实现以数据驱动的高级威胁检测和响应

数据库2025-11-05 09:42:346252

SIEM技术现已应用了约20年的实现数据时间,其早期产品的驱动用途主要是帮助用户更好地进行日志管理和满足法规遵从性要求,很少应用到威胁检测与响应中。胁检响然而,测和由于现代企业的实现数据威胁攻击面不断扩大和对未知攻击的担忧不断增加,安全团队需要实现由数据驱动的驱动威胁检测和响应能力,新一代SIEM产品也随之产生。胁检响

新一代SIEM的测和能力演进

目前,行业对新一代SIEM还没有一种明确或普遍接受的实现数据概念。然而,驱动我们可以从Gartner给出的胁检响SIEM定义中来进行分析:SIEM是一种技术,旨在通过收集和分析安全事件以及上下文数据源,测和来实现或支持威胁检测、实现数据合规和安全事件管理。驱动

这个定义可以套用到新一代SIEM的胁检响概念中:新一代SIEM比传统SIEM更先进,利用新一代大数据技术和数据建模技术,提供经过改进的数据汇集流程和用户界面/体验,并提供额外的威胁检测和处置功能,比如实体行为分析(UEBA)以及SOAR开放式集成。

通过对传统SIEM系统进行更有力的升级,香港云服务器企业用户将可以获得更准确的分析结果,并且不受过时技术框架和流程的制约。新一代SIEM的新功能可能因厂商而异,但通常都会具备以下典型功能。

云原生操作:新一代SIEM完全有必要直接在云端操作、与基于云的系统兼容。这使组织可以统一监控众多应用程序、设备、服务器和端点,并提高了跨不同数据源收集日志的效率。高级威胁检测:相比传统的SIEM,新一代SIEM能够识别并预测威胁和攻击,它可以发现可疑活动、不寻常的行为以及与恶意活动相一致的模式。更有效的误报处理:误报并非完全可以避免。然而,传统的SIEM显然有太多的误报。新一代SIEM系统可以通过采用人工智能和事件相关机制来提高检测精准度。更快速的数据处理:传统SIEM常常与基于数据量的数据评估相关。因此,服务器租用收集和分析的数据越多,SIEM的运作成本就越高。新一代SIEM则借助统一数据评估模型解决了这个问题,大大降低了获取数据的成本。加强集成:新一代SIEM可以与更多的安全工具和系统协同工作,包括安全编排自动化和响应(SOAR)、实时可视化工具、行为分析以及连接公共数据源、自定义数据源及其他数据源的威胁情报。未来属于开放式XDR?

虽然新一代SIEM与上一代相比有了重大飞跃,但研究人员认为,改进后的SIEM系统仍然会存在一些缺点:

首先,数据管理效率低下是SIEM框架固有的缺点。尽管新一代SIEM平台在竭力解决这个问题,但目前还没有证明其效果。另外,手动工作在SIEM中依然必不可少,需要依靠由人编写的规则来进行工作就是一个佐证。此外,即使下一代SIEM在集成方面有所改进,选择范围仍比较有限,难以确保它与组织常用的安全工具能够有效协同工作。免费源码下载

由于SIEM技术存在以上难以根本性解决的难题,一种开放式XDR技术开始出现,并被视为是完善SIEM技术应用不足的有效补充,甚至有观点认为,开放式XDR技术将成为SIEM的替代者。

从产品的应用目标上,开放式XDR技术与新一代SIEM技术有很多相似之处,主要是通过数据聚合和分析,帮助企业提升对威胁的检测和响应能力。但开放式XDR采用了和新一代SIEM完全不同的技术框架,更易于实现多种安全数据和能力的集成。开放式XDR框架要求所有的安全数据必须先经过统一的规范和提炼,然后才能存储到数据湖或大数据处理系统,这与传统SIEM的做法形成了鲜明对比。由于对收集和存储的安全数据进行了高质量的处理,这使开放式XDR得以最大限度地发挥人工智能的优势。

