99%误报与1%真实告警之间,差一个“威胁情报”

news2024/11/24 4:59:46

在网络安全领域,平均检测时间(MTTD)与平均响应时间(MTTR)是衡量企业应对威胁事件能力的重要指标。根据 SANS 2019
事件响应的调查,52.6%的企业平均检测时间少于24小时。一旦检测到事件,67%的企业平均响应时间低于24小时,整体已达到较高水平。这其中,威胁情报发挥了极大作用:稳定的情报输出,高精准度的情报检测,全方位的安全态势展现等,确保企业能够有效提升威胁检测与响应能力。

威胁情报的重要性已不言而喻。相比之下,国内安全从业者对于威胁情报的认知却依旧存在滞后与误差。

威胁情报在国内的发展现状如何?技术的关键点和认知误区有哪些?行业需要关注哪些因素?对于这些问题,微步在线全国渠道技术负责人李霂荣在国际信息系统安全认证联盟
(ISC)² 西南本地官方分会云讲坛做了关于威胁情报的线上分享。现公开分享全文,期待大家进一步交流探讨。

##国内威胁情报行业驶上高速路

2015年,威胁情报在国内正式起步。2019年5月,《网络安全等级保护标准2.0版》正式颁布,首次出现对于威胁情报的要求,明确在二、三、四级测评中,增加“威胁情报检测系统”。短短四年的时间,威胁情报作为一项新技术,受到了国家层面的认可。2020年8月,商务部、科技部调整发布《中国禁止出口限制出口技术条目》,新增“高性能检测技术”,其中包括“威胁情报生成技术”。至此,威胁情报也正式成为了一项国家级的关键技术。

行业应用上,越来越多的企业开始利用威胁情报辅助安全战略决策。从微步在线目前覆盖的服务客户来看,银行、证券、金融、高科技及能源、政府等都在广泛使用威胁情报,威胁情报的价值已逐渐被认同与接受。据Gartner
预测,到 2022 年,20%的大型企业将使用商业威胁情报服务来为其安全策略提供信息。

##威胁情报的常见使用误区有哪些

绝大多数的安全从业者都已经意识到,单纯依靠防御来保护企业安全的效用在递减,通过威胁情报提高检测与响应的能力,越早发现威胁,采取行动,对于企业的损失就越小。但在实际的应用过程中,很多企业对威胁情报的理解和使用都存在不同程度的误区。

误区一
,用上威胁情报以后,产生的告警越多越好。这里要纠正一下,基于威胁情报的一些场景,它产生的告警其实并不是越多越好,而应该是越精准越好。一味追求大量的威胁告警,缓解企业对于安全的焦虑,好比一个人太渴想要喝水,却打开了消防水带的开关解渴。后果就是,安全分析师根本看不过来,也没法确定告警的优先级,或者去调查所有警报,只是浪费时间而已。

如果企业想看到更多的告警,用 IPS,WAF
就可以。威胁情报的目的之一,应该是减少误报,将真正有威胁的告警展示出来,而不是追求告警的数量。而且,实际的企业生产运营过程中,真正有威胁的、对维护企业安全有帮助的安全告警只占约1%,剩下99%的告警都是无关紧要的“无效告警”。

误区二
,威胁情报数量越多越好。目前国内外对于“正确”的威胁情报数量还没有一个权威的定义,所以号称“几亿”“几十亿”情报数量,听着很多,但不见得是对的。事实上,威胁情报并不是做得越多越好,应该是帮助越大越好,情报的价值在于帮助企业做更准确的检出。企业只需将所有的产品放到真实的环境进行测试,就能看出哪个产品的检出效果最好。

误区三
,威胁情报要明文数据。目前国内部分厂商表示自身是明文内置威胁情报,导致大家觉得威胁情报就得明文交付。事实上是这样吗?让我们回到使用威胁情报的“初心”:威胁情报只存在一种用途,那就是解决企业的安全问题。所以,企业在利用威胁情报的过程中,企业本身只需关注威胁情报的能力即可,将威胁情报的管理、收录、更新等等直接交给威胁情报供应商,无所谓明文或密文。只要情报精准,就可以体现情报的价值。

