热门标签 | HotTags
当前位置:  开发笔记 > 编程语言 > 正文

态势感知之漏洞运营

0x00、前言漏洞管理是每个企业安全建设中首先要完成并且不可或缺的安全能力。它能帮助企业预防有可能发生的入侵事件。当然漏洞管理工作也需要和其它安全组件配合才能提前它的安全价值。在

0x00、前言

漏洞管理是每个企业安全建设中首先要完成并且不可或缺的安全能力。它能帮助企业预防有可能发生的入侵事件。当然漏洞管理工作也需要和其它安全组件配合才能提前它的安全价值。在安全预防方面,需要和主机合规基线、网络威胁漏洞扫描程序配合,在入侵检测方面,需要和EDR、NIDS等产品配合。通过这些安全组件的配合才能从简单的漏洞管理level 0 升级成漏洞运营管理 level 1 。

0x01、漏洞运营解决方案

态势感知之漏洞运营态势感知之漏洞运营

个人理解的漏洞运营大致可分为4个阶段

· 线下人工漏洞运营阶段

企业安全建设初级阶段,一穷二白的情况,没有任何漏洞管理工具,一般都使用开源的漏洞扫描攻击导出excel表格,然后去找业务方去修复,有时业务方不重视安全,整个漏洞生命周期要拉的很长,被入侵的可能就大大增加。最后都是发现服务器被入侵了才重视起来。监控0 day方面,基本上靠朋友圈。

· 线上漏洞管理阶段

需要产品化漏洞管理的整个过程,需要有针对主机的不同操作系统的系统漏洞管理平台。做好基础漏洞数据的收集,对新上线的服务需要经过SDL审核,通过才能上线,同时需要拥有一套统一的漏洞扫描平台,帮助你快速掌握自己服务器IP、域名等资产漏洞状态。漏洞监控需要线上SRC服务,可以从供应商接入。

· 线上漏洞运营阶段

在上一阶段,对漏洞数据有充分准备的情况下,我们需要动态关联这个漏洞,它在黑客入侵过程中能体现多少价值。所以需要通过态势感知大数据平台动态关联HIDS、EDR、合规基线等相关的数据。做到动态识别入侵路径。并且形成知识库,漏洞复盘等。

· 线上漏洞运营自动化阶段

通过AI的手段,例如NLP快速理解漏洞知识库,漏洞舆情监控等。达成的目标:漏洞运营不需要人的参与。

0x02、如何动态关联漏洞信息

1、我们目前拥有的数据源

态势感知之漏洞运营

2、如何关联态势感知之漏洞运营

态势感知之漏洞运营

描述

前置条件:每天自动化爬取MITRE CVE数据库、微软官方KB数据库、企业内安装的软件对应官网漏洞相关的索引,去重更新,尽量保证信息的准确性。PHP大马

1、首先通过EDR上报过来的主机标识和CMDB数据库关联,得到主机归属相关信息,如果是云环境,一般通过流数据的方式通知。2、通过EDR上报的安装软件信息与CVE影响组件关联,获取CVE编号、漏洞名称、漏洞等级、漏洞描述等信息。奇热影视3、通过关联后,找到漏洞等级高的软件,查看其关联的进程历史启动信息,遍历进程树,查找是否有网络连接记录与NIDS告警中的有关应用漏洞攻击的匹配。这部分也是计算量比较大的,建议使用flink双流join功能。最终得到来至网络层攻击的相关信息。

这样我们就可以自豪的告诉用户,我们的漏洞运营平台能真正的动态识别入侵路径。运营人员在打补丁的时候就不会有那么多抵触情绪了。


推荐阅读
  • 6个常见的 PHP 安全性攻击实例和阻止方法_php实例
    这篇文章主要介绍了6个常见的PHP安全性攻击实例和阻止方法,有对这方面感兴趣的小伙伴 ... [详细]
  • 3295:[Cqoi2011]动态逆序对Description对于序列A,它的逆序对数定义为满足iAj的数对(i,j)的个数。给1到n的一个排列,按照某种顺序依次删除 ... [详细]
  • delphi控件大全
    本文章已收录于:delphi控件查询:http:www.torry.nethttp:www.jrsoftware.orgTb97最有名的工具条(ToolBar) ... [详细]
  • Shiro 简单了解
    Shiro简单了解简单用过SpringSecurity安全框架后,再试试另一个安全框架——Shiro。1.Shiro简介ApacheShiro是一个强大且易用的Java安全框架:S ... [详细]
  • NSSROUND#8[Basic]
    文章目录一、[NSSRound#8Basic]MyDoor二、[NSSRound#8Basic]Upload_gogoggo三、[NSSRound#8Basic]MyPage四、[ ... [详细]
  • 【实践】基于RTThread的智慧路灯案例实验分享
    之前分享了基于LiteOS的智慧农业案例实验分享基于LiteOS的智慧农业案例实验分享,阅读量挺不错,看样子大家都挺喜欢这种实验。那咱们就再来一个类似的实验:基于RT-Thread ... [详细]
  • 1.方法一:采用OleDB读取EXCEL文件:把EXCEL文件当做一个数据源来进行数据的读取操作,实例如下:publicDa ... [详细]
  • 1、概念共享内存:共享内存是进程间通信中最简单的方式之一。共享内存允许两个或更多进程访问同一块内存,就如同malloc()函数向不同进程返回了指向同一个 ... [详细]
  • PICT初探索
    pict用于测试用例的生成,非常高效。也非常方便。安装完成后主要程序就一个exe文件。需要通过cmd命令行进入pict文件夹。建立测试用例文件然后使用简单的命令行生成测试用例也可以 ... [详细]
  • 如何配置mysql双主_MySQL双主配置_MySQL
    准备环境:服务器操作系统为RHEL6.4x86_64,为最小化安装。主机A和主机B均关闭防火墙和SELINUX,IP地址分别为192.168.131.1 ... [详细]
  • python 解决多张相同的excel取某一些数据合同到一张EXCEL
    这样的表单有几百张把姓名和从事专业类别代码的值取出合并到一张总表里importpandasaspdimportos#第一步读取文件储存在是s列表中pathD:001#文件夹目录fi ... [详细]
  • PyTorch 2.0来了!100%向后兼容,一行代码将训练提速76%!
    点击下方卡片,关注“CVer”公众号AICV重磅干货,第一时间送达点击进入—CV微信技术交流群转载自:机器之心PyTorch官方 ... [详细]
  • 知识图谱——机器大脑中的知识库
    本文介绍了知识图谱在机器大脑中的应用,以及搜索引擎在知识图谱方面的发展。以谷歌知识图谱为例,说明了知识图谱的智能化特点。通过搜索引擎用户可以获取更加智能化的答案,如搜索关键词"Marie Curie",会得到居里夫人的详细信息以及与之相关的历史人物。知识图谱的出现引起了搜索引擎行业的变革,不仅美国的微软必应,中国的百度、搜狗等搜索引擎公司也纷纷推出了自己的知识图谱。 ... [详细]
  • 导出功能protectedvoidbtnExport(objectsender,EventArgse){用来打开下载窗口stringfileName中 ... [详细]
  • ssh端口配置
                    原创
    Ssh是一个安全的远程登录协议,它的端口号默认是22端口vimetcsshsshd_configfirewall-cmd--zone=pub ... [详细]
author-avatar
坨大大
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有