【前言】今年是忙碌的一年,忙到最近几个月都没有写点啥了。但是这几个月是十分充实的,我也不断抓紧时间吸收各种知识,终于抽空将这段时间的收获分享一下啦。

2015年11月2日,Garnter的Oliver和Neil发布了一个报告,题为《智能SOC的五大特征》(The Five Characteristics of an Intelligence-Driven Security Operations Center)。

报告表示,必须将智能纳入SOC的架构,要拥抱自适应的安全架构,要变成情境感知的和情报驱动的。安全领导者应该知道智能SOC如何使用工具、流程和战略防护新型威胁。

这个五大智能SOC的特征分别是:

  • 在战略和战术上运营威胁情报

  • 通过高级分析将安全智能落地

  • 极尽所能地实现自动化

  • 捕猎和调查(侦查与猎取)

  • 部署自适应安全架构

不明觉厉?如果你一直跟踪Gartner的研究,了解Neil,那么很多疑问就解开了。

首先,值得讨论一下的是这个报告中的Intelligence-Driven是指智能驱动还是指指情报驱动。

A)(企业)安全智能,即(Enterprise) Secuirty Intelligence,是Gartner作为一个安全战略提出来的(Gartner Fellow约瑟夫.费曼2010年的报告——《准备企业安全智能的兴起》),有很明确地定义。在这个背景下,可以理解为智能SOC(Intelligent SOC)。

B )在这个报告中,对Security Intelligecen的阐述是:脱胎于威胁和操作情报,加上组织的情境,提供了ISOC的intelligence的基础,but this intelligence is of limited value by itself until it is operationalized. 初看,可以解释为安全情报,意即情报驱动的SOC。细看but后面的内容,将情报变成可操作的过程,不就是智能化的过程吗?

因此,两个解释都应该有道理吧,就看从哪个角度去看了。那么就两个都放到标题中吧。出于我个人习惯,以下用智能SOC指代Gartner提出的这个ISOC。

这次,Neil对智能SOC中的智能进行了五个方面的细化。而在这五个方面之上的,还是情境感知和自适应安全架构。Neil在2010年为Gartner撰写的一份报告中指出,“未来的信息安全将是情境感知的和自适应的”。还是他,在2014年初提出了自适应安全架构的概念。

情境感知已经说过很多了,这里不再赘述,简单介绍一下自适应安全架构(Adaptive Security Architecture),也有人认为应该翻译为可适应性安全架构,因为觉得“自”,“自动”有点过。不过,Neil还真有很多Automation的意思在里面。

什么是自适应安全架构?参见下图:

这个架构强调监测和检测,也就是说在防护之外要重视安全分析(监测/检测/预测),以及基于分析结果的响应,形成闭环。同时,在响应的时候很重视自动化。

Neil在2014年的一个报告中指出,信息安全架构的重心要从防护向持续地、普遍性地监测、响应及其流程投入更多关注,要利用安全情报。

回到报告中,有句话,An intelligence-driven SOC can evolve and adapt because of the use of security intelligence that changes the scope and focus of security operations activities  continuously. 值得仔细体会。

下面再来看五个特征:

1)威胁情报:这个业界已经谈了很多了,无论是战略层面的还是战术层面的,以及落地的威胁情报平台(TIP)。

对于威胁情报,更全面的划分是三个层次:战略的、操作的、战术的。

2)高级分析,其实就是安全分析(Security Analytics),SANS的调研报告已经专门谈了这个,包括最新的2015年的报告。安全分析是与安全智能紧密联系在一起的。因为现代的安全分析已经不是传统意义上的IDS和SIEM,而更加强调智能,譬如说行为轮廓分析、复杂的统计分析、机器学习、预测算法等等。

