51CTO的安全管理平台交流已经结束了,有不少网友还是提出了一些比较好的问题,也帮我再次梳理一下对于安全管理平台的理解。这里我也跟大家分享一些交流的内容。

问题1:请问SOC是什么?什么样的安全运维管理平台更适合自己的企业?用好SOC大中型企业单位需要考虑哪些问题?安全运维中需要注意哪些事项?

关于SOC的定义,目前为止还没有一个统一的标准化定义,并且,对于SOC这个术语的定义,国内外还存在不小的区别,尽管其本质是基本相同的。

在我的博文《国内安全管理平台(SOC)市场2010年回顾与2011年展望》中,有对SOC的不同描述性定义。

1)国际上,一般将SOC(Security Operations Center)看作是安全运营中心,它是一个对ITC(In-the-Cloud)服务及配套的CPE(Customer-Premise- Equipment)设施进行全面监控、运维、管理的场所,并涵盖相关的物理安全防护设施、办公设施、人员组织、工作流程和技术支撑环境。——这个定义来 自Wiki百科。

2)国内,一般将SOC宽泛地等价于另一个术语——安全管理平台。安全管理平台的一般性定义是:安全管理平台是一个以资产为核心,以安全事件管理为关键流 程,采用安全域划分的思想,建立一套实时的资产风险模 型,协助管理员进行事件分析、风险分析、预警管理和应急响应处理的集中安全管理系统。

3)必须指出的是,严格意义上而言,SOC不等同于安全管理平台。安全管理平台仅仅是SOC的技术支撑部分。一个完整的SOC不仅包括安全管理平台,还包 括配套的组织、流程、场地等等。可见,国内所指的SOC本质上与国际上的定义是相同的。但是,由于国内SOC发展的历史原因,形成了国内外在SOC定义上 的形式化差异。

4)关于安全运维管理平台,一般也就是指安全管理平台,只是更加强调对于安全管理平台的运维流程的落地和技术体现。需要注意,我们说安全运维管理平台,一 般不等于运维管理平台,或者说不等于IT运维管理平台,他们是两个范畴的概念。安全运维管理平台的重点在于安全,而运维管理平台的重点在于IT运维。就好 象ISO27000讲的是安全管理,而ISO20000讲的是IT(运维)服务管理一样。

关于什么样的安全(运维)管理平台更适合自己的企业,我认为关键在于企业自身的需求。适合自身需求和未来发展需要是选择安全管理平台的核心。在选择安全管 理平台之前,首先要对自身的需求进行调研分析和确立,要先建立起企业自身的一套安全管理体系,然后将其中能够依赖技术手段去实现的部分提取出来,再进一步 整理出对安全管理平台的基本需求,然后在去找符合这些需求的安全管理平台,如果找不到现成的,可能还需要考虑是否要自己开发。总之,切不可将安全管理平台 提供商的产品的功能规格简单的拿来作为需求分析和选择的基础。

也正因为此,安全管理平台涉及的功能范围可能会有很大的弹性。不同的用户心中会有不一样的安全管理平台。当然,也会有一些共性的东西,这些东西也就是安全管理平台的核心功能,例如异构安全事件的集中化采集、处理与分析。

用好安全管理平台,对于用户而言首先要认识到的一点就在于:安全管理平台只是一个技术平台,这个平台再好,如果用的不得当,便不会产生预期的效果。如何用 好?需要在技术之外同时考虑到组织和流程的问题。安全管理平台的目标为了提升组织安全管理的效能,其本质在于管理,而管理的问题从来都不是技术所能够包办 的。管理需要制度、需要意识,需要流程、需要人,最后才需要用技术的手段来提供支撑和保障。这就好比你买了一个很棒的单反相机,但是如果摄影技术不行,一 样拍不出精美的照片。

除了要建立起正确的认知,要用好安全管理平台,还需要事先建立起对安全管理平台的合理预期、明确而可达成的目标。

最后,安全管理平台可以提升组织中的管理者进行安全管理的效率,但是无法替代管理者,并且对于管理者的技术要求相对也比较高。因为安全管理平台已经帮管理者将技术要求较低、耗时较长的工作做完了,剩下的就是技术要求较高的工作了。

问题2:请问目前SOC在国内外的发展情况有什么区别?还有鉴于国内用户对安全的一些特殊需求,国内用户更看中SOC哪些方面的功能或者是特点?

