SIEM中的安全事件管理

组织经常面临意外和未知的安全威胁,无论威胁的级别、类型或大小如何,它们的存在都会对企业的整体运作产生冲击,事件管理是尽快识别和响应这些中断以最大程度地减少其对日常业务运营的影响的过程。

什么是安全事件

安全事件是指示对组织网络构成威胁的事件,并且对组织具有一定程度的严重性和潜在风险,如果未被发现,安全事件可能会从外部和内部危害您的系统或数据。这些被称为外部和内部威胁。

  • 外部威胁:外部威胁来自网络外部,由黑客发起。攻击者采用各种策略来破坏网络,包括数据操纵、网络钓鱼攻击、恶意软件攻击、拒绝服务 (DoS) 攻击、中间人攻击等。
  • 内部威胁:当内部人员滥用其权限导致组织网络中断时,就会发生内部威胁。这些威胁可能导致敏感数据操纵、身份盗用、数据泄露、策略滥用、资源匮乏等等。内部威胁可能是偶然的,也可能是故意的,从系统管理员犯错误导致安全事件,到授权员工恶意篡改敏感数据。

什么是事件管理

事件管理是检测、分类、分析和解决事件的过程,事件管理使用各种技术和工具尝试减少事件的平均检测时间 (MTTD) 和平均解决时间 (MTTR)。

事件发生和解决之间的时间可能是组织的安全性是否受到损害之间的差异。通常,安全信息和事件管理 (SIEM) 解决方案附带一个全面的事件管理模块,以解决关键安全问题,确保组织的网络安全可靠。

在这里插入图片描述

安全事件检测

安全事件表示网络中的系统和数据已被泄露或滥用。单个安全事件可能是更大的针对性攻击的一部分,例如分布式拒绝服务 (DDoS)、勒索软件或高级持续攻击。安全攻击不仅会影响组织的财务状况,还会影响其声誉,这就是为什么在安全事件发生后立即检测到它、立即缓解威胁以及遏制或减少攻击的影响至关重要的原因。

  • 检测安全事件的挑战
  • 帮助检测安全事件的机制

检测安全事件的挑战

由于各种原因,检测安全事件或数据泄露给组织带来了挑战。它通常涉及从大量的假警报中发现妥协的迹象。尽管防火墙和杀毒软件等一般的预防系统会对异常行为发出警报,但它们并不能提供更全面的信息。对于每个触发的警报,您需要调查它被触发的原因,这将增加解析时间。

帮助检测安全事件的机制

SIEM 解决方案通过各种机制克服了事件检测的挑战。

  • 日志关联
  • 威胁情报
  • 异常用户行为分析

日志关联

日志关联通过分析来自各种源的日志来查找活动中的重要模式,尽管单个事件可能看起来并不可疑,但将其与相关事件序列相关联可以显示威胁的迹象。

构建定义攻击模式外观的良好关联规则有助于发现已知的攻击模式,并可用于识别和阻止可疑活动。例如,您可以为以下顺序构建规则:

“一种检测多个VPN登录失败的规则,随后在Windows设备上成功登录VPN并立即远程登录,之后安装可疑软件。”

单独来看,这些事件似乎并不引人注目,但关联规则有助于连接这些事件,以突出显示 SIEM 系统可用于在此类安全事件发生时立即检测的攻击模式。

威胁情报

威胁情报通过使用威胁源来识别事件,从而帮助早期事件检测。SIEM 解决方案中的威胁情报模块利用来自各种来源的威胁数据,从基于开源 STIX/TAXII 的威胁源到特定于供应商的第三方威胁源。它们提供了最新、最可靠的威胁信息,可帮助缓解网络威胁。通过定期更新的威胁数据库,SIEM 解决方案可以立即检测网络中演变的安全事件。

异常用户行为分析

为了保护网络免受威胁和数据泄露,研究整个网络系统中发生的事件非常重要。组织存储的日志数据包含对用户行为的深入见解。这包括用户的登录和注销时间、他们的用户权限、可访问的数据等等。

用户和实体行为分析 (UEBA) 引擎可以持续监控这些日志,以识别与用户正常行为模式的任何偏差,借助这种自学机制,UEBA 可帮助您更准确地检测内部威胁、帐户泄露、数据操纵等。

事件管理解决流程

组织试图领先于攻击者,而攻击者寻找新的占上风的方法,这使得组织很难确保其网络和数据的安全性。新型攻击的发展只会增加这种复杂性。对抗这种无休止循环的最好方法是建立一个有效的事件响应系统。

  • 工作流程管理
  • 取证分析

工作流程管理

组织每天可能面临数百起安全事件。为了响应所有这些事件并保持其安全性,组织需要一个完整的自动化响应系统。IT 安全管理员可以通过自动化工作流程节省大量时间,因为它们可以快速解决事件。

事件工作流管理使组织能够定义一组操作,这些操作将在发生特定事件时自动触发。例如,您可以定义一个工作流,以便在计算机上启动恶意进程时关闭计算机。触发此工作流将有助于隔离受影响的系统并遏制攻击,使其不会在网络中传播。

