奇安信网神态势感知与安全运营平台(简称NGSOC)以大数据平台为基础,通过收集多元、异构的海量日志,利用关联分析、机器学习、威胁情报等技术,帮助政企客户持续监测网络安全态势,实现从“被动防御”向“积极防御”的进阶,为安全管理者提供风险评估和应急响应的决策支撑,为安全运营人员提供威胁发现、调查分析及响应处置的安全运营工具,已在400+大型政企单位落地实践。
赛迪顾问发布的《2018-2019年中国网络信息安全市场研究年度报告》显示,奇安信NGSOC在中国安全管理平台产品市场占有率达到23.5%,排名第一。IDC发布的《中国态势感知解决方案市场2019年厂商评估》显示,奇安信集团获评中国态势感知解决方案领导者。数世咨询发布的态势感知能力点阵图显示,奇安信态势感知在技术创新力和市场执行力均处于领导者地位。
1.海量数据采集与存储
支持国内外数十家厂商的上百种常见设备的自动解析、过滤、富化、内容转译、归一化,支持通过Syslog、DB、SNMP、Netflow、API接口、镜像流量、文件等多种采集方式。
2.威胁情报
基于奇安信在威胁情报领域独有的数据优势和技术优势,将云端大量的情报经过专业团队层层筛选后,将最有价值的失陷情报源源不断的推送至NGSOC,并将其应用于关联分析、日志匹配等场景。
3.机器学习
机器生产DGA域名,其广泛应用于勒索软件、僵尸网络、远控木马。通过机器学习中一种基于自动对数据进行表征学习的方法,无需人工提取特征。基于海量的域名样本。通过有监督式特征学习和分层特征提取高效算法来发现恶意域名。在真实客户场景中通过DGA检测域名检测技术成功发现多起APT事件和勒索病毒,准确率99.94%,检出率95.24%。
4.威胁建模
搭载分布式流式关联分析引擎Sabre,提供多元异构数据关联分析、灵活威胁建模、丰富的告警上下文信息展示及分布式横向扩展能力,已获得数十个相关专利。
5.全流量检测
通过全流量检测技术,可还原数十种网络协议,对失陷主机,网络入侵,网络病毒,异常流量、DDoS攻击等进行精准检测。
6.态势感知
NGSOC可提供六个展示内网态势感知的大屏视图:资产风险态势视图、外部威胁态势感知、内网威胁态势感知、全网漏洞态势、业务资产主动外连态势和安全运营态势,分别从不同的安全运营角度对网络安全态势进行呈现。
7.威胁预警
当出现重大网络安全事件时,通过下发威胁预警包,帮助用户第一时间掌握是否遭受到攻击,失陷的设备包括哪些,业务是否受到影响,网络攻击走向,如何应急处置。
8.资产风险管理
通过结合资产价值、脆弱性信息、威胁信息,对全网资产进行风险评估,量化风险指标,帮助用户更好了解和掌控安全风险,为用户提供有力的决策支撑。
9.持续监测
通过从宏观到微观的分析思路,基于平台强大的PB级数据查询和关联分析能力,采用强大的流式关联分析能力,结合丰富的内置BI组件用于自定义可视化视图,将威胁以安全人员的处置视角完美呈现在监控面板和分析面板之上,有助于分析人员持续监控威胁、发现线索、下钻分析,从而极大提升了企业威胁可视及处置的能力和效率。
10.异常行为分析
将奇安信多年在客户侧积累的多个重点场景通过场景化视图直观呈现给用户,针对于企业客户经常遇到的一些安全场景,平台进行了重点抽象,并且把它做成了一个内置的一个整体的分析场景,如内网安全、安全账号安全、异地登陆安全等一些常见场景,辅助安全运营/分析人员进行综合判断,提升处置效率。
11.攻击回溯
在海量的数据中进行重点的攻击、重点事件回溯的过程是很常见的场景,奇安信在业界率先提出了冷热数据的概念,对于最近时间发生的高频查询数据通过热数据模式存储,整体的数据搜索方面会支持百亿级的数据秒级检索,具有绝对的业界领先优势。对于超出这个时间范围的数据进行冷数据存储。常见的比如一些合规性要求比较高的客户,搜索频率会比较低并且搜索时间要求也宽松,建设成本低收益好。
