分享好友 最新动态首页 最新动态分类 切换频道
【安全攻防】安全告警分析处置与模型开发思考
2024-12-26 10:44

在企业安全运营中,安全运营中心(SOC)部署了各种安全设备,收集到了海量安全数据,并针对这些数据开发出各种检测模型,但随之而来的问题就是:

【安全攻防】安全告警分析处置与模型开发思考

首先想探讨的是,产生和分析安全告警能给我们带来什么?总结起来,安全告警分析能做到:

安全告警的核心目的,也是安全设备的初衷,如:

通常在边界处,识别还未成功的攻击探测行为,同时可监控外部攻击态势,防患于未然:

安全告警还可用于检测内部异常或违规行为,虽然本身非攻击行为,但通常会间接导致安全问题,如:

不仅是攻击流量,正常流量也会被安全设备监控到,所谓的“高误报率”正是由这部分流量导致,这部分流量同样可以被利用起来,用于做资产梳理,梳理内网环境等,如:

在告警量较大、处置人员较少的情况下,处置告警可采用以下方法:

1 告警聚类分类

对告警进行过滤、分类,首先将数量大、重要度低的告警过滤掉,对剩下的告警进行针对性分析,筛选出真实攻击以及潜在的针对性攻击。

这个分析可从各个维度展开,如攻击源角度:少量攻击源贡献了大部分告警,告警类型角度:路径爆破占据了较大比重、时间维度、业务维度等。

举个例子,图为某IP与业务主机的所有告警类型的数量随时间变化的曲线图,黄色为路径穿越告警,红色为其他类型web攻击告警:

分析后可发现如下规律:

经由以上3点,基本可以确定这些告警由正常业务触发。

通过这些规律总结,我们可以针对现网告警提炼出典型攻击特征,正常业务流量导致的告警特征呈现什么规律?无差别扫描/蠕虫在时间维度上呈现什么规律?什么特征的告警更有可能是真实攻击?

正常的流量总是相似的,异常流量却各有各的不同,这些特征都可以形成更具体的专家经验沉淀下来。

2 关注重要资产

关注核心资产,特定目标的告警量往往不多,可以进行重点分析。

3 关注特定类型告警

像应用层RASP、主机层HIDS、网络层NDR,这类安全产品的置信度较高、危害较大,可考虑优先关注。

对安全告警进行分析调查后,最终需对安全告警进行定性,按危害程序从低到高排序,告警最终可粗略分为以下几类:

1 正常行为

判定为正常业务行为导致的误报,包含正常的内部漏洞扫描动作,这些基本可认为是“无害”的,现网大部分告警基本都属于这一类。

为了避免后续重复处置,可通过一些手段排除,如提取业务特征添加告警白名单,或以某种形式给其打标签来区分攻击流量。

2 低危告警

现网大量僵尸网络或扫描器会执行无差别扫描等大量常态化的攻击行为,这些攻击往往都不会成功,可以认定为低危告警,做IP封禁操作或持续观察即可。

3 异常行为

该部分告警需要做出一定的处置,联系相应的资产负责人进行进一步核查确认。

4 高危告警

正在发生或者已经成功的入侵行为,列为高危告警,需立即着手处置。

现网大部分无效告警最终还是需要通过优化告警模型和规则来解决。攻击检测效果的提升本质上还是基于对攻击行为和数据的深刻理解。

但囿于当前安全运营人员攻防经验的缺乏,检测场景不够细化,检测规则不够细粒度,是现网产生大量误报的一个核心原因。

我理解,一种相对科学的规则维护和模型开发过程是:

1 选定攻击类型/日志源

这是模型开发的出发点,通常是两种思路:

2 思考攻击场景

从攻击者角度,列举具体攻击场景,细化到常用的攻击命令,比如针对crontab,有哪些攻击场景?

