安全从来不是一成不变,但当我们听惯了各种“下一代安全”时,难道就真的觉得“老三样”不行了?事实上,防火墙、入侵检测、防病毒这些老三样们仍然占据着安全市场的出货量主力。所以,市场一次又一次的告诉我们,它们依然有价值!

只不过,它们在变。

如果把这些安全设备、软件比喻为手和脚的话,那么变的是什么,是不是缺少点什么?对的,“大脑”!在360网神看来,安全产品该由规则驱动转向威胁情报驱动,进而来说,数据则是安全的大脑,有了它才能让手和脚更聪明、灵活。

威胁情报驱动如何让安全“手脚脑并用”

过去基于签名与特征码来进行检测与拦截的防御体系不足以应对复杂多变的安全态势,已经成为共识。如果回想下我们看过的很多古装片中的场景,当把守城门的衙役拿着“罪犯”画像欲对其进城实施逮捕时,很多时候无济于事,因为他们检查的对象往往进行了乔装打扮。

回到现实网络安全环境中也一样,很多时候黑客把恶意样本投递到企业的内网中去,现在的防御体系大多对这个文件落地的一刻进行拦截和检测,但这种检测能力非常有限,因为恶意样本也会“乔装打扮”。对这时的防御体系来说,能检测得到就检测,检测不到就算了。

以上可以看作它们是以规则驱动的安全产品,显然这个防御等级并不高,并且看起来也有点“傻”。这时,安全要做的是什么?即使入网的那一瞬间没拦住,也要对它密切监控。

如果说过去完全依赖于规则下发进行的响应已经力不从心,那么未来的安全靠什么?

360网神的答案是“威胁情报”。

360网神近日发布了基于大数据安全分析和威胁情报的新一代安全产品,360企业安全集团总裁吴云坤表示,“360凭借多年积累的安全大数据,对最新威胁方式进行追踪,形成了持续更新的威胁情报,并将威胁情报应用于安全产品中,开发出了一系列威胁情报驱动的新一代安全产品。”

360网神把威胁情报能力赋予了三大产品,包括新一代威胁感知系统(360天眼)、新一代终端安全系统(360天擎)和新一代智慧防火墙(360天堤)。注意,无论是天眼、天擎还是天堤,他们并不是横空出世的新产品,而是被赋予了大数据和威胁情报的“芯”。

威胁情报如何发挥作用?吴云坤举例,某金融机构智能打印机被黑,威胁情报会告诉你这个木马带来的攻击链条是什么,它的响应动作不是在智能终端上把这个木马杀掉就结束了,而是要看和它相连的其他主要业务系统有没有感染。并且,它也有可能因中招的木马不一样做出不一样的响应动作。“有的是保存现场进行调查、有的是要杀掉这个木马、还有可能停止另外一个进程。”

有没有发现,威胁情报驱动的安全产品之间是联动的,也就是说在处理一个攻击行为时安全防御体系是展开协作的,它们协作的基础是数据和情报,情报可能希望先做一个终端的保护、再做一个防火墙的策略、再回到大数据中心进行分析检测、或者做其他下一步的动作,应对攻击安全产品之间不再是孤立的。

所以,设备+情报,一个手脚脑并用的的安全体系真正发挥作用了。

如何获取威胁情报并实现自动化响应

既然情报这么重要,如何获取情报并让它发挥价值也是考验安全提供商的重要能力。吴云坤强调,这要考验大数据采集能力,很多企业在做规划过程中都提到一个问题,要把数据留存。这种留存不是过去的告警留存,事实上过去的IDS、防火墙、反病毒全是流程的告警数据,这显然不够,而是需要全量数据的采集和存储能力。情报要发挥作用,要留存的包括终端、网络、甚至是资产等原始数据,甚至到业务级的。

如果要衡量威胁情报驱动的安全防御体系是否发挥最大价值,要依赖两个条件,一是数据能不能收下来、二是情报的响应能不能由设备完成。

吴云坤指出,360网神推出由规则驱动转向威胁情报驱动的新一代安全产品解决了三件事情:

