揭秘深信服內部安全運營建設之路
安全運營建設就像走迷宮。
這個迷宮似乎沒有終點,挑戰完第一個階段的任務,就會點亮下一階段的迷宮地圖。有些人選擇不斷走進下一個迷宮地圖,在一次次挑戰中突破能力邊界。
(資料圖)
探索迷宮的過程中我們會不斷碰壁,但如果原地踏步,越來越多的“危險”將從入口涌進,將我們吞噬。
多年以后,面對愈發復雜的網絡攻擊,大多數人將會回想起站在迷宮門口,選擇走進去的那個遙遠的決定。
回過頭來看,或許應該思考的是:我們為什么要走進來?安全運營建設的「初心」是什么?
今天,深信服想回顧8年安全運營建設的探索之路,希望與你找到共鳴、找回「初心」。
01
探索之路
亦是技術的迭代發展之路
這是一段不斷創新,又不斷糾錯改進的旅程。
從最開始整合安全設備告警的SIEM模式,到中期提升檢測能力的NDR模式,再到當前以還原完整攻擊故事線、提升實戰化威脅對抗能力的XDR模式,深信服始終走在技術探索的前沿。
順應技術的發展潮流,深信服完成三階段安全運營建設,最終實現有效實戰對抗的安全運營方案的逐步升級:
1. 采集資產信息和設備日志,構建立體防御能力
防御、檢測、響應,是任何安全體系架構的核心,因此安全工作的第一步,是完成立體防御架構的搭建。
當時,我們有幾十個海內外分支機構,數十萬部署在各地數據中心、網絡的服務器和終端資產,需要在互聯網出口與辦公網、研發網邊界等部署大量安全設備。
我們先將34個數據中心,以及網絡出口、服務器網段、核心資產,梳理出完整的攻擊路徑,并進行風險評估。
得益于網絡防御技術日趨成熟,我們通過部署下一代防火墻AF、IPS等50多臺各類安全設備,強化邊界防護體系。
這時,我們考慮能否有一個平臺,通過匯總展示所有防護設備的安全告警和事件,以提升工作效率。
我們收集了現網中所有防火墻、IPS等各類安全設備和服務器、交換機等網絡設備的日志,通過SIEM技術滿足基礎威脅管理與合規需求。
然而,基于“二手數據”采集的SIEM技術,只是數據的簡單糅合而缺乏關聯分析,無法有效提升檢測能力。
在實際工作中,噪音大、告警多,威脅難檢出、難溯源、難響應的問題,依然沒有得到有效解決。
2. 組件+服務,安全可感知,事件可閉環
隨著網絡復雜性愈演愈烈、網絡弱點越來越多,利用邊界防護設備阻止黑客進入內網的難度加強。“攻防不對等”的鴻溝日益拉大。
2018年,網絡攻擊的數量呈指數級增長,我們看到太多國際知名企業,乃至重大國際性活動都遭受黑客攻擊。
我們深刻剖了這些事件暴露出的層層問題:
無法應對不斷升級的攻擊手段
APT攻擊頻發,事后檢測成本增高。基于黑白名單、簽名和規則特征的安全威脅發現手段,已不能應對不斷發展的網絡威脅和IT環境。
無法定位威脅根因
一旦發生安全事件時,我們常常因為缺乏終端數據關聯分析,而無法定位到根因。
無法保障攻防對抗持續性
安全運營人員無法全天候值守,同時面對大量安全事件和告警分析工作,其精力完全難以招架。
為解決以上三個問題,我們分三個步驟建立起“SIP+端點防護+MSS”的方案:
STEP 1:強化威脅主動檢測
我們開始著手從過去單一設備、單一方法、僅關注防御的安全體系,升級為基于全局視角,強化威脅檢測、調查等能力,以應對不斷變化的威脅。
以流量檢測響應技術為核心,我們研發出安全感知管理平臺SIP,并在集團節點部署了16臺探針、6臺SIP集群,將IP及資產關系進行導入,達到初步安全感知。
STEP 2:建立終端側防護
面對全集團50+分支,日益增加的BYOD辦公設備,建立終端安全體系迫在眉睫。
借助零信任方案的落地推廣(點擊跳轉:深信服零信任的0號樣板點),我們在集團1.5萬個終端部署終端安全管理系統EDR、3個MGR管理端。
后續通過零信任與EDR的對接,我們做到人機對應,實現安全事件溯源快速精準定位到人。
STEP 3:服務閉環安全事件
為了解決攻防對抗連續性和人員精力的問題,安全托管服務MSS應運而生。我們將EDR、SIP接入MSS,以7*24小時持續在線服務,提供專家級能力支撐。
基于過往安全建設的持續投入,深信服安全運營體系能力不斷加強,至此能有效滿足常態化安全運營場景的各類需求。
以攻促防,是我們不斷檢驗提升自身安全運營建設水平的重要手段。然而,在一次深信服藍軍的內部演習中,面對強大的攻擊隊,我們的內部防守依然頂著巨大的壓力。
盡管守住了底線,但我們清醒地反思,復盤當前安全體系建設依然存在各類問題:
高價值告警難以有效定位、高級威脅難精準檢出、攻擊路徑還原呈現碎片化、智能研判難度大、響應處置效率低等。
又一次,我們陷入了思考中。
3. 平臺+組件+服務,檢測響應新范式XDR
一籌莫展之間,我們開始回過頭來看:
安全運營建設的本質需求是什么?
