揭秘深信服内部安全运营建设之路
安全运营建设就像走迷宫。
这个迷宫似乎没有终点,挑战完第一个阶段的任务,就会点亮下一阶段的迷宫地图。有些人选择不断走进下一个迷宫地图,在一次次挑战中突破能力边界。
(资料图)
探索迷宫的过程中我们会不断碰壁,但如果原地踏步,越来越多的“危险”将从入口涌进,将我们吞噬。
多年以后,面对愈发复杂的网络攻击,大多数人将会回想起站在迷宫门口,选择走进去的那个遥远的决定。
回过头来看,或许应该思考的是:我们为什么要走进来?安全运营建设的「初心」是什么?
今天,深信服想回顾8年安全运营建设的探索之路,希望与你找到共鸣、找回「初心」。
01
探索之路
亦是技术的迭代发展之路
这是一段不断创新,又不断纠错改进的旅程。
从最开始整合安全设备告警的SIEM模式,到中期提升检测能力的NDR模式,再到当前以还原完整攻击故事线、提升实战化威胁对抗能力的XDR模式,深信服始终走在技术探索的前沿。
顺应技术的发展潮流,深信服完成三阶段安全运营建设,最终实现有效实战对抗的安全运营方案的逐步升级:
1. 采集资产信息和设备日志,构建立体防御能力
防御、检测、响应,是任何安全体系架构的核心,因此安全工作的第一步,是完成立体防御架构的搭建。
当时,我们有几十个海内外分支机构,数十万部署在各地数据中心、网络的服务器和终端资产,需要在互联网出口与办公网、研发网边界等部署大量安全设备。
我们先将34个数据中心,以及网络出口、服务器网段、核心资产,梳理出完整的攻击路径,并进行风险评估。
得益于网络防御技术日趋成熟,我们通过部署下一代防火墙AF、IPS等50多台各类安全设备,强化边界防护体系。
这时,我们考虑能否有一个平台,通过汇总展示所有防护设备的安全告警和事件,以提升工作效率。
我们收集了现网中所有防火墙、IPS等各类安全设备和服务器、交换机等网络设备的日志,通过SIEM技术满足基础威胁管理与合规需求。
然而,基于“二手数据”采集的SIEM技术,只是数据的简单糅合而缺乏关联分析,无法有效提升检测能力。
在实际工作中,噪音大、告警多,威胁难检出、难溯源、难响应的问题,依然没有得到有效解决。
2. 组件+服务,安全可感知,事件可闭环
随着网络复杂性愈演愈烈、网络弱点越来越多,利用边界防护设备阻止黑客进入内网的难度加强。“攻防不对等”的鸿沟日益拉大。
2018年,网络攻击的数量呈指数级增长,我们看到太多国际知名企业,乃至重大国际性活动都遭受黑客攻击。
我们深刻剖了这些事件暴露出的层层问题:
无法应对不断升级的攻击手段
APT攻击频发,事后检测成本增高。基于黑白名单、签名和规则特征的安全威胁发现手段,已不能应对不断发展的网络威胁和IT环境。
无法定位威胁根因
一旦发生安全事件时,我们常常因为缺乏终端数据关联分析,而无法定位到根因。
无法保障攻防对抗持续性
安全运营人员无法全天候值守,同时面对大量安全事件和告警分析工作,其精力完全难以招架。
为解决以上三个问题,我们分三个步骤建立起“SIP+端点防护+MSS”的方案:
STEP 1:强化威胁主动检测
我们开始着手从过去单一设备、单一方法、仅关注防御的安全体系,升级为基于全局视角,强化威胁检测、调查等能力,以应对不断变化的威胁。
以流量检测响应技术为核心,我们研发出安全感知管理平台SIP,并在集团节点部署了16台探针、6台SIP集群,将IP及资产关系进行导入,达到初步安全感知。
STEP 2:建立终端侧防护
面对全集团50+分支,日益增加的BYOD办公设备,建立终端安全体系迫在眉睫。
借助零信任方案的落地推广(点击跳转:深信服零信任的0号样板点),我们在集团1.5万个终端部署终端安全管理系统EDR、3个MGR管理端。
后续通过零信任与EDR的对接,我们做到人机对应,实现安全事件溯源快速精准定位到人。
STEP 3:服务闭环安全事件
为了解决攻防对抗连续性和人员精力的问题,安全托管服务MSS应运而生。我们将EDR、SIP接入MSS,以7*24小时持续在线服务,提供专家级能力支撑。
基于过往安全建设的持续投入,深信服安全运营体系能力不断加强,至此能有效满足常态化安全运营场景的各类需求。
以攻促防,是我们不断检验提升自身安全运营建设水平的重要手段。然而,在一次深信服蓝军的内部演习中,面对强大的攻击队,我们的内部防守依然顶着巨大的压力。
尽管守住了底线,但我们清醒地反思,复盘当前安全体系建设依然存在各类问题:
高价值告警难以有效定位、高级威胁难精准检出、攻击路径还原呈现碎片化、智能研判难度大、响应处置效率低等。
又一次,我们陷入了思考中。
3. 平台+组件+服务,检测响应新范式XDR
一筹莫展之间,我们开始回过头来看:
安全运营建设的本质需求是什么?
