安全七八談 | 美國網絡安全態勢感知(4):威脅情報發展現狀

2020-10-18 微言曉意

張家口,壩上草原。2018年7月

美國政府依託其不斷發展完善的威脅情報共享技術,構建了名為「網絡天氣地圖」的威脅情報管理體系,如下圖所示:

「網絡天氣地圖」的威脅情報管理體系運行過程以及每個過程中的關鍵信息如下所述:

  1. 通過國家網絡安全保護系統與網際網路中相關的探測器關聯,收集相關的威脅情報信息;

  2. 利用大數據分析技術,並結合外部的其他威脅情報來源,提取形成有價值的威脅情報;

  3. 根據威脅情報信息,生成相關的安全策略,並下發至防護設備,進行有目標的防護;

  4. 將獲得的威脅情報信息能夠快速地在網絡中交換共享,並與外部威脅情報源共享。

1、STIX結構化威脅信息表達式

STIX(Structured Threat Information eXpression,結構化威脅信息表達式)由MITRE(一個美國非營利性組織)聯合DHS(美國國土安全部)發布,是用來交換威脅情報的一種語言和序列化格式。STIX是開源的、免費的,讓那些有興趣的人做出貢獻並自由提問。使用STIX規範,可以通過對象和描述關係清晰地表示威脅情報中的多方面特徵,包括威脅因素、威脅活動、威脅屬性等。STIX信息可以直觀地展示給分析師,或者以JSON形式存儲以便快速地進行機器讀取。

STIX的適用場景包括以下四種:

  1. 威脅分析:包括威脅的判斷、分析、調查、保留記錄等;

  2. 威脅特徵分類:通過人工方式或自動化工具將威脅特徵進行分類;

  3. 威脅及安全事件應急處理: 安全事件的防範、偵測、處理、總結等,對以後的安全事件處置能夠有很好的借鑑作用;

  4. 威脅情報分享:用標準化的框架進行威脅情報描述與共享。

STIX 有兩個版本:STIX 1.0基於XML定義,STIX2.0基於JSON定義;STIX 1.0定義了如圖所示的8種對象,STIX 2.0定義了12種域對象(將1.0版本中的TTP與Exploit Target拆分為Attack Pattern, Malware, Tool,Vulnerability;刪去了Incident;新增了Report,Identity, Intrusion Set)和2種關係對象(Relationship, Sighting)。

2、TAXII情報信息的可信自動化交換

TAXII(Trusted Automated Exchange of Intelligence Information,情報信息的可信自動化交換)是用來基於HTTPS交換威脅情報信息的一個應用層協議。TAXII是為支持使用STIX描述的威脅情報交換而專門設計的,但是也可以用來共享其他格式的數據。需要注意的是,STIX和TAXII是兩個相互獨立的標準,也就是說,STIX的結構和序列化不依賴於任何特定的傳輸機制,而TAXII也可用於傳輸非STIX數據。

使用TAXII規範,不同的組織機構之間可以通過定義與通用共享模型相對應的API來共享威脅情報。TAXII定義了一個服務信息交換集合和一個TAXII客戶端伺服器需求集,以及如下兩種主要服務來支持多種通用共享模型。

  1. 匯聚服務(Collections):由TAXII伺服器作為情報中心匯聚威脅情報,TAXII客戶端和伺服器以請求-響應模型交換信息,多個客戶端可以向同一伺服器請求威脅情報信息。

  2. 通道服務(Channels):由TAXII伺服器作為通道,TAXII客戶端之間以發布-訂閱模型交換信息。通道服務允許一個情報源將數據推送給多個情報用戶,同時每個情報用戶可接收到多個情報源發送的數據。

匯聚服務和通道服務可以用不同的方式進行組織,比如可以將兩種服務組合在一起來支持某一可信組的需求。通過這兩種服務,TAXII可支持所有廣泛使用的威脅情報共享模型,包括輻射型(hub-and-spoke)、點對點(peer-to-peer),訂閱型(source-subscriber)。

天津,起士林。2019年3月

3、OpenIOC開放威脅指標

OpenIOC(Open Indicator of Compromise,開放威脅指標)是MANDIANT公司發布的情報共享規範,是開源、靈活的框架。OpenIOC是一個記錄、定義以及共享威脅情報的格式,它通過藉助機器可讀的形式實現不同類型威脅情報的快速共享。