此外,开放式 XDR可以借助不同的安全控制措施来应对各位威胁风险,并使用的统一控制界面来保障用户的安全运营体验,让安全运营人员在一个平台上轻松应用UEBA、SOAR、NDR、EDR及其他各种工具和技术。

不过,尽管开放式XDR从理论上看更先进,但是目前在产品化落地中却还不够成熟,因为目前尚缺乏统一的XDR技术行业标准,因此在不同厂商能力的标准化整合过程中,其实现效果还需要进一步观察和验证。

结语

网络安全威胁形势在持续地变化,实现数据驱动的安全能力建设是企业用户的必然选择。目前,下一代SIEM和开放式XDR都是企业组织在加强网络防御时可以考虑的方法,不过它们也都存在了一些不足与挑战。

企业组织需要积极采用更先进的技术方法来扩展威胁检测和响应能力。然而,这并不意味着组织应该盲目地采用新技术和新产品。充分了解自己的应用需求,然后选择合适的技术产品,这对威胁检测和响应能力的提升非常重要。有时候,尝试选择多种不同的方法可能必不可少,因此,部署替代或补充型的解决方案也是企业应该考虑的建设方法。

本文地址:http://www.bzve.cn/html/64d8999846.html
版权声明

本文仅代表作者观点,不代表本站立场。
本文系作者授权发表,未经许可,不得转载。

热门文章

全站热门

自己动手换电脑板,轻松解决电脑故障(一步步教你快速更换电脑主板,让你的电脑焕然一新)

