利用 SOAR 加快事件响应并加强网络安全
随着攻击面的扩大和攻击变得越来越复杂,与网络攻击者的斗争重担落在了安全运营中心 (SOC) 身上。SOC 可以通过利用安全编排、自动化和响应 (SOAR) 平台来加强组织的安全态势。这一系列兼容的以安全为中心的软件可加快事件调查和响应速度。SOAR 平台提高了对所有安全数据的可见性,简化了 IT 流程,自动执行了与安全相关的手动任务,减少了冗余和重复性工作,并改善了安全工具之间的协作。
什么是SOAR
安全编排自动化和响应 (SOAR) 是一种全面的网络安全方法,它将安全编排、自动化和事件响应结合到一个平台中。它使组织能够以简化和自动化的方式检测、调查和响应安全事件。SOAR 的三个主要组成部分是:
- 安全编排:它将安全工具(包括 SIEM 系统、威胁情报平台和漏洞扫描程序)无缝集成到统一的安全生态系统中。这种集成增强了系统之间的协调和通信,促进了数据共享,并改善了工作流程管理,提高了网络安全运营的效率。
- 安全自动化:SOAR 的自动化组件减少了手动、重复和耗时的事件响应任务。通过收集和分析安全数据、执行修正步骤以及使用预定义的 playbook 或工作流生成事件报告,SOAR 可以大大提高安全操作的效率。
- 安全响应:它为事件响应管理提供了一个定义明确的框架。它通过案例管理、协作工具和通信渠道等功能简化了事件处理的整个生命周期,从检测到解决。
SOAR有什么好处
- 性价比高:自动执行重复性任务并简化工作流程,以优化资源并降低运营成本。
- 灵活性:与现有安全策略、流程和工具无缝集成,以满足特定的组织要求。
- 事件管理的可扩展性和效率:处理大量事件,而不会影响效率和质量,即使安全环境变得更加复杂。
- 增强的事件响应:通过自动执行重复性和手动任务来缩短事件响应时间。
- 改善协作和沟通:有效地共享和记录事件响应期间采取的行动。
- 一致性和标准化:确保处理所有事件的一致性和统一性,无论涉及何种安全分析师。

SOAR 平台
安全编排
- 统一安全数据分析
- 通过 ITIL 工具集成简化事件管理
统一安全数据分析
从网络中的各种来源无缝收集安全数据,包括活动目录(AD)用户,组,组织单位;网络设备,如防火墙、服务器、端点、以及漏洞扫描程序、数据丢失防护软件、威胁应用程序等应用程序。Log360为数据提供有意义的安全上下文,以快速准确地识别安全事件。
通过 ITIL 工具集成简化事件管理
利用票证工具集成将检测到的事件分配给安全管理员,从而确保事件解决的责任,Log360允许配置外部帮助台解决方案,例如ServiceNow,ServiceDesk Plus,Jira Service Desk,Zendesk,Kayako和BMC Remedy Service Desk。
安全自动化
- 自动修复威胁:通过针对常见用例的预构建工作流,Log360 使您能够跨安全和 IT 流程自动执行事件响应。
- 工作流自定义:借助 Log360,您可以使用自定义工作流构建器根据安全要求构建事件工作流。利用简单的拖放界面链接连续操作,根据上一个操作的成功或失败构建流程,执行时间延迟等。
安全修复
Log360 的事件响应管理根据环境中检测到的安全事件类型自动执行一系列常见补救措施,从而减少 SOC 的工作负载。自动化事件工作流有助于遏制对网络的潜在长期安全损害,减少警报响应时间,并提高 SOC 效率,以便团队能够应对其他挑战。
事件响应工作流配置文件
触发警报时自动执行响应工作流,以便在网络安全事件造成任何损害或导致违规之前缓解网络安全事件。Log360 提供预构建的工作流配置文件,以启动快速准确的安全响应。您还可以将工作流关联到警报配置文件、关联警报和其他安全警报,以自动修复威胁。
立即暂停可疑活动
自动执行事件工作流,阻止关键安全威胁利用组织的资产。借助 Log360 的事件响应模块,您可以:
- 禁用或删除 AD 环境中可能遭到入侵的 AD 用户或计算机。
- 终止可能遭到入侵的 Windows 设备上的进程。
- 注销并禁用可能遭到入侵的 Windows 用户帐户。
- 在受影响的设备上显示弹出警报。
- 停止可能遭到入侵的设备上的服务。
- 对设备执行 ping 操作以检查网络中的连接。
- 对网络中的设备运行跟踪路由函数以识别路径。
- 执行思科 ASA 防火墙操作,例如添加入站和出站规则。
- 关闭或重新启动可能遭到入侵的 Linux 设备。
- 在 Linux 设备上执行指定的脚本文件。
SOAR 和 SIEM 有什么区别
