亞信安全正式推出威脅狩獵服務(wù),以“早發(fā)現(xiàn)、早診斷、早處置、高質(zhì)量”為優(yōu)勢原則,為用戶徹底解決缺少高級攻擊防御經(jīng)驗(yàn)、缺乏相關(guān)高級技術(shù)工具、無法對威脅進(jìn)行溯源等難題提供全面協(xié)助。
什么是威脅狩獵服務(wù)?
威脅狩獵是主動(dòng)的發(fā)現(xiàn)網(wǎng)絡(luò)中惡意數(shù)據(jù)及行為的安全審計(jì)方法。威脅狩獵服務(wù)是由威脅分析專家根據(jù)客戶環(huán)境中的威脅線索,主動(dòng)進(jìn)行關(guān)聯(lián)分析,在確認(rèn)威脅影響范圍和影響程度的基礎(chǔ)上,提供治理建議的服務(wù)。
判斷威脅狩獵的成熟度級別需要考慮以下三個(gè)基本因素:
- 收集和分析數(shù)據(jù)的工具;
- 所收集的數(shù)據(jù)質(zhì)量及細(xì)粒度;
- 威脅分析專家的技能水平和獵捕經(jīng)驗(yàn)。
傳統(tǒng)安全服務(wù) vs 威脅狩獵服務(wù)
在網(wǎng)絡(luò)安全行業(yè),“傳統(tǒng)安全服務(wù)”就像“常規(guī)體檢”,由普通安服人員使用常規(guī)安服工具,對用戶的網(wǎng)絡(luò)和主機(jī)進(jìn)行合規(guī)檢查、資產(chǎn)發(fā)現(xiàn)、漏洞掃描、打補(bǔ)丁和網(wǎng)絡(luò)入侵檢測等,這些普通安服人員往往缺乏更專業(yè)的知識和工具對異常的情況進(jìn)行深度的分析。在國際上,以EDR技術(shù)為核心的威脅狩獵專家服務(wù)已經(jīng)獲得用戶的廣泛認(rèn)可,其服務(wù)核心是由威脅狩獵專家,使用EDR終端檢測及響應(yīng)工具,根據(jù)威脅跡象和異常情況主動(dòng)對高級威脅進(jìn)行“早發(fā)現(xiàn)”、“早診斷”和“早處置”。
威脅狩獵服務(wù)的價(jià)值
亞信安全威脅狩獵服務(wù)為用戶帶來的價(jià)值 -- 3“早”1“高”:
l早發(fā)現(xiàn):威脅狩獵是需要高級威脅的線索,而安全產(chǎn)品告警和異常行為檢測是這些線索的來源。黑客團(tuán)伙或者紅藍(lán)對抗攻擊方入侵總會(huì)利用一些未知的漏洞或者手段,但是在入侵跳板主機(jī)成功后,會(huì)用一些常規(guī)的手段進(jìn)行提權(quán)、探測和橫向移動(dòng),傳統(tǒng)的安全產(chǎn)品和EDR ATT&CK規(guī)則檢測框架都會(huì)發(fā)現(xiàn)一些“蛛絲馬跡”,這些蛛絲馬跡就像是叢林中獵物留下的足跡,指引著獵人進(jìn)行狩獵追蹤。
- 早診斷:EDR相比于傳統(tǒng)的端點(diǎn)安全防病毒產(chǎn)品的最大區(qū)別就在于操作系統(tǒng)內(nèi)核級別的行為日志高清記錄,它就像是安裝在操作系統(tǒng)上的高清攝像頭,將進(jìn)程啟停、文件操作、網(wǎng)絡(luò)連接、注冊表修改和系統(tǒng)日志如實(shí)記錄下來并且長期存儲(chǔ)。威脅狩獵人員可以輸入威脅線索和查詢條件,EDR服務(wù)端能夠以可視化的方式繪制出進(jìn)程事件樹,幫助威脅狩獵人員有效關(guān)聯(lián)出疑似威脅的入侵軌跡,確認(rèn)威脅的影響范圍和影響程度,為根治問題提供技術(shù)支撐。
- 早處置:威脅狩獵人員使用EDR工具進(jìn)行遠(yuǎn)程的遏制和修復(fù),對高級威脅入侵造成的破壞和留存的后期進(jìn)行根治修復(fù),避免在紅藍(lán)對抗和上級監(jiān)管過程中集中爆發(fā)問題。