运行vncviewer.exe输入IP地址和密码就可以访问了

今天,我们将向你展示如何在你的 Ubuntu 个人电脑或 Ubuntu 服务器中,直接通过 Ubuntu 官方软件仓库来配置本地软件仓库。在你的电脑中创建一个本地软件仓库有着许多的好处。假如你有许多电脑需要安装软件 、安全升级和修复补丁,那么配置一个本地软件仓库是一个做这些事情的高效方法。因为,所有需要安装的软件包都可以通过快速的局域网连接从你的本地服务器中下载,这样可以节省你的网络带宽,降低互联网接入的年度开支 ...你可以使用多种工具在你的本地个人电脑或服务器中配置一个 Ubuntu 的本地软件仓库,但在本教程中,我们将为你介绍 APT-Mirror。这里,我们将把默认的镜像包镜像到我们本地的服务器或个人电脑中,并且在你的本地或外置硬盘中,我们至少需要 120 GB 或更多的可用空间才行。 我们可以通过配置一个 HTTP 或 FTP 服务器来与本地系统客户端共享这个软件仓库。我们需要安装 Apache 网络服务器和 APT-Mirror 来使得我们的工作得以开始。下面是配置一个可工作的本地软件仓库的步骤:1. 安装需要的软件包我们需要从 Ubuntu 的公共软件包仓库中取得所有的软件包,然后在我们本地的 Ubuntu 服务器硬盘中保存它们。首先我们安装一个Web 服务器来承载我们的本地软件仓库。这里我们将安装 Apache Web 服务器,但你可以安装任何你中意的 Web 服务器。对于 http 协议,Web 服务器是必须的。假如你需要配置 ftp 协议 及 rsync 协议,你还可以再分别额外安装 FTP 服务器,如 proftpd, vsftpd 等等 和 Rsync 。复制代码代码如下:$ sudo apt-get install apache2然后我们需要安装 apt-mirror:复制代码代码如下:$ sudo apt-get install apt-mirror 注: 正如我先前提到的,我们需要至少 120 GB 的可用空间来使得所有的软件包被镜像或下载。2. 配置 APT-Mirror现在,在你的硬盘上创建一个目录来保存所有的软件包。例如,我们创建一个名为 /linoxide的目录,我们将在这个目录中保存所有的软件包:复制代码代码如下:$ sudo mkdir /linoxide现在,打开文件 /etc/apt/mirror.list :复制代码代码如下:$ sudo nano /etc/apt/mirror.list复制下面的命令行配置到 mirror.list文件中并按照你的需求进行修改:复制代码代码如下: ############# config ################## # set base_path /linoxide # # set mirror_path $base_path/mirror # set skel_path $base_path/skel # set var_path $base_path/var # set cleanscript $var_path/clean.sh # set defaultarch # set postmirror_script $var_path/postmirror.sh # set run_postmirror 0 set nthreads 20 set _tilde 0 # ############# end config ############## deb http://archive.ubuntu.com/ubuntu trusty main restricted universe multiverse deb http://archive.ubuntu.com/ubuntu trusty-security main restricted universe multiverse deb http://archive.ubuntu.com/ubuntu trusty-updates main restricted universe multiverse #deb http://archive.ubuntu.com/ubuntu trusty-proposed main restricted universe multiverse #deb http://archive.ubuntu.com/ubuntu trusty-backports main restricted universe multiverse deb-src http://archive.ubuntu.com/ubuntu trusty main restricted universe multiverse deb-src http://archive.ubuntu.com/ubuntu trusty-security main restricted universe multiverse deb-src http://archive.ubuntu.com/ubuntu trusty-updates main restricted universe multiverse #deb-src http://archive.ubuntu.com/ubuntu trusty-proposed main restricted universe multiverse #deb-src http://archive.ubuntu.com/ubuntu trusty-backports main restricted universe multiverse clean http://archive.ubuntu.com/ubuntu 注: 你可以将上面的官方镜像服务器网址更改为离你最近的服务器的网址,可以通过访问 Ubuntu Mirror Server来找到这些服务器地址。假如你并不太在意镜像完成的时间,你可以沿用默认的官方镜像服务器网址。这里,我们将要镜像最新和最大的 Ubuntu LTS 发行版 --- 即 Ubuntu 14.04 LTS (Trusty Tahr) --- 的软件包仓库,所以在上面的配置中发行版本号为 trusty 。假如我们需要镜像 Saucy 或其他的 Ubuntu 发行版本,请修改上面的 trusy 为相应的代号。现在,我们必须运行 apt-mirror 来下载或镜像官方仓库中的所有软件包。复制代码代码如下:sudo apt-mirror从 Ubuntu 服务器中下载所有的软件包所花费的时间取决于你和镜像服务器之间的网络连接速率和性能。这里我中断了下载,因为我已经下载好了 ...3.配置网络服务器为了使得其他的电脑能够访问这个软件仓库,你需要一个Web服务器。你也可以通过 ftp 来完成这件事,但我选择使用一个Web服务器因为在上面的步骤 1 中我提及到使用Web服务器。因此,我们现在要对 Apache 服务器进行配置:我们将为我们本地的软件仓库目录 建立一个到 Apache 托管目录 --- 即 /var/www/ubuntu --- 的符号链接。复制代码代码如下:$ sudo ln -s /linoxide /var/www/ubuntu $ sudo service apache2 start上面的命令将允许我们从本地主机(localhost) --- 即 http://127.0.0.1(默认情况下) --- 浏览我们的镜像软件仓库。4. 配置客户端最后,我们需要在其他的电脑中添加软件源,来使得它们可以从我们的电脑中取得软件包或软件仓库。为达到此目的,我们需要编辑 /etc/apt/sources.list 文件并添加下面的命令:复制代码代码如下: $ sudo nano /etc/apt/sources.list添加下面的一行到/etc/apt/sources.list中并保存。复制代码代码如下: deb http://192.168.0.100/ubuntu/ trusty main restricted universe注: 这里的 192.168.0.100 是我们的服务器电脑的局域网 IP 地址,你需要替换为你的服务器电脑的局域网 IP 地址复制代码代码如下:$ sudo apt-get update最终,我们完成了任务。现在,你可以使用sudo apt-get install packagename 命令来从你的本地 Ubuntu 软件仓库中安装所需的软件包,这将会是高速的且消耗很少的带宽。

