

深度研究 | 為什么安全運營的數(shù)智化是必然趨勢 |
來源:聚銘網(wǎng)絡(luò) 發(fā)布時間:2025-05-06 瀏覽次數(shù): |
當前,企業(yè)IT環(huán)境極其復雜,云服務(wù)、物聯(lián)網(wǎng)設(shè)備等的廣泛應用,使得企業(yè)的網(wǎng)絡(luò)邊界模糊,攻擊面不斷擴大。與此同時,網(wǎng)絡(luò)攻擊手段不斷升級,組織正面臨著日益嚴峻的網(wǎng)絡(luò)安全威脅和日益嚴格的安全監(jiān)管與合規(guī)要求,傳統(tǒng)安全運營已經(jīng)力不從心,推動安全運營向更智能、更主動、更高效的方向發(fā)展。 傳統(tǒng)SOC的挑戰(zhàn)安全運營管理主要結(jié)合技術(shù)、流程和人員等能力,傳統(tǒng)SOC主要通過人工進行技術(shù)處理、手動處理流程或獨立的工單系統(tǒng)、各級分析師人工分析,實現(xiàn)對安全威脅的檢測分析和事件響應,滿足組織對安全風險管控的要求。然而,日益復雜和不斷更新的安全威脅對安全運營能力提出更高的要求,傳統(tǒng)SOC無法應對。
傳統(tǒng)SOC的挑戰(zhàn) 具體主要的挑戰(zhàn)包括: 1. 人工處理面臨效率低、響應慢、工作量大等挑戰(zhàn)傳統(tǒng)SOC團隊在人工處理安全事件時面臨諸多挑戰(zhàn),嚴重影響了安全運營的效率和效果。首先,海量數(shù)據(jù)處理存在明顯局限性。傳統(tǒng)SOC依賴安全設(shè)備產(chǎn)生的告警,但這些告警中存在大量誤報,導致安全分析人員疲于奔命,難以從中準確識別出真正的威脅,從而降低了安全運營的整體效率,無法滿足對真正威脅的快速響應需求。其次,人工響應速度慢且效率低下。傳統(tǒng)SOC主要依靠人工進行安全事件的響應,這種方式難以滿足快速響應的要求,導致安全事件的影響范圍擴大,進而造成更大的損失。此外,安全人員數(shù)量不足也是一個突出問題。傳統(tǒng)SOC的安全運營高度依賴安全專家的經(jīng)驗,對人員的技能要求很高,且難以形成統(tǒng)一的標準,這使得安全運營水平參差不齊,難以保證安全運營的整體質(zhì)量。 2. 安全數(shù)據(jù)面臨統(tǒng)計分析的挑戰(zhàn)傳統(tǒng)SOC在應對安全數(shù)據(jù)爆炸式增長時面臨諸多挑戰(zhàn)。首先,數(shù)據(jù)孤島問題嚴重,不同安全設(shè)備和系統(tǒng)產(chǎn)生的數(shù)據(jù)分散在各個平臺,難以進行統(tǒng)一分析和利用。其次,有效數(shù)據(jù)提取困難,安全數(shù)據(jù)中存在大量噪聲和無關(guān)信息,從海量數(shù)據(jù)中提取有價值信息成為一大挑戰(zhàn)。此外,傳統(tǒng)SOC的數(shù)據(jù)處理能力不足,主要依靠人工分析或基于關(guān)系型數(shù)據(jù)庫的SIEM平臺,難以應對海量數(shù)據(jù),導致安全分析效率低下,無法及時發(fā)現(xiàn)威脅。最后,傳統(tǒng)SOC缺乏有效的數(shù)據(jù)關(guān)聯(lián)分析能力,難以從海量數(shù)據(jù)中發(fā)現(xiàn)隱藏的關(guān)聯(lián)關(guān)系和攻擊模式,無法識別復雜攻擊事件,難以進行攻擊溯源。 3. 面臨網(wǎng)絡(luò)安全威脅復雜化的挑戰(zhàn)傳統(tǒng)SOC在應對復雜安全威脅時存在明顯不足。