首页 > 传媒 > 关键词  > 安全运营建设最新资讯  > 正文

安全运营建设,深信服的8年探索之路

2023-04-21 11:26 · 稿源: 站长之家用户

安全运营建设就像走迷宫。

这个迷宫似乎没有终点,挑战完第 一个阶段的任务,就会点亮下一阶段的迷宫地图。有些人选择不断走进下一个迷宫地图,在一次次挑战中突破能力边界。

探索迷宫的过程中我们会不断碰壁,但如果原地踏步,越来越多的“危险”将从入口涌进,将我们吞噬。

多年以后,面对愈发复杂的网络攻击,大多数人将会回想起站在迷宫门口,选择走进去的那个遥远的决定。

回过头来看,或许应该思考的是:我们为什么要走进来?安全运营建设的「初心」是什么?

今天,深信服想回顾 8 年安全运营建设的探索之路,希望与你找到共鸣、找回「初心」。

01

探索之路

亦是技术的迭代发展之路

这是一段不断创新,又不断纠错改进的旅程。

从最开始整合安全设备告警的SIEM模式,到中期提升检测能力的NDR模式,再到当前以还原完整攻击故事线、提升实战化威胁对抗能力的XDR模式,深信服始终走在技术探索的前沿。

顺应技术的发展潮流,深信服完成三阶段安全运营建设,最终实现有效实战对抗的安全运营方案的逐步升级:

1. 采集资产信息和设备日志,构建立体防御能力

防御、检测、响应,是任何安全体系架构的核心,因此安全工作的第 一步,是完成立体防御架构的搭建。

当时,我们有几十个海内外分支机构,数十万部署在各地数据中心、网络的服务器和终端资产,需要在互联网出口与办公网、研发网边界等部署大量安全设备。

我们先将 34 个数据中心,以及网络出口、服务器网段、核心资产,梳理出完整的攻击路径,并进行风险评估。

得益于网络防御技术日趋成熟,我们通过部署下一代防火墙AF、IPS等 50 多台各类安全设备,强化边界防护体系。

这时,我们考虑能否有一个平台,通过汇总展示所有防护设备的安全告警和事件,以提升工作效率。

我们收集了现网中所有防火墙、IPS等各类安全设备和服务器、交换机等网络设备的日志,通过SIEM技术满足基础威胁管理与合规需求。

然而,基于“二手数据”采集的SIEM技术,只是数据的简单糅合而缺乏关联分析,无法有效提升检测能力。

在实际工作中,噪音大、告警多,威胁难检出、难溯源、难响应的问题,依然没有得到有效解决。

2. 组件+服务,安全可感知,事件可闭环

随着网络复杂性愈演愈烈、网络弱点越来越多,利用边界防护设备阻止黑客进入内网的难度加强。“攻防不对等”的鸿沟日益拉大。

2018 年,网络攻击的数量呈指数级增长,我们看到太多国际知名企业,乃至重大国际性活动都遭受黑客攻击。

我们深刻剖了这些事件暴露出的层层问题:

无法应对不断升级的攻击手段

APT攻击频发,事后检测成本增 高。基于黑白名单、签名和规则特征的安全威胁发现手段,已不能应对不断发展的网络威胁和IT环境。

无法定位威胁根因

一旦发生安全事件时,我们常常因为缺乏终端数据关联分析,而无法定位到根因。

无法保障攻防对抗持续性

安全运营人员无法全天候值守,同时面对大量安全事件和告警分析工作,其精力完全难以招架。

为解决以上三个问题,我们分三个步骤建立起“SIP+端点防护+MSS”的方案:

STEP 1:强化威胁主动检测

我们开始着手从过去单一设备、单一方法、仅关注防御的安全体系,升级为基于全局视角,强化威胁检测、调查等能力,以应对不断变化的威胁。

以流量检测响应技术为核心,我们研发出安全感知管理平台SIP,并在集团节点部署了 16 台探针、 6 台SIP集群,将IP及资产关系进行导入,达到初步安全感知。

STEP 2:建立终端侧防护

面对全集团50+分支,日益增加的BYOD办公设备,建立终端安全体系迫在眉睫。

借助零信任方案的落地推广(点击跳转:深信服零信任的 0 号样板点),我们在集团1. 5 万个终端部署终端安全管理系统EDR、 3 个MGR管理端。

后续通过零信任与EDR的对接,我们做到人机对应,实现安全事件溯源快速准确定位到人。

STEP 3:服务闭环安全事件

为了解决攻防对抗连续性和人员精力的问题,安全托管服务MSS应运而生。我们将EDR、SIP接入MSS,以7* 24 小时持续在线服务,提供专家级能力支撑。

基于过往安全建设的持续投入,深信服安全运营体系能力不断加强,至此能有效满足常态化安全运营场景的各类需求。

以攻促防,是我们不断检验提升自身安全运营建设水平的重要手段。然而,在一次深信服蓝军的内部演习中,面对强大的攻击队,我们的内部防守依然顶着巨大的压力。

尽管守住了底线,但我们清醒地反思,复盘当前安全体系建设依然存在各类问题:

高价值告警难以有效定位、高 级威胁难精 准检出、攻击路径还原呈现碎片化、智能研判难度大、响应处置效率低等。

又一次,我们陷入了思考中。

3. 平台+组件+服务,检测响应新范式XDR

一筹莫展之间,我们开始回过头来看:

安全运营建设的本质需求是什么?

