icon网络安全工作仍然面临大量挑战icon
安全工作缺乏人员支撑
缺乏能力保障
网络安全专业人才,永远太少太贵
工作量激增,组织个人难以规划和提升
各方安全权责模糊,规划落地困难
事件驱动的碎片化建设
形成安全能力孤岛
安全设备大量部署,仍然“两眼一抹黑”
海量安全告警,却无法给出处置指导
安全事件处置,流程复杂难以推进
安全价值无法向上体现
安全工作无法横向协同
安全工作汇报时,说不清成果价值
推动业务流程整改无从下手
处置安全事件难以得到业务部门配合
icon过去安全运营方案存在的不足icon
安全信息与事件管理

将各安全设备的日志数据进行聚合与分析,以检测威胁或事件调查。由于受限于各厂商设备日志格式、告警定义等不同,难以有效关联,带来告警疲劳等问题。并未实现预期效果。

安全运营/管理平台

以SIEM或大数据平台为核心,收集处理各种多源异构数据,利用关联分析、机器学习、威胁情报等技术,集成安全运营所需工具的综合管理平台,但专业性强、定制多、成本高等因素,主要在资金充裕、能力强的大型机构中应用。

态势感知/全流量威胁分析系统

以全流量分析为核心,结合威胁情报、UEBA、机器学习、大数据关联分析等技术,实现全网安全态势可视化。由于缺乏端点、云基础设施等关键安全数据,带来告警风暴和疲劳,误报漏报等问题。

告警过多,安全事件难以及时发现

海量的格式各异的告警数据导致难以定位真正事件和风险,误报漏报严重。

安全运营效率低,效果不佳

运营团队大量时间发在重复性的工作上;缺乏有效的流程保障,事件处置难闭环。

建设成本高,周期长,见效慢

需要投入资金巨大且往往需要数年时间才能逐步见效,及难以跟上黑客技术迭代。

icon深信服安全运营建设思路icon

深信服认为,面向未来的安全运营,以“人机共智”安全运营理念和服务模式,充分整合“人员-工具-流程”,着力于“发现问题,解决问题”,基于网络安全工作流程从风险识别、协同保护、监测预警、响应处置、监督检查 5 个环节,帮助用户增强安全运营能力、提升安全运营效率、体现安全工作效果、彰显安全工作价值等。

icon基于XDR赋能的安全运营方案icon
icon基于XDR构建持续安全运营icon
icon第一步:梳理资产--资产识别与全生命周期管理icon
icon第二步:识别风险--平台发现资产脆弱性发现icon

跨三层取MAC:解决内网资产IP冲突以及DHCP场景IP变更的问题。对接采集DNS服务器日志:在探针不能镜像到DNS代理服务器前的流量场景下,不需要改变网络架构,即可解决DNS服务器被标失陷主机的问题,实现失陷主机的精准定位。

icon第二步:识别风险--通过全流程服务排查业务与网络风险icon

注:默认服务对象及服务范围,只对授权资产进行梳理、评估、处置及运营,若需要扩展服务对象及服务范围,需要增加服务内容。

icon第三步:威胁监测与溯源分析--威胁检测icon

基于NTA(网络流量分析)技术、利用人工智能分析(南北向与东西向)流量和载荷文件,从而识别异常协议、异常流量、主机异常行为;匹配机制问题: 传统安全设备的判断机制是特征匹配,需要通过异常检测的方式才有可能识别出可疑攻击行为,0day、特种木马、隐蔽通道传输等未知攻击;监控网络流量、资产、设备,建模学习日常网络行为,这样对异常的连接、数据交互、用户变更等可以实现安全可视和追踪。

icon第三步:威胁监测与溯源分析--威胁感知(告警)icon
icon第三步:威胁监测与溯源分析--威胁分析溯源icon
icon第三步:威胁监测与溯源分析--基于XDR深度还原攻击故事链icon
精准溯源
关联相关攻击告警和行为,并通过历史攻击回溯和攻击面分析,准确还原事件的入侵入口及所利用的漏洞,识别隐蔽攻击事件。
攻击面管理
从攻击者视角审视业务资产的攻击面,并于发生的威胁进行关联,精准定位威胁根因入口,进行攻击暴露面管理。
影响面管理
可视化的攻击过程还原,捕获每个攻击轨迹,对涉及的资产及时处置与防范管理。
有效处置
对于失陷主机、事中攻击的情况,有效溯源到根因入口,有效闭环彻底根治安全威胁,并提升处置质量和效率。
icon第四步:威胁处置--平台联动安全产品处置icon

