2015 中国互联网安全大会 China Internet Security Conference 应对新威胁:威胁情报助力互联网应急响应 2015.9.30 SONY被黑的启示 2014年12月,在圣诞节即 将到来之际,索尼公司遭遇了重 大的APT攻击。上万台电脑受到 影,超过100TB的数据遭到盗窃。 早在数个月前,黑客组织便 已经开始在黑客社区谋划并实施 低频攻击,而直到12月初攻击 大规模发挥作用时,索尼公司才 发觉自己已经被黑。 事后,FBI介入调查,可目 前仍不能确认攻击者身份与定位。 2015 中国互联网安全大会 China Internet Security Conference 现有安全策略不足以应对新威胁 2015 中国互联网安全大会 China Internet Security Conference 防御的关键在于发现攻击、尽早做出响应 2015 中国互联网安全大会 China Internet Security Conference 我国网络安全应急能力的能力与不足 缺乏及时应对重 大突发事件的决 策能力 应急处置效果评 估能力不足 大量网络安全事件的处置经验 有效处置 范围外 的攻击 事件无 法追踪 攻击还 原及网 络层追 踪能力 全面 追踪 基础资源 中 国 互 联 网 安 全掌握不全 大会 多层次 China Internet Security Conference 及时 和覆盖 广的监 发现 测体系 未知漏洞和 未知攻击监 测能力不足 2015 及早预警 网络安全状态的全面感知能力 缺乏对APT攻 击的溯源手段 有态无势:微观事件的 预警能力不足 宏观状态评估的准 确性不足 威胁情报是解决之道 发现未知威胁,快速启动应急措施,阻断攻击 中国互联网安全大会 2015 China Internet Security Conference 组织间协同,一经发现威胁出现,多方面联动防御 美成立网络威胁与情报整合中心 美国建立起网络与情报整合中心并以此来 国土安全部、联邦调查局等多部门的威胁 情报,用来应对越来越复杂的网络攻击。 CTIIC将归国家情报总监办公室管,今 中国互联网安全大会 后将是美国政府防范和应对网络威胁的 China Internet Security Conference 主要部门、一个全国性的网络威胁情报 中枢。白宫旨在加强政府各部门之间、 政府与企业之间的协调,使相关机构能 尽早意识到面临的网络威胁,并采取相 应对策。 2015 威胁情报定义 Gartner: 威胁情报是针对一个已经存在或正在显露的威胁或者危害资产行为的, 基于证据知识的,包含情境、机制、影响和应对建议的,用于帮助解决 威胁或危害决策的知识。 iSIGHT: 2015 中国互联网安全大会 China Internet Security Conference 网络威胁情报是关于已经收集、分析、分发的,针对攻击者和其动机、 目的手段的,用于帮助所有安全级别的和业务员工用于保护其企业核心 资产的知识。 关于知识 •不同安全需求的问题模型、分析对象、分析 方法各不相同。 知识的综合运用及 能力,判断及预测 •分析员基于对数据源的理解,针对性确 定分析逻辑,通过挖掘数据关系,总结规 律,进而形成知识 2015 预测 规律 关系 信息的本质、原则、 经验,形成规律 中国互联网安全大会 China Internet Security Conference 数据之间的关系 客观世界和事实的 描述 基于威胁情报,感应未知威胁 威胁情报 信誉情报 不可信或有问题的IP 地址、URL、域名、 C2服务器信息... 攻击情报 攻击源、攻击工具、 利用的漏洞、采取的 方式... 其他情报 僵尸网络地址、0day 漏洞... 情境感知 Who 低信誉或存在攻击行为 的用户 2015 中国互联网安全大会 To What China Internet Security Conference 是否申请访问敏感数据 When 访问时间是否异常 What 客户端是否存在异常 How 访问行为异常 …… 威胁情报价值分类 TTPs 攻击工具 2015 网络或主机特征 中 国 互 联 网 安 全 大 会 域名 IP地址 Hash值 China Internet Security Conference 威胁情报与应急响应 情报来源 恶意样 本分析 产品反馈 用户反馈 威胁情报 网络数据 DNS等 第三方APT 信息跟踪 黑客组织、 社区跟踪 联动的安全管理与应急响应 SOC/SIEM APT事件报告 NGFW/IPS 2015 可机器读取 的IOC 中 国 互 SEG/SWG 联网安全大会 China Internet Security Conference WAF 应急响应 情报共享信息 网络爬虫 Crowing、 漏洞信息 开源MRTI信息 大数据分析 “可行动”的情报策略 安全服务 案例:基于网络大数据的情报分析 2015 中国互联网安全大会 China Internet Security Conference 从十亿个网站入手的相似性发现 已知目标网站 2015 中国互联网安全大会 China Internet Security Conference 相似未知网站 真假银行网站 2015 中国互联网安全大会 China Internet Security Conference 在大数据环境下的小概率发现问题 2 2015 全球网站 入口 3 1 中国互联网安全大会 China Internet Security Conference 大数据的爬取、提取、萃取 探测 爬取 解析 提取 分析 萃取 • 原始网页 • HTTP包头 • 结构化 • 属性特征 原始 数据 2015 浅表 云平台 中国互联网安全大会 China Internet Security Conference 信息 大数据平台 • 非结构化 • 语义特征 深层 信息 全球网站的爬取 基于被动域名监测的基础数据 全球网站基础信 息采集 2015 十亿 域名 中国互联网安全大会 China Internet Security Conference 工商银行首页的文本信息 2015 中国互联网安全大会 China Internet Security Conference 文本相似性的计算 TF-IDF 分词,停用词 词干提取 2015 从三维到M维 超大规模矩阵的分解问题 余弦相似度 中国互联网安全大会 China Internet Security Conference M: 词库规模 (几十万量级) N: 文档规模 (上亿数量级)

pdf文档 2015-《应对新威胁:威胁情报助力互联网应急响应-云晓春》

安全研究库 > 网络论坛材料 > 闭幕-全球互联网安全精英峰会 > 文档预览
23 页 0 下载 50 浏览 0 评论 0 收藏 3.0分
温馨提示:如果当前文档出现乱码或未能正常浏览,请先下载原文档进行浏览。
2015-《应对新威胁:威胁情报助力互联网应急响应-云晓春》 第 1 页 2015-《应对新威胁:威胁情报助力互联网应急响应-云晓春》 第 2 页 2015-《应对新威胁:威胁情报助力互联网应急响应-云晓春》 第 3 页 2015-《应对新威胁:威胁情报助力互联网应急响应-云晓春》 第 4 页 2015-《应对新威胁:威胁情报助力互联网应急响应-云晓春》 第 5 页
下载文档到电脑,方便使用
还有 18 页可预览,继续阅读
本文档由 张玉竹2022-04-07 17:39:44上传分享
给文档打分
您好可以输入 255 个字符
安信天行文库的中文名是什么?( 答案:安信天行 )
评论列表
  • 暂时还没有评论,期待您的金玉良言