毫无疑问,我们面对的“敌人”始终是网络威胁,安全技术在不断发展,威胁也在不断迭代升级。因此,无论威胁如何变化,我们要始终领先威胁一步,抢占对抗攻击的先机,聚焦检测响应,实现真正的「安全 效果」。

我们意识到,这不是以往堆叠设备,或者设备之间简单组合联动,就能够满足的需求。

安全运营聚焦检测响应的能力核心,需要通过汇集来自不同安全设备的一手遥测数据,秒级狙击威胁根因,进行多维度的聚合分析和响应决策,并结合服务,彻底闭环响应事件,才能保障安全 效果的落地。

而这将通过什么技术实现?我们在XDR上看到了希望。

2022 年 3 月,深信服在国内率先推出「云化SaaS XDR平台+组件+服务」。

作为 0 号样板点,深信服内部正式上线XDR平台,对接AF、SIP、EDR组件,形成一套以效果驱动的安全运营流程:

在一同梳理深信服安全运营建设之路的过程中,深信服CSO沙明表示,落地XDR平台超半年时间,真真切切感受到了「效果」:

告警削减:将原先日均 1 万+告警数,依赖XDR平台网端一手遥测数据聚合分析,生成日均600- 800 个事件(其中实验室病毒事件占比70-80%),海量告警削减达90%。

检测准确:能够准确识别出0day漏洞、免杀Shell、魔改FRP等以往难以检测的高 级威胁,经验证,事件准确率高达95%。

威胁定性:通过智能定性分析,将不同类型告警进行分类分级,帮助运营人员聚焦高价值告警。

响应快速:对接安装EDR、CWPP的资产指纹清点,完成隔离主机、阻断进程等处置动作,运营人员表示「基本可在当天完成所有事件处置」。

02

以效果驱动安全运营

实战表现亮眼

光说不练假把式。体系框架搭好了,是时候上场展现真正的实力。 2022 年 11 月,在没有提前通知的情况下,深信服蓝军直接发起攻击。

攻防两股力量对立交织,深信服XDR平台准确检测出多种高 级威胁,如0day漏洞攻击、钓鱼邮件+白利用攻击等,并联动AF、SIP、EDR等组件,结合一套顺畅的运营机制,事件闭环时间由原本 5 小时压缩至 30 分钟。XDR发挥出常态化攻防对抗「指挥作战中心」的作用。

演练结束后,深信服蓝军坦言,“以前总觉得防守方被动挨打,但这次感受到了真正的对抗”。

03

给用户的安全运营建设启示

作为一家网络安全头部厂商,深信服自身有一个坚定的使命,即通过真实环境下的产品体验和效果验证,不断精进产品质量,基于“简单有效、省心可靠”的理念给用户以启示:

安全运营建设应聚焦检测响应能力核心

安全运营工作涵盖范围很广,功能设计比较灵活,但最终效果的达成取决于内核能力的建设质量。我们认为,安全运营建设的「初心」,应当以效果为核心、以闭环为目的,聚焦检测能力提升,实现准确有效的实战对抗能力,由此开展下一步的管理通报等工作,逐步搭起安全运营体系的「大厦」。

统一规划,按需建设

安全运营体系化建设落地复杂,一步到位难如登天,组织单位需要考虑当下建设现状、改造难度与建设目标,选择不同技术路线进行安全运营建设。

强大的服务与端点能力支撑

实践证明,安全运营是一个长期且持续的体系化建设,这个建设过程必定需要专业的人员辅助,组织单位应找具备强大服务能力以及端点能力支撑的厂商。

争渡 争渡

往迷宫深处探索

愿我们终能「拨云见日」

愿安全「领先一步」

推广

特别声明:以上内容(如有图片或视频亦包括在内)均为站长传媒平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。站长之家将尽力确保所提供信息的准确性及可靠性,但不保证有关资料的准确性及可靠性,读者在使用前请进一步核实,并对任何自主决定的行为负责。任何单位或个人认为本页面内容可能涉嫌侵犯其知识产权或存在不实内容时,可及时向站长之家提出书面权利通知或不实情况说明,并提供身份证明、权属证明及详细侵权或不实情况证明(点击查看反馈联系地址)。本网站在收到上述法律文件后,将会依法依规核实信息,沟通删除相关内容或断开相关链接。