12.调查取证
调查分析是由人、数据和工具组成的一个三维的协同联动过程。
人:主要是指本地或远程的一些具有攻防知识的专家团队的支持。
数据:提供基于公司在多维信誉、检测手段和威胁情报方面的积累。结合奇安信自出研发的具有专利技术的多维度数据关联分析引擎。将整个的威胁事件,通过一个平铺和鸟瞰的视角去观察整个的威胁现状、威胁的蔓延情况、威胁的分布情况以及威胁的严重情况等。
工具:基于攻击链、调查分析系统、威胁归并分析等丰富的辅助判断工具来协助人更深入的、多角度的研判威胁。
13.攻击链分析
根据攻击的步骤,平台根据洛克希德马丁的攻击链阶段将调查分析结果通过时间和阶段两个维度进行呈现,将纷繁复杂的告警进行有效归纳,在侦查跟踪阶段就可以做到预先防护,在载荷投递阶段就可以重点防护,在通讯控制阶段就可以快速响应,从而在运维时间和运维效率方面达到一个最佳的平衡。
14.响应处置
处置响应该是一个闭环,从威胁发现、威胁分析、威胁处置到威胁持续监控的过程,就是一个运营的过程。在处置响应方面采用了独特的事件+动作+指令的设计,将安全事件主题、动作和处置指令和三类有机通过平台结合起来。
先进的大数据架构
NGSOC是建立大数据技术架构之上,运用Hadoop、Spark、ElasticSearch等先进大数据组件,成功解决海量数据的采集、存储和计算的难题。NGSOC分析平台用于存储流量传感器和日志采集器提交的流量日志、设备日志和系统日志,并同时提供应用交互界面。分析平台底层的数据检索模块采用了分布式计算和搜索引擎技术对所有数据进行处理,可通过多台设备建立集群以保证存储空间和计算能力的供应。传统数据库只能处理亿级数据且查询速度在分钟级,NGSOC可以处理千亿级数据,采集速度达10W eps,秒级查询,大大提升安全分析和响应的速度和效率。
强大的威胁检测能力
搭载分布式关联分析引擎Sabre, 内置200+关联分析规则, 100+语义支撑,可视化配置展现。基于机器学习的DGA检测技术,检测准确率达99.94%。通过全流量检测技术,可还原数十种网络协议,对失陷主机,网络入侵,网络病毒,异常流量、DDoS攻击等进行精准检测。
完善的安全运营闭环
NGSOC在强有力的基础大数据架构的支撑和分布式流式引擎Sabre强劲检测能力的辅助下,建立起了一套完善的威胁处置与响应流程的支撑体系。可通过平台对资产、漏洞等基础属性和告警、风险等安全属性的全生命周期管理,功能涵盖从威胁发现、展示、归纳到处置响应联动的闭环能力。
专业的安全运营服务
奇安信集团具有专职产品运营服务团队,可提供原厂一线驻场、二线分析、运营方案咨询及培训服务,帮助客户解决无人运营困难。
在企业网络中NGSOC的部署方式如下图所示:
NGSOC产品自2016年发布以来,受到众多政企客户认可。赛迪顾问报告显示,NGSOC产品在中国安全管理平台市场占有率NO.1。IDC报告显示,奇安信为中国态势感知市场领导者。此外,NGSOC还收获多个机构颁发的重要荣誉。
1. 2020年3月19日,数字安全领域第三方调研机构数世咨询发布《网络安全态势感知能力指南》,报告在业界首次提出能力点阵的概念,从技术创新力与市场执行力两大维度,对国内主流态势感知提供商进行了侧写。奇安信在技术创新力和市场执行力均位于行业领导者地位。
2. 2019年,赛迪顾问发布了《2018-2019年中国网络信息安全市场研究年度报告》。报告显示,奇安信NGSOC在中国安全管理平台产品市场占有率达到23.5%,排名第一。