事件响应:更像艺术而非科学

简介: 本文讲的是 事件响应:更像艺术而非科学,网络安全业界需要建立最佳运作模式并打开事件响应通信的安全通道。

本文讲的是 事件响应:更像艺术而非科学,网络安全业界需要建立最佳运作模式并打开事件响应通信的安全通道。

image

5到10年前网络安全业界主要关注事件预防,所用工具大多为终端反病毒软件、防火墙、入侵检测系统(IDS)/入侵防御系统(IPS)和网页威胁网关。这一认识模式在大约2010年左右发生了转变,源自于高级持续性威胁(APT)的兴起。

近年来大量的安全事件令网络安全社区逐渐达成一项共识:黑客可以轻易绕过合规标准,击败以预防为中心的安全控制。因此,终端和网络安全事件检测需要大程度的升级。

但在过去一年左右的时间里,网络安全风向又有了转变。随着一波新型检测引擎的袭来,首席信息安全官们需要找到可以及时收集、处理、分析并对事件监测数据做出反应的方法,以便可以切实地响应安全事件。为什么会发生这种改变?事件响应依赖人的直觉、经验、技术和方法论,这些技术高超的工程师以及他们创造性的工作处理,是每个组织得以有效发现和解决网络攻击的必要构成因素。

所以,事件响应建立在感觉敏锐,甚至有时可以说是古怪的处理方式基础之上。也就是说,事件响应工作更像是艺术工作而非科学工作。然而,绝大多数的企业是找不到事件响应的莫奈和毕加索的。这种短缺导致了很多事件响应方面的问题。以ESG的研究为例:

· 29%的企业在通过取证调查确定问题根源上存在事件响应的弱点。

· 28%的企业在通过回顾性调查(例:历史调查)和补救来确定爆发范围和来源上存在事件响应弱点。

· 27%的企业在通过分析威胁情报来检测和响应安全事件上存在事件响应弱点。

· 26%的企业在确定哪些资产依然无法应对未来攻击上存在事件响应弱点。

意识到这些事件响应弱点,网络安全业界目前正着手抓住这一成长机遇。已经出现了一些诸如火眼购入麦迪安(Mandiant)、Proofpoint纳入NetCitadel之类的并购案。增速惊人的事件响应需求也正以来自如CSG Invotas、Phantom Cyber、和Resilient Systems之类公司的产品开创集成网络安全业务流程平台(ICOP)市场。最后,像IBM 、RSA和赛门铁克这样的大公司强势挤入麦迪安之前主导的利润丰厚的事件响应服务市场。

总而言之,每个机构看起来都急于解决事件响应的缺陷。网络安全社区需要在以下几个方面推进更大范围的事件响应合作:

  1. 事件响应最佳实例

由于事件响应以人为基准,各家公司似乎都有各自的流程、分析方式和自动化响应方法,相互间略有差别。这也可以,但这种“各自为战”的理念对整个社区而言真是没什么帮助。企业或机构应该去研究和发现什么才是最有效的,企业该怎样使他们的事件响应实践随时间而成熟,以及学到所有类型的深刻教训。

  1. 事件响应教育

各大院校跟风开设网络安全课程,但大多只提供通用学位,教授基本网络常识、访问控制和密码学之类的。而我们需要的是针对事件响应更为具体的课程。赛门铁克的网络安全模拟和最近对Blackfin Security的并购在正确的方向踏出了一步,希望看到更多来自军事、情报机构和国家实验室等等公共部门的专家们的参与。

  1. 网络情报发展

今天的威胁情报集中在攻击指示器(IoC)、恶意软件和威胁执行者之类的事上。是的,大量数据花在了坏人做了什么上而几乎对好人该如何响应没什么表示。我们需要一个通用而标准的语法让网络安全专业人士可以很容易地与受信任的同僚无障碍沟通哪种IR策略有效而哪些无效。

  1. 事件响应最佳实践服务

有专业的服务公司可以帮企业打造SOC,也有托管安全服务提供商可以接手整件事情。所缺的,只是一个中间地带——帮助公司发展技术、从网络安全技术获取更多价值、创建形式化(且可量化)的事件响应流程的服务公司。

很多人都画画,但只有极少数能画出杰作。只要事件响应继续保持更像艺术而非科学的特性,专家少业余人员过多的情形就无法改变。网络安全社区需要通力合作才能填补这一缺陷。

原文发布时间为:九月 2, 2015
本文作者:nana
本文来自云栖社区合作伙伴安全牛,了解相关信息可以关注安全牛。
原文链接:http://www.aqniu.com/learn/9975.html

相关文章
|
2月前
|
JavaScript 前端开发 Java
人机对话:一个现在10岁的孩子,以软件工程师为未来职业方向,应如何进行学习规划?
人机对话:一个现在10岁的孩子,以软件工程师为未来职业方向,应如何进行学习规划?
|
5天前
|
设计模式 人工智能 算法
在程序员的道路上,什么关键的概念或技术让你感到自身技能有了显著飞跃
【5月更文挑战第1天】在程序员的道路上,什么关键的概念或技术让你感到自身技能有了显著飞跃
|
10月前
|
存储 编译器 数据处理
数据掌控大师:C++ 数据处理艺术与技巧
数据掌控大师:C++ 数据处理艺术与技巧
|
前端开发 程序员 Go
自动化的艺术
自动化的艺术
119 0
自动化的艺术
|
SQL 缓存 架构师
谈谈架构师是何种生物
架构师也可以分为初级、中级、高级三档,江湖上真正高水平的软件架构师就更少了。 所以,大部分(超过九成的)码农干上许多年,还是做不了架构师,这是什么原因造成的呢? 什么是架构师? 写代码和做架构是两个不同的事情。什么是架构师,架构师要做什么事情,为什么 Java 的领域里,会更注重架构师? 很早很早之前,我对于架构的概念一点都不理解,依稀记得,架构( architecture)这个词,来自于建筑领域。
149 0
谈谈架构师是何种生物
|
存储 传感器 前端开发
高阳:数据决策的艺术
2015 年 12 月 17 日,SegmentFault CEO 高阳作为演讲嘉宾,出席北京易观智库数据驱动创新峰会。易观智库董事长兼 CEO 于揚做了开场演讲,到场嘉宾来自易观智库、工商银行电子银行部、东方富海、爱奇艺等互联网企业。
366 0
高阳:数据决策的艺术
|
机器学习/深度学习 存储 人工智能
现代数据科学家的“忍者”技能
用外行人的话来说,火箭专家就是一个具有火箭科学知识的人。要成为一名数据科学家并不难。
《黑匣子思维》读后感
    最近花了大约两个星期的时间零零散散的阅读了一本叫作黑匣子思维的书,书的观点比较明确且归功于翻译者的水平,整本书看起来还算比较轻松的,按照正常的阅读速度我估计一个周末就可以阅读完了。
1361 0
|
安全 测试技术 PHP
防守式编程的艺术
本文讲的是防守式编程的艺术,为什么开发人员不编写安全代码? 我们不再在这里讨论 “干净的代码” 。我们从一个纯粹的角度,软件的安全性来讨论更多的东西。是的,因为一个不安全的软件几乎是没用的。让我们来看看不安全的软件意味着什么。
1127 0