安全运营工作自动化的探索与实践|大湾区金融安全专刊·安全村

admin 2023年11月2日13:29:46评论17 views字数 4132阅读13分46秒阅读模式
安全运营工作自动化的探索与实践|大湾区金融安全专刊·安全村
安全运营工作自动化的探索与实践|大湾区金融安全专刊·安全村

摘要:网络安全基础防护设施建设的不断完善,和实战化网络攻防演练的持续开展,为金融行业安全运营工作的进一步提升提供了内在基础和外在动力。因此,如何使安全运营工作更加高效、规范和精准的进行,提升企业对网络攻击的防护能力应对水平,是当前金融行业单位共同探索的方向。本文通过阐述我行在安全运营工作遇到的痛点,安全运营自动化实践过程,以及安全运营自动化工作带来的实际效果等内容,来对我行安全运营自动化工作建设进行总结,希望抛砖引玉,为同业安全运营工作建设提供参考。

关键词:安全运营、自动化、SOAR、SIEM、大数据

一、安全运营和防守工作痛点



2019年以前,我行安全运营工作的基础,主要是以SIEM为核心,以WAF、APT、IDS等检测模块为触点,所构建的监控防护体系。随着国家级网络攻防实战演练的开展,我行逐步开展了WAF、NDR、HIDS等等安全防护模块的升级和建设,随着检测能力的提升,安全事件响应能力逐渐暴露出不足,现有SIEM可对各类设备攻击告警等数据进行汇聚,但无法与已有离散的安全平台和安全防控处置机制等进行整合和自动化联动,因此带来如下问题:
  1. 安全运营人员投入高。随着安全检测类设备增多,安全监控防护覆盖面增加,检测方式和手段的丰富,SIEM所接收的各类安全告警日志数呈指数级增长,除检测攻击事件类日志外,还包括大量的异常行为类日志,依靠SIEM的日志无法对告警日志进行进一步收敛,需要投入大量监控分析人员,对告警进行分析研判和处置。

  2. 安全事件响应时间长。安全事件分析和处置过程中,安全运营人员除了需要操作各类平台进行信息查询检索外,还需要通过电话、即时通讯等方式与多方进行沟通确认,单次安全事件分析和处置时间较长,且由于人工处置和沟通带来的不确定性,安全运营指标MTTD和MTTR难以评估。

  3. 安全事件响应流程难固化。虽然我行针对各类安全事件发生的场景制定了安全预案,但是由于安全运营人员能力和经验不同,在安全事件的分析和处置过程中,难以彻底理解和执行预案内容,且存在人工带来的疏忽和遗漏,导致对相同类型安全事件的处置效率和结果不同。


二、安全运营自动化建设



为解决以上问题,将安全运营工作过程中需要人工参与的重复性、繁琐的工作通过自动化完成,提高安全运营工作效率和质量,我行开始安全运营工作自动化转型,推进自动化平台建设、运营架构调整和流程制度优化等工作,具体包括如下内容:

(1)SOAR平台建设
SOAR概念始于2015年,由Gartner提出并不断丰富其定义和内涵,根据2019年最新定义,SOAR包括安全编排和自动化(SOA)、安全事件响应(SIRPs)和威胁情报平台(TIPs)。我行SOAR平台主要包括数据接入管理、事件管理、剧本编排、任务管理和统计查询和系统配置等功能,其中核心功能为剧本编排功能,剧本编排将安全事件响应处置流程等规范文档转换为用程序脚本描述的控制流,将响应流程标准化、规范化和自动化。

(2)安全运营防护架构调整
为使SOAR最大限度发挥作用,将更多安全运营场景纳入自动化流程,我行开始对现有安全运营防护架构进行优化和调整,首先对原有安全大数据中台进行升级,扩充数据接入范围,增加实时数据解析规则和策略、为安全运营相关数据治理提供落地平台。在此之上,将原有以SIEM为单核的安全运营工作模式调整为以SIEM和SOAR双核驱动的自动化安全运营工作模式,SIEM完成攻击告警自动化归并和辅助分析,SOAR完成安全事件自动化响应和处置,释放安全运营工作所需人力资源。

