当前位置: 首页 > news >正文

别成为网络安全垃圾数据收藏家

企业安全团队必须多想想怎样将大数据转化为实时答案了。

安全团队总在寻找新的有效方法来发现威胁,新兴安全分析领域被证明是最有前途的创新领域之一。安全分析包含一系列分析技术,能被用于诸如网络流量、主机威胁指示器或几乎任何类型事件日志的多样化数据源。

别成为网络安全垃圾数据收藏家

从很多方面看,这一描述都很像是某种大数据分析——分析大量数据集以找出非预期关联。然而,尽管大数据明显是个强有力的工具,却还达不到万灵丹的程度。当涉及到发现活跃攻击时,太多数据反而会压垮员工,以致威胁被遗失在噪音中。若对怎样使用数据没有一个清晰的概念,大数据安全分析项目反而会让IT团队陷入网络安全无能者的境地——数据堆到拖垮企业的地步。

一些教训

不用回溯太久,就可以找出“更多数据未必意味着更大价值”的教训。自上世纪90年代,安全信息和事件管理(SIEM)和日志管理厂商就假设:设置所有企业日志的中心收集点就可以应对企业的几乎任何问题。虽然SIEM被证明对很多企业而言都是必备的,这些系统依然不足以成为IT那无所不知的神谕。企业早已经由惨痛代价明白,堆成山的数据并不能点石成金,形成有指导意义的洞见。

人类专业知识通常是成功的SIEM项目的核心。想要理解不同种类的数据,编出极端复杂的规则来解释数据,专家是必不可少的。通常都需要有人类分析师来对SIEM提出正确的问题。这种状况往往导致各种操作都是高度定制化的,系统脆弱而很难改变,且高度依赖于人类维护和反馈。简言之,收集数据是容易的部分;将成山高的数据用起来,就相当具有挑战性了。

安全团队事实上需要的是数据缩减

安全分析的大数据方法已然准备好复制那些困扰SIEM多年的东西,虽然有着多得多的数据,以及高得多的复杂度。为避免落入上一代技术的误区,我们需要摒除“数据够多,答案自现”的一厢情愿。这种想法带来的重担,几乎总是压在人类分析师的肩上,他们必须从大量警报和异常中筛选出真正相关的点。

基本问题是,收集的数据越多,自动化数据删减的平行需求愈明显。这里的数据删减,指的是大海捞针似的将庞杂数据快速降解出真正有用的几个点的能力。如今,我们正在创建庞杂数据自动生成的场景,但大海捞针的过程却依然是人工的。员工可能要将所有的时间都用在调查“非正常”却未必是真实威胁的事件上。这有可能导致出现“垃圾收藏家”状况,也就是抱着“可能会有用”的想法留下全部东西,实际上却干扰了正常运作的情况。

因此,安全分析项目需要以情报转化率进行衡量。分析自动化程度如何?问题何时被检测到,是不是决定性问题?有多少附加调查和验证是需要员工来做的,需要多少时间?重申一遍:收集数据相对容易,安全分析解决方案的价值却存在于将数据转化为答案的能力上。

当然,保有全部数据本身并不是一件坏事。事实上,在鉴证情形下,这是非常有用的。这种情况下,安全团队清楚出了问题,而一个完整的数据集能让他们探寻到答案。但是,主动发现和阻止活跃攻击又是另一码事了。两种方法都有其位置。不过,老实说,业界不缺验证和分析已知攻击的鉴证工具。大多数企业都缺乏的,是揭露未知攻击的能力。这要求我们多想想该怎么将大数据转化为实时答案。





====================================分割线================================


本文转自d1net(转载)

相关文章:

  • msyql 笔记
  • python连接sql server数据库
  • Mysql详解my-innodb-heavy-4G.cnf 配置
  • 为什么说Ubuntu的运行级别为2
  • python网络编程1
  • Exchange 跨林迁移 Part7 配置密钥服务器
  • SQLserver行转列与列转行
  • d3js shape深入理解
  • 解决WordPress安装主题/插件提示输入FTP帐号的问题
  • jdk 7下载地址
  • leetcode Longest Common Prefix
  • Javascript之sort深入探究
  • Java中继承的规则
  • ExpandableListView(二级ListView)的使用
  • EventFiringWebDriver网页事件监听(一)
  • Angular js 常用指令ng-if、ng-class、ng-option、ng-value、ng-click是如何使用的?
  • Angular4 模板式表单用法以及验证
  • centos安装java运行环境jdk+tomcat
  • Consul Config 使用Git做版本控制的实现
  • Docker 笔记(1):介绍、镜像、容器及其基本操作
  • emacs初体验
  • Java,console输出实时的转向GUI textbox
  • js中的正则表达式入门
  • MySQL几个简单SQL的优化
  • PAT A1050
  • PHP CLI应用的调试原理
  • Python 基础起步 (十) 什么叫函数?
  • React组件设计模式(一)
  • Three.js 再探 - 写一个跳一跳极简版游戏
  • 关于Flux,Vuex,Redux的思考
  • 回流、重绘及其优化
  • 面试总结JavaScript篇
  • 如何用vue打造一个移动端音乐播放器
  • 实现菜单下拉伸展折叠效果demo
  • 使用parted解决大于2T的磁盘分区
  • 提醒我喝水chrome插件开发指南
  • 微信小程序开发问题汇总
  • 移动互联网+智能运营体系搭建=你家有金矿啊!
  • 最近的计划
  • ionic入门之数据绑定显示-1
  • 树莓派用上kodexplorer也能玩成私有网盘
  • ​​​​​​​GitLab 之 GitLab-Runner 安装,配置与问题汇总
  • ​猴子吃桃问题:每天都吃了前一天剩下的一半多一个。
  • #LLM入门|Prompt#3.3_存储_Memory
  • #pragma multi_compile #pragma shader_feature
  • #在 README.md 中生成项目目录结构
  • #中国IT界的第一本漂流日记 传递IT正能量# 【分享得“IT漂友”勋章】
  • (1)(1.11) SiK Radio v2(一)
  • (2021|NIPS,扩散,无条件分数估计,条件分数估计)无分类器引导扩散
  • (pt可视化)利用torch的make_grid进行张量可视化
  • (zz)子曾经曰过:先有司,赦小过,举贤才
  • (安全基本功)磁盘MBR,分区表,活动分区,引导扇区。。。详解与区别
  • (排序详解之 堆排序)
  • (七)微服务分布式云架构spring cloud - common-service 项目构建过程
  • (全部习题答案)研究生英语读写教程基础级教师用书PDF|| 研究生英语读写教程提高级教师用书PDF