《電子技術應用》
您所在的位置:首頁 > 通信與網(wǎng)絡 > 業(yè)界動態(tài) > 基于數(shù)據(jù)驅(qū)動的工業(yè)信息安全防護

基于數(shù)據(jù)驅(qū)動的工業(yè)信息安全防護

2018-08-16

  近年來,工業(yè)信息安全工作越來越受到政府、工業(yè)用戶、科研機構和工控系統(tǒng)廠商的重視。工業(yè)信息安全廠商為滿足客戶合規(guī)性和現(xiàn)實中面對安全風險的需要,開發(fā)了專門針對工業(yè)控制系統(tǒng)的專用安全產(chǎn)品和安全解決方案。這些產(chǎn)品和解決方案的設計理念大多基于IT信息安全行業(yè)傳統(tǒng)的防護思想,雖然對解決目前迫切的工業(yè)安全防護需求有很大的幫助,但當面對有其它國家政府或大型組織背景,使用APT攻擊或0-day漏洞攻擊的威脅,常常不能提供充分、有效的防護。

  經(jīng)過多年的發(fā)展,IT信息安全領域的專家已經(jīng)深刻認識到,只依靠傳統(tǒng)的基于防火墻、防病毒軟件、IDS等產(chǎn)品的安全解決方案不能有效應對越來越嚴重的信息安全威脅。IT信息安全領域近年來正在發(fā)生重大而深刻的變革,新的理念、新的方法、新的產(chǎn)品不斷涌現(xiàn)。信息安全從業(yè)者嘗試基于積極防御、威脅情報、態(tài)勢感知、數(shù)據(jù)驅(qū)動安全、安全可視化等理念,使用大數(shù)據(jù)、人工智能等新技術解決信息安全問題,并取得了良好的效果。國家關鍵信息基礎設施用戶面對的信息安全威脅常常不是僅有少量資源的“小黑客”,而是儲備大量0-day漏洞,并具有將其“武器化”能力的敵對政府和組織。對這些設施的安全防護方案需要借鑒IT信息安全領域最新的安全理念和成果,才能滿足安全需求。

  與此同時,工業(yè)信息安全需要特別強調(diào)與工控系統(tǒng)可靠性、功能安全性等特性的平衡與統(tǒng)一,即R可靠性(Reliability)、A可用性(Availability)、M可維修性(Maintainability)、S安全性(Safety、Security)協(xié)調(diào)發(fā)展。IT信息安全領域的理念和方法不能不加選擇地照搬。本文嘗試將IT信息安全領域已取得共識的,適合工業(yè)信息安全領域使用的一些理念和方法引入工業(yè)信息安全領域,希望能對行業(yè)從業(yè)者提供一點參考和借鑒。

  1 數(shù)據(jù)驅(qū)動安全

  2011年5月,全球知名咨詢公司麥肯錫(Mckinsey)發(fā)布了《大數(shù)據(jù):創(chuàng)新、競爭和生產(chǎn)力的下一個前沿領域》報告,首次提出“大數(shù)據(jù)”的概念,并在報告中指出:“大數(shù)據(jù)已經(jīng)滲透到每一個行業(yè),逐漸成為重要的生產(chǎn)要素,而人們對于海量數(shù)據(jù)的運用將預示著新一波生產(chǎn)率的增長和消費者盈余浪潮的到來。”“數(shù)據(jù)不是對數(shù)據(jù)量大小的描述,而是對各種數(shù)據(jù)進行快速地攫取、處理和整理的過程。通過對海量數(shù)據(jù)的整理和分析,從而挖掘出新知識,創(chuàng)造新價值?!?/p>

  大數(shù)據(jù)時代的到來, 為企業(yè)帶來了新的安全問題,同時也為企業(yè)安全提供了新的技術手段。Gartner副總裁、知名分析師、Gartner榮譽研究員Neil MacDonald表示:“信息安全團隊和基礎設施必須適應,以支持新興的數(shù)字業(yè)務需求,同時應對日益先進、嚴峻的威脅形勢。安全和風險負責人如果要定義、實現(xiàn)和維持有效的安全和風險管理項目,他們需要全面了解最新的技術趨勢,同時實現(xiàn)數(shù)字業(yè)務機會并管理風險?!?/p>

