2023年攻防演習案例丨天穹企業(yè)級安全運營中心

故事背景
XX企業(yè)作為大型企業(yè),該企業(yè)平時單日告警量少則百萬、多至千萬,資產(chǎn)數(shù)量眾多,告警量巨大。告警研判成員常被淹沒在海量告警中,分析效率低下且常發(fā)生漏報等情況,除此之外,告警處置組處置聯(lián)動困難,當研判分析組成員分析完畢后想要處置,只能手動導出一份表格,并人工登錄防火墻等設(shè)備進行手動封禁,聯(lián)動設(shè)備非常不方便。
安恒信息安全運營平臺的核心目標是為安全運營人員減負,通過自動化處置,提升告警分析研判與處置效率。該安全運營團隊隨即展開運營流程梳理工作,結(jié)合安全運營平臺組歷史自動化劇本經(jīng)驗,沉淀出適配該企業(yè)的150+自動化處置流程劇本,并將劇本劃分為日常運營場景和重要保障場景兩大類。
#一
前期準備
1.? 平臺關(guān)系梳理與對接
現(xiàn)場除以安全運營平臺為核心平臺,此外還部署了安恒信息APT、日志審計、迷網(wǎng)系統(tǒng)、AiLPHA大數(shù)據(jù)分析平臺,以及某信、某盟、某安、某云等多家廠商平臺或安全設(shè)備。
匯聚了全量告警數(shù)據(jù)的AiLPHA平臺以及蜜罐等行為捕獲類設(shè)備均將告警接入至安全運營平臺;明御安全網(wǎng)關(guān)等防火墻類設(shè)備通過安全運營平臺的設(shè)備管理功能,統(tǒng)一接入并進行聯(lián)動管理。有效結(jié)合終端、網(wǎng)絡(luò)、邊界三層防護技術(shù),實現(xiàn)防護技術(shù)統(tǒng)一管理與自動化調(diào)用。

產(chǎn)品聯(lián)動關(guān)系圖
2.? 事件協(xié)同流程線上化
事件協(xié)同流程如下,安全運營平臺在接入告警數(shù)據(jù)的同時對其進行分級分類管理:1.不同廠商負責本廠商告警所產(chǎn)生事件;2.本廠商負責的安全事件處理方式分為全自動化處理與半自動化處理兩大類,即可通過不同的觸發(fā)條件觸發(fā)不同的處理流程劇本。

