年度安全峰会RSA2017已于美国时间2月13日盛大开幕。从最近三年RSA所有演讲的主题词热度可以看出,“Threat”和“Intelligence”都是大家关注的重点。威胁情报厂商也如雨后春笋般出现在网络安全领域,除了新起之秀外,也有不少传统安全厂商将业务扩展到威胁情报领域,纷纷争相推出自己的威胁情报产品。威胁情报”从理念到产品再到客户投入使用只用了短短几年时间,这些嗅觉敏锐的企业是如何占得市场先机的呢?小编从本届RSA大会上选出几家有代表性的威胁情报厂商,介绍下他们是如何将理念付诸实际的,排名不分先后。

1.AlienVault

国家:美国

网站:www.alienvault.com

威胁情报产品:OTX开源威胁情报社区、USM安全平台(软件部署)

AlienVault现处于Pre-IPO阶段,发展势头良好。旗下产品OTX是全球最大的免费威胁情报社区,每天能够提供超过400,000个威胁情报指标。现在有来自全球140个国家的4万7千名参与者,且用户活跃度很高。社区改变情报的单向发布模式,让订阅者可以和研究人员可以合作沟通,提高情报质量。

另一产品USM统一安全管理平台(Unified Security Management)是通过单一平台进行企业整体安全业务管理。声称能够从网络中的任何地方发现威胁,而不仅仅通过防火墙,且能够将发现的威胁以KILL CHAIN的不同阶段进行归类。USM能够提供:

·统一、协调的安全监控;

·简单安全事件管理和报告;

·持续的威胁情报信息;

·快速部署;

·集成多项安全功能。

2.Crowdstrike

国家:美国

网站:www.crowdstrike.com

威胁情报产品:Falcon终端EDR、Falcon威胁情报订阅和Falcon平台

CrowdStrike由两名McAfee前员工于2011年创立。该公司提供专注于检测和阻止定向攻击,特色是主动防御。帮助政府和企业发现并阻止正在发生的黑客攻击。客户超过170个国家,全球十大企业中有三家,全球十大金融机构有五家使用crowdstrike的服务。其产品Falcon系统是一个主动防御的大数据云平台。

·Falcon终端EDR

Falcon终端检测和响应服务方案能够解决Silent failure的问题。(Silent failure:威胁发生到警报响起中间的这段时间)。声称只需5秒调查就能发现历史和正在进行的终端行为;结合威胁情报能力,具备更全面的视角和战术、技术的事件响应能力。

部署简单,无需硬件和存储资源。

·Falcon威胁情报订阅(Falcon Threat Intelligence)

能够获取及时准确的情报信息。支持多种输出格式:yara, snort, CEF等。提供API方式获取情报信息,包括IOC。已分析出了超过70个攻击者的技术、战术和规程信息(TTPs)和攻击团伙信息。提供有API和 Feeds,可以轻松和现存基础设施对接。

目前已联合以下公司加入威胁情报交换计划:Agiliance, Centripetal Networks, Check Point Software Technologies, Ltd., General Dynamics Fidelis Cybersecurity Solutions, LogRhythm, ThreatQuotient, and ThreatStream.

·Falcon平台

基于大数据分析的主动防御平台,可监控企业的数据,侦测零日威胁,并防止定向攻击造成的破坏。平台还可以识别恶意软件,学习攻击者特征,然后形成一套响应措施,提高对方攻击的风险和代价。

3.Secureworks

国家:美国

网站:www.secureworks.com

威胁情报产品:Enterprise Security Counter Threat Platform(SaaS)

Secureworks是Dell旗下公司,去年独立上市。SecureWorks 是比较典型的MSSP(托管安全服务商),因此较为中立,整合了全球多家技术和方案为客户提供服务,主要为客户提供安全服务、安全与风险咨询以及威胁情报等。为各种规模的客户同时提供有针对性和全球威胁情报,以及高级或附加服务。戴尔全球威胁情报(Dell Global Threat Intelligence)提供三种基于订阅的数据源:漏洞、威胁和咨询,这是一个通用或者说非针对性威胁情报服务,它是基于从数千SecureWorks全球客户收集的威胁数据。另一方面,戴尔针对性威胁情报(Dell Targeted Threat Intelligence)可以根据特定企业环境、品牌和管理人员进行定制化,以发现潜在威胁和构成潜在风险的威胁因素。SecureWorks附加服务包括攻击者数据库、CTU支持、恶意软件分析和无边界威胁监控。