如果说传统的安全防护,重点在保护自身的安全,以“知己”为重点进行防御,那基于威胁情报的安全防护不仅具备“防御”能力,而且更“知彼”,能够对攻击者进行全面精准的描述,包括攻击者恶意样本、攻击者IP,远控域名,TTPs
战略战术等全方位信息。对于市面上已有的态势感知,SOC、SIEM、NDR、EDR 等产品,威胁情报都能进行赋能,实现更加高效的威胁检测与响应。

以态势感知为例,传统的态势感知会收集很多的告警信息,涵盖终端的病毒查杀日志,如多少台主机中了何种病毒等,但不同的信息之间缺乏关联性,对于企业安全人员来说,无法提供有效的结论,需要人工进行大量分析,耗时耗力。如果采用威胁情报结合态势感知,对其收集到的网络与终端告警进行关联分析,则能高效地检出全方位的安全事件以及相关信息,省时省力。

##防护、响应、溯源……威胁情报的多种应用方式

除了能够赋能不同的安全产品,威胁情报在防护、响应、溯源等不同领域也有重要的应用价值。

比如 在防护领域 。早在几年前,Palo Alto
就已利用威胁情报做了很多防护层面的方案,例如它的检测未知威胁的野火云沙箱(WildFire)、URL Filtering、2020年发布的 DNS
Security 以及 AutoFocus。这些都使用了威胁情报相关的赋能,来帮助企业做事件的判断与告警。

在国内,微步在线的 OneDNS 产品也能在防护层面起到很好的作用,在提供基础 DNS
解析服务基础上,还具备安全增值的能力,能够帮助企业拦截钓鱼、勒索、挖矿等反连问题。企业使用 OneDNS
进行上网解析时,当有恶意地址的请求出现,OneDNS 将会进行实时阻断,并通知相关管理人员。目前,微步在线是少有的能够将情报能力与 DNS
解析服务进行结合的安全厂商,已经在金融、地产、医疗、教育等不同的行业深耕布局。

在响应领域 ,通过威胁情报能够掌握威胁事件对应的家族、目的、相应的危害度,感染后的现象,并提供处置建议。以微步在线的威胁感知平台 TDP
产品为例,它只需利用特征分析,流量载荷研判,即可发现网络失陷主机,自动化识别目的性黑客的攻击意图,及时进行自动阻断,或联动第三方安全设备,打通处置流程,帮助企业实现快速响应。

威胁情报 在溯源领域 中,主要是通过威胁情报追踪 IP、域名,发现攻击者留下的痕迹,从而分析出攻击者的 TTPs 战略战术及过程,一旦攻击者的
TTPs 档案建立,攻击者的行为就很容易被追踪到。而这样的效果是很难通过 SIEM、SOC 等一般的安全产品短期内实现的。

网络威胁情报会不断更新,因为网络攻击者每天都会发现新的漏洞,采取新的手段,进行更精准地攻击。面对攻击者的“道高一尺”,企业安全人员如果愿意主动进行情报共享,就能够大大提高每家企业对于网络攻击的防护能力。这也是威胁情报的网络效应。在微步在线的X社区,我们有百万情报共享奖励计划,希望大家能够为威胁情报贡献一份力量,只要大家共享越多情报,威胁情报就会越强大。

最后

对于从来没有接触过网络安全的同学,我们帮你准备了详细的学习成长路线图。可以说是最科学最系统的学习路线,大家跟着这个大的方向学习准没问题。

同时每个成长路线对应的板块都有配套的视频提供:


当然除了有配套的视频,同时也为大家整理了各种文档和书籍资料&工具,并且已经帮大家分好类了。

因篇幅有限,仅展示部分资料,有需要的小伙伴,可以【点下方卡片】免费领取:

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/792338.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