安全信息和事件管理 (SIEM) 以及安全编排、自动化和响应 (SOAR) 都是安全运营中心 (SOC) 的不可或缺的工具,它们有助于事件管理和响应。虽然 SIEM 涉及分析来自多个来源的日志以检测威胁,但 SOAR 是关于编排多条信息并自动响应。理解这两种方法之间的差异至关重要,因为这两种方法对于帮助安全分析师都是必不可少的,但方式独特。
SIEM的组成部分
SIEM 解决方案分析日志数据以检测威胁并帮助您遵守合规性标准。其核心组件是:
- 日志收集:从服务器、防火墙、工作站、数据库、应用程序、云服务等摄取日志。
- 解析和分类:将从不同来源收集的原始日志聚合并处理为标准格式。
- 关联和报告:查找模式,发现用例的异常,根据严重性分配风险评分,并向 SOC 团队发出警报。
一个好的 SIEM 解决方案可以通过以下方式帮助您充分利用日志数据:
- 实时监控和识别风险,使您能够在攻击发生时检测到攻击。
- 为 SOC 团队生成报告和整合仪表板,以全面了解安全环境。
- 通过合规性监控,跟上公司和监管政策,如 PCI DSS、SOX、HIPAA 等。
简而言之,SIEM 系统从各种来源收集日志,分析它们以识别风险,根据既定规则分配风险评分,然后将任何高风险事件通知安全分析师。
当安全团队通过 SIEM 解决方案获得对其网络环境的充分可见性时,将为安全分析师可以执行的后续一系列步骤设置阶段,以应对威胁。
SOAR的组成部分
SOAR 专注于获取有关威胁的更多上下文、自动执行日常任务以及帮助 SOC 更快地响应事件。其核心组件是:
- 引入警报:从 SIEM、外部威胁情报和其他基于 API 的平台获取威胁源。
- 编排和自动化:通过与各种相关工具和解决方案集成,自动调查威胁。
- 威胁响应:按照剧本或工作流的指示实施快速自动修复。
- 分辨率:使用高级威胁分析构建见解,并在必要时通过自动分配票证进行升级,以便分析师进行跟进和进一步调查。
除了威胁源之外,SOAR 还从外部威胁情报平台、端点安全软件和其他第三方来源收集数据,以确定情况的全貌。警报在映射到特定用例后进行调查,并执行预设的补救措施。用户还可以创建和自定义调查路径和补救措施。为了确保不会错过任何关键事件,可以通过与服务台或其他票务平台集成来分配自动工单。
SOAR 使安全团队能够有效地应对更多威胁,同时缩短响应时间。
相关文章:
利用 SOAR 加快事件响应并加强网络安全
随着攻击面的扩大和攻击变得越来越复杂,与网络攻击者的斗争重担落在了安全运营中心 (SOC) 身上。SOC 可以通过利用安全编排、自动化和响应 (SOAR) 平台来加强组织的安全态势。这一系列兼容的以安全为中心的软件可加快事…...
uni-app:通过ECharts实现数据可视化-如何引入项目
效果 引入文件位置 代码 <template><view id"myChart"></view> </template> <script> import echarts from /static/js/echarts.js // 引入文件 export default {mounted() {// 初始化EChartsconst myChart echarts.init(document…...
string 模拟与用法
string 用法 string string 模拟 #pragma once #include <assert.h> #include <string.h> #include <iostream>namespace sjy {class string{public://迭代器相关typedef char* iterator;typedef const char* const_iterator;iterator begin(){return _st…...
[NLP] LLM---<训练中文LLama2(一)>训练一个中文LLama2的步骤
一 数据集 【Awesome-Chinese-LLM中文数据集】 【awesome-instruction-dataset】【awesome-instruction-datasets】【LLaMA-Efficient-Tuning-数据集】Wiki中文百科(25w词条)wikipedia-cn-20230720-filteredBaiduBaiKe(563w词条) …...
华为云云耀云服务器L实例使用教学 | 利用华为云服务器搭建--> 基于Spring Boot+WebSocket+WebRtc实现的多人自习室
文章目录 1. 购买华为云服务器L2. 在华为云服务器上搭建项目前期准备工作1. 更换登录密码2. 安全组配置 3. 在服务器上运行自己的项目 1. 购买华为云服务器L 在有优惠券的情况下,来到华为云这个网址下面,链接为:https://www.huaweicloud.com…...
