大数据安全分析平台采用的方法有哪些?
2021-01-05 16:39:20 阅读(205) 评论(0)
网络犯罪等恶意行为的不断增加,促使企业部署更多的安全控制,收集越来越多的相关数据。因此,为了保护昂贵的企业资源,大数据分析的进展被用于更广泛、更深入的分析安全监控。大数据安全分析技术集成了大数据的可扩展性,并将其与AdvancedAnalytic和安全事件管理系统相结合(securityeventandincidentmanagementsystems,SIEM)结合起来。在不久的将来,大数据安全分析将像病毒检测和漏洞扫描一样普遍。因此,大数据安全分析适用于许多用例,但并非所有用例都适用。考虑探测和阻止高连续性威胁(AdvancedPersistentThreat,APT)技术挑战。使用这些技术的攻击者可能会使用慢节奏、低可见性的攻击来避免被发现。传统的日志和监控技术会错过这种类型的攻击。攻击的每一步都可能发生在不同设备的不同时间段,而且看起来无关紧要。这样,攻击者杀戮的关键部分可能与正常行为没有太大区别。对可疑行为的日志和网络流扫描有时会错过这些东西。避免遗漏数据的一种方法是收集尽可能多的信息。这就是大数据安全分析平台采用的方法。正如字面意思所说,这种安全分析方法是专门为收集、分析和管理大规模、高速数据而设计的。这些技术也用于相关产品,如电影推荐系统和车辆性能特性分析平台,旨在优化车队的运输效率。此外,这些技术也可用于信息安全。本文重点分析Cybereason、Fortscale、Hawkeye、IBM、LogRhythm、RSA、Splunk等大数据安全工具供应商的主要产品特性。其分析主要基于实现这些平台所有好处的五个必要要素:统一的数据管理支持日志、漏洞和流量等可扩展的数据获取信息安全相关分析工具合规报告因素1:统一的数据管理统一的数据管理是负责企业数据存储和查询的大数据安全分析系统的基础。由于相关数据库的扩展成本高于分布式NoSQL数据库,Cassandra或Acccumulo等分布式数据库通常用于处理大规模数据。当然,这些数据库也有其缺点。例如,实现ACIDtransaction等自然数据库特征的分布式版本变得非常困难。因此,大数据安全分析产品背后的数据管理平台需要权衡数据管理的特点、成本和可扩展性。数据库应具备在不堵塞的情况下实时写入新数据的能力。类似地,查询还应能够支持对流入安全数据的实时分析。由于Hadoop已经成为一个流行的大数据管理平台和相关的生态系统,基于它的大数据安全分析平台也很常见。例如,Fortscale使用ClouderaHadop平台。这使得Fortscale平台随着集群中新节点的数量线性扩展。IBMQRadar采用分布式数据管理系统,提供数据存储水平扩展功能。SIEM在某些情况下可能只需要访问本地数据。但在取证分析等情况下,用户可能需要跨分布式平台搜索信息。IBM的QRadar还集成了一个可以跨平台或本地搜索的搜索引擎。与此同时,大数据SIEM系统使用数据节点,而不是存储域网(SAN)。这可以帮助小组降低成本和管理的复杂性。这种基于数据节点的分布式存储模型可以扩展到P字节的存储空间——它可以满足需要大量长期存储的组织的需求。RSA安全分析还采用分布式联合架构,保证线性扩展。当扩展到大规模数据时,RSA工具中的分析工作流解决了一个关键需求:区分事件和任务的优先级,以提高分析效率。Hawkeye分析平台(HawkeyeAP)基于专门处理安全事件数据的数据仓库平台。除了具有底层和可扩展的数据管理功能(例如,在跨多个服务器的镀铬文件中存储大规模数据的能力)外,以结构化的方式查询数据的工具也至关重要。Hawkeyeap采用分时存储数据的方式,避免了索引的全局重建。而且,它被设计成只读数据库。一方面,它可以优化性能;另一方面,它可以确保数据在编写完成后不会被篡改。最后,Hawkeyeap采用了专门为分析应用而优化的列导数据存储,而不是行导数据存储。因素2:大数据的三个关键特征是支持多种数据类型的容量、速度和类型。安全事件数据的多样性使得将数据集成到大数据安全分析产品中变得具有挑战性。收集事件数据的粒度不同。例如,网络报纸是底层和细粒度的数据;任何管理员密码变更的日志项都是粗粒度的。尽管数据的收集粒度不同,但它们仍然相关。在线消息可能包含攻击者访问服务器的相关信息,甚至在获得访问权限后修改管理员密码。不同类型的事件数据也有不同的含义。