回到基础:什么是安全编排?

来源:https://www.siemplify.co/blog/what-is-security-orchestration/

有些事情是相辅相成的。花生酱和果冻。杜松子酒补剂。培根和更多的培根。安全自动化和安全编排也是如此。以至于这两个词经常可以互换使用。然而,就像花生酱永远不会是果冻一样,安全编排和安全自动化不是一回事。

最简单的安全编排是网络安全技术和流程生态系统的连接和集成。对于今天的SOCs来说,这个概念似乎比以往任何时候都更加难以捉摸,也更加必要。

一、SOC中的安全 编排

绝大多数安全操作中心通常都有数十种安全工具来检测、调查和纠正威胁。因为组织有倾向于投资于最好的工具,所以大多数团队不得不去管理彼此之间不交流的工具。这本身就带来了大量的效率低下和时间浪费,因为企业组织中的安全分析人员和受管理的安全服务提供者(mssp)都要浏览多个屏幕并学习各种系统来有效地完成他们的工作。

随着多种安全工具的出现,每天都会出现大量的日志和警报。保守估计,一般的企业每月看到10,000个警报,而托管安全服务提供商(mssp)发现他们的分析师平均每天花费5个小时来调查安全警报。

二、安全编排的六个元素

目前面临的技术挑战是在许多soc中普遍缺乏记录的安全运营流程。团队已经习惯于依靠部落知识,在调查、分类和补救安全事件时自己填补空白。我们提到过这些任务大部分是手工完成的吗?难怪调查要花更长的时间,步骤被遗漏,每个事件的处理方式都不一样。通过将不同的工具组合在一起,使它们彼此协同工作,并对围绕这些技术的流程进行编码和流线化,安全编排解决了这些挑战。

那么,安全编排实际上为安全操作团队做了什么呢?我们很高兴你这么问。六个元素构成了任何良好的安全编排解决方案。


2.1超越警报

在调查安全警报时,上下文是一切。假设您有一个用户收到了可疑的钓鱼邮件。这个警报本身并不能告诉你多少。你得戴上侦探帽,开始寻找其他线索。

它来自于什么IP ?

其他用户是否收到来自同一IP的电子邮件?

威胁情报怎么说?

这样的例子不胜枚举。

这些问题的答案对于判断你面对的是真正的威胁还是假阳性至关重要。这就是安全性编排的用武之地。这些平台能够通过聚合来自整个生态系统中各种来源的相关数据来应用上下文,从而丰富各个警报

2.2工作的情况

过应用上下文,分析人员能够从管理来自各个系统的警报到在案例级别上调查和纠正安全问题。管理案例可以为安全运营团队节省大量时间,因为分析师通常能够在一个案例中处理多个警报,所有警报都在一个位置。

继续我们怀疑的钓鱼示例,安全编排将允许SOC快速分析、分类和纠正所有共享源IP的实体。假设组织中有7个人收到了类似的邮件。SIEM警报、用户信息、威胁情报细节、web日志、漏洞数据以及更多信息都将被分组,以便分析人员在单一地点作为单一案例进行工作。

2.3安全CSI

你知道每个警匪片里的场景吗,队员们站在一块板前,板上有证据的图片,嫌疑犯们都是用绳子和图钉画出来的。安全分析师大致遵循相同的思维过程,经常用白板标出威胁中涉及的各种步骤、实体和关系。

对于研究我们的钓鱼示例的团队来说,这将是一个重要的步骤,而且考虑到所涉及的手工工作量,这是一个非常耗时的步骤。使用安全编排,团队将能够在平台内部使用深入到案例的每个元素的图和时间表来执行这种类型的交互式、高度可视化的调查。

2.4自动化、自动化、自动化

嘿,看——自动化!我们说过,自动化和编制不是一回事。然而,自动化在任何安全编排构造中都扮演着重要角色。当应用自动化时,通常由安全分析人员采取的操作将被自动处理。当将自动化应用于定义良好并以剧本形式记录的安全流程时,它可以产生特别积极的影响。

我们调查钓鱼邮件的团队将会从围绕这种威胁的自动化剧本中受益。钓鱼游戏手册中的多个步骤——从收集数据和分析附件,到查询或黑名单哈希或url——都可以从自动化中受益。然后,分析人员被留下来管理流程中需要他们的专家关注的部分,并且可以在一小部分时间内完成案例,而不是手工完成每个步骤

2.5团队合作才能实现梦想

调查和纠正网络安全事故很少是一项单独的工作。一级分析师通常需要升级为二级和三级人员。经理和CISOs需要可见性和在需要时介入的能力。当出现重大漏洞时,SOC以外的其他职能——法律、人力资源、行政管理——就会介入。安全编排提供了一种协作机制,它不仅打破了各种安全技术之间的竖井,还为安全流程和运行它们的人员提供了一个中心。

2.6怎么样了?

与任何技术一样,安全编排只有在按预期工作时才有用。度量和kpi对于SOC团队来说是出了名的难——这时他们就知道要度量什么以及如何从各种工具中最好地提取报告。事实证明,“我们不认为我们今天被攻破了”并不是一个可以接受的安全团队效能的指标。

从本质上讲,安全编排支持健壮的报告和业务智能,因为它将完全不同的工具和流程组合在一起。有了清晰的度量标准,团队可以确定进一步改进日常工作流程的方法,以减少响应时间并增加他们可以处理的案例数量。而且,管理层能够更好地展示组织的安全投资的ROI。

熟悉安全编排的人都知道,安全编排及其优点远远超出了简单的自动化,可以将安全操作使用的各种工具和技术结合在一起。是的,很容易理解为什么要同时使用编配和自动化——它们当然是相辅相成的。真的,你想要一个不带另一个吗?

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 212,332评论 6 493
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 90,508评论 3 385
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 157,812评论 0 348
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 56,607评论 1 284
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 65,728评论 6 386
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 49,919评论 1 290
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 39,071评论 3 410
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 37,802评论 0 268
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 44,256评论 1 303
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 36,576评论 2 327
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 38,712评论 1 341
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 34,389评论 4 332
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,032评论 3 316
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 30,798评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,026评论 1 266
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 46,473评论 2 360
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 43,606评论 2 350