基于Soar的企业安全自动化响应解决方案

来源 :中国新通信·理论版 | 被引量 : 0次 | 上传用户:sysbot
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  摘 要:日前企业安全运营中心的安全事件日益增多,占据了安全工程师大量的时间,导致安全响应时间长、人工介入多,相关处理过程难以定量评估。本文将从Soar技术的原理和应用案例浅析在安全管理当中的安全编排、自动化与响应解决方案。
  关键词:安全运营;自动化响应;Soar
  一、企业安全现状
  随着网络安全行業日益火热,各类网络黑客技术和工具也越来越多,普通程序员利用网络上共享的安全工具就可以十分快捷的上线并进行网络攻击活动。例如,微软官方于2020年3月公布了CVE-2020-0796漏洞,提示用户SMB服务存在远程代码执行高危漏洞。仅在漏洞公布不久,相应POC漏洞利用工具已经出现在github平台上,仅需安装python运行环境即可运行攻击脚本发起网络攻击。由此可见,网络安全攻击者攻击成本日益降低,安全事件数量增长率日益高涨。
  目前一般大中型企业都已经建立了相对比较完备的安全运营中心(下称为SOC),在SOC的运营过程中经常会遇到以下问题:
  (一)大量的安全事件需要安全工程师介入,安全工程师分析的时间被许多无关紧要的事件消耗。导致安全响应执行过程、响应时间长,人工介入多,安全工作无法闭环。
  (二)安全运营内包括多维度的调查取证、漏洞验证、安全策略变更等,需跨多系统多部门同步协作,导致安全闭环推进成本增加。
  (三)一次常规的事件响应,至少涉及10个以上系统或程序,安全人员自身感觉耗时耗力,安全应急严重依赖人工操作。
  二、Soar定义
  Soar技术全称是 Security Orchestration, Automation and Response,安全编排和自动化响应,是Gartner2017年提出的概念。Soar的产生就是为了解决以上提到的各类SOC运营问题,主要包括以下几个方面:
  (一)Orchestration,编排。与过去相比,现在的安全运营中心需要整合大量的系统,要满足这些需求,必然需要的提供丰富的事件响应与处理编排能力,可以进行流程定制,流程执行。
  (二)Automation,自动化。当前安全分析师工作量和内容都大大增加。数据是海量的数据,大量的数据需要使用自动化方式去处理。
  (三)合理的KPI评估体系。系统提供编排与自动化执行能力,根据评估结果,可以进行流程再造,优化我们的编排内容,带来整个SOC的效率提升。
  因此结合Soar定义,我们可以将目标确定为减少人工参与,固化处理流程,融合人工智能,加快威胁响应,及时减少损失。
  三、Soar平台联动架构
  我们将Soar与人工智能、RPA等多项工具融合,可以实现在智能安全编排、自动化响应过程中的多项应用。其在SOC中的运行架构可用下图表示。
  在收到一些威胁情报或攻击检测等之后,会出发Soar平台的告警阈值,平台依据原本安排好的决策剧本进行智能决策,迅速响应同步至各大平台,在安全产品上完成信息同步,在网络产品上更新策略信息以及在各类It系统中完成响应防御操作,为防护方争取较多的时间。
  Soar与机器学习等技术相结合,可实现人机协同作战的应用场景。通过给平台提供相近领域的样本训练,平台基于历史数据借助机器学习算法进行统计模拟后,可实现持续的“自学习、自优化”实现安全运营可持续优化。安全工程师可通过文字方式给平台机器人下达执行,平台通过机器学习、语境关联自动反馈安全建议。平台也可以基于安全事件、威胁情报等自动化生成脚本,并结合人工验证的方式最后一键全部部署,完成了安全事件和威胁情报下人机的协同作战。
  四、应用案例
  以下分享基于Soar实现封锁清除失陷主机并加固的流程:
  平台在检测到类似漏洞信息后,开始分析流程,对靶机进行判断检测,判断如确认遭受漏洞攻击,系统自动流转到处置环节开启全境扫描封锁。对于确认未感染的机器,平台直接完成补丁加固或规避方案;对已经感染的主机统一进行网络访问控制ACL隔离、删除响应定时任务和可疑文件等操作,防止被感染靶机横向扩散。在检测过程中,如若确定威胁误判,系统可自动生成运维工单,提醒安全工程师对规则进行补充和更新,减少误报频率。
  五、小结
  Soar平台可以企业SOC运营降低较多成本。传统一封钓鱼邮件可能需要1-2小时完成响应,建立平台后可在5-10分钟内进行溯源分析;传统封闭某个IP地址或网段需要网络工程师5-10分钟的操作时间,在搭建平台后可实现10秒内完成封禁。
  作者简介:
  袁宏亮(1995.09)男,湖北通城籍,本科学历,单位:兴业银行武汉分行信息科技部。
其他文献
