国产精品久久久aaaa,日日干夜夜操天天插,亚洲乱熟女香蕉一区二区三区少妇,99精品国产高清一区二区三区,国产成人精品一区二区色戒,久久久国产精品成人免费,亚洲精品毛片久久久久,99久久婷婷国产综合精品电影,国产一区二区三区任你鲁

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

安全態勢感知專家說第4期:SIEM驅動安全運營

華為數據通信 ? 來源:未知 ? 2023-03-21 15:35 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

4068abe4-c7ba-11ed-bfe3-dac502259ad0.jpg

發展歷程

SIEM(Security Information and Event Management,安全信息與事件管理)是安全運營中心最重要的組成部分之一,對安全運營有所了解的讀者應該對它都不陌生。隨著國內的安全運營逐步從粗放型轉向業務與技術雙輪驅動的精細化運營,SIEM產品也在這個過程中得到了持續發展。下面,我們將結合安全運營中心的演進過程介紹一下SIEM的發展史。企業面臨的主要風險與安全運營中心的演進過程如下圖所示。

40820ae4-c7ba-11ed-bfe3-dac502259ad0.png

萌芽階段

安全運營中心誕生于2000年以前。當時,計算機病毒、特洛伊木馬和惡意軟件大爆發,并在計算機網絡間傳播,給信息安全造成了嚴重破壞。這個時期,為了構建安全防御體系,防火墻、防病毒系統、IDS(Intrusion Detection System,入侵檢測系統)和漏洞掃描系統等各式各樣的新技術應運而生。其中,IDS注重網絡入侵檢測,在這個時期發揮了重要作用。

安全運營中心的萌芽階段主要以防御為主。企業和組織開始制定基于漏洞修復的管理流程,并通過腳本、入侵檢測系統的控制臺和其他自主開發的工具來初步分析安全事件。運營人員使用SIM(Security Information Management,安全信息管理)產品收集IT網絡資源、各類安全產品產生的日志等信息,并進行關聯分析,從海量信息中分析出有價值的安全事件。同時,更關注實時事件監控和應急處理的SEM(Security Event Management,安全事件管理)產品也開始逐漸出現。SIM和SEM的出現,標志著SIEM技術的萌芽。

成長階段

安全運營中心在2010年前后快速發展。隨著互聯網技術的進一步發展,惡意軟件從具有破壞性的僵尸、木馬、蠕蟲開始轉向有針對性的攻擊,并逐漸形成了黑客產業。企業和組織開始意識到,即使部署了防御性的安全技術,網絡入侵也不可避免會發生。基于此,企業和組織將安全運營的工作重點從入侵的檢測轉向信息泄露的檢測、防御與阻斷。然而,SIM和SEM產品仍然各自為政、缺乏聯動,難以形成有價值的、全面系統的安全態勢分析報告,也就難以應對復雜多變的安全威脅。一小部分中小型企業開始構建SIEM系統,用于監測網絡流量、安全設備日志、服務器日志與終端日志,同時建設應急處理流程,并利用大數據技術實現安全態勢感知。

2005年,全球IT研究與顧問咨詢機構Gartner首次將SIM和SEM整合到一起,明確提出了SIEM的概念,為安全運營揭開了新的篇章。Gartner對SIEM的定義是:“SIEM技術通過收集和分析安全事件以及各種其他事件和上下文數據源,支持威脅檢測、合規性和安全事件管理。核心功能是廣泛的日志收集和管理、跨不同來源分析日志和其他數據的能力,以及運營能力(例如事件管理、儀表板和報告)。”

成熟階段

第三代安全運營中心誕生于2020年前后,并且仍在不斷發展中。這個時期的網絡威脅呈指數級增長,典型的如APT攻擊,通常由特定組織對特定對象展開持續的攻擊,具有極強的隱蔽性和針對性。APT攻擊通常會綜合利用受感染的移動存儲設備、供應鏈攻擊和社會工程學等多種手段,復雜性更高,威脅更強。隨著大數據和人工智能等新技術的應用,網絡攻擊開始向智能化、自動化、服務化趨勢蔓延,并日趨復雜。

