新一代国产SOC的实用化建设

1      概述

信息安全免疫力低下是我国信息安全的基本现状,因为我国对于安全威胁的检测和处理方式仍然位于人工检测+事后审计处理的阶段。此种方式对比现今大数据的应用、APT攻击等技术手段,人工审查风险的方式已经相当落后,在国际上处于被动挨打的状态。现今黑客产业化与APT攻击国际化已经成型,信息安全关乎国家安全,如果我们的命门掌握在他人之手,套路尽在别人掌控,这对于信息安全是极大的威胁。在此等形势下,迫切需要发展本土智能化、高性能、高准确性的SOC体系“安全运营中心”来对抗上述风险。

SOC在国内的发展和应用相对落后,普遍被当成软件产品来销售,而SOC实用化还处于理论阶段。现今国内绝大多数SOC都被当成SIEM日志集中收集和管理来用,而最为核心的关联分析和风险监控(SOC安全代运维服务或称之为可管理安全服务)还处于初级阶段。此种畸形的状况是由于国内体制、政策、应用环境、传统认识、欧美对SOC技术的封锁等原因的制约,才迫使国内的SOC一直得不到进步与发展。

现今建设一套智能化、高可用性的SOC系统,必需具备强大的SOC产品、实时准确的威胁情报以及专业的SOC安全代运维服务,具体内容如下。

  1. 1.   基于大数据技术高性能、关联分析引擎强大的SOC产品;
  2. 2.   SOC安全威胁检测模型;
  3. 3.   来自外/内部的威胁情报;
  4. 4.   简单易懂的风险展示平台、智能告警平台和强大的报告系统;

2     泰合计划

在今年四月份启明星辰对外正式发布了泰合安全威胁分析合作计划,并宣布了包括可管理安全服务提供商-诺恒信息、威胁情报服务提供商-天际友盟和微步在线、安全威胁情报联盟-烽火台在内的首批合作伙伴,引领SOC安管平台开放、连接、协同的发展大趋势。

这一信号表明,国内的SOC已经从单一的卖产品,开始转变成SOC产品+MSS服务+威胁情报的方式来实现SOC实用化的交付。这也证实了国内越来越多的SOC客户对实用化的要求也大大提高。

3     SOC产品底层技术要求

一款优秀的SOC产品是实用化的基础,它的能力直接关系到在SOC运维和使用过程中系统的稳定性、查询分析所耗费的时间、智能威胁检测的深度以及监控风险的准确性等问题。

3.1  大数据查询

面对现今越来越庞大的信息数据集合,传统关系型数据库早已不堪重负。做为SOC安全分析与审计的最为重要的工具-日志的查询和分析,查询的效率直接影响到安全分析人员的工作效率。

3.2  关联分析引擎

关联分析引擎是SOC的核心所在,如同赛车的引擎一样会直接影响赛车手技术能力发挥,关联分析引擎的效率和功能也直接决定了SOC对风险事件的检测能力。

一款优秀的关联分析引擎,除了要能够在高强度的日志分析过程中,保证引擎自身运行的高速、实时和稳定。还要求了对逻辑条件编写的灵活性,日志字段间数值的比对、计算与判断,各类资产、过滤器、表单数据的引用和输出等功能。

3.3   深度日志范式化

日志范式化工作是所有SOC厂商必做的一项工作,也是关系SOC日志可读性和关联分析的基础所在。最为关键的内容涉及了定义攻击对象、攻击技术、风险性质、操作、结果等字段内容的补全。日志语义定义的准确、完整可以省去安全分析工程师在关联分析和日志审计中的工作压力。

但是此项工作也是日志范式化过程中难度最大也最为耗人、耗时的部分,需要投入大量的安全专家进行日志的研究,并根据相应的日志分类标准对SOC支持的所有设备的每一条日志,进行分类和审核。因此很多SOC厂商都刻意的避开此部分内容,或是使用比较粗的分类、机器学习等方式完成此工作。

4     安全威胁检测模型

4.1  安全威胁检测模型架构

安全威胁检测模型是SOC关联分析检测的基础框架,只有严格按照安全威胁检测模型部署SOC,才能够将SOC诸多核心功能关联起来形成一个完整的系统。主要内容包括关联引用以及层级结构,例如“用户资产、检测规则、动态威胁库、过滤器、告警系统等”。

4.2  威胁场景库

威胁场景库是编写检测规则的案例来源。它将现实客户环境中遇到的攻击案例和攻防实验实中研究的新型攻击成果,以文字的方式记录并研究其特征和行为,并转换成检测规则用于现实环境。

