近日,领先的威胁情报公司微步在线宣布于2019年7月完成1亿元人民币C轮融资,由兴路资本和高瓴资本联合领投。资本寒冬下大投入的出现,让业界注意到信息安全行业的另一个细分领域——威胁情报正在兴起。
微步在线创始人兼CEO冯雪接受采访。

当涉及到威胁信息时,大多数人可能会一脸茫然。当网络病毒来袭时,人们往往只能看到各类安全机构发布事件警报,不断更新解决方案。然而很少有人知道,这背后其实是一场分秒必争的网络战争,威胁情报是赢得战争的关键。
震惊世界的WannaCry事件是一场著名的战役,威胁情报在其中立下了汗马功劳。虽然两年过去了,但对于政府和企业来说,这场网络攻防战带来的震撼和焦虑依然历历在目。
2017年5月12日,WannaCry勒索病毒爆发。第二天,国内主流网络安全企业正在抢先发布紧急预警,建议用户尽快升级安装Windows操作系统补丁,被感染的机器将立即断网。
令人不安的是,WannaCry病毒仍在疯狂扩张其领地。如同互联网领域的“生化危机”,病毒感染数量正以小时为单位呈指数级增长。
13日,网上突然出现一份WannaCry溯源分析及应急处理报告。
报告显示,WannaCry病毒有一个秘密开关,用户可以通过关闭开关完全控制内部的WannaCry病毒。该报告详细介绍了交换机的机制和原理,甚至分析了背后的所有团伙和攻击目的。
这份来自威胁情报企业——微步在线的溯源分析与应急响应报告,发布后2小时内,转发量飙升至10万+。不少政府机关和通信公司闻讯而来,纷纷主动联系微步在线,寻求应对策略的建议。
然而,情况突然再次恶化:WannaCry勒索攻击有了变种!与之前的版本不同,WannaCry 2.0取消了秘密开关,这个变种可能会传播得更快。
变种的出现让很多政府机关和企业再次陷入恐慌和焦虑。很快,微步在线再次率先发布了攻击变种的分析报告,详细展示了两批不同变种蠕虫的特征。更重要的是,微步在线经过测试准确指出这种变种无法有效加密,后续大规模传播的可能性极小。
“变种无用”的结论,像一把尖刀插在敌人的心口,迅速恢复了全世界用户的信心。
根据微步在线的威胁情报指导,大量企业使用内部DNS等方式,在两天内对所有可能遭受WannaCry攻击的机器进行免疫,部分企业客户已经遭受了数十万台终端的损失。
这场战役让微步在线的名声响彻全国。事后,很多企业给微步在线发感谢信。
不同于其他安全机构的威胁情报,微步在线通过准确、快速、深入的情报分析,帮助大量政府机构和企业避免病毒肆虐,从而保护国家关键IT基础设施的安全。
其实,这并不是微步在线第一次“出名”。自2015年成立以来,微步在线多次刷新全球威胁情报纪录。
2015年,Xcode Ghost病毒迅速传播。国内多家大型互联网公司的app相继中招,感染用户累计上亿。
当其他安全厂商还在关注哪些企业感染了病毒的时候,羽翼未丰的微步在线直接在安全社区里抛出了一份分析报告:攻击团伙是谁,什么时候开始的,是如何攻击的,还有一整套的关联分析和结论,都写得清清楚楚。
这条深度威胁信息震惊了外界,也让还挤在中关村大厦一间小办公室里的微步在线“一炮而红”。
之后,在乌克兰电网攻击、暗黑客栈攻击等世界著名的网络安全事件中,微步在线都是第一个发现攻击者和攻击方式的安全厂商。
一次又一次,微步在线的名字频繁出现在国内外网络安全的视野中。他们发现在威胁情报领域有一家如此强大的中国企业。
自2017年起,微步在线连续三年成为重大会议或庆典的网络安全技术支持单位,并多次获得国家级奖项。
为什么微步在线成立短短四年就取得了巨大的成绩,并得到了资本和市场的强烈认可?微网威胁情报产品如何在保护企业信息安全方面发挥具体作用?
