关于“内部威胁防护”的那些两三事

来源: 云巴巴 2020-03-23 17:06:09

    网络安全行业正在经历一个巨大的变化,历年来,网络信息安全管理预算都是由对外部环境威胁盗取企业发展核心资产的恐惧而驱动的。然后,根据麦肯锡的报告,在2017年数据泄露的50%是由内部风险所致。在其最新的报告中,Gartner指出2019年对内部威胁的兴趣和咨询都比2018年提高了两倍,天空卫士具有自主知识产权的新一代数据安全保护技术ITP(Insider Threat Protection)应运而生。
    数据安全项目周期长,通常由一系列更宽松的政策,逐步优化,以满足个性化的各企业数据核心资产的需求,怎样才能减少误报,但不错过任何一次数据泄漏一直是一个严重的问题。天空卫士ITP技术应用人工智能继续视察辨认人在计算机环境中的行动,将传统的基于内容的数据防泄露技术升级到基于行动的数据防泄漏技术,根据变化的内部管理用户进行风险值,动态调整相应的数据安全策略,一旦我们发现企业用户行为超出可信区间,即可触发报警或实施阻断等措施,大大降低了数据网络安全事件的误报率,ITP内部威胁防护系统相关技术已广泛应用于运营商、航空、银行、物流等行业领域。
    Gartner在“3 Ways to Stop Insider Threats”一文中提出了以下三种方式:

 

1、提高对员工进行监控和监督管理能力的投资
 

    天空卫士UCS技术在对用户举行全方位数据平安维护的同时也能收集到用户各个维度的行动:
    增强型Web安全网关(ASWG):全方位监控用户Web行为
    增强型Email安全网关(ASEG):全方位监控用户邮件行为
    数据安全终端(UCSC):全方位监控用户终端行为
    移动接入网关(MAG):全方位监控移动终端行为
    数据安全监控服务器(U CWI):全面监控内部应用程序行为
    全流量网络抓取(NCP):全流量监控系统用户所有企业网络社会行为
    深度内容检测:监测用户基于数据的行为

关于“内部威胁防护”的那些两三事

    以上全方位的用户行为日志会汇总ITP体系的大脑ITM(内部环境威胁企业管理系统服务器),运行机器通过学习及先进的统计学算法模块对内网每个用户需要进行财务风险评分。并将计算出的风险评分反馈给以上各网关设备,实现我们针对高风险用户的动态发展策略调整,达到以人为核心的数据网络安全保护。
 

2、建立用户画像
 

    通过多维度的用户行为分析的天空卫士ITM系统,从使用的先进的统计算法和机器学习算法有以下几个方面的用户风险评分。
    网络异常检测模块:利用先进的统计算法来建立流量模型为每个用户,多维统一历史流量统计的用户组的用户基础线,实时检测用户基线是否偏离,并通过数据泄漏的特性模型用户流量趋势调整检测算法来异常时,通过数据泄漏的各信道的风险来计算用户的精确值。
    终端异常检测模块:实现数百个潜在异常风险行为检测点,通过关联分析和异常检测算法将异常风险行为映射到潜在安全异常模型,减少单点异常引起的误报。
    专家系统:安全专家把多年的安全经验和机器学习算法结合起来、预设专家模型,关联用户行为和数据安全风险模型和木马风险模型结合起来。确定匹配用户和现场的安全风险模型的程度,精确的刻画内部用户行为特征。

 

3、回溯内部风险事件
 

    天空卫士ITM体系应用深度学习技术,对曾经发生的内部风险事件进行建模,实时学习风险行为特征,并在全网中检测与其行为相似的个体。此模型克服了基于社会规则的风险管理行为分析检测方法只能应对已知风险的局限,通过网络用户使用环境会计数据可以实时学习,可应对未知风险。同时也可检测出后期发展进行变种的攻击行为能力以及被感染还未触发数据窃取行为或攻击行为的个体。
    ITP外部要挟防护系统相干技术已普遍应用于运营商、航空、银行、物流等领域企业,赞助企业检测内部风险,并对风险进行实时响应。以下是在天空卫士ITP体系在某运营商进行专业技术公司的案例研究分析。
    Web上传异常检测
    用户网络中部署ASWG产品获取用户上网行为并将用户访问日志发送到ITM服务器,经过对个人用户进行流量建模,ITM检测到某用户超出个人及群体基线的情况,ITM系统提升此用户风险等级,并将其风险等级下发给ASWG设备。

关于“内部威胁防护”的那些两三事

    经过进一步分析,我们发现用户的大量数据传输到百度网盘,并命中DLP策略,为了防止误判,此DLP策略设置的默认操作是审计。 在收到该用户增加的风险值后,ASWG自动实现了无人工干预的阻断动作,有效减少了企业核心数据泄露造成的损失,同时不影响大多数正常员工对百度网盘的访问。

关于“内部威胁防护”的那些两三事

    员工离职泄密风险
    部署在用户网络中的ASWG检测到一个用户频繁访问招聘网站,通过深入内容检测发现该用户有离职简历,且该用户非工作时间的离职数据量严重偏离其个人历史基线和群体历史基线,经核实,该用户有意愿离职后留下一批企业活动策划方案同步到个人网盘。