在這個背景下,網絡安全標準組織和合規性工作也在不斷推進安全產品和實踐的發展,各個企業和組織都在爭先恐后地尋找降低網絡安全風險和限制攻擊影響的最佳方法。安全運營開始從被動防御轉變為主動防御,更注重從防御、檢測、響應和預測四個維度構建網絡安全體系,安全運營“閉環”的概念也隨之形成。安全運營中心開始走向更加體系化的道路。

針對傳統SIEM所面臨的被動分析和響應、事件過載、網絡安全專業技能與人才匱乏等問題,SOAR的概念應運而生。第三代安全運營中心利用安全設備、SIEM和SOAR技術,并結合大數據分析技術和人工智能技術,尋找未知的攻擊向量以及長期未檢測出的攻擊跡象,更加注重通過主動式、智能化的方式實現合規性,而不是簡單地依照合規性法規來提供網絡安全。

技術架構

基于大數據基礎架構的集成式SIEM,對企業和組織所有IT資源產生的安全信息進行統一實時監控、審計分析、溯源取證、周期報告和應急處置,實現了IT資源合規性管理的目標。

一個典型的SIEM技術架構如下圖所示。

40a12640-c7ba-11ed-bfe3-dac502259ad0.png

40b4414e-c7ba-11ed-bfe3-dac502259ad0.png

SIEM包含如下幾個關鍵技術組件:

1 數據接入:

SIEM強調數據源的多樣性。采集、監測和分析網絡流量、網絡設備日志、主機日志、安全設備日志、應用服務日志等多種數據,結合威脅信息、資產等數據,以支持全網威脅的及時檢測與分析。負責采集數據的組件包括流量探針和日志采集器。流量探針一般用于收集互聯網出口、辦公網出口、數據中心出口的流量信息,包括網絡監測功能的Netflow數據和流量協議解析后的Metadata數據。日志采集器一般用于收集各種日志,日志源一般包括資產掃描系統、漏洞掃描系統和安全設備(例如IDS、防火墻、EDR等)。流量信息和日志統一上送到數據處理組件。

2 預處理:

預處理組件對采集的網絡流量信息和日志進行清洗、轉換與存儲,完成數據的規范化。規范化過程包含對異構系統的日志字段、流量信息向SIEM系統進行映射,補齊用戶信息、資產信息和地理位置信息等。規范化統一了不同模塊的數據模型,提高了數據質量,便于上層組件的分析和檢測。

3 數據總線:

數據總線定義了組件間數據交換的標準,使數據可以在各個組件之間高性能、低延遲地流轉。同時,數據總線還提供了數據訂閱與通知能力。

4 安全大數據平臺:

安全大數據平臺提供強大的計算與分析能力,并為上層應用提供分布式分析引擎,具有高可用、高性能、開放性和可持續演進等特點。通過智能引擎、關聯分析引擎,安全大數據平臺,為威脅檢測組件提供檢測算法和檢測規則的運行環境。

5 威脅檢測:

威脅檢測是SIEM的核心能力,通過網絡流量和日志數據構建檢測算法(例如NTA算法、日志關聯分析算法、用戶行為分析算法等),在關聯分析引擎和智能引擎等多種引擎支撐下,可檢測出內外部攻擊行為。各種檢測算法和分析規則是威脅檢測的關鍵,SIEM不僅支持豐富的在線算法、離線算法和分析規劃,還應該支持自定義分析規則。

6 安全應用:

安全應用是直接向運營人員提供的配置與可視化界面,通常包括安全態勢監控、風險監控、事件分析、響應閉環、資產管理等功能。

技術價值

SIEM可幫助安全運營團隊收集和分析安全數據,管理安全信息和安全事件,并根據預先設定的規則給出通知。SIEM還支持設置符合特定安全問題的規則、報告、告警和儀表板等策略。SIEM能夠幫助安全運營團隊獲得如下優勢:

數據收集:

根據企業安全訴求,收集、監測和分析數據中心、辦公網絡、互聯網出口等區域的網絡流量信息。根據縱深防御訴求,收集各種安全設備的日志。根據資產風險評估的訴求,收集資產管理系統的日志,用于繪制資產畫像。根據辦公安全訴求,收集環境感知系統日志,通過UEBA技術繪制用戶特征。

事件研判:

在收集網絡流量信息與日志后,通過在線/離線學習技術、關聯分析技術,生成安全事件、資產特征、用戶特征、用戶行為基線等,支撐安全分析與事件研判。

安全編排與自動化響應:

