具備安全態勢感知能力的安全管理平臺

2020-12-05 中關村在線

    【摘要】安全管理平臺(SOC)最大的特色之一就是收集網絡中各種異構信息源的數據,進行綜合分析,構建起一套業務安全視圖,展示給管理員一個全網安全的總覽圖。通過安全管理平臺(SOC)的層層抽象,原本複雜的安全數據提升為了安全事件,進而提升為業務決策信息和安全知識,這個過程的本質上就是安全態勢感知。作為本系列的第四篇文章,將詳細闡述SOC2.0是如何將安全態勢感知理論和技術運用到安全管理實踐中去的,並以網御神州SecFox安全管理系統為實例加以說明。

1 安全態勢感知概述

1.1 態勢感知溯源

    如果追根溯源,態勢感知(Situation Awareness)這個概念來自我國古代的《孫子兵法》。而現代意義上的態勢感知研究也來自於戰爭的需要,在二戰後美國空軍對提升飛行員空戰能力的人因工程學(Human Factor)研究過程中被提出來,至今仍然是軍事科學領域的重要研究課題。後來,態勢感知漸漸被信息技術(IT)領域所採用,屬於人工智慧(Artificial Intelligence)範疇。

    一般地,態勢感知的核心部分可以理解為一個漸進明晰的過程,借鑑人工智慧領域的黑板系統(Blackboard System),可由下圖所示的三級模型來表示:
 


圖:態勢感知核心過程示意圖

    它通過態勢要素獲取,獲得必要的數據,然後通過數據分析進行態勢理解,進而實現對未來短期時間內的態勢預測。注意,態勢感知最終達成的目標是實現對未來的短期預測,是一個動態、準實時系統。

1.2 安全態勢感知

    在上個世紀末90年代,態勢感知才被引入到信息技術安全領域,並首先用於對下一代入侵檢測系統的研究,出現了網絡安全態勢感知(Network Situation Awareness),或者安全態勢感知(Security Situation Awareness)的概念。本文中,SA特指安全態勢感知。

    目前,對於安全態勢感知尚無統一定義,以下給出幾個描述性定義:

    定義1(來自維基百科):態勢感知是指一定時間和空間內環境因素的獲取,理解和對未來短期的預測。

    定義2:所謂網絡態勢是指由各種網絡設備運行狀況、網絡行為以及用戶行為等因素所構成的整個網絡當前狀態和變化趨勢。網絡態勢感知是指在大規模網絡環境中,對能夠引起網絡態勢發生變化的安全要素進行獲取、理解、顯示以及預測最近的發展趨勢。

2 安全態勢感知模型

    說到態勢感知,就必須提到數據融合(Data Fusion)。數據融合是指將來自多個信息源的數據收集起來,進行關聯、組合,提升數據的有效性和精確度。可以看出,數據融合的研究與態勢感知在很多方面都是相似的。目前,大部分安全態勢感知的模型都是基於美國的軍事機構JDL給出的數據融合模型衍生出來的。如下圖所示,為我們展示了一個典型的安全態勢感知模型:

圖:一個典型的態勢感知模型

    在這個基於人機互動的模型中,態勢感知的實現被分為了5個級別(階段),首先是對IT資源進行要素信息採集,然後經過不同級別的處理及其不斷反饋,最終通過態勢可視化實現人機互動。5個處理級別分為是:

    1) 數據預處理:可選的級別,對於部分不夠規整的數據進行預處理,例如用戶分布式處理、雜質過濾,等等。

    2) 事件提取:是指要素信息採集後的事件標準化、修訂,以及事件基本特徵的擴展。

    3) 態勢評估:包括關聯分析和態勢分析。態勢評估的結果是形成態勢分析報告和網絡綜合態勢圖,為網絡管理員提供輔助決策信息。

    4) 影響評估:它將當前態勢映射到未來,對參與者設想或預測行為的影響進行評估。

    5) 資源管理、過程控制與優化:通過建立一定的優化指標,對整個融合過程進行實時監控與評價,實現相關資源的最優分配。

    當前,態勢感知領域還有一個發展方向是複雜事件處理(Complex Event Processing,簡稱CEP),主要應用於金融、能源等行業的商業智能分析過程。基於CEP,學術界和產業界也提出了一些態勢感知的模型。我們以後會專門論述CEP在安全事件管理領域的運用,本文不再討論。