超过20类预定义场景自动化响应策略,事件秒级自动处置。业内最丰富的响应手段,自动推荐最佳处置策略,广泛与第三方安全设备联动处置。处置结果自动反馈,安全事件处置效率提高90%以上 。

 

icon第四步:威胁处置--平台基于SOAR构建场景化处置运营流程icon
基于场景进行分类分级
日常运维场景
高危安全风险、漏洞处置 中低危安全事件处置
主管/监管漏洞通报处置 安全加固、安全巡检等
应急响应场景
严重影响的安全事件 监管/主管单位重大事件通报
重大活动保障场景
安全监测等级调整 处置响应优先级调整 安全职守与汇报
通告下发场景
下级单位或托管业务未达应急响应级别的安全事件
热点事件通告 信息数据采集上报
icon第四步:威胁处置--基于MSS构建云地联动7*24小时运营服务icon

通过云端在线专家及本地服务团队构建服务梯队,同时对核心资产7*24小时重点保障

icon第四步:威胁处置--产品+服务闭环处置实例icon

10分钟内,完成了一次“事件监测—排查分析—溯源真实黑客

工单生成

1、深信服安全运营团队医疗小组于2021年6月4日上午11点30分监测发现,有外部攻击者通过医院的隔离网闸对医院网站服务器(X.X.X.115)发起恶意攻击行为,运营中心马上生成工单,将紧急程度设为高,快速调度云端T2安全专家介入。

误判确认

2、云端专家认领工单后,立即展开误判确认。运营中心沙T2专家通过分析研判,确认该访问记录为冰蝎连接记录,确认该特征非误报后在11点35分通报给了客户群,并联系了区域及渠道人员进一步与客户进行核实处置。

定位分析

3、根据攻击日志,电脑存在E:\ctftools\菜刀工\Behinder_v3.0_Beta_7\server\111111.jsp文件。“Behinder”为网络安全行业相关人员使用的一款木马连接管理工具。攻击请求包中包含攻击者操作系统账户,名称为“XXXX”,说明此电脑账户为XXXX

溯源分析

4、溯源结论:在溯源过程中,我司利用上传的webshell信息出色的完成了溯源工作,最终溯源到了攻击者本人(包括攻击者所在的公司、微信、单位、姓名、邮箱账号、密码等)

处置环节

5、加固方案:配合客户对上传的恶意文件进行了清除,并在6月4日上门对该问题进行进一步分析找到问题的根本原因并进行加固。 

icon方案亮点与价值总结icon

全面检测已知威胁,创新检测技术精准有效检出各种新型/未知威胁,如加密流量、C2异常外连、勒索挖矿等最少告警,最易懂报表,最丰富直观大屏,降低运维工作量,联动闭环高效便捷。

检测能力领先

已知威胁覆盖最全:一是协议解析能力最强,二是十亿级企业情报网规模最大。未知威胁检测最准:AI算法在全网40万台在线设备中训练,训练集最全,最成熟。

用户运营简单

容易看懂安全:误报最少,可视化最好。处置最简单:威胁检测和安全运营闭环二合一。最丰富安全效果呈现:自动导出定制报告最丰富,并支持自动化生成PPT。

联动闭环最强

联动安全设备最全面:广泛联动深信服及第三方安全设备做处置,联动策略最丰富。全场景闭环:配套MSS服务最成熟,线上专家7*24h主动闭环,释放压力。

icon案例分享-xx电力icon
一、项目背景 xx电力控股有限公司是xx(集团)有限公司旗下上市公司,是中国效率最高、效益最好的综合能源公司之一,业务覆盖中国30个省、自治区、直辖市和特别行政区。xx总部今年统一规划覆盖全国10个大区的全网态势感知建设项目。
二、需求分析 1. 国资委在《关于开展网络安全态势感知平台试点建设工作的通知》中对xx集团提出相关要求; 2. 对内部访问关系的监测,提高对未知威胁、APT攻击的防护能力。
三、方案设计 1. 核心交换区旁路部署探针,实现东西向和内部访问关系监测,通过安全可控的方式,将所采集的数据转发到区域级二级平台; 2.各个大区总部核心交换区搭建大区级别的二级态势感知平台,对数据进行统计分析、展示、预警。
icon案例分享:汽车行业优选实践—XX集团安全运营中心建设icon
项目背景

