<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    評估網絡上的行為風險:5項關鍵技術

    VSole2022-03-30 14:14:34

    安全領導者面臨著需要應對威脅檢測能力與應對日益復雜的惡意軟件的挑戰。不幸的是,使用惡意軟件簽名和規則的傳統威脅檢測技術不再是保護企業免受現代惡意軟件攻擊的最有效方法。

    雖然基于簽名的檢測(掃描流量以查找指示惡意軟件的唯一代碼模式或已知壞文件的哈希值)對于捕獲不復雜的惡意軟件很有用,但它不會捕獲不存在簽名的新威脅或未知威脅。此外,網絡攻擊者還可以輕松地重新打包惡意軟件,使其與已知簽名不匹配。 

    Cryptolocker勒索軟件就是一個很好的例子,它于2013年首次被發現。CryptoWall和TorrentLocker等變體使用相同的基本Cryptolocker代碼,并且如今仍然很常見。基于簽名的威脅檢測平臺還有其他限制——它們以誤報和向安全團隊發送超出其調查范圍的警報而臭名昭著。 

    傳統的威脅檢測也無法識別由員工或通過網絡釣魚攻擊或數據泄露獲得合法憑證的網絡攻擊者實施的內部攻擊。 

    作為回應,許多企業正在轉向行為風險分析,該分析使用完全不同的過程,需要大量輸入數據才能有效。在本文中,探討了行為風險分析如何幫助克服與傳統威脅檢測相關的挑戰。 

    轉向行為風險分析 

    行為風險分析檢查網絡活動中的異常和高風險行為。這需要機器學習模型以正常網絡行為為基準并查找異常。

    但并非所有不尋常的行為或活動都有風險。例如,假設營銷人員幾個月來第一次從SharePoint驅動器訪問營銷材料。與該人的正常行為相比,這是不尋常的行為,但風險可能相對較低。但是,當大多數員工離線時,這名營銷人員從一個陌生的地方訪問代碼庫的行為可能是非常危險的,應該被標記。 

    進行風險分析涉及確定行為的風險級別,這需要收集大量場景數據(通常進入數據湖),根據該數據計算風險評分,根據該風險評分查看異常情況,并相應地對其進行優先級排序。 

    這有助于減少誤報(低風險的不尋常行為在不太復雜的解決方案中,通常會觸發誤報警報),并通過幫助安全團隊確定優先級,將其工作負載降低到更易于管理的水平。這些場景信息是識別哪些行為有風險或沒有風險的關鍵。 

    5種行為風險分析技術 

    行為風險分析有幾種技術。其中包括以下內容(需要注意的是,其內容可能因所討論的具體解決方案而異): 

    (1)異常值建模:使用機器學習基線和異常檢測來識別異常行為,例如用戶從無法識別的IP地址訪問網絡,用戶從與其角色無關的敏感文檔存儲庫下載大量IP,或者來自與該企業沒有業務往來的國家/地區的服務器流量。 

    (2)威脅建模:使用來自威脅情報源和違反規則/策略的數據來尋找已知的惡意行為。這可以快速輕松地篩選出簡單的惡意軟件。 

    (3)訪問異常值建模:確定用戶是否正在訪問不尋常的東西或他們不應該訪問的東西。這需要提取有關用戶角色、訪問權限的數據。 

    (4)身份風險概況:根據人力資源數據、監視列表或外部風險指標確定事件中涉及的用戶的風險程度。例如,員工最近由于沒有升職可能更有可能對企業懷恨在心,并想進行報復。 

    (5)數據分類:標記與事件相關的所有相關數據,如事件、網絡段、資產或涉及的帳戶,為調查警報的安全團隊提供場景。 

    復雜性和多因素 

    正如從這些步驟中看到的那樣,估計會有哪些風險很復雜,需要考慮許多不同的因素。行為風險分析需要來自廣泛來源的輸入數據。 

    這些來源包括來自Microsoft Active Directory或IAM解決方案的人力資源和身份數據,來自防火墻、IDS/IPS、SIEM、DLP和端點管理解決方案等安全解決方案的日志,以及來自云計算、應用程序和數據庫的數據。 

    外部數據源也很有用,例如公共員工社交媒體帖子(以確定哪些員工的惡意風險較高)或VirusTotal等威脅源。由于需要大量的場景數據,成功的行為分析解決方案需要許多第三方集成,并且能夠接受廣泛的數據饋送到數據庫或數據湖中,數據越多越好。 

