网路威胁搜寻是一种前瞻性的互联网安全方法,威胁猎手主动搜索隐藏在组织网路中的安全风险。与更被动的网路安全搜寻策略(如自动威胁检测系统)不同,网路搜寻会主动寻找以前未检测到的、未知的或未修復的威胁,这些威胁可能会规避网路的自动防御系统。
網路犯罪分子變得比以往任何時候都更加複雜,這使得网路威胁搜寻成為強大的網路、端點和數據集安全策略的重要組成部分。如果高級外部攻擊者或 内部威胁 躲避了初始网路防御系统,它们可能会在数月内未被发现。在此期间,他们可以收集敏感数据、洩露机密资讯或 保護登录憑據 ,使他们能够横向潜入您的网路环境。
安全人員不能再坐以待斃,等待自動網路威脅檢測系統通知他們即將發生的攻擊。通過网路威胁搜寻,他們可以在攻擊造成損害之前主動識別潛在的漏洞或威脅。
网路威胁搜寻將人為因素與軟體解决方案的大數據處理能力相結合。人類威脅獵人(使用解决方案和情報/數據來尋找可能逃避典型防禦的對手)依靠來自複雜 安全监控和分析 工具的数据来帮助他们主动识别和消除威胁。
人類的直覺、戰略和道德思維以及創造性的問題解決在網路狩獵過程中發揮著不可或缺的作用。這些人性化特徵使組織能夠更快、更準確地實施威脅解决方案,而不是僅僅依賴自动化 。
要使网路威胁搜寻發揮作用,威脅搜尋者必須首先建立預期或授權事件的基線,以更好地識別異常情況。使用此基線和最新的威脅情報,威脅獵人可以梳理威脅檢測技术收集的安全數據和資訊。這些技术可以包括安全資訊和事件管理解决方案 (SIEM)、託管檢測和回應 (MDR) 或其他安全分析工具。
一旦配备了来自不同来源的数据(例如端点、网路和云数据),威胁猎人就可以在您的系统中搜索潜在风险、可疑活动或偏离常态的触发因素。如果检测到已知或潜在威胁,威胁猎人可以提出假设并进行深入的网路调查。在这些调查过程中,威胁猎人试图发现威胁是恶意的还是良性的,或者网路是否得到了充分保护,免受新型网路威胁的侵害。
网路威胁搜寻是威脅情報的一部分嗎?
网路威胁情报侧重於数据的分析、收集和优先顺序排序,以提高我们对公司面临的威胁的理解。
有叁种核心威胁搜寻调查类型:
在所有这叁种调查类型中,威胁猎人都会在事件中搜索预期或授权事件之外的异常、弱点或可疑活动。如果发现任何安全漏洞或异常活动,猎人可以在网路攻击发生或再次发生之前修补网路。
為了有效地啟動网路威胁搜寻計劃,安全人員應遵循四個步驟:
由於网路威胁搜寻採用主動、動手的方法來檢測和修復威脅,因此一些組織在實施此安全實踐時面臨重大挑戰。要使网路威胁搜寻計劃取得成功,組織必須具有三個關鍵組成部分,以協調工作:
部署所有這三個元件並確保它們無縫協同工作需要許多組織资源。不幸的是,一些安全團隊無法獲得正確的工具、人員或資訊來建立全面的网路威胁搜寻計劃。
成功保護組織的基礎架構需要主動方法,而不是被動方法。自動威脅檢測技术本身就足以保護機密數據或資訊的日子已經一去不復返了。相反,您的安全團隊必須實施持續的 网路威胁搜寻計劃 ,使他們能夠在外部攻擊者或内部威胁造成損害之前創建明智的假設並查明網路異常、風險或可疑活動。
正在尋找託管服务來提供网路威胁搜寻,而無需投資軟體和资源? 翱辫别苍罢别虫迟?安全服务提供時間點威脅搜尋和基於订阅的服務,以執行基於情境、非結構化和結構化的威脅,並識別異常、弱點和可疑活動。結合我們在风险与合规性、数位鑑识和事件回应方面的專業知識,我們的客戶信任我們。 好色先生TV 提高他們的网路弹性。
更智慧、更简单的保护
通過即時檢測和本機 SOAR 加速威脅檢測和回應
主动检测内部风险、新型攻击和高级持续性威胁
简化日誌管理和合规性,同时加快取证调查。通过大数据搜索、可视化和报告来搜寻和击败威胁
利用一个开放的平台,即时收集和丰富数据,以获得有组织的资讯,可以在您需要的任何地方使用
為您的SOC團隊提供以下功能:即時威脅檢測;内部威胁緩解;日誌管理、合規性和威脅搜尋功能;安全編排、自动化和回應