01自动化安全事件运营--雷春.pdf
1、自动化安全事件运营Author:雷 春company:度小满Research:安全检测/应急响应/红蓝对抗等ID:lcamryNG-SIEM架构的缺陷 输出的结果是什么?(是事件吗)能直接响应处置吗?(准确性、富化度)处理需要多久?(手动、多人)ROI:实用性、时效性、复用性等举个安全事件例子是真实的告警吗?为什么会产生这个告警?机器上什么应用发出的请求?应用的漏洞点是什么?纯内网的机器为什么会被控?横向攻击路径有哪些?攻击者的开始路径是哪里?。如何快速切断攻击者的控制?如何加固当前的场景?如何挖掘攻击者的痕迹?如何清理掉所有被控的点?如何挖掘攻击者的身份?。为什么只有这么简单的告警?为什么不
2、可以做富化的告警?为什么会有大量的手工工作?为什么一线运营人员无法挖掘?为什么止损耗时那么久?为什么同类问题频频发生?举个安全事件例子威胁发现分析研判响应溯源甲方安全事件运营流程海量数据关联分析的计算能力不足(join等)信息富化(资产属性、ti、相关payload)多平台之间的调用(hive等)安全能力的调用(沙箱等)泛报警的分析研判能够有辅助指示(相关case归并)数据的二次定向挖掘安全分析能力的调用(ti、内存分析、沙箱等)事件影响面&损失评估,进行定级自动化处置(微隔离、sdw、蜜罐牵引、流量延时、样本库自动迭代等)环境加固反向溯源(数据调查、社工库等)业务需求(备案、通知等)任务调度
3、平台安全事件处置平台(研判+响应)SOARSecurity Orchestration,Automation and ResponseGartner对SOAR定义:将事件响应、编排和自动化以及威胁情报平台管理功能结合在单一解决方案中。Soa理念是否能用在非Response场景中呢?数据类的安全能力调用soa对于威胁发现,是一个检索引擎的升级功能威胁发现中的SOA准检测 攻击特征(解码&解密)攻击有效性确认(回包关联&多包关联)泛检测(行为规则、数理统计、机器学习、模式识别)警报疲劳(关联分析)自动化调整策略关联检测 海量数据下的任务拆分 跨平台数据关联 攻击链条还原(依赖资产链条、payloa





点击查看更多