3)自动化。这个可能会产生很多争议,而这个正是该报告的核心。报告要表明的是,只有自动化才能提升响应的效率,才能追上被攻破的速度。可以回想一下Verizon的DBIR报告,***耗时一直领先于防御耗时。而自动化真的很难,所以报告用了“尽可能”的措辞(AutomateWhatever and Whenever It Is Feasible)。报告表示:“Rather than to seek full automation of all SOC activities, enterprises should seek ‘automatability’",也即要追求可自动化的能力。我认为,自动化可以从以下几个方面去努力:

A)在检测过程中利用智能分析的方法自动化地(或者很少人工参与的)检测出***,譬如利用机器学习、用户及实体行为分析画像等方法;

B)在交互式分析的过程中,工具可以尽可能地协助分析师去进行Hunting and Exploring,譬如给分析师自动的准备好***的情境信息,有效地呈现在他/她的面前,给他尽可能多地启发和线索。这个其实就是一个analysis-driven或者human-augmented安全决策支持系统。In this way, a human is still involved in the process, but the process itself is highly automated to make effective use ofscarce SOC resources.

C)在响应处理的过程中,可以利用工作流系统、自动策略分发系统、user provisioning系统来提升响应自动化的水平。Gartner报告中称作Security Incident Response Platforms (SIRPs) and Security Operations Automation Platforms (SOAPs)。仔细研究一下美国市场,已经有不少这类公司专注于IR自动化了。

补充一下,关于安全自动化,Gartner的Anton Chuvakin有一篇博客可以参考。

4)捕猎和调查,这两个词,尤其是Hunting,最近也是很热,很具***的味道,强调从***者的角度去进行防御,去检测***,找到IOC/IOA,并且特别强调分析师的作用。好的猎人和平庸的猎人肯定是有很大差别的。这里,其实是对SOC的分析师提出了要求,也对安全分析的方法论进行了新的诠释,当然也对SOC的安全分析工具提出了技术要求。猎人手里的工具是很重要滴。工具是什么,就有上面提到的高级分析(安全分析)工具,还有人机交互支撑工具和过程。BTW,SANS在2016年会举办一个Threat Hunting and IR的峰会。

5)部署自适应安全架构,这个已不必多言。

最后需要指出的是,智能SOC/情报驱动的SOC(ISOC)的时代已经开启,现在只是更加明确化。ISOC将融入新一代的安全分析技术,包括BDSA(大数据安全分析)技术,威胁情报技术,还有对人的更高要求。

【参考】我的SOC专题

Gartner:智能SOC/情报驱动的SOC的五大特征相关推荐

  1. “老三样”会思考:以威胁情报驱动安全产品演进

    安全从来不是一成不变,但当我们听惯了各种"下一代安全"时,难道就真的觉得"老三样"不行了?事实上,防火墙.入侵检测.防病毒这些老三样们仍然占据着安全市场的出货量 ...

  2. 级联h桥储能,soc均衡,soc均衡控制,相内soc均衡,相间soc均衡,蓄电池充放电控制,恒压充电,恒流充电,零序电压注入法相间soc均衡

    级联h桥储能,soc均衡,soc均衡控制,相内soc均衡,相间soc均衡,蓄电池充放电控制,恒压充电,恒流充电,零序电压注入法相间soc均衡 仿真,参考文献

  3. 论文模型构建的步骤_最新论文:智能安全情报分析模型的构建

    智能安全情报分析模型的构建 摘要: [目的/意义] 人工智能凭借其强大的信息处理能力正在改变安全情报分析方式.因此,开展结合人工智能的智能安全情报分析研究具有重大意义. [方法/过程] 首先,剖析人工 ...

  4. 由SoC到SOPC、SoC FPGA ,异同优缺点的介绍及常见应用场景

    由SoC到SOPC.SoC FPGA ,异同优缺点的介绍及常见应用场景 目录 由SoC到SOPC.SoC FPGA ,异同优缺点的介绍及常见应用场景 说一说 一.关于SoC 二.关于SOPC 1.概念 ...