  大數(shù)據(jù)處理的理念和技術對以積極防御為平臺的威脅情報收集和應用,并進一步的工業(yè)態(tài)勢感知,具有基礎性作用。

  2 積極防御

  為了實現(xiàn)持續(xù)的工業(yè)安全風險管理目標,企業(yè)需要建立能夠隨著時間不斷演進的安全架構和技術支撐體系。這會讓企業(yè)在面對威脅和挑戰(zhàn)時不斷完善自身防御體系以及強化防御“姿態(tài)”。

  SANS研究所的Robert M. Lee提出了一個動態(tài)安全模型——網(wǎng)絡安全滑動標尺模型。該標尺模型共包含五大類別,分別為架構安全(Architecture)、被動防御(Passive Defense)、積極防御、情報(Intelligence)和進攻(Offense)。這五大類別之間具有連續(xù)性關系,并有效展示了防御逐步提升的理念。

11509900573792774.jpg

  圖1 網(wǎng)絡安全滑動標尺模型

  (1)架構安全:在系統(tǒng)規(guī)劃、建立和維護的過程中充分考慮安全防護。

  (2)被動防御:在無人員介入的情況下,附加在系統(tǒng)架構之上可提供持續(xù)的威脅防御或威脅洞察力的系統(tǒng)。

 ?。?)積極防御:分析人員對處于所防御網(wǎng)絡內(nèi)的威脅進行監(jiān)控、響應、學習(經(jīng)驗)和應用知識(理解)的過程。

 ?。?)情報:收集數(shù)據(jù),將數(shù)據(jù)轉(zhuǎn)換為信息,并將信息生產(chǎn)加工為評估結果以填補已知知識缺口的過程。

 ?。?)進攻:在友好網(wǎng)絡之外對攻擊者采取的直接行動(按照國內(nèi)網(wǎng)絡安全法要求,對于企業(yè)來說主要是通過法律手段對攻擊者進行反擊)。

  現(xiàn)階段大多數(shù)工業(yè)企業(yè)的工業(yè)信息安全工作都聚焦于“架構安全”和“被動防御”,對“積極防御”和“情報”則涉及較少,因此在設計工業(yè)安全防護方案時應該聚焦于回顧“架構安全”補強“被動防御”,重點發(fā)展“積極防御”和“情報驅(qū)動”,以有效提高企業(yè)的信息安全防護能力。

  在進行“被動防御”改進與“積極防御”進階時,Gartner的自適應安全架構,則可作為較好的參考。

21509900586787481.jpg

  圖2 自適應安全架構

  自適應安全架構將持續(xù)的監(jiān)控和分析過程分為:預防預測、阻止與防護、檢測與監(jiān)控、響應與調(diào)查四個主要環(huán)節(jié),每個環(huán)節(jié)中包含多個監(jiān)控和分析方法。而支撐這些監(jiān)控和分析方法的是企業(yè)或組織內(nèi)部的各層數(shù)據(jù)和威脅情報。

  3 威脅情報

  依據(jù)美國國家安全系統(tǒng)委員會(CNSS)提供的定義,在網(wǎng)絡安全領域的態(tài)勢感知是指:在一定的時間和空間范圍內(nèi),對組織的安全狀態(tài)以及威脅環(huán)境的感知,理解這兩者的含義以及意味的風險,并對它們未來的狀態(tài)進行預測。

  這里面我們可以解讀出兩種含義:

 ?。?)態(tài)勢感知需要掌握組織內(nèi)部的安全狀態(tài),以及相關的外部威脅環(huán)境數(shù)據(jù)。掌握組織內(nèi)部的安全狀態(tài)主要依賴主動防御措施,采用數(shù)據(jù)驅(qū)動的持續(xù)監(jiān)控方案,而相關的外部威脅環(huán)境數(shù)據(jù),就是指威脅情報。

 ?。?)態(tài)勢感知的目的是深入理解當前的風險,并可以對未來的風險進行預測、預防。試想下面一種情況:內(nèi)部發(fā)現(xiàn)有一臺終端被黑客的木馬控制,單純這一個事件并不能讓我們對其風險有深入了解,如果我們通過威脅情報判定黑客的攻擊目地,就可以對風險有進一步的理解,如果進一步獲取其團伙的技術水平、經(jīng)常使用的技戰(zhàn)術手法等情報,就可以反觀組織現(xiàn)有的檢測、防御措施,給出預警以及配套的預防改進措施。

