积跬步以至千里中睿天下正式发布解决方案

核心提示近年来,随着数字产业化和产业数字化进程加快,网络安全的基础性、关键性作用更加突出。加之百年变局和世纪疫情交织叠加,国际环境日趋复杂,网络霸权主义对世界和平与发展构成威胁,国家产业链、供应链及关键基础设施频繁遭受冲击,网络空间安全的形势复杂多

近年来,随着数字产业化和产业数字化进程的加快,网络安全的基础性和关键性作用更加凸显。此外,百年变局与百年疫情交织,国际环境日趋复杂,网络霸权主义对世界和平与发展构成威胁,国家产业链、供应链和关键基础设施频繁受到冲击,网间安全形势空复杂多变,针对关键基础设施行业、新技术、新场景的网络安全威胁频发。针对企事业单位的网络攻击越来越隐蔽和复杂,攻防对抗从最初的技术之争演变为速度之争。虽然防火墙、IDS、IPS、WAF、SIEM、SOAR等安全设备。之前已经装备过,这些设备每天都会产生大量的告警,而且不同厂家的设备都是分开战斗和检测的,很难将多个节点的痕迹自动关联成一个完整的攻击案例。安全团队很难及时跟进报警分析和事件响应。

报告显示,目前的威胁检测和应对工作比两年前更加困难。一是威胁数量大幅增加,运营层面没有自动将攻击痕迹链接到攻击案例中;二是有效的攻击识别和处置不够智能,安全人员花费大量时间处理无效事件;第三,应对手段不够实用。发生安全事件时,响应时间按天计算;第四,业务安全能力无法精细化、场景化,处于宏观视觉层面,难以落地。用户迫切需要一个更加实用、完善、智能的安全运营平台来解决威胁事件的检测、追踪、取证、响应和处置等问题。

9月5日,国家网络安全宣传周首日,专注于“追踪网络攻击源头”的安全厂商钟瑞天下正式发布整体XDR解决方案,这是一套基于“攻击对抗”思想,整合EDR、NDR、MDR、情报云能力的实战安全运营平台,具有安全能力组件化不断扩展和整合的特点,面对威胁,该平台由六个逻辑部分组成:监控、追踪、保护、响应、对抗和操作。实战操作包括攻击前的风险识别、整改强化、定期演练、攻击时的拦截、监控、追踪和应急响应、攻击后的修正整改、正常操作。对客户的云、网络、终端进行威胁检测和响应,有效提升客户安全运营效率,提高威胁检测准确率,保障客户安全。

日前,安全419专访了钟瑞天下总经理刘庆林,邀请他对刚刚发布的XDR解决方案进行了深入的分析和解读,重点讲述了自己对XDR的理解、钟瑞天下的安全运营理念以及XDR解决方案的演进。

在XDR技术中

x不应该是一个未知数。

2018年,Gartner提出了XDR的概念。XDR作为一种新的威胁检测和响应技术,结合了数据处理技术、自动排列技术和安全分析技术,形成了针对已知和未知安全场景的综合安全解决方案。其中,“X”代表安全能力的不断扩展。

2022年,在Gartner发布的安全运营技术成熟度曲线中,XDR站在膨胀预期的顶峰,成为安全运营系统中最热门的技术之一。

刘庆林表示,在Gartner提出XDR概念后,国内一些安全厂商开始了相应的产品研发。但由于各安全厂商对XDR概念的理解不同,产品也存在较大差异,给用户带来很大困扰。

“对于新的安全理念,用户的感知不像安全厂商那么敏感,他们的关注点会放在如何解决自己面临的实际需求上。安全的概念层出不穷,但用户的痛点并没有太大的改变。他们刚刚明白EDR和NDR是什么,XDR已经被不停地发布。甚至有用户开玩笑说,XDR是什么?x就像一个无底洞,需要不断的投入。"

刘庆林说,从技术角度来看,XDR并不新鲜。在更加复杂的安全形势下,用户更加注重实战攻防,以结果为导向。XDR可以对原有的安全技术和手段进行有机的安排和组合,通过系统的更新升级,更有效地解决检测和响应问题。严格来说,XDR并不是创新的安全技术或产品,而是针对高级威胁的更有效的安全运营解决方案。

“根据Gartner的定义,XDR被称为可扩展的威胁检测和响应技术。它仍然侧重于威胁,并解决了当前检测和响应技术的缺点。早在XDR提出之前,国内就已经在强调‘云管边缘’的保护理念。如果在此基础上再增加‘人’的维度,就已经符合XDR的全维度拓展的思路了。”

所以钟瑞天下对XDR的定义是:XDR是新一代安全运营解决方案。它采用平台+组件+服务的组合方式,通过对终端和网络的数据采集、处理和分析,自动将不同时间点生成的攻击片段整合成攻击事件。结合安全专家的能力,可以进行自动的攻击判断、规范的响应处理和更高效的攻击事件处理,最终有效支持用户的常态化安全操作,有利于用户的安全。

XDR的终极使命

解决联防联控、精准防护、人员能力三大挑战。

在过去的二十年里,大多数用户购买了大量的安全设备和软件,如防火墙、IDS、IPS、WAF、杀毒软件等。如何让网络中互相争斗的安全设备和软件更有效地协同工作,通过联防联控,使其各司其职,发挥应有的作用,这是安全运营商面临的第一个难题。

此外,这种传统的、碎片化的安全建设方案也催生了报警风暴,极少数用户内部安全运维人员淹没在海量的安全报警中。“所有的检测设备都会提醒你怀疑的异常,但报警准确吗?袭击真的发生了吗?这个判断的过程本身就是一项非常具有挑战性的工作。”

在海量报警信息中识别出真正有效的攻击后,如何快速处理并把独立的攻击碎片聚类成一个系统的攻击,然后把几个攻击串联起来形成一个攻击案例,在下一次攻击前实现精准防护,这是用户安全操作的第二个难题。

最终,安全运行中的各种问题都会回归到“人”的身上。安防产品的品类过于复杂,对安防运营人员的能力要求极高。此外,精通多品类安全产品的安全运营专家十分稀缺。如何通过一套标准化、更加友好的安全运营平台,让不同级别的安全运营人员及时有效地以标准化、流程化的方式处理安全威胁,从而减少对安全运维人员个人能力的依赖,成为用户面临的第三大难题。

刘庆林指出,随着攻防对抗的日益激烈,攻击者也在朝着更聪明、更隐蔽的方向进化。“攻击者的手段和技术发生了巨大的变化。一种攻击技术从诞生的那一刻起,就以如何绕过市面上的安全防护设备为出发点。以第二次拨号攻击为例。在一次攻击中,攻击者会通过二次拨号的方式伪造10万多个IP地址,同时发起攻击,而真正的攻击是以加密数据包的形式隐藏的,因此如何找到有效的攻击成为防护的难点。”

刘庆林认为,用静态检测能力对抗动态攻击是当前安全操作的头号挑战。“以前大家面临的问题是如何发现自己被攻击,现在的问题变成了如何在独立的攻击碎片中发现更深层次的未知威胁,所以整个安全行业面临更大的挑战,我们必须进化到下一个阶段。”

图:钟瑞天下XDR解决方案架构

钟瑞XDR:九层平台始于疲惫的土壤。

基于EDR和NDR组件逐步构建XDR闭环。

网络由终端和网络组成。不同的终端必须通过网络相互通话,这就产生了大量的流量。因此,对终端和网络流量数据的分析和检测是网络安全的核心环节。

刘庆林表示,在长期服务于重点行业用户的过程中,钟瑞世界深刻了解用户的业务场景和真实痛点。多年来,钟瑞人秉承实战的基因,直面真实的威胁情况,帮助用户消除了一个又一个安全隐患。目前,钟瑞天下通过自主研发形成了一系列产品布局:从网络威胁检测与响应系统到终端威胁检测与响应系统,再到托管检测与响应服务,构建了一整套钟瑞天下XDR解决方案体系的核心竞争力。

刘庆林介绍,钟瑞天下围绕网络层面构建了加密和非加密的网络流量检测和追踪体系,包括网络攻击追踪、Web攻击追踪、邮件攻击追踪、全流量追踪、资产风险监控、账户安全监控、链接和文件沙箱、SSL解密网关和邮件网关,形成钟瑞NDR产品矩阵;围绕终端层面开发了包括基线检查、调查取证、监测和响应等一系列产品。安全分析对象涵盖操作系统、底层固件、内存、文件、日志、网络和IOT设备等。,形成钟瑞EDR产品的系列布局;围绕实战对抗层面,开发了攻击决策支持系统、钓鱼演练系统、蜜网等产品矩阵,形成了钟瑞对抗的产品矩阵;围绕服务层面,追溯、应急响应、托管运营、专家值班、安全检查、风险评估等服务矩阵。已经开展,形成了钟瑞服务产品矩阵;围绕运营层面,打造了微应用态势感知平台、瑞云管控平台、一键禁令等系列产品,形成了钟瑞运营产品矩阵。

他说,钟瑞天下能解决的安全问题一直都很清楚。网络级帮助用户解决针对网络威胁的检测、发现、拦截和防护问题,终端级从威胁发现、溯源、取证和防护方面帮助用户解决问题;然后,依托可扩展的威胁检测与响应安全运营平台,连接不同安全厂商的不同类型、不同位置的安全设备。利用精确防护的思想,从海量告警数据中提取不同位置的攻击碎片,组合成攻击事件。将事件组合成攻击案例,最终以友好的可视化形式呈现,减少对安全操作员水平的依赖,帮助操作员实现更快更高效的流程处置。钟瑞天下XDR通过NDR/EDR/MDR全方位数据采集和多源异构数据接入处理,利用大数据分析、机器学习、行为监控、安全建模、自动排列、加密流量分析、猎杀与诱捕、攻击取证、溯源、攻击画像、云托管等技术,结合攻击者视角、运营视角、业务视角,帮助用户实现安全事件的检测、追踪、取证、云托管。

谈及钟瑞天下这款XDR解决方案的技术优势,刘庆林分享道,钟瑞天下是一家基因中刻有“追踪网络攻击源头”的公司。成立八年来,持续对抗网络威胁一直是钟瑞天下的关注点和重点,足够的重视也让钟瑞积累了独特的技术壁垒。XDR不应该是一个大而全的解决方案,而应该深入到每一个威胁检测单元,做出准确的检测和响应。所以,《钟瑞天下》实际上是把这个大杂烩里的所有食材都拆分出来,每一道菜都做好,呈现给用户的是满满一桌子的满汉全席。

什么样的XDR解决方案会得到甲方用户的认可?刘庆林认为,作为一个旨在解决安全运营痛点的综合解决方案,除了检测和响应能力,用户体验也是一个核心因素。安保人员短缺,能力参差不齐,是目前甲方各企业不得不面对的现实问题。在有限的人力条件下,将来自不同设备的相关报警信息汇聚成一个安全事件,引入全自动化、流程化、制度化的工作模式,提高效率,减轻负担。

例如,在国家电网的安全运行平台中,钟瑞天下提出了5秒响应的概念,首次引入切换模型并可视化展示,从而将安全运行简化为安全或不安全两种结果。绿灯表示安全;红灯表示检测到有效攻击,提醒操作人员一键快速处理;如果黄灯闪烁,说明检测到正在进行的攻击,要引起重视。切换模式使不同安全级别的运营商能够最大限度地提高运营效率,充分发挥自身价值。

XDR的未来发展

精细化、智能化、个性化、场景化。

最后,我们请刘庆林分享他对XDR未来发展方向的见解和思考。刘庆林认为,精细化、智能化、个性化、场景化将是XDR未来的重要方向。

首先,实现精准防护的唯一途径是从云、管理、边缘、端、人五个维度出发,不断进行精细化扩展,最终以更细粒度的方式实现威胁检测、发现、溯源和防护。

其次,进一步实现更智能的安全运营,将AI技术大规模引入XDR是必然趋势。通过对威胁数据的大数据关联挖掘和对攻击者的识别,利用机器学习技术进一步快速识别攻击战术,反向定位黑客,分析攻击来源,从而推动XDR解决方案的智能化升级。

再次,为了更高效地应对动态的安全威胁,防御端将会个性化,即根据不同终端的特点,自动形成检测和防护模型,实现更高效、更精准的安全防护,这也是未来XDR演进的一个重要方向。

最后一个趋势是情景。在过去,安全行业所做的更像是一个通用的解决方案。无论什么网络,流量检测系统都可以应用。但在不久的将来,无论是办公网、生产网还是专网,都将更加场景化。所以安全厂商需要更深入的了解用户的真实诉求,甚至补充用户安全的作用。只有基于场景的安全解决方案才能满足用户的需求。

#网络安全#

 
友情链接
鄂ICP备19019357号-22