首页 资讯 安全 查看内容

赛门铁克新资安监控中心

2015-12-5 10:12 1772 0

摘要: 资安公司赛门铁克(Symantec)日前(12月2日)设立于新加坡的资安监控中心(Security Operation Center,SOC)正式开幕,正式成为该公司全球第6间营运的SOC中心,包含资安分析与事件处理人员,员工超过80人,提供一 ...
关键词: 赛门铁克 事件 分析 位址 威胁 企业 资料 处理 恶意 模型

资安公司赛门铁克(Symantec)日前(12月2日)设立于新加坡的资安监控中心(Security Operation Center,SOC)正式开幕,正式成为该公司全球第6间营运的SOC中心,包含资安分析与事件处理人员,员工超过80人,提供一天24小时、一年365天的资安监控服务。

赛门铁克亚太暨日本区网路安全服务资深协理Peter Sparkes表示,以往企业必须要花费240天才能找到企业内的威胁所在,但是透过SOC的Hadoop大资料分析功能,透过全球SOC每日分析300亿个日志档(Log),可以每5分钟确认威胁所在,大幅加速协助企业找到威胁的速度。

赛门铁克资深副总裁兼网路安全服务部门总经理Samir Kapuria表示,该公司将投入5千万美元在新建新加坡的SOC与扩建包括东京东京与印度清奈的SOC,由于传统的防毒和侦测恶意程式的方式,已经不足以应付现在所面对的各种资安威胁,「这只是赛门铁克持续投资的一小部分,重点在于,新加坡的多语言环境以及受高等教育人才,可以让新加坡SOC具备服务其他各地客户的能量。」他说。

透过大资料分析,找出新的威胁模型

因为每天要搜集各种资安设备的日志档,对于只使用SIEM(资安事件管理分析平台)的企业而言,还是会面临日志资料量太大、难以分析的困境。不过,Peter Sparkes表示,赛门铁克SOC使用的大资料分析平台,目前在资料库引擎系统中,已经载入150TB的资料,总共有2.1兆笔未经分析资料,每秒可以增加55,000笔资料,每天可以识别超过30,000起可疑的资安事件,每个月可以成长1千亿笔以上的资料。每年回应客户风险查询资料量都超过1TB,查询的档案数量超过138亿个档案,追踪超过213亿个URL网址。

此外,藉由搜集各种资安设备的日志,也可以有效提升资安预警能力,Peter Sparkes指出,目前搜集设备包括:防火墙、入侵侦测系统(IDS)、端点保护设备以及网路代理伺服器等。以搜集入侵侦测防御系统的日志为例,可以具备25%的资安预警能力,但如果再另外增加防火墙的日志档,可以再另外增加20%的资安预警能力;如果可以再增加其他不同分析工具,加入命令与控制伺服器等资讯以及智慧分析能力,又可以再增加20%的资安预警能力。

也因为赛门铁克提供的SOC平台可以藉由进行各种关连性分析,找出不同资料与风险之间的模型。 Peter Sparkes更说,以往,无法提供大资料分析时,必须要18个月才能够创造出一个新的风险威胁模型,但现在,最多只需要3个月的时间,就可以找出新模型。

Peter Sparkes以Hot IP风险威胁模型为例,每一个从恶意URL网址连过来的日志档和IP位址的日志档比对,每10分钟扫描一次,就可以交互比对恶意URL和IP位址,就可以从中找出关连性,哪些恶意的URL都是从哪些IP位址产生,最简单的比对方式,可以立即阻断来自同一个傀儡电脑的恶意连结和IP位址。根据统计,每小时大约可以产生2TB的比对数据。他说,恶意网址加上IP位址,如果再加上DNS域名分析,可以直接比对出哪些是可疑的、受骇网域,甚至直接封锁相关的恶意网域等。

Peter Sparkes说,最新推出的风险模型就是Smoke Detector(烟雾侦测模型),刚上线不到2个星期,可以透过这样的新模型,把原本具备的资料,重新和其他更不重要的资料做比对,可以藉由这种新的分析方式,找出原本没想到的新的攻击模式与新威胁,真正做到见微知著。

资安委外服务不只分析威胁,更协助处理资安事件和提供预防之道

在新加坡全新成立的SOC不只是提供各种资安威胁情报的收集和分析,Peter Sparkes表示,这也是赛门铁克资安委外非常重要的环节。他进一步解释,企业可以将所有收集到的日志档转送到SOC中心做分析,可以找出可疑的资安事件和潜在的资安威胁,而赛门铁克提供的DeepSight Intelligence更可以持续追踪和分析各种资安事件,找出可能的威胁趋势后,第一时间将分析结果提供给委外的客户。

但是除了分析之外,赛门铁克亚太暨日本区资安事件处理服务团队经理Paul Black表示,该公司在全球6个SOC资安监控中心都有一个资安事件处理的团队,可以第一时间协助客户解决资安事件。

Paul Black指出,现在每6间大型企业中,就有5间曾经被骇客入侵攻陷,60%骇客锁定攻击中小型企业,每天会产生100万个新威胁,勒索软体成长率高达113%,有28%的恶意软体已经可以侦测是否处于虚拟机器的环境中,而面对越来越多的零时差漏洞,平均完成漏洞修补时间达295天,企业遭到攻击的比例也越来越高,但是,「66%的企业要花数个月甚至一年以上的时间,才能够找到资料外泄的原因;70%的组织都缺乏专业的资安人员可以协助处理资安事件,而资料外泄对企业带来影响,平均造成350万美元的整体损失。」他说。也因为多数企业没有能力处理资安事件,Paul Black认为,这也是赛门铁克资安委外服务的亮点之一。

对于资安事件处理,Paul Black表示,企业或组织都应该先拟定一份资安事件处理计画,要先找出企业的理论上合理的回应速度并找出与实际的落差,也得定义出关键的资安事件类型,以及期待资安事件处理团队(IR Team)可以提供的协助以及愿意投入的资源,而相关的资安事件处理程序,也必须广为企业成员周知与落实。不过,他也坦言,好的资安事件处理团队成员必须要有丰富的实务经验,但根据(ISC)2资安认证单位的预估,到2020年,全球资安产业将会短缺150万名资安专业人员,这样的人才短缺,也可能是48%企业资料外泄的重要原因之一。

为了缩短这样的人才鸿沟,Paul Black表示,赛门铁克SOC提供的资安委外服务中,现在也有一个资安模拟的平台,在这样平台中,将各种资安事件的发生原因设定在这个平台,企业内的资安人员就可以透过相关的模拟演练,设法找出各种资安事件的根因,目前至少有全球30个国家中、超过80种资安事件类型,都已经设定在这个模拟平台中,「关键在于,企业可以透过软体即服务(SaaS)的方式,从模拟平台中取得所需要的服务和训练,甚至于,赛门铁克更直接并购Blackfin这间专门做资安人才培训的公司,作为缩短企业资安技能鸿沟的后盾。
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系 [邮箱地址] 删除

路过

雷人

握手

鲜花

鸡蛋

最新评论

返回顶部