决定生死的“情报战”
2017年,Gartner在《安全威胁情报服务市场指南》中提出,威胁情报是循证知识,包括态势、机制、指标、影响和运营建议。情报描述了对资产的现有的或迫在眉睫的威胁或危险,并可用于通知主体对相关的威胁或危险采取一些应对措施。
总之,通过对威胁情报的收集和分析,企业可以准确判断威胁的发展状态和趋势,并做出相应的决策,从而实现更加精准的动态防御。
在微步在线创始人CEO冯雪看来,网络攻防战需要知己知彼,百战不殆。传统的安全防护主要是“知己知彼”,即企业对自己的业务和资产了如指掌,但如果不能掌握攻击者的动态,就只能被动挨打。威胁信息使企业能够知己知彼,变被动为主动。
这就像是战争胜负的关键。其实就是智力。如果得到虚假信息、道听途说的信息、不能用的信息,就会导致战争的失败。在网络战中,威胁信息是安全防护的核心能力。
那么,真正有价值的威胁情报是如何产生的呢?在开放的网络世界里,海量信息就像每一个空房间里的空,真实的信息包含在无数条信息中。什么信息能产生真正的价值?
微在线联合创始人李秋实表示,微在线的核心能力在于对互联网上每个人可获得的IP、域名等数据进行大数据分析,从中发现有价值的威胁情报。
“就像在一个病人最初的发热症状中,准确快速地筛查出是普通感冒还是严重疫情,导致完全不同的病人死亡率和疫情传播结果,这就需要机构极高的专业性和时效性。”
与医疗行业类似,在威胁情报这个“部门”,微步在线是业内公认的专家。
2017年和2019年,微步在线连续两年被Gartner评为亚洲最专业的威胁情报公司,并多次入选全球网络安全500强。
从公司成立到入选Gartner,微步在线仅用了两年时间,创造了一个全球安全公司的最快纪录。
据冯雪介绍,微步在线的这一核心能力来自于大数据积累、AI技术和专家经验的结合,并转化为云“超级大脑”——微步在线安全云,由70多个系统支撑,通过复杂的流程和核心模型,24小时收集、发现和处理威胁信息。
在此基础上,微步在线开发了网络威胁感知平台、本地威胁信息管理平台、安全DNS服务三大主要产品,分别帮助大型企业在海量流量中发现威胁、管理威胁信息、沉淀安全能力,给予中小企业和在多地办公的企业统一的云安全防护。
威胁情报界的“肩膀把手”
根据全球市场研究和咨询公司Marketsandmarket的数据预测,到2022年,全球威胁情报市场规模将达到89.4亿美元。
可见,威胁情报已经成为信息安全能力发展的必然趋势。然而,早在2015年,威胁情报在中国还是绝对的市场空白点。
时任亚马逊首席信息安全官的冯雪对这一趋势有所预感。

作为甲方企业的安全从业者,冯雪深知国内企业的安全防护是多么的薄弱,安全专业人才的极度匮乏使得企业的安全运维困难重重。威胁信息的出现可以在很大程度上弥补企业安全能力的不足。
冯雪的观点得到了他的一群老同事的赞同。作为一个新的安全细分市场,威胁情报市场因其机遇和潜力而兴奋不已。
当时这个群体还在阿里云、支付宝、美团等知名互联网公司担任中高层,年薪过千万的技术人员,毅然辞职创建微步在线。
他们最初的想法很简单,也很极客。微步在线顾名思义,每天一小步走一千里。他们希望像维基百科一样为安全界打造一部“危机百科全书”,让所有的网络威胁都能被发现和解释。
即便有着动人的初心和超豪华的创业阵容,微步在线在成立后的头一两年还是一个默默无闻的小厂商,只致力于威胁情报技术的建设。
但在安全技术的圈子里,微步在线拥有大量的追随者。除了在全球安全事件中崭露头角,微步在线还成立了公共威胁情报社区——X情报社区。