如果配置得当,自动化工作流可以让组织在事件解决方面领先一步。除了触发操作外,您还可以使用工作流管理为ITIL工具中检测到的每个事件提出票证。这有助于密切跟踪事件解决过程并确保问责制。

取证分析

通过分析以前情况下出了什么问题,组织可以挖掘出未来问题的解决方案。对事件的取证调查可以帮助安全团队分析攻击者留下的痕迹,从而帮助他们保护其组织免受未来的攻击。在某种程度上,法医调查不是要纠正错误,而是要分析错误,为未来的错误做准备。

完成对证据的分析后,事件响应过程的下一步是控制中断,以确保其他设备受到保护。最后一步是消除事件的原因。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.hqwc.cn/news/94105.html

如若内容造成侵权/违法违规/事实不符,请联系编程知识网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

Linux中创建文件夹,删除文件夹

Linux中创建目录:mkdir 文件夹, 比如:mkdir test 删除文件夹:rm -rf 文件夹, 比如:rm -rf soft vi强制不保存退出命令:q!

python“魂牵”京东商品历史价格数据接口(含代码示例)

要通过京东的API获取商品详情历史价格数据,您可以使用京东开放平台提供的接口来实现。以下是一种使用Java编程语言实现的示例,展示如何通过京东开放平台API获取商品详情历史价格数据: 首先,确保您已注册成为京东开放平台的开发者…

1、Nginx 简介

文章目录 1、Nginx 简介1.1 Nginx 概述1.2 Nginx 作为 web 服务器1.3 正向代理1.4 反向代理1.5 负载均衡1.6 动静分离 【尚硅谷】尚硅谷Nginx教程由浅入深 志不强者智不达;言不信者行不果。 1、Nginx 简介 1.1 Nginx 概述 Nginx (“engine x”) 是一个高性能的 HT…

164到网络安全面试大全(附答案)

最近有不少小伙伴跑来咨询: 想找网络安全工作,应该要怎么进行技术面试准备?工作不到 2 年,想跳槽看下机会,有没有相关的面试题呢? 为了更好地帮助大家高薪就业,今天就给大家分享两份网络安全工…

记1次前端性能优化之CPU使用率

碰到这样的一个问题,用户反馈页面的图表一直加载不出来,页面还卡死 打开链接页面,打开控制台 Network 看到有个请求一直pending,结合用户描述,页面一直loading,似乎验证了我的怀疑:后端迟迟没有相应。 但是…

Git的基本使用笔记——狂神说

版本控制 版本迭代, 版本控制( Revision control)是一种在开发的过程中用于管理我们对文件、目录或工程等内容的修改历史,方便查看更改历史记录,备份以便恢复以前的版本的软件工程技术。 实现跨区域多人协同开发 追踪和记载一个或者多个文件的…

2023年高教社杯数学建模思路 - 案例:异常检测

文章目录 赛题思路一、简介 -- 关于异常检测异常检测监督学习 二、异常检测算法2. 箱线图分析3. 基于距离/密度4. 基于划分思想 建模资料 赛题思路 (赛题出来以后第一时间在CSDN分享) https://blog.csdn.net/dc_sinor?typeblog 一、简介 – 关于异常…

抖音小程序开发教学系列(1)- 抖音小程序简介

章节一:抖音小程序简介 1.1 抖音小程序的背景和概述 抖音小程序的发展背景和市场趋势: 抖音作为一款热门的短视频社交平台,用户群体庞大,社交共享的特性也为小程序的发展提供了广阔的空间。抖音小程序作为抖音在社交和用户粘性…

C++——shared_ptr:make_shared的用处,与shared_ptr直接构造的区别

shared_ptr shared_ptr继承自__shared_ptr,其中有两个对象,一个是指向资源的指针,一个是控制块,指向一个引用计数对象。控制块中存储了强引用和弱引用的计数,强引用Uses代表shared_ptr对象的引用计数,弱引…

OLED透明屏显示技术:未来显示科技的领航者

OLED透明屏显示技术是一种创新性的显示技术,它的特殊性质使其成为未来显示科技的领航者。 OLED透明屏具有高对比度、快速响应时间、广视角和低功耗等优势,同时,其透明度、柔性和薄型设计使其成为创新设计的理想选择。 本文将深入探讨OLED透…

Linux——常用命令大汇总(带你快速入门Linux)

纵有疾风起,人生不言弃。本文篇幅较长,如有错误请不吝赐教,感谢支持。 💬文章目录 一.终端和shell命令解析器终端和shell命令解析器概述终端提示符的格式常用快捷键 二.Linux命令格式帮助文档:man 三.目录基础知识Wind…

基于RabbitMQ的模拟消息队列之二---创建项目及核心类

一、创建项目 创建一个SpringBoot项目,环境:JDK8,添加依赖:Spring Web、MyBatis FrameWork(最主要) 二、创建核心类 1.项目分层 2.核心类 在mqserver包中添加一个包,名字为core,表示核心类…