XX集团以广州为中心,华中、华东为翼,业务涵盖研发、整车、零部件、汽车商贸、汽车金融等,成为国内产业链最为完整的汽车集团之一,目前拥有员工约10.3 万人, 2019 年位列世界500 强企业第189 名, 截至2020 年广汽集团已累计向社会提供约1830 万辆汽车、 1680 万辆摩托车。

需求痛点

对管辖范围内/下属单位的安全管理与监督指导困难,缺乏体系化的管理能力。集团与下属组织的安全建设受限于人力和技术资源,网络安全集中在安全设备采购,缺乏运营机制的建设,造成安全设备部署实施后运营不起来,无法起到防护作用,形成了巨大的安全短板。

方案价值

问题处置协同化:人机共智,多种手段协同作用,云网端协同,多维度全局思考,构建智能高效的网络防护方案,解决运维工作压力大的问题;安全运营流程化:保障运营机制+服务体系标准化交付,运维过程可视,集团实时掌握问题处理进度,实时感知风险;安全效果可量化:分公司安全指标体系模型建立,持续评估安全风险,持续加固防护策略,让安全效果可量化评估。安全建设体系化:结合国内外安全标准,技术与管理并重,通过体系化的建设交付,在满足合规基础上实际带来安全能力的提升。

icon部分案例列表icon
icon领先的技术能力源于数十年的积累和创新icon

十几年的专业技术积累与创新,铸就不朽的技术实力。超过13年技术积累,基于全流量的深度挖掘能力业内领先。僵尸网络检出率99.7%,Speeh等百余种僵尸病毒家族全球独报。千万级新型勒索病毒对比测试,检出率97.85%,误报率小于0.1%。基于机器学习、行为建模的未知威胁检测能力远高于业界平均水平。2020年入选《中国网络流量监测与分析产品研究报告》全部产品专业能力组。

icon获得权威机构与用户的一致认可icon
icon专业的安全服务团队提供极致服务体验icon
安全研究团队
攻防技术研究团队,长期跟踪国际、国内安全漏洞及趋势,基于研究发现快速赋能予企业安全产品
安全服务专家团队
专注于安全服务平台工具开发、服务交付、和服务运营
安全服务交付和应急团队
专注于服务现场交付、现场应急和远程应急服务,为用户提供结合业务的专业安全服务
产品推荐 查看更多>>
    深信服下一代防火墙AF商业版

    深信服AF系列产品是专注于安全攻防对抗的下一代防火墙,集成丰富的实战化安全创新技术,增强网络边界的安全检测与防控能力,保护组织网络免受日益复杂的威胁入侵,从而实现组织业务连续性和稳定性。

    极简运维

    上网行为管控

    入侵防御

    基础FW功能

    阿里云NAT网关

    阿里云NAT 网关(NAT Gateway)是一款企业级的地址转换网关, 提供 NAT 代理(SNAT、DNAT)、跨可用区的容灾能力。公网NAT 网关与EIP、共享带宽包配合使用,可以组合成为高性能、配置灵活的企业级公网访问出入口网关,VPC NAT网关可与高速通道,CEN TR组合成为私网互访的私网访问出入口。

    NAT代理

    共享带宽

    配置灵活

    高速通道

    长扬科技工业网闸IGAP

    长扬工业网闸(IGAP)是一款用于工业网络安全隔离与信息交换的产品,采用“2+1”系统架构,由内、外网处理单元和安全数据交换单元组成。网络数据经过策略过滤及内容检查后,提取其关键元素生成内部可识别数据,由专有安全模块在内、外网间的安全通道内进行数据摆渡,实现物理隔离与协议隔离的同时进行高效率的安全数据交换,真正意义上杜绝安全风险传递和泄密事件的发生。

    实现可控交换

    满足合规要求

    抵御演练攻击

    同步方式多样