《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > 基于數據驅動的工業信息安全防護

基于數據驅動的工業信息安全防護

2018-08-16

  近年來,工業信息安全工作越來越受到政府、工業用戶、科研機構和工控系統廠商的重視。工業信息安全廠商為滿足客戶合規性和現實中面對安全風險的需要,開發了專門針對工業控制系統的專用安全產品和安全解決方案。這些產品和解決方案的設計理念大多基于IT信息安全行業傳統的防護思想,雖然對解決目前迫切的工業安全防護需求有很大的幫助,但當面對有其它國家政府或大型組織背景,使用APT攻擊或0-day漏洞攻擊的威脅,常常不能提供充分、有效的防護。

  經過多年的發展,IT信息安全領域的專家已經深刻認識到,只依靠傳統的基于防火墻、防病毒軟件、IDS等產品的安全解決方案不能有效應對越來越嚴重的信息安全威脅。IT信息安全領域近年來正在發生重大而深刻的變革,新的理念、新的方法、新的產品不斷涌現。信息安全從業者嘗試基于積極防御、威脅情報、態勢感知、數據驅動安全、安全可視化等理念,使用大數據、人工智能等新技術解決信息安全問題,并取得了良好的效果。國家關鍵信息基礎設施用戶面對的信息安全威脅常常不是僅有少量資源的“小黑客”,而是儲備大量0-day漏洞,并具有將其“武器化”能力的敵對政府和組織。對這些設施的安全防護方案需要借鑒IT信息安全領域最新的安全理念和成果,才能滿足安全需求。

  與此同時,工業信息安全需要特別強調與工控系統可靠性、功能安全性等特性的平衡與統一,即R可靠性(Reliability)、A可用性(Availability)、M可維修性(Maintainability)、S安全性(Safety、Security)協調發展。IT信息安全領域的理念和方法不能不加選擇地照搬。本文嘗試將IT信息安全領域已取得共識的,適合工業信息安全領域使用的一些理念和方法引入工業信息安全領域,希望能對行業從業者提供一點參考和借鑒。

  1 數據驅動安全

  2011年5月,全球知名咨詢公司麥肯錫(Mckinsey)發布了《大數據:創新、競爭和生產力的下一個前沿領域》報告,首次提出“大數據”的概念,并在報告中指出:“大數據已經滲透到每一個行業,逐漸成為重要的生產要素,而人們對于海量數據的運用將預示著新一波生產率的增長和消費者盈余浪潮的到來?!薄皵祿皇菍祿看笮〉拿枋?,而是對各種數據進行快速地攫取、處理和整理的過程。通過對海量數據的整理和分析,從而挖掘出新知識,創造新價值?!?/p>

  大數據時代的到來, 為企業帶來了新的安全問題,同時也為企業安全提供了新的技術手段。Gartner副總裁、知名分析師、Gartner榮譽研究員Neil MacDonald表示:“信息安全團隊和基礎設施必須適應,以支持新興的數字業務需求,同時應對日益先進、嚴峻的威脅形勢。安全和風險負責人如果要定義、實現和維持有效的安全和風險管理項目,他們需要全面了解最新的技術趨勢,同時實現數字業務機會并管理風險。”

  大數據處理的理念和技術對以積極防御為平臺的威脅情報收集和應用,并進一步的工業態勢感知,具有基礎性作用。

  2 積極防御

  為了實現持續的工業安全風險管理目標,企業需要建立能夠隨著時間不斷演進的安全架構和技術支撐體系。這會讓企業在面對威脅和挑戰時不斷完善自身防御體系以及強化防御“姿態”。

  SANS研究所的Robert M. Lee提出了一個動態安全模型——網絡安全滑動標尺模型。該標尺模型共包含五大類別,分別為架構安全(Architecture)、被動防御(Passive Defense)、積極防御、情報(Intelligence)和進攻(Offense)。這五大類別之間具有連續性關系,并有效展示了防御逐步提升的理念。

11509900573792774.jpg

  圖1 網絡安全滑動標尺模型

 ?。?)架構安全:在系統規劃、建立和維護的過程中充分考慮安全防護。

  (2)被動防御:在無人員介入的情況下,附加在系統架構之上可提供持續的威脅防御或威脅洞察力的系統。

  (3)積極防御:分析人員對處于所防御網絡內的威脅進行監控、響應、學習(經驗)和應用知識(理解)的過程。

  (4)情報:收集數據,將數據轉換為信息,并將信息生產加工為評估結果以填補已知知識缺口的過程。

 ?。?)進攻:在友好網絡之外對攻擊者采取的直接行動(按照國內網絡安全法要求,對于企業來說主要是通過法律手段對攻擊者進行反擊)。

  現階段大多數工業企業的工業信息安全工作都聚焦于“架構安全”和“被動防御”,對“積極防御”和“情報”則涉及較少,因此在設計工業安全防護方案時應該聚焦于回顧“架構安全”補強“被動防御”,重點發展“積極防御”和“情報驅動”,以有效提高企業的信息安全防護能力。

