情报驱动的安全自动化
驱动 2020/1/4 凌晨3点左右,我还在因为想通一个纠结已久的问题而兴奋得睡不着。这种兴奋没有持续多久,就被一种略带失望的复杂情绪代替,因为纠结多日的问题早已被人解决并已应用。 这种情况曾出现过多次,虽然痛并快乐,但要一直下去也着实让人受不了。秉着多交流少走弯路的精神。最终我决定将我19年里来对于安全防护体系、IACD、SOAR、SCAP等标准的学习和思考记录下来,希望能多交流或在这个过程中形成新的启发。 这些内容不一定全部正确,但大部分都能从我收集到的资料找到印证。 这一系列博客,将分享如下的内容: 情报驱动的安全自动化:系统简介 分与合(个人感想) 安全基线:安全基线应该建设哪些内容 威胁分析:从采集信息到威胁情报生成 事件响应:将情报转化成行动方案 威胁情报:情报的传播和使用 希望这些内容能够将多种标准和体系串联起来,指导安全防护体系和安全自动化的落地。 其想解决的问题为: 1、在特征库落后的情况下,如何通过体系化的系统实现对未知威胁的检测和响应 2、如何利用外部的威胁情报构建自身免疫能力 新型和未知的威胁一直是网络安全防护的难点,防守方总是落后于进攻方。如何发现新型的威胁、及时阻断威胁、传播威胁信息以免危害扩大化?成了安全防护体系的核心。情报驱动的安全自动化,试图通过一套完整的处理流程来解决这个问题: 建立安全基线——>检测异常指标——>富化威胁情报——>生成行动方案—