Postman应用——接口请求(Get和Post请求)
文章目录 新增请求接口请求Get接口请求Post 这里只讲用的比较多的Get和Post请求方式,也可以遵循restful api接口规范,使用其他请求方式。 GET(SELECT):从服务器取出资源(一项或多项)POST&#…...
k8s pod概念、分类及策略
目录 一.pod相关概念 2.Kubrenetes集群中Pod两种使用方式 3.pause容器的Pod中的所有容器共享的资源 4.kubernetes中的pause容器主要为每个容器提供功能: 6.Pod分为两类: 二.Pod容器的分类 1.基础容器…...
C++系列-左移运算符重载
左移运算符重载 左移运算符的应用左移运算符的重载 左移运算符的应用 左移运算符,左移第一个操作数的位,第二个操作数决定要移动的位置左移运算符还可以用于输出调试,cout << “Hello” << endl; 左移运算符的重载 左移运算符…...
【Vue】vue中v-if的用法
v-if是Vue.js中常用的条件渲染指令,根据表达式的值来动态控制元素的显示或隐藏。具体的使用方法如下: 1.基本语法 <div v-if"condition"><!-- content --> </div>其中,v-if后面跟着一个表达式condition&#x…...
企业架构LNMP学习笔记54
企业架构NoSQL数据库之MongoDB。 学习目标和内容: 1)能够简单描述mongoDB的使用特点: 2)能够安装配置启动MongoDB; 3)能够使用命令行客户端简单操作MongoDB; 4)能够实现基本的数…...
C【函数】
1.常用API 1.strcpy:#include<string.h> char * strcpy ( char * destination, const char * source );int main(){char arr1[] "bit";char arr2[20] "###########";// bit\0########strcpy(arr2, arr1);printf("…...
【简单教程】利用Net2FTP构建免费个人网盘,实现便捷的文件管理
文章目录 1.前言2. Net2FTP网站搭建2.1. Net2FTP下载和安装2.2. Net2FTP网页测试 3. cpolar内网穿透3.1.Cpolar云端设置3.2.Cpolar本地设置 4.公网访问测试5.结语 1.前言 文件传输可以说是互联网最主要的应用之一,特别是智能设备的大面积使用,无论是个人…...
05-Flask-Flask查询路由方式
Flask查询路由方式 前言命令行方式代码实现返回所有路由 前言 本篇来学习下Flask中查询路由的方式 命令行方式 # window 用set linux 用 export set FLASK_APPtest_6_flask运行发方式# 打印所有路由 flask routes代码实现返回所有路由 # -*- coding: utf-8 -*- # Time …...
lua环境搭建数据类型
lua作为一门计算机语言,从语法角度个人感觉还是挺简洁的接下来我们从0开始学习lua语言。 1.首先我们需要下载lua开发工具包 在这里我们使用的工具是luadist 下载链接为:https://luadist.org/repository/下载后的压缩包解压后就能用。 2.接下来就是老生…...
c++11的一些新特性
c11 1. {}初始化2. 范围for循环3. final与override4. 右值引用4.1 左值引用和右值引用4.2 左值引用与右值引用比较 5. lambda表达式6. 声明6.1 auto6.2 decltype6.3 nullptr 7. 可变参数模版 1. {}初始化 在C中,使用花括号初始化的方式被称为列表初始化。列表初始化…...
K8S名称空间和资源配额
Kubernetes 支持多个虚拟集群,底层依赖于同一个物理集群。 这些虚拟集群被称为名称空间。名称空间namespace是k8s集群级别的资源,可以给不同的用户、租户、环境或项目创建对应的名称空间,例如,可以为test、dev、prod环境分别创建各…...
鼠标拖拽拖动盒子时,与盒子内某些点击事件冲突问题解决
目录 问题解决思路解决代码(标注【主要代码】的为重点) 问题 拖动该悬浮球时,鼠标弹起可能会触发悬浮球内事件 解决思路 鼠标拖动盒子时,将 isMove 设为 true 意为正在拖动盒子,此时将 class"btns_move" 遮…...
PMP项目管理证书是什么?有什么用?
什么是PMP证书? PMP全称是Project Management Professional,中文全称叫项目管理专业人士资格认证,是由美国项目管理协会(PMI)发起,严格评估项目管理人员知识技能是否具有高品质的资格认证考试,目的是为了给项目管理人…...
iframe的父子通讯
最近有个需求是在父页面打开一个弹窗,然后弹窗里面是一个iframe,在关闭弹窗时需要把iframe中的audio标签的音频链接清空和做一些其他的操作。因为以前很少接触iframe,所以对它有点陌生,在经过大佬的指点和上网查阅后找到了解决方法…...