    應當說,到目前為止,安全態勢感知大體上處於學術界研究領域,核心的技術還有待於突破,包括數據融合技術、數據挖掘技術、模式識別技術等,尤其是對態勢預測的研究尚處於起步階段,整體上距離產品化還有不少的距離。

    但是,基於安全態勢感知理論,部分技術已經可以指導現在的產品研發,並且一部分較成熟技術和模型已經實現了產品化和商業化。

3 實例分析:網御神州SecFox安全管理系統的態勢感知模型

    網御神州是國內首家將態勢感知相關技術應用於成熟產品的廠家,網神SecFox安全管理系統是國內首個具有態勢感知能力的安全管理平臺(SOC)。下圖展示了網神SecFox安全管理系統的態勢感知模型:

圖:網神SecFox安全管理系統的態勢感知模型

    整個模型分為以下幾個主要部分:

    1) 要素信息採集:在SOC2.0中,要素信息至少應該包括IT資產信息、拓撲信息、弱點信息、IT資源性能和運行狀態信息、各種告警、警報、事件、日誌,等等。

    2) 事件歸一化:對採集上來的各種要素信息進行事件標準化、歸一化、並對原始事件的屬性進行擴展,例如增加地理位置信息,增加CIA安全屬性,增加分類屬性,等等。在事件歸一化過程中最重要的就是統一事件的嚴重等級和事件的意圖及結果。事件歸一化為後續的事件分析提供了準備。一方面,事件會進入實時事件庫,供態勢評估使用,另一方面,事件會同時進入歷史事件資料庫,進行持久化存儲,為歷史數據挖掘、追蹤及分析服務。此外,歸一化後的事件可以直接可視化展示在用戶界面上。

    3) 事件預處理:也是對採集上來的各種要素信息進行事件標準化和歸一化處理。事件預處理尤其是指採集具有專項信息採集和處理能力的分布式模塊。例如,某個預處理模塊通過網絡協議抓包的方式對資料庫訪問操作進行解析,並轉變為標準化事件。事件預處理是可選的處理過程。

    4) 態勢評估:包括關聯分析(Correlation Analysis)、態勢分析(Situation Analysis)、態勢評價(Situation Evaluation),核心是事件關聯分析。關聯分析就是要使用採用數據融合(Data Fusion)技術對多源異構數據從時間、空間、協議等多個方面進行關聯和識別。態勢評估的結果是形成態勢評價報告和網絡綜合態勢圖,藉助態勢可視化為管理員提供輔助決策信息,同時為更高階段的業務評估提供輸入。

    5) 業務評估:包括業務風險評估(Business Risk Assessment)和業務影響評估(Business Impact Assessment),還包括業務合規審計(Business Compliance Audit)。業務風險評估主要採用面向業務的風險評估方法,通過業務的價值、弱點和威脅情況得到量的出業務風險數值;業務影響評估主要分析業務的實際流程,獲知業務中斷帶來的實際影響,從而找到業務對風險的承受程度。

    6) 預警與響應:態勢評估和業務評估的結果都可以送入預警與響應模塊,一方面藉助態勢可視化進行預警展示,另一方面,送入流程處理模塊進行流程化響應與安全風險運維。

    7) 流程處理:主要是指按照運維流程進行風險管理的過程。在網神SecFox安全管理體系中,該功能是由獨立的運維管理系統(Operation Management System)擔當。

    8) 用戶接口(態勢可視化):實現安全態勢的可視化、交互分析、追蹤、下鑽、統計、分布、趨勢,等等,是用戶與系統的交互接口。態勢感知系統的運行需要用戶的主動參與,而不是一個自治系統。

    9) 歷史數據分析:這部分實際上不屬於態勢感知的範疇。我們已經提到,態勢感知是一個動態準實時系統,他偏重於對信息的實時分析和預測。在SecFox安全管理系統中,除了具備態勢感知能力,還具備歷史數據挖掘能力。

    SecFox安全管理系統作為上述安全態勢感知系統模型的一個實例,雖然不是很完善,但是已經實現了其中一些關鍵技術,包括總體架構已經搭建起來、並實現了基於流數據的實時關聯分析技術、高性能事件處理技術、海量事件分析技術、信息可視化技術,等等,詳見http://www.legendsec.com/newsec.php?up=3&cid=99。網御神州在態勢感知的Level0~2實現了技術突破,並產品化,已經在多個實際客戶那裡得到了驗證。