第一解决了高级威胁的检测与响应问题,所有的终端产品、防火墙支持全量数据采集,不仅仅是告警、还采集各类的行为,包括网络方面的流量、快照、日志等。

第二能够基于威胁情报做出自动化响应,如果说用1元钱衡量情报,那么10元钱是检测、100甚至1000元则是做响应。所以后面的事情更重要,360描绘的威胁情报驱动的新一代安全产品前面强调的是威胁情报、后面则是安全基础设施,安全基础实施以情报驱动,少一个都不行。为了基于威胁情报做出自动化响应,360已经完成对底下很多基础设施包括防火墙、防病毒的改造。

三是为后续的各类安全数据的分析和挖掘提供数据基础,甚至是非安全的事情。

“今天360的防病毒、防火墙和天眼的大数据运营系统形成了威胁感知的业务闭环,未来无论是我们的无线安全、移动安全,包括云安全等所有的产品概念都会这样:数据要采回来、和情报进行结合、结合之后做响应。” 吴云坤说。

据介绍,360的威胁情报来自三个方面:一是360自己的全球海量数据挖掘生成的威胁情报;二是通过交换方式或购买的商业威胁情报;三是内部威胁情报,也就是用户自己产生的情报。

细致入微的数据分析能力

通过对传统安全产品的改造,360网神把防火墙、防病毒等变成了触感丰富的“皮肤”,反馈了丰富的数据,再加上基于大数据的威胁感知系统,360反过来把安全基础设施变成了可以被驱动的手和脚。的确,360网神构建了一个闭环、灵活和智能的安全防御框架。

但不得不说,威胁情报驱动是一种分析技术,360是否又做的细致入微呢?

吴云坤把数据分析技术分为两类,一是用“显微镜”看一个单点数据,比如一个样本、一个URL、一个DNS、一个行为、一个流量等,二是用“天文望远镜”看数据与数据之间的关联关系。

过去,所有的人都在研究第一类数据,把它看细,但数据大了之后更重要的是彼此之间的关联。以美国反恐为例,过去是把电话解密,要看细、研究的越透越好。现在不是,它看谁之间打过电话、研究人之间的关联关系,最后定位出谁是恐怖份子,而不是花大量成本解密通话内容。所以,研究数据之间的关联关系可以找到很多异常。

做安全的公司都知道机器学习,但对于很多传统安全公司来说,根本没有做机器学习或刚开始起步。为什么?因为对于他们来说,不缺攻防专家,但没有数据科学家。

360不同,吴云坤说,360是一家互联网公司,数据科学家在做互联网业务时已经有了,包括起初做QVM引擎搞搜索的人。对于数据分析和机器学习,360有天然的基因。数据从存储、分析、挖掘到得到情报的过程,360有领先的技术能力,例如5000亿/秒的查询次数,很多跟安全无关跟大数据技术积累有关,但反过来又作用于安全。

所以,有了支撑威胁情报分析的大数据技术,加上以威胁情报驱动的安全基础设施,360网神为“老三样”赋予了思考的能力。

====================================分割线================================

本文转自d1net(转载)

“老三样”会思考:以威胁情报驱动安全产品演进相关推荐

  1. 60+ 安全厂商的选择,为何 TA 一直坚持做威胁情报供应商?

    威胁情报能给企业安全管理人员提供全面.准确.可执行和决策的信息,帮助企业提高应对安全威胁的效率,提升脆弱性管理和风险控制能力,了解其所处的威胁环境并用于决策.可以与企业已有的网络安全架构.产品.流程相 ...

  2. 知道创宇高级威胁情报团队:以APT测绘及APT防御应对高级威胁

    近日,网安产业资讯媒体安全419推出<高级威胁检测与响应解决方案>系列访谈,知道创宇404实验室APT高级威胁情报团队在其中分享了自身在该领域的观察思考和实践. 知道创宇希望通过一体化的安 ...

  3. 威胁情报的几个关键概念

    当前,网络空间的广度和深度不断拓展.安全对抗日趋激烈,传统的安全思维模式和安全技术已经无法有效满足政企客户安全防护的需要,新的安全理念.新的安全技术不断涌现,当前的网络安全正处在一个转型升级的上升期. ...

