奇安信網神態勢感知與安全運營平臺(簡稱NGSOC)以大數據平臺為基礎,通過收集多元、異構的海量日志,利用關聯分析、機器學習、威脅情報等技術,幫助政企客戶持續監測網絡安全態勢,實現從“被動防御”向“積極防御”的進階,為安全管理者提供風險評估和應急響應的決策支撐,為安全運營人員提供威脅發現、調查分析及響應處置的安全運營工具,已在400+大型政企單位落地實踐。
賽迪顧問發布的《2018-2019年中國網絡信息安全市場研究年度報告》顯示,奇安信NGSOC在中國安全管理平臺產品市場占有率達到23.5%,排名第一。IDC發布的《中國態勢感知解決方案市場2019年廠商評估》顯示,奇安信集團獲評中國態勢感知解決方案領導者。數世咨詢發布的態勢感知能力點陣圖顯示,奇安信態勢感知在技術創新力和市場執行力均處于領導者地位。
1.海量數據采集與存儲
支持國內外數十家廠商的上百種常見設備的自動解析、過濾、富化、內容轉譯、歸一化,支持通過Syslog、DB、SNMP、Netflow、API接口、鏡像流量、文件等多種采集方式。
2.威脅情報
基于奇安信在威脅情報領域獨有的數據優勢和技術優勢,將云端大量的情報經過專業團隊層層篩選后,將最有價值的失陷情報源源不斷的推送至NGSOC,并將其應用于關聯分析、日志匹配等場景。
3.機器學習
機器生產DGA域名,其廣泛應用于勒索軟件、僵尸網絡、遠控木馬。通過機器學習中一種基于自動對數據進行表征學習的方法,無需人工提取特征?;诤A康挠蛎麡颖尽Mㄟ^有監督式特征學習和分層特征提取高效算法來發現惡意域名。在真實客戶場景中通過DGA檢測域名檢測技術成功發現多起APT事件和勒索病毒,準確率99.94%,檢出率95.24%。
4.威脅建模
搭載分布式流式關聯分析引擎Sabre,提供多元異構數據關聯分析、靈活威脅建模、豐富的告警上下文信息展示及分布式橫向擴展能力,已獲得數十個相關專利。
5.全流量檢測
通過全流量檢測技術,可還原數十種網絡協議,對失陷主機,網絡入侵,網絡病毒,異常流量、DDoS攻擊等進行精準檢測。
6.態勢感知
NGSOC可提供六個展示內網態勢感知的大屏視圖:資產風險態勢視圖、外部威脅態勢感知、內網威脅態勢感知、全網漏洞態勢、業務資產主動外連態勢和安全運營態勢,分別從不同的安全運營角度對網絡安全態勢進行呈現。
7.威脅預警
當出現重大網絡安全事件時,通過下發威脅預警包,幫助用戶第一時間掌握是否遭受到攻擊,失陷的設備包括哪些,業務是否受到影響,網絡攻擊走向,如何應急處置。
8.資產風險管理
通過結合資產價值、脆弱性信息、威脅信息,對全網資產進行風險評估,量化風險指標,幫助用戶更好了解和掌控安全風險,為用戶提供有力的決策支撐。
9.持續監測
通過從宏觀到微觀的分析思路,基于平臺強大的PB級數據查詢和關聯分析能力,采用強大的流式關聯分析能力,結合豐富的內置BI組件用于自定義可視化視圖,將威脅以安全人員的處置視角完美呈現在監控面板和分析面板之上,有助于分析人員持續監控威脅、發現線索、下鉆分析,從而極大提升了企業威脅可視及處置的能力和效率。
10.異常行為分析
將奇安信多年在客戶側積累的多個重點場景通過場景化視圖直觀呈現給用戶,針對于企業客戶經常遇到的一些安全場景,平臺進行了重點抽象,并且把它做成了一個內置的一個整體的分析場景,如內網安全、安全賬號安全、異地登陸安全等一些常見場景,輔助安全運營/分析人員進行綜合判斷,提升處置效率。
11.攻擊回溯
在海量的數據中進行重點的攻擊、重點事件回溯的過程是很常見的場景,奇安信在業界率先提出了冷熱數據的概念,對于最近時間發生的高頻查詢數據通過熱數據模式存儲,整體的數據搜索方面會支持百億級的數據秒級檢索,具有絕對的業界領先優勢。對于超出這個時間范圍的數據進行冷數據存儲。常見的比如一些合規性要求比較高的客戶,搜索頻率會比較低并且搜索時間要求也寬松,建設成本低收益好。