  在進行“被動防御”改進與“積極防御”進階時,Gartner的自適應安全架構,則可作為較好的參考。

21509900586787481.jpg

  圖2 自適應安全架構

  自適應安全架構將持續的監控和分析過程分為:預防預測、阻止與防護、檢測與監控、響應與調查四個主要環節,每個環節中包含多個監控和分析方法。而支撐這些監控和分析方法的是企業或組織內部的各層數據和威脅情報。

  3 威脅情報

  依據美國國家安全系統委員會(CNSS)提供的定義,在網絡安全領域的態勢感知是指:在一定的時間和空間范圍內,對組織的安全狀態以及威脅環境的感知,理解這兩者的含義以及意味的風險,并對它們未來的狀態進行預測。

  這里面我們可以解讀出兩種含義:

 ?。?)態勢感知需要掌握組織內部的安全狀態,以及相關的外部威脅環境數據。掌握組織內部的安全狀態主要依賴主動防御措施,采用數據驅動的持續監控方案,而相關的外部威脅環境數據,就是指威脅情報。

 ?。?)態勢感知的目的是深入理解當前的風險,并可以對未來的風險進行預測、預防。試想下面一種情況:內部發現有一臺終端被黑客的木馬控制,單純這一個事件并不能讓我們對其風險有深入了解,如果我們通過威脅情報判定黑客的攻擊目地,就可以對風險有進一步的理解,如果進一步獲取其團伙的技術水平、經常使用的技戰術手法等情報,就可以反觀組織現有的檢測、防御措施,給出預警以及配套的預防改進措施。

  威脅情報是基于證據、有關已知或新型威脅或危害的知識,包括上下文、機制、檢測指標、影響和活動建議,能夠作為應對的決策依據?;诮M織中安全人員不同角色的決策需要,我們還可以把情報分為3類:

  (1)高層管理者使用的戰略情報

  以CSO為代表的公司高層管理者最重要的工作之一是在管理層溝通、獲取資源并進行資源的分配。其中的挑戰是其它管理層難以了解攻防技術、眾多安全建設工作的優先級排定缺少依據。戰略情報提供組織需要面對的攻擊者類型、動機、能力及潛在風險方面的情報。CSO可以使用自身或行業面對的真實對手及其風險來更好地和管理層溝通,也可以基于這些風險和攻擊的可能性提供優先級排序進而優化資源分配。這部分的情報可以由有豐厚威脅情報能力的安全廠商以服務的形式提供。

  (2)SRC或安全分析團隊使用的運營層面的情報

  SRC團隊的主要工作是對已經發現的失陷攻擊事件進行深入分析、確定攻擊細節和影響面,并采取緩解、清除等響應活動。同時SRC團隊也會進行Hunting(安全狩獵)的工作,主動發現可能存在的失陷情況。這樣的工作都需要他們掌握更多的不同攻擊類型相關的TTP知識(戰術、技術和過程方法),以及了解更多攻擊相關的上下文信息(攻擊目的、危害、傳播方式等),以加快分析溯源的時間并掌握更多識別失陷的分析模式。這些情報通常以云端威脅情報平臺等形式提供。

 ?。?)機器可自動化處理的機讀情報(MRTI)

  安全運維人員使用這些情報一般有兩個作用,一是作為檢測指標(IOC)下發到安全設備中,檢測其它安全產品未能發現的威脅,如CnC類別的威脅情報;另一個作用就是用來判別誤報及確定高優先級的報警,如IP信譽、域名信譽等。這種類型的情報常常和安全產品緊密結合在一起使用。

  安全廠商生成威脅情報是一個復雜的過程,需要具備多種能力才有可能完成,一般可以分為如圖3所示的八步。

31509900599115196.jpg

  圖3 威脅情報的產生過程

 ?。?)數據收集

  數據收集是威脅情報生成最關鍵的環節,決定了產生的情報是否能最全面的覆蓋威脅,因此往往會聚集多種不同來源的情報數據。

 ?。?)數據清洗

  將以上數據根據后續加工的需要進行整理、去除不可信數據、將關鍵數據結構化等過程。

 ?。?)數據關聯

  數據關聯是數據驗證的前提條件,通過數據關聯梳理不同類型數據間的關系,如樣本、樣本不同方式的檢測分析結果、樣本的網絡行為、域名注冊者、域名指向的IP、IP上面的其它域名等。

