科技云报道:事件响应,安全能力的关键一环

简介: 安全事件响应:保持网络弹性的关键步骤

科技云报道原创。

技术永远都是把双刃剑,这在攻防不断交织的网络安全领域,表现的尤为突出。随着创新性技术的涌现,攻击者的攻击能力也在不断提高。例如,物联网设备和云计算等技术的发展极大扩展了应用场景的范围,但也使得攻击者更容易访问用户的关键数据。

为快速应对安全问题,尽可能的降低安全事件造成的损失,进行有效事件响应(Incident Response, IR)成为企业的优选方案。

image.png

安全事件响应:保持网络弹性的关键步骤

根据 IBM 的《X-Force威胁情报指数2022》报告,2019 年第三季度至 2020 年第四季度期间,物联网恶意软件活动增加了 3000%。但情况“没有最坏,只有更坏”, 2021 年的数据再次打破了记录。根据身份盗窃资源中心(Identity Theft Resource Center) 2021 年的数据泄露报告,去年共发生 1862 起数据泄露事件,高于 2020 年的 1108 起。

这些数据强调了一个残酷的事实,即每个组织都应为最坏的情况做准备。而最有效的方法是制定为响应任何安全事件将采取的详细步骤。

事件响应是对安全问题和事件的有计划的反应。例如,在遭遇或可能遭遇安全事件时,安全团队在试图保证数据完好性的同时如何反应,采取哪些行动来减少损失,以及何时能够恢复资源。

Palo Alto Networks(派拓网络)近期发布的《2022年Unit 42事件响应报告》指出,总体而言,勒索软件和商业电子邮件泄露(BEC)是事件响应团队在过去12个月中做出响应的首要事件类型,约占事件响应案例的70%。事件响应案例中受影响最大的行业包括金融、专业和法律服务、制造、医疗保健、高科技以及批发和零售。这些行业内的企业往往会存储、传输和处理大量攻击者可以从中获利的敏感信息。

此外,在该报告中还能看到许多细分数据,能够帮助企业用户正确认识事件响应案例中的具体威胁类型。例如,在一半的事件响应案例中,企业在面向互联网的关键系统上缺乏多因素身份验证解决方案;在13%的案例中,企业没有针对暴力凭据攻击采取措施锁定帐户;在28%的案例中,不合格的补丁管理程序导致攻击者有机可乘;在44%的案例中,企业没有端点检测和响应(EDR)或扩展检测和响应(XDR)安全解决方案,或是没有完全部署在最初受影响的系统上以检测和对恶意攻击做出响应;75%的内部威胁案例涉及企业前员工。

虽然我们无法 100% 地阻止网络攻击,但可以通过加强事后响应及恢复能力,将损失降至最低。2021年的RSA大会主题是Resilience(弹性),构建网络弹性的能力可以理解为预防、抵御、恢复、适应那些施加于含有网络资源的系统的不利条件、压力、攻击或损害的能力。因此,安全事件响应能力成为关键一环。

理想的丰满与现实的骨感,事件响应不招待见?

根据 Shred-it 在2021年发布的一份数据保护报告,10 名企业领导者中有 4 名将未来的数据泄露风险评为为 4 或 5(5分制,5 为最高风险),并且超过一半的受访企业并没有部署事件响应计划。

这表明一些企业虽然了解风险,但未能充分采取保护其关键数据的措施。因此,一旦发生安全事件,企业响应可能会很慢甚至束手无策,从而导致代价高昂的损失。

1/3的人更倾向于入侵防御而不是事件响应。这是根据 2022 年 5 月的一份名为“Breaches Prompt Changes to Enterprise IR Plans and Processes”的报告得出的结果。 该调查针对 188 名 IT 和网络安全专业人士进行了分析,以了解其真实的事件响应想法和能力。

image.png

上图数据显示,共有 34% 的受访者表示他们更愿意将 80%(21% 的受访者)、90%(10% 的受访者)或 100%(3% 的受访者)的资源用于入侵防御而不是事件响应。另有 34% 的人也优先考虑防御。两年间的数据类似,表明这一趋势并没有多大变化。

以上结果表明,组织在防御方面仍然比响应和修复更加重视,事件响应缺失的现象还很突出。无独有偶,2021 年,Wakefield Research进行的一项调查显示,36%的公司没有制定详细的事件响应计划。并且,人们对外围防御技术的兴趣很高,72% 的人表示入侵防御和检测措施仍然有效。

