Loading [MathJax]/jax/output/CommonHTML/config.js
前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >专栏 >构建强大SOC:抵御复杂网络威胁的关键之道

构建强大SOC:抵御复杂网络威胁的关键之道

作者头像
公众号图幻未来
修改于 2024-01-22 15:04:51
修改于 2024-01-22 15:04:51
2750
举报
文章被收录于专栏:解决方案服务解决方案服务

网络安全威胁变得越来越复杂、精密、并且有着良好的组织结构和资金支持。人工智能(AI)驱动的工具和技术的广泛应用将导致定制化、高影响力的网络攻击。应对这种攻击的复杂性和精密性需要一个授权的安全运营中心(SOC)。 ”

SOC是一个容纳网络安全专业人员的设施,负责实时监控和调查安全事件,通过人员、流程和技术的组合来预防、检测和应对网络威胁。

SOC负责监控和保护组织的资产,包括知识产权、机密/人员数据、业务系统、关键基础设施和品牌声誉,使其免受网络安全威胁。SOC是组织的耳目,在发生可疑或异常网络安全事件时发出警报,并能够做出快速反应,减少对组织的影响。由于安全事件的不利影响,各组织正在寻找改进其SOC的方法,以减少其风险敞口,并确保其资产和数据的安全。

了解SOC的演变并建立一个成功有效的SOC可以大大提高检测和破坏网络攻击的能力,保护组织免受伤害。

SOC演进

过去,传统的网络运营中心(NOC)将以可用性为主要目标,专注于事件检测和响应。国家奥委会的主要职责是网络设备管理和性能监控。 如图1所示,最初,SOC是为政府和国防组织实施的。早期SOC的主要职责包括处理病毒警报、检测入侵和应对事件。2000年后,大型企业和银行开始实施类似的监测行动。

信息安全管理标准于2005年发布,并将合规性添加到SOC的目标中。为监控和响应添加了动态数据包过滤防火墙、反垃圾邮件和漏洞管理以及入侵防御等解决方案。

2007年至2013年是SOC演变的黄金时代。许多重要的安全解决方案,如数据泄漏防止(DLP)和安全信息与事件管理(SIEM),在此期间进入了网络安全生态系统。

此期间高级持久性威胁(APTs)的数量显著增加,2010年至2011年增长了81%左右,而SOC在检测和防止这些威胁方面发挥了重要作用。日志聚合、合规性管理、恶意软件分析和DLP是当时安全运营的关键目标。

托管安全服务提供商(MSSPs)也开始崛起,为IT和安全运营提供服务。作为一个共享模式,托管安全服务并不专门服务于单个组织或实体。MSSPs最初是由大型企业采用的,后来逐渐被对采用MSSPs满足其组织安全运营需求感兴趣的中小型组织所采用。

在SOC的演变过程中,下一代SIEM进入了安全生态系统和运营的领域。SIEM也被称为用户实体行为分析(UEBA),它基于机器学习(ML),是人工智能(AI)的一个子集。

组织在现有SIEM技术基础上部署了UEBA,以减少误报。SIEM是一种基于规则的技术,根据为规则设置的逻辑和阈值来工作。

阈值参数是SIEM技术的一个主要挑战,因为无法将阈值保持开放时间超过几小时。如果阈值开放时间过长,SIEM的性能将大幅降低。

自移动技术、自带设备(BYOD)和云采用以来,身份和访问成为安全管理的核心组成部分。UEBA/用户行为分析(UBA)技术利用身份和访问定义正常和异常的用户和实体行为。

威胁情报、反向工程和基于AI/ML的监控技术驱动的安全运营改变了下一代SOC。在此期间,部署和由MSSP在客户场所运行的混合SOC出现。混合SOC也被称为远程SOC。

