
NG-SOC成为新世代资安指挥中心的要角,更着重积极且主动的快速应变。因此,若我们要发展这样的防护体系,能否具备NG-SIEM、XDR、CTI,以及SOAR等四大关键能力,将是朝向NG-SOC的要素。(图片来源/黄继民)
综观近年的资安趋势发展,威胁的挑战程度,远超过多数已布建的资安防护工事,用电玩游戏来比喻,相当于一名等级100的玩家突然遭遇到等级999的魔物来袭,是个挑战困难度高到失衡的状态;但在现实世界中,我们并无法透过大量课金作弊升级、买神装或神卡,来克服资安威胁攻击。然而,资安防护任务并非单一个人或小团体的作战方式,面对层出不穷、已知与未知的现代资安威胁,我们必须透过组织群体合作方式,才能确实有效地应对。
骇客攻击手法已经超出传统防护模式,企业必须能够同时从多方位、多维度分析,萃取出威胁情资,并且即时反应处理。图片来源/黄继民
而在资安防护的工作上,SOC过往一直是扮演资安工作的情讯收集,以及持续监控通报的角色,主要由人员、技术、程序等三大构面来组成运作,协助资安事件调查分析与告警通报等功能任务,但由于SOC在事件处理的主动性不足,因此,往往被定位为后勤支援角色。
不过,这几年以来,新一代的SOC崛起,已成为现代资安防护任务不可或缺的资安指挥中心,因为对于资安威胁,SOC除了要能“感觉到”、“看得见”,还要能够“思考明辨”,并且快速做出准确的行动反应。
SOC的型态发展转变
一般而言,SOC被称之为“资安监控维运中心”,最初出现于1975年,主要的工作与任务是协助-及国防组织,针对防御低影响的恶意程式码(意即电脑病毒)的分析研究;到了2007年左右,互联网的普及,也将资安威胁带到新的时代,SOC开始因应APT(进阶持续威胁)的资安趋势,而有了大幅改变,而这也是现今比较广为认知的SOC型态,主要的功能是针对日志记录的收集与保存,并且根据常见已知定义的规则生成警报。
在此一阶段的SOC运作模式中,我们相当倚重的作法,是运用日志管理系统(Log Management),以及安全资讯事件管理系统(SIEM),而这样的机制也延续至今。
但是,随着各式新兴科技应用的出现,以及各种使用多年的旧有技术接连被揭露安全性漏洞问题,因此,现代的资安防护者须面对巨量且复杂的资讯,还有快速出现但来不及搞懂、学习的新东西。
同时,由于传统的SOC采取消极处理机制,因此,我们在发现入侵(Time to Detect,TTD)和有效回应(Time to Response,TTR)所需的平均时间,已分别增加至197天和69天,而在这一段风险的空窗期间,足以让骇客完成布局。
到了新一代的SOC,则提升为“资安指挥中心”的专责单位,尤其在最近的资安法规中,也明定要求组织内对于SOC的必要性。事实上,新一代SOC需要具备更积极的处理机制,以及快速侦测回应,包括更精确的事件通报、更充足的资安情资、更具体的建议帮助决策执行,进一步做到预警、预测、预防的提前主动性,目的就是要求快速跟精确。究竟,我们将如何建构出具备洞察力与执行力的新世代资安指挥中心(NG-SOC),以下我将针对四项关键能力来说明。
NG-SIEM提升资安情报的掌握能力
NG-SIEM已经加入智能分析能力,能够针对巨量多变的现代资安攻击威胁快速分析,提出更精确的情报资讯。在下一阶段,NG-SIEM则迈向主动防御,与SOAR技术整合搭配是未来趋势发展。图片来源/黄继民
SIEM也被称为资安战情平台,是帮助SOC资安人员掌握资安事件状态,以及下定决策的情报中心;但是,过往SOC所采行的旧式SIEM,对于资安事件的处理模式,多半着重于事件日志的接收保管及机器式的过滤条件,即使套用不知从何而来的关联规则,旧式SIEM所产生出来的内容,仍是被整齐分类与统计的资料(Data),而非有助于资安事件掌握与决策判断的情报资讯(Information)。
而由于旧式SIEM无法即刻提供明白准确的资讯,也造成SOC对于资安事件的应变处理效率低落,在专业人力的需求亦随之提升,此时,更遑论建立可靠的联防机制。
所以,当我们在面对现今巨量复杂的资安威胁情势下,后起的次世代SIEM(简称NG-SIEM),如今已经引进大数据分析(Big Data),以及智能处理(Intelligence)等二大新技术,做为核心改造提升动力。
首先,大数据分析技术主要应用于NG-SIEM的搜索引擎核心,主流采用的平台,包括:Splunk、ELK,以及Hadoop等。有鉴于大数据分析对异质性的巨量资料具有极佳的处理效果,因此,对于过往面对的资安事件资料处理议题,能够有效解决,包括:当下大量不同来源及格式的资料,以及已发生的过往记录资料追溯,皆可透过低耗能且极快速的方式,进行大量资料分析处理。
