SANS:2014年安全分析与安全智能调研报告

2014年10月份,紧接着2014年度日志管理调研报告(Log management survey),SANS又发布了2014年度的安全分析与智能调研报告(Analytics and Intelligence Survey 2014)。

正如我之前博客所述,SANS认为安全分析与日志管理逐渐分开了,当下主流的SIEM/安管平台厂商将目光更多地聚焦到了安全分析和安全智能上,以实现所谓的下一代SIEM/安管平台。而安全分析和安全智能则跟BDA(大数据分析)更加密切相关。

SANS对安全智能的定义采纳了Gartner的定义。而安全智能(Security Intelligence)这个词的最早定义就来自于Gartner的Fellow——约瑟夫.费曼(2010年的报告——《准备企业安全智能的兴起》)。这,在2013年的日志分析调查报告中明确指出来了。

今年,SANS对安全分析(Security Analytics,或者叫安全数据分析,数据分析)给出了一个自己的定义:

The discovery (through various analysis techniques) and communication (such as through visualization) of meaningful patterns or intelligence in data.

SANS还追溯了一下安全分析的起源,其实早在1986年就正式出现了。从最早的IDS,到后来的SIEM,再到现在的安全智能,形成了一条安全分析的发展时间线。

关于安全智能,SANS做了一个脚注,就是安全智能不是自动化的机器智能,还需要训练有素安全分析师的参与。【好吧,正如我之前反复强调的那样】

报告中,SANS还给威胁情报下了一个定义:Threat intelligence is the set of data collected,  assessed and applied regarding security threats, malicious actors, exploits, malware,  vulnerabilities and compromise indicators.

【注:安全智能跟安全/威胁情报中都有一个相同的英文Intelligence,但是含义还是有所区别的,我之前博客已经辨析过,后续还会再为大家梳理一下。】

SANS对350位IT专业人士进行了调查问卷。报告显示【我摘录我关注的内容,而不是全部内容,请见谅】:

1)有47%的用户依然投资在SIEM上,通过增强的SIEM获得安全分析的能力;

2)27%的用户将内部威胁情报关联应用于SIEM;

3)61%的用户认为大数据将在安全分析中扮演必不可少角色(36%认为大数据扮演关键角色,25%认为大数据是必要的,但不是最关键的);

4)47%的用户认为他们的情报和分析实践初步实现了自动化;

SANS进行了多项有针对性的调查。其中,“攻击检测与响应的障碍”首当其冲的是缺乏对应用、以及支撑的系统和脆弱性的可见性(39.1%);排在第二的障碍是难以理解和标识正常行为,进而导致无法识别异常行为;排在第三位的是缺乏训练有素的人;排在第四位的是不知道哪些是关键的需要采集的信息,以及如何进行关联。【想想,国内也差不多啊,而且应该更严重】

在问及“安全分析人员主要看什么系统产生的日志”时,57%的人选择了传统的边界防御设备(FW/IDP)产生的告警;42%的人选择了终端监测系统的告警(譬如防病毒)。此外,有37%的人选择了“SIEM的自动化告警”,还有32%的人选择了通过SIEM/LM去进行事件分析,并手工产生告警。SANS认为,调查结果表明下一代的SIEM具备自动化分析和智能告警的能力。

在问及“实现安全智能需要跟哪些检测技术交互”时,几乎各种检测技术都有涉及,印证了安全智能的技术交互的广泛性。在目前,主要交互(对接)的是FW/UTM/IDP、漏洞管理、基于主机的恶意代码分析(终端防病毒)、SIEM、LM。在未来,计划要交互的主要是基于网络的恶意代码分析(沙箱)、NAC、用户行为监控、

在问及“对当前安全分析能力的满意度”时,最满意的是分析的性能与响应时间,最不满意的是安全分析的可见性,分析师的培训以及分析师的紧缺排在最不满意的第三位。

在问及“应用安全分析最有价值的作用”是什么时,首选最高的是发现未知威胁,次选最高的是检测内部威胁,第三选择最高的是降低错报。

在问及“未来对安全分析/智能的投资”领域时,67%的受访者选择了培训/人员,其次是事故响应能力,第三是SIEM(47%)。此外,选择基于网络包的分析、用户行为监控、情报、大数据分析引擎的人都超过了20%

【参考】

SANS:2014年日志管理调查报告

SANS:2013年度安全分析调查报告

时间: 2024-09-29 10:54:04

SANS:2014年安全分析与安全智能调研报告的相关文章

SANS:2015年安全分析与安全智能调研报告

2015年11月,SANS发布了第三次安全分析与安全智能调研报告2015年版(Analytics and Intelligence Survey 2015).报告对来自全球的企业和组织共计476位专业人士进行的调研访谈.今年的调研问题比去年更加深入. 调研表明,与去年相比,大家对安全分析与安全智能的认知更高了,应用也更多了,但距离理想目标依然还有不小的差距,尤其是合格的从业人员(分析师)的短缺问题更加突出了.对于大数据技术应用于安全分析这个问题,得到了更多人士的认同.相较于安全数据的大数据化这个

