近日,台湾的《资安人》上发表了一篇文章——《迈向成功的SOC之路》,现转载至此,以飨读者。

【作者:王榮信 -11/08/2010】
在現代虛擬世界中,造成資訊安全事件的來源為病毒、蠕蟲或木馬,不變的安全事件來源就是「人」。為因應各式各樣攻擊手法、符合政府或企業法規要求,企業採取各種資訊安全科技,包含防毒、防火牆、主機型/網路型***防禦系統、身分認證與存取權限管理系統及身分安全、***甚至網路存取控制等,各種技術提供現代化資安防護很好的解決方案,不依賴單一廠商或產品。

資安事件管理,包含監控、分析及反應,這些多樣化科技的結合對企業也產生新的挑戰,即是沒有一個方式可以標準化、去重複化及關連這些存在於不同科技之事件。
 
此外,對於管理人員而言,通常管理防毒系統為一組人員,管理IPS為一組人員,而管理防火牆也許又為另一組。導致對於整體資訊安全之管理產生「一人一把號,各吹各的調」的窘境,對於即時資安事件之關連分析也產生極大困難,由於要將上下游事件串起,於資安事件後之調查時間會格外地冗長。
 
有鑑於此,企業為了達到安全水準,需要建置一個集中式資源,以跨越及整合這些不同層面之資訊安全產品及管理資源,達到監控、分析及快速回應,因此企業IT組織會建置資安監控中心(SOC, Security Operations Center)。以下將針對建置SOC應該考量哪些層面、進行哪些準備及如何於人員、流程及技術上達到平衡進行說明。

為了 SOC 而 SOC
企業為什麽要建置SOC?為了符合政府或企業法規要求,很多企業為了建置而建置,當然政府或企業法規遵循也是企業目標之一,但一個成功的規劃團隊,必須針對不斷變動的企業目標定義出建置SOC目標。
關於SOC 之任務,因應即將上路之個資法,SOC 重要任務又多了一項,能提供相關之證據舉證,SOC 對於歷史事件處理及保存,也扮演很重要的角色。而SOC另一個重要任務是即時對於資安事件管理,包含偵測、通報、處理及回報,而所應用的任務範圍,根據不同企業商業需求來定義其維運架構,進而決定所需收容及管理之資訊設備,即技術方法,可達到的任務及應用實務。

以「偵測內部員工之濫用行為」而言,根據統計調查,資料洩漏及資訊安全危害所帶來的影響,絕大部分來自於內部員工之濫用,由於內部員工了解企業資訊環境,管理員甚至瞭解相關資訊安全保護措施手法及範圍,因此有心的惡意員工很容易規避資安規範。對於內部員工濫用行為之偵測,絕對是因應個資法第一著眼重點,對此SOC的偵測及處理重點如下:
-應用系統上嘗試多次登入但失敗之行為
-防火牆上偵測來自固定來源 IP 對於不同目標 IP 之存取但被拒絕之行為
-嘗試對外異常連線,包含FTP、SSH、Remote Desktop等
-嘗試更改防火牆、伺服器或其他重要資安設備之重要設定
-非上班時間或異常時間之管理員帳號登入
-非申請之使用管理員帳號登入

孫子兵法:完善的程序及演練
SOC 程序與流程在人員與技術中間扮演緩衝角色,通常一個菜鳥資安分析師不知如何上手,而SOC具備一個好的程序及流程,資安分析師即可先照本宣科,進而慢慢上手。而且通常SOC系統技術在企業特別需求及要求上,有時很難從技術層面完成,程序及流程即可填補不足之處,以人工方式根據程序及流程指引來達成企業特別需求。
 
通常維運一個SOC需要非常多程序及流程,而CMMI(Capability Maturity Model Integration) 可以提供企業一個架構來進行維護及加強,對大部分組織而言,CMMI Level 3 應該是一個基本目標。
 
一旦程序與流程建立後,經常需要異動及更新,建議可以使用wiki文件系統來進行文件管理,且wiki可透過web介面提供使用者對文件內容即時動態修改或更新。也建議於SOC維運人員的監控螢幕上,設計兩個畫面,一個為資安監控所需畫面,一個為程序及流程參考或搜尋畫面。
 
SOC之流程,通常會將其分成下列四個主要象限,分別進行流程定義:
1.商業流程:定義所有能有效維運SOC的管理及行政程序。
2.技術流程:維護所有資訊系統相關管理及設定。
3.維運流程:記錄每天維運相關機制,如輪值班表、交班程序等。
4.分析流程:包含所有對資安事件的事中偵測及事後分析之相關流程定義。

當所有範圍流程定義完成後,一個成熟的SOC必須經常進行模擬演練,模擬演練範圍必須包含所有流程及程序,及相關定義的內外部組織。於模擬演練過程中,為了測試 SOC 於各種狀況之反應,會放入很多模擬情境,並且於每次模擬演練結束後,所有相關之參與人員必須召開一個 “lessons and learned” 會議來檢視所有短缺之處,如何於教育訓練或者流程及技術方面進行加強。

