打造卓有成效的安全运维中心
2016-03-13
网络安全和信息化 2016年12期
引言:安全运维中心(SOC)也称为网络运维中心,其根本使命是,帮助企业检测、分析、响应、报告、防止网络安全事件。但是,在这个不断变化的威胁环境中,要成功实现上述任务必须随机而变,这就对安全分析师和技术带来更为巨大负担。
多安全运维中心都采用一种传统的响应性方法,并且提供一套标准服务,其中包括日志管理、实时监视、事件响应和调查。这些安全运维中心使用传统的安全信息和事件管理(SIEM),从内部源收集和关联日志数据,并且运行简单实时的基于规则的分析,以此检测已知威胁。在触发警告时,就展开调查。在一段时间内,这种水平的服务是足够的。但是,随着攻击变得越来越复杂,一个很明显的事实是,很多恶意活动的发生不会产生明显的日志数据。不妨想一下零日漏洞和有针对性的恶意软件。这意味着,传统的攻击检测已经远远不够。
随着成功的安全破坏不断增长,攻击者们可以在几个星期、几个月的时间里不被检测到,仅仅调查警告是不够的。安全运维中心的分析师知道:要检测和阻止每次攻击是不可能的,所以必须采取一种前瞻性的方法来保护公司资产,找出活跃的威胁和被攻击破坏的系统。威胁搜寻专注于积极地找到进入公司网络的威胁,这就要求深入检测有可能被破坏的系统,并查看大范围历史数据,从而发现传统的警告机制没有确认的恶意活动。
威胁搜寻
威胁搜寻涉及到很多工具和技能。……
登录APP查看全文