接着,是智能处理技术,主要涵盖人工智能(AI),以及机械学习(ML)的技术。
基本上,导入大数据,只是提升资料分析的处理效率,但要将资料转换成有帮助的资讯,则须利用AI及ML智能技术相辅,才能真正获得分析的效果。
而且,智能处理具备多维度逻辑推演的资料分析能力。相较于传统机器式的过滤条件跟关联规则来说,智能处理能够帮助SOC,使其对于资安事件的资讯掌握度更加准确快速,并且能进一步发现潜伏中的异状。
综观上述,NG-SIEM所要扮演的资安战情平台,是提升新世代SOC朝向洞察力与执行力的关键基底,毕竟,资讯情报的掌握,是无论任何型态的战争所必要的,当然也包括资安战。
XDR提升资安威胁猎捕能力
“纵深+联合防御”是标准的资安防护准则,实务上,却不容易达成这些要求,主要原因在于,我们对于资安威胁的侦测(Detection),以及回应(Response)方式,缺乏一致性与协调性。简单来说,就像瞎子摸象。
加上以往的资安工作过于执著于记录资料(Log Data)的收集,尤其是对于“轨迹保存”与“日后调查举证”的错误认知,因而产生采取下列这些举动,结果却成为善尽做好资安工作的“假象”,例如:监督好资安防护系统、侦查系统、存取日志,以及系统日志等等的通报跟记录。
但事实上,这些资料对于资安事件的分析与调查工作帮助并不大,主要的原因在于,回应的资料讯息“含金量”不足。
因此,EDR是最开始被提出的新一代侦测与回应方法,针对最常遭遇恶意程式威胁的端点(Endpoint),进行“侦测与威胁捕捉、分类、调查和回应”等每个阶段的安全作业。
而后起的XDR,则是进一步包含网络、端点或云端等现今主要数据环境,“X”代表多种资料来源,透过连结来自多个来源的数据,清楚完整的提供组织活动整体及各阶段侦测到的资安情报。
换句话说,透过XDR的侦测方式,并非用单一个“点”来做为资安威胁发现依据,而XDR的回应方式不仅执行阻断隔离的处置外,更重要的是产生精确的情报资料,对于后续的资安威胁分析作业上,能够提供更有助于根源追溯、行径追踪、行为调查、以及预测、预防的效果,大幅提升威胁猎捕(Threat Hunting)的能力。
CTI提升对于资安威胁的识别能力
资安威胁情资的来源多样,资安人员必须了解不同资安威胁情资的类型,以及取得来源方式。我们若能善用情资,将有助于资安威胁事件的分析判断,并且预先掌握攻击的意图与趋势。图片来源/黄继民
CTI是网络威胁情报(Cyber threat intelligence)的缩写,或称之为“威胁情资”。基本上,威胁情资不同于新闻讯息。我们能以冰山理论来解释两者的差异,例如,新闻讯息就像在水面上已暴露的资讯,而威胁情资包含更多水面下未曝光的深网、暗网及神秘研究情报,同时,“威胁情资”是关于资安威胁,以及威胁参与者的资讯情报集合体。
此外,威胁情资主要是已经被发现揭露的攻击方式情报,包括:
1. 技术情报:涵盖了IOC威胁指标、IP/Domain CnC黑名单、恶意程式的档案名称或指纹(Hashes)。
2. 操作手法情报:有关于该项攻击威胁所采用的骇客工具、技术,以 及程序。
3. 战略情报:针对该项攻击的总体威胁、影响范围与伤害程度等资讯。另一个值得关注的资讯,则是威胁参与者(或习惯称为骇客组织),尤其在APT攻击、目标攻击,以及规模型态攻击的背后,几乎都有骇客组织的操弄。
就现今而言,“威胁情资”的取得来源越来越多,有开源免费的与商用付费的资选择,每一家威胁情资内容的专业度与涵盖量,各有所擅长之处,因此,在选择上,我建议至少应取得二家以上的情资来源。
另一种“威胁情资”的取得,则来自于“分享”。例如,资安资讯分享与分析中心(ISAC),就是透过类似社团会员之间的资安讯息交换模式。几年之前,台湾以资安法推动规范八大关键基础的产业,成立领域ISAC,推动情资格式标准化与系统自动化的分享机制。
当资安威胁事件的分析过程中加入“威胁情资”的成分,将有助于SOC对于资安威胁事件的掌控。当资安事件发生时,我们不需要再手忙脚乱、紧张兮兮,而是能够冷静识别出哪些攻击事件的手法技巧,是否源出同门?是否有针对性(例如:产业、系统类型、人员等)?或计划性(例如以扫描情搜、慢速测试、间歇探测等)的行为企图,以及是否存在骇客团体犯罪成分。如果我们能够适当地结合前述的NG-SIEM与XDR,将有助于SOC资安人员快速做出相对正确的防御准备。
SOAR 提升资安联防协作的自动化应变能力
