Loading [MathJax]/jax/output/CommonHTML/config.js
前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >专栏 >次世代SIEM?IBM眼中的SOAPA

次世代SIEM?IBM眼中的SOAPA

作者头像
FB客服
发布于 2018-02-23 10:02:15
发布于 2018-02-23 10:02:15
1.2K0
举报
文章被收录于专栏:FreeBufFreeBuf

安全信息和事件管理(SIEM)产品及服务负责从大量企业安全控件、主机操作系统、企业应用和企业使用的其他软件中收集安全日志数据,并进行分析和报告。 有些SIEM还可以试图阻止它们检测到正在进行的攻击,这可能帮助阻止破坏或者限制成功攻击可能造成的损坏。 但是这段时间SIEM似乎遇到了强有力的挑战,现在的市场在推一种名叫SOAPA的概念,有些人说它会取代SIEM,果真如此吗?《SOAPA来临,SIEM时代终结?》

如今,市场正在逐渐地往SOAPA偏移,IBM对Resilient System以及Splunk对Caspida的收购就是对这个趋势最好的见证。

此外,McAfee也开始将自己的工具和生态伙伴与SOAPA技术集成起来,以及进行一些相关的收购来填补架构方面的欠缺。

在本次针对IBM 安全部总经理Marc van Zadelhoff的采访中,我们主要对SOAPA的需求、驱动力及其规模等内容进行了探讨,你可以点击观看完整访问视频,以下仅提取要点进行介绍:

什么是安全运作和分析平台架构(SOAPA)?

在过去,大多数企业使用安全信息和事件管理(SIEM)产品和服务进行安全分析和运作工作。

现在,SIEM依然发挥着重要的作用,但是很多企业开始为他们的安全操作中心(SOCs)填充额外的数据、分析工具以及操作管理系统。

我们现在看到的SOCs已经成为端点检测和响应工具(EDR)、网络分析、威胁情报平台(TIPs)以及事件响应平台(IRPs)的结合体。

总的来说,安全行业正被一波又一波新型传感器、不同的数据源、分析工具以及操作需求所驱动而发生着翻天覆地的变化。

而这些变化又推动着整体安全技术向更全面的事件驱动软件架构(SOA2.0)变革。

于是,被ESG称为“SOAPA( a security operations and analytics platform architecture,安全运作和分析平台架构)”的平台便应运而生。

SOAPA是一个动态的架构,这意味着随着时间的推移,新的数据源和控制平面还会递增。 另外,SOAPA本身就是基于SIEM开发的,除了有与SIEM类似的功能之外,SOAPA还有以下的几个功能模块:端点检测/响应工具(EDR)、事故响应平台(IRP)、网络安全分析、UBA /机器学习算法、反恶意软件沙箱以及威胁情报等。

IBM将SOAPA描述为一个“优于又次于SIEM”的架构。例如在调查和数据收集工具方面次于SIEM,但是在高级分析和操作服务,如用户行为分析(UBA)、事件响应平台(IRPs)等方面又优于SIEM。

驱动力是什么?

为什么越来越多的企业组织开始追求SOAPA,甚至一些行业分析师还唱衰SIEM,大肆宣扬“SOAPA替代论”以及“SIEM死亡论”?

对此Marc是非常清楚的。IBM的大中型企业客户一般都有很多不同的安全点工具(security point tools),无法进行有效地管理。

IBM客户告诉他,在他们面临危险的威胁环境且缺乏网络安全技能团队的时候,他们不能使用一个点工具(point tools)集来保持领先的安全操作。这最后一点值得关注。

根据最新发布的2017 ESG IT消费者意向调查显示:45%的企业存在网络安全技能缺失问题。这一现状进一步驱动力SOAPA的发展。

是时候打造SOAPA标准了吗?