使用docker创建minio镜像并上传文件,提供demo
使用docker创建minio镜像并上传文件,提供demo 1. 整体描述2. 环境搭建2.1 windows环境搭建2.2 docker部署 3. spring集成3.1 添加依赖3.2 配置文件3.3 创建config类3.4 创建minio操作类3.5 创建启动类3.6 测试controller 4. 测试操作4.1 demo运行4.2 页面查看4.3 上…...
地震勘探——干扰波识别、井中地震时距曲线特点
目录 干扰波识别反射波地震勘探的干扰波 井中地震时距曲线特点 干扰波识别 有效波:可以用来解决所提出的地质任务的波;干扰波:所有妨碍辨认、追踪有效波的其他波。 地震勘探中,有效波和干扰波是相对的。例如,在反射波…...
python打卡day49
知识点回顾: 通道注意力模块复习空间注意力模块CBAM的定义 作业:尝试对今天的模型检查参数数目,并用tensorboard查看训练过程 import torch import torch.nn as nn# 定义通道注意力 class ChannelAttention(nn.Module):def __init__(self,…...
【第二十一章 SDIO接口(SDIO)】
第二十一章 SDIO接口 目录 第二十一章 SDIO接口(SDIO) 1 SDIO 主要功能 2 SDIO 总线拓扑 3 SDIO 功能描述 3.1 SDIO 适配器 3.2 SDIOAHB 接口 4 卡功能描述 4.1 卡识别模式 4.2 卡复位 4.3 操作电压范围确认 4.4 卡识别过程 4.5 写数据块 4.6 读数据块 4.7 数据流…...
Java + Spring Boot + Mybatis 实现批量插入
在 Java 中使用 Spring Boot 和 MyBatis 实现批量插入可以通过以下步骤完成。这里提供两种常用方法:使用 MyBatis 的 <foreach> 标签和批处理模式(ExecutorType.BATCH)。 方法一:使用 XML 的 <foreach> 标签ÿ…...
纯 Java 项目(非 SpringBoot)集成 Mybatis-Plus 和 Mybatis-Plus-Join
纯 Java 项目(非 SpringBoot)集成 Mybatis-Plus 和 Mybatis-Plus-Join 1、依赖1.1、依赖版本1.2、pom.xml 2、代码2.1、SqlSession 构造器2.2、MybatisPlus代码生成器2.3、获取 config.yml 配置2.3.1、config.yml2.3.2、项目配置类 2.4、ftl 模板2.4.1、…...
NPOI Excel用OLE对象的形式插入文件附件以及插入图片
static void Main(string[] args) {XlsWithObjData();Console.WriteLine("输出完成"); }static void XlsWithObjData() {// 创建工作簿和单元格,只有HSSFWorkbook,XSSFWorkbook不可以HSSFWorkbook workbook new HSSFWorkbook();HSSFSheet sheet (HSSFSheet)workboo…...
libfmt: 现代C++的格式化工具库介绍与酷炫功能
libfmt: 现代C的格式化工具库介绍与酷炫功能 libfmt 是一个开源的C格式化库,提供了高效、安全的文本格式化功能,是C20中引入的std::format的基础实现。它比传统的printf和iostream更安全、更灵活、性能更好。 基本介绍 主要特点 类型安全:…...
基于stm32F10x 系列微控制器的智能电子琴(附完整项目源码、详细接线及讲解视频)
注:文章末尾网盘链接中自取成品使用演示视频、项目源码、项目文档 所用硬件:STM32F103C8T6、无源蜂鸣器、44矩阵键盘、flash存储模块、OLED显示屏、RGB三色灯、面包板、杜邦线、usb转ttl串口 stm32f103c8t6 面包板 …...
高保真组件库:开关
一:制作关状态 拖入一个矩形作为关闭的底色:44 x 22,填充灰色CCCCCC,圆角23,边框宽度0,文本为”关“,右对齐,边距2,2,6,2,文本颜色白色FFFFFF。 拖拽一个椭圆,尺寸18 x 18,边框为0。3. 全选转为动态面板状态1命名为”关“。 二:制作开状态 复制关状态并命名为”开…...
【Vue】scoped+组件通信+props校验
【scoped作用及原理】 【作用】 默认写在组件中style的样式会全局生效, 因此很容易造成多个组件之间的样式冲突问题 故而可以给组件加上scoped 属性, 令样式只作用于当前组件的标签 作用:防止不同vue组件样式污染 【原理】 给组件加上scoped 属性后…...
