2016年-360研究报告_互联网安全201508月刊_52页_2mb
报告摘要
互联网安全总结
核心内容
本文主要探讨了威胁情报在现代网络安全中的关键作用,分析了其在企业安全防护中的应用价值与实践。随着网络攻击的复杂性和隐蔽性不断上升,传统的安全手段已无法满足企业对安全态势的全面感知与有效防御的需求。威胁情报通过整合和分析海量安全数据,帮助企业识别、理解和应对潜在威胁,从而实现从被动防御向主动防护的转变。
主要观点
-
威胁情报的价值
- 威胁情报是安全防护的“基石”,通过数据驱动的方式,使企业能够“看见”威胁。
- 威胁情报不仅提供攻击信息,还包含攻击者的背景、动机、方法等,帮助企业做出更精准的决策。
- 威胁情报可识别攻击行为、预测攻击趋势,提高安全响应效率。
-
威胁情报的挑战
- 威胁情报的定义和来源存在多样性,导致其实际应用中出现混淆。
- 威胁情报的收集、处理和共享需要标准化和结构化,才能发挥最大价值。
- 威胁情报不能替代传统的安全手段,如防火墙、IDS等,但可与之结合,提升整体安全防护能力。
-
威胁情报的应用场景
- APT攻击检测:通过威胁情报,企业可以识别高级持续性威胁(APT)并进行溯源分析。
- 大规模网络攻击监控:通过分析全网攻击流量,企业可提前感知并防御如DDoS、Web攻击等威胁。
- 漏洞通报与修补:威胁情报可用于跟踪漏洞发现情况,帮助企业主动修补系统漏洞。
- 安全舆情监控:通过监控黑客论坛、社区等,可提前发现潜在攻击事件并采取预防措施。
- 安全策略制定:威胁情报可为企业的安全策略提供数据支持,使企业能够有针对性地部署防御资源。
关键信息
- 360威胁情报中心:360公司成立威胁情报中心,利用其庞大的安全大数据资源,为客户提供全面的威胁情报服务。
- 数据驱动安全:360等公司通过大数据分析、机器学习等技术,构建威胁情报体系,实现从数据到情报的转化。
- 可机读威胁情报(MRTI):通过标准化格式(如XML、JSON)提供可被系统自动解析的情报,提升安全自动化水平。
- 威胁情报的六要素:采集、关联、归类、整合、行动、分享,构成了威胁情报的基本流程。
- 威胁情报的子类:包括战略性、操作性、战术性和技术性威胁情报,分别服务于不同层级的安全决策和响应。
- 威胁情报的标准化:如STIX、TAXII、CyboX等,这些标准有助于不同机构和系统间的情报交换与共享。
威胁情报的实践
- 360威胁情报体系:360通过云端大数据平台,对威胁情报进行处理和分析,生成可机读格式(MRTI)并推送至本地安全系统,如天眼。
- 案例应用:360已将威胁情报应用于多个行业客户,包括大型央企、企业及政府机构,帮助其发现APT攻击、监控攻击流量、跟踪漏洞及安全事件。
- 情报与数据的区别:情报不仅仅是数据的堆砌,而是经过分析和背景评估后的可行动信息,能够帮助安全人员做出更精准的判断和决策。
威胁情报的发展趋势
- 数据整合与分析:随着安全大数据的积累,威胁情报的整合分析能力不断提升,成为企业安全防护体系的重要组成部分。
- 跨行业与跨部门合作:如德国的网络安全法案、美国的网络安全冲刺等,显示威胁情报正在推动跨部门和跨行业协作。
- 威胁情报的生态构建:威胁情报的共享与协作正在形成一个完整的生态,包括情报提供方、情报使用者、第三方服务提供商等。
- 威胁情报的未来:威胁情报正在成为安全行业的重要趋势,未来将更多地依赖于数据驱动和智能分析。
威胁情报的误区
- 威胁情报≠威胁源:威胁源(如IP地址、恶意软件散列值)只是威胁情报的一部分,不能代表完整的威胁情报。
- 威胁情报≠垃圾信息:威胁情报需要经过深度分析,过滤噪声,提供真正有价值的信息。
- 威胁情报的可信度:情报的可信度取决于信息源的可靠性、背景信息的完整性以及分析的准确性。
总结
威胁情报正成为网络安全领域的重要工具,它不仅提升了企业的安全感知能力,还为安全决策和响应提供了数据支持。随着技术的发展和安全需求的提升,威胁情报的整合、分析和共享将变得越来越重要。360等企业正在通过自身的威胁情报体系,推动威胁情报在实际应用中的落地。未来,威胁情报将在安全防护体系的各个环节发挥关键作用,成为企业构建新一代安全能力的核心要素之一。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载