  4. 从RSAC2017看威胁情报如何落地

    年度安全峰会RSA2017已于美国时间2月13日盛大开幕.从最近三年RSA所有演讲的主题词热度可以看出,"Threat"和"Intelligence"都是大家关 ...

  5. Gartner:智能SOC/情报驱动的SOC的五大特征

    [前言]今年是忙碌的一年,忙到最近几个月都没有写点啥了.但是这几个月是十分充实的,我也不断抓紧时间吸收各种知识,终于抽空将这段时间的收获分享一下啦. 2015年11月2日,Garnter的Oliver ...

  6. p82 红蓝对抗-蓝队atckDs蜜罐威胁情报

    数据来源 必备知识点: 在每年的安全活动中,红蓝队的职责,其中大部分强调学习红队技术,那么蓝队技术又有哪些呢?简要来说蓝队就是防守,涉及到应急.溯源.反制.情报等综合性认知和操作能力知识点.掌握红队攻 ...

  7. 揭秘威胁情报的王者Talos

    本文讲的是 揭秘威胁情报的王者Talos,情报,对于现实社会犯罪活动的打击至关重要.而威胁情报,则是网络虚拟空间对付网络犯罪和网络威胁的核心"抓手"之一. 2015年,一个名叫An ...

  8. 头豹研究院发布《2022年腾讯安全威胁情报能力中心分析报告》:助力企业掌握安全防御主动权

    12月23日,头豹研究院发布了<2022年腾讯安全威胁情报能力中心分析报告>(以下简称<报告>),深度研究了腾讯安全威胁情报能力建设.威胁情报能力应用.威胁情报价值实践方面的现 ...

  9. 沙利文头豹研报|腾讯安全威胁情报中心TIX位居领导者,创新指数排名第一!

    9月5日,沙利文联合头豹研究院发布了<2022年中国威胁情报市场报告>(以下简称<报告>),深入研究了中国威胁情报市场的产品特点.发展现状.新动向及发展趋势,并分析了中国威胁情 ...

最新文章

  1. 集成支付宝钱包支付iOS SDK的方法与经验
  2. CVPR2020中关于3D点云分割
  3. socket udp
  4. 闪迪U3利用工具U3-Pwn
  5. WebClient DownloadFile 用法
  6. sql server 2008 日志处理
  7. 在Swift中使用C语言的指针
  8. 最近比较火的一款字节产品
  9. 如果使用SQLExpress 2005时要求'sp_configure 'User instances enabled''
  10. java 性能测试文档模板_最好用的数据库文档生成工具
  11. 用户需求和分析——张有亮
  12. sql boolean类型_零编程基础转行数据分析,先学SQL还是先学Python?
  13. 无需拆机,Kindle 全系列 5.12.2.2 ~ 5.14.2版本如何越狱?如何安装第三方插件
  14. Android多媒体功能开发(10)——使用MediaRecorder类录制音频
  15. 新版微信支持鸿蒙os,微信突然宣布!“新功能”全面爆发,鸿蒙OS措手不及
  16. 51单片机基于Proteus的8X8点阵滚动显示心形
  17. CSS设置背景颜色为透明
  18. linux中ERR_PTR、PTR_ERR、IS_ERR和IS_ERR_OR_NULL
  19. 面向对象划分--ERP销售订单、生产工单、料号
  20. 公司USB设备管理策略方案

热门文章

  1. 学校计算机管理员考核,电脑室管理员工作职责是什么
  2. 易聊首次公开智能客服技术与产品体系,在线客服IM永久免费改变行业模式
  3. 贝叶斯网络结构学习若干问题解释
  4. (一)SQL语言_数据库_学习笔记
  5. mysql校园购物系统_校园网上购物系统的设计与实现(SSH,MySQL)
  6. 设置harbor开机自启动
  7. java 定时关机_「window定时关机命令」电脑定时关机命令,这个方法适用于win7及以下系统 - seo实验室...
  8. 12306登录验证码识别
  9. php7配置mysqli和使用mysqli连接mysql
  10. mysqli 连接数据库