SANS:2019年网络威胁情报现状调研报告

2019年2月,SANS照例发布了全新年度的CTI(网络威胁情报)现状调研报告. 今年的报告更换了主笔分析师.但SANS对CTI的广义定义依然没有变.总体上,SANS认为CTI的应用越发成熟,其发挥的价值也越来越大,CTI的应用正逐步深化.1)报告显示,72%的受访组织生产或消费了CTI,比2017年的60%有显著提升.2)更多的组织开始关注情报报告,但认为将那些情报报告中的有用信息转换为机读情报比较麻烦[笔者注:一方面,现在有一些开源的报告情报信息提取工具:另一方面,情报报告的提供者开始一并提

SANS:2016年网络威胁情报现状调研报告

2016年8月份,SANS发布了最新一期有关网络威胁情报的发展现状调研报告. 注意,本文不是译文.原文请前往http://www.sans.org/reading-room/,题为<The SANS State of Cyber Threat Intelligence Survey: CTI Important and Maturing>,需翻墙. 报告指出,随着网络空间安全威胁日趋严重,网络威胁情报(CTI)的作用更加凸显.41%的受访者表示他们运用CTI的能力趋于成熟,更有26%的人表示能

SANS:2016年安全分析调研报告

2016年12月6日,SANS发布了第4期(2016年度)安全分析调研报告.报告对全球348名受访者进行了调研.结果显示,38%的人用安全分析来评估风险,35%的人用安全分析来识别恶意行为,31%的人用来实现合规.这也是安全分析最常用的三个场景.安全分析自动化不足的问题依然没有多大改观,和上次调研相比,依然仅有4%的人认为自己完全最到了安全分析自动化,仅有22%的人使用了机器学习相关的工具来参与安全分析. 1.数据收集的范围 首先是应用日志(包括应用的审计日志),第二是网络FW/IDS/IPS/

Android架构分析之Android智能指针(二)

作者:刘昊昱 博客:http://blog.csdn.net/liuhaoyutz Android版本:4.4.2 在上一篇文章中,我们分析了Android智能指针中的强指针sp,本文我们来分析弱指针wp.为什么需要弱指针wp呢?我们来考虑下面一种场景:有两个类CParent和CChild,CParent类中有一个智能指针指向CChild对象,CChild类中有一个智能指针指向CParent对象 class CParent :public LightRefBase<CParent> { --

Android架构分析之Android智能指针(一)

作者:刘昊昱 博客:http://blog.csdn.net/liuhaoyutz Android版本:4.4.2 在C++语言中,指针操作是最容易问题的地方,常见的指针操作错误有以下几种: 1.      定义一个指针,但没有对其进行初始化.这种情况下,指针会指向一个随机地址,此时使用该指针,将出现不可预知的错误.一般定义一个指针时,应该同时对该指针进行初始化. 2.      new了一个对象后,忘记delete该对象.这种情况会造成内存泄漏,时间久了,重复多次,可能造成系统宕机. 3.  

智能分析+每月生成 Power-BI图文报告解放双手!

可视化图文报告好看且直观醒目,深受现代人办公的青睐,无论是学生.老师还是办公室工作人员.在企业工作中,图文报告的运用更加为广,常常需要对多项指标进行分析,比如业务区域分析报告.月度销售分析报告.手游综合分析报告等等,多式多样.然而,图文报告固然优势多,但是制作起来很多人喊费劲,尤其是那种月度报告,每个月都得做一次.其实小编建议如果制作图文报告需求大的,可以体验下Power-BI可视化报表分析软件的一大应用:智能图文报告,绘制起来极为简便和智能. 那Power-BI的图文报告有哪些优点或小技巧呢,

科大讯飞2014发布会看点二:智能语音装进车载车机!

一直以来,汽车行业的科技创新不胜枚举.早前福特引入SYNC车载多媒体通讯娱乐系统,使得车载声控成为现实:全新一代雪佛兰科鲁兹全面升级MyLink智能车载互联系统,具备语音识别能力:丰田汽车在新款车型中陆续加入语音对话型系统"Agent". 纵观汽车行业的未来发展,车企厂商越来越重视人机交互体验,动口不动手的驾车生活离我们已不再遥远.8月20日下午,科大讯飞将在北京国家会议中心举行以"语音点亮生活"的主题发布会,用语音技术升级车载车机的智能化体验,让语音交互在汽车应用

CAESAR II 2014 管道应力分析支持win7win8 32 和 64

CAESAR II 2014 管道应力分析支持win7win8 32 和 64OLI Systems 2010(OLI Analyzer v3.1.3 + OLI ScaleChem v4.0.3)CAESAR II 2014 SP1 v7.00.01.1600 Build 141003 支持win7win8管道应力分析软件压力管道设计CAESAR II 2013 R1 v6.10 (2011 v5.30.2支持win7 32 和 64)DNV GL AS Phast v7.11.33.0 1D