您的位置:首页 > 互联网

微步在线TDP:拯救被IDS折磨的安全人员

发布时间:2020-06-24 17:27:14  来源:互联网     背景:

  农业文明时代,当生产力提高,粮食可以养活更多人之后,就有一部分人可以不去种地,去研究其他事物,于是后来就有了手工业,社会得以发展。

  当一个安全人员,每天被一些琐碎的、低效的事务牢牢绑定,没有时间和精力研究安全问题的时候,这也是明显不合理的,NDR技术作为一种能解放安全人员的方案,正在成为许多企业安全架构中的必选项。

  一位被IDPS折磨的安全人员

  小明是公司的安全人员,他那屡屡失守的发际线和永不退色的黑眼圈,使得这位二十多岁的年轻人比同龄人多了几分沧桑。

微步在线TDP:拯救被IDS折磨的安全人员

  每天,从上班那一刻起,小明就要马上查看一下企业网络的安全状况,比如主机是否被黑,如果有状况则会马上开始大面积排查并处置,或断网,或重做系统,做完以后还得想想怎么甩锅。如果完成了应急,小明还需要做溯源,弄清楚到底是哪里出了问题再去解决。

  除了解决问题,小明还需要关注网络中的隐患。比如杀毒软件的特征库有没有及时更新,机器的系统漏洞有没有及时打补丁,等等。作为安全人员,小明需要用到IDPS(入侵检测和防御系统)方案,IDS(入侵检测系统)负责发现问题,IPS(入侵防御系统)负责解决问题,IDS主要针对已发生的攻击事件或异常行为进行处理,它可以提醒小明进行防范和应对。

  但问题是,IDS每天会产生数以万计的报警信息,小明即使996也看不完。最令他崩溃的是,这些信息不仅数量多,准确性还低,还经常误报、漏报,真实威胁经常看不见。小明最终选择不看IDS,于是IPS也一样变成了摆设。

  小明也听说,很多人都不打算用IDPS了,现在流行的是NDR(网络威胁检测与响应),同行也说:

  NDR不仅能发现已知的安全威胁,还能通过机器学习模型发现新的安全威胁,更重要的是,它对威胁的认知更深入,能大大降低误报、漏报的概率。同时,它还能对安全问题进行处置,很多人都认为NDR将取代IDPS。

  描述很美好,小明决定自己也试试NDR,在这之前,他对NDR进行了一番研究。

  被企业用户认可,NDR发展正当时

  2020年,Gartner发布《Market Guide for Network Detection and Response》(《NDR市场指南》)报告,而在2019年,这个市场指南还叫做《NTA市场指南》。NDR主要是利用机器学习等分析技术来检测网络可疑流量的技术,持续分析流量数据来构建模型,当检测到可疑流量模式后就报警。从NTA切换到NDR,体现出的是从“分析”到“检测与响应”的变化,市场的需求更趋向于实战。

  国际上有许多NDR厂商,在中国,微步在线是较早开始涉足NDR领域的安全厂商,包括奇安信、深信服、安恒信息以及中睿、东巽、安赛也在做NDR。微步在线的产品NDR产品叫做TDP(威胁感知平台),微步在线TDP业务线负责人赵林林表示,NDR与以往的NTA的一个非常大不同点就在于响应(Response-R)方面。

  在他看来,响应不该只是阻断、联防联动这些处置操作,还应知道更多背后信息,比如,究竟感染了多少台机器,如何评估其影响和危害,如何对威胁进行定位和溯源等等,企业在被攻击后,应该积累针对性的应对措施。

  赵林林认为,NDR对于企业的安全建设非常重要,它是企业安全非常关键的基础设施,既是拴在屋子里防盗的铃铛,也是照亮屋子的灯,能让企业看清楚到底发生了什么。

  有媒体认为,2021年将成为NDR元年。Gartner在市场研究报告(《Emerging Technologies: Adoption Growth Insights for Network Detection and Response》)中指出,“尽管疫情大流行造成了影响,但NDR仍然是一个快速增长的市场。

