精品国产专区97在线,国品精品一区二区在线观看,欧美精品V国产不卡在线观看,欧美乱码视频免费观看

威脅情報的現(xiàn)在與未來:賦能、深入、全面應用

2019年04月23日

今年是網(wǎng)絡安全大年,也是威脅情報的大年。RSA大會上,威脅情報也上升至熱詞榜第七位。國內(nèi)外多家組織機構已經(jīng)發(fā)布各式威脅情報報告,例如全球權威信息化咨詢研究機構Gartner的《全球威脅情報市場指南》、全球最大信息安全培訓機構SANS的《網(wǎng)絡威脅情報的演變:2019 SANS網(wǎng)絡威脅情報調(diào)查》,微步在線發(fā)布《2018威脅情報年報》。通過對這些報告的研讀不難發(fā)現(xiàn),今年將是威脅情報落地應用更加深入的一年。前因后果,下文細表。

一、人人知好,處處賦能

SANS的調(diào)查數(shù)據(jù)顯示,已經(jīng)有80%的組織認為自己從威脅情報中獲益。威脅情報起到了畫龍點睛一般的作用,無論是Gartner還是SANS的報告中都提到了威脅情報對于傳統(tǒng)安全產(chǎn)品的賦能。Gartner指出, 威脅情報通常是安全產(chǎn)品的差異化因素和能力核心,例如防火墻和統(tǒng)一威脅管理(UTM)系統(tǒng)、入侵檢測和防御(IDP)、SWG和安全電子郵件網(wǎng)關(SEG)、端點保護(EPP)、Web應用防火墻(WAF)、還有分布式拒絕服務攻擊防御產(chǎn)品(DDoS)、安全信息和事件管理(SIEM)、漏洞管理、安全協(xié)調(diào)、MSS、托管檢測和響應等。SANS的數(shù)據(jù)也顯示有82%的企業(yè)會把SIEM系統(tǒng)和威脅情報一起用,77%的企業(yè)會用情報賦能網(wǎng)絡流量檢測系統(tǒng)。

國內(nèi)比較常見的用法是威脅情報+網(wǎng)絡流量檢測、威脅情報+態(tài)勢感知、威脅情報+SOC等。有些非安全廠商也能夠和威脅情報擦出火花,本次入選Gartner市場指南的唯一中國廠商微步在線,近日聯(lián)合ZDNS推出了DNS硬件防火墻產(chǎn)品,是一個新的威脅情報賦能DNS設備的案例。

情報處處賦能,意味著無論是做短期安全決策,還是制定長期安全策略,情報的參考權重都在大幅度上升。同時,隨著威脅情報對攻擊者追蹤能力的不斷增強,企業(yè)也將對戰(zhàn)略層的、與企業(yè)組織相關度高的威脅情報報告產(chǎn)生更多需求。

二、適用行業(yè)與客群更加廣泛

我們觀察發(fā)現(xiàn),威脅情報的適用行業(yè)變得比之前更加廣泛,除去政府和金融行業(yè)仍然是熱門以外,在國內(nèi),能源、制造業(yè)、航空、媒體和新興科技行業(yè)中,大量頭部企業(yè)已經(jīng)展現(xiàn)出對威脅情報的濃厚興趣和強烈需求。Gartner發(fā)現(xiàn)威脅情報服務被廣泛用于制造、通信和媒體、IT服務和軟件、零售、金融、醫(yī)療保健和公用事業(yè)的戰(zhàn)略決策等,同時金融和政府垂直市場是主要消費者。SANS的報告調(diào)研了585個組織和企業(yè),其中政府、金融、科技和網(wǎng)絡安全企業(yè)是參與調(diào)研的主流行業(yè),而醫(yī)療保健、制造業(yè)和電力行業(yè)的參與度有所上升。還有少部分來自媒體,制藥和供水業(yè)的企業(yè)參與了調(diào)研。

同時,使用威脅情報的客群體量也在發(fā)生變化。從國外的趨勢看,中型企業(yè)組織和小型IT團隊開始展露出對威脅情報的需求,典型例子是威脅情報網(wǎng)關(TIG)和DNS防火墻的技術。因此,Gartner預測,面向中小型客戶的中端情報市場有著客單價低、整體交易量大的特點,因此會呈現(xiàn)最迅猛的增長。

SANS則觀察到,威脅情報的應用案例正在多樣化,抽樣調(diào)查中的大小型組織都在廣泛使用威脅情報,自2017年至2019年,生產(chǎn)或消費情報的組織占比逐年增加,目前完全沒有意愿去生產(chǎn)或消費情報的組織只有8%,換言之,92%參與調(diào)查的組織已經(jīng)正在或即將使用、生產(chǎn)威脅情報領域。

行業(yè)、客群和組織的變化,意味著網(wǎng)絡安全形勢的全面嚴峻。由于黑客和黑產(chǎn)更加專業(yè)化、網(wǎng)絡攻擊軟件SaaS化,上下游鏈條形成,發(fā)起一次攻擊的技術成本逐漸降低,投入產(chǎn)出比增加,許多看似不可能受害的行業(yè)和組織也無法幸免。因此,威脅情報產(chǎn)品的輕量化、SaaS化也將滿足這一部分快速增長的市場需求。

三、客戶需要什么樣的威脅情報服務?

