态势感知(SIP)

2023-11-16

SIP态势感知

一、SIP态势感知概述
1.业界标准
数据来源>智能分析>安全可视>协同响应
通过日志采集探针和流量传感器分别进行不同系统日志和流量日志的采集和处理任务
通过对海量数据进行多维度快速,自动化的关联分析发现本地的威胁和异常行为,并及时与终端管理系统和下一代防火墙进行联动
对威胁和异常行为进行处置。
组件:
分析平台:负责对数据的汇总、分析、呈现
流量传感器;负责旁路部署在网络中,对流量进行采集
日志采集探针:日志采集必要组件,归一化日志传给平台分析
关联引擎:补充组件,当日志很大的时候通过此独立的关联引擎去做历史规则回溯
沙箱:补充组件,文件杀毒+沙盒。
2.产品定位
SIP深信服态势感知产品名为安全感知平台:旁路部署
功能:精准检测 全局可视 协同响应
摄像头——STA
监控中心——SIP
告警——可视化
核心模块 UEBA行为画像
结合威胁情报
3.产品组件(1)
潜伏威胁探针 :
全流量采集
基础威胁检测
实时漏洞分析
元数据提取
安全感知平台:
大数据架构
计器学习算法
Flow行为分析引擎
用户行为建模
安全云脑:
威胁情报
云端智能分析
规则模型
产品组件(2)
STA(标配):用于收集镜像流量,识别出威胁以及审计数据,SIP安全事件生成,主要依赖STA的上传数据。
NGAF:AF的的安全日志和应用控制日志上传至SIP,并且可以通过SIP下发联动封锁和访问控制,对风险主机以及发起互联网攻击的IP进行封堵。
EDR: SIP可收集EDR的安全日志,通过SIP下发联动封锁。访问控制,一键查杀和进程取证对SIP上发现的安全事件进行闭环。
云脑: SIP与云脑互动,SIP将灰度威胁情报上传至云脑,云脑进行分析是否有威胁后将结果回传SIP。
MSSP: SIP对接MSSP,云端安全专家可以对SIP上的安全事件进行人工分析,将误报事件即时删除。
AC: 将AC接入SIP可上传用户认证信息,用于对动态ip环境的用户进行定位,并可下发策略对风险终端进行账号冻结和上网提醒。
SSL: 定位用SSL接入的风险用户,用户需要使用虚拟IP访问业务才能定位。
4.核心能力
全网资产梳理
脆弱性识别
高级威胁检测
异常行为发现
攻击溯源取证
自动化编排响应
整体安全态势感知
综合风险报告
5.三大体系
脆弱性:以业务资产为核心,寻找暴露面
外部攻击
内部异常

二、功能简介

1.监控中心
监控中心用于显示全网的安全事件总览
挖矿专项检测
2.大屏可视
linux系统启动流程
3.处置中心
用户查看当前网络中存在的风险主机(服务器。PC终端)以及网络上存在的安全事件。
高级威胁检测 异常行为检测
基于人工智能的SAVE引擎
具有泛化能力 不依赖于云端能力
节约带宽成本,不会产生更新带来的网络风暴
内存占用小
失陷确定性
威胁等级
4.分析中心
分析中心包括了外部,横向,外联三个方向的安全与访问关系
威胁分析 访问分析 日志检索 情报分析 SIEM分析系统 行为分析(EBA)
5.资产中心
资产识别是STA探针产品的重要功能,帮用户1梳理资产,识别风险资产。
6.报告中心
安全风险报告
安全告警
7.联动响应
接入深信服NGAF,EDR,AC产品,实现联动响应。快速封锁问题IP或攻击源,主机隔离,病毒查杀,避免势态升级。

三、上架部署

1.安全感知平台最常见的部署模式为单臂部署
内外网IP地址段不要冲突
直连设备eth0口访问https://10.251.251.252 默认账号密码为admin/admin
平台序列号检查,在项目中确保开启授权
在非eth0口时需要先启用网口
在对应网口上接入网线,并使网口灯亮起
*切勿将所有网口禁用,将无法登录控制台
2.接入部署
当需要限制登录IP地址,则配置需要登录SIP的地址的明细路由,默认路由配置为黑洞路由
检测效果受镜像流量影响,探针接收的镜像流量的优先顺序
接入交换机流量>汇聚交换机流量>核心交换机流量
登录 STA 直连设备管理口 访问https://10.251.251.251 (不能删除与修改)
STA 访问SIP的TCP443,TCP4430,TCP4488端口
STA访问SIP的TCP 4488 端口进行特征库的更新
高级模式 占用带宽多
AC不上传用户行为日志记录
AC与SIP联动 账号同步 还可以弹窗提醒,账号冻结
只有客户开启使用L3VPN资源才会分配ip
3.多分支级联及集群场景部署
只支持IP范围模式
下级只会上传资产信息和已经分析过的事件信息,不会上传日志
上级平台无需配置,只需要下级平台访问上级平台TCP7443
集群
配置子节点