在线信息可以帮助分析人员了解两个终端之间传输的内容,而漏斗扫描日志在某种意义上描述了服务器或其他设备在一段时间内的运行状态。为了更好地集成数据,大数据安全分析平台需要理解这些数据类型的含义。RSASecurityanalytics的解决方案是使用模块化结构,以确保支持多种数据类型,同时保持增量和添加其他源的能力。平台本身就是为了捕获大规模的全报、NetFlow数据、终端数据和日志。有时,多种数据类型意味着多种安全工具。例如,IBM的QRadar有一个漏洞管理组件。该组件专门负责从各种漏洞扫描器中整合数据,并将网络使用的相关信息添加到数据中。IBMSecurityQradarincidentforensics是另一个专门利用网络流数据和full-packet抓包分析安全事故的模块。该取证工具包括一个能够检索TB级网络数据的引擎。Logrhythm的SecurityintelligencePlatform是另一个大数据安全分析平台的例子。该平台支持系统日志、安全事件、审计日志、机器数据、应用日志和流量数据等多种数据类型。通过分析来自这些源的原始数据,可以生成相关文件的完整性、过程活动、网络通信、用户和活动的二级数据。Splunkenterprisesesecurity允许分析人员检索数据并实施可视化关联,以识别恶意事件并收集这些事件的上下文数据。因素3:大数据分析安全产品必须能够从服务器、终端、网络等架构组件中获取可扩展的数据。这些设备的状态一直在变化。获取数据组件的主要风险在于能否及时接收流入数据。一旦数据获取组件出现问题,数据就会丢失,威胁到整个平台的存在意义。通过维护一个容量大、吞吐率高的队列,系统可以实现可扩展的数据获取。此外,一些数据库通过增加写作操作来支持大规模写作。这样,新流入的数据直接添加到commit日志的末尾,而不是磁盘的某个块。这种方法可以大大降低随机写作的延迟。或者,数据管理系统将维护写作缓冲区。如果新闻突然传输或磁盘写作失败,缓冲区可以帮助暂时存储数据,等待数据库恢复正常。Splunk是一个广为人知的数据采集平台。该平台不仅提供连接到数据源的连接器,还允许定制这些连接器。其中,获取的数据以相对松散的形式存储和索引,以确保数据类型的变化和快速的查询反馈。IBMQRadar支持从单设备到跨区域分布式系统的不同规模部署。与其它产品类似,大数据产品是为了满足大公司的需求。它曾被用来处理每秒数十万的真实应用事件。一些刚开始使用IBMQRadar的小机构或企业可能会选择在云环境中部署产品,以降低*件成本和管理。混合部署也可以。这样,事件和流可以在云中处理,整理后的事件数据发送将由本地系统处理。另一种重要的集成类型是数据增强。它是指在收集事件数据的同时添加相关信息。例如,RSASecurityanalytics将在网络数据中添加相关的网络回复、威胁指示器等细节,帮助分析人员更好地了解底层安全数据所面临的情况。如何在大数据分析平台上收集收据是另一个需要考虑的关键点。收集数据所需的时间可以减缓探测安全事件的速度。数据收集点的位置决定了数据收集的宽度和类型。例如,CybereasonPlatform部署的传感器在终端操作系统的用户空间中运行。这样,数据收集就可以在影响用户体验和更底层核心功能的情况下进行。即使设备无法连接到企业网络,Cybereason的传感器仍然可以收集数据。因素4:Hadoop、Spark等大数据平台是安全分析工具的通用工具。虽然它们可以用来构建安全工具,但它们本身并不是安全分析工具。为了满足企业生成的大规模数据分析需求,应扩展大数据安全分析工具。而Hadoop、Spark等工具正好满足了这样的条件。同时,分析人员还应能够从信息安全的角度查询事件数据。例如,分析师应该能够查询在特定服务器或应用程序中工作的用户以及这些机器/应用程序之间的联系。这种类型的查询需要图形分析工具,而不是传统的相关数据库中的行查询或列查询。Fortscale采用数据科学中常见的机器学习和统计分析技术,以适应安全环境的变化。这些技术使Fortscale能够进行基于数据而不是预定义规则的分析。当网络中的基准行为发生变化时,机器学习算法可以在没有人为更新规则集的情况下自动检测到这些变化。RSASecurityAnalytics包含了预定义的报告和规则,使分析人员能够快速开始使用SIEM收集的数据。安全分析也非常依赖恶意行为相关知识。