本篇文章給大家分享的是有關(guān)如何輕松完成企業(yè)安全編排響應SOAR,小編覺得挺實用的,因此分享給大家學習,希望大家閱讀完這篇文章后可以有所收獲,話不多說,跟著小編一起來看看吧。
我們提供的服務有:成都網(wǎng)站設計、成都網(wǎng)站制作、微信公眾號開發(fā)、網(wǎng)站優(yōu)化、網(wǎng)站認證、順河ssl等。為上千企事業(yè)單位解決了網(wǎng)站和推廣的問題。提供周到的售前咨詢和貼心的售后服務,是有科學管理、有技術(shù)的順河網(wǎng)站制作公司
權(quán)威咨詢機構(gòu)Gartner發(fā)布的 2019 年安全編排與自動化響應解決方案(SOAR)市場指南中指出,“截止2022年,安全團隊規(guī)模超過5人的安全企業(yè)中,超過30%的企業(yè)將使用SOAR安全編排自動化響應方案”。今天就來介紹下,企業(yè)如何借助綠盟SOAR系統(tǒng)在三分鐘內(nèi)完成安全編排及自動化響應。
在企業(yè)傳統(tǒng)的安全運維及事件處置中,一般遵循以下流程:
表:傳統(tǒng)安全運維流程
經(jīng)過以上的7步,一個信息安全事件的處置流程才算是結(jié)束。在該過程中,會有多個部門不同角色參與,處置流程較繁瑣,效率難以量化,不同事件的處置流程難以統(tǒng)一標準化。
同時企業(yè)在安全運維中還常常面臨著以下痛點:事件告警太多,有效事件告警被淹沒,導致安全事件難以及時處置。企業(yè)側(cè)往往缺乏安全分析及處置的專業(yè)人員,安全分析經(jīng)驗難固化,而且安全專家很容易陷于重復的安全處置工作中,以至很難發(fā)揮出其真正的價值。最重要的是,企業(yè)受到流程及人員的制約,傳統(tǒng)安全響應處置的時間過長。
因此企業(yè)在安全運營發(fā)展及演變中增加了以下的訴求:
提高信噪比:增加有效高保真告警,使有限的安全專家資源專注投入于真正需要危險和問題上。
降低MTTR: 固化安全處置流程,不斷積累運營經(jīng)驗,持續(xù)運營,使得響應處置時間不斷降低。
圖:綠盟SOAR組件入口
ISOP智能安全運營平臺已經(jīng)融合了SOAR安全編排自動化響應功能,從綠盟ISOP智能安全運營中心運維響應-聯(lián)動編排入口,即可使用安全編排及自動化響應處置功能,開啟企業(yè)自動化安全編排響應之旅。
圖:綠盟SOAR安全編排及自動化響應方案
ISOP中SOAR組件通過可視化編排將人、安全技術(shù)、流程進行深度融合;通過人工運維經(jīng)驗固化而來的Playbook劇本串并聯(lián)構(gòu)建安全事件處置的工作流,自動化觸發(fā)不同安全設備執(zhí)行響應動作,案例管理基于對安全事件上下文有更全面、端到端的理解,幫助企業(yè)將復雜的事件響應過程和任務流轉(zhuǎn)變?yōu)橐恢碌?、可重復的、可度量的和有效的工作流,變被動應急響應為自動化持續(xù)響應。
圖:案例管理
案例是SOAR組件中最基礎的功能,貫穿整個安全事件處置生命周期,包括信息安全事件研判所需的日志源、安全規(guī)則、情報取證及事件處置Playbook劇本的選擇及執(zhí)行。企業(yè)中告警安全事件只要能夠匹配到案例,即可完成自動化響應處置,案例對安全事件上下文有更全面、端到端的理解,有助于將復雜的事件響應過程和任務轉(zhuǎn)換為一致的、可重復的、可度量的和有效的工作流。
在企業(yè)安全運營中,可將常見的安全事件與SOAR不同類別的案例建立對應關(guān)系,同一性質(zhì)的案例(如:挖礦、入侵、拒絕服務、勒索、釣魚、盜鏈、信息泄露等)可以選擇一類相通的處置方法,案例的流程處理功能可以為不同性質(zhì)的案例指派不同的Playbook劇本,并監(jiān)督執(zhí)行完成企業(yè)安全事件自動化閉環(huán)響應處置。
圖:可視化案例編排1
圖:可視化案例編排2
ISOP中SOAR組件內(nèi)置了一些常見攻擊對應的案例,除此之外,企業(yè)可通過可視化拖拽編排方式快速創(chuàng)建案例及其對應Playbook劇本,安全研判不同步驟間往往具有依賴關(guān)系,安全事件分析過程通過可視化拖拽方式,為安全處置提供上下文,避免傳統(tǒng)運維要在不同頁面間進行跳轉(zhuǎn)切換,降低安全事件處置復雜度。案例一旦創(chuàng)建成功啟用,后續(xù)命中案例的事件即可通過自動化方式進行處置,降低了不同部門間協(xié)同溝通、流程流轉(zhuǎn)消耗的成本。