  威脅情報是基于證據(jù)、有關已知或新型威脅或危害的知識,包括上下文、機制、檢測指標、影響和活動建議,能夠作為應對的決策依據(jù)?;诮M織中安全人員不同角色的決策需要,我們還可以把情報分為3類:

 ?。?)高層管理者使用的戰(zhàn)略情報

  以CSO為代表的公司高層管理者最重要的工作之一是在管理層溝通、獲取資源并進行資源的分配。其中的挑戰(zhàn)是其它管理層難以了解攻防技術、眾多安全建設工作的優(yōu)先級排定缺少依據(jù)。戰(zhàn)略情報提供組織需要面對的攻擊者類型、動機、能力及潛在風險方面的情報。CSO可以使用自身或行業(yè)面對的真實對手及其風險來更好地和管理層溝通,也可以基于這些風險和攻擊的可能性提供優(yōu)先級排序進而優(yōu)化資源分配。這部分的情報可以由有豐厚威脅情報能力的安全廠商以服務的形式提供。

 ?。?)SRC或安全分析團隊使用的運營層面的情報

  SRC團隊的主要工作是對已經(jīng)發(fā)現(xiàn)的失陷攻擊事件進行深入分析、確定攻擊細節(jié)和影響面,并采取緩解、清除等響應活動。同時SRC團隊也會進行Hunting(安全狩獵)的工作,主動發(fā)現(xiàn)可能存在的失陷情況。這樣的工作都需要他們掌握更多的不同攻擊類型相關的TTP知識(戰(zhàn)術、技術和過程方法),以及了解更多攻擊相關的上下文信息(攻擊目的、危害、傳播方式等),以加快分析溯源的時間并掌握更多識別失陷的分析模式。這些情報通常以云端威脅情報平臺等形式提供。

 ?。?)機器可自動化處理的機讀情報(MRTI)

  安全運維人員使用這些情報一般有兩個作用,一是作為檢測指標(IOC)下發(fā)到安全設備中,檢測其它安全產(chǎn)品未能發(fā)現(xiàn)的威脅,如CnC類別的威脅情報;另一個作用就是用來判別誤報及確定高優(yōu)先級的報警,如IP信譽、域名信譽等。這種類型的情報常常和安全產(chǎn)品緊密結合在一起使用。

  安全廠商生成威脅情報是一個復雜的過程,需要具備多種能力才有可能完成,一般可以分為如圖3所示的八步。

31509900599115196.jpg

  圖3 威脅情報的產(chǎn)生過程

 ?。?)數(shù)據(jù)收集

  數(shù)據(jù)收集是威脅情報生成最關鍵的環(huán)節(jié),決定了產(chǎn)生的情報是否能最全面的覆蓋威脅,因此往往會聚集多種不同來源的情報數(shù)據(jù)。

 ?。?)數(shù)據(jù)清洗

  將以上數(shù)據(jù)根據(jù)后續(xù)加工的需要進行整理、去除不可信數(shù)據(jù)、將關鍵數(shù)據(jù)結構化等過程。

 ?。?)數(shù)據(jù)關聯(lián)

  數(shù)據(jù)關聯(lián)是數(shù)據(jù)驗證的前提條件,通過數(shù)據(jù)關聯(lián)梳理不同類型數(shù)據(jù)間的關系,如樣本、樣本不同方式的檢測分析結果、樣本的網(wǎng)絡行為、域名注冊者、域名指向的IP、IP上面的其它域名等。

  (4)驗證

  通過建立關聯(lián)關系的數(shù)據(jù),再利用機器學習的方式(有可能結合部分的人工分析)對情報的準確性進行驗證,并賦予相應的可信度指標。

 ?。?)上下文

  包括如攻擊類型、樣本家族、攻擊團伙、攻擊目地、傳播渠道、具體危害等報警響應需要的內(nèi)容。

  (6)優(yōu)先級

  根據(jù)攻擊目的、具體危害等信息,確定報警優(yōu)先等級信息。

 ?。?)格式化

  根據(jù)分發(fā)的要求,將情報以特定的格式輸出,如:STIX、openIOC、JSON、xml等,非MRTI類型的情報還可能以PDF、word等類型提供。

 ?。?)情報分發(fā)

