解密华青融天Accur:基于大数据的SOC
实际上,企业非常缺乏对整个安全有效性监控和响应机制的建立。很多企业对于这个机制的建设还停留在纸张的层面,或停留在企业内部的安全巡警方面,并没有落实到IT安全运维过程中。所以,未来企业在安全运维方面需要考虑的更多的应该是利用一些平台和专业团队来完成监控和响应机制的建立完善。
解密Accur
大数据与信息安全在一个好的时机或节点相遇之后,我们需要提高针对安全事件的关联,包括针对高危安全事件的响应,追踪和处理的能力。
在这个背景下,Accur能够给用户带来什么?
·最广泛的数据采集和处理
·基于大数据架构的分布式数据存储及检索
华青融天技术总监伊先生说:“大数据平台作为最为广泛的数据采集器,是毋庸置疑的。对于传统的SIEM平台或传统的安全手段来说,每天产生的各种各样的日志类型、总类、数据量、样式,可能是千差万别的,SIEM需要对日志进行标准的正规化来满足日志的识别和比较,大数据平台不需要用这样方式进行处理。大数据平台采用分布式技术存储,产品架构可以非常快速进行信息扩散跟存储,来满足针对不同企业进行安全事件分析所需要的服务器的数量。”
·基于企业自定义灰白名单、安全模型的异常行为检测
·实时安全威胁告警
·深度的安全事件调查分析
·长期的安全态势分析
华青融天技术总监伊先生说:“对IT企业进行防护的手段,基本由安全的厂商和第三方的评估所提供的黑名单来完成。但对于企业内部来说,真正想把安全做到位,需要建立自己的白名单。在未来还会有灰名单出现,来满足企业内部风险的自判断或预判断,建立模型针对企业内部的异常行为包括高危行为的检测和分析,告知安全运维人员此次面临的安全风险的威胁程度。此外,还会有非常深度的安全调查分析,这些分析需要标准化、流程化和一致性的目标来达到对应急、处理和响应的过程,以常态的、长期的方式来满足企业内部包括企业各个节点内部的安全态势分析。”
所以Accur整个的安全功能模块分成3个模块:
1.安全事件分析展现平台,这是Accur最核心的功能板块,内含自动化关联分析、企业灰白名单、深度调查分析和全面可视化这些子功能;
2.数据采集器,主要负责适配各种设备日志,进行日志解析;
3.数据储存器,进行分类存储、高效检索和线性扩展等功能。
Accur具有以下开箱即用的功能:
·以非结构化的方式实现日志采集
·基于文本检索技术的数据处理
·基于分布式计算的风险分析与调查
·基于机器学习的智能挖掘
·灵活的告警规则