到本地威脅情報和雲端威脅情報做分析,利用機器學習和專家團隊,通過分析黑客進攻的時間、路徑、工具等所有細節,其特徵提取出來,再進行遏制、清除、恢復和優化。

同時,XDR也是亞信安全下一代威脅治理戰略3.0的雛形,「威脅治理戰略3.0的目標正是有效縮短應急處置安全事故的時間,同時也減少和優化傳統SOC中不必要和冗餘的工作,提高工作精準度,安全運維流程的文檔化以及證據的管理,並且可以讓用戶在少量培訓的基礎上提高告警分析的質量和偵測發現的能力。」亞信安全產品總監白日說。

當然,無論是XDR還是下一代威脅治理戰略3.0,代表著亞信安全對高級威脅治理的新理解,如何對其進行落地?這背後既有技術手段,也有流程保障。

如同亞信安全通用產品管理副總經理劉政平所說,有了方法論還要有非常好的工具。

亞信安全SOAR產品方案

亞信安全XDR戰略中引入了EDR、NDR、MDR等新工具,包括深度威脅發現設備TDA、深度威脅分析設備DDAN、深度威脅安全網關Deep Edge、深度威脅郵件網關DDEI、伺服器深度安全防護系統 Deep Security,以及能夠統一聯動管理的控制管理中心Control Manager和APT治理專屬諮詢服務,進而實現威脅從發現、分析到響應的閉環。

「在一個網絡中,亞信安全通過終端、網絡端去發現威脅,然後進行自動化分析,並把分析結果反饋給各個系統,並且實現各系統協同處理威脅。所以它是一個發現、生成情報、聯動所有終端協同處理、精密編排、精密聯動的過程。」劉政平說。

除此之外,亞信安全還把人的經驗植入到XDR當中。也就是如上所說,亞信安全在威脅發生的準備階段提供了針對多項黑客攻擊類型的標準預案。目前,亞信安全共梳理了40多種攻擊場景,也就是提供了針對40多種攻擊場景的工作流預案,包括數據洩露、勒索病毒、社交工程郵件、零日漏洞攻擊等。

總之,面對不同的攻擊「門派」,要有不同的響應手段,亞信安全已經提供了標準的預案、專業的調查工具、以及安全響應專家保障,從而應對不斷爆發的高級威脅。

最後再來說以下XDR本身的涵義,當前安全市場EDR、MDR等技術概念尤為熱門。XDR中的「X」又代表何涵義?這裡代表安全的不確定性和變量,甚至未知。亞信安全希望在不確定的網絡安全世界裡,找到確定的方法,提升威脅的偵測、分析能力和網絡空間恢復補救能力,將APT治理能力進化到更高階段。