4.Fireeye

国家:美国

网站:www.Fire.com

威胁情报产品:iSIGHT威胁情报订阅、威胁情报服务、邮件安全(硬件)、终端安全、威胁分析平台

FireEye先后收购了Mandiant和iSight Partners,从威胁情报订阅服务到Hunting,从硬件到软件到数据,产品线丰富。威胁情报产品有:iSIGHT威胁情报订阅、威胁情报服务、邮件安全(硬件)、终端安全、威胁分析平台。

FireEye Threat Intelligence是基于设备的自动化抵御零日和其他高级网络攻击的平台的一部分,小型、中型和大型企业客户可以购买FireEye设备,再订阅该威胁情报产品。该服务让企业可以查看有关全球威胁的海量数据,它旨在帮助FireEye客户识别威胁因素和网络及系统泄露事故的指标。该服务提供三种级别的威胁情报订阅:动态、高级和高级+。

5.360

国家:中国

网站:360.cn

威胁情报产品:天擎终端、天堤防火墙、天眼APT检测

360提供免费个人安全服务多年,在国内个人终端市场有相当高的占有率。近年来开始向企业安全转型,算是企业安全新军,锐气十足。主打反APT产品,收购了网神和网康防火墙。360在APT领域持续投入,RSA大会期间发布了2016年度APT报告。

拥有多款企业安全产品,分为终端和网络两个层面,软硬件兼备。

6.微步在线/ThreatBook

国家:中国

网站:Threatbook.cn

威胁情报产品:威胁情报订阅服务、威胁分析平台和API、威胁情报平台(软件部署)

微步是国内最早提供威胁情报服务的公司,发展势头迅猛,已于16年中完成A轮融资。客户覆盖金融、能源、互联网等行业,也包含多家世界500强公司。微步旗下产品包括威胁情报订阅服务、威胁情报平台、免费威胁分析平台。

微步在线产品成熟度高,RSA大会期间发布的威胁情报软件平台可私有化部署,较好地解决了威胁情报落地问题。

7.IBM Security

国家:美国

网站:www.ibm.com

威胁情报产品:X-Force情报社区、威胁情报服务(MSSP)、QRadar安全情报平台

IBM安全2015年的收入为20亿美金,保守估计2016年收入25亿美金,是美国安全业务收入增长最快的大公司公司之一。

X-Force是IBM基于SAAS的威胁情报平台。每天监控20B的安全事件来获取匿名威胁资讯。

QRadar可以收集各种安全产品数据包括设备应用、网络流等海量数据进行智能分析,并进行优先级排序。QRadar本身就是一个大数据平台,专门针对安全信息数据,比如日志,应用日志、设备日志、操作系统日志,包括网络流数据、漏洞的信息、资产的信息、防火墙配置信息等等都会进行收集,然后一起做关联分析。IBM QRadar有集成的分析模型和关联规则,通过关联规则发现潜在威胁。

其威胁情报服务主要依托QRadar平台、安全服务和X-Force。

8.Anomali

国家:美国

网站:www.anomali.com

威胁情报产品: STAXX客户端、Anomali企业版、威胁情报平台

Anomali原名ThreatStream。是国际威胁情报领域很有特色的厂商,发展迅猛。去年获得了CIA(美国中央情报局)旗下In-Q-Tel的战略投资,主要产品包括帮助企业匹配客户日志数据和威胁情报。

Anomali威胁情报平台(现在叫threatstream)是Anomali最早的产品,汇集第三方情报信息, ISAC和开源情报信息等。现在已经能和大多数主流安全设备相连,如SIEM,FW,终端等。

Anomali企业版是一种新型可扩展的,基于云端的平台。解决了大量不相关IOCs导致传统安全设备(SIEM, NGFW)负担过重这一问题,通过读取日志寻找潜在IOCs,并将其与数据库中威胁情报数据对比,选出合适的数据推送给设备。系统保存一年的日志IOCs以方便分析比对。

