引言
为应对日益突出的网络安全问题,多种安全防护设备被用来监测大量的风险事件,对网络进行安全防护,包括入侵检测系统、防火墙和漏洞检测系统等。这些设备仅限于对攻击行为采取局部的检测和防护措施,设备之间缺乏有效协作,使得网络管理员不能准确地定位网络脆弱点,无法及时地发现恶意攻击以及不能全面地把握网络安全状态。为弥补安全防护设备的不足,学术界提出网络安全态势感知技术,目的是对网络入侵行为进行主动防御,预先实现网络安全防护。
随着IT基础架构大量引入云计算、移动计算等新兴技术,内外网络物理边界日趋模糊。从现在网络发展来看传统边界防御措施面临失效挑战。为解决这些问题,“零信任”架构应运而生,首创者John Kindervag指出,以往可信的内部网络现在充满威胁,提倡从网络中心走向身份中心,在零信任网络中,通过实现对人、设备、系统、应用的自适应访问控制构建安全系统。零信任要求通过“态势感知”和强大的漏洞事件管理能力,将安全性构建到IT架构中,因此态势感知成为新一代防御体系的技术核心。
态势感知是以安全大数据为基础,从全局视角提升对安全威胁的发现识别、理解分析、响应处置能力的一种方式,最终是为了决策与行动,是安全能力的落地。安全态势感知系统是安全防护的大脑,可以更好地加强纵深防御,通过建设主动防御、持续监测、应急响应、溯源取证、风险预警等安全能力,最终实现安全运营等闭环管理。
态势感知的核心技术分为“态势”和“感知”两部分。态势是指,首先要了解所有的情况,这样才能帮助决策。网络安全态势感知过程可以分为以下四个过程。
数据采集:通过各种检测工具,对各种影响系统安全性的要素进行检测采集获取,这一步是态势感知的前提。
态势理解:对各种网络安全要素进行分类、归并、关联分析并进行处理融合,对融合的信息进行综合分析,得出网络的整体安全状况,这一步是态势感知基础。
态势评估:定性、定量分析当前网络的安全状态和薄弱环节,并给出相应的应对措施,这一步是态势感知的核心。
态势预测:通过态势评估输出的数据,预测网络安全状况的发展趋势,这一步是态势感知的目标。
NSSP(网强安全管理平台)是最先进的网络安全威胁感知检测系统,对僵尸网络、远程控制、网站后门、网页篡改、DDOS攻击、漏洞利用、网络盗号、网络欺诈、数据泄漏、设备安全、攻击事件、其他威胁等12大类安全威胁进行实时检测,对于发现的所有的安全威胁都有详细的日志记录,系统依托数千种网络资产指纹,主动采集、识别、分析关键信息基础设施内部网络硬件、中间件、软件应用和系统开启服务等信息,以资产属性信息为依托,快速匹配目标漏洞,判断影响范围,综合展示目标资产数量、分布、漏洞信息,部署模式采用旁路部署方式,不对现有业务产生任何影响,NSSP的所有检测规则全部自主研发,具有规则库全、准确性高等特点。
以安全大数据为基础,从全局视角提升对安全威胁的发现识别、理解分析和响应处置,有了可视化的安全态势感知,各种威胁及风险可以变得一目了然,通过提前预警,做到防患于未然。
NSSP产品特点
1.实时发现
基于流量分析技术及主动验证技术,7*24小时实时发现安全威胁,不仅限于网络攻击、漏洞发现、网页篡改,可扩展至挂马检测、敏感信息检测
NSSP能够实时监测现有网络中哪些用户、设备、应用正在访问目标用户的网络,或者正在目标用户的网络上运行,为网络安全运行提供管理决策。
2.主动核准
基于主动验证技术实时核准安全事件
基于流量探测重要设备/应用系统,并实时主动验证相关安全漏洞
NSSP系统拥有业内首创的双重分析验证系统,不仅能够精确分析网络威胁,更能反向主动验证还原攻击事件,做到定位精准,NSSP首先采集网络流量至第一道分析模块---前置分析,即比对特征库。随后将“疑似”威胁事件掷入到第二道分析模块---主动验证,NSSP会将检测到的恶意代码段进行重构建,形成漏洞利用过程数据(payload),进行反向还原,验证被攻击端漏洞的真实性,最终形成威胁事件记录。大大提高NSSP的检测准确率,降低误报率。
