第一部分:揭开网络健康和网络威胁狩猎的神秘面纱
杰夫:欢迎来到云博览会,请问您能解释一下什么是网络威胁狩猎吗?
斯内哈尔:杰夫,谢谢你的款待。首先我们来谈谈什么是网络威胁——有人试图通过入侵你的关键数字系统来窃取你的数据。我来介绍三种类型:
- 威胁可能是来自黑客所在国家/地区的IP地址,并且流量表明存在违规行为。
- 威胁可能是有人侵入您的电子邮件系统并窃取身份,现在他们可以获得对其他系统的更多访问权限。
- 威胁可能是从关键服务器中删除数据的人,现在您遇到了勒索软件问题。
杰夫:所以你的意思是,网络威胁狩猎是一种发现非常复杂的攻击并在造成真正损害之前将其阻止的做法?
SNEHAL: 正确的杰夫(Jeff),而威胁搜寻的需求不止 SIEM 日志。 您需要网络流量,行为分析和应用程序意识。 通过关联来自更广泛工具集的数据,您可以主动拼凑出整个 IT 基础设施中的复杂攻击。 SIEM仅凭自身缺乏这种全面的可视性。 我们还认为人工智能(AI)是帮助更广泛的企业群体利用先进技术的关键推动因素。 SOC 解决方案。计算机擅长识别模式,而机器学习是帮助计算机识别模式的一种方法。 SOC 团队规模扩大,以便专注于战略性工作。
杰夫:我明白了,人工智能在香港是一个热门话题——在我们深入探讨技术之前,您能否分享一下在您帮助客户进行威胁狩猎之前,他们面临的常见挑战?
斯内哈尔:即使我们拥有所有合适的工具,很多客户分享的仍然是失败而非成功。为了了解个中缘由,我们最近与企业战略集团(简称ESG)合作,深入了解亚洲客户面临的挑战。让我们来看看主要结论。首先,威胁日益增加。超过70%的受访者认为攻击手段越来越复杂——然而,他们仍然不确定该如何应对。
杰夫:我们在香港也面临着类似的挑战。事实上,金融监管机构最新修订的政策手册强调了威胁和漏洞管理的重要性,以及建立系统性监控流程的必要性。
SNEHAL: 第二个结果表明,人们对涌入的数据量过大感到担忧。 SOC很容易错过正确的数据,或者花费大量时间搜索日志,但这些日志并不能真实反映您的 IT 基础架构。
杰夫:所以这就是为什么香港的安保人才市场竞争如此激烈的原因。他们都在忙着编写查询语句,搜索大量数据。
SNEHAL: 谢谢杰夫的分享,很有道理。最后,随着远程办公的普及,以及基础设施的许多方面同时部署在本地和公有云上,超过70%的客户表示他们仍然认为自己存在盲点。 SIEM单凭这些信息无法帮助你发现威胁。
杰夫:在新常态下,跨异构环境的可扩展性和互操作性至关重要。现在,让我们来探讨一下解决方案,因为我们需要了解安全团队为何需要新的思路。
斯内哈尔:如今的黑客不再以传统的方式攻击你——这是关键——边界防御方法不再能保护你。现在,他们会获取低调资产的访问权限,开始收集有关更关键系统的情报,然后他们会获取更有价值的信息。
杰夫:你能解释一下幻灯片上的例子吗?
SNHEAL:当然,假设你把CEO标记为关键人物,然后你发现他先是在东京登录,两个小时后又在澳大利亚悉尼登录。这显然不可能是两次旅行同时进行的,但他的登录却是有效的。然后你看到他使用命令访问某个应用程序,比如通过SSL访问SQL服务器上的数据。
杰夫: CEO为什么要使用SSL?他又为什么要查找SQL数据?这非常可疑,但根据我们利用现有工具和数据所能确定的一切,这三项操作仍然有效——对吧?
