2021年国内网络安全信息与事件管理类产品研究与测试报告_77页_4mb
报告摘要
国内网络安全信息与事件管理类产品研究与测试报告总结(2021年)
核心内容
本报告由中国信息通信研究院安全研究所与FreeBuf咨询联合发布,旨在评估国内SIEM/SOC类产品的技术能力,并为企业在安全建设中提供参考。报告涵盖了安全运营的演变、当前技术发展现状、产品应用情况、测试情况及未来趋势展望。
主要观点
-
安全运营的发展
- 安全运营是企业对网络安全工作的有效管理和高效输出,随着企业规模扩大和威胁环境复杂化,安全运营需要更高效的事件管理、更精确的安全指标度量及与业务的深度结合。
- 安全运营经历了从基础架构、快速发展、体系化到技术驱动四个阶段,当前正处于以SIEM/SOC为核心,融合大数据、机器学习、人工智能等技术的新一代安全运营发展阶段。
-
SIEM/SOC技术发展现状
- SIEM/SOC是安全运营的核心工具,其功能包括日志采集、事件关联分析、安全告警、威胁情报管理、态势感知等。
- 传统SIEM产品在应对高级威胁时存在告警过载、误报率高、缺乏精细化分析等问题,需向“智能SIEM”转型。
-
国内SIEM/SOC产品应用现状
- 46.9%的企业已部署SIEM/SOC产品,且大多数企业倾向于与UEBA、SOAR、漏洞管理等产品进行综合应用。
- 国内厂商在SIEM/SOC市场中表现活跃,51.1%的企业选择国内品牌,但国外厂商在技术魔力象限中仍占据主导地位。
-
SIEM/SOC类产品测试情况
- 测试覆盖20款产品,其中14款符合测试要求。测试内容包括功能、性能和自身安全,测试环境基于标准1U/2U服务器和IXIA流量发生器搭建。
- 多数产品在日志采集与告警、威胁情报采集与分析方面表现良好,但在自动化编排、安全合规审计等方面仍存在短板。
-
SIEM/SOC产品测试结果分析
- 日志采集与告警、威胁情报分析等基础能力表现较好,但自动化编排能力仅42%产品支持较好以上,72%产品不支持等级保护2.0合规审计。
- Web和业务安全漏洞普遍存在,其中86%的产品存在高危漏洞,需加强安全加固与漏洞修复能力。
-
威胁识别与态势感知能力
- 多数产品具备攻击识别能力,但多步骤攻击分析和ATT&CK框架应用仍需加强。
- 资产和运行态势感知能力表现良好,但仍有部分产品未完全满足测试要求。
- UEBA作为SIEM/SOC的关键能力,部分产品已具备,但机器学习和深度分析能力仍需提升。
-
未来趋势展望
- “智能SIEM”将成为新一代安全运营的核心,通过AI与自动化提升威胁检测、响应效率。
- 安全运营将向集成化、主动化、业务导向型转变,强化威胁情报与攻击链分析能力。
- 云端部署成为趋势,企业需在降低成本与数据安全之间寻求平衡。
- 安全能力组合化发展,通过整合多种安全工具,实现更全面的安全运营能力。
关键信息
- 测试参与企业:共20款产品报名,14款符合测试要求。
- 测试内容:包括功能测试、性能测试、自身安全测试,涵盖日志采集、威胁情报分析、攻击识别、态势感知、自动化编排、安全治理等。
- 测试环境:采用IXIA PerfectStorm ONE流量发生器和IXIA Vision E40分流设备模拟攻击与流量。
- 主要测试结果:
- 日志采集与告警:近90%产品符合要求。
- 自动化编排(SOAR):仅42%产品支持较好以上,36%不支持。
- 等级保护2.0合规审计:仅28%产品完全支持。
- Web与业务安全漏洞:86%产品存在高危漏洞,33%为高危漏洞占比。
- UEBA分析能力:58%产品支持较好以上,21%完全支持。
- 攻击链识别:仅78%产品支持ATT&CK攻击链识别。
结构总结
一、安全运营的演变与发展
- 安全运营定义:涵盖风险识别、防御、检测、响应与恢复。
- 安全运营发展:从粗放型向业务与技术双驱动的精细化运营转变。
- 技术实践:SIEM、SOC、NGSOC等形态逐渐融合,强调数据收集、事件分析与响应。
二、安全信息实践管理技术发展现状
- 技术早期发展:日志管理、SIM、SEM等。
- 基础核心能力:日志采集、关联分析、安全产出等。
三、国内SIEM/SOC产品应用现状
- 安全检测产品部署情况:多数企业部署了多个安全检测类产品。
- 安全警报数量:安全警报显著增加,63.7%企业认为威胁数量增加是主因。
- 安全运营能力:50%企业处于中等成熟度,安全运营能力两极分化。
- SIEM部署情况:46.9%企业已部署,多数与UEBA、SOAR等产品集成。
四、SIEM/SOC产品测试情况
- 测试时间:2020年11月2日至12月8日。
- 测试内容:功能、性能、自身安全。
- 测试环境:基于标准服务器和IXIA设备模拟攻击与流量。
- 测试对象:涵盖SIEM、SOC、NGSOC、SRC等产品形态。
五、测试结果总体分析
- 日志采集与告警:表现良好,但需提升智能化。
- 自动化编排能力:待完善,仅42%产品支持较好以上。
- 安全合规审计能力:亟需加强,72%产品不支持等级保护2.0。
- 自身安全管理:基本完善,86%产品具备高危漏洞检测能力。
- Web与业务安全漏洞:普遍存在,需加强安全加固。
六、威胁识别能力分析
- 攻击识别能力:多数产品可识别常见攻击类型,但需提升多步骤攻击分析与ATT&CK应用。
- 威胁情报能力:采集与分析表现良好,但溯源与验证功能待优化。
- UEBA能力:部分产品具备,但需加强机器学习与深度分析。
七、态势感知能力分析
- 攻击与威胁态势感知:43%产品完全满足要求,需加强多维度分析。
- 资产与运行态势感知:6款产品完全满足,其余为基本或较好支持。
- 用户实体画像与UEBA:21%产品完全支持,58%支持较好以上。
八、趋势展望
- 智能SIEM:AI与自动化驱动,提升威胁识别与响应效率。
- 多元安全能力组合:集成UEBA、SOAR、威胁情报等,形成综合平台。
- AI与自动化:成为智能化转型的主流趋势。
- 云端部署:扩展部署场景,降低运营成本。
- 业务导向型:安全建设需结合业务需求,避免技术孤立。
- 标准化交付:多行业标准化能力仍待提升。
附录:参与测试企业名单
- 北京神州绿盟科技有限公司
- 杭州安恒信息技术股份有限公司
- 北京安达亚科技有限公司
- 新华三信息安全技术有限公司
- 中电福富信息科技有限公司
- 任子行网络技术股份有限公司
- 北京神州泰岳信息安全技术有限公司
- 网神信息技术(北京)股份有限公司
- 厦门服云信息科技有限公司
- 北京盛华安信息技术有限公司
- 亚信科技(成都)有限公司
- 上海观安信息技术股份有限公司
- 腾讯云计算(北京)有限责任公司
- 深信服科技股份有限公司
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载