安全运营面临日益增长的运营压力,主要体现在资产数量、日志数量、变更需求和团队规模等方面。具体表现为:资产数量超过200个,日均日志数量超过4万条,日均日志容量超过480G,日均变更需求超过15次,而安全团队人数不足10人。
为应对这些压力,安全运营要求不断提升,其中自动化安全运营成为重要目标。自动化安全运营的组成部分包括工具系统(SOAR、SOC、SOAR、RP、A、CMDB、ASM)、数据源(资产、信息、安全日志、安全策略、网络配置)和流程剧本(OA流程、SOAR流程、RPA流程)。自动化安全运营的关键能力包括SOAR的能力、人员的关键能力(如接口理解能力和脚本开发能力)。
自动化场景示例包括计算机入网申请和远程办公接入,通过整合工单系统、认证中心、域控、深信服VPN、零信任沙箱和企业微信等系统,实现一站式自动化权限开通,替代人工登录多系统。
为持续优化自动化安全运营,应采取模式化和案例化的方法,并建立持续优化的双闭环机制。同时,利用AI辅助工具(如工作助手)进行信息聚合和辅助判断,提升研判效率。
安世加专注于网络安全行业,通过多种形式促进甲乙双方交流学习,培养安全人才,提升行业整体素质,助推安全生态圈的健康发展。