IOC(Indicator of Compromise)是MANDIANT在長期的數字取證實踐中定義的可以反映主機或網絡行為的技術指示器,IOC以XML文檔類型描述捕獲多種威脅的事件響應信息,包括病毒文件的屬性、註冊表改變的特徵、虛擬內存等,是一種入侵後可以取證的指標,可以識別一臺主機或整個網絡。而OpenIOC是一個威脅情報共享的標準,通過遵循該標準,可以建立IOC的邏輯分組,在機器中以一種可讀的格式進行通信,從而實現威脅情報的交流共享。比如事件響應團隊可以使用OpenIOC的規範編寫多個IOCs來描述一個威脅的技術共性。

IOC的工作流程如圖所示,是一個迭代過程,描述如下:

  1. 獲取初始證據:根據主機或網絡的異常行為獲取最初的數據;

  2. 建立主機或網絡的IOCs:分析初步獲得的數據,根據可能的技術特徵建立IOCs;

  3. 在企業中部署IOCs:在企業的其它機器或網絡中部署IOCs,開始檢測;

  4. 發現更多的可疑主機;

  5. IOCs優化:通過初步檢測可獲取的新證據,並進行分析,優化已有的IOCs。

4、NIST SP800-150

2014 年10 月,美國國家標準技術研究所(NIST)發布了《NIST SP800-150: Guide to Cyber Threat Information Sharing》草案,2016年10月發布終稿。NIST SP800-150是對 NIST SP 800-61的擴充,將信息共享、協調、協同擴展至事件響應的全生命期中。該標準旨在幫助組織在事故應急響應生命周期過程中建立、參與和維護信息共享、協同合作關係。

該標準中提出事件協同和信息共享的全生命期包括創建、處理、傳播、使用、存儲、部署六個階段;網絡攻擊生命期包括探測、準備、傳送、入侵、植入、逃逸和控制、操縱七個階段;威脅情報應具備時效性、相關性、準確性、具體性、可執行性等特徵。

該標準還提出了在信息共享過程中應當注意的一些隱私問題,關注信息的敏感性。比如域名、IP 地址、文件名、URL 等信息不能暴露被攻擊者的身份;捕獲的報文信息不能包含登陸憑據、財務信息、健康信息、案件信息及Web 表單提交數據等內容;釣魚文件樣本中不能包含任何與事件響應人員無關的敏感信息等等。

本文相關連結:

相關焦點

  • 安全七八談 | 我國態勢感知發展(4):等保2.0與網絡安全態勢感知
    ,針對等級保護對象特點建立網絡安全綜合防禦體系,並開展組織管理、機制建設、安全規劃、安全監測、通報預警、應急處置、態勢感知、能力建設、監督檢查、技術檢測、安全可控、隊伍建設、教育培訓和經費保障等工作。、態勢感知都是安全工作的重中之重。
  • 安全七八談 | 我國態勢感知發展(6):中國移動態勢感知應用實踐
    利用業務支撐平臺的安全日誌和基礎信息,對內外部安全威脅狀況從網絡威脅分析、系統安全分析和用戶行為分析三個維度進行態勢安全分析。同時並利用安全威脅情報識別出潛在被攻擊行為。安全威脅分析與預警的場景為安全態勢展示、安全告警監控、安全威脅情報管理等上層應用提供數據支撐。
  • 安全七八談 | 我國態勢感知發展(3):公安行業態勢感知應用實踐
    2019年2月14日2015年1月,公安部頒布了《關於加快推進網絡與信息安全信息通報機制建設的通知》(公信安[2015]21號)。、通報預警、應急處置、態勢分析、安全事件(事故)管理、督促整改等功能,為開展相關工作提供技術保障。
  • 安全七八談 | 美國網絡安全態勢感知(5):威懾反制能力建設
    儘管國防部強調新戰略重在防禦,即加強美軍及重要基礎設施的網絡安全保護,但從種種跡象來看,美軍已經將網絡空間的威懾和攻擊能力提升到更重要的位置。美國媒體認為,美軍在網絡空間的擴張可能導致網絡空間軍事化,並引發網絡軍備競賽。2015年4月23日,美國公布了國防部新版網絡戰略。
  • 攻防論道|安全態勢感知與SOAR
    眾所周知,安全態勢感知平臺在技術要素層,相較傳統的安全運營中心而言更為豐富和更具先進性。它融入了大數據技術、人工智慧技術、雲安全技術、安全編排與自動化響應(SOAR)、威脅情報等等,使整個態勢感知平臺適用性更為廣泛;其提供的服務領域也逐漸增多,同時它也促進了安全行業的整體發展和進步。
  • 綠盟科技多行業案例入選安全牛《2020網絡安全態勢感知應用指南》
    近年來,態勢感知已成為網絡空間安全領域聚焦的熱點話題,代表著當前網絡安全攻防對抗的最新發展趨勢。  近日,安全牛發布《2020網絡安全態勢感知應用指南》(以下簡稱《指南》),綠盟科技(300369)入圍年度代表性廠商,該《指南》研究闡述了態勢感知技術及方案建設的必要性、架構體系和核心能力要求,綠盟科技在《指南》中分享了服務眾多行業客戶的典型態勢感知應用案例,為國內用戶了解態勢感知技術及方案提供了參考,幫助組織和企業更好地部署應用態勢感知平臺。
  • 華為發布HiSec Insight安全態勢感知系統:自進化AI加持 威脅檢測...
    4月22日消息,華為正式發布最新安全產品「HiSec Insight安全態勢感知系統」。據介紹,華為HiSec Insight安全態勢感知系統是一款基於自進化AI檢測引擎,對整個企業網絡安全態勢進行精準預測,以提升網絡的威脅處置能力和安全運維效率的網絡安全態勢感知系統,是華為面向企業全場景智能威脅檢測推出的安全大腦。在雲計算、大數據、人工智慧技術的廣泛應用下,企業數位化轉型在迅速發展的同時,也面臨著愈演愈烈的網絡安全威脅。
  • 安全狗在高校網信安全學術年會上解析如何感知安全態勢
    目前業界公認的態勢感知,是指在大規模系統環境中,對能夠引起系統狀態發生變化的安全要素(數據)進行獲取、理解、顯示以及預測未來的發展趨勢。     「態勢感知」(SA,Situation Awareness)概念起源於20 世紀80 年代的美國空軍:用於分析空戰環境信息,快速判斷當前及未來形勢並做出正確反應。
  • 《2020網絡安全態勢感知應用指南》發布 奇安信入選案例最多、覆蓋...
    為此,安全牛對網絡安全態勢感知平臺進行了定義:網絡安全態勢感知是一種由數據和威脅情報驅動、幫助用戶從被動防禦向主動安全轉型的能力體系,通過對可能引起網絡態勢變化的各種安全要素進行收集並處理,利用大數據平臺進行智能化分析理解,最終實現對網絡安全態勢的全面感知、及時響應和風險預測。
  • 網絡安全威脅信息格式規範正式發布 - OSCHINA - 中文開源技術交流...
    通過結構化、標準化的方法描述網絡安全威脅信息,以便實現各組織間網絡安全威脅信息的共享和利用,並支持網絡安全威脅管理和應用的自動化。這意味著我國網絡安全在法規、規範方面又更進一步,同時,也順應了當前階段網絡安全領域威脅情報的發展現狀和趨勢。國內外威脅情報共享發展現狀國外的威脅信息共享標準已經有成熟且廣泛的應用。