  根據(jù)不同類型情報的用途,可以推送給安全產(chǎn)品、打包供下載,或者郵件發(fā)送。

  4 基于威脅情報的態(tài)勢感知

  威脅情報在態(tài)勢感知中可以發(fā)揮多重的作用,比較關鍵的有以下幾種:

  (1)在大數(shù)據(jù)平臺等態(tài)勢組件中集成威脅情報的檢測能力

  如C&C類的威脅情報,通過流量或者日志的匹配檢測,可以幫助組織盡快發(fā)現(xiàn)內(nèi)部被黑客控制的傀儡機,防止木馬后門等惡意軟件帶來的數(shù)據(jù)失竊問題。

  (2)提供配套的報警分析處置工具,加速事件響應進程

  通過良好的情報工具,安全響應人員可以更好地完成以下任務:報警等級以及誤報判別、攻擊目地判定、攻擊者畫像(通過關聯(lián)分析,查找攻擊者相關的攻擊事件及技戰(zhàn)術分析等)。

  5 安全可視化

  數(shù)據(jù)可視化是研究如何將數(shù)據(jù)之間的關聯(lián)關系以及蘊含的意義,通過可視化方式進行展現(xiàn),便于分析人員的深度分析技術。尤其對于情報分析領域,可以極大地提升情報分析的效率和效果。在工業(yè)安全方面,一方面可利用可視化技術,將原本碎片化的威脅告警、異常行為告警、資產(chǎn)管理等數(shù)據(jù)結構化,形成高維度的可視化方案,以便于用戶理解;另一方面可以通過可視化技術將威脅事件與企業(yè)業(yè)務進行有機結合,通過態(tài)勢感知大屏將內(nèi)網(wǎng)全局的安全態(tài)勢以圖形化的方式直觀呈現(xiàn),將安全由不可見變?yōu)榭梢姟?/p>

  6 結語

  本文將IT信息安全領域數(shù)據(jù)驅(qū)動安全、積極防御、威脅情報、基于威脅情報的態(tài)勢感知、安全可視化理念和方法引入工業(yè)信息安全領域。其中數(shù)據(jù)驅(qū)動安全是技術基礎,積極防御是平臺,威脅情報是核心,態(tài)勢感知是結果,安全可視化是手段。希望這些理念和方法能夠促進工業(yè)信息安全行業(yè)的發(fā)展。


本站內(nèi)容除特別聲明的原創(chuàng)文章之外,轉(zhuǎn)載內(nèi)容只為傳遞更多信息,并不代表本網(wǎng)站贊同其觀點。轉(zhuǎn)載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創(chuàng)文章及圖片等內(nèi)容無法一一聯(lián)系確認版權者。如涉及作品內(nèi)容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經(jīng)濟損失。聯(lián)系電話:010-82306118;郵箱:aet@chinaaet.com。
主站蜘蛛池模板: 国产精品一区在线免费观看 | 亚洲第一成网站 | 国产一级在线播放 | 国产丝袜护土调教在线视频 | 婷婷成人综合 | 国产亚洲精品福利在线 | 国产1区2区3区在线观看 | 国产欧美精品一区二区三区–老狼 | 天天射天天干天天舔 | 在线毛片免费观看 | 国产欧美日韩综合精品一区二区 | 国产成人精品高清在线 | 天天看天天摸色天天综合网 | 欧美亚洲一区二区三区导航 | 中文字幕日韩精品麻豆系列 | 1级黄色录像 | 九九99九九在线精品视频 | 欧美一级看片a免费观看 | 成年福利片120秒体验区 | 黑人黄色毛片 | 国产黄三级三·级三级 | 国产亚洲午夜精品 | 成人一区二区免费中文字幕 | 国产成人视屏 | 久久成人国产精品 | 狠狠色丁香婷婷久久综合不卡 | 在线欧美a | 亚洲一二四区性毛片1在线 亚洲一二三在线 | 亚洲全网成人资源在线观看 | 成人黄色在线观看视频 | 日本一区二区三区免费高清在线 | 精品在线免费观看视频 | 性xxx69xxx视频在线观看 | 国产农村精品一级毛片视频 | 国产精品福利在线观看秒播 | 精品国产日韩亚洲一区二区 | 在线成人免费观看 | 免费毛片在线 | 羞羞视频观看 | 永久免费视频网站在线观看 | 国产一区二区精品久久91 |