首先,高級威脅檢測能力不足,傳統(tǒng)安全設(shè)備依賴規(guī)則和簽名檢測,難以識別APT攻擊、0day漏洞利用、無文件攻擊等高級威脅,導致組織無法及時發(fā)現(xiàn)這些威脅,容易遭受攻擊,進而引發(fā)數(shù)據(jù)泄露、系統(tǒng)癱瘓等嚴重后果。其次,威脅情報缺乏有效利用,傳統(tǒng)SOC要么無法充分利用威脅情報,要么僅能進行簡單的IOC比對,難以深入理解威脅情報背后的脈絡(luò)信息,無法識別復雜攻擊事件,也無法進行攻擊溯源和攻擊者畫像,難以全面了解攻擊者的意圖和攻擊手段,從而無法進行有效防御。此外,傳統(tǒng)SOC缺乏針對內(nèi)部威脅的有效檢測手段,主要關(guān)注外部攻擊,而對內(nèi)部威脅(如惡意內(nèi)部人員、被盜用的賬戶等)的檢測能力不足,內(nèi)部威脅往往能夠繞過傳統(tǒng)安全控制措施,造成更大的威脅,導致數(shù)據(jù)泄露、系統(tǒng)破壞等嚴重后果。最后,攻擊溯源和取證困難,高級攻擊潛伏時間長,攻擊者會采取各種手段掩蓋攻擊痕跡,使得安全事件的溯源和取證變得非常困難。 4. 安全面臨業(yè)務(wù)發(fā)展的挑戰(zhàn)在業(yè)務(wù)快速迭代的行業(yè),安全面臨著難以跟上業(yè)務(wù)更新速度的挑戰(zhàn)。同時,隨著組織上云和數(shù)字化轉(zhuǎn)型的推進,新的安全挑戰(zhàn)不斷涌現(xiàn),例如云安全、數(shù)據(jù)安全和隱私保護等。此外,安全部門常被視為成本中心,其對業(yè)務(wù)的價值貢獻難以體現(xiàn)。 SOC安全運營業(yè)務(wù)的演變SOC正面臨業(yè)務(wù)范圍的擴展和技術(shù)進步支撐的能力升級,業(yè)務(wù)需求驅(qū)動了技術(shù)發(fā)展,技術(shù)的進步支撐了業(yè)務(wù)擴展。 SOC業(yè)務(wù)范圍正在從事件研判分析、響應調(diào)查,向全面風險管理、運營量化管理等領(lǐng)域延伸。
SOC的業(yè)務(wù)范圍擴展 SOC的能力從單點防御到合規(guī)驅(qū)動,再到實戰(zhàn)驅(qū)動,走向數(shù)據(jù)驅(qū)動、AI賦能的智能化階段。
SOC的能力升級 第一階段:單點防御階段(2007年前)隨著互聯(lián)網(wǎng)的初步發(fā)展,早期安全威脅主要以病毒、蠕蟲等為主,組織安全防護意識薄弱,主要依靠部署防火墻、殺毒軟件等單點安全產(chǎn)品進行防御,安全運營以事件驅(qū)動、人工分析為主,難以應對規(guī)?;?。階段特點:
第二階段:合規(guī)驅(qū)動的安全運營(2007—2015年)隨著網(wǎng)絡(luò)攻擊的復雜化和規(guī)?;?,以及各國安全法規(guī)和標準的流行,組織開始重視安全合規(guī)性,大量采購和堆疊安全產(chǎn)品,SIEM平臺開始出現(xiàn),但產(chǎn)品間缺乏聯(lián)動,“噪音”驟增,難以應對高級威脅。階段特點:
第三階段:實戰(zhàn)驅(qū)動的安全運營(2015年左右至2022年左右)APT攻擊、0-day漏洞攻擊等高級威脅悄然來臨,組織安全建設(shè)開始轉(zhuǎn)向?qū)崙?zhàn)驅(qū)動,關(guān)注安全運營的實際效果,SOAR、UEBA等技術(shù)興起,安全運營開始向主動防御轉(zhuǎn)變,但仍然高度依賴安全專家的經(jīng)驗。階段特點:
第四階段:數(shù)據(jù)驅(qū)動、AI賦能的智能安全運營(2022年至今)隨著人工智能技術(shù)的快速發(fā)展和安全大數(shù)據(jù)應用的成熟,安全運營進入高效階段,ISOC通過數(shù)據(jù)驅(qū)動和人工智能賦能,實現(xiàn)威脅檢測、事件分析、響應處置、威脅狩獵等階段的智能化和自動化,構(gòu)建人機協(xié)同、持續(xù)漸進的主動防御體系,更好地應對復雜多變的網(wǎng)絡(luò)安全威脅。階段特點:
ISOC的理念智能安全運營中心(Intelligentization Security Operations Center,簡稱ISOC)的核心理念是數(shù)據(jù)驅(qū)動和人工智能雙引擎,構(gòu)建人機協(xié)同、持續(xù)進化的主動防御體系,目標是運營的自動化、智能化和自適應,最終實現(xiàn)安全運營與業(yè)務(wù)目標的深度融合。
ISOC的理念示意圖 1.ISOC的主要特點
2.ISOC的主要目標
ISOC的必要性ISOC的必要性體現(xiàn)在能夠解決傳統(tǒng)安全運營的痛點,并在提高安全運營效率、降低運營成本的同時,提升應對日益復雜的網(wǎng)絡(luò)安全威脅的能力,并最終實現(xiàn)業(yè)務(wù)的安全、穩(wěn)定運行。
智能安全運營中心的必要性
具體體現(xiàn)在以下幾個方面: 1.提升安全運營的效率和效果ISOC能夠?qū)崿F(xiàn)安全運營的自動化、智能化和協(xié)同化,提高安全運營的整體效率和效果??s短威脅研判時間,降低誤報率,提升安全事件處置效率,減少人工干預。實現(xiàn)通過量化指標體系,實現(xiàn)對安全運營效果的全面評估和持續(xù)改進,確保安全投入回報的最大化。 2.應對日益復雜的安全威脅安全威脅的復雜性和多樣性不斷提升,高級持續(xù)性威脅(APT)攻擊手段不斷升級,傳統(tǒng)的安全防御手段難以有效應對。ISOC能夠整合多源異構(gòu)的安全數(shù)據(jù),利用大數(shù)據(jù)分析、機器學習、人工智能等技術(shù),實現(xiàn)對安全威脅的全面感知和精準識別。實現(xiàn)深度融合AI技術(shù)與安全運營,打造智能化安全運營中心,實現(xiàn)降本增效。 3.解決安全運營的痛點傳統(tǒng)安全運營面臨告警數(shù)量大、誤報率高、安全事件響應周期長、安全運營人員專業(yè)能力要求高等問題。ISOC能夠降低誤報率,提高告警準確性,加快安全事件響應速度,減輕安全運營人員工作負擔。通過自動化編排,實現(xiàn)由手工模式轉(zhuǎn)為自動化模式,以提高網(wǎng)絡(luò)安全事件處置效率。 4.滿足合規(guī)性要求隨著網(wǎng)絡(luò)安全法律法規(guī)的日益完善,組織需要滿足各種合規(guī)性要求。ISOC能夠幫助組織梳理安全流程,建立安全制度,滿足等保、GDPR等合規(guī)性要求,確保安全建設(shè)符合合規(guī)標準。 5.實現(xiàn)全方位的安全防護傳統(tǒng)安全防護手段難以覆蓋云安全、數(shù)據(jù)安全、供應鏈安全等新興領(lǐng)域。ISOC能夠擴展業(yè)務(wù)范圍,將這些新興領(lǐng)域納入安全運營,實現(xiàn)全方位的安全防護,構(gòu)建更為開放的安全生態(tài),積極引入全球更多權(quán)威威脅情報源和合作伙伴,構(gòu)建全生態(tài)協(xié)同作戰(zhàn)平臺。 |
上一篇:國家互聯(lián)網(wǎng)信息辦公室等七部門聯(lián)合發(fā)布《終端設(shè)備直連衛(wèi)星服務(wù)管理規(guī)定》 下一篇:2025年5月6日聚銘安全速遞 |