摘 要:我国近年来建筑行业随着经济的发展得到了极大的提升。为保证建设工程的顺利展开,电气工程的良好实施与有效管理是必不可少的措施。在实际作业中对电气施工的展开所涉及方面较多,质量的保障是严格的管控为基础。在建设工程中为确保电气施工的顺利展开,需要对其管理进行相关的分析,提出行之有效的措施方法。  关键词:建设工程;电气施工;管理措施  所有工程作业的施工管理工作实施主要包含三个方面:施工整体的进
期刊
摘 要:化工安全生产的过程中实现了原料功能上的改变,在生产的过程中应用到多种化学技术,具有一定的危险性。化工企业安全事故频繁发生,这从一定程度上说明了化工企业在生产过程中对于安全措施的执行不到位,也说明了该企业的安全事故管理和风险管理不够完善。企业在生产过程当中应当严格执行具有安全保障的生产活动,避免造成施工人员伤亡的情况。  关键词:化工技术;安全指数;解决对策;安全生产;  正文:随着中国工
期刊
摘 要:本文简要分析了通信工程建设全过程管理的难点:难度大、变量多、信息技术专业性高,应采取的管理措施:确定管理内容、增强管理执行力,以此全面发挥全过程管理的综合价值,促进通信工程良好发展。  关键词:质量管理;成本管理;通信工程  引言:通信工程发展现状:工程涉猎业务范围较广,作为信息化时代的基础标识。通信工程的功能性较为强大,对知识专业性、项目密集性等提出了较高要求。与此同时,社会组织逐渐引
期刊
摘 要:我国当前建筑行业的发展速度较快,并且与我国国民经济的整体发展水平之间也具有密切的联系,而我国当前大多数人们整体生活水平和质量也在不断提高,同时逐渐提高对建筑工程施工质量的要求和标准,并与人们日常生活之间也给予有密切的联系。而我国当前建筑工程在实际施工的过程中,电气工程施工对其具有重要作用和意义,所以,在这样的情况下,就需要相关部门和工作人员提高对电气工程施工质量的重视程度,并采取科学合理
期刊
摘 要:市政工程是近幾年国家和社会关注的话题,而市政工程的各项管理又是一个极其复杂的过程,其中项目管理的重要组成部分就是工程项目资料的管理,这为工程施工过程和质量安全提供了依据,资料管理好了工程各方面的协调统筹才能更顺畅更效率。本文针对市政工程资料管理上的工作,尤其是技术资料方面进行总结分析出现有的情况和问题,并针对性的提出相应的解决策略。  关键词:市政工程;资料管理;现状;应对策略  引言:
期刊
摘 要:土建工程尤其是对其造价的把控对于国家发展来说十分重要。在土建工程进行的过程当中,负责土建工程的相关人员要对土建工程的整个工程要有一定的认知,建立一个具有科学系及合理性的方案,并要做出一旦发生问题时的解决措施。严格把控土建工程造价,拒绝哄抬价格。在土建工程时,严格把控每项工作,合理的管理,至此才能顺利地完成一项土建工程。  关键词:土建工程造价;影响因素;解决措施  一个土建工程并不是几天
期刊
摘 要:生活水平的提高,人们对住房设计要求更高,因而室内装修领域取得较快发展。在开展室内装修时,科学的施工方案可在一定程度上控制成本,确保安全施工,提升装饰质量,保证装饰工程效益。因此,对室内装饰工程的施工管理开展分析是相当有必要的,本文首先阐述了室内装饰工程在施工管理方面存在的问题,然后提出几点改进建议,希望室内装饰工程质量持续进步,取得更好发展。  关键词:室内装饰;装饰工程;施工管理  引
期刊
摘 要:我国建筑业规模不断扩大,促进了我国市政工程建设的发展。市政工程建设是城市发展的重要组成部分,在实际运行中,市政工程建设还存在一些问题。为减少市政工程问题的发生,充分配置建设资源,应加强市政工程建设战略。本文分析了我国市政建设战略管理的现状,并提出了相应的研究对策,以期为相关人员提供一些参考。  关键词:改善市政工程建设战略管理现状的建议  前言:笔者通过分析当前市政工程战略管理的现状,可
期刊
摘 要:我国的发展离不开任何一门行业的支持,建筑行业是现如今对我国发展较为重要的一个行业,而其中的装饰装修工程是其中非常重要的一项工程。随着经济的发展,人们对建筑的装修装饰投入了原來越多的关注,这就使得装饰装修的质量得到了极大的考验。而要是想提高该工程的质量,就必须要提高其施工现场的质量管理。  关键词:施工质量;建筑装饰装修;管理要点  人们以前对于建筑的要求主要体现在其质量方面,只要建筑拥有
期刊
摘 要:现如今人们的生活水平已经有了较大提升,实际产生的垃圾和污水总量也有所增加,如此自然会使得污水处理厂的工作开展带来了一定难度。在处理时,除了需要消解污泥,降低总量,而且还要對污水净化,实现二次利用,促进城市不断发展。为此,相关人员理应做好研究工作,确保污泥资源的利用效果得到提升。本篇文章主要描述了早期污泥处理方法存在的问题,并对于加强污泥资源再利用的具体方法方面发表一些个人的观点和看法。 
期刊