RSAC一直被喻為安全行業的風向标。世界各地的安全廠商齊聚一堂就雲計算、大數據、應用安全、安全管理等熱門話題進行交流。本文是綠盟科技對本次大會焦點的簡要梳理,供各位參考。
從創新沙盒看終端安全
綠盟科技發現本屆RSAC的議題有了一些明顯的變化,營銷性的概念少了,安全回歸其本質,關注解決實際存在的安全問題,這從大會上最受關注的創新沙盒比賽也可見一斑。
本屆被冠以“創新性”公司頭銜的AXONIUS主要是對用戶的設備進行管理,包括資産管理、應用管理和補丁管理等。資産管理雖然不是屬于明天的fancy技術,但卻是實實在在的讓安全團隊構建完整防守體系的第一步,也是最重要的一步。有時候,“知己”比“知彼”更難。
Top10廠商涉及資産管理、DevOps、雲安全、數據安全和固件安全等多種強化終端安全的技術。從攻擊者的角度來說,無論發起多麼複雜的攻擊,在網絡中經曆了多少環節,采用了多少的技術,這些攻擊動作必須通過某一個或多個終端才能完成。終端正是大多數安全事件發生過程的跳闆、目标或者發生地,終端成為了安全的主戰場。盡管終端上運行着賬戶管理、殺毒軟件等基礎防護,但仍存在安裝效率低、盲區大的問題。此外,對越發複雜的APT攻擊,僅依靠單一終端信息難以察覺。這些問題需要聯合衆多終端的數據與安全能力,進行統一平台安全分析與管理,以提供全面、精細的事件檢測與安全響應。
為應對終端安全威脅,綠盟科技于2018年推出了一款終端安全防護産品——綠盟終端檢測與響應系統(綠盟EDR:NSFOCUS Endpoint Detection and Response),該系統采用了主動防禦和橫向對比模式,使企業的防禦模式轉變為主動、動态、自适應的彈性防禦,降低企業安全風險、溯源安全事件、提高IT運維效率,全面提升企業的安全防禦能力。

未來的終端安全體系,必須具備至少3種能力:對平台和終端知識的全面理解和靈活掌控、對已知威脅的感知和敏捷響應、對未知可疑活動的及時發現與主動攔截。多(全)維度屬性的資産管理貫穿于其中,提供堅實的數據支撐;自動化資産發現、主機風險态勢識别、多維度的可視化,幫助客戶快速精準定級風險,降低運維成本;全面事件活動軌迹記錄,用戶可迅速還原事件發生過程,形成完整事件證據鍊,确認相關責任人;綜合多源數據的檢測和供應多種策略的靈活響應,提升防護的精準度,降低企業安全風險。
通過自動化響應發現安全威脅
在本屆RSAC創新沙盒大賽入圍的廠商中,其産品、解決方案有相當比例與網絡安全管理領域相關。另外從議程安排中,我們看到了安全行業對于若幹信息安全管理領域,以及對于網絡安全中人的因素的特别關注:
·安全治理/風險/合規管理GRC領域;
·人員安全管理領域;
·信息系統生命周期管理領域。
期望通過安全管理來達成四個目的:減少來自SIEM告警的幹擾,避免人工關聯,提供對威脅的洞察力,簡化incident響應流程。
綠盟科技的兩項研究發現大部分互聯網的業務系統在上線後半小時内會被攻擊者探測發現并開始遭受攻擊;系統的漏洞在信息公開後 10 小時~13 小時,攻擊者會采用的攻擊代碼對開放在互聯網系統進行攻擊。
以上研究展現了攻防演進速度驚人的形勢,為更好的應對高速的網絡威脅,綠盟科技推出了一款集安全威脅檢測設備、安全威脅分析平台、安全專家服務于一體的一站式安全運營支撐服務——可管理的威脅檢測與響應服務(NSFOCUS Managed Detection and Response Service,以下簡稱綠盟 MDR 服務)。
與單一的安全防護設備相比,MDR服務可以在設備提供的威脅預防能力的基礎之上,進一步提供威脅源及安全事故的檢測與處置能力,形成事前主動預防、事中積極對抗、事後及時響應的一體化威脅管理解決方案,避免安全建設項目的風險,綠盟MDR還進一步融合業界進的大數據分析技術、機器學習技術、智能決策技術為客戶有效精準地識别安全威脅和事件。

AI本身的安全問題值得關注
微軟的專家Bugra Karabey在RSAC 2019上分享了如何把機器學習作為分析工具在安全攻擊分析中的應用,他們提出的一個場景“如何使用主成分分析聚類識别安全事件模式”引起了綠盟科技的關注。他們針對大規模的安全事件庫,構造了一個采用PCA聚類分析進行降維分析模型,形成安全事件數據集并識别潛在威脅,其workflow如下圖所示。