 ?。?)驗證

  通過建立關聯關系的數據,再利用機器學習的方式(有可能結合部分的人工分析)對情報的準確性進行驗證,并賦予相應的可信度指標。

 ?。?)上下文

  包括如攻擊類型、樣本家族、攻擊團伙、攻擊目地、傳播渠道、具體危害等報警響應需要的內容。

 ?。?)優先級

  根據攻擊目的、具體危害等信息,確定報警優先等級信息。

 ?。?)格式化

  根據分發的要求,將情報以特定的格式輸出,如:STIX、openIOC、JSON、xml等,非MRTI類型的情報還可能以PDF、word等類型提供。

  (8)情報分發

  根據不同類型情報的用途,可以推送給安全產品、打包供下載,或者郵件發送。

  4 基于威脅情報的態勢感知

  威脅情報在態勢感知中可以發揮多重的作用,比較關鍵的有以下幾種:

 ?。?)在大數據平臺等態勢組件中集成威脅情報的檢測能力

  如C&C類的威脅情報,通過流量或者日志的匹配檢測,可以幫助組織盡快發現內部被黑客控制的傀儡機,防止木馬后門等惡意軟件帶來的數據失竊問題。

 ?。?)提供配套的報警分析處置工具,加速事件響應進程

  通過良好的情報工具,安全響應人員可以更好地完成以下任務:報警等級以及誤報判別、攻擊目地判定、攻擊者畫像(通過關聯分析,查找攻擊者相關的攻擊事件及技戰術分析等)。

  5 安全可視化

  數據可視化是研究如何將數據之間的關聯關系以及蘊含的意義,通過可視化方式進行展現,便于分析人員的深度分析技術。尤其對于情報分析領域,可以極大地提升情報分析的效率和效果。在工業安全方面,一方面可利用可視化技術,將原本碎片化的威脅告警、異常行為告警、資產管理等數據結構化,形成高維度的可視化方案,以便于用戶理解;另一方面可以通過可視化技術將威脅事件與企業業務進行有機結合,通過態勢感知大屏將內網全局的安全態勢以圖形化的方式直觀呈現,將安全由不可見變為可見。

  6 結語

  本文將IT信息安全領域數據驅動安全、積極防御、威脅情報、基于威脅情報的態勢感知、安全可視化理念和方法引入工業信息安全領域。其中數據驅動安全是技術基礎,積極防御是平臺,威脅情報是核心,態勢感知是結果,安全可視化是手段。希望這些理念和方法能夠促進工業信息安全行業的發展。


