湖北武汉网络安全专家安全事件分析服务

​​​​​​1.1 术语、定义

 

威胁 Threat

 

可能对信息系统造成危害的不期望事件的潜在原由。

 

威胁情报 Threat Intelligence

 

威胁情报是某种基于证据的知识,包括上下文、机制、标示、含义和能够执行的建议,这些知识与资产所面临已有的或酝酿中的威胁或危害相关,可用于资产相关主体对威胁或危害的响应或处理决策提供信息支持。业内大多数所说的威胁情报可以认为是狭义的威胁情报,其主要内容为用于识别和检测威胁的失陷标识,如文件 HASH,IP,域名,程序运行路径,注册表项等,以及相关的归属标签。

 

失陷主机 The Fall of the Host

 

失陷主机是指已经被入侵成功的内网主机,失陷主机是组织内部潜伏的危害之一。

 

漏洞 Vulnerability

 

漏洞是在硬件、软件、协议的具体实现或系统安全策略上存在的缺陷,从而可以使攻击者能够在未授权的情况下访问或破坏系统。

 

风险 Risk

 

一个给定的威胁,利用一项资产或多项资产的脆弱性,对组织造成损害的潜能。可通过事件的概率及其后果进行度量。

 

措施 Measures

 

为消除或控制信息安全威胁造成的风险在可接受的范围内的行为。

 

1.2 缩略词

 

UEBA(User and Entity Behavior Analytics)

 

用户和实体行为分析

 

APT(Advanced Persistent Threat)

 

高级可持续威胁

 

服务概述

 

 

2.1 服务概念

 

安全专家分析(Security Professional Analysis)服务是深信服安服专家通过定期或持续上门

 

的方式,综合运用丰富的技术经验及威胁情报知识库,借助深信服安全感知平台强大的设备对

 

接能力及安全检测能力结合客户业务应用、实际情况,以及安全专家现场的自主发现,对安全

 

日志、流量进行分析研判,并对发现的威胁、脆弱性、事件进行挖掘和定位,最终得出较为精

 

准的安全分析结果,通过面对面汇报与解读,使客户尽早发现关键风险问题,并通过提供可落

 

地修复处置建议和指导,推动客户闭环风险问题。

 

2.2 服务必要性

 

 

2.2.1 外部安全形势恶劣,安全工作压力大

 

根据 Verizon 2019 年数据泄露调查报告,攻击者往往在数分钟内就攻击成功,而作为防守方

 

发现攻击事件往往需要数周、甚至数月,造成这种情况的本质原因是攻防双方能力不对等。作

 

为攻击者,大多数由兴趣和利益驱动,因此催生了很多攻击高手,他们可随时调集互联网上的

 

各种资源,并且很有可能借助庞大的地下黑产链条对目标业务系统实施网络攻击。作为防守方,

 

安全部门能够调集的资源有限,威胁情报的来源不足,日常工作以单位业务为目标,难以一直

集中精力研究攻防技术,导致现阶段安全攻防能力不对等,安全工作压力大。

 

2.2.2 日志告警看不懂,安全工作要求高

 

面对巨大的安全工作压力,企业的安全能力就显得不足。在已经部署了相应的检测和防御设备之后

,首当其冲的不足就是安全分析处置人员的能力不足。纯靠安全设备无法有效处置海量告警日志;

也无法发现高危的安全威胁。网络安全表面看起来是攻防之间的博弈关系,但实际是海量攻击手法

和海量防御手法之间的较量。这意味着企业或组织要想拥有更强大的防御能力,就必须了解攻击的

各个阶段,并根据各个攻击阶段评估下一阶段攻击手法,制定防御措施。对于安全分析人员来说,

则只有了解攻击手法、精通防御手段以及具备安全数据分析能力才能更好地发现攻击行为和对应

的脆弱性。对于隐藏的安全威胁,甚至需要从攻击链的各个阶段进行深度挖掘,并给出实锤。如

网络攻击生命周期中,在执行攻击前,往往有侦察、利用和控制阶段。因此,对于以业务为首要

目标的安全部门来说,安全工作要求高、难度大。

 

 

2.2.3 安全问题不知如何整改,安全风险闭环难

 

对于企业和组织的安全部门来说,告警的产生只是安全工作的第一步,关键风险在哪里?背

后有哪些隐患?为什么会有这些隐患?这些隐患又该怎么处理?很多单位组织在发生安全风险

后不知道该怎么做,也无法找到这些安全风险背后的根因导,致安全事件频发等现象。所能做

的仅仅只能通报批评,缺乏专业化的处置及整改建议,风险问题酒得不到闭环,陷入恶性循环。

 

2.3 服务收益

 

深信服安全专家分析服务为单位组织定期开展安全日志的主动分析与安全事件的响应工作,可以为

单位组织带来的具体服务收益如下:通过定期上门服务,帮助客户形成周期性的检视、闭环工作模式,每一次服务都是相互衔接的,在一次次循环中,不断提升组织安全性,从恶性循环变成良性循环;