  • 相关推荐
  • 大家在看
  • XDR+GPT,迈向「智能驾驶」的深信服安全运营方案

    深信服全新安全运营方案安全GPT 2. 0 升级能力已经与大家见面我们认为:“人”是安全 效果的天 花板亦是组织能力的短板从「以人为主」到「人机协同」技术变革带来「安全运营新范式」助推生产力跃迁加快形成「新质生产力」向「智能驾驶」时代迈进今天,一起跟随某大型制造企业安全运营人员王彦祖工作的一天有了 XDR+安全GPT 这套「工作搭子」来看「新范式」是如何高效�

  • 最新成果公开!揭秘深信服安全GPT落地效果与2.0升级能力

    9月22日,深信服对外展示安全GPT落地成果与2.0升级能力。来自各行业嘉宾代表:美的集团首席信息安全官兼软件工程院院长、欧洲科学院院士、IEEEFellow、IETFellow、ACM杰出科学家、AAIAFellow刘向阳、北汽福田汽车股份有限公司集团信息安全部高级经理兼欧辉新能源网络安全部高级经理张志强、IDC咨询有限公司研究总监王军民、数世咨询创始人李少鹏,站在多元视角,探讨了安全大模型的落地应用效果及趋势分析。安全GPT能力还将持续升级演进,致力于革命性提升安全建设的效果和效率,助力每一位用户“安全领先一步”。

  • 2023实战攻防演练丨深信服XDR,为实战而生

    2023国家级攻防演练,一场硬仗落下帷幕。历经十四个昼夜鏖战,用户们进一步检验了深信服XDR实战能力。这套新范式基于开放平台XDR承载核心能力,充分打通各个组件接入多源数据聚合分析,以AI为能力加持,充分运用云端的数据、算力、专家资源,以及云地协同的服务,形成体系化、智能化的运转方式,帮助组织单位提升安全水位线,让实战攻防更省心、更高效、更智能。

  • 赛迪顾问:托管安全运营服务进入3.0阶段,360技术创新双领先

    赛迪顾问发布《中国托管安全运营服务能力评估报告》。报告对中国托管安全运营服务重点厂商能力进行评估,并绘制竞争象限图力求挖掘领先企业,360数字安全集团凭借领先的创新能力和技术优势,位居象限图首位,领跑托管安全运营服务市场。360数字安全托管运营服务将持续助力产业升级,守护千行百业数字安全。

  • “旭旭宝宝”今天搬家上热搜:窝在小房间直播8年 比很多公司都赚钱

    快科技9月20日消息,抖音1500万粉丝主播旭旭宝宝”宣布搬家,同时分享了自己多年来直播的房间内景。视频中,可以看到这间房子不大,内部空间狭小,墙壁已经发黄,电脑桌、电竞椅都比较破旧,阳台附近还堆了许多杂物。网友评论:-恕我直言:这小房间比一个上市公司都赚钱-干嘛不整个别墅住 确实不理解都这么有钱 装修还没有普通人家里好-这才是懂得人性的主播,赚那么

  • 开启职业画师之路,就来鱼贝课堂

    原画设计在游戏、影视、插画等领域的应用越来越广泛,为许多热爱艺术的人们提供了施展才华的舞台。在这个充满创意的行业中,如何入门并脱颖出,成为了很多人的迫切需求。如果你对原画设计充满热情,渴望进一步提升自己的技能和拓宽职业发展道路,那么请加入鱼贝课堂,让我们一起探索原画的奥秘,共同成长!

  • 华为为318川藏线建设液冷超充绿廊 实现"来车即充"

    2023年中秋国庆长假期间,318川藏线迎来了今年自驾出行最为繁忙的时刻。在这条川藏南线上,以华为全液冷超充技术为支撑打造的海拔最高、充电速度更快的318川藏超充绿廊正在刷新全线贯穿的里程碑。3、匹配所有车型,来车即充:全液冷超充绿廊的200-1000V充电范围可以匹配所有车型,包括特斯拉、小鹏、理想等乘用车及货拉拉等商用车,使得318川藏线上首次实现了\“来车即充,即充即走\”。

  • 你支持吗?韩国2028年起高考取消文理分科 减轻师生负担

    对于高考文理分科这件事,你支持吗?韩国教育部日前公布《关于2028年高考制度改革方案》,《方案》规定2028年起韩国大学修学能力考试,将进一步取消文理分科,这意味着目前就读初中二年级的所有学生届时将参加同样科目的高考。文理分科将阻碍学生的全面发展和综合素质的提升。

  • iPhone平均寿命将达8年 分析师:或因换代提升不显著

    根据CCSInsight的最新预测,到2023年底,将有超过13亿部iPhone在流通中,其中超过一半是二手手机。这一数据展现出iPhone的耐用性和持续吸引力。”Gebbie说。

  • 敦煌又双叒叕堵骆驼了 网友:走出了丝绸之路既视感

    中秋国庆假期,全国多个景区出现客流高峰,摩肩接踵好不热闹。甘肃敦煌旅游持续火热,鸣沙山月牙泉景区又现骆驼大队,有网友表示:走出了丝绸之路的既视感。骆驼是敦煌旅游的重要组成部分,游客们都想亲身体验骑骆驼的感觉。

今日大家都在搜的词: