<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    Adobe安全協調中心 (SCC) 是如何創建威脅狩獵計劃的?

    VSole2022-12-14 10:11:42

    許多公司在考慮網絡安全時,通常會從防火墻、防病毒軟件、入侵檢測系統和多重身份驗證 (MFA) 等方面來開展安全工作。當這些預防措施到位,公司通常會通過建立一個響應告警的安全運營中心 (SOC) 來集中監控和響應流程,其中包括一個負責緩解和補救檢測到的威脅事件響應 (IR) 團隊。

    隨著安全組織的成熟,它開始將資源投入到更復雜的主動安全實踐中,例如威脅狩獵。在 Adobe,這正是我們在做的,今天我要詳細介紹我們安全協調中心 (SCC) 內的威脅狩獵計劃。

    什么是威脅狩獵?

    威脅狩獵是一個“藍隊”的任務,可以保護企業免受那些已經逃避現有安全防御措施的惡意活動的侵害。如果您熟悉安全領域中的“藍”與“紅”團隊術語,藍隊是公司防御性安全計劃的一部分,而紅隊是進攻性安全計劃的一部分,紅隊是在真正的惡意行為者行動之前故意攻擊企業以發現現有漏洞。

    威脅狩獵計劃的主要目標是縮短初始危險發生和發現攻擊之間的時間差,即所謂的“停留時間”。惡意行為者在環境中未被發現的時間越長,停留時間也越長,他們造成傷害的時間就越長。

    更確切地說,威脅狩獵可以發現以前未檢測到的問題,包括受損或配置錯誤的主機、可見性間隙和其它安全風險。它們還可以幫助分析和提高檢測機制和流程的有效性,并提供搜索后建議,以提高安全性。有時,它們可以發現新的威脅或戰術、技術和程序 (TTP),從而引發全新的追捕。

    你應當尋找什么?

    既然您已知道什么是威脅狩獵,那么您是否知道要狩獵什么?搜尋的想法或線索可以來自組織內的許多來源。一項主要來源來自您的SOC,它可能會在日常分類中觀察到新出現的威脅模式。尋找線索的另一個來源是事件響應團隊確定的TTP。這些行為模式可用于幫助防御惡意行為者使用的特定威脅向量和策略。雖然您的IR團隊可能僅限于緩解事件本身,但威脅狩獵團隊可以用更廣泛的視角搜索行為,以發現潛在的類似攻擊。

    其他狩獵想法可能來自您的組織外部。現在不乏外部漏洞,因此您的安全組織對利用這些漏洞的全行業開發嘗試保持警惕是有意義的。在這方面,您的威脅狩獵團隊可以提供巨大的幫助。該團隊還可以負責搜索那些安全研究人員和標準組織(如 MITRE)發布的外部威脅或違規報告中觀察到的行為。

    如何組織狩獵?

    狩獵通常分為兩個不同的類別:結構化和非結構化。雖然兩者都是從假設開始的,但威脅獵手從一開始就考慮到特定的TTP或行為時會使用結構化的獵殺(例如惡意攻擊者在受損的主機上使用 curl 或 wget 等系統原生工具,從互聯網上下載額外的惡意軟件或黑客工具)。黑客利用最近的 Log4j 漏洞獲得的未經授權的訪問可能是全球數千家公司追捕的主題。

    另一方面,非結構化搜索側重在更大的數據中集中搜索異常或異常值,并且通常涉及數據科學技術或 ML/AI。例如,您可能會觀察到 DNS活動的變化,其中一個進程開始向未知域發出請求,并決定需要進一步調查。或者,您的威脅追蹤團隊可能正在搜索用戶活動日志并看到異常情況,例如一項服務試圖訪問它沒有授權的資源。

    如何衡量成功?

    就像其他業務流程一樣,衡量威脅狩獵計劃的成功可以分為定性和定量兩個方面。在定性方面,將您的搜索覆蓋在MITRE ATT&CK框架上,該框架是分析攻擊者的“黃金標準”,可以讓您全面了解您保護的公司免受常見攻擊的程度。新的檢測分析,例如檢測規則和狩獵產生的安全建議也提高了公司現有的檢測和預防能力。

    定量方面,跟蹤威脅狩獵計劃在造成損害之前發現的事件、受損主機、錯誤配置等的數量是衡量成功的一個很好的指標。減少事件的停留時間和狩獵的完成時間也有助于向管理層證明您的威脅狩獵計劃的必要性和成功性。使用分析軟件,您還可以衡量各種附加的和特定于公司的指標和 KPI。

    一種積極主動的方法

    Adobe公司建立了一個可擴展的威脅狩獵計劃,該計劃可提供潛在危害的早期檢測,減少信息安全事件的停留時間,提供有關如何減輕對Adobe 客戶、品牌或產品的潛在危害的指導,并幫助教育我們的同行如何在識別和解決可能的威脅方面進行改進。通過主動搜尋高級威脅,狩獵團隊為 Adobe 的縱深防御態勢增加了一層防護措施,并提供持續的反饋以幫助改進我們的網絡安全控制。

    信息安全scc
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    許多公司在考慮網絡安全時,通常會從防火墻、防病毒軟件等方面考慮。當這些預防措施到位,公司通常會通過建立一個響應告警的安全運營中心 (SOC) 來集中監控和響應流程,其中包括一個負責緩解和補救檢測到的威脅事件響應 (IR) 團隊。
    收12億歐元罰單報道稱,歐洲數據保護委員會在一份聲明中宣布該處罰,并表示處罰是在愛爾蘭數據保護委員會對元公司進行調查后作出,并根據歐盟《通用數據保護條例》征收最高額罰款。與此同時,元公司稱他們不會立即中斷臉書在歐盟的服務。歐洲法院表示,美國窺探隱私數據的行為侵犯了歐洲用戶的基本權利。施雷姆斯表示,元公司多年來無視歐盟法規以牟利,應該受到更嚴厲處罰。
    這一規定指出了認證的對象,即產品、服務、管理體系。這意味著,個人信息出境認證制度是個人信息保護認證制度的子集和增量。但嚴格而言,歐盟目前并沒有成功建立任何一個用于數據出境的認證制度。此外,歐盟還建議,可通過條約等手段在國家之間建立義務,進一步加強對接收方的監管。
    出于對業務連續性和數據安全性的考慮,越來越多的用戶選擇建設分布式數據中心來作為災備節點。而隨著分布式數據中心越來越多,企業及其運維人員也面臨越來越多的難題:
    在認識清楚數據出境相關的基本概念后,后續的內容將開始對數據出境的兩部重要的法規進行分析,本篇是第二部分進階篇,主要就個人信息出境標準合同規定(征求意見稿)》的高頻問題與適用進行解讀。
    《個人信息保護法》將合規審計設定為處理者的法定義務,但如何開展審計仍存在諸多爭議。本文結合域外經驗,提出企業開展個人信息合規審計的目標、范圍、流程和組織等實施路徑。
    11月14日,國家互聯網信息辦公室公布《網絡數據安全管理條例(征求意見稿)》(以下簡稱“數安條例”)【全文見:國家互聯網信息辦公室關于《網絡數據安全管理條例(征求意見稿)》公開征求意見的通知】。鑒于該條例的重要性,公號君新開這個系列,記錄一些想法和建議。
    數據出境合規100問
    2022-08-08 11:43:25
    《數據出境安全評估辦法》與《個人信息出境標準合同規定(征求意見稿)》剖析與解讀
    編者按 2021年,全球范圍內對于人工智能的監管已經開始從理論探討走向實際的立法和執法階段,標志性的事件就是歐盟提出了《歐洲議會和理事會關于制定人工智能統一規則(《人工智能法》)和修正某些歐盟立法的條例》的提案,以及我國國家互聯網信息辦公室發布的《互聯網信息服務算法推薦管理規定》。
    近年來,數據價值在各行業領域所發揮的作用與日俱增,構建與之相適應的數據安全保障體系顯得尤為關鍵,即系統性降低數據安全風險,以合理的安全成本保障數字化轉型,適應新的數據應用技術和應用場景等。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类