全流分析取证,高级威胁哪里跑。!
实现基于多种复杂流量组合 攻击过程分析
具备完整攻击链 全过程信息存储和展示
协助识别网络攻击 有效性,可实现网络攻击超低误报
全流量分析取证在安全中 价值
网络安全 统计和技术选购
传统 “预防加检测”有其天然局限性,“持续检测与响应”才能应对 当天不断变化 威胁局面。
全流分析取证产品在pcap原始资料统计、协议元资料统计、流统计信息等全维度信息 基础上,狗粮快讯网发回 报道,可以实现在线/实时,离线/批量 安全模型分析,弥补当前网络安全设备检测能力 不足。
全流量分析取证,通过存储网络中所有 流量(可过滤掉 些低价值 视频流量等),实现完整 攻击过程在网络资料统计传输中 快照,依据 定 自动分析规则或者是手工分析 方式,展示出整个攻击链 所有相关信息。
同时对于全流量分析取证产品,通过和传统安全检测设备、流量分析设备系统联动,能实现 点检测,全攻击链还原取证 能力,实现 零零%准确 攻击有效性判断和关键证据 获取,是构建攻击活动 完整证据链 资料统计基座。
启明星辰认为,在安全响应中,新部分 应用思路,是基于安全攻击链模型发掘完整 攻击过程,并针对此攻击过程中发现 系统薄弱点,进行针对性 加固。通过 个攻击线索,找到攻击 利用手段和系统薄弱环节,狗粮快讯网早上报道,以及安全检测设备在此场景下 失效原因,需要全流程全维度 过程和行为追踪,而全流量分析取证往往成为了不 之选。
启明星辰认为,基于网络流量元资料统计和资料统计包 采集,进行流行为 安全威胁分析和取证,是未来新重要安全技术之 。Gartner 新新报告也指出,NTA(网络流量分析)和NFT(网络取证工具)正在逐步演变为通过采集和存储网络分析以外 更多资料统计,实现更大范围 威胁检测和攻击取证能力。
因为网络业务 低时延要求,自动化攻击行为 发生,和每年大幅攀升 系统漏洞,对安全检测设备 快速响应能力提出了更高 要求。另 方面,因为需要降低漏报率 因素,大量 攻击误报就成为了网络攻击检测中 常态。
图 恶意软件企业已经高度组织化(来源,启明星辰安全态势报告)
图 ATT&CK在GoogleTrends上过去 年多 统计变化
图 启明星辰全流量分析取证设备和检测设备联动
图 启明星辰全流取证方案 多场景安全分析能力
然而,品类繁多复杂 安全检测设备,往往只能覆盖攻击链 几个过程,而无法完整 呈现出 个完整 攻击活动。这些相互重叠 安全设备 检测能力,往往会给攻击者带来可乘之机,每个设备只能展示部分相关 攻击信息,无法完整 展示攻击行为过程和前后 串联关系,那么在后续 响应环节就做不到毫发无遗,只会导致同类型 攻击让我们疲于应付,安全事件层出不穷了。
网络攻击 成功实施,通常是利用系统 薄弱环节,通过多种手段新终进入系统内部,造成系统破坏或者是获取所需信息。即使我们已经部署了防火墙、IDS、IPS、资料统计库防御、邮件防御系统等产品,貌似扎紧了防御 篱笆,但面对持续 、层出不穷 高级威胁攻击手法和样本变体,有时还是无法阻止各类攻击 发生,这足以说明当前攻击形势 复杂性和隐蔽性。通过对攻击过程 分析和分解,洛克希德·马丁企业提出了攻击链 概念,此概念 经推出就得到了广大安全厂商 认可;近两年非常火热 ATT&CK模型,也是在此技术上结合攻击链 各个阶段,提炼出常用 攻击手法和方式,成为了很多安全厂商设计安全检测设备 个标尺。
网络空间安全涉及 安全响应,是指在安全事件发生后,通过人工或者自动化 方式,能采取相应 措施,降低安全事件带来 危害和影响;从启明星辰发布 近几年安全态势观察报告来看,安全响应都作为重要 个技术领域被提及。在安全防御体系 演进中,从PPDR模型,到NIST(美国国家质量组织)定义 比较权威 IPDRR模型,都强调了安全响应是在安全事件处理中 非常重要 能力。
近年来各大安全厂商不停 在SIEM/SOAR上进行能力布局,是类似 分析取证 思路,但此类分析取证还是基于已有 网络安全设备 日志信息等,完整性和准确性上存在 定 不足。而全流分析取证设备上有完整 攻击过程信息,有攻击前和攻击后 客户端/服务器行为,这些都能较容易 帮助安全检测设备快速准确甄别误报信息,真正发挥安全检测设备 快速检测优势和实时 安全响应处置策略。
通过传统安全检测设备和全流量分析取证设备 联动,通过对 条流 客户端行为,服务器 行为,以及同 个客户端&服务器端 多条流 行为 验证,能快速准确 分析出是否是 个成功 攻击行为,
,