国内网络安全信息与事件管理类产品研究与测试报告(2021年)_77页_4mb
报告摘要
国内网络安全信息与事件管理类产品研究与测试报告总结(2021)
核心内容概述
本报告由中国信息通信研究院安全研究所与FreeBuf咨询联合发布,聚焦于国内SIEM/SOC类产品的技术能力评估、应用现状分析及未来发展趋势预测。报告基于2020年10月至12月的测试数据,对14款符合测试要求的SIEM/SOC产品进行了功能、性能与安全测试,旨在为企业在安全产品选型中提供参考,并推动新一代安全运营能力的发展。
主要观点
-
安全运营的演进:
- 安全运营从早期的粗放式发展,逐步演变为以SIEM/SOC为核心,融合大数据、AI等技术,实现智能、主动、集成化的综合能力。
- 安全运营涵盖风险识别、防御、检测、响应与恢复五个维度,其目标是通过技术、流程与人员的协同,提升企业整体安全能力。
-
SIEM/SOC产品的应用现状:
- 46.9%的受访企业已部署SIEM/SOC类产品,且多数企业倾向于综合部署,结合UEBA、SOAR、漏洞管理等产品。
- 国内厂商在品牌选择中占据51.1%的市场份额,显示出SIEM/SOC市场正在逐步国产化。
- 企业普遍反映当前SIEM产品在告警过多、误报率高、自动化程度低等方面存在不足。
-
测试结果分析:
- 日志采集与告警能力表现良好,近**90%**的产品符合测试要求。
- 自动化编排能力(SOAR)支持较好及以上的仅占42%,仍有较大提升空间。
- 安全合规审计能力(等级保护2.0)亟待加强,**72%**的产品不支持该功能。
- Web与业务安全漏洞普遍存在,**33%**为高危漏洞,**55%**为中危漏洞。
-
威胁识别能力:
- 多数产品能够识别Web攻击、弱口令、数据库攻击等常见威胁。
- 在多步骤攻击识别与关联分析方面,部分产品表现良好,但仍有**22%**的产品不支持ATT&CK框架下的全过程告警功能。
-
态势感知能力:
- 攻击和威胁态势感知功能在多数产品中得到实现,**43%**的产品完全满足测试要求。
- 资产与运行态势感知功能也有一定覆盖率,但**58%**的产品在用户实体画像与UEBA分析方面表现较好或完全支持。
-
未来趋势展望:
- 智能SIEM将成为新一代安全运营的核心,强调AI与自动化,以解决告警疲劳与资源不足的问题。
- 集成化趋势显著,企业更倾向于选择单一供应商的全能力覆盖解决方案。
- MITRE ATT&CK框架将推动安全运营能力提升,帮助安全团队更高效地识别与响应威胁。
- 云端部署能力持续扩展,但部分企业仍对数据上云存在担忧。
- 业务导向型安全运营成为趋势,强调安全能力与业务需求的深度融合。
关键信息汇总
一、安全运营的演变与发展
- 安全运营包含风险识别、防御、检测、响应、恢复五个核心模块。
- 安全运营的发展经历了基础架构、快速发展、体系化、技术驱动四个阶段。
- 新一代SIEM/SOC产品融合了大数据、AI、自动化等技术,以实现更高效、智能的安全运营。
二、安全信息与事件管理技术发展现状
- SIEM/SOC是当前安全运营的核心,其功能包括日志采集、关联分析、安全治理、自身安全等。
- 日志采集与处理是SIEM的核心能力,主要通过系统日志、事件流、日志收集器、直接访问等方式实现。
- 日志关联分析是SIEM的关键能力,但传统方法存在误报率高、响应慢等问题,需引入机器学习等新技术。
三、国内SIEM/SOC产品应用现状
- 部署情况:46.9%的企业已部署SIEM/SOC产品,多数产品与UEBA、SOAR、漏洞管理等工具集成。
- 品牌选择:国内厂商在SIEM/SOC市场中占据**51.1%**的份额,显示国产产品逐渐获得认可。
- 使用效果:54.8%的企业认为SIEM对安全运营效率提升效果一般,32.7%认为显著提升。
- 用户不满意点:包括价格高昂、操作复杂、误报率高、自动化不足、与第三方工具集成性差等。
四、SIEM/SOC类产品测试情况
- 测试时间与环境:测试从2020年11月2日到12月8日,使用IXIA流量发生器与分流设备构建测试环境。
- 测试内容:包括功能、性能与自身安全,重点测试日志采集、威胁识别、自动化编排、态势感知、合规审计等。
- 测试结果:
- 日志采集与告警:表现良好,符合率近90%。
- 自动化编排(SOAR):仅42%的产品支持较好及以上。
- 等级保护2.0合规审计:仅28%的产品支持。
- Web与业务安全漏洞:普遍存在,高危漏洞占比33%。
五、威胁识别能力分析
- 攻击识别:多数产品可识别Web攻击、弱口令、数据库攻击等。
- 多步骤攻击识别:多数产品能分析攻击链,但仍有22%的产品不支持ATT&CK全过程告警功能。
- 威胁情报与UEBA:部分产品具备威胁情报能力,UEBA能力在58%的产品中表现较好。
六、态势感知能力分析
- 攻击与威胁态势感知:43%的产品完全支持,29%的产品完全满足攻击态势感知要求。
- 资产与运行态势感知:多数产品具备展示资产安全概览、业务系统分布、风险地图等能力。
- 用户实体画像与UEBA:21%的产品完全支持,72%的产品支持较好。
七、趋势展望
- 智能SIEM:AI+自动化驱动,提升威胁识别与响应效率。
- 集成化:融合多种安全能力,减少多品牌产品的管理复杂度。
- MITRE ATT&CK:成为安全事件分析的重要工具,提升攻击识别与溯源能力。
- 云端部署:成为新趋势,但需解决数据安全与信任问题。
- 业务导向型安全运营:强调安全能力与业务需求的结合,避免“技术孤岛”。
重要数据与统计
| 项目 | 数据 |
|---|---|
| 部署SIEM/SOC产品的企业比例 | 46.9% |
| 国内厂商市场份额 | 51.1% |
| 攻击识别能力支持率 | 高 |
| 自动化编排(SOAR)支持率 | 42% |
| 等级保护2.0合规审计支持率 | 28% |
| Web和业务安全漏洞占比 | 高危33%,中危55%,低危12% |
| 攻击和威胁态势感知支持率 | 43% |
| UEBA分析能力支持率 | 72% |
| 智能SIEM趋势 | 成为新一代安全运营的核心方向 |
| 云端部署趋势 | 持续扩展,但需解决信任问题 |
总结
本报告全面分析了国内SIEM/SOC产品的技术现状、测试结果与未来趋势,揭示了当前企业在安全运营效率、自动化水平、合规能力等方面存在的问题。同时,也指出智能SIEM、集成化、MITRE ATT&CK框架等将成为推动安全运营能力提升的关键方向。企业需在技术能力、业务融合、安全治理等方面持续优化,以应对日益复杂的网络安全挑战。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载