相關焦點

  • 亞信安全發布XDR戰略 提升SOAR精密編排的網絡空間修復補救能力
    通信世界網消息(CWW)12月4日,亞信安全在京舉辦高級威脅治理十周年暨XDR戰略發布活動。此次發布會上,亞信安全正式發布了XDR戰略。作為亞信安全高級威脅治理戰略3.0中極為重要的落地方案,XDR解決方案使得亞信安全SOAR精密編排的網絡空間修復補救能力再次提升。
  • 從防禦到應急響應 XDR如何應對數字威脅_網絡安全安全產品及解決...
    在亞信安全高級威脅治理專家白日看來,SOAR模型一經問世,便得到了信息安全廠商和大部分用戶的認可,其原因如下:  ·縮短應急處置安全事故的時間  ·減少和優化傳統SOC中不必要和冗餘的工作  ·安全產品整合的API加速了自動化  ·豐富的安全數據服務:威脅情報平臺TIP  ·提高告警分析的質量和偵測發現能力
  • 天馬微電子股份有限公司採用亞信安全XDR解決方案,智能化安全初見...
    解決方案亞信安全提供了XDR解決方案,建議天馬從端點安全、網絡威脅防護、安全服務運維等多維度構成精密編排的自動化檢測和響應體系。作為系統工程的第一步,首先利用亞信安全防毒牆網絡版(OfficeScan)和高級威脅發現設備(TDA),在終端與網絡層面實現統一的安全防護與威脅檢測聯動機制。
  • 中山大學中山眼科中心採用亞信安全XDR解決方案全面推進等保2.0落地
    客戶需求:在等級保護2.0帶來的合規化壓力以及醫療行業網絡安全風險攀升的背景下,中山大學中山眼科中心希望針對外部發動的高級威脅攻擊、數據竊取攻擊,以及內網惡意代碼監控盲區,升級現有的網絡安全系統,同時部署面向雲數據中心虛擬化安全管理的專屬安全管理平臺。
  • 養樂多端點安全治理能力"UP"的秘訣:安全技術+安全服務
    解決方案:亞信安全的OfficeScan XG具備防病毒、防APT、防「無文件」攻擊等高級威脅防禦特性,滿足了客戶整體防護的需求,為數千臺終端實現統一管理,並在部署實施和售後服務等方面提供了優質的交付能力。
  • 亞信安全攜智能雲網安全中臺亮相2020中國等保大會
    亞信安全攜網絡安全等級保護、安全威脅治理運維(XDR)等方案亮相現場。亞信安全首席研發官吳湘寧受邀參加」安全保護分論壇」,並發表題為《基於智能雲網安全中心的雲安全等保實踐》的主題演講,針對數位化轉型和等保要求下雲安全能力建設展開深入探討。
  • 智能雲網新安全、等保建設新力量,亞信安全攜智能雲網安全中臺亮相...
    亞信安全攜網絡安全等級保護、安全威脅治理運維(XDR)等方案亮相現場。亞信安全首席研發官吳湘寧受邀參加」安全保護分論壇」,並發表題為《基於智能雲網安全中心的雲安全等保實踐》的主題演講,針對數位化轉型和等保要求下雲安全能力建設展開深入探討。
  • 被誤解的EDR,端點安全如何撥雲見日?
    被「放大化」的EDR,撥開外皮看「硬核」  Gartner對於EDR治理高級威脅給出了四項基本定義:檢測、遏制、調查和修復能力,這為各大網安企業的EDR產品提供了參考。  端點安全如何撥雲見日:EPP+EDR  眾所周知,亞信安全企業級防病毒產品OfficeScan是具有20多年歷史的EPP產品,以其成熟的企業級管理功能、超強的穩定性和出眾的防病毒能力廣泛服務國內5萬家以上的企業用戶。
  • 亞信峰會 泛亞協作構建亞洲安全機制
    一系列中國「塑造」的亞信議程表明,面對亞洲地緣政治和地緣經濟日益複雜的碎片化格局,作為亞信現任主席國的中國開始向外部世界展示一個古老民族對於和平與合作的現代闡釋,並力推亞信從一個步履維艱的亞洲安全的邊緣角色向未來的多邊、多功能的地區性國際組織穩步演變,積極探討覆蓋全亞洲安全與合作新架構的可能性與操作性。
  • 亞信安全慶祝啟航5年,發布AI²亞信安全智能框架
    11月15日,由亞信安全主辦的「安全世界 5正當時」2020第五空間戰略發展高峰論壇在北京盛大舉辦。來自政府、運營商、金融和能源等關鍵信息基礎設施行業的負責人,生態合作夥伴出席本次活動「共啟安全數字世界」,聚焦5G時代「第五空間」面臨的數字威脅與挑戰,結合當前新基建背景下的網絡安全產業發展趨勢展開熱議。
  • 亞信安全:從FireEye紅隊攻擊工具洩漏事件看"立體化"防禦
