態(tài)勢(shì)感知是一種基于環(huán)境的、動(dòng)態(tài)的、整體的洞悉安全風(fēng)險(xiǎn)的能力,它以安全大數(shù)據(jù)為基礎(chǔ),從全局視角提升對(duì)安全威脅的發(fā)現(xiàn)識(shí)別、理解分析及響應(yīng)處置能力的一種方式,旨在大規(guī)模網(wǎng)絡(luò)環(huán)境中對(duì)能夠引起網(wǎng)絡(luò)態(tài)勢(shì)發(fā)生變化的安全要素進(jìn)行獲取、理解、顯示以及最近發(fā)展趨勢(shì)的順延性預(yù)測(cè),進(jìn)而進(jìn)行安全的相關(guān)決策與行動(dòng)。我們?cè)诶斫鈶B(tài)勢(shì)時(shí),強(qiáng)調(diào)的是環(huán)境性、動(dòng)態(tài)性和整體性。這里,環(huán)境性指的是態(tài)勢(shì)感知的應(yīng)用環(huán)境是在一個(gè)較大的范圍內(nèi)具有一定規(guī)模的網(wǎng)絡(luò);動(dòng)態(tài)性,則指的是態(tài)勢(shì)隨時(shí)間不斷變化,態(tài)勢(shì)信息既包括過(guò)去和當(dāng)前的狀態(tài),還包括對(duì)未來(lái)趨勢(shì)的預(yù)測(cè);整體性,指的是態(tài)勢(shì)各實(shí)體間相互關(guān)系的體現(xiàn),某些網(wǎng)絡(luò)實(shí)體狀態(tài)發(fā)生變化,會(huì)影響到其他網(wǎng)絡(luò)實(shí)體的狀態(tài),而影響整個(gè)網(wǎng)絡(luò)的態(tài)勢(shì)。
態(tài)勢(shì)感知為什么重要?一方面,如今我們面對(duì)的攻擊者,已形成專(zhuān)業(yè)的黑色產(chǎn)業(yè)鏈,他們不僅分工明確,其所采用的攻擊手段也更加先進(jìn),甚至利用上當(dāng)下熱門(mén)的人工智能,以便發(fā)動(dòng)更具針對(duì)性的惡意攻擊。攻擊的專(zhuān)業(yè)化和利益化,引發(fā)的直接后果就是,不是你會(huì)不會(huì)被黑,而是何時(shí)會(huì)被黑,甚至說(shuō)被黑了你都不知道。 另一方面,從網(wǎng)絡(luò)安全建設(shè)來(lái)看,多年來(lái)我們一直偏重于架構(gòu)安全(漏洞管理、系統(tǒng)加固、安全域劃分等)和被動(dòng)防御能力(IPS、WAF、AV等)的建設(shè),雖取得了一定的成果,卻也遇到發(fā)展瓶頸,需要進(jìn)一步提升安全運(yùn)營(yíng)水平的同時(shí)積極的開(kāi)展主動(dòng)防御能力的建設(shè)。
態(tài)勢(shì)感知能做什么? 本質(zhì)上講,網(wǎng)絡(luò)安全就是發(fā)生在虛擬世界的攻防戰(zhàn),速度為王,而態(tài)勢(shì)感知系統(tǒng)的作用就是分析安全環(huán)境信息、快速判斷當(dāng)前及未來(lái)形勢(shì),以作出正確響應(yīng)。用“全天候全方位感知網(wǎng)絡(luò)安全態(tài)勢(shì)”來(lái)表述建設(shè)態(tài)勢(shì)感知的目標(biāo)十分準(zhǔn)確,這包括了時(shí)間和檢測(cè)內(nèi)容兩個(gè)維度。時(shí)間維度上,既需要利用已有實(shí)時(shí)或準(zhǔn)實(shí)時(shí)的檢測(cè)技術(shù),同時(shí)還需要通過(guò)更長(zhǎng)時(shí)間數(shù)據(jù)來(lái)分析發(fā)現(xiàn)異常行為,特別是失陷情況;而內(nèi)容維度上,則需要覆蓋網(wǎng)絡(luò)流量、終端行為、內(nèi)容載荷三個(gè)方面,并完整提供以下5類(lèi)檢測(cè)能力(或者說(shuō)至少4類(lèi)),它們是基于流量特征的實(shí)時(shí)檢測(cè)(WAF、IPS、NGFW等)、基于流量日志的異常分析機(jī)制(流量傳感器、Hunting、UEBA)、針對(duì)內(nèi)容的靜態(tài)、動(dòng)態(tài)分析機(jī)制(沙箱)、基于終端行為特征的實(shí)時(shí)檢測(cè)(ESP)、基于終端行為日志的異常分析機(jī)制(EDR、Hunting、UEBA)。