SIEM檢測到事件后,可以自動或手動觸發安全響應工作流,按照預先設定好的劇本(Playbook),快速完成調查取證和攻擊遏制。SIEM和SOAR的結合,可以幫助識別正在發生的攻擊活動,并及時采取消減措施,避免攻擊造成嚴重損失。在安全運營由被動防御向主動防御轉變的過程中,SOAR技術把數據感知、安全檢測、響應與處置有機結合在一起,提升了安全運營效率與能力。

指標和報告:

SIEM提供的威脅處置率、阻斷率、高風險資產排行和高風險事件指標,不僅提示安全運營團隊當前的網絡安全狀態,也體現了安全運營團隊工作價值。安全報告則可以快速呈現全局安全風險與脆弱性,更好的支撐運營團隊的工作。

華為實踐

華為安全持續聚焦五大根技術,基于流量、文件、事件、漏洞、威脅信息,構建安全關鍵競爭力。通過SIEM產品的相關技術,對網絡流量、資產、安全設備的日志進行收集、監測和分析,為零信任網絡提供安全分析與持續運營能力。

華為SIEM產品HiSec Insight的產品架構如下圖所示:

40c8a68e-c7ba-11ed-bfe3-dac502259ad0.png

  • 數據源:提供全面、高效采集日志和流量能力。

  • 大數據平臺:基于華為商用Fusion Insight大數據平臺構建,穩定可靠,支持標準加密算法AES和國密算法SM4。

  • 安全分析層:提供豐富的異常行為檢測、多維的關聯分析和智能檢測能力。

  • 應用層:提供直觀的威脅可視化和快速響應處置能力。

華為安全態勢感知入選了2022年Gartner SIEM魔力象限,也是國內唯一入圍的廠商。至此,華為成為國內唯一連續兩年入圍Gartner SIEM魔力象限的廠商。Gartner分析師認為華為的優勢如下:

?威脅分析能力:威脅分析一直是華為重點投資的領域。其UEBA能力提供了基于對等組的動態檢測。其基于機器學習的實體風險排名反映了資產價值、漏洞風險、攻擊風險等因素。

?豐富的產品生態能力:華為提供網絡檢測與響應、沙箱、誘捕、UEBA、編排與響應、威脅信息等一系列產品集成能力。

?靈活的場景適配能力:華為產品提供多種形態,包括軟件、硬件和虛擬化部署,還可以通過華為公有云或私有云進行托管,可按需靈活選擇。


聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 華為
    +關注

    關注

    218

    文章

    36003

    瀏覽量

    262090

原文標題:安全態勢感知專家說第4期:SIEM驅動安全運營

文章出處:【微信號:Huawei_Fixed,微信公眾號:華為數據通信】歡迎添加關注!文章轉載請注明出處。

收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關推薦
    熱點推薦

    EICS邊緣協同感知安全計量插座,讓用電管理從“能控”到“能防”

    EICS邊緣協同感知安全計量插座的技術創新
    的頭像 發表于 01-23 09:29 ?185次閱讀

    飛騰派可以將外部設備的驅動配置為TEE側安全驅動嗎?

    飛騰派可以將外部設備的驅動配置為TEE側的安全驅動,以此來實現數據的安全采集嗎(比如通過相機安全
    發表于 01-19 08:59

    芯盾時代終端威脅態勢感知產品中標南京銀行

    芯盾時代中標南京銀行!芯盾時代通過自主研發的智能風控技術體系,為客戶搭建覆蓋業務全生命周期的終端威脅態勢感知,保護移動設備運行環境安全,以科技之力遏制電信網絡詐騙,開啟金融反詐合作新篇章。
    的頭像 發表于 12-26 11:46 ?687次閱讀

    紅外熱成像技術——秋冬日常工作生活安全守護者

    季節更迭的過渡,既是風險的潛伏,也是預防的黃金。紅外熱成像技術正以其獨特的感知能力,重新定義日常工作生活與危險的距離,重塑安全生活的邊
    的頭像 發表于 12-17 16:46 ?223次閱讀
    紅外熱成像技術——秋冬日常工作生活<b class='flag-5'>安全</b>守護者