- 高質(zhì)量:在亞信安全威脅狩獵諸多的成功案例中,我們發(fā)現(xiàn)用戶對于安全事件線索的看法普遍處于“狼來了”的麻木狀態(tài),即各種安全廠家的產(chǎn)品(尤其是安全態(tài)勢感知平臺)每天都生成海量的告警信息,而安全運(yùn)維人員即使加班加點(diǎn)也無法處理如此多的告警事件,結(jié)果就是放任這些告警于不顧,等到黑客團(tuán)伙真正發(fā)起總攻的時(shí)候,毫無防范之力。亞信安全推出的大終端2.0運(yùn)維平臺從根本上改善了上述被動(dòng)的防護(hù)態(tài)勢,我們將亞信安全產(chǎn)品(例如OfficeScan、DS、TDA等)的日常告警日志聚類成有優(yōu)先級排序的安全事件,并且聯(lián)動(dòng)到EDR產(chǎn)品進(jìn)行遏制、調(diào)查和修復(fù),完成威脅狩獵分析早發(fā)現(xiàn)、早診斷和早處置的閉環(huán)操作。
亞信安全的威脅狩獵服務(wù),區(qū)別于傳統(tǒng)的安全服務(wù)和紅藍(lán)對抗的攻防服務(wù),開辟了高級威脅檢測響應(yīng)的服務(wù)新賽道。
威脅狩獵服務(wù)依托亞信安全的EDR行為檢測能力和威脅分析的專家能力,能夠有效地檢測零日漏洞等高級威脅,解決這些安全漏洞可能隱藏幾年都發(fā)現(xiàn)不了的安全風(fēng)險(xiǎn)。
威脅狩獵服務(wù)由亞信安全具備攻防能力的威脅狩獵專家為用戶提供高級威脅的溯源分析,能夠回答 “誰進(jìn)來了、是敵是友、干了什么”的疑問,能夠及早發(fā)現(xiàn)治理“潛伏”的高級威脅,避免這些高級威脅在紅藍(lán)對抗、重保的關(guān)鍵時(shí)刻集中發(fā)作。
為何選擇亞信安全威脅狩獵服務(wù)
亞信安全開啟國內(nèi)威脅狩獵服務(wù)新賽道:
- 亞信安全的專業(yè)威脅狩獵服務(wù),為用戶提供本地和遠(yuǎn)程的高級威脅檢測響應(yīng)服務(wù),開啟了國內(nèi)威脅狩獵服務(wù)新賽道。
- 在已經(jīng)購買EDR產(chǎn)品的客戶中,威脅狩獵服務(wù)積累了眾多成功案例,幫助用戶主動(dòng)檢測并溯源潛伏在端點(diǎn)側(cè)的高級威脅,深受用戶好評。
- EDR作為威脅狩獵服務(wù)中的高效工具,其操作系統(tǒng)高清記錄和高級威脅檢測能力,為威脅狩獵專家提供技術(shù)支撐。亞信安全EDR產(chǎn)品在2020年IDC中國的廠商評估中位列“領(lǐng)導(dǎo)象限”。
- 亞信安全EDR產(chǎn)品通過了國內(nèi)權(quán)威第三方評測機(jī)構(gòu)賽可達(dá)實(shí)驗(yàn)室的專業(yè)評測,在國際知名的ATT&CK架構(gòu)模型中以124個(gè)技術(shù)點(diǎn)覆蓋度在國內(nèi)處于突出地位。
關(guān)于亞信安全
亞信安全是中國網(wǎng)絡(luò)安全軟件領(lǐng)域的領(lǐng)跑者,作為“懂網(wǎng)、懂云”的安全公司,致力于護(hù)航產(chǎn)業(yè)互聯(lián)網(wǎng),成為在5G云網(wǎng)時(shí)代,守護(hù)云、網(wǎng)、邊、端的安全智能平臺企業(yè)。以安全數(shù)字世界為愿景,以護(hù)航產(chǎn)業(yè)互聯(lián)網(wǎng)為使命,亞信安全在云安全、身份安全、終端安全、安全管理、高級威脅治理和威脅情報(bào)等領(lǐng)域擁有核心技術(shù)。同時(shí)基于“安全定義邊界”的發(fā)展理念,亞信安全以身份安全為基礎(chǔ),以云網(wǎng)安全和端點(diǎn)安全為重心,以安全中臺為樞紐,以威脅情報(bào)為支撐,構(gòu)建“全云化、全聯(lián)動(dòng)、全智能”的產(chǎn)品技術(shù)戰(zhàn)略,賦能企業(yè)在5G時(shí)代的數(shù)字化安全運(yùn)營能力。