关于“内部威胁防护”的那些两三事

    感染木马风险
    用户在网络镜像口部署了天空卫士全流量数据分析技术设备NCP,实时对网络发展中所有数据包可以进行管理监控和统计,并将统计研究结果发送给ITM,ITM 扫描发现该机器有网络扫描445端口的行为,同时该机还参观了矿场,这些功能允许网络到主机的木马模型对用户的矿业专家系统相匹配。后经查证此机器感染WannaMine 4.0病毒,通过使用机器进行学习算法,管理员还发现了用户信息网络中存在访问DGA域名等其他国家安全的问题。

关于“内部威胁防护”的那些两三事

    从以上实例可以看出,天空卫士ITP系统可以从多维用户行为中挖掘出潜在的内部风险,并动态调整数据安全策略,实时响应风险,在不降低用户数据安全保护水平的情况下,大大降低误报率。基于行为的动态分析可以区分风险的用户的级别,基于深度内容分析DLP技术的组合,将用户数据泄露在萌芽阶段扼杀。
 

更多产品了解

欢迎扫码加入云巴巴企业数字化交流服务群

产品交流、问题咨询、专业测评

都在这里!

 

评论列表

为你推荐

如履薄冰的电商行业在网络攻击面前如何做好自我防护

如履薄冰的电商行业在网络攻击面前如何做好自我防护

DDoS攻击、恶意采集、数据窃取等一些列网络攻击总是“咬着”电商不放,这让每一个电商人都在发展自身业务的时候无不提着心吊着胆,面对无数不可预见的网络攻击,应该如何有效防护?

2022-11-24 10:34:50

为什么勒索软件会攻击成功?

为什么勒索软件会攻击成功?

这就是勒索病毒,其核心就是以勒索为目的恶意软件。英文全称Ransomware,目前勒索软件是黑客用来劫持用户信息资产或其他有价资源,并以此为条件向用户勒索钱财的最流行的工具。它是互联网用户面临的最广泛和最具破坏性的威胁之一。

2021-12-03 11:50:43

与我们息息相关的网络安全你知道多少

与我们息息相关的网络安全你知道多少

说道网络安全,首先我们来谈一下安全的基本含义,主观上不存在恐惧,客观上不存在威胁。即客体不担心其正常状态受到影响。可以把网络安全定义为:一个网络系统不受任何威胁与侵害,能正常地实现资源共享功能。要使网络能正常地实现资源共享功能,首先要保证网络的硬件、软件能

2020-05-14 17:42:21

面对网络安全问题怎么去维护

面对网络安全问题怎么去维护

在信息化时代,互联网的发展已经日新月异,网络安全将面对不一样的挑战。

2020-03-10 14:55:53

网络安全服务市场未来可期,中国蓄势待发

网络安全服务市场未来可期,中国蓄势待发

《IDC全球半年度网络安全支出指南,2018H2》显示,2019年全球网络安全支出将达到1066.3亿美元(约合7503.9亿元人民币),同比增长10.7%,IDC预测,到2023年,全球网络安全支出规模将达到1,512亿美元

2020-03-13 16:40:11

个人与企业之于的网络安全同等重要

个人与企业之于的网络安全同等重要

当代社会,每个人的工作生活都离不开网络,那网络安全就显得尤为重要。 首先,我们来谈论一下网络安全之于个人。 在网络上传输的个人信息(如银行账号和上网登录口令等)不被他人发现,在网络上传输的信息没有被他人篡改,这就是用户对网络上传输的信息具有保密性的要求

2020-05-18 16:40:26

严选云产品

商汤星云通行一体机 SenseNebulaPassS8 商汤星云通行一体机 SenseNebulaPassS8,支持刷证扫码及测温模块,拓展人证核验及测温场景 ,0.2s以内快速核验,通行能力>60人/分钟。识别通过率≥99.99%,误识率≤0.01% 。lP66防护等级,室内及半户外通用。支持通行、考勤、访客及大屏看板,一站式管理。
小鱼易连远程医疗视频会议解决方案 小鱼易连远程医疗视频会议解决方案,支持对接医疗数据系统及医疗设备影像系统,为综合会诊提供数据支持;无需高昂建设费用,简单易用,提供常态化常规远程诊疗;语音自动旋转或远程控制摄像头旋转,拍摄患者最佳画面。
道一云数字化企业大学解决方案 道一云大学是融合了培训、考试、直播、数据跟踪为一体的数字化培训平台,能满足员工全生命周期的培训需求,致力于让每个企业都拥有属于自己的数字化大学。支持7种常用课件类型,智能学习进度跟踪,小程序+PC直播互动课堂,打造全新线上培训体验。
争锋科技数字免疫系统 争锋科技数字免疫系统数字免疫系统(Digital Immune System,DIS) 结合了可观察性、Al增强测试、混沌工程、自修复、站点可靠性工程和软件供应链安全等实践和技术,以提高产品、服务和系统的弹性,同时降低业务风险。
灵当CRM进销存版 灵当CRM进销存版是以客户为中心,去集中管控客户资源,客户合作全周期,客户全方位信息管理,商机跟进,防撞单,拜访签到,管控合同评审,市场营销工具,商机跟进,防撞单,拜访签到,管控合同评审,市场营销工具等功能。
沃丰科技AI企业知识中台 沃丰科技一体化AI知识中台基于自研“原心引擎” 、KCS知识库、知识图谱、企业搜索、自然语言处理等AI核心技术而打造的智慧“企业大脑”,为企业提供智能化、全周期的知识管理平台,帮助企业实现数字化、智能化升级,助力企业依托数据智能精准决策,实现企业的生产和服务数字化转型。

甄选10000+数字化产品 为您免费使用

申请试用