想知道怎样从Ubuntu 14.04 LTS 升级到Ubuntu 14.10么? 这就是大家要讲的Canonical不会强迫14.04的用户升级到14.10这个中间版本但这并不意味着你不能将你的坚如磐石的Trusty Tahr升级到(有点让人印象深刻的)Utopic Unicorn。要得到非LTS版本的Ubuntu发布通知,你需要在软件和更新工具中选择。这个很直接。打开 ‘软件和更新’选择 ‘更新’ 选项进入‘有新版本Ubuntu时通知我’的选项在下拉菜单选项中将‘对于长期支持版本’改成‘对于任何版本’切换后你会想快点更新。现在准备就绪!Canonical此刻会弹出“升级”提示给用户(相比较普通的ISO镜像而言经常延迟)可以通过软件更新工具更新到14.10了。

探索Office2015的功能和优势(助力办公效率提升的新一代办公软件)

SteamOS是一个开源的基于Debian Wheezy分支的、为游戏的优化的操作系统。不像Debian 7,它使用的是xcompmgr图形合成器。SteamOS由维尔福公司设计开发,使用于Steam Machine游戏终端机上。在2013年12月13日首次发布。在该文中我将告诉你如何在Ubuntu 14.04上安装steamos会话,以使用户的SteamOS 大图片模式直接从lightdm GTK迎宾开始进入。安装方法分32位系统和64位系统,请根据你的系统选择32位系统安装安装命令:下载DEB安装包:安装下载包:64位系统安装安装命令:下载安装包:安装下载包:卸载先退出Steam OS会话并切换到常规会话模式,按 CTRL + ALT + F7 。移除SteamOS Session命令:复制代码代码如下:sudo apt-get remove steamos-compositor steamos-modeswitch-inhibitor

Ubuntu 15.10 Beta 的代号叫 Wily Werewolf(威利狼人),于10 月20 号正式发布了。假如你是一个勇于尝鲜的试用达人,可以参考本文先将你的 Ubuntu 15.04 升级到 Ubuntu 15.10 Beta。注意:Ubuntu 15.10 beta 目前还只是测试版本,可能会遇到一个问题和Bug,一旦升级到Ubuntu 15.10 beta 除了重装将无法再降级回 15.04。Ubuntu 15.04升级到Ubuntu 15.10Ubuntu 15.04 升级到 Ubuntu 15.10 的步骤同时适用于:Xubuntu、Kubuntu、Lubuntu、Ubuntu Gnome 和 Ubuntu Mate。1.打开软件和更新2.浏览到更新选项卡 — 勾选提前释放出的更新 — 选择适用任何新版本3.当以上选项配置好之后,使用如下命令来更新系统:sudo apt-get update && sudo apt-get dist-upgrade 以上命令可能会花比较长的时间,这主要取决于你的网速和使用的源。4.使用如下命令运行软件更新器, -d 参数会寻找版本升级sudo update-manager –d 5.执行如上命令后,软件更新器将会检查当前系统可用的版本更新 接下来想必不用我说了。下载Ubuntu 15.10 beta假如你不想直接在系统上升级就试用 Ubuntu 15.10,可以直接下载 ISO 镜像文件在虚拟机中安装尝鲜。如何将Ubuntu 15.04升级到Ubuntu 15.10这个问题是不是迎刃而解了,希望本文对大家的学习有所帮助哦。

SteamOS是一个开源的基于Debian Wheezy分支的、为游戏的优化的操作系统。不像Debian 7,它使用的是xcompmgr图形合成器。SteamOS由维尔福公司设计开发,使用于Steam Machine游戏终端机上。在2013年12月13日首次发布。在该文中我将告诉你如何在Ubuntu 14.04上安装steamos会话,以使用户的SteamOS 大图片模式直接从lightdm GTK迎宾开始进入。安装方法分32位系统和64位系统,请根据你的系统选择32位系统安装安装命令:下载DEB安装包:安装下载包:64位系统安装安装命令:下载安装包:安装下载包:卸载先退出Steam OS会话并切换到常规会话模式,按 CTRL + ALT + F7 。移除SteamOS Session命令:复制代码代码如下:sudo apt-get remove steamos-compositor steamos-modeswitch-inhibitor

热门文章

友情链接

滇ICP备2023006006号-39