什么是威胁情报?如何依据威胁情况识别安全威胁?

本文涉及的产品
日志服务 SLS,月写入数据量 50GB 1个月
简介: 本文讲的是 什么是威胁情报?如何依据威胁情况识别安全威胁?,简单来说,威胁情报就可以帮助人们识别安全威胁并做出明确决定的知识。

本文讲的是 什么是威胁情报?如何依据威胁情况识别安全威胁?,简单来说,威胁情报就可以帮助人们识别安全威胁并做出明确决定的知识。

image

威胁情报可以帮助人们解决如下问题:

如何跟得上包括恶意攻击、攻击方法、安全漏洞、黑客目标等等在内的如潮水般海量的安全威胁信息?
面对未来的安全威胁,如何获取更多的主动?
如何向领导汇报具体安全威胁的危险和影响?
“威胁情报”到底是什么鬼?

威胁情报最近备受关注。尽管对于威胁情报到底是什么有着许多不同的定义,但以下几条却是经常被引用的说法:

威胁情报是循证知识,包括环境、机制、指标、意义和可行性建议,现有的或新兴的、对资产的威胁或危害,可用于主体对威胁或危害的反应做出明确决定。

威胁情报就是收集、评估和应用关于安全威胁、威胁分子、攻击利用、恶意软件、漏洞和漏洞指标的数据集合。

为什么人人都在谈论“威胁情报”?

据《威瑞森2015年数据破坏调查报告》,预计2015年将发生安全事帮79790起,造成7亿条数据记录泄露,经济损失高达4亿美元。

只要安全威胁和数据泄露不断发生,任何企业都会想法设法去保护自己的数据。威胁态势总是不断变化,因为我们对IT系统的依赖,我们的业务风险也在不断增加,。

既有来自内部的安全威胁,也有来自外部的安全威胁。各单位为了有效地管理威胁,一直承受着巨大的压力,几乎不堪重负。尽管原始数据的信息唾手可得,且耗时很难,但要获得基于可设置有效衡量标准的有意义的信息却不是那么容易的事,而且耗时耗力。

这自然就把越来越多的用户推向了威胁情报,因为它有助于在海量数据、警报和攻击中对威胁进行优先级排列,并提供可操作的信息。

下表给出了几种可以由威胁情报源进行识别的常见的漏洞指标:

类别:网络

漏洞指标:

IP地址
网址
域名
实例:恶意软件感染与已知的不法分子进行通讯的目标内部主机

类别:电子邮件

漏洞指标:

发件人邮件地址和邮件主题
邮件中的附件
邮件中的链接
实例:网络钓鱼通过内部主机尝试点击毫无戒心的电子邮件,并回传至恶意的命令与控制服务器

类别:基于主机

漏洞指标:

文件名和文件哈希表(例如MD5)
注册表键
动态链接库(DLL)
互斥对象名
实例:来自可能会自我感染或已经感染的主机的外部攻击

威胁情报能力

攻击可以大致归为基于用户、基于应用程序和基于基础设施的威胁。一些最常见的威胁包括SQL注入、DDoS、web应用攻击和网络钓鱼攻击等等。

拥有一套可以提供情报能力通过主动出击和及时响应来管理这些攻击的安全解决方案是至关重要的。攻击者不断改变其方法来挑战安全系统。因此,对于各单位来说,就不可避免地要从各种各样的来源获取威胁情报。

一种被证明行之有效的掌控攻击的方法,就是通过安全信息和事件管理系统(SIEM)来发现和应对威胁。安全信息和事件管理系统可以用来追踪环境中所发生的一切,识别异常活动。孤立事件可能看起来无关紧要,但与事件和威胁情报关联起来,你会发现环境中到底发生了什么。

如今,IT安全专家必须要在假定发生数据泄露的心态下工作。比较威胁情报中针对已知不法分子的监控流量,来自有助于识别恶意活动。

然而,这样的措施可能需要手动操作,而且耗时耗力。将基于威胁情报的指标集成到一套安全信息和事件管理系统安全解决方案,将有助于识别受损系统,甚至可能阻止部分攻击。

最佳实践

通过整合威胁情报和应对袭击对抗格局不断变化的威胁是远远不够的。你需要分析形势,确定可能面临的威胁,在此基础上提出预防措施。

这里有几条最佳实践谨供参考:

拥有一份应用程序白名单和黑名单。这会有助于防止恶意的或未经批准的程序的执行,包括DLL文件、脚本和安装程序。
仔细检查日志,看看未遂袭击是不是孤立事件,或者该漏洞之前是否被利用过。
确定未遂攻击中发生了哪些变更。
审计日志并确定此事件为什么事件发生——原因可以大到系统漏,小到驱动过时。
威胁情报为安全信息和事件管理系统带来了什么

类似SolarWinds日志事件管理器之类的安全信息和事件管理系统从监控流量中收集和规范日志数据,并对可疑事件自动进行标记。

有了集成威胁情报机制和内置规则,监控事件可以对不断更新的已知威胁列表进行比对。

您可以通过实时日志数据快速搜索并监控来自攻击的点击,识别常见的漏洞指标。

您可以对已知恶意IP地址自动响应,以防恶意攻击的企图。

原文发布时间为:十一月 12, 2015
本文作者:沉香玉
本文来自云栖社区合作伙伴安全牛,了解相关信息可以关注安全牛。
原文链接:http://www.aqniu.com/learn/11730.html

相关实践学习
日志服务之使用Nginx模式采集日志
本文介绍如何通过日志服务控制台创建Nginx模式的Logtail配置快速采集Nginx日志并进行多维度分析。
相关文章
|
5月前
|
存储 安全 网络安全
智能家居安全漏洞:风险与防护
【8月更文挑战第13天】 随着智能家居设备的普及,它们在提升我们生活便利性的同时,也带来了不容忽视的安全隐患。本文将探讨智能家居系统中常见的安全漏洞,分析其背后的原因,并提出有效的防护措施。通过本文,读者将了解如何保护自己的数字生活不受侵犯,同时激发对技术安全性的深入思考。
71 1
|
2月前
|
存储 安全 网络安全
如何识别和防范网络钓鱼攻击?
通过以上方法的综合运用,可以有效识别和防范网络钓鱼攻击,降低遭受网络安全威胁的风险,保护个人信息和财产安全。
92 12
|
2月前
|
安全 网络安全 数据安全/隐私保护
如何识别和防范网络诈骗?
识别和防范网络诈骗需要我们时刻保持警惕,仔细核实信息,保护好个人信息和财产安全,遇到可疑情况及时与相关机构或警方联系,共同打击网络诈骗行为。
143 13
|
2月前
|
存储 监控 安全
网络钓鱼:识别与防范技巧
网络钓鱼:识别与防范技巧
78 1
|
7月前
|
机器学习/深度学习 算法 网络安全
机器学习在网络安全威胁检测与防御中有广泛的应用
机器学习在网络安全威胁检测与防御中有广泛的应用
52 1
|
8月前
|
机器学习/深度学习 监控 安全
入侵检测系统:实时监测与防范网络攻击
网络攻击频发,防火墙并非万全之策。入侵检测系统(IDS)成为重要补充,监控可疑活动并发出警报。IDS分为网络IDS(NIDS)、主机IDS(HIDS)等类型,分别监控网络流量和主机行为。NIDS部署在边界或内部网络,HIDS关注单台主机安全。IDS结合机器学习能检测异常行为,有效应对已知和未知威胁。在容器安全领域,如德迅蜂巢,通过多锚点监测实现入侵的实时响应和闭环处理,确保业务系统安全,同时具备低影响和高准确性。未来,研究人员将继续借助深度学习等技术提升入侵检测效能。
|
8月前
|
运维 监控 安全
安全防御之入侵检测与防范技术
安全防御中的入侵检测与防范技术主要涉及到入侵检测系统(IDS)和入侵防御技术(IPS)。 入侵检测系统(IDS)是一种对入侵行为自动进行检测、监控和分析的软件与硬件的组合系统。IDS通过从计算机网络或系统中的若干关键点收集信息,并对其进行分析,从中发现网络或系统中是否有违反安全策略的行为和遭到攻击的迹象。 入侵防御技术(IPS)是一种主动的安全防御技术,旨在防止恶意软件入侵和数据泄露。它通过实时监测和拦截网络流量中的威胁,保护网络和系统免受攻击。
210 0
|
机器学习/深度学习 人工智能 安全
网络安全威胁的识别和防范策略
网络安全威胁的识别和防范是当今数字化时代不可忽视的问题。恶意软件、网络钓鱼等威胁不断演变,需要持续关注和采取措施来保护个人隐私和企业数据。通过有效的识别方法和防范策略,我们可以更好地应对不断变化的网络安全挑战。
510 1