陪诊小程序定制|医院陪诊系统源码|陪诊小程序开发

随着人们对健康关注的日益增加,陪诊服务的需求也在不断增长。为了提供便捷、高效的陪诊服务,陪诊小程序应运而生。下面将介绍一些陪诊小程序开发的优势。   便捷的预约与安排   陪诊小程序提供了便捷的预约与安排功能。用户可以通过小程序随时随地进…

【leetcode】leetcode69 x的平方根

文章目录 给你一个非负整数 x ,计算并返回 x 的 算术平方根 。原理牛顿法(数值分析中使用到的):二分法 解决方案java 实现实例执行结果 python 实现实例 给你一个非负整数 x ,计算并返回 x 的 算术平方根 。 由于返回类型是整数&…

树、二叉树(C语言版)详解

🍕博客主页:️自信不孤单 🍬文章专栏:数据结构与算法 🍚代码仓库:破浪晓梦 🍭欢迎关注:欢迎大家点赞收藏关注 文章目录 🍊树的概念及结构1. 树的概念2. 树的相关概念3.树…

MySQL5.7 与 MariaDB10.1 审计插件兼容性验证

这是一篇关于发现 MariaDB 审计插件导致 MySQL 发生 crash 后,展开适配验证并进行故障处理的文章。 作者:官永强 爱可生DBA 团队成员,擅长 MySQL 运维方面的技能。热爱学习新知识,亦是个爱打游戏的宅男。 本文来源:原创…

20.1K Star!Notion的开源替代方案:AFFiNE

Notion这款笔记软件相信很多开发者都比较熟悉了,很多读者,包括我自己都用它来记录和管理自己的笔记。今天给大家推荐一个最近比较火的开源替代方案:AFFiNE。目前该开源项目已经斩获20.1K Star,热度非常的高,下面一起来…

Unhandled Exception: User denied permissions to access the device‘s location.

在写android app时&#xff0c;有的时候遇到这样的错误&#xff1a;未处理的异常:用户拒绝访问设备位置的权限。 即使加上了官网讲述的&#xff1a;下面两行代码任意一行&#xff0c;也不行。 <uses-permission android:name"android.permission.ACCESS_FINE_LOCATIO…

Java的第十四篇文章——文件和IO流

目录 学习目标 1. FIle类 1.1 File类的构造方法 1.2 FIle类的创建方法 1.3 File类的删除方法 1.4 File类的判断方法 1.4.1 绝对路径和相对路径 1.5 File类的获取的方法 1.6 File类的方法listFIles() 2. IO流对象 2.1 IO流对象的分类 2.1.1 按照操作的文件类型分类 …

【简单认识MySQL的MHA高可用配置】

文章目录 一、简介1、概述2、MHA 的组成3&#xff0e;MHA 的特点4、MHA工作原理 二、搭建MHA高可用数据库群集1.主从复制2.MHA配置 三、故障模拟四、故障修复步骤&#xff1a; 一、简介 1、概述 MHA&#xff08;Master High Availability&#xff09;是一套优秀的MySQL高可用…

Java网络编程基础概念

一、网络编程入门 1.1、软件结构 c/s结构&#xff1a;指客户端和服务器结构。如下图 B/S结构&#xff1a;指浏览器和服务器结构。如下图 共同点&#xff1a;无论哪一种架构&#xff0c;都离不开网络的支持。因此就设计到网络编程&#xff08;在一定的协议下&#xff0c;实…

android app控制ros机器人二

Ros-Mobile的使用基本熟悉&#xff0c;接下来熟悉代码&#xff0c;记录中间的问题。 GitHub - ROS-Mobile/ROS-Mobile-Android: Visualization and controlling application for Android 使用android studio打开项目后有bug。 BUG&#xff1a; 1.FAILURE: Build failed wit…

nvidia-smi输出的结果代表什么

nvidia-smi(NVIDIA System Management Interface) 是基于nvml的gpu的系统管理接口,主要用于显卡的管理和状态监控。 nvidia-smi简称NVSMI&#xff0c;提供监控GPU使用情况和更改GPU状态的功能&#xff0c;是一个跨平台工具&#xff0c;支持所有标准的NVIDIA驱动程序支持的Linu…

