材料阅读 - 四散的安全

2023-11-14

20201005 -

阅读了三篇与安全相关的文章,这里记录一下。

1. 以“威胁应对”为中心,看企业信息安全能力建设

这篇文章发表在了很多地方,发表的念头也比较早了,都过了两年了。对企业的安全能力,从架构上,最后到以后的安全产品都进行了介绍,同时也分析了一些自己的见解。其中一个透露出来的一个点我比较认同:通过各种采集方式尽可能拿到最多的数据源,将这些数据源汇总到类似SIEM的平台后,能够凸显能力的地方,是对这些数据进行建模的能力,这个才是关键。通过各种开源组件搭建各种平台,不管是拼凑的,还是自研的,本质上只有最后贴合到数据中,然后从数据中挖掘知识的过程才是最重要的,当然这仅仅是发现威胁,或者说发现入侵行为的地方,同时还是要注意整个系统的联动,关联分析,整个大系统的调动。
在很久之前的时候,我也经常有这种疑惑,然后看了很多的内容,有时候看到了一些SIEM的平台,或者自己搭建的ELK等,实际上这种平台非常局限性,不够灵活,可能一些定制的SIEM会有更好的使用效果。当然,我觉得,不同的公司他们的业务也是不同的,在业务层面上会展现出不同的模式,这个时候就需要不同的分析方法。所以,我之前的时候,思考的内容或者说要学习的内容“异常检测”是非常重要的,同时配合上大数据的数据挖掘,这肯定是一个可行的路径。

另外,在这种文章中,还提到了一款基于流量的产品,名字叫做Vectra,通过检测流量,同时识别资产,还能发现异常行为。其实一开始我也倾向于这方面的产品,我觉得NTA的东西的确是有用的。能够发现很多有用的东西。但是,现在很少有这种开源的分析框架,有的可能都仅仅是一个流量分析的组件,例如moloch或者说suricata的流量检测能力。


2. 流量分析在安全攻防上的探索实践

这篇文章相对来说,介绍的更为全面,但是不够具体,很多点都说了,但是都是点到为止,这篇文章就印证了我前面的文章内容,就是利用NTA来进行安全实践。

从前面阅读的两篇文章中来看, 我觉得他们比较重要的一点,就是一个安全平台的检测,这个安全平台不仅仅是说进行数据的展示,我记得之前的时候我还看过一篇美团的文章,那就是一个闭环的形成,这个闭环能够让整个系统更快响应威胁,同时提高检测能力。


3. 主机安全——洋葱Webshell检测实践与思考

Webshell的内容我之前的时候也关注过,当时配合上思考恶意软件的内容,都在思考了同一个内容,那就是到底他的哪一部分算是他的关键,这部分内容触发机器认定他就是恶意软件或者webshell呢?!
之前的时候,我也利用机器学习或者深度学习的方法实现过webshll的检测,效果也是非常好,但是我知道,在实际过程中肯定是要比这个难的多的。当时使用的数据也都是开源的github上找到的。我觉得,如果真的进行实战的话,肯定还是要更难,不然那不就等于说你这个技术都已经能完全杀掉webshell了。这篇文章也因此给我了我很多启发,比如他所说的这种污点分析,实际上我只在恶意软件分析的内容上分析过这个东西,但是webshell这里也能使用倒是让我开了眼界,看来是我格局小了。
同时,还有另外一个方面,那就是这个AST的内容,之前的时候,我看到过一篇类似的文章但是但是没有具体看。当时我做实验的时候,通过opcode的形式实现了具体的分析,我倒是觉得这个有意思的,不过最后的效果不怎么好。

本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系:hwhale#tublm.com(使用前将#替换为@)

材料阅读 - 四散的安全 的相关文章

  • c++中的this指针

    c 中的this指针 两个对象的比较 多个对象的比较 this指针存放了对象的地址 它被作为隐藏参数传递给了成员函数 指向调用成员函数的对象 调用者对象 this指针存放了对象的地址 this可以表示对象 两个对象的比较 注意 这里的p3是

随机推荐

  • 555定时器

    一 定义 定时器是一种多用途的数字 模拟混合集成电路 可极方便的构成施密特触发器 单稳态触发器和多谐振荡器 其简化原理图及引脚定义如下所示 3个绿色电阻 电阻值为5K 2个黄色和粉色比较器 1个紫色SR触发器 1个蓝色放电三极管 引脚定义
  • 【满分】【华为OD机试真题2023 JAVA&JS】组装新的数组

    华为OD机试真题 2023年度机试题库全覆盖 刷题指南点这里 组装新的数组 知识点回溯数组 时间限制 1s 空间限制 256MB 限定语言 不限 题目描述 给你一个整数M和数组N N中的元素为连续整数 要求根据N中的元素组装成新的数组R 组
  • PyCharm配置opencv4.5.1