威胁场景库的实践和积累直接影响检测规则的数量与质量,决定了SOC实用化成果的优劣。

4.3  威胁情报的来源与使用

威胁情报在SOC实用化中可分为外部威胁情报与内部威胁情报。两都同样都可接入安全威胁检测模型中被关联分析引擎引用,能大幅度提升安全事件测试的精准度,减少误报。

外部威胁情报来源于威胁情报服务提供商,优点是来源广、信息面全,缺点对于客户也同样明显,命中率太低。如需解决这一问题,需要使用极为精细的过滤机制,以攻击类别、资产、脆弱性、对象等内容进行定义,再分散到安全威胁检测模型中用于检测规则。

内部威胁情报主要来自于客户的黑白名单与动态威胁库。动态威胁库可以对攻击事件的信息进行抽取,将这些关键信息加入数据表中进行更新与处理,并将这些攻击信息用于高级威胁检测与事后审计和分析中。

5     SOC安全的展示与交付

SOC展示与技术支持是SOC运维中必不可少的一个环节。即使客户的SOC建设实现了智能化,但是一旦涉及,资产的变更,新的安全攻击,安全策略的调整等方面。必不可少的需要可管理安全服务提供商的支持,安全是一个不断更新和建设的过程,SOC安全运维也不例外。

5.1  展示平台

SOC是一套非常复杂的系统,即使是有一定安全分析经验的工程师也需要数月到数年的时间学习,才能从会使用到精通。要大多数客户学会使用并认可SOC,显然不太现实。

为了更好的提高客户对SOC的认可度,则需要一套基于SOC二次开发的展示平台,将关联分析后的结果更智能更简单的展示给客户,从而代替客户的SOC定制化开发工作。展示结果应该以关联事件为数据源,内容包括态势感知、多维度多类型的风险趋势统计、告警事件详情与证据链等。

5.2  报告系统

SOC实用化成果得到认可后,客户对报告的要求会随之提升。报告的定制化和自动化包含面会涉及到客户的各部门,甚至各岗位。此时SOC报告系统的定制化功能会直接关系到与客户的粘稠度。

5.3  智能告警平台

智能告警功能是SOC平台的必要功能,原则上是能以多种方式通知客户所监控到的风险警报,例如,邮件、微信、短信等。但是,如何控制好警报数量,将安全事件详情、事件描述、建议等信息,分阶段智能化的发送客户,则是此项技术的难点。

5.4  知识库

知识库与威胁场景库配套,是实现智能化展示平台、定制化报告与智能告警的基础。除此之外,配套的知识库还能够实现安全专家经验的可复制性,即将安全专家分析处理同类风险的过程与方法输入知识库中,供初级安全分析员参考和使用。在安全运营中基于标准流程和SLA,实现快速响应和风险处理。

5.5  SOC安全代运维服务支持

欧美国家绝大多数的SOC运维,都是由专业的可管理安全服务提供商来做的。国外在SOC大范围的运维使用中,可管理安全服务提供商研究和积累了大量的最佳实践,并且相关的运维标准、实时响应机制、SLA等都是经过ISO认证。安全分析团队的经验、应急支持能力和实用化都已经非常成熟。

选择一个具备丰富安全运维经验的可管理安全服务提供商,是保障客户SOC实用化成果和风险实时监控和响应的必要条件。

时间: 2024-11-08 15:19:56

新一代国产SOC的实用化建设的相关文章

推国产虚拟化和云计算软件,中科睿光一年来获近亿订单

还记得一年前轰动一时的VMware与中科曙光成立合资公司,并推出国产虚拟化和云计算软件吗?2016年4月13日,在双方合资公司中科睿光软件技术有限公司(以下简称"中科睿光")的成立仪式上,曙光公司总裁历军表示对睿光的未来充满信心:"中国市场正等待着合资企业的产品快速进入." 如今,一年过去了.在2017年3月22日中科睿光成立一周年庆祝活动上,中科睿光CEO何牧君表示,中科睿光从成立至今已获得订单近亿元,期间中标来自科研.教育.公安.政府.城市云计算中心等各领域的项

只谈核数没意义 带你重新认识手机SoC

你的手机是几核的?在比较两款手机区别时,这是我们最常问的一个问题.CPU核心数量的多寡的确是衡量手机性能的重要指标,但却不是最准确的指标. 以市面上最常见的高通骁龙处理器为例,在整个“处理器”中,CPU部分只占芯片面积的15%,其他85%则被图像处理器(GPU).数字信号处理器(DSP).调制解调器(Modem).导航定位.多媒体等等芯片或者模块占据. 事实上,比起“处理器”,我们把这种芯片称为“SoC(System on Chip,片上系统)”更加合适.SoC是一个微小的系统,如果把中央处理器