参考ATT&CK提供了三种攻击场景:执行命令、持久化后门、权限提升。那我们下面就需要针对这三种攻击战术制定更具体的检测场景:

攻击者通常通过crontab执行系统命令,可检测crontab中是否包含命令:shbashpython等。

攻击者通常通过crontab命令下载后门木马,执行反弹shelll等,可检测crontab中是否包含命令:bashcurlwgetscp等。

攻击者常通过典型的SUI提权:可检测crontab中是否包含命令:chmod等

3 规则实现

最后一步,则是将上面的各个场景转化为具体的检测规则语法。

为了减少误报同时避免漏报,模型开发者需要更多的思考,从行为模式的角度,寻找一些元素,来细分业务正常操作和攻击者操作。

参考:

https://cloud.tencent.com/developer/article/1883282

最新文章
25个ai智能写作网站全盘点,300%解放内容生产力!
我们都在网上写过内容,有的人只写社交媒体帖子、电子邮件或文本,有的人为我们的网站、产品描述、视频内容、广告甚至客户支持撰写内容。最近,ChatGPT通过其友好的类似聊天机器人的界面让 AI 写作更易于访问,从而风靡全球。AI写作软件
ai怎么绘制风景极好的别墅场景图?
美丽的田园是很多人都向往的地方,我们今天就来画一画这样的美景,从中学习一下倒影的画法,还有绿地与房屋的画法技巧。1、先用矩形工具画出天空所在的矩形并填充蓝白色的渐变。2、使用钢笔画出一棵小小的灌木,我们用不同明度的绿色填充不
150个你须知全球搜索引擎+16组搜索指令集汇总。
除了google、bing、yahoo等通用搜索引擎,你不知道全球150个搜索引擎合集~赶紧麻竹~另文末分享16组搜索指令集,结合搜索引擎筛选超精准~一、全球综合搜索引擎1、www.google.com2、www.yahoo.com3、www.bing.com4、www.aol.com5、www.lycos.
JAVA中Collections工具类sort()排序方法
本问介绍了Collections工具类两种sort()方法,具体如下:一、Collections工具类两种sort()方法格式一: public static T extends Comparable? super T void sort(ListT list)说明:该方法中的泛型T都是Comparable接口的子类,即只有是C
HPV医疗一览:上海甲等治疗hpv很好的医院排名“公开揭晓”上海专业防治hpv医院
HPV医疗一览:上海治疗hpv很好的医院排名“公开揭晓”上海专业防治hpv医院1、上海静安区治疗hpv医院,2、上海健桥医院,3、上海hpv医院排名,4、上海HPV医学病毒科,5、上海健桥hpv医院正规,6、上海专病专治的hpv医院。   上海健桥医院
088期排列五历史上的今天奖号同期对比
22088期排列五开奖号码:3816021088期排列五开奖号码:2127920088期排列五开奖号码:5613819088期排列五开奖号码:5474818088期排列五开奖号码:1081017088期排列五开奖号码:5719416088期排列五开奖号码:8060915088期排列五开奖号码:5353914088
2025广东选调生报名推荐表填写流程解读_广东省监狱管理局女子监狱二级警长以下岗位已有2人报名
  广东选调生考试网提供以下选调生选调生信息:2025广东选调生报名推荐表填写流程解读_广东省监狱管理局女子监狱二级警长以下岗位已有2人报名,更多关于2025广东选调生报名推荐表填写流程解读,广东省监狱管理局女子监狱二级警长以下岗位
iPhone上最快的手机浏览器是什么?
iPhone上最快的手机浏览器是什么?您在 iPhone 上使用哪种浏览器?您会向最近转用 iOS 的用户推荐哪种浏览器?我目前在 iPhone 13 上使用 Firefox。它还与我的其他设备同步,目前运行良好,尽管桌面版有一些我遗漏的小选项。下文向你推荐另
Beatoven.ai:创新的AI音乐生成器
Beatoven.ai是一个创新的AI音乐生成器,专为视频、播客和游戏制作者设计。它允许用户在几秒钟内创建超过250种不同风格的版权免费背景音乐。Beatoven.ai易于使用,适合各种内容创作需求,无论是专业制作还是个人爱好。产品官网:https://www
2024理财工作总结范文
2024理财工作总结范文(精选6篇)  一、各项任务指标、学习和工作情况:  1、任务指标:  基金个人任务指标万,完成万,完成率241%。理财产品个人任务指标万,完成万,完成率226%。理财客户新增户,完成111%。贵金属任务指标万,销售
相关文章
推荐文章
发表评论
0评