12.調查取證
調查分析是由人、數據和工具組成的一個三維的協同聯動過程。
人:主要是指本地或遠程的一些具有攻防知識的專家團隊的支持。
數據:提供基于公司在多維信譽、檢測手段和威脅情報方面的積累。結合奇安信自出研發的具有專利技術的多維度數據關聯分析引擎。將整個的威脅事件,通過一個平鋪和鳥瞰的視角去觀察整個的威脅現狀、威脅的蔓延情況、威脅的分布情況以及威脅的嚴重情況等。
工具:基于攻擊鏈、調查分析系統、威脅歸并分析等豐富的輔助判斷工具來協助人更深入的、多角度的研判威脅。
13.攻擊鏈分析
根據攻擊的步驟,平臺根據洛克希德馬丁的攻擊鏈階段將調查分析結果通過時間和階段兩個維度進行呈現,將紛繁復雜的告警進行有效歸納,在偵查跟蹤階段就可以做到預先防護,在載荷投遞階段就可以重點防護,在通訊控制階段就可以快速響應,從而在運維時間和運維效率方面達到一個最佳的平衡。
14.響應處置
處置響應該是一個閉環,從威脅發現、威脅分析、威脅處置到威脅持續監控的過程,就是一個運營的過程。在處置響應方面采用了獨特的事件+動作+指令的設計,將安全事件主題、動作和處置指令和三類有機通過平臺結合起來。
先進的大數據架構
NGSOC是建立大數據技術架構之上,運用Hadoop、Spark、ElasticSearch等先進大數據組件,成功解決海量數據的采集、存儲和計算的難題。NGSOC分析平臺用于存儲流量傳感器和日志采集器提交的流量日志、設備日志和系統日志,并同時提供應用交互界面。分析平臺底層的數據檢索模塊采用了分布式計算和搜索引擎技術對所有數據進行處理,可通過多臺設備建立集群以保證存儲空間和計算能力的供應。傳統數據庫只能處理億級數據且查詢速度在分鐘級,NGSOC可以處理千億級數據,采集速度達10W eps,秒級查詢,大大提升安全分析和響應的速度和效率。
強大的威脅檢測能力
搭載分布式關聯分析引擎Sabre, 內置200+關聯分析規則, 100+語義支撐,可視化配置展現?;跈C器學習的DGA檢測技術,檢測準確率達99.94%。通過全流量檢測技術,可還原數十種網絡協議,對失陷主機,網絡入侵,網絡病毒,異常流量、DDoS攻擊等進行精準檢測。
完善的安全運營閉環
NGSOC在強有力的基礎大數據架構的支撐和分布式流式引擎Sabre強勁檢測能力的輔助下,建立起了一套完善的威脅處置與響應流程的支撐體系??赏ㄟ^平臺對資產、漏洞等基礎屬性和告警、風險等安全屬性的全生命周期管理,功能涵蓋從威脅發現、展示、歸納到處置響應聯動的閉環能力。
專業的安全運營服務
奇安信集團具有專職產品運營服務團隊,可提供原廠一線駐場、二線分析、運營方案咨詢及培訓服務,幫助客戶解決無人運營困難。
在企業網絡中NGSOC的部署方式如下圖所示:
NGSOC產品自2016年發布以來,受到眾多政企客戶認可。賽迪顧問報告顯示,NGSOC產品在中國安全管理平臺市場占有率NO.1。IDC報告顯示,奇安信為中國態勢感知市場領導者。此外,NGSOC還收獲多個機構頒發的重要榮譽。
1. 2020年3月19日,數字安全領域第三方調研機構數世咨詢發布《網絡安全態勢感知能力指南》,報告在業界首次提出能力點陣的概念,從技術創新力與市場執行力兩大維度,對國內主流態勢感知提供商進行了側寫。奇安信在技術創新力和市場執行力均位于行業領導者地位。
2. 2019年,賽迪顧問發布了《2018-2019年中國網絡信息安全市場研究年度報告》。報告顯示,奇安信NGSOC在中國安全管理平臺產品市場占有率達到23.5%,排名第一。