毫無疑問,我們面對的“敵人”始終是網絡威脅,安全技術在不斷發展,威脅也在不斷迭代升級。因此,無論威脅如何變化,我們要始終領先威脅一步,搶占對抗攻擊的先機,聚焦檢測響應,實現真正的「安全效果」。
我們意識到,這不是以往堆疊設備,或者設備之間簡單組合聯動,就能夠滿足的需求。
安全運營聚焦檢測響應的能力核心,需要通過匯集來自不同安全設備的一手遙測數據,秒級狙擊威脅根因,進行多維度的聚合分析和響應決策,并結合服務,徹底閉環響應事件,才能保障安全效果的落地。
而這將通過什么技術實現?我們在XDR上看到了希望。
2022年3月,深信服在國內率先推出「云化SaaS XDR平臺+組件+服務」。
作為0號樣板點,深信服內部正式上線XDR平臺,對接AF、SIP、EDR組件,形成一套以效果驅動的安全運營流程:
在一同梳理深信服安全運營建設之路的過程中,深信服CSO沙明表示,落地XDR平臺超半年時間,真真切切感受到了「效果」:
告警削減 :將原先日均1萬+告警數,依賴XDR平臺網端一手遙測數據聚合分析,生成日均600-800個事件(其中實驗室病毒事件占比70-80%),海量告警削減達90%。
檢測精準 :能夠精準識別出0day漏洞、免殺Shell、魔改FRP等以往難以檢測的高級威脅,經驗證,事件準確率高達95%。
威脅定性 :通過智能定性分析,將不同類型告警進行分類分級,幫助運營人員聚焦高價值告警。
響應快速 :對接安裝EDR、CWPP的資產指紋清點,完成隔離主機、阻斷進程等處置動作,運營人員表示「基本可在當天完成所有事件處置」。
02
以效果驅動安全運營
實戰表現亮眼
光說不練假把式。體系框架搭好了,是時候上場展現真正的實力。2022年11月,在沒有提前通知的情況下,深信服藍軍直接發起攻擊。
攻防兩股力量對立交織,深信服XDR平臺精準檢測出多種高級威脅,如0day漏洞攻擊、釣魚郵件+白利用攻擊等,并聯動AF、SIP、EDR等組件,結合一套順暢的運營機制,事件閉環時間由原本5小時壓縮至30分鐘。XDR發揮出常態化攻防對抗「指揮作戰中心」的作用。
演練結束后,深信服藍軍坦言,“以前總覺得防守方被動挨打,但這次感受到了真正的對抗”。
03
給用戶的安全運營建設啟示
作為一家網絡安全頭部廠商,深信服自身有一個堅定的使命,即通過真實環境下的產品體驗和效果驗證,不斷精進產品質量,基于“簡單有效、省心可靠”的理念給用戶以啟示:
安全運營建設應聚焦檢測響應能力核心
安全運營工作涵蓋范圍很廣,功能設計比較靈活,但最終效果的達成取決于內核能力的建設質量。我們認為,安全運營建設的「初心」,應當以效果為核心、以閉環為目的,聚焦檢測能力提升,實現精準高效的實戰對抗能力,由此開展下一步的管理通報等工作,逐步搭起安全運營體系的「大廈」。
統一規劃,按需建設
安全運營體系化建設落地復雜,一步到位難如登天,組織單位需要考慮當下建設現狀、改造難度與建設目標,選擇不同技術路線進行安全運營建設。
強大的服務與端點能力支撐
實踐證明,安全運營是一個長期且持續的體系化建設,這個建設過程必定需要專業的人員輔助,組織單位應找具備強大服務能力以及端點能力支撐的廠商。
爭渡 爭渡
往迷宮深處探索
愿我們終能「撥云見日」
愿安全「領先一步」
標簽:
電腦
-
電腦定時開機關機在哪里設定?電腦如何設置定時開機和關機方法?我們使用電腦在工作中,可能會使用到定時開關機的功能,一般來說,定時關機在系統上通過CMD命令、創建個...
