20210325-中国信通院-先进网络安全能力验证评估系列报告_国内网络安全信息与事件管理类产品研究与测试报告(2021年)_77页_4mb
报告摘要
国内网络安全信息与事件管理类产品研究与测试报告(2021)总结
核心内容
本报告由中国信息通信研究院安全研究所与FreeBuf咨询联合发布,对国内主流SIEM/SOC类产品进行了技术能力测试与评估。报告涵盖安全运营的发展历程、技术实践、产品应用现状、测试结果分析及未来趋势展望,旨在为企业在安全信息和事件管理类产品选型提供参考。
主要观点
-
安全运营的定义与目标
安全运营基于NIST Cybersecurity Framework,包括风险识别、防御、检测、响应和恢复五个核心板块。其核心在于通过技术、流程与人员的结合,实现对安全事件的识别、分析和响应,提升整体安全能力。 -
安全运营的发展阶段
- 基础架构阶段(80年代末):安全设备如防火墙、IDS、杀毒软件为主,安全运营处于初级阶段。
- 快速发展阶段(90年代末至2010年):安全运营开始注重合规性,SIEM市场逐步成熟。
- 体系化阶段(2010年后):安全运营体系逐步完善,企业开始构建完整的SOC与安全运营中心。
- 技术驱动阶段(2018年后):AI、大数据、云计算等技术推动安全运营向智能化、主动化方向发展。
-
SIEM/SOC技术实践
SIEM/SOC的核心功能包括日志采集、跨源关联分析、安全产出等。随着安全需求的提升,SIEM/SOC逐渐融合多种安全能力,如威胁情报、UEBA、SOAR等,以实现更全面的安全运营。 -
国内SIEM/SOC产品应用现状
- 约46.9%的企业已部署SIEM/SOC产品,90%的企业选择与其他安全产品(如UEBA、SOAR)联动使用。
- 国内厂商在SIEM/SOC市场中占据主流地位,51.1%的企业选择国内品牌。
- 企业对SIEM产品的满意度不高,主要问题包括:价格高、操作复杂、误报率高、告警过载、缺乏自动化工具、与第三方工具集成性差。
-
测试情况综述
- 测试时间:2020年11月2日至12月8日。
- 测试内容包括功能、性能与自身安全测试,测试对象为14款符合要求的SIEM/SOC产品。
- 测试环境采用IXIA设备模拟攻击和流量,确保测试的真实性与客观性。
-
测试结果分析
- 日志采集与告警能力:大部分产品表现良好,符合率近90%。
- 自动化编排能力:仅有42%产品支持较好或完全支持SOAR功能,36%产品完全不支持。
- 安全合规审计能力:72%产品不支持等级保护2.0合规审计功能,亟需加强。
- 自身安全管理功能:86%产品具备完善的安全管理功能,涵盖用户标识、数据安全、身份鉴别、安全审计等。
- Web和业务安全漏洞:所有产品均存在安全漏洞,其中高危漏洞占33%,中危占55%,低危占12%。
-
威胁识别能力分析
- 多数产品可识别常见网络攻击行为,如Web攻击、弱口令、SQL注入等,但缺乏高级关联分析和溯源能力。
- 仅22%的产品支持基于ATT&CK框架的攻击链识别功能,需进一步优化。
-
态势感知能力分析
- 资产与运行态势感知能力表现良好,43%产品完全支持攻击和威胁态势感知功能。
- UEBA功能在多数产品中有所体现,但深度分析和机器学习应用仍有提升空间。
-
趋势展望
- 智能SIEM:AI与自动化将推动SIEM向智能化发展,提升威胁识别与响应效率。
- 多元安全能力集成:安全运营正从单一产品向综合安全能力平台发展,提升整体安全效率。
- 主动防御与威胁感知:SIEM/SOC需具备主动防御能力,结合威胁情报平台实现快速响应。
- 集成化趋势:企业更倾向于选择集成多种安全能力的“一体化”解决方案。
- 云端部署扩展:随着云应用普及,SIEM/SOC需支持云端部署与SaaS模式,降低运营成本。
- 业务导向型发展:企业安全建设需从技术驱动转向业务导向,确保安全能力与业务需求紧密结合。
关键信息
-
参与测试产品:共14款产品参与测试,覆盖主流厂商。
-
测试内容:包括日志采集与告警、威胁情报分析、攻击识别、态势感知、安全治理、自身安全管理、性能测试等。
-
测试结果:
- 日志采集与告警能力良好,符合率近90%。
- 自动化编排能力不足,仅42%产品支持较好或完全支持。
- 等级保护2.0合规审计功能缺失严重,72%产品不支持。
- UEBA和SOAR等高级功能在部分产品中有所体现,但整体仍需提升。
- 所有产品均存在Web和业务安全漏洞,需加强安全加固能力。
-
趋势方向:
- 智能化、主动化、集成化成为SIEM/SOC发展的主要方向。
- MITRE ATT&CK框架在安全事件分析中发挥重要作用。
- 云部署和SaaS模式成为主流趋势,推动安全运营向灵活化发展。
- 安全运营需与业务深度融合,实现从“技术驱动”到“业务导向”的转变。
总结
SIEM/SOC类产品在安全运营中发挥着关键作用,但当前仍存在诸多问题,如自动化能力不足、合规审计功能缺失、安全漏洞普遍等。随着AI、大数据、云计算等技术的发展,新一代SIEM将更加智能化、主动化,并具备更强的集成能力。未来,SIEM/SOC产品需与业务深度结合,提升安全运营效率,满足企业在5G、云计算、物联网等新型业务场景下的安全需求。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载