安恒信息牽頭制定的行業(yè)標(biāo)準(zhǔn)《安全編排自動(dòng)化響應(yīng)(SOAR)技術(shù)參考架構(gòu)》正式獲批發(fā)布
安全編排自動(dòng)化響應(yīng)(SOAR)技術(shù)參考架構(gòu)
近日,工業(yè)和信息化部公告(2024年第18號(hào))批準(zhǔn)發(fā)布了多項(xiàng)行業(yè)標(biāo)準(zhǔn),由中國(guó)通信標(biāo)準(zhǔn)化協(xié)會(huì)提出并歸口,安恒信息牽頭制定的YD/T 4966-2024《安全編排自動(dòng)化響應(yīng)(SOAR)技術(shù)參考架構(gòu)》發(fā)布,并將于10月1日正式實(shí)施。


隨著網(wǎng)絡(luò)安全建設(shè)進(jìn)程的不斷深化,安全保障工作的重心正逐步從建設(shè)期向運(yùn)營(yíng)期轉(zhuǎn)移,但用戶現(xiàn)網(wǎng)環(huán)境中部署大量的基于單點(diǎn)工作機(jī)制的網(wǎng)絡(luò)安全產(chǎn)品,網(wǎng)絡(luò)安全技術(shù)之間的整合度低、聯(lián)動(dòng)性不強(qiáng),運(yùn)營(yíng)人員在工作中被迫不斷地在不同的工具之間來(lái)回手工切換,使得在應(yīng)對(duì)網(wǎng)絡(luò)安全事件時(shí)不能高效地處理事件,由此出現(xiàn)一系列的問(wèn)題,如:安全設(shè)備系統(tǒng)孤立,資源浪費(fèi);海量告警無(wú)法處置,時(shí)效低下;分析經(jīng)驗(yàn)難以固化,不利傳承;安全信息共享障礙,溝通不暢等等。
安全編排自動(dòng)化響應(yīng)技術(shù)是一種為安全運(yùn)營(yíng)人員在其團(tuán)隊(duì)中執(zhí)行某些任務(wù)的過(guò)程中提供機(jī)器協(xié)助的解決方案。在網(wǎng)絡(luò)安全策略的不斷演進(jìn)優(yōu)化過(guò)程中,系統(tǒng)安全從簡(jiǎn)單防范方法的組合向融合檢測(cè)、響應(yīng)、預(yù)防的全新安全防護(hù)體系轉(zhuǎn)變。SOAR技術(shù)可用于增強(qiáng)組織在面臨威脅時(shí)預(yù)測(cè)、防御、檢測(cè)和響應(yīng)等能力。在結(jié)合數(shù)據(jù)整合、能力集成和分析功能、AI人工智能和機(jī)器學(xué)習(xí)等新技術(shù)之后,SOAR技術(shù)開始具備智能編排能力,可以實(shí)現(xiàn)安全事件的自動(dòng)化/半自動(dòng)化響應(yīng)。未來(lái)在結(jié)合大模型技術(shù)后,將運(yùn)營(yíng)專家的決策能力與機(jī)器的高效處理能力深度融合,實(shí)現(xiàn)安全運(yùn)營(yíng)效能的指數(shù)提升。
在常態(tài)化的安全運(yùn)營(yíng)過(guò)程中,利用安全場(chǎng)景編排能力實(shí)現(xiàn)安全事件的快速智能響應(yīng),基于大數(shù)據(jù)分析、威脅情報(bào)對(duì)威脅來(lái)源、影響范圍快速定位和精準(zhǔn)識(shí)別,以及7*24小時(shí)網(wǎng)絡(luò)威脅持續(xù)監(jiān)測(cè)能力的提升等應(yīng)用場(chǎng)景,SOAR技術(shù)得到廣泛和有效的應(yīng)用。
在SOAR技術(shù)廣泛應(yīng)用并極大提升安全保障和防護(hù)效能的過(guò)程中,對(duì)安全編排自動(dòng)化響應(yīng)的技術(shù)架構(gòu)和主要環(huán)節(jié)的技術(shù)要求一直處于空白,亟需制定相應(yīng)技術(shù)標(biāo)準(zhǔn),規(guī)范技術(shù),擴(kuò)大行業(yè)應(yīng)用范圍,提升產(chǎn)品的市場(chǎng)規(guī)模。
YD/T 4966-2024《安全編排自動(dòng)化響應(yīng)(SOAR)技術(shù)參考架構(gòu)》提出的安全編排自動(dòng)化響應(yīng)(SOAR)的技術(shù)參考架構(gòu),如下圖所示:

安全編排自動(dòng)化響應(yīng)參考架構(gòu)至少包括數(shù)據(jù)處理單元、響應(yīng)策略控制單元、編排策略控制單元、安全能力集成單元。
數(shù)據(jù)處理單元對(duì)接入的數(shù)據(jù)進(jìn)行分析、處理,將非結(jié)構(gòu)化數(shù)據(jù)解析成SOAR內(nèi)部可流轉(zhuǎn)的結(jié)構(gòu)化數(shù)據(jù);
響應(yīng)策略控制單元集中管理響應(yīng)策略配置參數(shù),針對(duì)不同數(shù)據(jù)實(shí)現(xiàn)響應(yīng)策略規(guī)則制定、策略解析、策略執(zhí)行;
編排策略控制單元通過(guò)安全編排設(shè)計(jì)器對(duì)安全事件響應(yīng)流程中所需的安全能力接口、人工處理接口等資源進(jìn)行管理,并實(shí)現(xiàn)編排策略的制定,通過(guò)工作流引擎實(shí)現(xiàn)編排策略的解析、執(zhí)行;
安全能力集成單元制定安全能力集成方式與接口對(duì)接方式,對(duì)安全資源池進(jìn)行資源集成開發(fā)后的安全應(yīng)用程序以及安全能力接口進(jìn)行集中管理。
YD/T 4966-2024《安全編排自動(dòng)化響應(yīng)(SOAR)技術(shù)參考架構(gòu)》將有效指導(dǎo)安全編排自動(dòng)化響應(yīng)(SOAR)的使用方、運(yùn)營(yíng)方、研發(fā)方和第三方測(cè)評(píng)機(jī)構(gòu)等對(duì)安全編排自動(dòng)化響應(yīng)進(jìn)行設(shè)計(jì)、開發(fā)、測(cè)試、運(yùn)維。YD/T 4966-2024的發(fā)布實(shí)施,將為行業(yè)提供參考,將對(duì)安全編排自動(dòng)化響應(yīng)技術(shù)的應(yīng)用及產(chǎn)品建設(shè)有重要的影響和對(duì)SOAR在國(guó)內(nèi)市場(chǎng)的推廣具有重大的意義。
?