-
電腦主板如何在BIOS中設置網卡啟動?無盤電腦設置PXE網卡啟動方法分享一般來說,設置電腦從網卡啟動一般絕大數應用于無盤系統,當然主板上的網卡必須包含PXE芯片,否則無法啟...
-
電腦通電自啟動怎么設置?主板BIOS之電腦通電自動開機設置步驟最近一個用戶想要電腦實現一個功能,那就是電腦通電之后,電腦會自動開機,這樣就不需要人為去開機了,...
-
重做系統網絡連接不出來怎么辦?計算機無法上網是什么原因?計算機重新安裝系統后無法上網。很多朋友問,為什么會有這樣的事情?如何處理?重點分析使用網絡遠程控制...
-
商務辦公選銳龍還是酷睿?聯想ThinkPad T14 Gen3怎么樣?提到移動商務辦公,很多用戶不免第 一時間想到絕 對經典的ThinkPad的T系列機型,從新近的機型中去選擇...
硬件
- 聯想萬能無線網卡驅動如何安裝?無線網卡驅動安裝方法分享
- nvidia顯示設置不可用未檢測到圖形卡怎么解決?nvidia顯示設置不可用怎么辦?
- 華碩筆記本uefi bios如何設置?華碩主板開啟uefi模式方法分享
- 顯卡驅動有必要更新嗎?為什么需要更新顯卡的驅動程序?
- 臺式電腦cpu溫度多少正常?cpu溫度過高怎么辦?
- mac裝雙系統傷電腦嗎?mac裝雙系統有哪些壞處?
- 影馳主板是幾線品牌?影馳主板功能配置怎么樣?
- wifi密碼忘記了怎么辦?找怎么找回wifi密碼?
- 電腦聲卡驅動如何安裝?電腦聲卡驅動安裝技巧分享
- ghost系統是什么意思?Ghost系統有哪些優缺點?
- 如何開啟內存雙通道模式?開啟內存雙通道模式方法分享
- 內存的傳輸類型是什么?內存常見術語有哪些?
- 內存故障的表現有哪些?內存接觸不良引起的故障怎么解決
- 什么是虛擬內存?虛擬內存怎么設置最好?
- 推出了面向媒體銷售商的下一代銷售智能軟件 每日視訊
- 【天天新要聞】技校都有什么專業男生學什么好_技校都有什么專業
- 中國電影:具體業務情況請您查閱公司定期報告
- vivo Pad2圖賞:品質與智能并存的掌中宇宙!
- RTX 4070全新上市,非公顯卡選擇技嘉超級雕就夠了! 世界觀熱點
- 30秒|華為實現自主可控的MetaERP研發,任正非感謝合作伙伴
- 黑龍江185人因違規焚燒秸稈被處罰1.782億元?官方回應 當前短訊
- 杭州男子橋上跌落后離奇失蹤7天 被發現時身體失溫_快看點
- 濟寧著力培塑“好客儒鄉·宜商濟寧”營商環境品牌
- 全球視訊!濰坊市全面推進國家學前教育普及普惠縣創建工作
- 有趣的自我介紹段子英語 有趣的自我介紹段子
- 達力普控股(01921)因獲采納購股權計劃發行120萬股
- 視點!太古股份公司A(00019)4月21日斥資約1405.07萬港元回購23.95萬股
- 中國海外宏洋集團(00081.HK)一季度未經審核經營溢利12.33億元、同比增長34.9%-今日快看
- 歐聯復盤:主場送倆烏龍客場送倆空門 神仙也難救這支倒霉透頂的曼聯
- 非凡的公主希瑞第一季_非凡的公主希瑞國語版_全球要聞
- 2023上海車展迎來公眾日,這些重磅車型不容錯過
- SLC820-50T(稱重傳感器SLC820 50T)
- 神秘博士以令人震驚的驚喜回歸為特色
- 禮部尚書相當于現在的什么官職呢(禮部尚書相當于現在的什么官) 熱文
- 熱點評!卡方檢驗spss結果怎么看
- 世界今熱點:cf空白名字復制2021端游_cf空白名字復制2019
- 看熱訊:《長月燼明》蕭凜的正妃是誰?《長月燼明》澹臺燼為何要殺蕭凜?