先進的武器:SIEM必備的8大特性
曾經有客戶跟筆者分享管理SIEM之心路歷程好似電影世界末日的情節,美國太空總署發現一顆德州大小的隕石正朝地球方向飛來,而且只有18天的時間反應,而一群太空人背著炸彈自我犧牲,飛上太空將隕石炸毀,太空總署被質疑為什 那 晚才發現,太空總署回答因為預算不夠,太空有那 多隕石需要觀察,只好縮小範圍。對SOC而言,挑戰就是如何從各式各樣且大量事件中,辨識出值得注意之事件,對於這些事件進行關聯,進而達到資安分析師所能夠處理之事件量,這就是SIEM (Security Information and Event Management)系統對建置SOC 的幫助。

SIEM系統必須承受如此大量事件量之收集,依照企業組織之大小,有時必須達到每秒鐘上千筆事件之收集,通常SIEM 系統會有專門負責收集事件之收集器,收集器基本上具備以下功能:
-佈署容易,不需更動原本網路架構,甚至不需新增硬體
-由於各種設備之通訊協定不同,為了收容各種設備,收集器必須支援各種設備之通訊協定以進行事件之收容,如Syslog、SNMP、ODBC 等。
-由於資安事件對於企業而言屬機敏資料,必須於傳輸資料之過程中具有加密機制。
-由於企業網路架構之變更及成長頻繁,對於事件之收容需具有相當之彈性,能夠根據變動而改變,很容易進行事件收容之設定。
-企業內部設備事件流量若過大,為了事件收容時不影響正常營運的頻寬,可以限制該收集器與SIEM系統傳輸之頻寬。

由於SOC需要對資安事件進行關聯分析,當事件收容進SIEM系統後,要能夠達成關聯分析之目標,SIEM系統本身必須具備有下列幾項特性,以快速且正確達到即時關聯分析之結果。
1.正規化,由於SIEM系統前端所收容之設備種類眾多,為了正規化所有不同設備特性之事件,必須有足夠欄位設計,以存放正規化後不同設備特性之事件欄位,以達成關聯分析之結果。
2.事件分類,SIEM系統必須提供一個有彈性且完整的分類法則,讓分析者很容易使用,並且於新資安設備事件之收容也能歸類到其類別,並且保持整體類別之完整性及一致性。
3.容易關聯分析,由於關聯分析主要是為了於茫茫的事件大海當中,找出可疑且值得注意之事件,對於關聯之方法或規則,必須很容易地設計且執行,例如一個系統上如果有數個使用者使用同一個帳號登入但失敗,很可能就是一個暴力登入嘗試之攻擊。
4.多層次事件之關聯分析,為了能夠精準地關聯出異常且值得注意之事件,SIEM 系統必須能夠關聯不同設備之事件,攻擊事件流量如果在防火牆上發現被允許進入,且於一定時間後發現被攻擊的目標系統上有異常連線嘗試連回攻擊者來源 IP,極可能為類似木馬行為,攻擊者試著將獲取之資訊傳回。
5.事件嚴重性分級,SIEM最重要的就是保護企業資產,對於資產價值甚至其弱點評估之資訊,必須能夠整合進SIEM系統,提供SIEM 足夠資訊進行關聯,如同樣的攻擊事件對線上營運系統之事件嚴重程度就比攻擊一般PC之事件嚴重程度來的高。
6.統計分析之關聯,SIEM系統對於大量事件必須有統計分析能力,如異常高之通訊埠流量、異常高之通訊協定流量。
7.歷史分析,常常於企業發生的資安事件,由於攻擊手法精鍊或者內部攻擊者熟悉企業資安架構,很多事件未能馬上被現行規則所關聯,通常關聯規則之邏輯會不斷根據經驗而更新,且於過去歷史事件找出攻擊邏輯後所制訂之規則,通常需要於過去歷史事件來進行驗證是否能夠生效,抓出該攻擊特性,這時就需要使用歷史事件之重新關聯功能來驗證。
8.現實與虛擬之關聯,SIEM能對於現實環境之邏輯與虛擬世界之事件進行關聯,例如同一個帳號在很短之時間登入成功事件,但來源卻來自於不同之區域或國家,或是登入成功之事件,但卻於該企業非上班之時間。

總之,一個SOC架構建立及管理好壞與完整度,可以很明顯呈現出該企業對於資安事件反應速度和程度。而一個完整的SOC不僅可以對資安事件管理節省更多設備投資及人力,並可以符合相關法規要求。然而SOC對於資安事件的發現及回應的有效性及方便性,必須於人員、流程及技術進行三方面完整考量,期許我們不要成為自我犧牲炸毀隕石的太空人。虛擬世界中,所有事情及行為就是事件記錄,一個完整的 SOC,能決定我們與真相的距離有多近。
 
(本文作者為CEH教育訓練講師)

《资安人》:迈向成功SOC之路相关推荐

  1. Oracle Exadata迈入十年将助企业迈向数位转型之路

    2019独角兽企业重金招聘Python工程师标准>>> 创新科技持续问世,企业纷纷积极推动数字转型策略,以便维持在产业中的领导地位.在 IDC 公布的 2019 年 ICT 市场十大 ...

