看,NTA(网络流量剖析)产品怎样演化、立异、固清静!

宣布时间 2018-05-31

近年来,清静威胁形势愈加严肃,网络清静事务层出不穷:直接影响了美国政治选举的希拉里邮件泄露事务,导致大学生徐玉玉支付了生命价钱的高校信息泄露事务,让孟加拉银行损失8100万美元的黑客入侵事务,国际原子能属披露的德国核电站遭受到的扰乱性网络攻击等等,网络清静受到了亘古未有的关注。
 
作为网络清静从业者,随着黑客攻击逐渐工业化、服务化和普及化,我们的防御机制也在向系统化、智能化迈进,威胁情报、态势感知、行为剖析、追溯取证成为了新的解决手段。

然而,16年8月份的黑客组织“影子经济人”偷取NSA大宗黑客工具和误差使用包事务,后被专家证实,这些在网上被果真售卖的攻击工具,可乐成突破海内外一流清静厂商的防火墙,也就是说,我们投入重大的清静防御系统面临着重大威胁。
 
在这种情形下,我们迫切需要知道这些问题的谜底:”攻击者有没有来?来了走没走?走了又带走了什么信息?”更进一步的问题是:攻击者详细什么时间进入我们的网络?接纳什么手段网络网内信息?是否已进入误差挖掘阶段?是否已乐成使用误差?有没有举行权限提升?而能够提供这些问题谜底的全流量剖析产品在清静业界也随即被重视起来。
 
2017年6月份,网络流量剖析NTA手艺入选了Gartner《2017年11大顶尖信息清静手艺》。这个国际着名的权威咨询机构是这样解读NTA手艺的:NTA解决计划通过监控网络流量、毗连和工具来识别恶意的行为迹象。关于那些试图通过基于网络的方法去识别绕过界线清静的高级攻击的企业而言,应该思量使用NTA手艺来资助识别、管理和分类这些事务,作出辅助决议�?梢钥闯�,在新的清静形势下,流量剖析手艺在威胁剖析,恶意行为监测上的作用进一步的强化了。现有的清静防护步伐一再失效,人们迫切需要在常见的网络三�?汀狪PS+IDS+防火墙——的基础上做进一步增补,而凭证“只要有攻击就会有流量爆发”这样的质朴原理,几者团结后极大地提升了防御能力。
 
第一代:着重异常流量检测的NTA
 
在以往的NTA类产品价值先容中,我们�?吹降氖钦庋乃得鳎和缌髁科饰鲇兄谕绻芾碚呔傩型缤搿⑼缬呕⑼缂嗫亍⒘髁壳魇破饰龅仁虑�。尊龙凯官网入口在2012年推出的NTA着重于互联网出口的异常流量检测、网络流量漫衍剖析,此产品具有面向企业网用户和运营商行业的多个型号。
 
第二代:着重内网合规审计的NTA
 
近年来,内网威胁问题泛起井喷之势,为解决攻击横向扩散问题,尊龙凯官网入口通过多个项目总结与产品融合,在2013年推出了第二代NTA产品(TSOC-NBA网络行为剖析),着重于内网的合规流量审计,基于是非灰名单的方法来解决内网秩序问题。

 

第三代:融合外网检测与内网合规,同时兼具追溯取证的NTA
 
以高级一连性威胁(APT)为代表的新型攻击手段徐徐兴起后,对流量剖析产品提出了新的要求,既要在网络层面实时、近实时的泛起网络流量,又要在受攻击后(数天/数周)举行网络入侵取证。同时随着云盘算,大数据等新手艺的泛起,单位存储和单位盘算的本钱越来越低,使得接纳更大的样本空间,更智能的剖析算法的手艺在清静产品中得以现实应用,那么”需要收罗原始流量,FLOW流信息,应用协议元数据,一连监测网络毗连工具,剖析异常流量,追溯可疑行为,联动威胁情报应对高级威胁”,就成为了目今NTA类产品演进的一个主要偏向。NTA手艺的收罗,存储,剖析,挖掘,可视化能力也成为了企业感知网络清静事务,应对信息清静挑战的一个可靠选择。
 

 


正是在这样的历史时机下,尊龙凯官网入口的TSOC-NBA再次举行了产品的厘革,在2017年11月推出了第三代NTA,同时也是海内第一款集流量可视化与追溯取证功效于一身的大数据架构全流量剖析产品。
 


清静领域一连分解,一直融合,清静领域已细分为十几个大类信息,五十几个小类,在2016年清静牛统计剖析的清静全景图中,网络流量剖析类被归到网络空间清静大类中。在2017,2018年的清静全景图中被归类到清静智能类中,以是说,NTA流量剖析产品仍在一直举行产品演化,来应对新的应用场景,解决新的清静问题。

 

尊龙凯官网入口一直亲近关注国际上同类产品的生长与迭代,并对Gartner剖析报告中说明的“SIEM(SOC)类产品为什么需要流剖析?将流量数据和日志数据集成后会给SIEM带来哪些突破?”等问题举行了恒久的讨论与现实场景验证,从而确认:

 

◆加入流剖析后,可以拓宽数据源头,可以增强威胁检测和修正能力;
◆加入流剖析后,可以通过包捕获增强网络取证能力;
◆加入流剖析后,可以缩短平均响应时间;


同时集成了流量信息的SIEM在以下场景的功效会有很大的提升:


◆有网络可见性要求的场景;
◆检测没有特征的攻击;
◆上下文感知;
◆态势感知;
 
就在前不久,尊龙凯官网入口在某用户内网中,通过安排的NTA和SIEM产品,发明了挖矿病毒新变种MsraMiner,通过视察剖析,追踪到了此变种挖矿病毒在用户内网主机的熏染、撒播全历程。文章链接:挖矿病毒新变种MsraMiner让企业内网陷落为“矿场”�。�
 
正是在这样的理念下,在多个项目的联动计划实践中,网络流量剖析产品和态势感知,SOC(SIEM)产品的手艺架构一直融合,成为了态势感知产品的流量态势引擎。通过流量剖析产品与态势感知产品的无缝团结,在流量态势上增强全天候全方位态势感知能力,真正做到了1+1>2。2017年,作为中国首个进入GartnerSIEM魔力象限的清静管理平台(TSOC-USM),TSOC-NBA作为其主要组件也被写入了SIEM魔力象限报告中。