和微軟安全分析思路不謀而合的是,綠盟科技在過去的一段時間裡,也是在摸索中形成了特有的機器學習+規則關聯分析構建安全威脅分析解決思路。構建出機器學習分析引擎-TURING引擎,并提出了将關聯分析框架構建于TURING引擎之上,通過機器學習+規則關聯分析,實現安全威脅智能推理分析,逐步搭建出我們的安全分析從“know-knows”到“know unknows”的分析平台。
當今AI成為各個安全公司驅動安全能力提升的新“引擎”,很多産品在利用AI程度上提升安全檢測和防護能力。同時,AI本身的安全問題也浮出水面,對網絡安全行業來說,“AI是手段,安全是目标”,用AI做安全檢測和防護同時,也要考慮構建安全的AI。綠盟科技天機實驗室發現利用TensorFlow本身的系統漏洞,黑客可以很容易的制造惡意模型,從而控制、篡改使用惡意文件的AI應用。面對更多未知的漏洞和危險,AI開發者近乎是束手無策。
綠盟科技通過在RSAC2019上針對AI本身的安全問題的讨論總結出了部分解決方案:
1) 區塊鍊的引入
區塊鍊是安全、分布式、恒定的數據庫,由分布式網絡的各方所共享,這個數據庫可以記錄交易數據,審計起來也很容易。

2) 提高可解釋性
目前由于AI算法内部的運作往往是不透明的,AI的黑箱問題和可解釋性問題越來越受到關注。深度學習方面的挑戰之一是向客戶和監管機構解釋模型是如何得到答案的,但根本不知道模型是如何得到答案的。
3) 基于AI的安全系統的安全性評估系統
設計新的安全框架來衡量和量化基于AI的安全系統。在該安全系統中需要能夠解決:評估數據是否被有意污染,引入第三方數據時是否會導緻無意的數據污染,AI給出不可靠信息如何評估,是否自動化回應AI推薦的決策并采取行動等。
基于零信任制定訪問控制
混合環境的雲安全主要包括身份認證和訪問控制,如何一次驗證身份就可能按照給定的訪問控制策略訪問不同環境中的各種資源,又能抵禦攻擊者的惡意訪問,一個比較好的模型是零信任模型。本屆RSAC上,綠盟科技通過雲安全方面的交流發現了一些變化趨勢——提到零信任的廠商明顯增多,與往年提概念不同,2019年各家都拿出了産品,例如Duo的零信任身份認證訪問,Zscalar、Cyxtera、Meta Network等的SDP訪問控制方案。即便是标準化的SDP,各家廠商也有所不同,例如Cyxtera的方案是将數據傳輸到自己雲端,然後分發到客戶側;而Zscalar和Meta Network則是直接打通,前者是通過代理方式,除了訪問控制外,還增加了如DLP、WAF等功能;後者通過路由的方式,且聚焦于流量調度,加細粒度的訪問控制,自稱下一代的SDWAN。

Meta Network的網絡結構
總體而言,各種零信任機制能在複雜環境中提供靈活的訪問控制機制,避免因粗粒度的策略造成系統被入侵,同時将傳統面向網絡的訪問控制轉變為面向用戶資産的訪問控制機制,更加準确有效。
本屆RSAC上中國安全企業軍團已成為僅次于美國的第二大參展團,綠盟科技一直在緊緊跟随全球安全的大趨勢,這已經是綠盟科技第12次參加RSAC。包括綠盟科技在内的國内企業參展的産品類型已經從單一産品,發展到複雜方案以及綜合性安全能力輸出。
中國安全企業的被關注度在逐年提高,中國安全企業自身的實力也有了很大提升。但是我們也不得不正視,與美國、以色列這兩個網絡安全産業強國相比,國内安全企業在國際影響力還有差距。但我們相信,隻要繼續潛心專注于設計的安全産品,專注于創新的安全技術研究,中國安全産業的發展一定會越來越好。
免責聲明:本文僅代表作者個人觀點,與每日科技網無關。其原創性以及文中陳述文字和内容未經本站證實,對本文以及其中全部或者部分内容、文字的真實性、完整性、及時性本站不作任何保證或承諾,請讀者僅作參考,并請自行核實相關内容。
本網站有部分内容均轉載自其它媒體,轉載目的在于傳遞更多信息,并不代表本網贊同其觀點和對其真實性負責,若因作品内容、知識産權、版權和其他問題,請及時提供相關證明等材料并與我們聯系,本網站将在規定時間内給予删除等相關處理.