国内用户对于SOC,或者说对于安全管理平台的需求的确是有其特色的。并且,不同类型的国内用 户,需求也不尽相同。一般地,对于电信、金融等信息化水平高的单位而言,其对于SOC的需求更加偏向于国际化,并且会加入本单位的组织/流程方面的特别需 求。对于另外一些信息化程度并不是很高的单位而言,则更加注重解决当前实际面临的一些问题,例如统一的资产管理、统一的资产运行监控、统一的日志收集与分 析,等等。

总体上而言,国内对于安全管理平台更加看重”管理“二字,很多软性的管理需求被加入其中。国外在 这方面则没有那么强调,这与国外的IT管理建设较为成熟有关。也就是说,他们往往另有一套管理流程的IT支撑系统去符合软性的管理性需求,而对于安全管理 平台的需求更偏向于技术层面。这也是很显然的,因为国外建设ITIL之类的东西比我们早很多。而国内由于发展的滞后性,会将不同时期的需求混杂在一起,以 期取得跨越式发展。

问题3:你能谈一下完整的IT运维管理系统主要包括那些内容?

“IT运维管理”与“安全管理平台”还是有很大区别的。51CTO在给这次交流取名字的时候叫SOC为“安全运维管理平 台”虽然没错,但是却容易引起误解,有误导之嫌。呵呵。严格地说,“安全运维管理平台”只是“安全管理平台”的一个组成部分而已。我认为,一个安全管理平 台总体上应该涵盖安全监控、安全审计、安全风险管理、以及安全运维管理四个部分。

那么,一个完整的安全管理平台应该包括哪些内容呢?前面已经说过,总体上有四个部分。但是如果要细化的话,我想说,恐怕也没有人可以说清楚。因为安全管理平台的内涵和外延都比较模糊。我只能说,大体上,安全管理平台一般包括以下部分:

1)安全资产管理。如前所述,安全管理平台的管理对象就是资产,因此,安全管理首先就要建立安全资产库。这里的安全资产管理与一般我们所说的IT资产管理 (例如ITIL)是不一样的。这里的安全资产管理重点是关注IT核心资产(一般不含终端),并且资产属性关注的是安全属性,例如CIA三性,资产价值,资 产的补丁、漏洞、弱点等信息。

2)资产运行监控。对资产设施的运行状态进行实时监测与少量的控制。包含了对网络、主机、安全设备、数据库、中间件、应用等的运行监控。这部分功能与IT网管有一些交集。

3)业务监控。从业务的角度对资产运行状况进行监控。它属于比较高级的功能,建立在资产运行监控之上,有一个对资产进行业务建模的过程。

4)安全事件管理,或者叫安全事件分析,也有的干脆就叫日志管理,或者SIEM。这是安全管理平台的一个核心功能。他包括对资产的安全事件的采集、归并、 归一化(范式化、标准化),通过关联分析发现网络中的******和违规异常,并对这些事件进行存储(取证留存),可以进行历史事件的查询、统计、分析。这块 的功能如果要展开可以说很长一段时间。可以看看我的博客中对于SIEM的介绍。例如这篇文章:安全信息与事件管理(SIEM)技术解析与发展分析

5)告警管理。既然有运行监控、事件分析、日志审计,那么肯定就要对上述功能运作的时候产生的告警进行管理。例如运行告警、故障告警、***告警、违规告警,等等。告警管理包括告警规则的设置,告警方式的选择和定义,告警信息的查询等等。

6)弱点管理。针对资产的漏洞、脆弱性进行计算、管理。

7)威胁管理。对资产的威胁进行管理。注意,有一点很重要,安全事件天然不是威胁。

8)风险管理。这是一个特色功能,并非所有的安全管理平台都有,客户也并非都要。风险管理试图进行量化的风险评估与计算。典型的就是参照经典的风险评估理论,从资产价值、威胁、弱点三个维度进行风险计算。风险管理还包括对评估结果的多维展示与再分析。

9)报表管理。这也是一个基础性功能。意义不必多言。

10)权限管理。不用多说。

11)系统自身管理,包括自身安全保障,自身运行监控,自身参数配置等。

除了上面提到的功能,现在的安全管理平台外延也在不断的扩大,有的还包括:

1)基线管理。例如电信SOC规范中就涉及。

2)安全策略管理。这里的策略不是指设备的配置策略,而是安全管理/运维的策略,与流程相关。例如移动SMP规范中就涉及。

3)工单管理。很多SOC就具备,并且将它归入安全运维管理的范畴。

4)绩效(KPI)管理。也跟运维有关。

5)安全指标体系管理。

6)态势感知/评估/预测。

7)等级保护评估管理。

8)安全日常工作管理(安全MIS),属于安全运维管理的范畴。

等等等等。还有像知识管理、案例管理,等等功能。

太多了?那么,是不是什么都可以算入安全管理平台呢?呵呵,也不是,至少,我认为,以下功能不应该被例如安全管理平台,包括:

1)终端管理,包括终端准入控制、终端非法外联、终端行为监控,等等。这属于终端安全管理的范畴,在安全管理平台之下,是一个点安全系统(Point Security System,相对而言,SOC属于面安全系统)。

2)***检测。

3)对网络中的资产使用的授权、认证、访问控制,AAA。这属于3A/4A的范畴。

4)CMDB管理,固定资产管理。这属于ITIL的范畴。

【待续】

51CTO交流摘录(1):SOC的定义、适用性和组成相关推荐

  1. 51CTO交流摘录(2):SOC的应用现状

    51CTO的安全管理平台交流已经结束了,有不少网友还是提出了一些比较好的问题,也帮我再次梳理一下对于安全管理平台的理解.这里我也跟大家分享一些交流的内容. 51CTO交流摘录(1):SOC的定义.适用 ...