    未來,網御神州將進一步研究數據融合技術,使得態勢感知更加準確、發現時間更短。進一步研究數據挖掘技術,包括模式識別、聚類分析,等等;進一步研究安全態勢可視化技術,使得可視化展示能力和效果更好。未來,我們還將逐步探索態勢預測的技術領域。這些都首先需要在技術上取得突破,然後逐步應用在產品之中。

4 SOC2.0與安全態勢感知的關係

    SOC2.0強調要利用安全態勢感知技術去進行業務連續性管理和業務風險管理,包括利用數據融合、複雜事件處理技術去進行業務影響評估,以及業務安全風險評估。

    而傳統的SOC1.0在這方面則有所欠缺。首先,SOC1.0採集的態勢要素信息不全面,尤其是缺少網絡拓撲數據,以及IT資源的可用性數據;其次,SOC1.0的風險評估過程沒有面向業務,僅僅針對資產,風險分析的結果無法指導客戶的業務運營保障;再次,SOC1.0沒有業務評估這個處理階段;最後,缺乏態勢可視化的手段,局限於統計、分布圖表,缺少對安全威脅事件的可視化展示與交互式分析。

    在SOC2.0的理念中,安全態勢感知系統相當於人體的神經系統。單點防禦設備——包括防火牆、入侵檢測、漏洞掃描系統,等等——相當於神經元,SOC2.0管理中心相當於神經中樞——大腦,而事件的處理過程就相當於神經傳導和處理過程。從這個角度來看,SOC2.0處理數據、將信息變成知識的過程與人腦的對外界信息的感知過程是類似的。

    無論具體實現的技術和手段如何,SOC2.0的目標就是要為用戶的IT資源及其業務系統穿上一件保護外套,部署一套全方位的安全保障體系(態勢感知網絡),如下圖所示:
 


圖:SOC2.0的安全保障目標

5 小結

    通過對網御神州SecFox安全管理系統的態勢感知模型的分析,可以發現,下一代安全管理平臺(SOC2.0)在信息處理過程中具有數據融合(Data Fusion)的特點,因而天然可以作為態勢感知理論和技術的應用載體。同時,態勢感知相關技術的發展和成熟有助於SOC2.0為用戶抽取出有價值的安全信息和安全知識。

    最後,安全態勢感知技術的突破和應用還為將來的安全管理平臺(SOC)作為網絡可生存性(Network Survivability)的控制中樞提供了基礎支撐。

6 關於網御神州的安全管理平臺

    網御神州安全管理團隊根據長期以來在安全管理領域的深入研究,結合來自客戶的需求與市場的現狀,提出了具有完全自主智慧財產權的、面向業務的網神SecFox安全管理與審計產品理念,尤其強調網絡管理、安全管理與運維管理的一體化,為政府、軍隊、公安、稅務、電力、保險、電信、金融、交通、醫療、製造、廣電等各個領域的客戶提供全面的安全運營保障平臺。網御神州建立了專門的安全管理研發和實施隊伍——SOC事業部,在國內市場突飛猛進,取得了令人矚目的市場成就。在CCID2008年和2009年《中國信息安全產品市場研究年度報告》中網御神州連續兩年位居安全管理(SOC)市場第一名,成為了中國安全管理市場的領導廠商。

 