2015年,威胁情报平台(TIPs)、开源情报(OSINT)和商业威胁情报源成为安全运营的核心组件。

威胁情报丰富了事件的背景信息,并帮助安全分析师做出决策。威胁情报还提供了对对手战术、行为、工具和过程的可见性。基于战术、技术和程序(TTPs)的威胁搜索提高了SOC的价值,使其能够早期发现和消除隐藏的威胁。

安全运营的过程开始是以被动应对为主,然后转向积极主动,现在则采用了一个包含自动化的积极主动阶段。

在此期间,云迁移开始进行,并且云安全解决方案,如云访问安全代理(CASB),进入安全市场,以揭示IT和安全社区中的阴影IT和阴影数据。

SOC的监控责任扩展到包括云,并且在此期间复杂的威胁也增加了。云安全姿态管理(CSPM)、云工作负载保护平台(CWPP)、基于云的终端检测和响应以及基于云的威胁追踪是现代安全运营的新增功能。

在2015年之后,SOC被命名为网络防御中心(CDC)、网络融合中心(CFC)、网络安全运营中心(CSOC)、网络安全事件响应团队(CSIRT)和联合作战中心(JOC)。

安全运营的历程是从被动应对开始,然后转向积极主动,并且现在采用了一个包含自动化的积极主动阶段。

很快,超过50%的SOC将迁移到集成了自动化威胁追踪和事件响应能力的现代CDC。尚未开始安全运营历程的组织可以从MSSP(托管安全服务提供商)开始,然后转向混合SOC模型,最终实现自己的成熟SOC。现代的CDC或CFC提供以下服务:

安全事件监控、检测、调查和评估

恶意软件分析、逆向工程、数字取证、内部威胁和网络欺诈

威胁情报平台管理

威胁追踪

内容管理

威胁和漏洞管理

合规性

报告和通知

培训

身份和访问管理

SOC挑战 误报是SOC面临的最大挑战;SOC分析师50%以上的工作都用于处理误报。

日志源的集成、开箱即用的用例和未经验证的规则是导致误报的主要原因。

缺乏事件上下文和基于阈值的关联规则是安全分析师面临的挑战。自AI/ML监控解决方案集成以来,基于阈值的相关规则已被转换为ML模型。

这种威胁情报的集成解决了上下文缺失的问题。

随着时间的推移,SOC监控中添加了孤立的解决方案,安全分析师必须在多个控制台之间切换以应对事件。在短时间内培训人们掌握多种技术是不可能的。

记录和更新安全事件行动手册/运行手册以及维护最新的知识库需要付出大量努力,但对任何SOC来说都是关键。

多点解决方案增加了安全分析人员的事故数量。重复的任务和警惕疲劳是安全分析师离开安全行动岗位的主要原因。

默认情况下,传统的SIEM解决方案和下一代SIEM解决解决方案无法计算事件的平均检测时间(MTTD)和平均响应时间(MTTR)。需要手动操作来实现这些类型的计算和度量。

独立的虚拟专用网络(VPN)——实现对关键SOC系统的替代VPN访问是需要克服的最新挑战,以在基础设施受损时允许后备机制。

新威胁——双重勒索勒索勒索软件、使用人工智能技术的网络钓鱼、赎金分布式拒绝服务(DDoS)攻击和特权访问攻击等威胁给SOC团队带来了新的挑战。维护安全的通信信道和用于安全操作技术的独立VPN是需要克服的最新挑战。

安全通信——通常,SOC分析师在物理SOC中面对面通信。在家工作模式中,通信工件、证据和屏幕截图变得很有挑战性。

远程SecOps——SOC是物理站点,不能完全被虚拟环境所取代。

结论

尽管网络安全专业人员面临的威胁不断演变和扩散,但必须跟踪新出现的威胁,并调整新的意识形态来应对这些威胁,包括SOC的演变。这包括大流行的影响以及必须采用的克服技术,以使生理病毒不会耗尽人类互动的SOC。随着网络犯罪分子和国家资助的攻击者发起越来越复杂的攻击,窃取敏感数据并扰乱业务,SOC是365年7月24日全天候工作的专职一线团队。 SOC对当今数字化经济中的所有类型和规模的组织都至关重要,因为组织的许多运营和敏感数据都在网上和云中。打击网络犯罪需要一种现代的SOC行动方法,关键的最佳做法如下:

  • 建立SOC治理、指标和报告。
  • 通过制定人才战略、使用相关技术和创造好奇心文化,与合适的人一起投资建立SOC。
  • 部署AI/ML系统和全面的威胁情报,以自动化高度重复和平凡的任务。
  • 了解硬件/软件/网络/IOT/OT资产,并根据优先级不断减少漏洞和错误配置。
  • 确保跨组织网络的持续可见性。
  • 通过威胁搜寻、漏洞攻击模拟,建立主动的事件检测和补救措施。
  • 使用Cyber Range和模拟解决方案,持续培训SOC分析师的实践知识。
  • 使用网络安全评估和SOC成熟度评估,不断测试和更新SOC检测/预防策略。
  • 与IT和业务部门合作,使SOC战略与业务战略保持一致。
  • 持续调整和修改网络安全防御。

本文系转载,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文系转载,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

评论
登录后参与评论
暂无评论
推荐阅读
编辑精选文章
换一批
安全态势感知
原文链接:https://mp.weixin.qq.com/s/xp7Ngg_WTTBMyi-0L4Ykrw
月牙寂道长
2019/07/02
3.2K0
抵御“内鬼”! 腾讯安全中心集成UEBA能力解决内部安全威胁
日渐频发的网络安全事件,时刻警示着各类企业加强外部安全防线的同时,也不应忽视内部安全威胁。诸如不规范操作、越级权限访问、企业内部网络攻击以及内部人员恶意破坏等,都让企业网络安全危机四伏。为帮助企业更好的应对内部威胁,腾讯安全运营中心(SOC)推出了UEBA分析能力,以帮助客户高效、准确、及时的检测风险,从而提升自身安全防护能力,有效降低内部威胁影响。 01 内部威胁让企业网络安全危机四伏 据2019年调查数据显示,全球企业因信息安全事件损失超过百亿,而其中超过60%的损失是由内部问题引起。在全球爆发的重大
腾讯云安全
2021/08/17
3.1K0
洞见RSAC 2024|情报上下文是关键——威胁情报应用的最佳实践
近年来,随着网络安全威胁日益复杂和频繁,企业和组织需要应对的网络威胁层出不穷。在这一过程中,威胁情报的重要性变得越发凸显。在今年RSA大会期间,来自某企业威胁情报运营负责人Sierra Stanczyk和全球威胁情报实践美洲区主管Allison Wikoff,分享了 Connecting the Dots: Threat Intelligence, Cyber Incidents, and Materiality ,基于一些实际案例,介绍了威胁情报在网络安全事件应对过程中的应用实践。
绿盟科技研究通讯
2024/05/28
3210
洞见RSAC 2024|情报上下文是关键——威胁情报应用的最佳实践
开发者们正在拥抱AI以简化威胁检测并保持领先
安全威胁的演变速度对传统的检测和响应方法提出了挑战。在许多方面,开发者是网络安全的第一道防线,为更精细的措施奠定了基础。随着开发周期加速和基础设施变得更加复杂,开发者需要先进的工具来识别和消除潜在的攻击。人工智能为安全工作流程带来了新的能力,实现了精确的威胁检测,同时降低了开发团队的认知负荷。
云云众生s
2025/03/10
910
安全编排自动化与响应 (SOAR) 技术解析
随着网络安全攻防对抗的日趋激烈,网络安全单纯指望防范和阻止的策略已经失效,必须更加注重检测与响应。企业和组织要在网络已经遭受攻击的假定前提下构建集阻止、检测、响应和预防于一体的全新安全防护体系。
网络安全观
2021/02/26
4K0