(3)安全运营数据治理和流程优化
为保障数据精准,为安全运营自动化提供支持,我行开展了安全运营相关数据治理工作:通过检测策略调优、网络和系统配置优化等手段,提升原始告警日志中攻击事件、攻击来源等关键数据的精准度;通过大数据中台的数据富化和实时解析统计功能,补充完善不同类型告警日志字段,规范告警日志格式,并完成告警数据的初级收敛;通过对接CMDB和网管平台、基础组件平台获取网络和应用基础数据;通过自建流程和系统汇总第三方单位IP白名单,构建终端和应用服务器应用和进程白名单、应用和服务组件白名单等数据为自动化分析研判提供源数据。同时还对安全事件处置预案进行优化调整,结合已有安全事件在调查和处置过程中的经验,使预案中涉及的场景覆盖范围更加丰富和明确,事件处置动作精准可落地,整个安全事件处置预案可通过剧本编排进行自动化描述。


三、安全运营自动化覆盖场景



安全运营自动化建设工作完成后,通过SOAR对日常安全告警处置和安全事件响应流程进行自动化编排,目前已覆盖告警研判、响应处置、协同联动、策略更新等多个场景,其中典型案例如下:
  1. 攻击IP封禁。安全大数据中台实时采集各类型检测设备攻击告警,基于攻击IP、攻击类型等维度进行实时统计和归并,将告警数量达到设定阈值的IP推送至SOAR,SOAR判定IP是否为数据报备白名单IP或我行业务对接第三方企业出口IP,若是则自动派发通知邮件,通知相关进行排查确认。否则将结合外部机构和行业情报共享等渠道获得的威胁情报,通过IP属地、IP所属机构类型、历史攻击情况等多个维度进行威胁评级,针对不同级别的IP设定不同封禁时长,并将信息自动推送至网络防火墙、旁路阻断设备和CDN,实现攻击IP的自动封禁。

  2. 失陷终端隔离。EDR、杀毒软件等系统检测某终端感染病毒木马或被植入后门后,将通过SOAR调用网络准入系统API,通过设备硬件ID获取设备入网账号等用户信息,并联动网络准入系统,临时对失陷终端进行下线,同时通过邮件和即时通讯软件向终端所属用户推送通知消息,提示其被感染终端存在安全问题,建议暂时禁止该终端联网,等待人工核实。同时在SIEM中生成安全事件,由安全运营进行跟进和处置。

  3. 恶意样本特征联动更新和告警关联。APT沙箱检测到恶意样本后,将通过SOAR根据样本特征生成自定义策略或情报,并将其推送至EDR、终端杀毒、HIDS、邮件安全网关等系统,由各个系统实时更新并推送规则库,对恶意样本进行查杀。若发现某服务器或终端受感染,则由SOAR将APT沙箱告警和相关告警进行关联,推送安全事件至SIEM,进行下一步分析处置。

  4. 恶意邮件策略更新和删除。APT沙箱检测到邮件中存在恶意样本后,将通过大数据中台结合流量日志、邮件安全网关日志等对告警进行富化,提取发件人邮箱等信息生成告警,SOAR调用邮件安全网关API增加防护策略,同时调用邮件系统API对符合条件的邮件进行删除,防止用户点击。

  5. 失窃账号自动冻结。通过大数据中台构建模型策略,并对远程办公、移动OA等应用日志进行实时分析,发现员工账号疑似被他人异常登陆,则联动对应系统对用户进行下线处置,并联动统一身份认证对该账号进行临时冻结,通过短信和邮件方式通知账号所属员工账号状态异常,通过修改账号密码自动解封。若改密后再次触发该场景,则对账号进行长期冻结,推送安全事件至SIEM,由安全运营人员进行调查分析,确定账号失窃原因后再进行解封。除通过模型分析方式外,当移动OA系统产生攻击告警后,也会触发失窃账号冻结操作,大数据中台提取告警REQUREST中的SESSIONID或USER_TOKEN并对告警进行富化,SOAR调用移动OA API查询对应用户账号,对该账号进行上述相同操作。