相關焦點

  • 淺談網絡安全態勢感知產業的發展
    整體的IPDRR也是安全態勢感知體系建立的基礎參考模型,通過動態的持續安全檢測來實現IPDR的閉環安全,為用戶提供完善的安全能力框架和支撐體系。  安全態勢感知市場空間巨大  需求日益增長  具體到中國的安全態勢感知市場,相關諮詢機構預計2021年將達到54億元左右。
  • 聯通開啟總部ECS系統安全態勢感知系統新建工程招標
    中國聯通日前正式開啟總部ECS系統安全態勢感知系統新建工程招標,項目劃分為三個標包,預算為686.72萬元(不含稅)。 目前網上營業廳系統存在web資產暴露面大,資產數量多,資產變動頻繁,業務更新需求高,已有的資產應用防護和主機防護覆蓋面不足;系統外WEB攻擊手段及攻擊程序增多、系統入侵行為更加隱蔽,基於特徵的檢測能力的不足,無法識別模擬正常用戶攻擊、慢速攻擊、工具類掃描、0-day攻擊等攻擊行為;應用層、主機層、網絡層各防護系統孤立,檢測分析缺乏統一平臺支持,分析效率低,容易產生誤報等問題,為此,擬啟動本期工程,保障
  • 數世諮詢:華為雲態勢感知服務進入領導者象限
    一、什麼是態勢感知報告指出,一款專業的態勢感知產品,應「具備資產管理、漏洞與威脅檢測、配置核查、安全合規、日誌管理、威脅情報、沙箱、用戶行為分析、網絡流量分析、取證溯源、通報預警、可視化展示等能力。」2、滿足法律合規要求2016年4月19日,習總書記提出要「全天候全方位感知網絡安全態勢」,並提到「感知網絡安全態勢是最基本最基礎的工作」。金融、電力、交通、醫療等行業法規都提出態勢感知是剛需產品和能力。等保2.0也強調「一個中心,三重防護」,安全管理中心的主要功能即可通過態勢感知產品實現。
  • 一文讀懂什麼是「態勢感知」
    同樣的道理,在IT圈,安全也分為事前,事中和事後。這次要聊的態勢感知就屬於事前,事中這一階段。很遺憾地告訴大家,雖然我們的神醫扁鵲出現在公元前三四百年了,但是 "態勢感知"的版權不歸我國,這一概念的提出是源於美國空軍,它包括「感知、理解、預測」三個層次。而這三個層面是遞進關係,首先感知,實際是獲取一些安全事件的重要線索。在網絡環境中,IDS、IPS實際上是這個層面的工作。
  • 安博通:網絡安全產業安全能力提供者
    安博通是一家國內領先的可視化網絡安全專用核心系統產品與安全服務提供商,其自主研發的ABT SPOS可視化網絡安全系統平臺,已成為眾多一線廠商與大型解決方案集成商廣泛搭載的網絡安全系統套件,是眾多部委與央企安全態勢感知平臺的核心組件與數據引擎。
  • 如何使配電網具備數據感知能力
    如何使配電網具備強大的數據感知能力、高效的數據傳輸和處理能力是建設配電物聯網的關鍵。長園深瑞總經理徐成斌表示,「在產業剛剛發展的初期,就要為以後長遠發展打下好的基礎,關鍵在於兩個方面,一是平臺技術,二是應用技術。」
  • 態勢感知&「裸奔」的中國人 | 專訪 360 張翀斌
    那麼在賽博世界裡,我們中國的感知能力又如何呢?先來說說伊朗的故事,歷史上一個著名的態勢感知戰例就是「震網病毒」。2010年,美國利用一個U盤中的病毒,層層突破伊朗核設施相關的專家電腦、辦公網絡、管理網絡,最後直達核設施離心機控制設備。美國黑客利用巧妙的技術層層突破,這個過程持續了一年以上。
  • 工信部:我國工控安全態勢基本平穩
    中國經濟周刊-經濟網訊(記者 陳棟棟)「我國工控安全態勢基本平穩,安全防護初見成效,安全能力持續提升,但與此同時,也必須認識到在企業防護、產業供給、技術保障等方面還存在一些問題和困難。」360工業網際網路安全實驗室主任張建新認為,網絡空間和物理空間進一步被打通,安全進入了「大安全」時代。圍繞著單點、單一場景進行安全防護,已無法適應複雜的安全形勢。工業網際網路的安全保障,必須依靠全網採集安全大數據,建立全視角安全感知能力,進而即時輸出威脅情報,實現全局升級基礎上的單體能力提升。
  • 培養態勢感知能力助力基層社會治理
    「態勢感知」是當前網絡空間安全領域聚焦的熱點,也是網絡安全技術、產品、方案不斷創新、發展、演進的匯集體現。態勢感知體系包括四個部分:態勢察覺、態勢理解和評估、態勢預測、安全決策,代表了當前網絡安全攻防對抗的最新趨勢。
  • 公共衛生安全大屏可視化決策系統
