CTOCIO IT专家网

天极传媒 比特网 | 天极网 | IT专家网 | IT商网 | 52PK游戏网 | 手机天极 | IT分众 |
IT专家网搜索

网络安全,安全,网络安全设备,信息安全产品,网络安全新闻,信息安全市场分析,黑客攻防,防黑反黑技巧,黑客,网络安全技术,网络安全方案,病毒播报,最新病毒库,攻防技巧,入侵渗透,新闻,思科,Juniper,天融信,瑞星,金山,江民,卡巴斯基,赛门铁克, 趋势,绿盟科技,联想网御,MCAFEE,安氏,冰峰网络,网络入侵,木马,病毒,病毒分析,木马分析,样本分析,木马样本分析,病毒样本分析,杀毒软件

您现在的位置: IT专家网 > 安全子站 > 评论分析

在混乱中求生 安全管理如何走出概念迷局

作者: 佚名,  出处:中国信息安全, 责任编辑: 郭秋爽, 
2008-08-01 09:57
  对于一个企业用户来说,他们很难区分SOC、ESM、SIEM和Insider Threat在技术与概念上的差异。这就造成了安全管理市场的一片混乱。

  对于一个企业用户来说,他们很难区分SOC、ESM、SIEM和Insider Threat在技术与概念上的差异。这就造成了安全管理市场的一片混乱。

  当IDC在2006年对企业内部安全威胁潜在市场进行过预测之后,大量的专业安全公司一时间全部倾尽全力投身于对SIEM(安全信息和事件管理)技术的研发,并一度引爆了ESM(企业安全管理)、Insider Threat(内部威胁管控)与SOC(安全运营中心)的话题,并最终在2007~2008年引发一场彻底的混乱。

  安全管理概念混淆

  对于一个企业用户来说,他们很难区分SOC与SIEM在技术与概念上的差异。要知道,SIEM作为以安全信息和安全事件为基础的管理平台,一直以来都是企业安全策略的重要组成部分。应该说,SIEM的关键信息点在于:标准化、整合化、关联化、可视化。其核心思想是通过信息源的收集,实现对信息的关联分析,提供基于风险与威胁的及时响应,包括以法规遵从为导向的合规性保护。不幸的是,如同当前面临危机的UTM一样,当大家一起扑向SIEM时,技术本身获得了神话般的光环,但应用效果却频频爆冷。其中最为棘手的就是SOC,虽然SOC被形容为“木桶原理中的桶箍”:它能把各种安全技术、安全产品、安全策略、安全措施等各种目标箍在一起,共同形成一个坚实的木桶,保护桶里面的资源。

  发展到现在的SOC给企业用户留下的印象更多是无用消息的堆砌以及无法实现的功能,以至于在国内很难找到非常成功的SOC案例。

  ArcSight全球工程研发副总裁宋海燕表示:“对用户而言,SOC带来的最大收益就是能把所有与安全有关的信息综合起来,用户在窗口中看到这些信息,同时接收采取行动的建议。对很多公司来讲,做一个大的SOC需要庞大的投入,这种投入如果在一开始标定不清或者认识不清,就会引发混乱。这种混乱主要体现在布局、规划的不成功。其实,基于SIEM的方案是弹性的,大企业可以投入大量人力去建设ESM或者SOC,小企业也可以利用SIEM,通过邮件、短信息、黑莓等设备管控信息。”

  关注关联分析

  宋海燕认为,实现SIEM技术的应用化,有两个问题不能忽视。

  第一,关联分析技术需要做得灵活、完善。举例来看,5分钟之内,某个事件如果发现了5次或者5次以上,系统就要作预警,这是最简单的关联分析。但国内用户需要的并非如此简单的技术,用户希望知道的是,某次安全事件发生了,那么下一次类似事件会在什么时间发生?换句话说,第二件事情发生的情况,就是根据第一件事情产生出的信息进行关联分析预测的,它能够把非常多的因素加入到不同的分析模型中去。最重要的是,这些分析需要在实时的情况下去做,在很大的数据量的情况下完成。比如很多银行用户,它的应用系统在一分钟内可以产生上百条信息,这对关联分析引擎的功能要求非常高。

  第二,数据收集要从平台架构出发。数据收集如果不从平台架构去想,那么用户在IT系统中每增加一个新产品,厂商都不得不重头开发。合理的做法是,厂商要为用户提供一个架构,可以快速部署上线进行信息搜集。遗憾的是,能够把很多没有架构、没有结构的信息用一种很好的方式给它统一化,实现的难度非常高。对于内部威胁控制,她认为,基于SIEM的做法就是实现对于企业人员的监控、以及对于人员在企业各个资产操作上的监控。一个合理的建议是,尽可能地建立人员身份模型并吸收到相关SIEM系统中去。通过建立一个不断更新的架构,将企业人员的角色和其应该做的事情联系在一起,开展基于身份、角色、时间地点的关联分析。

网友评论

笔名 
请您注意:遵守国家有关法律、法规,尊重网上道德,承担一切因您的行为而直接或间接引起的法律责任。    IT专家网友拥有管理笔名和留言的一切权利。
  • 周排行榜
  • 月排行榜

邮件订阅


天极服务 | 关于我们 | 网站律师 | 加入我们 | 联系我们 | 广告业务 | 友情链接 | 我要挑错
All Rights Reserved, Copyright 2004-2008, Ctocio.com.cn
渝ICP证B2-20030003号 如有意见请与我们联系 powered by 天极内容管理平台CMS4i