3.证据存留
-
可根据用户需求保留历史数据
-
主动验证会提供完整证据链(包含源目地址、攻击路径/漏洞路径、攻击描述/漏洞描述、证据附件)
-
报告可导出准确安全威胁相关信息
-
安全威胁事件及相关证据主动上传
4.特有的本地化检测模型
NSSP集成有多种漏洞样板库及木马检测技术;NSSP系统关注于全球性安全事件的同时,更根据国内网络环境的特殊不同情况,以此为关注点开发了超万余种的网络威胁检测模型并在不断的实时累加更新;同时对于当下发生的网络威胁保持时刻关注,定期进行特征化处理并更新至用户系统,帮助用户应对各种可能发生的攻击。
5.定位精准
NSSP提供了业界最准确的攻击检测功能,构造了系统攻击响应机制的坚实基础。没有足够响应能力的网络威胁检测系统只能为网络安全管理员提供有限的功能,而NSSP能够做到准确定位,帮助用户及时发现网络漏洞,并提供了一整套线下与线上的响应措施,并以此构建起信息技术安全策略的基础。
6.网络快照
NSSP提供对攻击事件的快照功能,当一次攻击被双重检测引擎验证为攻击成功时,快照功能将记录下具体的网页,帮助用户更快速、更直观、更有目的性的去着手解决漏洞。
7.资产测绘
依托50000余种规则,通过主动扫描、流量监测等模式采集资产信息,有效测绘包括IP、资产名称、开放端口、通信协议、操作系统、设备类型、所属厂商、应用组件等信息,形成资产信息库;
8.资产管理
支持可扩展的标签化管理,将资产信息进行分类整理,通过可视化的方式实现资产分类、统计与报表输出,并可进行灵活的组合查询、快速定位资产;
9.可靠的旁路接入检测机制
NSSP系统采用一体化部署模式,用户仅需在设备上线后提供相关端口(管理口,镜像口)的规划配置,无需其他繁琐的配置即可使用NSSP系统。部署模式采用旁边镜像流量部署或分光部署,不改变现有网络结构,不会对用户在现有网络中的业务运行产生任何影响,对用户的业务数据和内容也不会有任何改变。
NSSP使用价值
1.合规性管理:《网安法》和《等级保护2.0》
2.全天候全方位动态感知网络内外安全态势
3.日常安全运维和等保管理工作的有力工具
4.实时监测预警,避免海量威胁事件报警,自动威胁漏洞验证(准确率高),无需人工验证,可提供有价值威胁数据,大大提高应急响应效率。
5.精确定位攻击源,提供完整攻击证据链(攻击路径/漏洞路径)和历史数据。
6.梳理资产,落实属性,理清责任,摸清硬件、软件、中间件以及对外服务系统情况,建立动态资产台账,掌握资产分布与归属情况,辅助运维决策。
NSSP功能介绍
-
漏洞利用:利用系统、应用程序、协议等的缺陷进行非法访问或破坏
-
网络盗号:通过一定的网络手段,非法盗取他人账号和密码的行为
-
网络欺诈:在网络上以各种形式实现特定目的的欺诈手段
-
数据泄露:非法获取目标用户的指定数据或信息资产,并以非法形式流出
-
设备安全:利用网络设备、工控设备及物联网设备等设备的漏洞或缺陷进行非法控制和非法访问
-
僵尸网络:僵尸网络(BotNet)指黑客通过一对多的命令与控制信道对大量被害主机实施控制的网络
-
网站后门:获得系统控制权限放置的脚本文件。隐蔽性强、不易查杀
-
网页篡改:攻击者获得受害网站控制权后,对网页内容进行的修改
-
指纹识别:收录一万余种指纹规则,涵盖网络设备、物联网设备、工控设备、软件组件、应用系统等多种信息资产
最后
“态势感知”不仅可以给各行业建立防御体系,还可以赋能监管部门实现检测通报预警能力。未来,随着态势感知系统更加广泛的应用,或将成为各行业安全防护的“大脑”,为各个单位更好地加强纵深防御,实现主动防御、持续检测、应急响应、溯源取证、风险预警等安全能力,为保障网络信息安全发挥出更大效能。