然而,来自政府和网络保险公司的压力可能会使得企业转向事件响应。2022年3月15日,美国总统拜登正式签署了《2022年关键基础设施网络事件报告法》,要求关键基础设施行业公司在遭遇网络事件时要在72小时内向网络安全和基础设施安全局(CISA)报告,在遭受勒索软件攻击而支付赎金后24小时内向CISA报告,并采取补救措施。虽然该法律仅适用于被划定的 16 个关键基础设施行业,但它为其他希望制定事件响应计划的组织指明了方向。

制定事件响应策略

我国的网络安全法规定,“国家支持网络运营者之间在网络安全信息收集、分析、通报和应急处置等方面进行合作,提高网络运营者的安全保障能力”“国家建立网络安全监测预警和信息通报制度”“国家网信部门协调有关部门建立健全网络安全风险评估和应急工作机制,制定网络安全事件应急预案,并定期组织演练”。这为网络安全事件应急响应提供了制度依据。

事件响应能力是可以通过做出准备来获得。一个良好的事件响应策略应易于遵循,毕竟安全事件是全天候都可能发生的,其突发性可能会使得未做好充分准备的安全团队措手不及。

安全事件响应策略的主要目标是为团队的所有成员定义在发生(或疑似发生)安全事件后必须遵循的流程。该策略应包含响应、监控程序、任何违规行为以及因未遵守策略而进行处罚的详细信息。安全事件响应策略应包括如下几个要素:

整体事件响应策略
事件响应团队的角色定义
响应过程和恢复程序的制定
事件溯源及确定根因的方法
建立未来预防措施的方法
SANS的事件响应报告则将事件响应聚焦在三个度量指标:从失陷到检出的时长(也称dwell time驻留时间)、从检出到遏制的时长,以及从遏制到修复的时长。主要的安全流程包括:隔离感染主机,阻断C2恶意IP地址,关闭/下线系统,恢复失陷主机镜像,移除流氓文件,从网络中隔离感染机器并进行修复,识别与受感染系统相似的系统,基于已知IoC更新策略和规则,杀死流氓进程,在不重启系统的条件下删除被感染主机的文件和注册表键值,彻底重建端点,重启系统,远程部署/升级,从可移动存储设备上重启系统并远程修复系统等。

Gartner近期发布的响应网络安全事件工具手册,也为企业制定高效的事件响应计划提供了参考。该工具手册包括制定事件响应计划、编制详细的响应手册以及定期进行桌面演练。其中,制定事件响应计划包括了绘制响应流程图、定义事件严重等级、明确职责等环节;编制详细的响应手册包括编制响应手册、制定勒索软件响应流程、详细记录响应流程等环节;定期进行桌面演练包括设置议程并邀请参与者、设定事件情景和场景、设计具有挑战性的事件场景等环节。

此外,事件响应策略还包括信息安全事件报告制度。

第一时间发现潜在安全事件的是处于防御第一线的安全人员,他们的反应速度直接决定着事件响应的成败与否。事件响应是极耗人力的工作,因此自动化成为未来事件响应能力提升的关键。目前,业界将SOAR(Security Orchestration, Automation and Response,安全编排和自动化响应)视为自动化响应的有效解决方案,许多安全厂商开始在该领域大举投入。根据Gartner的定义,SOAR是指能使企业组织从SIEM等监控系统中收集报警信息,或通过与其它技术的集成和自动化协调,提供包括安全事件响应和威胁情报等功能。SOAR技术市场最终目标是将安全编排和自动化(SOA)、安全事件响应(SIR)和威胁情报平台(TIP)功能融合到单个解决方案中。因此,用户获得高效的自动化事件响应能力,未来可期。

结语

速度决定高度,对安全事件的响应速度决定了安全能力以及企业业务平稳运行的高度。未来,随着网络安全向着体系化、常态化、实战化方向演进,攻防对抗将成为常态,做好基于事件的响应,将对整体网络安全防御带来事半功倍的效果。

【关于科技云报道】

专注于原创的企业级内容行家——科技云报道。成立于2015年,是前沿企业级IT领域Top10媒体。获工信部权威认可,可信云、全球云计算大会官方指定传播媒体之一。深入原创报道云计算、大数据、人工智能、区块链等领域。

