核心观点与关键数据
- 威胁环境演变:高级威胁持续增加,2023年勒索软件事件数量创历史第二高,近35%的事件涉及业务中断,数据盗窃、多级勒索和骚扰事件频发。
- 攻击者技术升级:攻击者组织严密,利用信息技术、云计算和安全工具进行攻击,擅长利用免费零日漏洞,攻击效率高。
- 云资产受攻击加剧:Unit 42调查显示,涉及云资产的案件比例从2021年的6%上升至2023年的16.6%。
- SOC面临挑战:75%的组织难以应对大量安全警报,79%的一级分析师因技能不足需处理更多警报。
- 数据外流速度加快:2023年入侵到数据外泄的中位时间为2天,45%的IR案例中攻击者在入侵后不到一天内就外泄数据。
解决方案:人工智能与自动化
- 现有方案局限:孤立系统导致数据利用效率低,难以有效应对威胁。
- AI与自动化优势:帮助安全小组获取洞察,压缩警报为可操作事件,利用数据阻止未来威胁。
- 数据基础架构:遥测数据是SOC生命线,高效收集、存储、预处理和使用数据可提升运营效率。
- 检测工程原则:
- 利用所有工具:整合所有可用安全数据,实现包容性和可操作性。
- “不要对违规掉以轻心”:假设所有防御都可能被绕过,持续实施最佳实践。
- 自动化检测工程:减少工程师在维护规则上的时间,专注于更有价值的工作。
开箱即用的安全分析方法
- 传统SA问题:误报率高、维护成本高、覆盖范围有限。
- 重新评估三大支柱:
- 丰富的数据集:优先从源头捕捉数据,而非依赖第三方日志。
- SA解决方案:依赖从头构建的SA系统提供广泛数据。
- 人工智能:自动学习环境并调整检测规则,减少人工维护。
- 理想SA系统特征:集中化、自动化、敏捷,具备强大数据收集能力、高度可扩展性和AI支持。
Cortex Analytics:核心概念与架构
- 数据获取与处理:快速获取所有数据源(EDR、身份、网络安全等),自动规范化,运行于云端。
- 人工智能与自动化:采用有监督、无监督和半监督AI算法,结合HITL确保准确性。
- 数据管理层:自动规范化所有遥测数据,创建有意义的“故事”支持调查。
- 配置文件与角色:为环境元素创建配置文件,识别和拼接相关数据,构建实体分类角色。
- 检测器:基于配置文件和角色,识别特定攻击技术,最大限度减少误报。
Cortex Global Analytics:识别供应链攻击
- 目标:识别和测量新型攻击,特别是隐蔽的供应链攻击。
- 方法:收集全球客户数据,进行本地学习和全局学习,分析已签名进程行为。
- Global Analytics Enablers:持续收集EDR事件、提供高度详细数据、跟踪和丰富事件、利用庞大客户群数据、先进分析能力。
- 检测机制:利用全局配置文件对比事件,计算分数,交叉参考异常行为,建立通用基线。
- 优势:通过全球信号建立更强大基线,识别新的恶意可执行文件和异常行为,获得高保真警报。
HITL与模型验证
- 重要性:结合人类专业知识与AI技术,确保安全机制高度可信。
- 方法:安全研究人员定义用例,自动工具和人工检查相结合进行数据标注,严格评估模型结果。
- 验证流程:模型以静默模式发布,全面验证后部署,确保可靠性和效率。
使用Cortex和Unit 42解决方案
- 推荐方法:从源头捕捉丰富数据,拼接日志成“故事”,使用行为模型检测威胁。
- Cortex Analytics:提供高级预防、检测和取证功能,满足合规性,内置于Cortex XSIAM和Cortex XDR。
- 功能:结合本地和全局分析,利用数千个部署的遥测数据,接入数十个数据源,提供1,700多个原生用例。
- Unit 42 SOC评估:结合威胁情报和SOC专业知识,评估攻击面和威胁,提供最佳实践和SOC路线图。
结论
面对不断演变的威胁环境,SOC需要采用现代化的主动防御策略,核心在于利用人工智能和自动化技术整合所有可用数据,实现高效检测和响应。Cortex Analytics及其Global Analytics功能提供了开箱即用的解决方案,帮助企业建立强大的SOC,提升检测范围和准确性,有效应对高级威胁。