安全运营之浅谈SIEM告警疲劳
刚开始学习SIEM、态势感知这类产品的时,翻阅老外们的文章总是谈什么真阳性,假阳性告警、告警疲劳,当时在国内资料中没找到很合理的解释,慢慢就淡忘这件事了。随着慢慢深入工作,感觉大概理解了这些概念并且有了一些新的领悟。心血来潮写了这篇文章,想给刚接触SIEM类产品的新同学做一下科普吧,希望你看完本文后能不再对所谓"误报"无从先下手,从而缓解你的告警疲劳。
星尘安全
2024/09/10
2060
安全运营之浅谈SIEM告警疲劳
安全运营SOC进入更年期:五大挑战和五点建议
ESG 的最新研究显示,企业安全运营和安全分析已经陷入泥沼,只有做出重大改变才能脱离困境。为了探究当下企业安全分析和运营面临的挑战,ESG 调查了来自北美各行业中大型企业的 406 位 IT 和安全专业人员,得出以下结论:
网络安全观
2021/02/26
5660
谭晓生解读:AI如何重塑网络安全的未来?
● 攻防速度不对等:攻击者突破防线、偷走数据的速度远远快于防守方发现攻击、阻断攻击的速度,防守方的响应速度不够快。
TVP官方团队
2024/07/09
5830
谭晓生解读:AI如何重塑网络安全的未来?
DOMAINTOOLS:2020年度威胁狩猎报告
越来越多的组织将威胁狩猎作为安全运营的一部分,主动地狩猎威胁可以降低威胁的风险和影响,提高抵御新威胁的能力。
FB客服
2021/05/20
1.4K0
DOMAINTOOLS:2020年度威胁狩猎报告
精彩速递 | 2018 SOC&EDR应用建设高峰论坛
7月,蝉鸣的夏季,阳光炽热,我们相遇在“鹏城”,FreeBuf企业安全俱乐部活动首次来到深圳。本次高峰论坛以「聚焦终端响应 智慧安全运营」为主题,聚焦SOC&EDR在企业的应用建设,会议邀请了多位在SOC建设运营以及端点安全、EDR落地应用等方面有着丰富实践经验的企业安全负责人和知名厂商现场分享,受到了与会观众和嘉宾的热烈欢迎和讨论。下面一起来看看本次论坛的精华内容吧。
FB客服
2018/07/31
1.1K0
精彩速递 | 2018 SOC&EDR应用建设高峰论坛
【AI大模型展】风云卫AI安全能力平台——打造AI+安全新范式
该AI大模型由绿盟科技投递并参与数据猿与上海大数据联盟联合推出的《2024中国数智产业AI大模型先锋企业》榜单/奖项评选。
数据猿
2024/07/16
2740
【AI大模型展】风云卫AI安全能力平台——打造AI+安全新范式
构建安全运营核心,Google发布《SOC建设指南》
随着云计算、大数据、人工智能等新技术的融发发展和应用,数字化转型已经成为全球既定的发展方向,企业上云也因此成为必选项。然而,数字化转型既给企业带来了更加创新和高效的模式,也将企业信息安全的管理难度推向了新的高度。 当越来越多的资产走向云端并成为攻击者的目标,传统安全运营模式已经无法跟上节奏。安全运营团队需要一个全新的运营模式,以便在数字原生世界保护企业业务的发展,也是数字化时代预防、检测与应对安全威胁必不可少的举措。 安全运营离不开自动化安全运营中心(SOC),对于安全运营的变革自然也绕不过SOC,与数字
FB客服
2023/03/30
7630
构建安全运营核心,Google发布《SOC建设指南》
智能威胁分析之图数据构建