- 【世界快播報】三星Note2手機參數詳解
- 武漢科技學院專科分數線_武漢科技職業學院分數線
- “物”連接數占比提升至53.8% 行業融合應用走深走實
- 全新AMG EQE 53 4MATIC+車型正式上市,售價86.2萬元
- 中科創達:發布全新量產級智能駕駛域控解決方案RazorDCX Pantanal
- 鏡頭下的8小時,電動自行車有哪些違法行為?
- 這見不得光的是什么“菜”?無人機愛好者隨手一拍,驚動了警方
- 每日報道:兩室和三室哪個升值
- 【獨家】mfc140u dll丟失了怎么辦
- 今日屈臣氏牌子的面膜好用嗎(屈臣氏哪個牌子的面膜最好用)|天天快播報
- 天天精選!26萬人凌晨刷首映《灌籃高手》輕松破億完爆成龍吳京
- 廣州招用就業困難人員補貼政策|環球熱推薦
- 龍虎榜丨逾3億資金搶籌華潤雙鶴,2.7億資金出逃劍橋科技(名單)
- 雪花啤酒銷售工作總結范文(推薦12篇)|全球觀察
- 河南財務科工作總結(推薦6篇)
- 全球速訊:送男生禮物排行榜實用學生(送男生禮物排行榜)
- 今日熱訊:常青科技(603125.SH):2-乙烯基萘產品可作為原料用于高端光刻膠的生產
- 東方電氣(600875.SH):常規水電預計未來1-2年訂單及產量將保持平穩狀態 微資訊
- 采取有力措施解決氣象災害和病蟲害威脅等問題-焦點熱文
- 世界視點!專升本該往何處走
- 16歲女孩重度抑郁還經常自殘,“病發”竟是因二寶的到來?
- 船舶板塊逆勢大漲中船科技漲停|環球動態
- 宇環數控(002903):該股換手率大于8%(04-21) 世界簡訊
- 天天熱資訊!愛旭股份半年跌去40%,百億富豪陳剛財富縮水,重要股東套現忙
- 環球速遞!郭德綱入快手,德云社造“五窟”
- 吵翻!導師確認錄取后被學生「刪除拉黑」,導學雙方“互放鴿子”太傷了
- 乒乓球膠皮狂飆8性能_乒乓球膠皮狂飆8
- CPO技術進步助力劍橋科技,投資者熱捧CPO板塊 關注
- 據媒體新聞,美國國家航空航天局(NASA)20日表示,烏克蘭首都基輔天空前一天夜間突然出現的強光并非該機構一顆退役衛星墜落造成
- 天天速讀:誅仙3新手大禮包
- 廣西北部灣銀行:北行智慧支付 賦能教培資金監管服務
- 環球視點!利好襲來 工業互聯網核心產業規模新突破!16只軍工概念股一季度業績預喜
- 美股異動|ContextLogic(WISH.US)盤前漲超20%批準5000萬美元回購計劃 世界時訊
- 榮耀發布首份ESG報告:承諾2030年實現碳達峰,2045年實現碳中和 今日快看
- mapgis軟件名字怎么讀_mapgis軟件 當前動態
- 世界觀速訊丨今日有150億央行公開市場業務到期(04-21)
- 撲克牌里Q的含義是什么(撲克牌現代用法中Q為Queen的縮寫)
- 四書五經中的四書包括什么(大學、中庸、論語、孟子)
- 【新視野】臨官帝旺 臨官
- 幼吾幼以及人之幼的上一句是什么 幼吾幼以及人之幼
- 提供個性化、品質化、交互化、沉浸化旅游服務 5G“解鎖”游玩新體驗
- 快看點丨國務院安委會決定對北京長峰醫院重大火災事故查處實行掛牌督辦
- 緩刑期間能正常工作嗎
- 股權轉讓原債務誰承擔
- 英飛拓下修2022年業績預期 預虧擴大至10億元-12億元 世界熱資訊
- 消息!茶,從吃到飲又從飲到吃
- 世界信息:去看二手車了…還去看了車呢
- 15分鐘便民生活圈:小消費也有大潛力 天天要聞
- 【綠色中國】西藏規模最大光伏電站 藏北高原清潔能源新地標|天天關注
- 跑步也能做公益?德英樂孩子們靠自己的智慧和努力為愛吶“罕”-時快訊
- 快資訊:上海普陀教育局:賦予學區集團牽頭校干部提任、調動建議權
- 當前簡訊:四川黃金(001337)龍虎榜數據(04-20)
- 科思股份(300856)龍虎榜數據(04-20) 當前資訊
- 全球視訊!漯河剛剛發布!全面排查!