还不是时候。虽然IBM相信SOAPA架构对网络安全的重要意义,但是Marc认为让行业在一个标准构架上进行合作还为时尚早。

他说现在行业中已经有几个SOAPA领导企业了,所以API集成目前而言是个可以接受的方法。

在采访最后,Marc表示SOAPA是网络安全“这部小说”中最激动人心的“篇章”——SOAPA有能力带来更大规模的数据收集,更好的数据扩充以及更完善的数据分析

本文参与 腾讯云自媒体同步曝光计划,分享自微信公众号。
原始发表:2017-03-27,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 FreeBuf 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
暂无评论
推荐阅读
编辑精选文章
换一批
安全编排自动化与响应 (SOAR) 技术解析
随着网络安全攻防对抗的日趋激烈,网络安全单纯指望防范和阻止的策略已经失效,必须更加注重检测与响应。企业和组织要在网络已经遭受攻击的假定前提下构建集阻止、检测、响应和预防于一体的全新安全防护体系。
网络安全观
2021/02/26
4K0
安全运营SOC进入更年期:五大挑战和五点建议
ESG 的最新研究显示,企业安全运营和安全分析已经陷入泥沼,只有做出重大改变才能脱离困境。为了探究当下企业安全分析和运营面临的挑战,ESG 调查了来自北美各行业中大型企业的 406 位 IT 和安全专业人员,得出以下结论:
网络安全观
2021/02/26
5730
使用Elasticsearch SIEM搭建小型组织SIEM平台
什么是SIEM?英文全称为Security Information Event Management,安全信息与事件管理,Gartner定义为:安全信息和事件管理(SIEM)技术通过对来自各种事件和上下文数据源的安全事件的实时收集和历史分析来支持威胁检测和安全事件响应。
yaodo
2022/04/24
2K0
10大开源安全信息和事件管理SIEM工具
企业应该投资并部署开源SIEM(安全信息和事件管理)工具吗?SIEM是现代企业网络安全的重要组成部分。实际上,SIEM解决方案提供了关键的IT环境保护和合规性标准实现。只有通过日志管理,安全分析和关联以及报告模板,企业才能抵御现代网络攻击。
战神伽罗
2019/11/27
4.2K0
什么是EDR!
端点:台式机、服务器、移动设备和嵌人式设备等。攻击者往往首先利用目标网络中的脆弱端点建立桥头堡,再通过进一步的漏洞利用来构筑长期驻留条件,最终迈向既定目标。 端点检测与响应((Endpoint Detection and Response,EDR):完全不同于以往的端点被动防护思路,而是通过云端威胁情报、机器学习、异常行为分析、攻击指示器等方式,主动发现来自外部或内部的安全威胁,并进行自动化的阻止、取证、补救和溯源,从而有效对端点进行防护。 举例:360天擎终端检测与响应系统,融入了360威胁情报、大数据安全分析等功能,可以实时检测用户端点的异常行为和漏洞,通过与360威胁情报对比,能够及时发现威胁,做出木马隔离和漏洞修补的安全响应。
全栈程序员站长
2022/09/05
10.4K0
什么是EDR!
小白如何从0到1构建企业网络安全架构
在当今的数字化世界中,网络安全是企业成功的关键组成部分。如何帮助企业从零开始构建一个全面的网络安全架构,包括风险评估、策略制定、技术选型、实施步骤以及持续监控。随着企业信息化程度的加深,网络安全威胁也日益增多。构建一个有效的网络安全架构对于保护企业资产、数据和业务连续性至关重要。本文将指导读者了解并实施一个全面的网络安全架构。
Khan安全团队
2023/12/15
1.6K0
Cyber​​bit Range培训和模拟平台新功能New
Cyberbit是以色列最大的国防公司ElbitSystems的子公司,该公司的总部位于以色列,专注于保护关键基础设施和其他高价值资产的解决方案。该公司的技术针对端点检测和响应、安全调度和自动化等热门安全领域。Elbit Systems 则是国防和国土安全解决方案的全球提供商。Cyberbit的办公室分布于四大洲,深受公用事业单位、机场、制造商和政府信赖,并与之展开合作,保护其运营网络(OT)的安全。Cyberbit现目前提供的产品组合用于管理IT、OT和物联网系统趋同的从检测到响应的整个事件生命周期。使SOC团队、MSSP和关键基础架构组织能够检测并消除IT和OT网络中的高级攻击。Cyberbit的产品通过大数据、行为分析和机器学习,收集和分析TB级的数据,产生实时分析并大大加快响应速度。Cyberbit的端到端产品组合包括端点保护、SOC管理、ICS/SCADA安全解决方案和CyberRange平台。
时间之外沉浮事
2019/09/17
3.1K0
Cyber​​bit Range培训和模拟平台新功能New
有关事件响应(IR)自动化和协同的几点反思
有关事件响应(IR)自动化和协同的几点反思 IR(incident response),顾名思义,事件响应,旨在对一些潜在的危机,如数据外泄、DoS或DDoS攻击、防火墙外泄、病毒或恶意软件爆发等威胁进行响应。 随着各种项目互联网化,商业事件响应工具增势甚猛。 就在本周,我重新回顾了几个有关事件响应(IR)自动化和协同的采访。很多专业从事网络安全的专业人士参与了这些采访,他们共同指出了一些值得我们反思的问题: 1、IR通常由基本工具、手动过程和关键人员组成。 虽然故障标签和ITSM(information
FB客服
2018/02/09
1.1K0
XDR即将到来:CISO应该采取的5个步骤