本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
欧美激情第4页| 亚洲福利视频网站| 国产精品久久久久久久久久免费看| 午夜激情一区| 亚洲少妇自拍| 日韩亚洲视频在线| 亚洲激情欧美| 在线国产精品一区| 久久久精彩视频| 亚洲精选视频在线| 亚洲福利视频二区| 韩国一区二区三区在线观看| 国产模特精品视频久久久久 | 欧美国产综合| 91久久精品国产91久久| 欧美亚洲在线播放| 欧美激情按摩在线| 欧美国产精品劲爆| 久久久久久久波多野高潮日日| 亚洲欧美日本国产有色| 亚洲午夜精品久久| 午夜久久资源| 新片速递亚洲合集欧美合集| 国内精品国语自产拍在线观看| 欧美aa在线视频| 欧美成人亚洲成人日韩成人| 欧美mv日韩mv国产网站| 免费短视频成人日韩| 麻豆成人小视频| 久久久久欧美精品| 亚洲国产精品久久久| 黄色欧美成人| 在线看片日韩| 亚洲欧洲日韩在线| 日韩午夜激情电影| 亚洲最新视频在线| 亚洲影院高清在线| 午夜亚洲福利| 欧美在线观看一区二区三区| 久久精品国产精品| 日韩午夜激情电影| 亚洲午夜91| 亚洲自拍高清| 久久久www成人免费无遮挡大片| 久久综合九色综合欧美狠狠| 欧美成人免费在线| 欧美黑人在线播放| 欧美性一区二区| 亚洲黄页视频免费观看| 亚洲国产精品一区二区尤物区| 久久精品视频免费播放| 亚洲国产精品一区二区三区| 一区二区三区视频观看| 在线性视频日韩欧美| 亚洲性视频网址| 久久激情中文| 免费观看欧美在线视频的网站| 欧美巨乳在线观看| 国产精品日韩在线| 欧美日韩国产在线| 国产午夜精品在线观看| 亚洲国产精品视频| 亚洲午夜羞羞片| 免费成人高清视频| 在线观看欧美黄色| 日韩午夜在线电影| 校园春色国产精品| 久久久一区二区| 久久久亚洲人| 性色一区二区三区| 妖精视频成人观看www| 在线一区视频| 欧美在线观看网址综合| 欧美不卡一区| 国产精品日日摸夜夜摸av| 悠悠资源网久久精品| 一区二区三区高清不卡| 久久精品免费看| 亚洲一区二区精品在线| 久久久欧美一区二区| 欧美日韩色婷婷| 国内自拍一区| 亚洲调教视频在线观看| 亚洲激情综合| 欧美制服第一页| 欧美日韩和欧美的一区二区| 国产一区久久| 一本久久青青| 亚洲人午夜精品免费| 欧美一区二区高清| 欧美日韩免费观看中文| 精品成人一区二区| 亚洲欧美日韩专区| 亚洲视频一区二区免费在线观看| 久久午夜精品| 国产精品亚洲一区| 日韩午夜在线观看视频| 亚洲第一在线视频| 欧美一区二区三区视频在线| 欧美日韩精品久久久| 伊人久久亚洲美女图片| 午夜精品久久久久| 亚洲欧美电影在线观看| 欧美另类一区| 亚洲第一区在线观看| 久久成人国产| 久久国产婷婷国产香蕉| 国产精品久久久久久久久久尿| 亚洲精品一区二区在线| 91久久国产综合久久91精品网站 | 亚洲国产另类精品专区| 久久福利影视| 国产精品区二区三区日本| 日韩天堂在线视频| 日韩亚洲欧美精品| 男人天堂欧美日韩| 一区二区三区在线看| 久久成年人视频| 久久九九免费| 国产丝袜美腿一区二区三区| 亚洲一本视频| 午夜精品www| 国产精品美女久久久久aⅴ国产馆 国产精品美女久久久 | 国产一区在线免费观看| 亚洲欧美激情在线视频| 亚洲欧美日韩精品| 国产精品狼人久久影院观看方式| 一区二区三区视频在线| 一区二区高清在线| 欧美精品日韩| 日韩一级大片| 亚洲天堂成人| 国产精品二区三区四区| 亚洲午夜一级| 久久成人精品视频| 国产亚洲在线观看| 久久精品二区三区| 模特精品裸拍一区| 亚洲国产美女| 在线天堂一区av电影| 欧美视频精品在线| 亚洲一区网站| 久久久久久网| 亚洲国产另类久久久精品极度| 99精品视频免费观看视频| 欧美日韩免费在线观看| 一区二区三区高清在线| 欧美一区二区三区免费视频| 国产亚洲美州欧州综合国| 久久精品一区二区三区不卡牛牛| 麻豆精品在线观看| 亚洲人成小说网站色在线| 亚洲午夜国产成人av电影男同| 国产精品久久久免费| 午夜一级在线看亚洲| 亚洲综合精品四区| 国产视频一区在线| 亚洲人成网站777色婷婷| 欧美日韩国产综合视频在线观看中文| 亚洲图片欧美日产| 久久精品免费观看| 亚洲国产精品ⅴa在线观看| 亚洲特级毛片| 国产亚洲a∨片在线观看| 亚洲欧洲视频在线| 欧美性猛交99久久久久99按摩| 亚洲欧美日韩综合| 欧美成人免费va影院高清| 99在线|亚洲一区二区| 欧美在线播放| 亚洲高清一区二| 亚洲欧美国产一区二区三区| 国产视频欧美视频| 亚洲老司机av| 国产精品婷婷午夜在线观看| 亚洲国产精品久久久久| 欧美日韩国产综合在线| 西瓜成人精品人成网站| 欧美国产精品一区| 亚洲一区二区在线免费观看视频| 看片网站欧美日韩| 夜夜精品视频一区二区| 久久精品视频在线观看| 最新国产成人av网站网址麻豆 | 国产拍揄自揄精品视频麻豆| 亚洲国产日韩精品| 欧美日韩综合在线| 午夜视频久久久| 欧美国产另类| 销魂美女一区二区三区视频在线| 欧美成人午夜免费视在线看片| 亚洲一区二区三区四区中文| 欧美aⅴ99久久黑人专区| 亚洲尤物视频网| 亚洲欧美在线播放| 亚洲国产天堂网精品网站| 久久精品一区四区| 在线综合视频| 国产精品免费在线| 亚洲麻豆视频|