SNHEAL: 正是杰夫(Jeff)总结了威胁狩猎的真正需求,是一种将所有工具和提要整合在一起,并使用AI对其进行处理以帮助您找到专门为找到正确数据而专门设计的模式的方法。 我们称之为 打开-XDR –扩展检测和响应 它能够与任何系统、工具或数据源集成。就像我们用它增强防火墙一样。 SIEM因此,是时候重新思考我们如何构建一个 SOC. 工具集 - 或者 - 智能平台是关键。
杰夫:所以我的理解是,关键在于提高可视性!利用人工智能获取正确的数据,帮助你更高效地发现复杂的攻击。
斯内哈尔:杰夫,你说得完全正确。
杰夫:那么让我们更深入地探讨一下可见性和人工智能这个概念。
SNEHAL: 当然,杰夫,这是我们思考方式的基础。 我们很高兴分享我们的想法。 首先,正如您在左侧看到的,这是一个传统的 SOC 它拥有一系列工具。这些工具在其各自的领域都表现出色——例如 SIEM 对于日志, UEBA 用于行为分析和网络流量 NTA 分析。 现在,我们发现的问题是这些工具与关键检测之间仍然存在盲点,这些盲点告诉您复杂的攻击并被遗漏了。 即使其中一些工具正在使用机器学习,盲点也会阻止凝聚方法。
杰夫:我觉得很有道理。我很想知道您认为客户应该如何努力弥合这些差距,从而获得情报和全面的可视性。
SNEHAL:没错,我们认为整合所有工具的一种方法是考虑平台,使用一个位于现有基础设施之上的开放系统,以帮助拼凑复杂的攻击。现在只有一个公共数据湖,所有数据在摄取时都经过规范化处理——分析速度大大加快,人工智能可以帮助您应用大数据趋势分析来梳理短期和长期趋势。总之,您可以通过一个统一的界面来可视化、分析和响应所有检测结果——所有数据——所有来源,包括日志、流量,以及对云、网络、端点、用户和应用程序的可见性。
杰夫:谢谢斯内哈尔,我想是时候看看产品的实际应用了!我们来看一个实际案例——你能做个简短的演示吗?
斯内哈尔:好的,杰夫,我现在就用威胁狩猎工具,通过四个关键步骤,向您展示如何检测被入侵的设备并阻止攻击。首先,我刚刚发现了一台受感染的服务器,它已经被入侵了。
杰夫:你做得很好,你的仪表盘看起来很易于使用。
SNEHAL:谢谢Jeff,我们的客户也同意这一点,他们告诉我们培训只需要几天时间,而不是几周。现在让我向您展示第二步,我正在打开我们的Interflow记录,它是可读的JSON格式,现在我可以看到他们是如何入侵这个服务器的。
杰夫:这看起来一个文件里包含了太多细节,我们很多客户都抱怨说,他们必须使用好几个工具才能完整了解一个事件。
SNEHAL:谢谢 Jeff,没错,它还包括 AI 如何处理每个事件,因此您可以获得可操作的记录。现在我们来看第三步,我将阻止设备发送流量。我使用了我们的威胁狩猎库来触发响应,关闭端口。
杰夫: 我看到了集成平台的强大之处——只需点击几下鼠标,就能快速采取行动。这显然就是你们帮助组织简化运营的方式。 SOC 更轻松!
SNEHAL: 是的,杰夫,我们的客户告诉我们,他们大大提高了生产率,在许多情况下,提高了几个数量级,这是证明AI力量的最佳方法. 现在,让我们使用 第四 最后一步,就像我们首先讨论的那样,通过查看服务器是否正在感染其他设备,这是黑客感染您环境中其他设备的一种常见方式。
看到,许多其他设备现在需要注意。
杰夫:谢谢斯内哈尔,我确信你真的做了很多,而且这很简单,真的只用了几分钟。
杰夫:斯内哈尔,我想我们应该结束今天的讨论了,你能总结一下我们今天的讨论吗?
SNEHAL: 当然,杰夫,我认为我能说的最重要的事情是,黑客正在使用新方法,客户需要研究新工具来与之抗衡。 而不是孤立的工具,而要考虑将工具联系在一起的平台。 现在,您有了更好的方法来查看正确的数据,了解更多信息并采取行动做出更快的响应。 我们认为客户对封闭的系统感到厌倦,他们对供应商锁定感到沮丧-系统应该是开放的。 我们还认为,新想法需要使用和利用所有现有工具和数据馈送-并使它们更好地工作 通过人工智能的力量.
接下来,考虑应用程序,而不是脚本。 拥有一个预先构建的剧本应用程序库,可帮助您的分析师更快地行动,并帮助您扩展可以从中聘请的人才
杰夫:谢谢斯内哈尔。本次会议的目标是确保客户能够看到有意义的新检测结果,这些结果均来自您已信赖的工具和数据。我相信香港市场会喜欢这种思路!