- 永定區大庸橋街道:又是“五一”假期季,食品安全來護航|當前熱門
- 創可貼VS創口貼,它們一樣嗎? 當前熱點
- 混凝土強度等級_混凝土強度
- 大眾自動擋10萬元以下 集顏值與性能于一身的兩款車型
- 預報名和正式報名區別-全球今熱點
- 環球觀點:凝心鑄魂走在前 時不我待抓落實——各部門各單位深入開展學習貫徹習近平新時代中國特色社會主義思想主題教育
- 隨筆:美國盟友體系破漏頻出-當前速讀
- 【全球報資訊】發妻不可棄_發妻
- 未冷藏奶油芝士的安全性|環球看熱訊
- 三亞啟動2023年全民閱讀活動
- 電腦如何無線投屏到投影儀_簡單4步連接好投影儀 全球微速訊
- 世界焦點!鳳灘水電站3號改造機組正式投運
- 智能校核助力設備高效并網 消息
- 東方電氣:2022年第四季度利潤偏低的主要原因是當期確認的費用增加較多 世界快看點
- 蘇州社情民意“雙聯系”繪就新時代魚米之鄉 天天熱推薦
- 世界報道:“竹筒奶茶”走紅 南京市監管部門為其立新規
- 寧夏回族自治區隆德縣發布暴雪藍色預警-焦點速看
- 寧夏寧東能源化工基地:堅持“項目為王”,傾力打造中試載體 全球快訊
- 每日關注!真封神普通boss刷新時間
- 【快播報】31省份增90例本土確診_全國疫情最新匯總
- 海星股份:預計2023年一季度盈利1132.77萬至1382.77萬 凈利潤同比下降82.25%至78.34% 世界播資訊
- 一個洗衣粉袋子的循環之路:如何突破塑料回收瓶頸 全球短訊
- 全球要聞:在文旅體活動賽事情況匯報會上,包頭市委書記專門提到了一本雜志
電競
數碼
事件
- 揭秘深信服內部安全運營建設之路04-22
- 英雄,一起縱橫宇宙!索泰ZOTAC加入蜘蛛俠陣營04-22
- 塘角魚的養殖技術|世界關注04-22
- 【全球報資訊】特斯拉一季度利潤大降04-22
- 世界氣象組織:過去8年全球平均溫度是有記錄以來的最高值-全球報資訊04-22
- 百事通!豐田金融服務以新能源汽車金融促進消費,助力企業客戶高質量發展04-22
- 您的最終幻想7重制版預購可能會被取消以下是確保不會取消的方法04-22
- 乙烷的同分異構體怎么寫_乙烷的同分異構體 要聞04-22
- 每日快播:蘋果iPhone 11參數詳解:性能、攝像頭、顯示、電池與設計04-22
- 寶馬MINI再次就上海車展展臺冰淇淋事件致歉 環球精選04-22
- 新發現!溫州朔門古港遺址第九座碼頭證實為北宋碼頭04-22
- 商鞅立木文言文翻譯及答案(商鞅立木文言文翻譯)04-22
- 法務助理月工作總結簡短(18篇)04-22
- 東方電氣(600875.SH):目前正在開展燃氣輪機摻氫技術研究,暫無相關項目落地04-22
- 農業農村部:我國耕地質量監測基本網絡初步建立 環球快播報04-21