    產品概述數字冰雹公共衛生安全可視化決策系統,面向公共衛生管理部門大屏可視化環境,具備優秀的大數據顯示性能以及多機協同管理機制,支持大屏、多屏、超大解析度等顯示情景。各類傳感器數據融合支持集成物聯網、紅外線感知器、雷射掃瞄器等各類傳感器及移動終端採集的數據,可對重大疾病收治所、醫用設施、視頻數據等要素信息進行態勢監測,輔助用戶綜合掌控大範圍公共衛生服務管理綜合態勢。2.6.5.
  • 雲安全中的美人魚:華為雲發布米蘭達安全AI平臺
    10月11日,上海,華為全聯接大會上,華為雲安全總經理楊松發布了米蘭達(Miranda)安全AI平臺,該平臺集合了華為長年的AI積累的模型和算法,經過人工專家訓練之後,能發現人工發現不了的安全威脅,實現換代式的安全技術突破。
  • 匠心打造安全效果,深信服多款安全產品市場佔有率第一
    匠心打造安全效果更好應對威脅變化近幾年黑色產業不斷壯大,攻擊手段層出不窮,安全威脅不斷增長。以勒索病毒為例,2019 年,CNCERT 捕獲勒索病毒 73.1 萬餘個,較 2018 年增長超過 4 倍。(數據來源於《 2019 年我國網際網路網絡安全態勢綜述》)。
  • 實施國家高級別生物安全實驗室規劃 提高生物安全平臺保障能力
    高級別生物安全實驗室(生物安全三級和四級實驗室)是支持開展公共衛生和疾病防控前沿研究,以及解決國家生物安全重大科技問題的大型複雜系統;是凝聚和培養優秀人才、組織協同創新、擔當人類命運共同體責任以及承擔國內外任務的重要基地;是國家科技創新體系的重要組成部分,也是體現國家安全能力的核心平臺。
  • 智慧水務安全挑戰與應對措施
    「智慧水務」是智慧城市建設的重要組成部分,旨在提升水務管理和服務的水平,為城市的發展提供更好的支撐,有效提升城市智慧建設和宜居能力。城市供水安全直接關係著人們的生命安全,是構建經濟繁榮、政治穩定的現代化城市的重要基礎。伴隨著智慧水務的建設,城市供水系統網絡安全問題日益突出。
  • 厚積薄發,華為雲構築原生冰山安全體系,守護雲上安全
    冰山安全能力一:自主研發的安全服務,與客戶共享華為安全能力。 基於華為20多年安全能力積累,華為雲通過自主研發,打造出保護應用安全、保護雲負載安全、保護數據安全、管理安全態勢4大領域的多款雲安全服務,包括Web應用防火牆、DDoS高防、企業主機安全、態勢感知服務等。
  • 安博通2019年安全管理收入增長85.36% 研發投入增長42.25%
    ;此外,公司進一步完善了網絡攻擊面管理、網絡安全策略管理、網絡流量安全分析與溯源、智能安全與威脅情報等解決方案,產品進入安全運營、攻防演練、大型活動網絡安保、自動化運維等細分業務市場,並在多個行業標杆客戶中成功部署
  • ...淬鍊菁英——啟明星辰應邀參加2019(第十六屆)中國網絡安全年會
    7月18日,由國家網際網路信息辦公室指導,國家網際網路應急中心(CNCERT)聯合國內7家網絡安全企業主辦、中國通信學會協辦的2019(第十六屆)中國網絡安全年會在廣州圓滿落幕。本次大會以「智能感知態勢 攜手構建安全」為主題,探討網絡安全工作新趨勢、新問題、新思路,提升網絡安全意識。
  • 2018:工控安全關鍵年
    據了解,《計劃》明確將全面貫徹落實黨的十九大精神,以習近平新時代中國特色社會主義思想為指引,堅持總體國家安全觀,以落實企業主體責任為關鍵,緊緊圍繞新時期兩化深度融合發展需求,重點提升工控安全態勢感知、安全防護和應急處置能力,促進產業創新發展,建立多級聯防聯動工作機制,為製造強國和網絡強國戰略建設奠定堅實基礎。確保信息安全與信息化建設同步規劃、同步建設、同步運行。堅持落實企業主體責任。
  • 奇虎360:安全科研「國家隊」,核心能力靠的是什麼?
    新的生產力目標是,希望做到安全態勢全局感知、情報智能預判、精準預測預警、快速及時地聯動響應處置。  那麼,目前在新的城市安全方面,360積累了哪些能力和取得了哪些成果?  ▎網絡安全能力  萬諍認為,在網絡安全能力方面,360是中國第一、世界領先的。
  • 美空軍更新升級太空態勢感知系統
    這一工作涉及以下步驟:終止「聯合太空作戰中心任務系統」(JMS)的近十年項目; 將「聯合太空作戰中心任務系統」中專注於戰術作戰的部分與現有程序「企業戰鬥管理指揮和控制」(EBMC2))合併;使用「敏捷軟體開發」取代「聯合太空作戰中心任務系統」的太空編目更新部分;「企業戰鬥管理指揮和控制」和目錄編目更新功能將逐漸合併為一個名為