Anomali 去年年底还发布了免费的STAXX工具以方便威胁情报传送。STAXX没有内置任何限制,企业可随意配置馈送源。Anomali的目标是让STAXX成为发现、访问和管理威胁情报馈送最简单最高效的方式。

9.Kaspersky

国家:俄罗斯

网站:www.kaspersky.com

威胁情报产品: 威胁情报订阅服务

卡巴斯基以技术扎实著称于世,目前主要业务依然围绕杀毒软件展开。其APT和威胁分析和研究在全球安全界占据独特的位置。现在已经可以检测如下威胁:恶意链接、钓鱼链接以及命令和控制URL链接,移动威胁并具备IP信誉数据,可以提供IP订阅服务。提供的情报数据机器可读,能和SIEM, Splunk, IBM Qrader等设备整合。

10.RiskIQ

国家:美国

网站:www.riskiq.com

威胁情报产品: PassiveTotal威胁分析平台、安全情报服务

RiskIQ成立于2009年,RiskIQ定位为数字风险监控厂商。致力于让企业及组织客户能够访问安全智能和应用程序,从而保护数字攻击面、定位业务风险。客户能够随时发现和处理恶意软件、恶意广告和恶意 App,降低网络、移动及社交工具的威胁。RiskIQ 通过全球代理网络每天持续扫描数以千万计的网站,随时向客户报告异常情况。据悉美国前十大金融机构中有八家都适用RiskIQ追踪监控企业web和移动应用资产。2015年收购Passive Total的威胁分析平台扩张自己的服务领域。

11.Recorded future

国家:美国

网站:www.recordedfuture.com

威胁情报产品: 提供多款开源情报产品,包括Cyber、DarkWeb、威胁监控等等

Recorded future全球最大的开源情报公司,核心技术是一套Web Intelligence Engine。提供多款开源情报产品,包括Cyber、DarkWeb、威胁监控等等 。Recorded Future提供免费的威胁情报日报,和丰富的SIEM及分析类产品的对接插件。

Web Intelligence Engine的工作原理基本是按照情报循环的步骤进行的:

i.首先从全网获取实时信息:包括开源数据、深网、暗网、Tor网站、论坛、社交网络等;

ii.其次,提取和组织威胁信息:使用NLP(natural language processing)和机器学习技术组织重建威胁相关信息(作者,事件,目标和IOCs等),并且声称具备多语言提取技术,包括中文、英文、俄语、阿拉伯语、波斯语等。

iii.最后使威胁信息相关联并提供可指导行动的上下文信息。

12.ThreatConntect

国家:美国

网站:www.Threatconnect.com

威胁情报产品: 威胁情报平台(SaaS和软件)

ThreatConnect是威胁情报代表性企业之一,著名的钻石模型理论提出者。主要产品有威胁情报平台,包括基于SaaS版本的和软件版本。以ThreatConnect威胁分析平台为核心,根据客户群体的不同,将平台分为四种:TC Identify, TC Manage, TC Analyze和TC Complete。

原文发布时间为:2017年2月15日
本文来自云栖社区合作伙伴至顶网,了解相关信息可以关注至顶网。

从RSAC2017看威胁情报如何落地相关推荐

  1. 威胁情报大会直击 | 企业IT部王森:腾讯企业终端安全管理最佳实践

    8月29日,2018网络安全分析与情报大会在北京新云南皇冠假日酒店正式开幕,本次大会由国内威胁情报领军企业微步在线主办,十数位来自政府.央企.金融.互联网等一线公司的安全专家将对威胁情报的落地应用进行 ...

  2. 【2016阿里安全峰会】风声与暗算,无中又生有:威胁情报应用的那些事儿【附PDF下载】...

    一年一度的阿里安全峰会创立于 2014 年,每年在7月举办,今年已是第三届,今年于7月13-14日在北京国家会议中心举办.阿里安全峰会旨在促进亚太区信息安全行业发展,为本地区信息安全组织.信息安全专业 ...

  3. Threatbook合伙人李秋石:具有中国特色的安全威胁情报

    WOT2015"互联网+"时代大数据技术峰会于2015年11月28日于深圳前海华侨城JW万豪酒店盛大揭幕,42位业内重量级嘉宾汇聚,重磅解析大数据技术的点睛应用.秉承专注技术.服务 ...