毫无疑问,我们面对的“敌人”始终是网络威胁,安全技术在不断发展,威胁也在不断迭代升级。因此,无论威胁如何变化,我们要始终领先威胁一步,抢占对抗攻击的先机,聚焦检测响应,实现真正的「安全效果」。
我们意识到,这不是以往堆叠设备,或者设备之间简单组合联动,就能够满足的需求。
安全运营聚焦检测响应的能力核心,需要通过汇集来自不同安全设备的一手遥测数据,秒级狙击威胁根因,进行多维度的聚合分析和响应决策,并结合服务,彻底闭环响应事件,才能保障安全效果的落地。
而这将通过什么技术实现?我们在XDR上看到了希望。
2022年3月,深信服在国内率先推出「云化SaaS XDR平台+组件+服务」。
作为0号样板点,深信服内部正式上线XDR平台,对接AF、SIP、EDR组件,形成一套以效果驱动的安全运营流程:
在一同梳理深信服安全运营建设之路的过程中,深信服CSO沙明表示,落地XDR平台超半年时间,真真切切感受到了「效果」:
告警削减 :将原先日均1万+告警数,依赖XDR平台网端一手遥测数据聚合分析,生成日均600-800个事件(其中实验室病毒事件占比70-80%),海量告警削减达90%。
检测精准 :能够精准识别出0day漏洞、免杀Shell、魔改FRP等以往难以检测的高级威胁,经验证,事件准确率高达95%。
威胁定性 :通过智能定性分析,将不同类型告警进行分类分级,帮助运营人员聚焦高价值告警。
响应快速 :对接安装EDR、CWPP的资产指纹清点,完成隔离主机、阻断进程等处置动作,运营人员表示「基本可在当天完成所有事件处置」。
02
以效果驱动安全运营
实战表现亮眼
光说不练假把式。体系框架搭好了,是时候上场展现真正的实力。2022年11月,在没有提前通知的情况下,深信服蓝军直接发起攻击。
攻防两股力量对立交织,深信服XDR平台精准检测出多种高级威胁,如0day漏洞攻击、钓鱼邮件+白利用攻击等,并联动AF、SIP、EDR等组件,结合一套顺畅的运营机制,事件闭环时间由原本5小时压缩至30分钟。XDR发挥出常态化攻防对抗「指挥作战中心」的作用。
演练结束后,深信服蓝军坦言,“以前总觉得防守方被动挨打,但这次感受到了真正的对抗”。
03
给用户的安全运营建设启示
作为一家网络安全头部厂商,深信服自身有一个坚定的使命,即通过真实环境下的产品体验和效果验证,不断精进产品质量,基于“简单有效、省心可靠”的理念给用户以启示:
安全运营建设应聚焦检测响应能力核心
安全运营工作涵盖范围很广,功能设计比较灵活,但最终效果的达成取决于内核能力的建设质量。我们认为,安全运营建设的「初心」,应当以效果为核心、以闭环为目的,聚焦检测能力提升,实现精准高效的实战对抗能力,由此开展下一步的管理通报等工作,逐步搭起安全运营体系的「大厦」。
统一规划,按需建设
安全运营体系化建设落地复杂,一步到位难如登天,组织单位需要考虑当下建设现状、改造难度与建设目标,选择不同技术路线进行安全运营建设。
强大的服务与端点能力支撑
实践证明,安全运营是一个长期且持续的体系化建设,这个建设过程必定需要专业的人员辅助,组织单位应找具备强大服务能力以及端点能力支撑的厂商。
争渡 争渡
往迷宫深处探索
愿我们终能「拨云见日」
愿安全「领先一步」
标签:
电脑
-
电脑定时开机关机在哪里设定?电脑如何设置定时开机和关机方法?