威胁检测与响应始终是企业安全建设的重点,据调查,83%的组织计划在未来12到18个月内增加威胁检测和响应支出。与之相对的是,尽管企业在安全技术上花费了数百万美元,但仍然无法在合理的时间内检测或是有效应对网络攻击,甚至因为攻击的加剧,企业面临的安全环境更为糟糕。
FB客服
2021/03/24
5830
FreeBuf周报 | Mirai正积极利用Spring4Shell漏洞;消费者对数据泄露日益麻木
各位FreeBufer周末好~以下是本周的「FreeBuf周报」,我们总结推荐了本周的热点资讯、优质文章和省心工具,保证大家不错过本周的每一个重点!
FB客服
2022/06/08
3240
FreeBuf周报 | Mirai正积极利用Spring4Shell漏洞;消费者对数据泄露日益麻木
2023年关键的云计算和安全趋势
随着动态的、个性化的攻击和超越人类规模的工作,黑客将有更大的能力造成破坏,企业很可能在未来几年内遭到现在难以想象的网络攻击。对于这些更加复杂的IT世界,人工智能和自动化在云计算和安全流程中的应用将成为威胁检测和预防的关键。
静一
2023/02/28
3920
2023年关键的云计算和安全趋势
再谈XDR
在上篇《聊聊XDR》一文中,我们谈到了XDR的定义、优势,为什么需要XDR,以及最终落地的挑战等等,在文章的最后也提到了目前正在提供XDR解决方案的一些厂商,今天我们就来详细看看。
SDNLAB
2021/03/11
1.7K0
精彩速递 | 2018 SOC&EDR应用建设高峰论坛
7月,蝉鸣的夏季,阳光炽热,我们相遇在“鹏城”,FreeBuf企业安全俱乐部活动首次来到深圳。本次高峰论坛以「聚焦终端响应 智慧安全运营」为主题,聚焦SOC&EDR在企业的应用建设,会议邀请了多位在SOC建设运营以及端点安全、EDR落地应用等方面有着丰富实践经验的企业安全负责人和知名厂商现场分享,受到了与会观众和嘉宾的热烈欢迎和讨论。下面一起来看看本次论坛的精华内容吧。
FB客服
2018/07/31
1.1K0
精彩速递 | 2018 SOC&EDR应用建设高峰论坛
CISO元素周期表
距离4月19日在美国举办的RSA大会,时间过去了将近一个月,大会的盛况已经逐渐淡出人们的视线,但是大会上发布的新的理念和产品却在安全圈逐步发酵,相信未来会对安全市场产生深远的影响。我在会上看到了一些有趣的东西,逐渐分享给大家,比如接下来要说到的CISO元素周期表,里面提到了诸多CISO需要关注的重点。笔者将其翻译了过来,再加上自己的理解,写成这篇文章,供大家娱乐和拍砖。
FB客服
2018/07/30
7150
独立 SOAR 的终结?Google以5亿美元收购以色列网络安全初创公司Siemplify
Google正在收购以色列网络安全初创公司、SOAR供应商Siemplify。收购的价格估计为5亿美元,这是Google首次收购活跃在网络安全领域的以色列公司。Siemplify在以色列、美国和伦敦有200名员工,他们将在收购后加入Google。有分析师认为,这笔交易是独立 SOAR 和安全信息与事件管理 (SIEM) 市场终结的信号。
SDNLAB
2022/01/19
4200
独立 SOAR 的终结?Google以5亿美元收购以色列网络安全初创公司Siemplify
构建安全运营核心,Google发布《SOC建设指南》
随着云计算、大数据、人工智能等新技术的融发发展和应用,数字化转型已经成为全球既定的发展方向,企业上云也因此成为必选项。然而,数字化转型既给企业带来了更加创新和高效的模式,也将企业信息安全的管理难度推向了新的高度。 当越来越多的资产走向云端并成为攻击者的目标,传统安全运营模式已经无法跟上节奏。安全运营团队需要一个全新的运营模式,以便在数字原生世界保护企业业务的发展,也是数字化时代预防、检测与应对安全威胁必不可少的举措。 安全运营离不开自动化安全运营中心(SOC),对于安全运营的变革自然也绕不过SOC,与数字
FB客服
2023/03/30
7750
构建安全运营核心,Google发布《SOC建设指南》
2023年顶级网络安全并购交易
经济衰退、利率上升、大规模科技裁员,支出也变得保守,对于这些因素的担忧,交易撮合者也因此变得谨慎。然后,应对更大规模、更快攻击的需求更加迫切,这也促使2023 年的并购交易行动持续进行。
FB客服
2023/11/17
4340
2023年顶级网络安全并购交易
构建强大SOC:抵御复杂网络威胁的关键之道
SOC是一个容纳网络安全专业人员的设施,负责实时监控和调查安全事件,通过人员、流程和技术的组合来预防、检测和应对网络威胁。
公众号图幻未来
2024/01/22
2900
构建强大SOC:抵御复杂网络威胁的关键之道
趋势关注:为什么XDR必须包含MDR
自2019年2月的RSA大会以来,有关扩展检测与响应平台(eXtended Detection and Response, XDR)的讨论开始升温,而2020年随着疫情和网络威胁带来的新变化,XDR的热度有望在未来数年内持续上升。那么为什么安全专家需要关注XDR,原因在于XDR有能力在简化安全操作的同时加快威胁检测/响应的速度。
FB客服
2021/04/29
9770
聊聊XDR
谈到XDR(扩展检测和响应,Extended Detection and Response),很多业内人士可能对它已经非常熟悉了,但是对不了解网络安全的人来说,脑子里面可能还是会缓缓出现一个问号,这是个啥?
SDNLAB
2021/03/09
1K0
聊聊XDR
相关推荐
安全编排自动化与响应 (SOAR) 技术解析
更多 >
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档