  2. 《众妙之门——自由网站设计师成功之道》一1.1 迈向成功的几个必要习惯

    本节书摘来异步社区<众妙之门--自由网站设计师成功之道>一书中的第1章,第1.1节,作者: [德]Smashing Magazine 译者: 王兴 责编: 赵轩, 更多章节内容可以访问云栖 ...

  3. 徐工培训计算机,走进徐工,迈向成功——徐工数元教育2018大型培训纪实

    原标题:走进徐工,迈向成功--徐工数元教育2018大型培训纪实 随着2018新学年的开始,徐工数元教育在全国范围内掀起了一阵阵的培训热潮!北京.上海.苏州.广州.山西.山东.河南.黑龙江.贵州等等城市 ...

  4. 吴刚:手游的成功发展之路应该怎样走?

    导读:从97年开始,吴刚已在游戏领域从业了十几年,出品了数十款游戏产品,两次成功的创业经历更是积累了从游戏制作.运营到团队建设丰富的经验.近日,记者专访吴刚,并将这些心得整理如下: 我在15岁的时候就 ...

  5. 迈向成功的关键在于执行(摘自李开复博士的《做最好的自己》)

    周密的计划--需要拥有一套明确的远期.中期和近期目标,并为每一个阶段定义可检查,可衡量的预期结果,以便不断修正. 明确的目标--把抽象.宏大的目标分解成实际的.可衡量的小目标.目标明确才能有足够动力获 ...

  6. 从零到十亿,创业企业家如何迈向成功?

    为什么上万人在创业,成功的企业却只寥寥几个?为什么有的企业家白手起家,却能发展成十亿的规模?创业型企业到底如何才能走向成功? 每个成功的企业,都有着与众不同的特点,在每个行业内成功的基本条件和前提也都 ...

  7. 历数微软迈向成功的重大历史事件

    美国科技博客Businessinsider周二撰文分析了微软是如何一步步走向强盛,并列出了期间所做过的重大决定和遭遇到的好运气. 以下是文章全文: 1978年的微软 几乎和其它所有创业公司一样,微软建 ...

  8. 【迈向引擎研发工程师之路】21届应届经历记录

    序言 2021年秋招的经历已然临近尾声,我也和诸多校招生一样,选择了自己未来的道路.我越发觉得写一篇文章来记录我为游戏研发梦想奋斗的过程,是非常重要的.人是一种健忘的动物,或许在未来十年,这段经历在我 ...

  9. Higgs全球区块链投融资交流会(香港站)成功举办,路演项目备受瞩目

    11月24日下午,由Higgs Capital.J&C Capital和The Blockchainer联合主办的"HK Blockchain Meetup全球区块链投融资交流会&q ...

最新文章

  1. 蔚来李斌:自动驾驶好处是解放生产力、保障生命安全
  2. 谷歌升级Android分析应用程序
  3. php5权限控制修饰符,interface和abstract
  4. 开发环境下jboss 7.1.1 Final 的jsp热部署解决方案--转
  5. 2018 大湾区(深圳) .NET技术分享交流会 第一期
  6. 基于VS的连连看小游戏
  7. mysql innodb_sort_buffer_size_mysql优化---第7篇:参数 innodb_buffer_pool_instances设置
  8. 火箭联盟服务器维护中怎么办,《火箭联盟》出现服务器问题 官方致歉并承诺会尽快修复...
  9. SQL 之连接查询
  10. DevExpress v18.1新版亮点——WPF篇(一)
  11. SHELL下去掉变量中的回车换行
  12. JDK安装包和Mysql安装包整理
  13. mysql如何导出sql文件_MYSQL导入导出.sql文件
  14. Eclipse版本控制插件Subclipse与Subversive的区别与选择
  15. 本地上传文件至Linux虚拟机报错“复制时发生出错“
  16. 无数次踩坑安装AWVS
  17. 业内人士揭露餐馆秘密:滋补汤基本没营养
  18. python matplotlib实现动态实时温度曲线
  19. vue-ES2015:
  20. jdk下载,安装与卸载,删除注册表

热门文章

  1. Java项目:个人博客系统(java+SSM+Mysql+Servlet+JavaWeb)
  2. 为什么二级菜单会被挡住_二级建造师为什么这么难考?2021年二建考试也会很难吗?...
  3. 抛出一个nullpointerexception_Java 14 发布了,再也不怕 NullPointerException 了!
  4. 【数据库】 兴唐第二十七节课只sql注入
  5. 通关制单机器人_2020关务节|“数字供应链与智能通关”论坛——如何打造云上跨境贸易生态圈...
  6. 关于Cocoa Pods的升级安装和使用说明
  7. 1小时学会:最简单的iOS直播推流(十)librtmp使用介绍
  8. 阿里云https证书apache配置
  9. 你必须了解的微服务架构设计的10个要点!
  10. 同时使用多网卡提升树莓派网络利用率