  微步在线的市场发展也验证了这一点,赵林林表示,目前TDP是微步在线的主打产品,TDP的付费客户已经有200多家。

  微步在线的NDR方法论:抓得准,看得见,搞得定

  众所周知,微步在线的长处是威胁情报,所以,微步在线用情报驱动NDR看似剑走偏锋,实则成效显著。

  在网络安全领域,黑客们共享自己的攻击方法、工具、漏洞,而作为防御者则经常处于各自为战的状态,威胁情报能够扭转防御者的局势,化被动为主动。微步在线运营着亚洲最大的情报共享社区,拥有完整的情报生产和流转机制,拥有能秒级更新的一手情报,能做到一点发现,全网共享,多点联防,而这一优势在TDP产品中得到了体现。

  最直接的体现就是威胁检测的准确率奇高。准确率对于NDR检测报警环节非常重要。无法准确检测,就无法正确响应。微步在线的TDP结合威胁情报、特征分析、人工智能技术,精准发现问题,避免真实报警被误报淹没的困境,聚焦于真实的威胁。因此微步在线TDP的监测准确率远高于业内普遍水平,其误报率只有0.03%~0.05%,而业内误报率能达到3%~5%的也凤毛麟角。

  开启统揽全局的上帝视角。微步在线的TDP看重NDR在资产检测方面的价值,它可以帮企业解决流量层面能解决的所有问题,能通过分析协议来识别不同的资产,从而实现被动资产发现,能照顾到企业所有的资产,开启上帝视角。

  更自动化的处置闭环。NDR的R作为响应环节,就是要避免此前NTA技术的“管杀不管埋”的问题,对发现的问题进行处置。当攻击自动化程度越来越高时,防御者自然也希望能自动化的处理,手工防御效率低成本高,而自动化的处置闭环也显得非常有必要。微步在线的TDP可根据根据情报、攻击判定,自动阻断后续攻击,还可以联动第三方安全设备,打通处置流程。与TDP Agent配合,还可以自动化定位恶意程序和执行过程。

  更丰富的检测能力。赵林林认为NDR可以做的有很多,他认为检测既要有漏洞检测,也要有规则检测,还要有情报检测,还可以不断加入新的算法模型增加检测维度,从而检测出更多信息,比如,可以分辨是内部攻击还是外部攻击,是什么导致的报警等等。微步在线的TDP构建了云+端+流量全面检测能力,不再依赖单视角检测,能让Webshell、反弹后门等高级威胁无处遁形。

  此外,在微步在线的产品矩阵中,流量和终端可以协同检测分析和响应。OneEDR是微步在线推出的主机威胁检测与响应平台,在TDP和OneEDR配合中,TDP只能做流量分析,而有了OneEDR之后,微步在线可以端和流量的信息结合起来做分析,增加新的维度后能更准确地判断主机的安全状态,这种提升对于TDP和OneEDR都非常重要。

  有了微步在线TDP后的新生活

  转变发生的有点快,如今,做为微步在线TDP用户,小明的生活发生了翻天覆地的变化,光是外形看起来就年轻了好几岁。

  作为国内市场上比较成熟的NDR解决方案,微步在线的TDP真正做到了有问题才报警,没有问题就不报警,正是这看似简单的一点,将小明从IDPS浩如烟海的报警中走了出来,光凭这一点,小明就少了很多无意义的加班。

  发现问题后,自然就能进行处理了,微步在线的TDP能对许多安全威胁进行自动化的处置,自动拯救失陷的主机,大大提高了工作效率。

  但这还远没有结束,在解决问题之余,TDP还能帮助小明对安全问题进行溯源,查清楚问题的来龙去脉,偶尔还能发现更隐蔽的攻击和潜伏的安全威胁,知其然,知其所以然,对安全的认知也在逐步提升。

  作为一款成熟的NDR方案解决方案,微步在线的TDP还能帮助小明清楚地看见公司内部的各种安全资产,对公司整体的安全态势有更清晰准确的认识,TDP精准告警和全面的资产发现能力让小明觉得很安心,再也不用整天提心吊胆的上班了。

