開展網路行為風險分析的五種手段
惡意軟體氾濫的年代,擺在網路安全負責人面前的一道難題是,如何確保威脅檢測能力跟上日益複雜的惡意軟體。那些基於惡意軟體特徵和規則的傳統威脅檢測技術,似乎已經跟不上時代的步伐,再也無法提供最有效的方法來保護企業免受現代惡意軟體的侵擾。因為這種技術只適用於發現不復雜的惡意軟體,但卻發現不了沒有相應特徵的新威脅或未知威脅。
基於惡意軟體特徵的威脅檢測平臺還有其他侷限性:經常出現誤報,而且向安全團隊發出過多的警報;如果攻擊者透過網路釣魚攻擊或資料洩露來獲得合法的登入資訊,傳統威脅檢測手段無法識別由攻擊者實施的內部攻擊;此外,攻擊者還可以輕鬆地重新打包惡意軟體,做到與已知特徵不匹配,以繞過傳統威脅檢測手段來實施攻擊。
因此,許多組織開始紛紛轉向行為風險分析,這種分析使用一套全然不同的流程,需要輸入大量資料才能有效。
什麼是行為風險分析
行為風險分析,通常需要收集大量資料,並基於該資料搭建訓練模型,以查詢異常行為和高風險行為。這種方法通常需要為正常的網路行為設定基準,透過機器學習等模型來檢查網路活動並計算風險評分,根據風險評分檢視異常情況,最終確定行為風險級別。這有助於減少誤報並幫助安全團隊確定風險優先順序,從而將安全團隊的工作量減少到更易於管理的水平。
因為那些不尋常但低風險的行為常常在不太複雜的解決方案中觸發誤報警報,舉個例子,假設企業營銷人員幾個月來第一次從SharePoint驅動器訪問營銷資料,這與該人的正常行為相比有些不尋常,但風險可能比較低。但是如果這同一個員工在大多數員工處於離線狀態時從陌生的位置訪問程式碼儲存庫,這種風險就要大得多,應予以標記。
行為風險分析的五種手段
行為風險分析有幾種手段,包括以下這幾種:
1. 異常建模:使用機器學習模型和異常檢測來識別異常行為,比如使用者從無法識別的IP地址訪問網路,使用者從與其角色無關的敏感文件儲存庫下載大量智慧財產權(IP),或者流量從組織沒有業務往來的國家或地區的伺服器發來。
2. 威脅建模:使用來自威脅情報源的資料和違反規則/策略的情況,尋找已知的惡意行為。這可以快速輕鬆地篩選出簡單的惡意軟體。
3. 訪問異常建模:確定使用者是否在訪問不尋常的資產或不應該訪問的資產。這需要提取使用者角色、訪問許可權及/或身份證件方面的資料。
4. 身份風險剖析:根據人力資源資料、觀察名單或外部風險指標,確定事件所涉及的使用者風險級別。例如,最近沒有被公司考慮升職的員工也許更有可能對公司懷恨在心,企圖進行報復。
5. 資料分類:標記與事件有關的所有相關資料,如涉及的事件、網段、資產或賬戶,為安全團隊提供上下文資訊。
來自 “ 安全牛 ”, 原文作者:aqniu;原文連結:https://www.aqniu.com/industry/82016.html,如有侵權,請聯絡管理員刪除。
相關文章
- 五大手段確保網路的安全(轉)
- 行業分析| 網際網路醫療的發展行業
- 【網路安全】7種網路攻擊手段,你知道幾個?
- 五種網路io模型模型
- 網路攻擊手段
- 【網路安全分享】APT攻擊常用的4種攻擊手段!APT
- 衡量醫療保健網路風險的5種方法
- 大資料開發常見的9種資料分析手段大資料
- 基於網路回溯分析技術的異常行為分析
- 工商總局等十七部門:開展網際網路金融廣告風險整治工作
- 詳解五種Docker容器的網路模式Docker模式
- 《網際網路信貸風險與大資料》讀書筆記(五)大資料筆記
- 五種網路I/O模型詳解模型
- 網路安全領域10種常見的網站安全攻擊手段,你知道幾個?網站
- 網路攻擊為何是經濟體最大的風險
- 五種常用的網站入侵方法!網路安全入門教程網站
- 淺析網路應用中常用的加密手段加密
- 度金網際網路金融社群:網際網路金融未來的三種發展方向
- 2015上半年安徽移動網際網路發展及使用者行為分析報告
- 大資料:通過裝置行為分析降低支付風險大資料
- 海外網站伺服器的5種最佳化手段網站伺服器
- 伴隨疫情的網路安全風險
- 什麼是網路攻擊?常見的網路攻擊手段有哪些?
- 湖北聯通聯手銀行開展網路安全演練
- comScore:新冠病毒期間歐洲五國網路行為調查
- 降低網路攻擊風險
- 網路安全漏洞的種類分為哪些?
- js五種為false的判斷JSFalse
- Fastdata:2020年中國網際網路醫美行業發展分析報告AST行業
- 越南網民的社交網路行為調查
- CNNIC:“十二五”中國網際網路發展亮點TOP 10CNN
- 盤點:你最可能面對的五種網路攻擊
- 社交網路分析的 R 基礎:(五)圖的匯入與簡單分析
- 工業網際網路安全的風險日益增加
- 降低網路釣魚攻擊的風險
- 電商的五種物流運營模式分析模式
- 俄烏戰爭中的俄羅斯APT網路攻擊部隊行為分析APT
- 4種Kafka網路中斷和網路分割槽場景分析Kafka