安全发展历程经历了应急响应、安全架构和安全运营三个阶段,当前面临海量数据下的安全事件运营挑战。主要风险包括安全产品自研或采购的风险、体系作战有限资源下的安全对抗风险等。
安全运营转型的选择包括基于端点安全能力的整合(如XDR)和基于数据内容的整合(如NG-SIEM+SOAR)。XDR方案集成度高,但需推动终端agent部署且终端消耗大;NG-SIEM+SOAR方案构建灵活,但安全集成程度低,对安全运营人员要求高。
NG-SIEM能力不足导致的痛点包括安全能力缺失、应急能力不足、报警数据泛滥、分析能力不足等。NG-SIEM架构通过数据建设、检索建设、安全方案建设和安全事件处置等方面解决这些痛点。
NG-SIEM的数据建设涉及多源、多元、多量的数据接入和存储,需设立数据PM岗位、制定数据接入标准、建立数据相关服务。推荐使用Splunk、HDFS、Kafka、Logstash、Elasticsearch等工具进行数据管理。
NG-SIEM的检索建设以检索能力为核心,通过数据优化、检索优化、增加硬件计算、数据结构化、流式计算、检索语句优化、选择优秀平台等方式提升检索效率。
NG-SIEM的安全方案建设包括安全架构建设、主动hunting、多种手段自建安全能力等。主动hunting通过添加检测规则、数理统计、机器学习模型、模式识别、关联分析等方式实现。安全模型指明方向(如D3fend、Att&ck),事件跟进和应急响应中成长,0day漏洞持续跟进,主动红蓝对抗等。
NG-SIEM的安全事件处置包括误报分析、负向反馈、运营分析师playbook、Soar自动响应、应急溯源、工单系统业务处置、IACD(集成的自适应网络防御框架)等。
运营案例包括DNS面临的攻击、PHP提供web服务、钓鱼邮件等。DNS攻防检测方案通过规则匹配、数理统计、关联分析、机器学习、DNSLog检测等方式实现。PHP提供web服务的检测方案通过7层流量、DNSlog探测、请求远程字节码文件、反弹shell、提权行为、内网横向等检测实现。钓鱼邮件检测方案通过邮件安全检测系统、威胁情报、流量信息、UEBA、hunting、终端设备、SEPE、DPRS、SYSLOG等方式实现。
总结:持续建设欺骗防御、攻防场景覆盖、0day持续跟进、Soar—playbook、BAS自动化验证、红蓝对抗等。