icon网络安全工作仍然面临大量挑战icon
安全工作缺乏人员支撑
缺乏能力保障
网络安全专业人才,永远太少太贵
工作量激增,组织个人难以规划和提升
各方安全权责模糊,规划落地困难
事件驱动的碎片化建设
形成安全能力孤岛
安全设备大量部署,仍然“两眼一抹黑”
海量安全告警,却无法给出处置指导
安全事件处置,流程复杂难以推进
安全价值无法向上体现
安全工作无法横向协同
安全工作汇报时,说不清成果价值
推动业务流程整改无从下手
处置安全事件难以得到业务部门配合
icon过去安全运营方案存在的不足icon
安全信息与事件管理

将各安全设备的日志数据进行聚合与分析,以检测威胁或事件调查。由于受限于各厂商设备日志格式、告警定义等不同,难以有效关联,带来告警疲劳等问题。并未实现预期效果。

安全运营/管理平台

以SIEM或大数据平台为核心,收集处理各种多源异构数据,利用关联分析、机器学习、威胁情报等技术,集成安全运营所需工具的综合管理平台,但专业性强、定制多、成本高等因素,主要在资金充裕、能力强的大型机构中应用。

态势感知/全流量威胁分析系统

以全流量分析为核心,结合威胁情报、UEBA、机器学习、大数据关联分析等技术,实现全网安全态势可视化。由于缺乏端点、云基础设施等关键安全数据,带来告警风暴和疲劳,误报漏报等问题。

告警过多,安全事件难以及时发现

海量的格式各异的告警数据导致难以定位真正事件和风险,误报漏报严重。

安全运营效率低,效果不佳

运营团队大量时间发在重复性的工作上;缺乏有效的流程保障,事件处置难闭环。

建设成本高,周期长,见效慢

需要投入资金巨大且往往需要数年时间才能逐步见效,及难以跟上黑客技术迭代。

icon深信服安全运营建设思路icon

深信服认为,面向未来的安全运营,以“人机共智”安全运营理念和服务模式,充分整合“人员-工具-流程”,着力于“发现问题,解决问题”,基于网络安全工作流程从风险识别、协同保护、监测预警、响应处置、监督检查 5 个环节,帮助用户增强安全运营能力、提升安全运营效率、体现安全工作效果、彰显安全工作价值等。

icon基于XDR赋能的安全运营方案icon
icon基于XDR构建持续安全运营icon
icon第一步:梳理资产--资产识别与全生命周期管理icon
icon第二步:识别风险--平台发现资产脆弱性发现icon

跨三层取MAC:解决内网资产IP冲突以及DHCP场景IP变更的问题。对接采集DNS服务器日志:在探针不能镜像到DNS代理服务器前的流量场景下,不需要改变网络架构,即可解决DNS服务器被标失陷主机的问题,实现失陷主机的精准定位。

icon第二步:识别风险--通过全流程服务排查业务与网络风险icon

注:默认服务对象及服务范围,只对授权资产进行梳理、评估、处置及运营,若需要扩展服务对象及服务范围,需要增加服务内容。

icon第三步:威胁监测与溯源分析--威胁检测icon

基于NTA(网络流量分析)技术、利用人工智能分析(南北向与东西向)流量和载荷文件,从而识别异常协议、异常流量、主机异常行为;匹配机制问题: 传统安全设备的判断机制是特征匹配,需要通过异常检测的方式才有可能识别出可疑攻击行为,0day、特种木马、隐蔽通道传输等未知攻击;监控网络流量、资产、设备,建模学习日常网络行为,这样对异常的连接、数据交互、用户变更等可以实现安全可视和追踪。

icon第三步:威胁监测与溯源分析--威胁感知(告警)icon
icon第三步:威胁监测与溯源分析--威胁分析溯源icon
icon第三步:威胁监测与溯源分析--基于XDR深度还原攻击故事链icon
精准溯源
关联相关攻击告警和行为,并通过历史攻击回溯和攻击面分析,准确还原事件的入侵入口及所利用的漏洞,识别隐蔽攻击事件。
攻击面管理
从攻击者视角审视业务资产的攻击面,并于发生的威胁进行关联,精准定位威胁根因入口,进行攻击暴露面管理。
影响面管理
可视化的攻击过程还原,捕获每个攻击轨迹,对涉及的资产及时处置与防范管理。
有效处置
对于失陷主机、事中攻击的情况,有效溯源到根因入口,有效闭环彻底根治安全威胁,并提升处置质量和效率。
icon第四步:威胁处置--平台联动安全产品处置icon