通过安全专家分析,提前识别内部网络和业务系统潜在的脆弱点和隐患,提出相应的整改建议,避免发生的信息安全事件,造成业务中断、经济损失或社会影响;基于客户实际情况,以攻防视角,深度挖掘分析客户看不懂的日志、告警,形成内外部威胁、安全事件等问题,并给出处置建议,提升单位组织安全能力;提供分析报告和解读服务,将分析结果结构化呈现,面对面讲解,使客户一目了然发现自己存在的问题和下一步工作的方向,避免千头万绪不知从何做起。

3实施标准和原则

 

3.1 政策文件或标准

 

深信服安全专家分析服务参考下列国内、国际相关的标准或框架:

  1. 《信息安全技术 信息安全事件分类分级指》(GB/Z 20986-2007)
  2. 《信息技术 安全技术 信息安全事件管理 第 1 部分:事件管理原理》(GB/T 20985.1-2017)
  3. 《信息安全技术 信息安全风险处理实施指南》(GB/T 33132-2016)
  4. 《信息安全技术 信息系统安全运维管理指南》(GB/T 36626-2018)
  5. 《信息安全技术 网络安全威胁信息格式规范》(GB/T 36643-2018)
  6. Gartner 自适应安全框架(Adaptive Security Architecture, ASA)
  7. ATT&CK (Adversarial Tactics, Techniques, and Common Knowledge)模型

3.2 服务原则

深信服在提供安全专家分析服务中,将遵循下列原则。

标准化原则

严格遵守国家和行业的相关法规、标准,并参考国际的标准来实施。业务主导原则安全专家分析服务主要围绕安全设备呈现的安全日志开展工作,其保障核心是信息系统所承载的业务。规范性原则制订严谨的工作方案,通过规范的项目管理在人员安排、项目实施环节、质量保障和时间进

度等方面进行严格管控。

 

服务优势

4.1 攻防一体——精于攻,才能擅于防

深信服有深蓝攻防实验室、千里目实验室以及安全蓝军等多个国内一流水平的攻防团队。深信服荣获国家级攻防演习“优秀攻击队”。荣获十余个省级攻防演习冠军,以及多个行业攻防演习优异成绩。安全专家每年都会挖掘多个 0day 漏洞提交 CNVD深信服有 2 项漏洞发现成果被全球顶级峰会 Black Hat 在收录。攻防和挖洞能力的积累,带给深信服安全专家专业的分析视角与丰富的分析经验,使深信服具备一只强大的安全分析团队,精于攻,才能擅于防。

 

4.2 人机共智——原厂装备配原厂服务

安全感知平台是深信服安全专家分析服务的核心工具。安全感知平台从脆弱性、尝试攻击、

已失陷进行三大维度进行的安全实时监测能力的构建,配合安服专家建立全面的检测分析体系。

另外,辅以近百名博士后组成的深信服创新研究院利用 AI、机器学习技术研发最先进的攻

击和漏洞挖掘装备。通过 SIP 安全感知平台+SPA 安全专家分析服务的组合方案,原厂装备结合

原厂专家,强大的武器装备加上专家丰富的经验,形成人机共智的独特优势。

 

4.3 云地协同——面对面解决网络安全最后一公里

安全服务专家覆盖全国 50 个多个地区,涵盖逆向、免杀等数百位安全专家。深信服安全专家分析服务采用现场安服专家的线下服务。同时,现场安服专家在服务过程中也可以与深信服云端安全运营中心团队对接。通过这种定期上门的服务方式,可以将深信服云端强大的安全能

 

力,通过安全专家的面对面服务,直接推送到客户的眼前。把专业的事交给专业的人,在云端

 

威胁情报中心、知识经验积累以及攻防研究的支撑下,结合现场客户的实际情况,安全专家提

 

供更接地气的安全服务,切实解决网络安全的最后一公里

创建时间:2022-02-28 16:33
浏览量:0
首页    解决方案    IT服务    湖北武汉网络安全专家安全事件分析服务
  • 湖北武汉能耗管理解决方案

    湖北武汉物联网节能减排解决方案采用先进物联网技术,将信息传感设备实时感知需要的信息,按照约定的协议,通过可能的网络(如基于LoRa的无线局域网)接入方式,把设备与互联网相连接,进行信息交换和通信,实现物与物、物与人的泛在链接,实现对空间设备的智慧化识别、跟踪、监控和管理。

    120 2022-03-15
  • 湖北武汉视频监控组网解决方案

    湖北武汉基于创新性的网络架构及安全可视的管理平台系统,为不同的用户打造稳定、可靠、便捷、安全的视频监控网络解决方案,打造完全适应场景化的解决方案。
    1)多分支视频监控网络解决方案
    方案架构:整网使用“集结号”方案,采用安视交换机组网。分支部署网络控制器,可管理和查看本分支的设备。总部部署管理控制器,也可查看和管理各个分支的网络及拓扑。实现分级、分权管理,保障信息安全和管理逻辑清晰。

    112 2022-03-15
  • 武汉信锐多分支组网解决方案

    武汉信锐多分支网络组网方案主要针对的是集团多分支、连锁商超、连锁门店、连锁营业厅等跨地域统一组网的场景,也适用于中大型集群网络。针对于多分支网络组网来说,由于跨地域或跨运营商网,建设网络时考虑的核心要素主要是统一管理运维、VPN数据加密传输

    148 2022-03-15