我们使用电脑在工作中,可能会使用到定时开关机的功能,一般来说,定时关机在系统上通过CMD命令、创建个...
-
电脑主板如何在BIOS中设置网卡启动?无盘电脑设置PXE网卡启动方法分享
一般来说,设置电脑从网卡启动一般绝大数应用于无盘系统,当然主板上的网卡必须包含PXE芯片,否则无法启...
-
电脑通电自启动怎么设置?主板BIOS之电脑通电自动开机设置步骤
最近一个用户想要电脑实现一个功能,那就是电脑通电之后,电脑会自动开机,这样就不需要人为去开机了,...
-
重做系统网络连接不出来怎么办?计算机无法上网是什么原因?
计算机重新安装系统后无法上网。很多朋友问,为什么会有这样的事情?如何处理?重点分析使用网络远程控制...
-
商务办公选锐龙还是酷睿?联想ThinkPad T14 Gen3怎么样?
提到移动商务办公,很多用户不免第 一时间想到绝 对经典的ThinkPad的T系列机型,从新近的机型中去选择...
硬件
- 联想万能无线网卡驱动如何安装?无线网卡驱动安装方法分享
- nvidia显示设置不可用未检测到图形卡怎么解决?nvidia显示设置不可用怎么办?
- 华硕笔记本uefi bios如何设置?华硕主板开启uefi模式方法分享
- 显卡驱动有必要更新吗?为什么需要更新显卡的驱动程序?
- 台式电脑cpu温度多少正常?cpu温度过高怎么办?
- mac装双系统伤电脑吗?mac装双系统有哪些坏处?
- 影驰主板是几线品牌?影驰主板功能配置怎么样?
- wifi密码忘记了怎么办?找怎么找回wifi密码?
- 电脑声卡驱动如何安装?电脑声卡驱动安装技巧分享
- ghost系统是什么意思?Ghost系统有哪些优缺点?
- 如何开启内存双通道模式?开启内存双通道模式方法分享
- 内存的传输类型是什么?内存常见术语有哪些?
- 内存故障的表现有哪些?内存接触不良引起的故障怎么解决
- 什么是虚拟内存?虚拟内存怎么设置最好?
- 推出了面向媒体销售商的下一代销售智能软件 每日视讯
- 【天天新要闻】技校都有什么专业男生学什么好_技校都有什么专业
- 中国电影:具体业务情况请您查阅公司定期报告
- vivo Pad2图赏:品质与智能并存的掌中宇宙!
- RTX 4070全新上市,非公显卡选择技嘉超级雕就够了! 世界观热点
- 30秒|华为实现自主可控的MetaERP研发,任正非感谢合作伙伴
- 黑龙江185人因违规焚烧秸秆被处罚1.782亿元?官方回应 当前短讯
- 杭州男子桥上跌落后离奇失踪7天 被发现时身体失温_快看点
- 济宁着力培塑“好客儒乡·宜商济宁”营商环境品牌
- 全球视讯!潍坊市全面推进国家学前教育普及普惠县创建工作
- 有趣的自我介绍段子英语 有趣的自我介绍段子
- 达力普控股(01921)因获采纳购股权计划发行120万股
- 视点!太古股份公司A(00019)4月21日斥资约1405.07万港元回购23.95万股
- 中国海外宏洋集团(00081.HK)一季度未经审核经营溢利12.33亿元、同比增长34.9%-今日快看
- 欧联复盘:主场送俩乌龙客场送俩空门 神仙也难救这支倒霉透顶的曼联
- 非凡的公主希瑞第一季_非凡的公主希瑞国语版_全球要闻
- 2023上海车展迎来公众日,这些重磅车型不容错过
- SLC820-50T(称重传感器SLC820 50T)
- 神秘博士以令人震惊的惊喜回归为特色
- 礼部尚书相当于现在的什么官职呢(礼部尚书相当于现在的什么官) 热文
- 热点评!卡方检验spss结果怎么看
- 世界今热点:cf空白名字复制2021端游_cf空白名字复制2019
- 看热讯:《长月烬明》萧凛的正妃是谁?《长月烬明》澹台烬为何要杀萧凛?