RSALive服务包括RSASecurityAnalytics,负责向部署的设备发送数据处理和相关规则。这些新规则可用于分析RSASecurityAnalytics系统中存储的实时数据和历史数据。类似于Fortscale,RSASecurityanalytics也采用数据科学的相关技术来提高分析质量。此外,LogRhythm的分析工作流包括三个阶段:处理、机器分析和取证分析。处理阶段负责数据转换,提高有用模式探测原始数据的可能性。它包括事件标准化、数据分类、metadata标记和风险分析。因素5:合规报告、警告和监控合规报告是当今企业必须具备的功能。许多用于合规目的的数据元素与最佳安全实践联系在一起。即使对于那些对合规报告没有*性要求的公司,合规报告也可以很好地用于内部规划。。了解一个大数据安全平台的报告系统,满足企业对合规的特殊需求是非常重要的。Riskmanager插件,IBMSecurityQRadar,为网络设备配置的合规性和风险管理提供了工具。该插件的功能包括自动监控、多供应商产品审计支持、合规策略评估和威胁建模。正如前面提到的,Fortscale利用机器学习算法不断评估基准活动的变化,探测异常事件。当系统检测到这些事件时,它可以生成警告,并提供事件的相关信息。RSASecurityAnalytics本身就有近90个模板来满足SOX用户的需求、HIPAA、报告需求,如PCIDSS。SIEM系统中的报告和警告远远超过了固定报告和简单警告的形式。例如,CybereasonPlatform可以自动检测恶意活动。该平台还提供了一个调查窗口,用于汇总攻击时间线、受影响的用户和设备,并以图形的形式显示。Splunkenterprisesecurity提供了包含关键安全性、性能指针和趋势指针的仪表板,以进行持续监控。而且平台还支持工作流的优先级。Splunk平台还支持高优先级用户跟踪和关键应用程序访问报告。HawkeyeAP本身包含400份报告,并支持根据特殊需要进行修改。由于Hawkeyeap使用相关数据技术,并支持ANSIStandardSQL、由ODBC和JDBC驱动,用户可以使用流行的企业级报告工具来创建定制报告。LogRhythm平台包括分级后的风险警告、标准报告和实时报告仪表板。此外,还包括案例管理工具、证据锁、事件跟踪数据等额外工具进行取证分析。大数据安全分析工具的功能大数据安全分析工具可分析多种数据类型,
推荐阅读
- 汽车定位app软件哪个好用?车辆定位app有哪些?
对于手机和汽车的定位,现在用的人越来越多,因为汽车是现在最普遍的代步工具,有些人没有车子,但是要出远门,所以会通过向朋友借车来满足自己,那么,gps定位软件有什么? 1、九护精准定位 是一款智能手机导航定位APP,这一app…查看详情
- 2023年微信小程序开发一个多少钱?
很多商家企业也是看到了这个机会,都想开发一个微信小程序来实现引流客人,其中小程序开发的价格也是大多数人比较关心的一个问题,下面*就给大家来详细介绍一下2023年微信小程序开发一个多少钱这一块的内容,希望能帮助到大家。 2023年微信小…查看详情
- xp系统是什么
XP系统是指Windows XP操作系统,它是由微软开发和发布的一款广泛使用的个人计算机操作系统。下面将介绍XP系统的特点、历史和影响。Windows XP于2001年10月25日正式发布,成为Windows 9x系列(包括Windows …查看详情
- 申报高新技术企业认定,要了解一类知识产权
如今越来越多的人重视知识产权,保护知识产权,但大家对于知识产权的了解却不够全面。除了大家都知道的知识产权主要包括著作权(版权)、商标、专利外,其实知识产权还分为一类知识产权和二类知识产权。接下来小万将为大家介绍一下一类知识产权和二类知识产权…查看详情
- andon电子看板系统把控好企业的产品质量
在企业生产的过程中怎么都会出现产品的质量问题,企业的需求就是让生产出的每个产品都质量过关,但是以前传统的产品质量管控方式并不能及时发现问题,随着技术的发展,可以通过软件来实现对现场质量的高效率管控,andon就是这样一款质量管控工具。and…查看详情
- 2021年电脑端比较好用的输入法有哪些?这5款一定要试试!
输入法作为上网聊天工作必备的一种软件,在使用上一定要切合自己的日常需求,目前市面上的输入法软件也非常的多,他们都分别有什么差异和优势呢?小万整理了几款相对来说不算热门的输入法,但他们的使用体验也非常不错,希望能为各位做一个参考。 1、万能五…查看详情