    PyCharm配置opencv4 5 1 一 下载 二 安装 三 环境配置 一 下载 首先我们需要拥有PyCharm软件 opencv4 5 1和pip程序包 下载链接如下 PyCharm https www jetbrains com p
  • (转载)js弹出窗口总结6种弹窗方法

    关闭 父窗口弹出对话框 子窗口直接关闭 this Response Write 关闭 父窗口和子窗口都不弹出对话框 直接关闭 this Response Write 弹出窗口刷新当前页面width 200 height 200菜单 菜单栏
  • 变量和数据类型

    变量概述 变量 它是在程序中最为基本的一种单一数据的存储方式 顾名思义它代表的就是存储的数据可以改变 可以改变的量 值 变量的组成 变量的数据类型 变量名 变量值 数据类型 数值类型 整数类型 1 2 3 0 1 byte 1字节 128
  • 启动MySQL报错ERROR 2003 (HY000) Can‘t connect to MySQL server on ‘localhost‘ (10061)

    这个错误是新手经常会遇到的 本文主要介绍如何修复ERROR 2003 HY000 Can t connect to MySQL server on localhost 10061 1 登录到安装Mysql的主机 打开cmd命令行工具 执行命
  • uniapp SyntaxError: Unexpected token u in JSON at position 0 解决方案

    今天在做页面跳转传值的时候 一直出现下面的报错 后来查看了下文档 说如果你的JSON数据是在上一个页面传值过来的话 这时候在接收数据页解析JSON也会报该错误 因为此时并没有相关的JSON数据从上一个页面传递过来 可以通过判断是否为null
  • Flutter 信息贴

    框架学习 在 Flutter 中构建绘图应用程序 了解如何在 Flutter 中创建绘图应用程序 并探索 Flutter 在 CustomPaint 小部件的帮助下渲染和控制自定义 UI 的能力 在 Flutter 中创建可重用的自定义小部
  • 【IntelliJ IDEA学习之七】maven专题

    版本 IntelliJIDEA2018 1 4 一 maven全局设置 设置Runner 运行VM参数 Xms128m Xmx512m Duser language zh Dfile encoding UTF 8 二 maven项目 参考
  • 手把手教你springboot企业微信开发(一)

    手把手教你springboot企业微信开发 一 1 配置企业号 2 Springboot配置企业号 1 配置企业号 企业号登录 设置 网址是 https work weixin qq com wework admin loginpage w
  • 三天打鱼两天晒网C语言代码

    include
  • mongodb 正则-不区分大小写匹配

    1 正则查询 不区分大小写 i 设置开始字段 结束字段 其中某段匹配任意字段 name regex lslad cn options i 或者 name lslad cn i 2 踩坑记录 java中使用正则查询 name lslad cn
  • 使用 jQuery 创建滚动视图

    jQuery 是一个流行的 JavaScript 库 它简化了 JavaScript 编程 并提供了许多实用的功能和方法 在 jQuery 中 你可以使用 scroll 方法来创建滚动视图 下面是一个详细的教程 帮助你了解如何使用 jQue
  • 再谈Jquery Ajax方法传递到action

    之前写过一篇文章 Jquery Ajax方法传值到action 本文是对该文的补充 假设 controller中的方法是如下 public ActionResult ReadPerson PersonModel model string s
  • 计组(唐第三版)

    目录 前言 讲解问题 1 快速理解基本的电路符号 a 高低电平 b 高电平有效和低电平有效的理解及表示 c 基本的门元件 2 数电小白也能看得懂的74138译码器 c 74138译码器结构功能 c 74138译码器具体结构 3 唐书例4 1
  • 最详细的Python安装+Pycharm安装配置教程,从下载到安装配置

    最详细的Python安装 Pycharm安装配置教程 从下载到安装配置 本章节我们将向大家介绍如何在本地搭建Python开发环境 Python可应用于多平台包括 Linux 和 Mac OS X 你可以通过终端窗口输入 python 命令来
  • docker-compose实现容器任务编排

    项目开发中 往往都需要启动多个容器 容器之间又相互依赖 存在着启动的顺序 docker compose就是可以通过命令控制依次启动容器 容器编排工具可以帮助我们批量地创建 调度和管理容器 帮助我们解决规模化容器的部署问题 Docker 三种
  • PyQt5 按钮Buttons样式设计

    效果截图 PyQt 模型设计 PyQt 设计器截图 ui 源码
  • 存储IOPS指标说明

    二 IOPS 说明 2 1 IOPS Input OutputPer Second IOPS 即每秒的输入输出量 或读写次数 是衡量磁盘性能的主要指标之一 IOPS是指单位时间内系统能处理的I O请求数量 一般以每秒处理的I O请求数量为单
  • 材料阅读 - 四散的安全

    20201005 阅读了三篇与安全相关的文章 这里记录一下 1 以 威胁应对 为中心 看企业信息安全能力建设 这篇文章发表在了很多地方 发表的念头也比较早了 都过了两年了 对企业的安全能力 从架构上 最后到以后的安全产品都进行了介绍 同时也