中国信通院-国内网络安全信息与事件管理类产品研究与测试报告-2021年-_77页_4mb
报告摘要
国内网络安全信息与事件管理类产品研究与测试报告总结
核心内容
本报告是中国信息通信研究院安全研究所联合FreeBuf咨询于2021年发布的《国内网络安全信息与事件管理类产品研究与测试报告》,旨在分析SIEM/SOC类产品的应用现状、技术能力测试结果及未来发展趋势,为企业在安全建设与运营过程中提供参考。
主要观点
- 安全运营的演变:安全运营从早期的边界防护发展到当前以SIEM/SOC为核心,结合大数据、机器学习和人工智能技术,实现更智能、主动和集成化的安全运营体系。
- 技术发展现状:SIEM/SOC产品在日志采集、威胁情报分析、安全审计等方面表现良好,但在自动化编排、威胁溯源、安全治理等能力方面仍有不足。
- 产品应用现状:大多数企业已部署SIEM/SOC产品,但更多企业倾向于与UEBA、SOAR、漏洞管理等产品组合使用。国内厂商在SIEM/SOC市场中占据一定优势。
- 测试情况:本次测试覆盖20款产品,14款符合测试要求,测试内容包括功能、性能和自身安全测试,主要围绕日志采集、攻击识别、威胁分析、态势感知、自动化响应等核心能力展开。
- 未来趋势:新一代SIEM/SOC将向“智能SIEM”方向发展,集成AI与自动化技术,提升威胁识别与响应能力。同时,集成化、云端部署、业务导向型安全运营成为新趋势。
关键信息
一、安全运营的演变与发展
- 定义:安全运营包含风险识别、防御、检测、响应与恢复五大模块,其核心是通过流程、技术和人员协同,实现安全问题的识别与解决。
- 发展阶段:
- 基础架构阶段:早期以防火墙、IDS、杀毒软件为核心。
- 快速发展阶段:等级保护标准推动,产品向SaaS模式发展。
- 体系化阶段:建立安全运营中心,实现统一监控与分析。
- 技术驱动阶段:AI、大数据等技术推动安全运营向主动化、智能化方向发展。
- 技术实践:SIEM、SOC、NGSOC、SRC、SOAPA等形态逐步融合,形成统一的安全运营体系。
二、安全信息实践管理技术发展现状
- 早期发展:SIEM起源于2005年,基于日志管理和威胁情报,逐步演进为集成式安全平台。
- 核心能力:包括日志采集、跨源关联分析、安全事件处置等,需结合机器学习与用户行为分析提升智能化水平。
- 挑战:SIEM面临“告警过载”、误报率高、缺乏高级分析能力等问题。
三、国内SIEM/SOC产品应用现状
- 部署情况:46.9%的企业已部署SIEM/SOC产品,多数与UEBA、SOAR等产品集成使用。
- 品牌选择:51.1%的企业选择部署国内厂商产品,国外厂商未占据绝对优势。
- 使用效果:54.8%的企业认为SIEM产品对安全运营效率提升效果一般,32.7%认为显著提升。
- 期望改进:企业主要期望提升威胁情报、UEBA、SOAR等能力。
四、SIEM/SOC产品测试情况综述
- 测试基本情况:测试时间从2020年11月2日到2020年12月8日,覆盖功能、性能及自身安全测试。
- 测试环境:采用IXIA设备模拟攻击流量,受测产品部署于标准1U或2U服务器。
- 测试方法:
- 功能测试:包括日志采集、攻击识别、威胁分析等。
- 性能测试:评估流量吞吐能力与系统资源使用情况。
- 自身安全测试:包括Web应用和业务逻辑安全测试。
- 测试对象:涵盖SIEM、SOC、NGSOC、SRC等产品形态。
- 测试内容:涉及攻击识别、关联分析、态势感知、安全治理等。
五、SIEM/SOC产品测试结果总体分析
- 日志采集与基础分析:90%以上产品表现良好,日志标准化和实时监控能力成熟。
- 自动化编排能力:仅42%产品具备较好的SOAR能力,36%完全不支持。
- 安全合规审计能力:72%产品不支持等级保护2.0合规审计,需加强。
- 自身安全管理能力:86%产品具备完善的安全配置功能,如用户标识、数据安全、身份鉴别、安全审计等。
- Web和业务安全漏洞:所有产品均存在漏洞,高危漏洞占比33%,中危漏洞55%,低危漏洞12%。
六、SIEM/SOC产品威胁识别能力分析
- 攻击识别能力:多数产品可识别常见攻击类型,如Web攻击、弱口令、端口扫描等,但高级关联分析和溯源能力仍需提升。
- 多步骤攻击识别:大部分产品具备攻击链分析能力,但仍有22%不支持ATT&CK全过程告警功能。
- 威胁情报与联动:威胁情报平台与SIEM/SOC联动,提升威胁识别与响应效率。
七、SIEM/SOC产品态势感知能力分析
- 攻击和威胁态势感知:43%产品完全满足测试要求,部分产品在威胁感知方面仍需优化。
- 资产和运行态势感知:产品可展示资产安全概览、业务系统分布、风险等级等信息。
- 用户实体画像与UEBA能力:21%产品完全支持UEBA功能,58%和72%支持较好及以上的功能。
八、SIEM/SOC产品趋势展望
- “智能SIEM”引领发展:集成AI与自动化,提升威胁识别、响应效率和用户体验。
- 多元化安全能力集成:企业倾向于采用集成化、多产品联动的安全解决方案,以应对复杂威胁。
- AI与自动化驱动:通过机器学习与AI技术实现智能分析、自动响应和威胁预测。
- 云端部署扩展:SIEM/SOC需支持云环境,适应企业日益增长的云安全需求。
- 业务导向型需求:安全产品需与企业业务深度融合,避免盲目追求技术先进性。
- MITRE ATT&CK框架应用:通过结构化攻击行为分析,提升安全事件处置效率与准确性。
结论
SIEM/SOC类产品在安全运营中扮演重要角色,其功能与性能在不断发展和优化。当前产品在日志采集、威胁情报分析等方面表现良好,但在自动化编排、安全治理、态势感知等能力方面仍有较大提升空间。未来,SIEM/SOC将向智能化、集成化、主动化方向发展,结合AI、SOAR、ATT&CK等技术,提升整体安全运营效率与能力。同时,产品需更好地与企业业务融合,满足多样化的安全需求。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载