  5. 储能逆变器,储能系统,soc均衡控制,soc均衡,蓄电池充放电控制

    储能逆变器,储能系统,soc均衡控制,soc均衡,蓄电池充放电控制,电动汽车充电桩控制,充电桩模拟 现有:69200645107242171宛若朝夕

  6. PaperNote - 一种情报驱动的安全感知APT防御机制

    原文标题:An Intelligence-Driven Security-Aware Defense Mechanism for Advanced Persistent Threats 原文作者:Yu ...

  7. 【数字IC验证快速入门】2、通过一个SoC项目实例,了解SoC的架构,初探数字系统设计流程

    导读:作者有幸在中国电子信息领域的排头兵院校"电子科技大学"攻读研究生期间,接触到前沿的数字IC验证知识,旁听到诸如华为海思.清华紫光.联发科技等业界顶尖集成电路相关企业面授课程, ...

  8. 智能睡眠评估系统(包含:睡眠数据特征工程、睡眠评分、睡眠聚类、睡眠可视化分析、睡眠结论存储)

    智能睡眠评估系统(包含:睡眠数据特征工程.睡眠评分.睡眠聚类.睡眠可视化分析.睡眠结论存储) 目录 智能睡眠评估系统(包含:睡眠数据特征工程.睡眠评分.睡眠聚类.睡眠可视化分析.睡眠结论存储)

  9. 达观数据ISIG中国产业智能大会包揽四项大奖、五大演讲

    2021年12月8-9日,由中国电子技术标准化研究院.苏州市金融科技协会.中国计算机用户协会政务信息化分会指导,企智未来科技.达观数据等单位联合举办的"第二届ISIG中国产业智能大会&quo ...

最新文章

  1. JavaScript跨域总结与解决办法
  2. 如何写windbg高级脚本---以访问文件的windbg脚本为例说明
  3. 鸟哥的Linux私房菜(基础篇)-第三章、主机规划与磁盘分区(三.4. 重点回顾)
  4. MyEclipse中用Maven创建Web项目
  5. 关于Linux系统的运行级别
  6. Windows 8 各版本功能区别一览表
  7. java多线程爬虫框架crawler4j的使用
  8. 前端实操案例丨如何实现JS向Vue传值
  9. 谷歌浏览器开发者工具解析
  10. ai技术领先的企业_领先企业如何扩展AI
  11. 大数据实效_新都区:运用“大数据”提升专项巡察实效
  12. python opencv显示高分辨率图片时,如何改变窗口的大小
  13. 关于经纬度坐标转换的方法
  14. 【技术贴】网页部分图片显示x红叉,网页图片不显示,网页图片显示异常,网页图片打不开。...
  15. MATLAB——KNN分类器实例
  16. 核心交换机、汇聚交换机、接入交换机功能详解
  17. 如何将图片一键重命名按顺序_图片批量重命名工具(RenameIt)
  18. python distance_to_Scipy: how to convert KD-Tree distance from query to kilometers (Python/Pandas)
  19. 【收藏】数据分析必会的Excel高频函数合集
  20. ChinaSoft 论坛巡礼 | 编译器与编程语言

热门文章

  1. 条码的应用在管理上具有便捷的特点
  2. onclick 事件
  3. codevs——1044 拦截导弹(序列DP)
  4. Orchard 之:Widget,兼看 Layer 在权限控制中的作用
  5. 计算机用户权限设置 xp,Windows XP权限设置详解 2
  6. 大数据如何改变企业的业务
  7. Python内置四大数据结构之字典的介绍及实践案例
  8. html select ajax,AJAX 动态加载后台数据 绑定select的方法
  9. 笔记本电脑连接打印机_傻瓜操作,轻松搞定工作中各种打印难题,兄弟激光打印机开箱体验...
  10. linux怎么查看进程的套接字,linux – 如何找到哪个进程绑定套接字而不是监听?...