安全編排自動(dòng)化響應(yīng)產(chǎn)品
?
在網(wǎng)絡(luò)安全領(lǐng)域,安全編排自動(dòng)化響應(yīng)的產(chǎn)品、平臺(tái)已經(jīng)較為豐富,有代表性的產(chǎn)品如安恒AiLPHA安全編排與協(xié)同響應(yīng)管理平臺(tái)。
安恒AiLPHA安全編排與協(xié)同響應(yīng)管理平臺(tái)是一款結(jié)合AI人工智能、機(jī)器學(xué)習(xí)技術(shù)與安全編排的產(chǎn)品,能夠從各種安全工具和系統(tǒng)中收集告警信息和整合安全能力,它能夠與態(tài)勢(shì)感知、資產(chǎn)管理系統(tǒng)、威脅情報(bào)平臺(tái)、漏洞管理系統(tǒng)等集成,從而實(shí)現(xiàn)全面的安全能力聯(lián)動(dòng);并通過(guò)智能編排來(lái)提高安全團(tuán)隊(duì)的效率和響應(yīng)能力,幫助安全團(tuán)隊(duì)減少手動(dòng)操作的工作量,從而提高響應(yīng)速度和準(zhǔn)確性。與此同時(shí),通過(guò)引入最前沿的大模型技術(shù),學(xué)習(xí)和適應(yīng)新的威脅模式,提高對(duì)位置威脅的檢測(cè)能力。將運(yùn)營(yíng)專家的決策能力與機(jī)器的高效處理能力深度融合,實(shí)現(xiàn)網(wǎng)絡(luò)威脅可視化、防御主動(dòng)化、響應(yīng)自動(dòng)化、運(yùn)營(yíng)智能化的建設(shè)目標(biāo),實(shí)現(xiàn)安全運(yùn)營(yíng)效能的指數(shù)提升。
安恒AiLPHA安全編排與協(xié)同響應(yīng)管理平臺(tái)在金融、企業(yè)、政府、運(yùn)營(yíng)商等多個(gè)領(lǐng)域部署,持續(xù)性網(wǎng)絡(luò)安全監(jiān)測(cè)防護(hù)應(yīng)用場(chǎng)景中,在每日精確告警1500+的壓力情況下,自動(dòng)化處置率高達(dá)85%以上,實(shí)現(xiàn)大部分威脅的秒級(jí)處置;通過(guò)全局作戰(zhàn)室整合現(xiàn)場(chǎng)專家資源,實(shí)現(xiàn)非自動(dòng)化響應(yīng)事件的標(biāo)準(zhǔn)化響應(yīng)流程,實(shí)現(xiàn)人工處置事件小于3分鐘,在采用YD/T 4966-2024相關(guān)技術(shù)架構(gòu)后,有效解決了資源整合弱、分析效率低、無(wú)標(biāo)準(zhǔn)流程等痛點(diǎn)問(wèn)題。
安恒信息作為網(wǎng)絡(luò)安全行業(yè)中的重要力量,在為各行各業(yè)提供高質(zhì)量創(chuàng)新網(wǎng)絡(luò)安全產(chǎn)品與服務(wù)的同時(shí),多年來(lái)一直積極參與網(wǎng)絡(luò)安全相關(guān)標(biāo)準(zhǔn)的研究與制定工作。在行業(yè)標(biāo)準(zhǔn)YD/T 4966-2024的研制過(guò)程中,安恒信息與行業(yè)內(nèi)各相關(guān)單位一起,基于技術(shù)與應(yīng)用的最佳實(shí)踐,積極貢獻(xiàn)產(chǎn)業(yè)技術(shù)力量,用豐富的網(wǎng)絡(luò)安全產(chǎn)品與服務(wù)經(jīng)驗(yàn)去驗(yàn)證、探討網(wǎng)絡(luò)安全標(biāo)準(zhǔn)的科學(xué)性、合理性與可操作性,推動(dòng)網(wǎng)絡(luò)安全產(chǎn)品與服務(wù)標(biāo)準(zhǔn)化進(jìn)程,為促進(jìn)我國(guó)網(wǎng)絡(luò)安全產(chǎn)業(yè)的高質(zhì)量發(fā)展貢獻(xiàn)力量。