事件分流與處置流程
#二
威脅監(jiān)測及處置
1.? 基于已知威脅的7*24H自動化處置
安全運營平臺提取特定的原始威脅日志并進行關(guān)鍵字段篩選,基于業(yè)務(wù)模型建立定制化威脅監(jiān)測處置基線,通過威脅建模制定安全規(guī)則,實現(xiàn)已知威脅的7*24小時自動化封禁處置,整個過程全程自動化,無需人工干預。
2.? 重要資產(chǎn)和靶標相關(guān)的優(yōu)先級監(jiān)測
針對重要資產(chǎn)進行重點監(jiān)測,基于重要業(yè)務(wù)系統(tǒng)的安全告警信息(對內(nèi)發(fā)起和對外發(fā)起)進行案件推送并標識,提醒安全運營高級工程師和技術(shù)專家對該類事件的處置優(yōu)先級,進而提升重要業(yè)務(wù)系統(tǒng)的安全告警信息的關(guān)注和分析和閉環(huán)能力。
3. 弱口令自動發(fā)現(xiàn)、通知、整改的
專項處置管理
針對弱口令告警進行專項處置,集中整改,安全運營平臺針對Ailpha大數(shù)據(jù)分析平臺所收錄的各廠商威脅告警日志中篩選和提取弱口令相關(guān)風險告警周期性進行自動化收集整理,并生成“弱口令專項統(tǒng)計表”交付件,已工單形式發(fā)送給相關(guān)負責人進行整改,同時與釘釘聯(lián)動,在群內(nèi)及時通知相關(guān)人員,督促起快速完成整改處置。
4.? 僵木蠕自動發(fā)現(xiàn)、通知、查殺的
專項處置管理
僵木蠕自動發(fā)現(xiàn)、通知、查殺的專項處置管理主要利用安全運營平臺完成整體安全事件流程的定制和關(guān)鍵節(jié)點的自動化聯(lián)動,涉及終端防病毒、流量威脅監(jiān)測、網(wǎng)絡(luò)邊界自動化阻斷等多種防護技術(shù)。通過實施本專項處置管理,持續(xù)開展流量威脅監(jiān)測、自動化識別惡意URL和惡意IP并封禁、通過樣本分析對僵木蠕程序普殺通殺,利用安全運營平臺實現(xiàn)安全能力自動化調(diào)用及靈活編排,實現(xiàn)了對僵木蠕事件從檢測、到阻斷、再到橫展清查的全鏈路有效防治。
#三
威脅情報運營管理
安全運營平臺對接安恒安全星圖平臺和微步TIP平臺,接收的的情報數(shù)據(jù)以釘釘通知形式下發(fā)至客戶側(cè)。收取來自各情報平臺情報信息,通過安全運營平臺進行下發(fā),實現(xiàn)情報的快速同步和共享。
#四
自動化運維監(jiān)控
1. 自動化運維巡檢
基于安全運營平臺實現(xiàn)安全設(shè)備自動化巡檢安全設(shè)備鏈路狀態(tài)、CPU、內(nèi)存及磁盤使用率、鏈路狀態(tài)監(jiān)控等信息,設(shè)置安全定制化閾值告警基線,周期性巡檢和結(jié)果提取。
當設(shè)備鏈路出現(xiàn)異常、設(shè)備性能指標高于閾值時將以釘釘?shù)姆绞酵ㄖ料嚓P(guān)負責人、目前已實現(xiàn)對接某盟WEB應(yīng)用防護系統(tǒng)、某盟入侵防護系統(tǒng)、某X廠流量編排、某X廠分流器、安恒APT、日志審計、明御安全網(wǎng)關(guān)等安全設(shè)備,自動化巡檢告警準確率可達100%,保證日常安全運營期間安全設(shè)備運行狀態(tài)、鏈路狀態(tài)等發(fā)生異常時的第一時間發(fā)現(xiàn),并快速介入處理。
2. 平臺運維保障
通過能力編排劇本實現(xiàn)告警結(jié)果自動匯總,實現(xiàn)整個安全運營期間以每小時為周期匯總及對比Ailpha告警數(shù)據(jù)、匯總工單數(shù)據(jù)及工單處置完成情況,以釘釘方式自動下發(fā)至釘釘群,與安全運營人員進行信息同步的自動化機制。
#五
成果概覽
1. 運營態(tài)勢一屏總覽
整個安全運營期間,安恒信息AilPHA大數(shù)據(jù)分析平臺外部威脅態(tài)勢、資產(chǎn)實現(xiàn)態(tài)勢、安全運營態(tài)勢也作為客戶側(cè)關(guān)注重點在數(shù)據(jù)中心保障大廳進行大屏7*24小時實時滾動展示,實時監(jiān)測威脅告警和運營重保場景相關(guān)數(shù)據(jù),為客戶側(cè)提供更好的技術(shù)抓手和管理抓手。

除了時刻關(guān)注大屏之外,安全運營人員每天也會在內(nèi)部進行各班組的日工作交接和復盤,包括錯誤案件、超時案件分析和點檢工單內(nèi)容質(zhì)量分析等,討論解決和優(yōu)化方案,并當晚完成內(nèi)部試行測試和結(jié)果同步,確保次日工作順利執(zhí)行。

2. 封禁成果總覽
安全運營期間,封禁次數(shù)單日最高可達4萬次,單臺設(shè)備總計封禁高達6萬次,自動封禁比率高達99.52%。

封禁成果統(tǒng)計圖
3. 工單辦理總覽
安全運營15天內(nèi),整個安全運營團隊共計辦理1.7萬份工單任務(wù),經(jīng)計算,平均每人每天只需處理15份(17000/80人/15天)工單即可有效完成研判或溯源工作。工單完成率共計97.42%,平均處理時間15分鐘。
其中,分析研判任務(wù)共計1.6萬份,完成率97.52%,平均處理時間8分鐘。溯源任務(wù)共計86份,完成率95.56%,由于溯源任務(wù)較為復雜,故平均處理時間2小時。

平臺工單處理情況概覽

分析研判任務(wù)統(tǒng)計概覽

溯源任務(wù)統(tǒng)計概覽
4. 事件處置效率總覽
安全運營15天內(nèi),整個安全事件平均處理時間僅為7分38秒,相比于沒有部署SOAR的團隊來說,平均每件安全事件處置時間可節(jié)省18分48秒(保守計算:以一次聯(lián)動成功動作或執(zhí)行腳本節(jié)約1分鐘),共計可節(jié)約時間高達674天2時58分。

安全運營平臺部署前后的告警處置時效對比

安全事件平臺概覽
往期精彩回顧
2023-08-30

2023-08-29

2023-08-28