CMIP6数据处理及在气候变化、水文、生态等领域中的应用

气候变化对农业、生态系统、社会经济以及人类的生存与发展具有深远影响&#xff0c;是当前全球关注的核心议题之一。IPCC&#xff08;Intergovernmental Panel on Climate Change&#xff0c;政府间气候变化专门委员会&#xff09;的第六次评估报告明确&#xff1b;指出&#x…

低代码平台浅析:JNPF快速开发平台

目录 一、前言 二、低代码平台体验简述 三、关于平台 平台简介&#xff1a; 四、场景及用户分析 五、产品分析 1、着重讲一下JNPF的编辑器 2、业务流程 六、总结 一、前言 低代码平台能够改变了应用交付和管理的模式&#xff0c;大幅缩减交付周期&#xff0c;最终帮助业务加速创…

使用深度学习模型CNN进行实时情绪检测研究(Matlab代码实现)

目录 &#x1f4a5;1 概述 &#x1f4da;2 运行结果 &#x1f389;3 参考文献 &#x1f308;4 Matlab代码实现 &#x1f4a5;1 概述 使用深度学习模型CNN进行实时情绪检测是一种应用广泛的研究方向。下面是一个简要的步骤&#xff1a; 1. 数据收集和标注&#xff1a;收集包含…

华为OD机试真题 Java 实现【阿里巴巴找黄金宝箱(III)】【2023 B卷 100分】,附详细解题思路

目录 专栏导读一、题目描述二、输入描述三、输出描述四、解题思路五、Java算法源码六、效果展示1、输入2、输出3、说明4、那么问题来了&#xff0c;如果有两个满足的怎么办&#xff1f; 华为OD机试 2023B卷题库疯狂收录中&#xff0c;刷题点这里 专栏导读 本专栏收录于《华为O…

类和对象(下篇)

目录 1.再谈构造函数1.1构造函数体赋值1.2初始化列表1.3explicit关键字 2.Static成员2.1概念2.2特性 3.友元3.1友元函数3.2友元类 4.内部类5.再次理解类和对象总结 1.再谈构造函数 1.1构造函数体赋值 如下为对象赋初值构造函数体的语句&#xff0c;不能称作初始化。 class D…

Ubuntu18.04系统安装视频剪辑软件shotcut

Snap Store安装 使用的是最新的Ubuntu 18.04 LTS&#xff08;Bionic Beaver&#xff09;&#xff0c;其本身已安装Snap 如果没有安装&#xff0c;则可以使用以下命令安装SNAP $ sudo apt-get install snapd安装shotcut $ sudo snap install shotcut --classic启动shotcut $…

8.JAVA NIO核心之选择器(Selector)

highlight: arduino-light 选择器(Selector)概述 选择器Selector是 SelectableChannle 对象的多路复用器&#xff0c;Selector 可以同时监控多个SelectableChannel的 IO 状况&#xff0c;也就是说&#xff0c;利用 Selector可使一个单独的线程管理多个 Channel。Selector 是非阻…

shift语句的使用

[rootvm1 scripts]# help shift shift: shift [n]Shift positional parameters.Rename the positional parameters $N1,$N2 ... to $1,$2 ... If N isnot given, it is assumed to be 1.Exit Status:Returns success unless N is negative or greater than $#.说明&#xff1a…

SWMM模型:水文水动力模型在城市内涝、城市排水、海绵城市规划设计中深度应用

查看原文>>>最新水文水动力模型在城市内涝、城市排水、海绵城市规划设计中深度应用 随着计算机的广泛应用和各类模型软件的发展&#xff0c;将排水系统模型作为城市洪灾评价与防治的技术手段已经成为防洪防灾的重要技术途径。本文聚焦于综合利用GIS及CAD等工具高效地进…