    在成功完成行為風險分析之后,可以提高效率,減少誤報,并檢測其他威脅檢測方法無法檢測到的內部威脅和零日攻擊。作為附帶的好處,所涉及的機器學習分析還可以生成有關如何使用系統和設備的有價值的數據(例如,查看一個系統或一組設備的正常使用模式,可以讓IT團隊知道關閉系統進行更新的最佳時間)。 

    行為風險分析還可以實現對威脅的自動響應。現代惡意軟件可以在幾秒鐘內關閉數十個系統。操作人員不可能做出足夠快的反應來阻止這種情況。 

    行為分析如果做得正確,可以產生足夠準確的警報,以實現自動化響應。這種方法提供的大量場景意味著自動修復操作可以非常有針對性,例如刪除一個用戶對一個系統的訪問。這意味著意外干擾合法業務流程的可能性較低。反過來,這可能為首席信息官或首席信息安全官提供幫助,自動化響應是可行的。 

    行為風險分析在提高威脅檢測效率和保持企業安全方面具有巨大潛力。隨著該技術在安全平臺(例如下一代SIEM)中變得更加標準,從充足的輸入數據中構建強大的機器學習分析將是該方法在未來幾年獲得成功的關鍵。

    機器學習風險分析
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    RSA Conference 2023將于舊金山時間4月24日正式啟幕。近日,RSA Conference正式公布RSAC 2023創新沙盒競賽的10名決賽入圍者,分別為AnChain.AI、Astrix、Dazz、Endor Labs、HiddenLayer、Pangea、Relyance AI、SafeBase、Valence Security、Zama。目前,已獲得種子輪600萬美元的融資。可見,機器學習的威脅攻擊面暴露并被利用的真實事件,是推動HiddenLayer團隊成立創業公司的核心驅動力之一。據統計,2021年全球的網絡攻擊估計造成了6萬億美元的損失。Security Audit Reporting,安全審計報告。
    業務的安全穩定發展無疑是所有企業的重要發展目標,但影響企業業務安全的因素眾多,尤其在信息化時代,數字化轉型幾乎已經成為所有企業的必選項,這讓企業的業務流程變得更加復雜,同時也面臨著更多的風險。要保證業務不會被不法分子通過設備漏洞攻擊、流程缺陷等問題所威脅和破壞,企業組織必須積極建立起與業務數字化轉型步伐相匹配的新一代業務安全防護體系,實現企業業務發展的長治久安。
    ?機器學習算法依靠在數據中觀察到的用戶知識和模式,對我們可能喜歡或感興趣的內容做出推斷和建議。
    這有助于減少誤報并幫助安全團隊確定風險優先級,從而將安全團隊的工作量減少到更易于管理的水平。例如,最近沒有被公司考慮升職的員工也許更有可能對公司懷恨在心,企圖進行報復。
    安全態勢感知系統本質就是一個大數據分析系統
    人工智能(AI)和機器學習(ML)如今深入我們日常生活的方方面面,包括網絡安全。在網絡安全人員手里,AI/ML可以識別漏洞并減少事件響應耗時。但在網絡罪犯手里,AI/ML就能用于制造重大傷害。
    本文基于典型風險場景進行現象行為分析、提出監測方法,并通過實踐案例提供更多有益參考。
    企業安全 截至 2023 年,75%的安全漏洞是由身份、訪問或權限管理不善造成的。
    隨著數據的積累和算力的提升,人工智能技術的演進,企業組織不斷進行數字化轉型,IT運營必然需要向著更高水平的自動化演進。Gartner指出XOps的目標是使用DevOps的最佳實踐實現效率和規模經濟,在確保可靠性、可用性和可重復性的前提下,減少技術和流程的重復,實現進階自動化。隨著不同的Ops發展,XOps已成為定義DevOps、DevSecOps、DataOps、PlatformOps、MLOps
    2020 年,《中華人民共和國密碼法》正式頒布實施,為商用密碼應用推廣指明了方向。以網絡安全為代表的非傳統安全威脅持續蔓延,使得網絡空間安全風險疊加倍增,威脅挑戰日益嚴峻,安全形勢不容樂觀。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类