基于大数据的安全分析在国内已火了一段时间,各行业投入不少,但失败者也不在少数。是否存在一条稳妥路径,更值得讨论。
过去以被动防御为主,企业采购了大量FW、IPS、WAF等产品。但持续加高防御木板并非最经济有效的策略,攻击者总能发现新攻击面。从单纯防御向防御、检测、响应、预防全周期转变,涉及数据、工具和使用工具的人三方面提升,是复杂的系统工程。需理清:要监控的关键威胁是什么?需要哪些分析方法和数据?需要什么平台?适合怎样的人使用?数据和人员受限时如何选择切实目标?
分阶段实施、由易到难,也许是更好的方式。
IOC情报阶段。 优质IOC情报及时、全面、精准并提供上下文。利用它可尽早检测内部失陷主机,并确定优先级、及时响应。该阶段对数据采集要求较低,一般只需HTTP代理、DNS或较完整流量日志,对大多数组织是相对容易又实在的进步。
利用成熟安全分析解决方案。 在数据积累和响应分析上获得经验后,可借助较好产品实现典型场景分析。较好有两层:内置典型分析场景,将资深分析师经验集成到产品中;进一步提供基于线索的优先级排序,通过规则组合、ML、贝叶斯算法标识风险程度,直接聚焦高危报警。第一代代表是Splunk企业安全应用,第二代是Exabeam这类UEBA产品。
利用运营级威胁情报阶段。 安全是动态过程,需建立从运营级威胁情报到分析数据和分析方法的映射。比如2014年前很少有人考虑分析Powershell日志。平台选型需考量开放性与可扩展性,同时建立自身运营级情报收集能力。该阶段市场上尚无足够成熟的产品生态圈,如何及时获取有效情报是重点。
自动化阶段。 平台运营中很多工作是重复劳动,如何自动化是此阶段考虑的事,包括更智能的事件调查和自动化遏制。到数据、检测、ML能力较成熟时,可通过自动化给出攻击链和影响范围,缩短分析人员工作强度,使重要安全事件的响应时间和质量大幅提升。
大数据安全分析能力建设是分阶段、逐步提升的过程,想一步到位不现实。最关键的是问题思维:现阶段要解决什么问题,深入思考才能设立合理目标。威胁情报作为主线贯穿全过程,如果说数据是安全分析的基础,那么情报就是它的灵魂。