在日常安全運維中,客戶對威脅情報的需求往往體現(xiàn)得十分直觀:

直觀的問題背后,是客戶對攻擊者的興趣,在安全運維過程中,客戶不僅希望了解具體的威脅,還希望在戰(zhàn)略和戰(zhàn)術層面了解攻擊者,正所謂“知己知彼,百戰(zhàn)不殆”。那么,在威脅檢測和響應的具體案例中,分析師對具體威脅情報信息的重要性排名是怎樣的?

SANS的調(diào)查數(shù)據(jù)顯示,失陷指標(IOC,一種可機讀威脅情報)的排名最高,有40.6%的人選擇;其次是威脅行為和對手TTP,占到27.3%;第三位是Digital footprint與攻擊面識別,占到18.0%;最后是對手的戰(zhàn)略分析,13.3%。

具體的威脅情報信息,將會直接影響到企業(yè)的安全策略,比如安全支出的側重點、安全架構的改進、供應鏈安全、安全監(jiān)控功能、事件響應流程等。威脅情報將成為企業(yè)可靠的風險依據(jù),讓企業(yè)做出更明智的決策。

因此,威脅情報不僅需要回答具體的問題,還需要在企業(yè)制定安全策略時,從更高的維度給企業(yè)清晰的指導。

Gartner在《市場指南》中總結了威脅情報的10余種使用場景,如情報賦能、釣魚檢測、暗網(wǎng)監(jiān)控、威脅檢測與響應、黑客畫像與黑客追蹤、威脅情報共享、高級應急響應(MDR)服務等12個場景,我們篩選了幾個在國內(nèi)較常見的場景:

四、市場對供應商提出新要求

Gartner在本次威脅情報市場指南中仍然強調(diào)以往的五個維度:覆蓋度、準確度、可執(zhí)行性、可擴展性和專業(yè)化程度。但是隨著市場對于威脅情報的認識和應用逐漸加深,這幾個維度上的要求也在產(chǎn)生變化,因此,供應商的威脅情報能力無法停滯不前。Gartner提出的要求有:情報的多源化(開源、商業(yè)、多國情報)、根據(jù)組織的情況定制情報的能力、對威脅參與者的滲透和分析、分析不同數(shù)據(jù)點并作出結論等。

而SANS的調(diào)查中體現(xiàn)了用戶對威脅情報功能的滿意度,根據(jù)圖表顯示,用戶對于威脅情報的上下文、覆蓋度、情報與檢測響應系統(tǒng)的集成、基于位置的可見性、威脅情報衰變、機器學習等方面的滿意度仍能夠進一步提升。有60%的用戶對于現(xiàn)有的威脅情報上下文感到比較滿意,而對于機器學習感到比較滿意的用戶只有36.8%。此外,SANS的調(diào)查還顯示,用戶在進行惡意軟件樣本的溯源分析時,最依賴人工,半自動和全自動所占比例非常少,只有37.4%。

用戶不滿意之處,就是供應商需要提升的地方。因此,我們根據(jù)目前國內(nèi)的需求現(xiàn)狀與Gartner和SANS的報告,總結出以下幾點供應商要達到的新要求:

此外,威脅情報的共享仍然需要繼續(xù)推進。Gartner認為,威脅情報的共享機制對于企業(yè)組織的安全計劃具有實際價值,一些國家(美國、澳大利亞)也在倡導政府和企業(yè)之間共享威脅數(shù)據(jù)。國內(nèi)的威脅情報共享已有一些階段性成果,但企業(yè)聯(lián)盟之間的情報共享如何進行,仍然是需要探索的課題。對抗黑客和黑產(chǎn)團伙需要更深度的聯(lián)合。

江蘇國駿信息科技有限公司在信息網(wǎng)絡安全、運維平臺建設、動漫設計、軟件研發(fā)、數(shù)據(jù)中心領域具備十多年的行業(yè)沉淀。公司遵循信息安全整體性的IATF模型,從“人員素養(yǎng)”、“制度流程”、“技術產(chǎn)品”三個視角提供全面、可信的方案,業(yè)務涵蓋咨詢、評估、規(guī)劃、管控、建設、培訓等。

公司.png
江蘇國駿信息科技有限公司——全面可信的信息安全服務商。

 


江蘇國駿信息科技有限公司 蘇ICP備17037372號-2 電話:400-6776-989; 0516-83887908 郵箱:manager@jsgjxx.com