  总之,NDR的出现大大提高了小明这样的安全人员的安全守护能力,摆脱琐碎的日常工作,聚焦于更多安全本身的问题。


返回网站首页

Parallels Desktop 17 虚拟机软件发布:适配运行 Win11,M1 Mac 性能大提升
Sensor Tower:7 月抖音及 TikTok 蝉联全球移动应用(非游戏)下载榜冠军

一加快充功率

新日智能首要华为Hilink

把刘强东转到银行

Redmi Note 9 4G 6000mAh大电池

打造高质量产品


返回网站首页

本文评论
特斯拉model y 问题「新买一个月的特斯拉model Y!车主:行驶中失去动力」
据1818黄金眼”报道,9月3号,林先生的爱人提了辆特斯拉model Y,说是才开了一个多月,车子在行驶过程中突然失去动力。据林先生介绍,10月21号下午,车子从停车场出来,行驶在杭州萧山亚...
日期:11-09
海南iphone13免税「海南免税版的iPhone14 Plus便宜298元:价格破发仍货源充足」
10月7日iPhone14Plus正式开售,开售首日,这款手机的价格就破发了,渠道价比官网价便宜了400元,海南免税版的iPhone14Plus最高也便宜298元。虽然价格破发,但是买的人还是不多,iPhone1...
日期:10-09
外媒称三星将为高通代工部分骁龙8 Gen  2 用于自家Galaxy S23系列
11月29日消息,据国外媒体报道,高通新一代旗舰移动平台骁龙8 Gen 2,已在本月正式推出,多款搭载这一移动平台的智能手机,随后也将陆续推出。对于高通新推出的骁龙8 Gen 2移动平台,有...
日期:11-30
同程收购美豪商业旗下轻资产加盟部分,美豪酒店还将负“重”前行
窃听风云手机窃听图片来源:视觉中国一加蓝牙耳机buds评测淘宝卖家给差评买家后买家恶意下单差评报复   记者 |谢亦欣   8月15日,界面新闻从天眼查处获悉,上海美豪商业管理...
日期:08-16
苹果要求明年3月起所有Mac软件采用沙盒技术_苹果有沙箱软件吗
  北京时间11月7日消息,据国外媒体报道,苹果通知软件开发商称,从明年3月1日起,向Mac App Store提交的软件必须采用“沙盒”(sandboxing)技术。   苹果要求软件采用沙盒技术...
日期:07-24
国家市场监管总局:进一步强化网络交易监管执法,围绕“双十一”等重要时间节点等开展行政指导
  10 月 9 日消息 据国家市场监管总局网站,在《对十三届全国人大四次会议第 6187 号建议的答复》中,国家市场监管总局表示,市场监管总局及相关部门将从各自职能出发,采取更加...
日期:07-17
丰田“加价神车”半年销量暴跌30%!雷克萨斯ES又全面涨价「雷克萨斯官宣涨价」
  作为丰田旗下的豪华汽车品牌,雷克萨斯一直的销量都很不错,特别是雷克萨斯ES,可以说是占据了雷克萨斯的半壁江山。即便是被网友疯狂吐槽“同级别动力最弱”,但也丝毫不影响该...
日期:09-26
iphone12promax dxomark「苹果iPhone14Pro影像排全球第二 DXOMARK公布测试分数」
9月30日消息:DXOMARK 公布了苹果 iPhone14Pro 的影像测试分数——总分146分,是该机构迄今为止测试过的最好的 iPhone。ff未来量产目前苹果 iPhone14Pro 在 DXOMARK 全球影像...
日期:10-01
Win11 22H2发布时间定了(windows11 21h2)
  5月25日消息,今天,微软发布了一篇文章,宣布Win11 22H2版本的WHCP(硬件兼容性计划)将于5月31日开始,并将持续到9月5日。这意味着22H2基本上可以确定在9月到10月之间上线。...