所有企业和技术爱好者都可以将相关信息提交到社区供他人免费查询,防止攻击团伙再次攻击他人,同时让大家一起找出幕后黑手。
这种极客精神为微步在线赢得了不少人气。从最初的几百人注册到现在的日活跃数万人,社区每天能收到30-50万条威胁短信。x情报社区成为了微步在线强大的情报分享阵地,也让更多的技术领袖和爱好者了解了微步在线。
与大多数创业公司主动获客的方式不同,微步在线的创业起步颇为不同,客户经常来这里。2016年,孟加拉SWIFT清算系统被攻破,微步在线第一时间向国内相关部门报告了威胁信息,让国内多家金融机构对微步在线印象深刻。
注重资产和信息安全的金融机构,即将成为微步在线的首批种子用户。在看重技术能力,对技术持开放态度的金融企业,效果是最大的衡量标准。通过POC测试,微步在线的技术指标在十几家竞品厂商中排名第一,直接凭借技术实力拿下一家又一家金融机构。
与金融行业类似的还有业务量更大的能源行业,重视信息安全,愿意投入安全建设,但前提是技术投入必须带来实实在在的效果。这类看重实效的大型企业客户,反而成了微步在线的初期用户群体,没有客户资源,销售比例极低。
凭借过硬的技术实力,微步在线开始在金融、能源、互联网等行业快速扩张。如今,中国10大银行中的8家、10大证券公司中的8家、10大能源公司中的5家、5大互联网公司中的4家、5大智能手机中的4家都成为了微步在线的客户。
此外,微步在线将以非常通俗易懂、落地的方式,将抽象的安全能力赋能给大量的中小企业。以OneDNS为例,企业只需要设置十几秒的DNS地址,就可以获得微步在线云“超脑”的能力。
从商业模式来看,微步在线主要是基于SaaS的订阅服务。但微步在线通过本地化软件交付、软硬件一体化交付、SaaS云交付等多种灵活部署方式,满足了大客户对中小客户的不同需求,年续费率高达95%以上。
对于大型机构,微步在线提供了一整套本地化行业解决方案,少量定制,满足企业复杂IT环境的安全需求。
对于500人左右的中小企业,使用微步在线安全DNS服务的年成本较低,费用在可承受范围内。
对于拥有众多分支机构的企业来说,安全DNS服务可以节省购买硬件和安全设备的巨额开支,将成本降低到原来的1%-10%,并且可以统一管理分支机构的安全,因此受到企业的青睐。
这也就不难理解,为什么成立短短四年,微步线上产品已经成为金融、能源、互联网、政府等行业80%头部企业的必争之地。
在技术上,微步在线的威胁情报能力遥遥领先,威胁发现准确率高达99.9%,覆盖面绝对领先,长期以来在大量客户实践中得到验证。出色的技术能力为微步在线赢得了客户的信任和口碑,并使业务具有了很高的粘性。
在商业模式上,微步在线并没有照搬国外SaaS公司的模式,而是巧妙地将标准化产品、SaaS订阅支付方式与少量定制相结合,前期满足了中国市场大头客户的需求。有了行业标杆客户的支持,再覆盖中小企业长尾市场,快速起步体现了灵活的经营策略。
在产品和运营方面,微步在线非常注重安全能力的落地。从企业客户的角度来看,它可以将抽象的安全能力转化为标准化的产品。通过简单的部署方式,企业可以快速获得安全效果,通过持续运营实现安全。另一方面,可以使用的安全产品为企业的长期更新奠定了基础。
在行业覆盖方面,威胁情报的能力适用于整个行业。但根据不同行业的不同攻击特点,微步在线也积累了大量的行业经验,推出了相应的行业解决方案,可以让产品在不同行业快速落地。