  2. SOC的定义、适用性和组成

    51CTO的安全管理平台交流已经结束了,有不少网友还是提出了一些比较好的问题,也帮我再次梳理一下对于安全管理平台的理解.这里我也跟大家分享一些交流的内容. 问题1:请问SOC是什么?什么样的安全运维管 ...

  3. BMS算法中定义SOC需考虑哪些因素

    SOC(state of charge)算法一直是BMS开发应用的关键技术之一.因此讨论SOC算法的技术文章很常见,企业对SOC估算的高精度也往往是宣传的亮点.而关于SOC详尽的解释和定义却不常被考虑 ...

  4. 《从问题到程序:用Python学编程和计算》——3.4 定义函数

    本节书摘来自华章计算机<从问题到程序:用Python学编程和计算>一书中的第3章,第3.4节,作者 裘宗燕,更多章节内容可以访问云栖社区"华章计算机"公众号查看. 3. ...

  5. SANS:2018年SOC调查报告

    2018年8月份,SANS发布了第二次SOC调查报告. 标题"The Definition of SOC-cess?"可以理解为:如何定义SOC的成功(success)? 总体上来 ...

  6. 苦练SOC“基本功”启明星辰九年磨一剑

    2011年9月28日--10月31日,国内知名网络安全公司--启明星辰,作为协办方参与了51CTO在2011年举办的中国SOC安全管理平台市场应用现状调查. SOC(Security Operatio ...

  7. BMS(电池管理系统)第四课 ——核心!!!SOC算法开发

    ​SOC基本定义: Qmax- 电池最大允许充放电容量,可理解为额定容量*SOH Ieff - 充放电电流或自放电电流,充电为负 η - 充放电的库伦效率 目前行业算法方案列表如下,其中安时积分.开路 ...

  8. 把时间当作朋友——第6章 交流

    1.学会倾听 正如没有人认为自己不会说一样,几乎没有人认为自己不会听.可事实上,大多数人并不懂得应该如何有效地倾听.从某种意义上讲,交流的有效与否往往更取决于听者而非说者,反过来说,失败的交流往往源自 ...

  9. 【嵌入式芯片】GPU,CPU,SOC,DSP,FPGA,ASIC,MCU,MPU,GPP,ECU等简介

    一.各类芯片的定义 CPU: 中央处理器(Central Processing Unit)是一块超大规模的集成电路,是一台计算机的运算核心(Core)和控制核心( Control Unit). 它的功 ...

最新文章

  1. 北大校友“炼丹”分享:OpenAI如何训练千亿级模型?
  2. C#显示相机实时画面
  3. [JS-BOM]BOM_Location地址栏对象
  4. 工厂好的html页面,jquery中被誉为工厂函数的是什么?
  5. ElasticSearch IK 分词器快速上手
  6. 是未来的风口还是无声的战争,中国的saas平台究竟能不能做起来?
  7. 基于SOA架构集成spring-boot+mybatis+dubbo+Druid+zookeeper
  8. 如何将shapefile进行拆分
  9. 一个上帝视角的java游戏_从上帝视角看Java如何运行
  10. SSH服务器能够允许root用户远程登录
  11. Jdbc数据库的连接工具类
  12. express快速入门【含源码压缩包下载】
  13. 解决QQ空间说说自动被发广告信息办法:取消第三方授权
  14. 快手,抖音,美拍打造个人IP精准引流!
  15. 阿里云DDNS+iKuai 软路由+证书安装
  16. ethercat从站io输入输出模块,lan9252,stm32f407,提供原理图,源代码及相关资料
  17. android adb 电池电量,adb 查看电池状态信息。详解
  18. 水气表下行通信规约 188 V1.0 版协议
  19. MATLAB学习笔记-IEEE802.16d模型
  20. vue-cli的webpack模板项目配置文件分析(转)

热门文章

  1. Rafy 框架 - 幽灵插件(假删除)
  2. 函数式编程工具:filter和reduce
  3. JAVA 10(多线程)
  4. java读取csv文件
  5. 微博自媒体,一个新的生态
  6. Cisco系列网络设备测试命令大全
  7. SharePoint at .NET技术大会
  8. request获取mac地址_【Go】获取用户真实的ip地址
  9. yum安装mysql5.6
  10. 详解T-SQL的联接机制