Advanced Threat Analytics 2016

Microsoft Advanced Threat Analytics (ATA) 是微软新推出的威胁分析产品,主要对在后台运行,并自动分析,学习,并确定在网络上的正常行为,提醒您注意可能出现的安全问题,例如:

  • 异常的用户行为:ATA使用行为分析和自我学习,发现可疑的活动和行为异常的登陆,以及异常资源的访问,异常的工作时间,未知的威胁,密码共享和横向运动。
  • 恶意攻击:ATA检测已知的恶意攻击,包括票据的传输,伪造,侦查,远程执行等。
  • 已知的安全问题和风险:ATA识别已知的安全问题,如损坏的信任,弱协议和已知的协议漏洞。

Microsoft Advanced Threat Analytics (ATA) 是一款内部部署产品,可通过 Active Directory 及安全信息和事件管理系统自动分析、学习并识别正常和不正常的实体(用户、设备和资源)行为,帮助 IT 安全专业人士保护其企业免受针对性的高级攻击的威胁。ATA 还可通过安全研究员跨地区及在全球范围内的合作,帮助识别已知恶意攻击、安全问题和风险。检测到可疑活动后,它会在简单、方便的信息提要中提供清晰的相关威胁信息。

微软的ATA结构非常简单,主要有2个部份:一个ATA中心和一个ATA网关。

ATA中心:

  • 管理ATA网关配置设置
  • 从ATA网关接收数据
  • 检测可疑的活动和行为
  • 支持多个ATA网关
  • 运行ATA管理控制台
  • 可选:ATA中心可以被配置为当检测到可疑活动时发送电子邮件,讲事件发送到您的安全信息和事件管理(SIEM)系统。

ATA网关:

  • 通过端口镜像捕获并检查域控制器的网络流量
  • 接收从SIEM或Syslog服务器事件
  • 从域中检索用户和计算机数据
  • 网络监控能力(用户和计算机)
  • 传输相关数据到ATA中心
  • 监视多个域控制到一个ATA网关

对于ATA的部署架构也非常简单,不需要改变现有的环境以及安装agent,只需要把域控的流量镜像给我们的ATA网关,再有我们的ATA网关将数据传输给我们的ATA中心进行分析处理展现,当然还不需要什么高级的权限,一个普通的域帐户就可以实现对身份访问的高级安全分析。

这样的架构非常适合在不同分支机构部署多个ATA网关,然后在总部一个ATA中心即可完成身份威胁的分析及预警了,是不是很酷。

ATA主要针对的是身份威胁分析,因此主要是针对企业的AD系统自己完成行为学习到行为分析再到威胁行为的警告通知,例如:

可以发现我的企业环境中以往遭受过的蛮力攻击,哪些帐户受到影响:

分析用户或计算机的行为,活动状态,以及最后访问的计算机资源以及最后登陆过的域内计算机

同时可以发现企业内部的计算机或用户存在密码泄漏或正在被当作肉鸡的帐户发起攻击时的所有行为操作进行警告提醒。

这个好东西唯一的缺点就是没有在我们国家提供,而且没有中文,这是最为遗憾的,当然最为技术爱好者来说,给大家分享下这个产品并把试用的结果分享出来还是非常有意义的。

在这里非常感谢王老师(http://wzde2012.blog.51cto.com/)的介绍以及引导让我对此产品产生了极大的兴趣并测试了一把。

谢谢大家。

时间: 2024-10-03 08:07:31

Advanced Threat Analytics 2016的相关文章

Day 3 @ RSA Conference Asia Pacific & Japan 2016 (afternoon)

13.30 hrs Keynote    Security in the World-Sized Web Bruce Schneier,Chief Technology Officer, Resilient, an IBM Company, and Security Information technology permeates all aspects of our lives. The combination of mobile, cloud computing, the IoT, pers

无缝集成MSC SimXpert 2016 64bit-MAGNiTUDE

MSC SimXpert 2016 64bit-MAGNiTUDE\仿真设计 MSC Apex 2015\ MSC Adams 2015.1-MAGNiTUDE\ MSC APEX DIAMOND SP1 x64\ MSC Combined Documentation v2015\ MSC Dytran 2016 x64-MAGNiTUDE\ Msc Easy5 V2015 x64\ MSC SimXpert 2016 64bit-MAGNiTUDE\ SimXpert为分析师提供了一个强大的工

What is the purpose for IT Pro in Windows 10 Creators Update

Windows 10, version 1703-also known as the Windows 10 Creators Update-is designed for today's modern IT environment with new features to help IT pros more easily manage, and better protect, the devices and data in their organizations. It also provide

UEBA——通过用户画像识别安全威胁

UEBA and Machine Learning - Download Free Guide for CISOs? Adinfo.niara.com/UEBA/Guide-For-CISOs? Learn about machine learning based user and entity behavior analytics On-Prem/Cloud Deployment · Integrate with SIEM Tools · Scan Packets/Logs/Flows Net

Splunk连续四年入围 Gartner SIEM 领导者魔力象限

SAN FRANCISCO – August 15, 2016 – Splunk Inc. (NASDAQ: SPLK), provider of the leading software platform for real-time Operational Intelligence, today announced it has been named a leader in Gartner's 2016 Magic Quadrant for Security Information and E

51 Best DevOps Tools for #DevOps Engineers

不用那么累了, 都在这. 原文出处:https://blog.profitbricks.com/51-best-devops-tools-for-devops-engineers/ 51 Best DevOps Tools for #DevOps Engineers On 02.18.15, In Cloud Computing, DevOps, by Drue Placette DevOps, or the collaboration between development and opera

槽浆纱DESIGN.II.v14.01d+PulseSim.v8.79+Abaqus v6.14-5 Win64 & Linux64 2DVD

蒸槽浆纱DESIGN.II.v14.01d+PulseSim.v8.79 Abaqus v6.14-5 Win64 & Linux64 2DVD获得竞争优势    最佳的一流的企业正在利用的Abaqus FEA统一的优势,巩固他们的流程和工具,降低成本,提高效率 ,并获得竞争优势.Abaqus FEA产品套件提供了强大的.完整的解决方案,涵盖了工业应用的大范围常规 和复杂的工程问题.在汽车行业中的工程工作组能够充分考虑车辆荷载,动态振动,多体系统,冲击/碰 撞,非线性静,热耦合,并使用通用的模型

Sidelinesoft NL5 Circuit Simulator 2.1.1

Sidelinesoft NL5 Circuit Simulator 2.1.1\Simufact Forming v13.3 x86x64\Simufact Welding 5.0-MAGNiTUDE\SIMULIA Simpoe-Mold 2015 Refresh 1\ MSC.Simufact.Welding.v5.0-ISO 1DVD Palisade Decision Tools(Risk) 7.0 1CD Proteus Design Suite v8.4 SP0 1CD ANSYS

华笙4.9 for WinXP 1CD + DeskProto.6.3571.Multi-Axis.Edition.rar

华笙4.9 for WinXP 1CDDeskProto.6.3571.Multi-Axis.Edition.rarSchrodinger.KNIME.Workflows.2015-2.ISO-TBE.rarSchrodinger.part1.rarSchrodinger.part2.rarSchrodinger.part3.rar3d3s 10.1\3DCS_Variation_Analyst_MultiCAD_7.3.2.0_Win64\Bentley MicroStation V8i v0