这样看来,微步在线是中国威胁情报领域不折不扣的“把柄”。凭借强大的技术实力和产品落地能力,扛起了国家和企业大部分关键it基础设施的安全重担。
威胁检测和响应专家
2019年,网络安全等级保护体系2.0标准正式发布,“威胁情报检测系统”和“威胁情报数据库”首次进入同等保护评估的要求。这说明在网络安全建设中,威胁信息的重要性越来越明显地体现出来。
在市场方面,随着网络安全行业的发展,威胁情报市场也出现了爆炸式增长。
信通院数据显示,2018年,中国网络安全产业总规模为510.92亿元,增长率为19.2%,预计2019年将达到631.29亿元。国内威胁情报安全服务商2018年威胁情报直接收入也较2017年呈现快速增长趋势。
在国外,威胁情报公司CrowdStrike的市值一度超过200亿美元,甚至超过了全球最高的网络安全公司Palo Alto Networks。
威胁领域作为当前流行的安全技术之一,吸引了360、Chianxin、绿色联盟等众多大型安全厂商。阿里云、腾讯云等公有云巨头也不甘落后,纷纷成立安全实验室,发展威胁情报能力。
虽然威胁情报领域竞争激烈,但在冯雪看来,众多厂商进入这一领域,说明市场蛋糕足够大,红利期刚刚到来。
目前微步在线已经在各方面建立了很高的壁垒,行业老大的地位暂时难以撼动。
第一,技术门槛高。威胁信息技术的核心在于处理和分析大数据的能力。相比大型安全厂商,微步在线all in威胁情报的技术投入已经持续领先。随着大数据的积累、AI模型的优化和知识经验的深入,微步在线安全云的技术门槛将进一步提高。
二是社群的生态建设,这也成为微步在线的独特优势。x情报社区不仅是微步在线获取情报信息的来源之一,也是优秀人才、企业客户和微步在线之间互动和认同的渠道。长期来看,将成为国内威胁情报信息交流的重要聚集地,这也将继续扩大微步在线的行业影响力。
今年,微步在线向全社会推出了总奖金额1000万的信息奖励计划,鼓励大家收集各类威胁信息,以众包的形式发起信息共享。这一行动将进一步促进社区的生态建设。
三是与大型云厂商的深度合作,让微步在线更快的拓展市场。在去年的云起大会上,微步在线与阿里云安全达成了产品级的深度合作。微步在线的产品是唯一嵌入阿里云安全中心的威胁情报服务。购买了阿里云安全产品的用户,还可以一键购买微步在线的服务。
第四,微步在线始终在行业标准的制定和推广中发挥着重要作用。作为中国互联网协会威胁情报共享工作组组长,微步在线参与了平等保护2.0标准的编制。
在推动情报共享方面,微步在线联合国家监管部门、企业用户和多家厂商,共同定义了数据共享的标准接口,扮演了行业领导者的角色,推动国内威胁情报领域不断向前发展。
从今年C轮开始,微步在线的口号从“安全智能,情报驱动”变成了“威胁发现与响应专家”。

冯雪说,微步在线的优势是在发现威胁情报的能力之上进一步处理威胁。未来,微步在线将加强产品自动响应能力,形成从威胁发现到响应的闭环,从根本上解决企业用户的安全问题。
冯雪认为,金融、能源和互联网行业仍有巨大的市场空有待开发。SaaS标准化的基于产品的交付方式,使微步在线能够以更多的客户进一步摊薄早期安全云的成本,而不会陷入人力成本不断增加的怪圈。
随着未来几年信息安全和企业全面上云红利的到来,微步在线等技术领导者很有可能从威胁情报细分领域的创业公司成长为安全领域的巨头。但这个过程也考验着微步上线快速开疆拓土的能力。
[科技云报道原创]
微信公众号:科技云报道