  4. “老三样”会思考:以威胁情报驱动安全产品演进

    安全从来不是一成不变,但当我们听惯了各种"下一代安全"时,难道就真的觉得"老三样"不行了?事实上,防火墙.入侵检测.防病毒这些老三样们仍然占据着安全市场的出货量 ...

  5. 中国信通院发布“威胁信息蓝皮报告”,解读威胁信息三大落地方向

    科技云报道原创. 随着网络攻击技术的更新迭代,政企机构面临着愈加严峻的网络威胁和挑战,如何有效检测未知的网络威胁成为网络安全行业各方的共同着眼点. 在此背景下,网络安全威胁信息(英文为Threat I ...

  6. 网络钓鱼者钓到威胁情报公司的身上 黑客惨遭溯源

    黑客和互联网诈骗未必总是复杂高端的.域名中一个小小的迷惑性拼写错误,黑客就可以伪装成高管给员工下令转账.这种诈骗形式被称为钓鲸或商业电子邮件攻击. 诈骗者研究管理钱款的员工,用公司惯用语言针对那些通常 ...

  7. 观点:我们为什么需要威胁情报?

    最近被谈论的异常火热的一个术语就是威胁情报,那么威胁情报到底是什么意思,它是一种什么概念或者机制呢?本文中我们就来亲密接触一下威胁情报,并了解它所具有的功能,然后给出几个威胁情报的最佳实践示例,最后分 ...

  8. “威胁情报”在手,反黑客终于有地图了!

    安全是一场攻防战,那么,如今这样的攻防战发展到了什么level了呢?日前,安全领域的大神们进行了一场闭门研讨 .大神们表示,如今要想保证自己的安全,你不仅需要武器,还需要侦察兵,需要一份威胁情报. 纳 ...

  9. 60+ 安全厂商的选择,为何 TA 一直坚持做威胁情报供应商?

    威胁情报能给企业安全管理人员提供全面.准确.可执行和决策的信息,帮助企业提高应对安全威胁的效率,提升脆弱性管理和风险控制能力,了解其所处的威胁环境并用于决策.可以与企业已有的网络安全架构.产品.流程相 ...

最新文章

  1. “天河二号”总工程师杜云飞谈星光超算应用平台设计
  2. mybatis在控制台打印sql语句
  3. 怎么设置matlab滑块的值,matlab - 如何根据另一个滑块更改滑块的最大值 - SO中文参考 - www.soinside.com...
  4. docker安装influxdb、grafana及展示数据到grafana
  5. 打破冷漠僵局文章_研究僵局–第2部分
  6. 计算机专业考研过关率高么,考研过国家线的几率有多大?被刷的有多少?
  7. java垃圾回收理解与算法
  8. 【教程】如何批量制作线刷包和卡刷包
  9. JavaFx教程-01初识javaFX
  10. VMware虚拟机的使用和克隆
  11. 【转】笔记本电脑开机电源指示灯亮,但黑屏,风扇不转,无任何运行迹象!...
  12. 艾司博讯:拼多多诱导非官方交易怎么处理?
  13. oracle安装介绍
  14. 网络计划法中的最早时间和最迟时间以及关键事件。
  15. activity工作流学习
  16. 【青梅快讯】Greenplum 最新版本6.20.3已正式发布
  17. 游戏数值策划属性篇(二):属性价值评估
  18. Cytoskeleton微管蛋白活细胞染色和聚合分析方案
  19. python中copy什么意思_python中copy与deepcopy的区别
  20. 【stm32】利用单片机实现小车直线和圆弧的识别

热门文章

  1. c++ 未定义标识符string_Redis之String的数据结构
  2. CUDA初探—环境配置
  3. 软件测试人员如何在“金三银四”跳槽季找到理想工作?
  4. 工作七年,从实习生到测试主管,我认识到倾听对一个人有多重要!
  5. python 自动登录网站_python实现网站用户名密码自动登录功能
  6. 第一次做项目经理总结_工程总承包项目:项目经理如果是第一次做,一定要把握这4个要点...
  7. mysql数据库自学_MySQL数据库自学
  8. mysql的列生成下拉_ComboBox读取数据库生成下拉列表的算法简化
  9. glm 中 数据类型 与 原始数据(c++ 数组)之间的转换
  10. Armadillo的安装