以常见的电子邮件夹带恶意程式为例,当企业收到一封的可疑邮件时,SOAR可以依据我们针对电子邮件安全政策设计的“剧本(Playbook)”,进行深入检测分析与应变处理的过程。以往,这一连串的不同作业过程,必须耗费数个小时之久,并且需要将零散的结果汇整报告;而透过SOAR的使用,则可以帮助资安人员于几秒钟或几分钟内,快速完成一切作业与报告。图片来源/黄继民
如果说SIEM是善于将资料分析并转换资讯的大脑,那么,SOAR则可说专长在应变处理与协调运动的小脑。而对于要做到真正具备洞察力与执行力的SOC资安指挥中心来说,SOAR是重要的关键要素。
SOAR是什么?它的全名为Security Orchestration, Automation and Response,意即“资安协作自动化应变”。以过往SIEM为例,对于资安威胁,着重于事件“分析调查与资讯提报”的方法,相较之下,SOAR聚焦在事件“应变处理与协调行动”,换言之,SOAR的技术导入,将大大改变过往SOC被认为“说的多”、但“做的少”的窘境,也因此使得SOAR很快成为各方瞩目关注的热门议题。
如前面一再提到,现今资安威胁的情况,不仅是数量庞大且型态复杂,单纯靠侦查与分析的方法,只会产生更多应接不暇的事件资讯;但不断涌入的资安威胁资讯量,在无法有效处理消化下,已经导致许多企业组织产生资安恐慌,以及威胁麻痹的状况。
多数企业会建立非常细致的资安事件应变处理或标准作业程序,但往往流于纸上谈兵,主要因素在于,这些机制程序往往因为推演内容不确实、人员熟练度不足、情报资讯传递不通畅等弊病,导致最终无法做出准确的应变处置。
此外,联防自动化虽然也被大量讨论,但当中对于“自动化”的做法,其实比较像是执行一段单向的机械式指令,当事件符合规则情境时,就针对特定装置系统触发执行定义好的执行命令;只是当实际上面对不同情况的资安事件,以及各式的资安系统(不同类型、多种厂牌)时,要达到理想中的自动化及联合防御应变,几乎是不可能的任务。
SOAR技术的出现,则是实现“资安协作自动化应变”的最佳方法。为何这么说?在研究机构Gartner的《Hype Cycle on Threat-Facing Technologies, 2018》报告,当中是这么解释的:SOAR是一系列技术的集合,能够帮助企业和组织,收集安全维运中心监控到的各种资讯(包括各种安全系统产生的警示),并对这些资讯进行事件分析和警示分类;同时,在标准工作流程的指引下,利用人机结合的方式,帮助安全维运人员定义、排序,以及驱动标准化的事件应变。
在技术上,“SOAR资安协作自动化应变”可独立运作,或是与SIEM相互整合搭配,同时,它也具备了下列三大重要特色:协调作业(Orchestration)、自动化(Automation),以及应变(Response),而这些应用机制的出现,明显针对传统资安维运工作所难以达成的部分,进行改善跟补强。
而对于企业组织而言,SOAR以技术的形式。将SOC的人员、程序、及技术等三大要素加以整合串联,将企业组织中不同的系统,或是一个系统中不同元件的安全能力,透过“应用程序界面(API)”的使用,按照一定的逻辑关系,组合成各式的“剧本(Playbook)”,而这些剧本可说是将拟订好的标准作业及流程,以更具体的可视性图形呈现,并据此执行完成各种对应的安全作业程序。
此外,这些程序能以完全自动化或半自动化的方式来执行。以全自动化模式来说,多半套用在常态性作业(Regular Operations),而半自动化则是在执行动作之前先由相关负责的资安人员或IT人员作“判断跟决定”,如此可以减少人员在面对多样不同系统的高度专业要求,并且降低人为操作错误跟账号权限分配等问题。最后,当SOAR对于资安事件的应变处理记录,也具备资安威胁事件管理效果,其执行的警示通报、工单流程纪录、各程序执行结果,都将帮助SOC更精准地面对资安威胁事件的调查分析,并且提供政策调整改善的依据。
如何缩短侦测与应变时间,以及具备精准判读能力,是未来资安防护最大挑战
关于资安防护策略的发展,我们可预期未来将越来越着重于应变处理,对于平均侦测时间(MTTD),以及平均回应时间(MMTR)的要求,也将更加急促。
但是,在追求快速的同时,我们对于资安事件的准确识别与判读,仍需仰赖更智慧的数据分析方法,并且搭配具逻辑的自动化作业,才是完善的解决方法。文☉数联资安股份有限公司资安管理平台发展处副处长黄继民
相关文章
YouTube更新违反规定政策,提升惩处透明度和一致性2023-12-31 14:00:52
传苹果将把中国iCloud正式交给本地化经营 苹果手机icloud换区存储操作2023-12-27 18:34:43