    華為全域安全園區網絡解決方案助力運營商開辟toB市場

    當AI驅動的超寬帶時代加速到來,運營商也正從“賣聯接”向“賣服務”深度轉型,企業對園區網絡的安全需求也日益提升。在2025全球超寬帶高峰論壇(UBBF)上,圍繞“AI繁榮UBB,激發運營
    的頭像 發表于 10-30 10:38 ?860次閱讀

    華為入選2025 Gartner?SIEM安全信息和事件管理)魔力象限

    》,2025年10月8日)報告(以下簡稱“報告”),華為憑借HiSec Insight安全態勢感知系統關鍵產品入選2025 Gartner SIEM
    的頭像 發表于 10-21 09:21 ?778次閱讀

    Jtti設計網絡態勢感知測試海外VPS:安全評估與實施方案

    在全球化網絡環境中,海外VPS的安全性能測試已成為企業網絡安全建設的核心環節。本文將系統解析如何通過設計網絡態勢感知測試方案,有效評估海外虛擬專用服務器的
    的頭像 發表于 10-11 11:48 ?555次閱讀

    工業智慧園區解決方案:一站式破解運營安全與能效難題

    的精細化、生產效率的最大化與運營成本的最小化。 一、智慧園區整體架構: 工業智慧園區的架構設計需遵循 “感知先行、網絡互聯、平臺中樞、應用落地、安全護航” 的原則,通常分為感知層、網絡
    的頭像 發表于 10-10 17:39 ?801次閱讀

    戴爾CyberSense助力企業應對安全威脅

    越來越多的企業開始意識到傳統SIEM安全信息與事件管理)解決方案的局限性,并嘗試轉向SaaS模式,卻又往往受制于成本壓力與合規性要求,陷入兩難境地。
    的頭像 發表于 09-23 16:34 ?875次閱讀

    深入探討可視化技術如何實現安全監測

    的深度感知和快速響應。其實現路徑主要體現在以下四個層面: 一、 全局態勢感知:從“盲人摸象”到“一覽眾山小” 安全系統會產生海量的日志、事件和告警。如果僅通過文本列表或命令行呈現,
    的頭像 發表于 08-29 15:12 ?464次閱讀
    深入探討可視化技術如何實現<b class='flag-5'>安全</b>監測

    自動駕駛感知系統如何設計才能確保足夠安全

    在自動駕駛技術日益成熟的當下,感知系統的設計與實現已成為確保行車安全的關鍵環節。感知系統不僅承擔著環境信息采集的重任,更決定了整車對突發狀況的應對能力和安全余度。要在豐富多變的真實道路
    的頭像 發表于 07-24 18:11 ?973次閱讀

    CES Asia 2025同期低空智能感知與空域管理技術論壇即將啟幕

    安全、UTM/UAM管理系統發展與互操作性、人工智能在空域動態管理中的應用等前沿議題,將匯聚全球頂尖專家、企業代表,共同探索低空領域的未來發展方向。 低空通信導航監視技術作為低空飛行的關鍵支撐
    發表于 07-10 10:16

    龍芯中科與研祥智能發布全新態勢感知專用設備

    在數字產業蓬勃發展的浪潮中,保障業務系統安全穩定運行已成為各行業的首要任務。為響應這一核心需求,龍芯中科與工業計算領域專家研祥智能強強聯手,深度洞察行業痛點,于近日正式推出基于龍芯3A5000
    的頭像 發表于 06-13 16:44 ?962次閱讀

    汽車安全技術全面解析#主動安全、被動安全和ADAS

    汽車安全技術包括主動安全、被動安全以及ADAS/自動駕駛輔助等多個層面。 主動安全系統 通過傳感器和智能算法在事故發生前對危險進行感知并主動
    的頭像 發表于 05-10 15:15 ?3934次閱讀
    汽車<b class='flag-5'>安全</b>技術全面解析#主動<b class='flag-5'>安全</b>、被動<b class='flag-5'>安全</b>和ADAS

    芯盾時代連續十一次入選安全牛《中國網絡安全行業全景圖》

    賬號管理(PAM)、數據脫敏、大數據保護、數據安全態勢感知、數據分類分級、數據安全評估和檢查、API安全、支付
    的頭像 發表于 05-07 10:53 ?3675次閱讀