- 【世界快播报】三星Note2手机参数详解
- 武汉科技学院专科分数线_武汉科技职业学院分数线
- “物”连接数占比提升至53.8% 行业融合应用走深走实
- 全新AMG EQE 53 4MATIC+车型正式上市,售价86.2万元
- 中科创达:发布全新量产级智能驾驶域控解决方案RazorDCX Pantanal
- 镜头下的8小时,电动自行车有哪些违法行为?
- 这见不得光的是什么“菜”?无人机爱好者随手一拍,惊动了警方
- 每日报道:两室和三室哪个升值
- 【独家】mfc140u dll丢失了怎么办
- 今日屈臣氏牌子的面膜好用吗(屈臣氏哪个牌子的面膜最好用)|天天快播报
- 天天精选!26万人凌晨刷首映《灌篮高手》轻松破亿完爆成龙吴京
- 广州招用就业困难人员补贴政策|环球热推荐
- 龙虎榜丨逾3亿资金抢筹华润双鹤,2.7亿资金出逃剑桥科技(名单)
- 雪花啤酒销售工作总结范文(推荐12篇)|全球观察
- 河南财务科工作总结(推荐6篇)
- 全球速讯:送男生礼物排行榜实用学生(送男生礼物排行榜)
- 今日热讯:常青科技(603125.SH):2-乙烯基萘产品可作为原料用于高端光刻胶的生产
- 东方电气(600875.SH):常规水电预计未来1-2年订单及产量将保持平稳状态 微资讯
- 采取有力措施解决气象灾害和病虫害威胁等问题-焦点热文
- 世界视点!专升本该往何处走
- 16岁女孩重度抑郁还经常自残,“病发”竟是因二宝的到来?
- 船舶板块逆势大涨中船科技涨停|环球动态
- 宇环数控(002903):该股换手率大于8%(04-21) 世界简讯
- 天天热资讯!爱旭股份半年跌去40%,百亿富豪陈刚财富缩水,重要股东套现忙
- 环球速递!郭德纲入快手,德云社造“五窟”
- 吵翻!导师确认录取后被学生「删除拉黑」,导学双方“互放鸽子”太伤了
- 乒乓球胶皮狂飙8性能_乒乓球胶皮狂飙8
- CPO技术进步助力剑桥科技,投资者热捧CPO板块 关注
- 据媒体新闻,美国国家航空航天局(NASA)20日表示,乌克兰首都基辅天空前一天夜间突然出现的强光并非该机构一颗退役卫星坠落造成
- 天天速读:诛仙3新手大礼包
- 广西北部湾银行:北行智慧支付 赋能教培资金监管服务
- 环球视点!利好袭来 工业互联网核心产业规模新突破!16只军工概念股一季度业绩预喜
- 美股异动|ContextLogic(WISH.US)盘前涨超20%批准5000万美元回购计划 世界时讯
- 荣耀发布首份ESG报告:承诺2030年实现碳达峰,2045年实现碳中和 今日快看
- mapgis软件名字怎么读_mapgis软件 当前动态
- 世界观速讯丨今日有150亿央行公开市场业务到期(04-21)
- 扑克牌里Q的含义是什么(扑克牌现代用法中Q为Queen的缩写)
- 四书五经中的四书包括什么(大学、中庸、论语、孟子)
- 【新视野】临官帝旺 临官
- 幼吾幼以及人之幼的上一句是什么 幼吾幼以及人之幼
- 提供个性化、品质化、交互化、沉浸化旅游服务 5G“解锁”游玩新体验
- 快看点丨国务院安委会决定对北京长峰医院重大火灾事故查处实行挂牌督办
- 缓刑期间能正常工作吗
- 股权转让原债务谁承担
- 英飞拓下修2022年业绩预期 预亏扩大至10亿元-12亿元 世界热资讯
- 消息!茶,从吃到饮又从饮到吃
- 世界信息:去看二手车了…还去看了车呢
- 15分钟便民生活圈:小消费也有大潜力 天天要闻
- 【绿色中国】西藏规模最大光伏电站 藏北高原清洁能源新地标|天天关注
- 跑步也能做公益?德英乐孩子们靠自己的智慧和努力为爱呐“罕”-时快讯
- 快资讯:上海普陀教育局:赋予学区集团牵头校干部提任、调动建议权
- 当前简讯:四川黄金(001337)龙虎榜数据(04-20)
- 科思股份(300856)龙虎榜数据(04-20) 当前资讯
- 全球视讯!漯河刚刚发布!全面排查!