    亞信安全情報分析團隊和核心技術部,作為一直長期關注紅藍攻防的研究團隊,第一時間整理此次事件,並進行了深入的分析。另外,消除威脅的方案不是一勞永逸,要順應目前攻擊的變化趨勢。所謂立體化的防護,是指既有事前發現、事中處理攻擊的能力,也有能夠事後免疫相同威脅的方案;既有基於傳統防病毒的基本能力,也有基於AI的高級威脅解決方案;既有基於攻擊者的思維,也有基於防禦者的能力。
  • 「網絡名人點讚魅力四川」第五站:關注成都網絡安全產業建設
    「2018年國家網絡安全宣傳周」今年9月舉行,其中,開幕式、網絡安全博覽會、網絡安全技術高峰論壇等重要活動在成都舉行,成都也提出建設中國網絡信息安全之城。 網絡信息安全離不開堅實的產業支撐。根據出臺的《成都市網絡信息安全產業發展規劃(2018—2022)》,成都將重點發展網絡信息安全產業,並提出,到2022年,打造成為西部領先、國內一流的網絡信息安全產業高地,為建設「中國網絡信息安全之城」提供產業支撐。 11日上午,「網絡名人點讚魅力四川」活動第五站走進了位於成都天府新區的亞信網絡安全產業技術研究院(以下簡稱「亞信安全」),了解成都網絡安全產業建設。
  • 為什麼威脅捕捉必需與XDR結合?
    它提供了一種攻擊的檢測模型,橫跨各種端點、網絡、SaaS應用、雲基礎設施等各種可以處理的網絡資源,為所有的網絡層和應用程式堆踐提供可見性,同時具備高級檢測、自動關聯和機器學習能力以發現事件,而這些事件往往是傳統的SIEM無力發現的。除此之外,XDR還可有效降低長期折磨安全人員的大量警告嗓音。
  • 亞信外長會上,習總這樣說南海
    國家主席習近平出席開幕式並發表了題為《凝聚共識 促進對話  共創亞洲和平與繁榮的美好未來》的重要講話。在講話中,習總談到要堅持和踐行共同、綜合、合作、可持續的亞洲安全觀。習總談到,此次會議在中國舉行,是促進亞洲安全和發展、推動亞信建設的大事。
  • 亞信安全榮獲「2020金融科技產品創新突出貢獻獎」
    經過專家評委會的層層遴選,亞信安全金融行業安全中臺憑藉前沿的安全理念與創新的產品技術獲得2020金融科技產品創新突出貢獻獎。隨著新冠疫情的影響和國內外網絡安全局勢的變化,各行業網絡安全規劃建設已經步入了新的階段。同企業中應用的業務中臺和數據中臺相同,安全中臺正在成為數位化轉型不可或缺的能力之一。
  • 光大銀行與亞信科技(成都)有限公司籤約建設網絡安全聯合創新實驗室
    近日,中國光大銀行股份有限公司(以下簡稱:中國光大銀行)與亞信科技(成都)有限公司(以下簡稱:亞信)正式籤約,成立「光大銀行-亞信網絡安全聯合創新實驗室」。  中國光大銀行副行長楊兵兵,亞信聯合創始人、寬帶資本董事長田溯寧等出席並見證合作框架協議籤約儀式。
  • 盤點習近平亞信峰會主旨講話:多引用民間諺語
    今天上午10時10分許,亞洲相互協作與信任措施會議第四次峰會在上海世博中心舉行,包括亞信成員國、觀察員、峰會客人在內的47個國家和國際組織的領導人及代表出席,中國國家主席習近平主持並作主旨講話。
  • 亞信科技榮獲2020 TMF數位化轉型全球峰會三項大獎
    Trusted data-sharing for smart emergency management(Covid-19)新冠疫情是對城市治理的大考。此前,大數據尚未在城市治理中成為主流,但疫情為大數據進入公眾和城市治理視野提供了契機。
  • 尋求安全治理的最大公約數
    作為多年關注安全理念創新的知名專家,蘇格在發言時說,傳統安全治理體系應對安全威脅所採取的方式,主要是軍事結盟和幹涉他國內政。而歷史和國際形勢的發展表明,這類治理模式難以應對新安全挑戰。蘇格的發言,引起了其他嘉賓的共鳴。「過去的30年中,在安全方面出現了很多變化,對傳統安全理念提出了新的挑戰。」
  • 亞信科技亮相2020TMF哥本哈根數位化轉型全球峰會,榮獲三項大獎
    Trusted data-sharing for smart emergency management(Covid-19)新冠疫情是對城市治理的大考。此前,大數據尚未在城市治理中成為主流,但疫情為大數據進入公眾和城市治理視野提供了契機。