超过20类预定义场景自动化响应策略,事件秒级自动处置。业内最丰富的响应手段,自动推荐最佳处置策略,广泛与第三方安全设备联动处置。处置结果自动反馈,安全事件处置效率提高90%以上 。

 

icon第四步:威胁处置--平台基于SOAR构建场景化处置运营流程icon
基于场景进行分类分级
日常运维场景
高危安全风险、漏洞处置 中低危安全事件处置
主管/监管漏洞通报处置 安全加固、安全巡检等
应急响应场景
严重影响的安全事件 监管/主管单位重大事件通报
重大活动保障场景
安全监测等级调整 处置响应优先级调整 安全职守与汇报
通告下发场景
下级单位或托管业务未达应急响应级别的安全事件
热点事件通告 信息数据采集上报
icon第四步:威胁处置--基于MSS构建云地联动7*24小时运营服务icon

通过云端在线专家及本地服务团队构建服务梯队,同时对核心资产7*24小时重点保障

icon第四步:威胁处置--产品+服务闭环处置实例icon

10分钟内,完成了一次“事件监测—排查分析—溯源真实黑客

工单生成

1、深信服安全运营团队医疗小组于2021年6月4日上午11点30分监测发现,有外部攻击者通过医院的隔离网闸对医院网站服务器(X.X.X.115)发起恶意攻击行为,运营中心马上生成工单,将紧急程度设为高,快速调度云端T2安全专家介入。

误判确认

2、云端专家认领工单后,立即展开误判确认。运营中心沙T2专家通过分析研判,确认该访问记录为冰蝎连接记录,确认该特征非误报后在11点35分通报给了客户群,并联系了区域及渠道人员进一步与客户进行核实处置。

定位分析

3、根据攻击日志,电脑存在E:\ctftools\菜刀工\Behinder_v3.0_Beta_7\server\111111.jsp文件。“Behinder”为网络安全行业相关人员使用的一款木马连接管理工具。攻击请求包中包含攻击者操作系统账户,名称为“XXXX”,说明此电脑账户为XXXX

溯源分析

4、溯源结论:在溯源过程中,我司利用上传的webshell信息出色的完成了溯源工作,最终溯源到了攻击者本人(包括攻击者所在的公司、微信、单位、姓名、邮箱账号、密码等)

处置环节

5、加固方案:配合客户对上传的恶意文件进行了清除,并在6月4日上门对该问题进行进一步分析找到问题的根本原因并进行加固。 

icon方案亮点与价值总结icon

全面检测已知威胁,创新检测技术精准有效检出各种新型/未知威胁,如加密流量、C2异常外连、勒索挖矿等最少告警,最易懂报表,最丰富直观大屏,降低运维工作量,联动闭环高效便捷。

检测能力领先

已知威胁覆盖最全:一是协议解析能力最强,二是十亿级企业情报网规模最大。未知威胁检测最准:AI算法在全网40万台在线设备中训练,训练集最全,最成熟。

用户运营简单

容易看懂安全:误报最少,可视化最好。处置最简单:威胁检测和安全运营闭环二合一。最丰富安全效果呈现:自动导出定制报告最丰富,并支持自动化生成PPT。

联动闭环最强

联动安全设备最全面:广泛联动深信服及第三方安全设备做处置,联动策略最丰富。全场景闭环:配套MSS服务最成熟,线上专家7*24h主动闭环,释放压力。

icon案例分享-xx电力icon
一、项目背景 xx电力控股有限公司是xx(集团)有限公司旗下上市公司,是中国效率最高、效益最好的综合能源公司之一,业务覆盖中国30个省、自治区、直辖市和特别行政区。xx总部今年统一规划覆盖全国10个大区的全网态势感知建设项目。
二、需求分析 1. 国资委在《关于开展网络安全态势感知平台试点建设工作的通知》中对xx集团提出相关要求; 2. 对内部访问关系的监测,提高对未知威胁、APT攻击的防护能力。
三、方案设计 1. 核心交换区旁路部署探针,实现东西向和内部访问关系监测,通过安全可控的方式,将所采集的数据转发到区域级二级平台; 2.各个大区总部核心交换区搭建大区级别的二级态势感知平台,对数据进行统计分析、展示、预警。
icon案例分享:汽车行业优选实践—XX集团安全运营中心建设icon
项目背景