- 永定区大庸桥街道:又是“五一”假期季,食品安全来护航|当前热门
- 创可贴VS创口贴,它们一样吗? 当前热点
- 混凝土强度等级_混凝土强度
- 大众自动挡10万元以下 集颜值与性能于一身的两款车型
- 预报名和正式报名区别-全球今热点
- 环球观点:凝心铸魂走在前 时不我待抓落实——各部门各单位深入开展学习贯彻习近平新时代中国特色社会主义思想主题教育
- 随笔:美国盟友体系破漏频出-当前速读
- 【全球报资讯】发妻不可弃_发妻
- 未冷藏奶油芝士的安全性|环球看热讯
- 三亚启动2023年全民阅读活动
- 电脑如何无线投屏到投影仪_简单4步连接好投影仪 全球微速讯
- 世界焦点!凤滩水电站3号改造机组正式投运
- 智能校核助力设备高效并网 消息
- 东方电气:2022年第四季度利润偏低的主要原因是当期确认的费用增加较多 世界快看点
- 苏州社情民意“双联系”绘就新时代鱼米之乡 天天热推荐
- 世界报道:“竹筒奶茶”走红 南京市监管部门为其立新规
- 宁夏回族自治区隆德县发布暴雪蓝色预警-焦点速看
- 宁夏宁东能源化工基地:坚持“项目为王”,倾力打造中试载体 全球快讯
- 每日关注!真封神普通boss刷新时间
- 【快播报】31省份增90例本土确诊_全国疫情最新汇总
- 海星股份:预计2023年一季度盈利1132.77万至1382.77万 净利润同比下降82.25%至78.34% 世界播资讯
- 一个洗衣粉袋子的循环之路:如何突破塑料回收瓶颈 全球短讯
- 全球要闻:在文旅体活动赛事情况汇报会上,包头市委书记专门提到了一本杂志

电竞

数码

事件
- 揭秘深信服内部安全运营建设之路04-22
- 英雄,一起纵横宇宙!索泰ZOTAC加入蜘蛛侠阵营04-22
- 塘角鱼的养殖技术|世界关注04-22
- 【全球报资讯】特斯拉一季度利润大降04-22
- 世界气象组织:过去8年全球平均温度是有记录以来的最高值-全球报资讯04-22
- 百事通!丰田金融服务以新能源汽车金融促进消费,助力企业客户高质量发展04-22
- 您的最终幻想7重制版预购可能会被取消以下是确保不会取消的方法04-22
- 乙烷的同分异构体怎么写_乙烷的同分异构体 要闻04-22
- 每日快播:苹果iPhone 11参数详解:性能、摄像头、显示、电池与设计04-22
- 宝马MINI再次就上海车展展台冰淇淋事件致歉 环球精选04-22
- 新发现!温州朔门古港遗址第九座码头证实为北宋码头04-22
- 商鞅立木文言文翻译及答案(商鞅立木文言文翻译)04-22
- 法务助理月工作总结简短(18篇)04-22
- 东方电气(600875.SH):目前正在开展燃气轮机掺氢技术研究,暂无相关项目落地04-22
- 农业农村部:我国耕地质量监测基本网络初步建立 环球快播报04-21