RSAC大会的热度似乎持续了一整个北京的春天,直播、新闻、技术解读、研讨活动让人应接不暇。从RSA大会官网上查询今年“Better.”主题的由来和背景,发现会议主题的设计虽然从字面似乎是表达“去年做的不错,今年再接再厉”的客观评价,不过更多的,是大会对安全行业“不忘初心”的鼓励。“最重要的是,永远不要忘记我们来到这里的根本原因:帮助确保一个更安全的世界,这样其他人就可以着手让世界变得更美好。” 看到这里,读者脑海中是否也回荡起Michael Jackson的经典歌曲“Heal the world, make it a better place…”闲言少叙,作为网络安全数据应用的研究者,常常会思考的一个问题,是怎么才叫安全智能,怎么才能让网络安全更智能(better)?
绿盟科技研究通讯
2019/12/11
1.6K0
智能威胁分析之图数据构建
读《长安十二时辰》有感——SIEM/SOC建设要点
最近读了马伯庸老师的小说《长安十二时辰》(也有改为《长安二十四时辰》的网剧,之所以改成二十四时辰,我觉得也是非常的不认可原著里面的时间观念吧? 别说是十二时辰,即便是二十四时辰,我还是认为也不可能这这么短的时间内构筑这么多事情),这是一部以唐朝为背景,讲述短短二十四小时内发生在长安城内,攻防双方围绕 入侵 & 防御、检查 & 规避、攻击 & 应对 等系列主题展开的一场场惊心动魄故事的小说。这不仅让我想到了最近一直在研究的SIEM/SOC的建设,特此有感,写下本文
点火三周
2020/12/08
6.5K0
读《长安十二时辰》有感——SIEM/SOC建设要点
现代安全运营十问
安全运营中心(SOC)是一种自动化的高效平台,已被众多企业所采纳作为其安全运营的得力助手。但是,在SOC平台的运营过程中,却难免会遇见一些难题。前几日,ISACA网络研讨会成功举行,会议的重点即安全运营中心的治理。本文将会议整理为问答形式,帮助企业获得SOC运营的提示以及了解SOC平台的趋势。
FB客服
2021/05/20
8000
再谈XDR
在上篇《聊聊XDR》一文中,我们谈到了XDR的定义、优势,为什么需要XDR,以及最终落地的挑战等等,在文章的最后也提到了目前正在提供XDR解决方案的一些厂商,今天我们就来详细看看。
SDNLAB
2021/03/11
1.7K0
安全圈术语全景图
意在提供一个安全厂商产品清单的概况,来开阔安全圈知识广度,文中提到的知识简介和技术框架,仅针对入门用。
于顾而言SASE
2024/03/20
3020
安全圈术语全景图
企业如何建立网络事件应急响应团队?
想象一下:您在一家成熟的公司,作为IT部门负责人。有一天,最糟糕的情况发生了:勒索软件攻击。如果攻击成功,您可能会丢失数 TB 的重要业务信息,包括个人客户数据。压力已经来临,您知道如何应对这种情况吗?
李鹏华
2024/04/25
2520
观点:我们为什么需要威胁情报?
最近被谈论的异常火热的一个术语就是威胁情报,那么威胁情报到底是什么意思,它是一种什么概念或者机制呢?本文中我们就来亲密接触一下威胁情报,并了解它所具有的功能,然后给出几个威胁情报的最佳实践示例,最后分析威胁情报有助于SIEM解决什么问题。 什么是威胁情报? 最近,威胁情报受到广泛的关注。它有很多种不同的定义,下面列出了一些经常被引用的定义: 威胁情报是基于证据的知识,包括上下文、机制、指标、隐含和可操作的建议,针对一个现存的或新兴的威胁,可用于做出相应决定的知识。—Gartner 针对安全威胁、威胁者、
FB客服
2018/02/06
1.6K0
观点:我们为什么需要威胁情报?
浅谈威胁狩猎(Threat Hunting)
威胁狩猎,顾名思义,就是在网络安全的世界中寻找威胁,威胁每天都在变化。因此,开发新技术来防御和检测各种类型的威胁和攻击是我们的责任。
FB客服
2019/11/28
2.9K0
相关推荐
安全态势感知
更多 >
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档