- 咕咚——国内跑步软件排行榜第一名推荐
随着生活条件的提高很多人也都会健身,跑步也是很多人的选择,因此大部分人都会选择一款跑步软件来记录平时跑步的记录,从而养成一个良好的跑步习惯,下面是目前跑步软件第一名咕咚的介绍。全球最大的运动社交平台目前咕咚用户数已接近4000万,每天需要响…查看详情
- 2022年专利转让有哪些流程(新整理)
如今我国的专利发明越来越多,同时也有很大一部分专利会涉及到转让的问题,其实很多人对专利转让这一块都不是很熟悉,而且很多人不知道相关流程,下面*就给大家来详细介绍一下2022年专利转让有哪些流程这一块的相关内容,希望能帮助到大家。2022年专…查看详情
- [公司申请注册商标要求] 以法人和组织进行注册的差别
公司申请注册商标要求根据申请主体的变化有所不同。具体来说,商标专用权主体可以是自然人、法人和其他组织,公司申请商标可以是以法人的名义提出申请,也可以是以公司组织的名义提出申请,而这两种不同主体提出商标注册的要求是有所不同的。图片来源于网络一…查看详情
- 空文件夹删不掉如何解决 空文件夹删不掉解决办法
删除时弹出提示“文件访问被拒绝,您需要权限才能执行此操作”。点击重试也没有反应。还有什么文件名过长,无法删除,无法编辑,也无法移动。就像是一个钉子户一样,赖在磁盘里,赶都赶不走。接下来就和大家分享一下,空文件夹删不掉如何解决 空文件夹…查看详情
- 诺基亚是哪个国家的产品
谁知道诺基亚属于哪个国家?诺基亚是芬兰的手机品牌。总部位于芬兰埃斯波,公司主要从事生产移动通信产品。诺基亚成立于1865年。自1996年起,诺基亚连续14年占据市场份额第一。2011年2月11日,诺基亚与微软达成全球战略同盟并深度合作共同研…查看详情
- 中小企业微信营销:小程序引流,正确运营是关键
继微商城之后,小程序跳进微信平台再度成为很多企业的“标配”。“即用即走”是小程序区别于其他流量平台的最大特性,满足了用户的及时性需求,却也对企业运营者提出了更高要求。尤其是中小企业,在布局微信营销时,一定要正确打开并运营小程序这一环,才能实…查看详情
- 推荐几款学习韩语的app,好用又方便
因为韩剧的原因,很多年轻人对于韩国还是比较憧憬的,也希望可以前往韩国旅行,这样自然,也就涉及到了韩语的学习,这样才可以保障顺畅的沟通,让旅行也变得更加有趣,现在通过一些软件,就可以轻松的学习韩语了,那么下面就为大家推荐几款,好用…查看详情
- 企业管理软件之软件介绍和功能要点
对于一个大型的公司,需要用到的软件是特别多的,不管是费用软件还是管理软件都必须要有,因为有了软件才可以使你的工作减轻一些,那么,企业管理软件的相关介绍都是什么? 1、企业管理软件定义 企业管理软件是面对公司的,可以帮助企业管…查看详情
- 四款办公用品管理软件免费版排行
企业开始办公用品是随着目前社会发展而越来越常见的现象,实现办公用品的有效管理可以让办公更加方便快捷,可以简化企业办事流程,创造良好的办公氛围,提高企业工作效率。那么实现办公用品管理的系统到底有哪些呢?下面看*整理的办公管理软件排行榜: 1.…查看详情
猜你喜欢
最新文章

扫码二维码
立即领取《千元实战营销秘籍》
还可免费试用营销管理系统
*如有疑问,请随时拨打免费咨询热线:400-0033-166
邮箱:zjb@iwanshang.com
服务时间:8:30-18:00
软件企业
认定号:川RQ-2018-0216
高新技术企业
认定号:GR201951001121

关注微信公众号
和10万中小企业共同成长

扫码下载APP
享全方位服务一触即达
Copyright © 2004-2022 万商云集(成都)科技股份有限公司 版权所有
蜀ICP备12001963号-2
川公网安备 51010402000322号

快速找产品

找一找哪款产品适合您?
咨询热线:400-0033-166
-


-
电话沟通
获取方案
下载APP
官方微信
扫码下载APP
全方位服务一触即达

关注万商云集
和10万中小企共成长

TOP

企业首选的AI增效平台

400-0033-166
8:30-18:00















































注册有好礼