XX集团以广州为中心,华中、华东为翼,业务涵盖研发、整车、零部件、汽车商贸、汽车金融等,成为国内产业链最为完整的汽车集团之一,目前拥有员工约10.3 万人, 2019 年位列世界500 强企业第189 名, 截至2020 年广汽集团已累计向社会提供约1830 万辆汽车、 1680 万辆摩托车。

需求痛点

对管辖范围内/下属单位的安全管理与监督指导困难,缺乏体系化的管理能力。集团与下属组织的安全建设受限于人力和技术资源,网络安全集中在安全设备采购,缺乏运营机制的建设,造成安全设备部署实施后运营不起来,无法起到防护作用,形成了巨大的安全短板。

方案价值

问题处置协同化:人机共智,多种手段协同作用,云网端协同,多维度全局思考,构建智能高效的网络防护方案,解决运维工作压力大的问题;安全运营流程化:保障运营机制+服务体系标准化交付,运维过程可视,集团实时掌握问题处理进度,实时感知风险;安全效果可量化:分公司安全指标体系模型建立,持续评估安全风险,持续加固防护策略,让安全效果可量化评估。安全建设体系化:结合国内外安全标准,技术与管理并重,通过体系化的建设交付,在满足合规基础上实际带来安全能力的提升。

icon部分案例列表icon
icon领先的技术能力源于数十年的积累和创新icon

十几年的专业技术积累与创新,铸就不朽的技术实力。超过13年技术积累,基于全流量的深度挖掘能力业内领先。僵尸网络检出率99.7%,Speeh等百余种僵尸病毒家族全球独报。千万级新型勒索病毒对比测试,检出率97.85%,误报率小于0.1%。基于机器学习、行为建模的未知威胁检测能力远高于业界平均水平。2020年入选《中国网络流量监测与分析产品研究报告》全部产品专业能力组。

icon获得权威机构与用户的一致认可icon
icon专业的安全服务团队提供极致服务体验icon
安全研究团队
攻防技术研究团队,长期跟踪国际、国内安全漏洞及趋势,基于研究发现快速赋能予企业安全产品
安全服务专家团队
专注于安全服务平台工具开发、服务交付、和服务运营
安全服务交付和应急团队
专注于服务现场交付、现场应急和远程应急服务,为用户提供结合业务的专业安全服务
产品推荐 查看更多>>
    深信服安全感知管理平台SIP-58R

    深信服安全感知管理平台SIP-58R,安全事件准确率高于安全告警,安全事件可直接处置,安全告警需研判分析,划分两个模块,为用户节省筛选精力。

    告警有效

    日常运维

    检测准

    页面响应速度

    启明星辰移动应用安全加固

    通过Dex文件保护、So文件防护、数据加密保护、防篡改保护以及内存防调试保护等移动应用加固加密技术和攻击防范服务,对应用进行重新编译、加壳保护、修改指令调用顺序等,解决移动应用存在的风险及漏洞,对抗各类分析破解工具,使移动应用具有防逆向破解、防篡改攻击、防

    安全可靠

    高效稳定

    长扬科技工业网闸IGAP

    长扬工业网闸(IGAP)是一款用于工业网络安全隔离与信息交换的产品,采用“2+1”系统架构,由内、外网处理单元和安全数据交换单元组成。网络数据经过策略过滤及内容检查后,提取其关键元素生成内部可识别数据,由专有安全模块在内、外网间的安全通道内进行数据摆渡,实现物理隔离与协议隔离的同时进行高效率的安全数据交换,真正意义上杜绝安全风险传递和泄密事件的发生。

    实现可控交换

    满足合规要求

    抵御演练攻击

    同步方式多样