刘德华代言什么手机?刘德华成华为Mate 60 RS非凡大师华为5G新手机代言人2023-09-26 21:55:08
WebOS新系统:Palm Pre手机最新款高价登港2023-06-23 15:39:14
帮助企业组织对抗勒索软件,资安通报机构设立防护专区,可协助事前、事中与事后因应2023-06-22 09:36:10
蔚来全系产品降价3万 取消免费换电 换一次电池180元2023-06-12 17:27:49
电商平台三巨头开打最大规模折扣 价格战再次打响2023-03-05 18:58:40
爱立信节省成本裁员四千人 爱立信全球员工总数五分之一2023-02-24 22:27:29
蜜芽关停近况,八位数重金买三字顶级新域名mia.com也关闭2023-02-23 16:18:14
联想CEO杨元庆:联想集团需要裁员32%削减部分业务支出2023-02-18 12:45:25
蓝色光标2022营收亏损18亿 客户预算减少明显2023-02-18 12:40:08
三星工厂或将80%生产转至越南 因本地劳动力成本上升2023-02-17 23:09:16
香港八达通卡如何激活?没用失效过期余额怎么办2023-02-17 18:34:51
中兴通讯被曝将裁员20% 称只裁国外的2023-02-17 18:33:26
苹果新iPhone15Pro手机终于改用USB-C(火牛)数据线??Lightning充电接口退出2023-02-17 16:57:22
突发!蓝色光标曾为中国民企500强龙头 如今业绩亏损断崖下跌2023-02-16 14:31:19
三星发布自家carplay车载中控系统 Car Mode for Galaxy 可以连接carplay吗?2023-02-14 00:53:17
Opera浏览器宣布集成ChatGPT 一键生成网页内容摘要2023-02-14 00:32:08
谷歌google计划重返进入中国市场?但结果可能令你失望2023-02-13 16:57:15
Zoom紧急裁员1300人 佔员工总数15%2023-02-08 14:59:11
最新资讯
WorkBuddy 上手评测:腾讯做 AI Agent 的思路和别人不太一样2026-08-16 14:42:46
炒港股要补交多少税?我也接到催交补税特别行动的电话了2025-07-23 17:36:43
淘宝天猫仅退款属于诈骗吗?淘宝天猫开始部分取消仅退款2024-10-01 13:01:28
哈啰app借钱|哈啰借钱app下载安装免费小小上当和电话骚扰2024-10-01 11:22:38
白嫖党|山西大同大学学生网购申请“仅退款”被拒骂客服一小时2024-09-27 09:10:44
手机
中国11月手机出货量增34% 5G手机出货量2709.2万部2023-12-28 19:27:57
荣耀发布新一代旗舰荣耀Magic5系列,新款上市价格分期0首付3999元起2023-03-06 16:12:32
美国商务部指违禁,长江存储被美国拜登制裁名单面临停工裁员2023-02-17 18:41:53
苹果Apple iOS车载系统CarPlay支持哪些更多汽车品牌2023-02-02 17:33:27
香港去哪买三星手机回来吗? 买香港便宜售价手机市场地点和网站2023-02-02 11:03:11
数码
WorkBuddy 企业效率实测:非技术员工也能使唤的桌面 Agent2026-08-15 16:23:38
华为5G芯片正式亮相:预示华为将发首款5G手机2023-08-31 13:22:33
腾讯传计划放弃虚拟现实VR硬件计划2023-02-17 23:32:30
三星手机份额大跌!三星手机中国市场份额变化国内仅剩3%2023-02-01 17:06:15
三星手机份额大跌在中国没市场了!国内市场占有率仅剩1%国外比苹果销量高2023-02-01 16:59:53
科技
WorkBuddy 实测报告:2000 积分能干多少事?五大办公场景效率横评2026-08-22 10:11:17
B站怎么炸崩了哔哩哔哩服务器今日怎么又炸挂了?技术团队公开早先原因2023-03-06 19:05:55
苹果iPhoneXS/XR手机电池容量续航最强?答案揭晓2023-02-19 15:09:54
华为荣耀两款机型起内讧:荣耀Play官方价格同价同配该如何选?2023-02-17 23:21:27
google谷歌原生系统Pixel3 XL/4/5/6 pro手机价格:刘海屏设计顶配版曾卖6900元2023-02-17 18:58:09