四、安全运营自动化效果



在完成安全运营自动化相关建设和场景构建后,一方面通过IP自动化封禁、安全防护策略自动化更新等手段对攻击者扫描探测和脚本攻击等行为进行压制,降低攻击告警数量,另一方面通过大数据中台过滤无效告警和自动处置告警、SIEM归并同源告警、SOAR处置告警并关联生成事件等方式,将安全告警收敛为疑似安全事件,由人工进行进一步分析研判。收敛后日常疑似安全事件数平均值不超过500,需人工处置的告警数量降低95%以上。随着疑似安全事件数的收敛和安全响应流程的标准化和自动化,安全事件的检测和响应时间也随之缩短,安全事件MTTD和MTTR时间均控制在10分钟以内。安全运营自动化工作还提升了安全事件分析的深度和安全运营工作质量,在安全事件响应处置后,根据系统记录各节点时间,可对安全事件响应过程进行评价,分析原因,对安全事件响应流程进行进一步优化,使安全运营工作形成闭环。


五、安全运营自动化展望



当前我行安全运营自动化工作在安全事件处置场景应用较多,在告警分析研判中,主要以单一类型设备告警的自动化研判为主,而多平台联动分析研判场景,由于同一类型的攻击告警,针对不同具体事件需要联动的平台或关联条件也可能有所不同,因此实现自动化仍存在困难,目前处于探索阶段。同时针对安全运营工作中,其他相对固定的处置流程和重复的工作,如设备运维巡检、有效性验证、资产探测、漏洞扫描和复测等,目前或通过原有设备自身实现,或尚未实现自动化,这些工作也可以通过SOAR平台对接各个产品API,进行统一编排和调度。

随着网络攻防对抗技术的不断发展,以及国际形势的日趋紧张的变化,金融行业作为关键信息基础设施单位,承担的重要政治责任、社会责任、经济责任和企业责任,信息安全工作不容任何闪失。通过自动化手段,构建统一的自动化安全运营体系,与攻击者自动化攻击平台进行对抗,才能让安全运营人员投入到针对高级威胁攻击的分析和研判中,充分挖掘安全运营人员的价值,尽最大努力实现网络安全防护的目标。


作者介绍

陈利&李天磊:民生银行网络安全运营团队负责人、业务骨干。


关于 大湾区金融安全专刊



大湾区专刊集合了全国数十家金融和科技机构的网络安全工作经验总结,内容涉及防护体系、资产管理、研发安全、攻防演练、安全运营、数据安全、业务安全七大主题方向,希望能为从业者提供网络安全防护方面的整体思路,向行业传播可持续金融创新和实践经验,为推动可持续金融生态发展汇聚智慧与力量。

关于 安全村



安全村始终致力于为安全人服务,通过博客、文集、专刊、沙龙等形态,交流最新的技术和资讯,增强互动与合作,与行业人员共同建设协同生态。



安全运营工作自动化的探索与实践|大湾区金融安全专刊·安全村

专刊获取方式


本次专刊的合作机构如下
赶紧关注他们
联系获取纸质版专刊吧!


安全运营工作自动化的探索与实践|大湾区金融安全专刊·安全村





原文始发于微信公众号(安全村SecUN):安全运营工作自动化的探索与实践|大湾区金融安全专刊·安全村

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年11月2日13:29:46
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   安全运营工作自动化的探索与实践|大湾区金融安全专刊·安全村http://cn-sec.com/archives/2168296.html

发表评论

匿名网友 填写信息