第9章 智能电网

第9章 智能电网 在电网发展基础方面,各国电力需求趋于饱和,电网经过多年的快速发展,架构趋于稳定.成熟,具备较为充裕的输配电供应能力. 德国制定了“E—Energy”计划,总投资1亿4千万欧元,2009年至2012年4年时间内,在全国6个地点进行智能电网实证实验.同时还进行风力发电和电动汽车实证实验,并对互联网管理电力消费进行检测.德国西门子.SAP及瑞士ABB等大企业均参与了这一计划.预计西门子公司2014年智能电网年度市场规模将达300亿欧元,并计划抢占20%市场份额,每年确保60亿欧元订单

张升:农业银行的分布式架构应用实践与展望

近年来,以阿里为代表的互联网企业提出的"去IOE",在业界引起了广泛的讨论."去IOE"直接含义是不使用传统IT巨头的产品,这些厂商产品虽然好,但基本处于市场垄断地位,用户议价能力较弱,成本高昂,技术受制于人,供应链风险较大."去IOE"更深层次的含义是采用分布式的架构替代集中式的架构,构建高可用.易扩展.低成本的分布式架构. 随着国家安全可控政策的实施,移动互联网的兴起,业务量的迅速提升,以及利率市场化所带来的成本约束日益显现,银行业信息系统采

AXI总线

AXI(Advanced eXtensible Interface)是一种总协议,该协议是ARM公司提出的AMBA(Advanced Microcontroller Bus Architecture)3.0协议中最重要的部分,是一种面向高性能.高带宽.低延迟的片内总线.它的地址/控制和数据相位是分离的,支持不对齐的数 据传输,同时在突发传输中,只需要首地址,同时分离的读写数据通道.并支持显著传输访问和乱序访问,并更加容易就行时序收敛.AXI 是AMBA 中一个新的高性能协议.AXI 技术丰富了现

AXI总线(转)

AXI(Advanced eXtensible Interface)是一种总协议,该协议是ARM公司提出的AMBA(Advanced Microcontroller Bus Architecture)3.0协议中最重要的部分,是一种面向高性能.高带宽.低延迟的片内总线.它的地址/控制和数据相位是分离的,支持不对齐的数 据传输,同时在突发传输中,只需要首地址,同时分离的读写数据通道.并支持显著传输访问和乱序访问,并更加容易就行时序收敛.AXI 是AMBA 中一个新的高性能协议.AXI 技术丰富了现

大数据时代银行业应对策略

文|张建国(中国建设银行行长) 近十年来,中国银行业的改革发展取得了令世界瞩目的成就.在今年<银行家><福布斯>发布的大企业排行榜和市值排名上,五家大型商业银行均已跻身世界前列.随着以移动互联网.云计算.“大数据”和物联网为代表的信息革命的兴起,银行业又一次面临新的机遇和挑战.中国银行业能否用好大数据,实现经营.管理和服务创新,决定了其未来的可持续发展能力. 银行业已初步具备运用大数据的基础 大数据是信息技术与互联网产业发展到特定阶段的产物,从互联网到物联网,从云计算到大数据,信息

研发费用资本化 调节利润

研发费用资本化:就是将研究开发费用计入资产负债表的开发支出中,开发支出资本化可以减少企业的费用,从而多报告净利润,但代价是减少企业的现金.研发费用资本化的时候,相应的现金流在现金流量表中计入“构建固定资产.无形资产和其他长期资产所支付的现金”项目,属于投资活动现金流出. 研发支出费用化:就是将研发费用计入利润表中的费用中,增加了当期的费用,减少了当期利润.开发支出完全费用化的时候,相应的现金流出在经营性现金流确认,因此,开发支出资本化可以夸大经营性现金流. “研发费是资本化还是费用化,其实本质的

云科技时代2018:数字化转型进入新阶段

2017年12月的中央经济工作会议指出:我国经济已由高速增长阶段转向高质量发展阶段.而要围绕推动高质量发展,首要是深化供给侧结构性改革,推进中国制造向中国创造转变.中国速度向中国质量转变.制造大国向制造强国转变. 2018年是"十三五"承上启下的一年,也是中国制造向中国创造转型的关键之年.自2006年起,以AWS亚马逊云服务和Hadoop大数据的出现为标志,云科技时代正式拉开帷幕.到了2016年,即人工智能60周年,云科技时代的三大关键技术:云计算.大数据与人工智能已经全面就绪. 马云