相关文章
|
10天前
|
存储 安全 网络安全
云端盾牌:云计算时代的网络安全守护在数字化浪潮中,云计算以其高效、灵活的特性成为企业转型的加速器。然而,伴随其迅猛发展,网络安全问题亦如影随形,成为悬在每个组织头顶的达摩克利斯之剑。本文旨在探讨云计算服务中的网络安全挑战,分析信息安全的重要性,并提出相应对策,以期为企业构建一道坚实的云端防护网。
在当今这个数据驱动的时代,云计算已成为推动创新与效率的关键力量。它允许用户随时随地访问强大的计算资源,降低了企业的运营成本,加速了产品上市时间。但随之而来的网络威胁也日益猖獗,尤其是对于依赖云服务的企业而言,数据泄露、身份盗用等安全事件频发,不仅造成经济损失,更严重损害品牌信誉。本文深入剖析云计算环境中的安全风险,强调建立健全的信息安全管理机制的重要性,并分享一系列有效策略,旨在帮助企业和个人用户在享受云服务带来的便利的同时,也能构筑起强有力的网络防线。
|
2月前
|
机器学习/深度学习 安全 网络安全
云端防御战线:云计算与网络安全的共舞
在数字化时代的浪潮中,云计算如同一座巨大的数字堡垒,承载着无数的数据和应用程序。然而,随之而来的网络安全挑战也日益严峻。本文将深入浅出地探讨云计算环境下的网络安全问题,从云服务模型的安全特性到信息安全的最佳实践,再到面对网络攻击时的应对策略,旨在为读者提供一个清晰的网络安全蓝图。我们将一探究竟,如何在享受云计算便利的同时,确保数据的铜墙铁壁不被侵犯。
|
2月前
|
存储 安全 网络安全
云端防御战线:云计算时代的网络安全挑战与策略
随着云计算技术的蓬勃发展,企业和个人越来越依赖于云服务来存储和处理数据。然而,云服务的广泛采用也带来了前所未有的网络安全威胁。本文深入探讨了云计算环境下的网络安全挑战,分析了信息安全的关键问题,并提出了有效的安全策略和技术解决方案,以保障云环境的数据安全和业务连续性。
|
5月前
|
人工智能 安全 网络安全
云端防御战线:云计算与网络安全的协同进化
【5月更文挑战第29天】 随着企业数字化转型的深入,云计算已成为支撑现代业务架构的关键平台。然而,云服务的广泛应用同时放大了网络安全威胁的复杂性和攻击面。本文将探讨云计算环境下的网络安全挑战,分析云服务模式中的安全责任共担原则,并重点讨论如何通过技术创新和策略升级来加强信息安全防线。我们还将展望人工智能、区块链等前沿技术在提升云环境安全性方面的应用前景。
|
5月前
|
存储 安全 网络安全
云端防御战线:云计算环境下的网络安全与信息保护策略未来交织:新兴技术趋势与跨界应用探索
【5月更文挑战第30天】 随着企业数字化转型的加速,云计算作为支撑现代业务架构的关键技术之一,其安全性已成为业界关注的热点。本文深入探讨了在动态且复杂的云环境中,如何通过多层次、多维度的安全措施确保数据的保密性、完整性与可用性。我们将从云服务模型出发,分析不同服务层次上的安全挑战,并结合最新的网络威胁情报,提出一系列创新的防御机制。这些机制包括基于行为分析的入侵检测系统、加密技术的最新进展以及人工智能在安全事件响应中的应用。文章旨在为云服务提供商和使用者提供一套综合性的网络安全解决方案,以增强云计算环境的整体安全性。
|
5月前
|
机器学习/深度学习 存储 安全
云端防御战线:云计算与网络安全的同步演进
【5月更文挑战第23天】 随着数字化转型的深入,云计算已成为现代企业架构的核心。然而,云服务的广泛应用也带来了前所未有的安全挑战。本文探讨了在动态和复杂的云环境中,如何实现网络和信息安全的同步提升。我们将详细分析云服务模式中的安全漏洞、网络攻击趋势以及应对策略,并展示最新的技术进展和最佳实践,以期为构建更加安全的云计算环境提供参考。
|
5月前
|
存储 安全 网络安全
云端防御战线:云计算与网络安全的同步进化
【5月更文挑战第9天】随着企业数字化转型的加速,云计算已成为支撑现代业务的关键基础设施。然而,伴随其发展,网络安全威胁也随之增加,给信息安全带来了前所未有的挑战。本文探讨了云服务模型在提供灵活性和可扩展性的同时,如何通过创新的安全机制来维护数据的完整性、保密性和可用性。分析了当前云计算环境中面临的主要安全风险,并深入讨论了多层次、多维度的网络安全防护策略,以期为企业构建安全可靠的云计算环境提供参考。
|
存储 开发框架 供应链
科技云报道:软件供应链安全治理需打好“团体赛”
软件供应链攻击已成为突破业务防线的新路径之一
137 0
科技云报道:软件供应链安全治理需打好“团体赛”
|
人工智能 运维 安全
揭秘:宜信科技中心如何支持公司史上最大规模全员远程办公|下篇
分享宜信科技中心在保证呼叫中心远程办公方面的详细部署以及宜信科技中心在远程办公安全方面的关键举措。