圖:案例處置流程跟蹤
案例可以幫助企業(yè)對一組相關(guān)的事件進行流程化、持續(xù)化的調(diào)查分析與響應處置跟蹤記錄,案例執(zhí)行過程中,安全事件每個中間過程執(zhí)行狀態(tài)(成功、執(zhí)行中、失?。┚稍诳梢暬幣帕鞒讨羞M行展示,進而實現(xiàn)端到端運維流程可視化。
圖:劇本Playbook運行狀態(tài)
Playbook劇本等同于安全工程師的工作流程,可驅(qū)動與案例匹配事件的自動化閉環(huán)安全處置,ISOP SOAR模塊可能會涉及到多個劇本并發(fā)執(zhí)行,不同劇本的運行狀態(tài)可通過界面進行全局概覽(正在執(zhí)行、執(zhí)行成功、失?。?/p>
企業(yè)中安全事件處置流程經(jīng)驗可以固化為Playbook劇本,并應用于自動化響應處置中,處置的動作可包括設備封堵、工單發(fā)送、郵件通知等,這樣安全專家就可以從繁瑣重復的安全運維中釋放出來。
自動化安全編排響應“最后一公里路”封禁響應一般由安全設備進行執(zhí)行,綠盟ISOP一鍵封堵模塊前期已經(jīng)積累了大量的響應處置設備,如防火墻、ADS、UTS、IDS、WAF等,響應的動作包括:會話封堵、IP封禁、域名黑名單、流量牽引清洗等,這些設備無需二次開發(fā),即可直接通過SOAR模塊實現(xiàn)即插即用。只需要根據(jù)第三方設備提供的北向管控接口開發(fā)插件,就可完成第三方設備自動化聯(lián)動編排響應。
接入到SOAR系統(tǒng)的安全設備,通過Playbook劇本調(diào)用,即可完成自動化響應處置,無需安全運維人員登錄到獨立的安全設備上配置阻斷策略。
圖:自動化運維大屏展示
自動化運維大屏可從全局視角呈現(xiàn)企業(yè)自動化響應處置概況,如自動響應運營效率、案例事件統(tǒng)計信息、案例事件處置趨勢、劇本執(zhí)行信息等,將運維指標通過可度量可量化方式進行展示。
對于已知案例事件,通過案例匹配觸發(fā)機制,企業(yè)可在三分鐘內(nèi)完成安全編排及自動化閉環(huán)響應流程。
表:傳統(tǒng)運維時效與自動化運維響應處置時間對比
將安全專家的經(jīng)驗固化成Playbook,實現(xiàn)已知攻擊分析、研判、處置全流程自動化,這樣安全專家即可將精力投入到紅藍對抗、威脅狩獵、威脅建模、APT分析、漏洞挖掘等需要高級安全技能的工作場景,為企業(yè)安全運維工作創(chuàng)造更高的價值。
SOAR系統(tǒng)的精髓是不同威脅場景對應的研判策略和處置策略的選擇,這也正是Playbook在企業(yè)攻防對抗競爭中的核心價值體現(xiàn)之處,運維流程的標準化是Playbook劇本固化的前提,可借助SOAR Playbooks生成為抓手,變繁雜不規(guī)矩的處置流程標準化,夯實企業(yè)信息安全運營流程標準化建設。
以上就是如何輕松完成企業(yè)安全編排響應SOAR,小編相信有部分知識點可能是我們?nèi)粘9ぷ鲿姷交蛴玫降摹OM隳芡ㄟ^這篇文章學到更多知識。更多詳情敬請關(guān)注創(chuàng)新互聯(lián)行業(yè)資訊頻道。
當前標題:如何輕松完成企業(yè)安全編排響應SOAR
網(wǎng)址分享:http://www.rwnh.cn/article22/pcogcc.html
成都網(wǎng)站建設公司_創(chuàng)新互聯(lián),為您提供服務器托管、面包屑導航、品牌網(wǎng)站建設、動態(tài)網(wǎng)站、網(wǎng)站收錄、建站公司
聲明:本網(wǎng)站發(fā)布的內(nèi)容(圖片、視頻和文字)以用戶投稿、用戶轉(zhuǎn)載內(nèi)容為主,如果涉及侵權(quán)請盡快告知,我們將會在第一時間刪除。文章觀點不代表本網(wǎng)站立場,如需處理請聯(lián)系客服。電話:028-86922220;郵箱:631063699@qq.com。內(nèi)容未經(jīng)允許不得轉(zhuǎn)載,或轉(zhuǎn)載時需注明來源: 創(chuàng)新互聯(lián)