日期:10-17
确认!iPad 10升级配备4GB RAM:历代_ipad升级容量
昨晚(10月18日),苹果更新了2022款iPad Pro和第十代iPad。华为mate 20是什么时候发布的iphone12pro充电一直卡在97相较于iPad Pro几乎就是只升级了M2处理器,iPad 10的变化可谓从...
日期:10-23
异地存款玩起IP地址障眼法
  来源:北京商报  近年来,地方银行及部分民营银行通过互联网异地揽储被监管明确“喊停”。正规渠道买异地存款的“老路子”行不通了怎么办?一些推手再次“伺机而动”,将目光...
日期:09-10
50元话费1元秒杀?360专家4招教你识破“秒杀陷阱”!_一元秒杀100元话费是真的吗
  50元话费1元秒杀?山东文登市民王先生在网上“秒杀”充值卡时,却因误入钓鱼网站导致网银账户密码失窃,损失达2万元。作为当下网购最热门的促销方式之一,“秒杀”让买卖双方...
日期:07-26
虚拟现实技术可使男人感到拥有女性身体(虚拟现实技术在现实生活中的应用)
  英国伦敦大学学院等机构的研究人员在最新《科学公共图书馆·综合》(PLoS ONE)网络期刊上报告说,他们设计了一套虚拟现实系统,可使男性受试者感到拥有一个虚拟的女性身体。...
日期:07-29
特斯拉大股东马斯克「特斯拉股价大跌6%!马斯克失去世界首富位置:LV老板接盘」
自从收购推特之后,马斯克就频频遭遇各种危机,不光是对于他本人和推特,还波及了特斯拉。北京时间12月13日消息,截至周一收盘,特斯拉公司股价大跌6.3%。《福布斯》富豪榜显示,特斯拉...
日期:12-13
荣耀新款折叠屏即将发布,CEO赵明:惊艳!_荣耀折叠屏旗舰上线
11月9日,荣耀官方发布一段CEO赵明的问答视频,透露荣耀新一代折叠屏绝对惊艳,将挺进折叠屏体验无人区。视频中CEO赵明表示,荣耀MagicOS7.0将会让新一代折叠屏100%解放天性,带来越...
日期:11-19
比银行办理还方便!360ETC省去额外开卡和线下排队安装
  大家知道现在银行在大力推广ETC,办理相比以前也更方便,但办过的人都知道,银行的ETC安装还是需要到线下安装,而且还要办一张新卡作为ETC专用卡。   现在360记录仪为大家带...
日期:12-01
小米13最新官方消息「小米13系列官宣!12月1日晚正式发布」
中关村在线消息:11月28日早,小米手机官方微博宣布作为“高端探索的三年答卷”的小米13系列即将与用户们见面,发布会定档12月1日晚七点,系列包括标准版、Pro版两款机型,“双尺寸,各...
日期:12-04
硅谷巨头比惨,苹果独善其身?_美国硅谷巨头
声明:本文来自于微信公众号真探AlphaSeeke,作者:李静林,授权转载发布。苹果也没能止住美股的颓势。日前,微软、谷歌、Meta三家公司发布财报:Meta利润暴跌52%到44亿美元,微软营收增...
日期:10-29
主人花2000元为狗狗定制貂皮衣服 网友:说好的众生平等呢
12月5日 消息:近日,全国开始进入冰冻模式,北方的温度基本都零下,特别是东北,铲屎官们怕宠物冻坏,都开始给它们穿衣服了。12月4日,吉林长春一位主人担心自家狗狗冷,花2000元定制了一...
日期:12-06
i9 10900k和amd3950x「AMD R9 7950X 和英特尔 i9-13900K 跑分对比出炉,打的难舍难分」
IT之家 8 月 31 日消息,AMD 昨日正式发布了锐龙 7000 系列桌面处理器,而英特尔 13 代酷睿预计也将在近期发布。根据最新曝光的跑分数据,AMD R9 7950X(16 核 32 线程)和英特尔 i9-...
日期:09-07