  • 鑄造網絡安全國之重器 騰訊安全聯合知道創宇舉辦網絡空間態勢感知...
    數據在流動,威脅在擴散,對於新時代的網絡攻防來說,我們需要解決的是將「看不見的問題」具象化,不僅要看得清,還要防得住、可溯源。11月17日上午,由騰訊安全與知道創宇聯合主辦的「天府杯」網絡空間態勢感知論壇正式開幕。
  • 華為推HiSecInsight安全態勢感知系統 稱精確率超95%
    來源:新浪科技新浪科技訊 4月22日下午消息,華為近日舉辦線上發布會,推出了華為HiSec Insight安全態勢感知系統。華為HiSec Insight安全態勢感知系統是一款基於自進化AI檢測引擎,對整個企業網絡安全態勢進行預測,以提升網絡的威脅處置能力和安全運維效率的網絡安全態勢感知系統,是華為面向企業全場景智能威脅檢測推出的安全大腦。在雲計算、大數據、人工智慧技術的廣泛應用下,企業數位化轉型在迅速發展的同時,也面臨著愈演愈烈的網絡安全威脅。
  • 華為發布基於自進化AI的HiSec Insight安全態勢感知系統
    DoNews 4月22日消息(記者 趙晉傑)華為於4月21日線上發布了HiSec Insight安全態勢感知系統。這是一款基於自進化AI檢測引擎,對整個企業網絡安全態勢進行精準預測,以提升網絡的威脅處置能力和安全運維效率的網絡安全態勢感知系統,是華為面向企業全場景智能威脅檢測推出的安全大腦。
  • 信息安全周報|金融網絡安全態勢感知平臺建成 多項密碼應用與安全...
    一周行業要聞速覽金融業網絡安全態勢感知與信息共享平臺初步建成金融業網絡安全態勢感知與信息共享平臺建設應共建共贏。作為金融業網絡安全重要基礎設施,金融機構要持續提升數據報送質量,吸引更多企業參與,打造行業內外網絡安全威脅信息和服務「雙循環」生態,支撐平臺長期可持續運營。
  • 一文讀懂什麼是「態勢感知」
    同樣的道理,在IT圈,安全也分為事前,事中和事後。這次要聊的態勢感知就屬於事前,事中這一階段。很遺憾地告訴大家,雖然我們的神醫扁鵲出現在公元前三四百年了,但是 "態勢感知"的版權不歸我國,這一概念的提出是源於美國空軍,它包括「感知、理解、預測」三個層次。而這三個層面是遞進關係,首先感知,實際是獲取一些安全事件的重要線索。在網絡環境中,IDS、IPS實際上是這個層面的工作。
  • 天融信網絡安全態勢感知系統通過IPv6 Ready Logo認證 - IT業界...
    天融信網絡安全態勢感知系統通過IPv6 Ready Logo認證 天融信網絡安全態勢感知系統通過IPv6 Ready Logo認證 2020-03-16 16:17:42  來源:網際網路
  • 360左英男: 態勢感知能力落地的三要素
    中新網4月25日電  4月25日,第七屆運營商和網際網路行業網絡安全年會在合肥舉行,360企業安全集團副總裁左英男受邀在年會主論壇上做了題為「新形勢、新挑戰和新對策」的主題演講,在演講中,左英男提出了態勢感知能力落地的三個要素:數據是基礎、處置是關鍵、人員是保障。
  • 回顧|2020年國際網絡空間發展與安全態勢
    2020年世界變局之大「百年未有」:新冠疫情肆虐全球,中美關係急轉直下,民粹主義持續高漲,「逆全球化」思潮蔓延,全球治理遭遇挑戰,世界格局深刻調整,網絡空間加速變革,信息安全首當其衝,現實與虛擬相互交織,發展與安全相輔相成,世界「大勢」、網空「形勢」和中國「優勢」共同塑造2020年國際網絡空間態勢。
  • 寧夏教育網絡安全態勢感知系統項目中標公告
    寧夏教育網絡安全態勢感知系統項目中標公告1、項目名稱:寧夏教育網絡安全態勢感知系統項目2、項目編號:ZTSJ-NZC-A19490) 總價(元)
  • 數世諮詢:華為雲態勢感知服務進入領導者象限
    一、什麼是態勢感知報告指出,一款專業的態勢感知產品,應「具備資產管理、漏洞與威脅檢測、配置核查、安全合規、日誌管理、威脅情報、沙箱、用戶行為分析、網絡流量分析、取證溯源、通報預警、可視化展示等能力。」態勢感知即是很好的解決方案,其基於大數據安全分析能力,匯總和關聯分析了雲中資產、日誌、告警等多維度的信息,改變過去運維人員淹沒在海量數據中的窘境,最終降低主動發現安全威脅的時間。並且,可視化的態勢感知的大屏,就像一個作戰指揮中心,能夠呈現全局角的網絡安全的防護水平和短板,對於管理層衡量安全投資價值及決策具有重要指導意義。