  • 解散集群会丢失数据*

四、常用功能使用

1.安全事件查看
风险业务视角与风险终端视角:是通过一台主机的角度展示其存在的安全事件。
安全事件视角:是通过安全事件的角度展示哪些主机存在安全事件。
风险安全域视角:是将内网划分为多个区域,检查每个区域的安全情况,发现安全薄弱的区域。
自动响应策略:是SIP检查出安全事件时,可自动下发联动策略到接入AC/AF/EDR行问题闭环
处置记录:是统一存放已经处置的安全事件/主机。
存在漏洞:为事前阶段
是指检测到服务器的漏洞风险的情况
遭受攻击:为事中阶段
是指被横向或者外部的攻击
C&C及后续阶段为:事后阶段
主机已经被拿下,向内网或者外网发起攻击或异常连接行为
入口点溯源
2.威胁分析与访问分析功能
违规访问 可疑行为 风险访问
3.通报预警功能
标准化版本不支持手动将处置中心中的安全事件转到通报预警中心里待通信事件
归档 审核 重新下发
4.联动AC功能
SIP联动AC可以分为手动联动与自动联动,手动联动是在人工分析后进行联动,自动联动通过事先配置策略当检测到对应的安全事件时,SIP下发联动策略进行联动。
支持功能
AC在线用户信息:动态IP获取环境,通过同步AC的用户定位终端用户。
上网提醒
用户冻结
如果AC设备是路由模式部署,SIP设备在ACwan口方向,需要开放TCP9998端口。
网桥模式或旁路模式不需要此项配置
5.联动AF功能
支持手动或自动发下联动封锁策略。
访问控制与联动封锁的区别是,联动封锁直接将IP给阻断,包括所有的端口,而访问控制是基于五元组的ACL封锁。
6.联动EDR功能
支持功能
EDR日志同步
联动封锁
一键查杀
访问控制
进程取证:对主机访问的恶意域名进行取证,可定位到访问该域名的子进程,父进程的详细信息。

本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系:hwhale#tublm.com(使用前将#替换为@)

态势感知(SIP) 的相关文章

  • 音视频大牛雷霄骅

    https blog csdn net leixiaohua1020 https www zhihu com question 49211380 https www bilibili com video av9927626 share so
  • volatile 与处理器的嗅探技术

    在 java并发编程的艺术 这本书中 关于volatile的内存原理本质的描述如下 有volatile变量修饰共享变量在编译器编译后 后多出一个 lock 来 lock前缀指令相当于一个内存屏障 会强制将对缓存的修改操作写入主内存 该字符在
  • DAPM之二:audio paths与dapm kcontrol

    在用alsa amixer controls时 除了我们之前提到的snd soc add controls添加的kcontrols外 还有一些多出来的controls 其实多出来的那些都是属于dapm kcontrol 主要用于切换音频路径
  • 【Antlr】rule expr: must label all alternatives or none

    1 背景 写了一个antlr 语法文件 如下 报错 grammar FunctionGrammar root stat stat expr printExpr ID assign expr ID
  • java经典笔试题大全(50道含答案)

    java经典笔试题大全 50道含答案 整理了一套常用的Java笔试题 选择题50道 简答题5道 试试你能做对多少题吧 含答案 选择题 共50题 每题1 5分 共75分 多选题选不全或选错都不得分 1 以下属于面向对象的特征的是 C D 两项

随机推荐

  • 关于Python子类调用父类同名属性和方法的讲解

    父类 class Person object def init self self name 张三 self age 30 def showInfo self print self name print self age 子类继承Perso
  • linux centos7 启动到登录页面黑屏解决方案

    你看下你黑屏的特征是不是跟我一样的 1 虚拟机装的 centos7 可视化界面版本 2 虚拟机没关机情况下 主机断电了 3 虚拟机启动时 前面正常读秒和开机 要进到用户登录输入密码那个界面时黑屏了 说下我的解决方案吧 其实也不算解决 只不过
  • 4-1 张量的结构操作

    张量结构操作主要包括 张量创建 索引切片 维度变换 合并分割 一 创建张量 张量创建的许多方法和numpy中创建array的方法很像 以下记录一些比较常用的操作 1 直接采用torch tensor创建 指定数据类型为torch float
  • 基于Simulink的牛顿摆效应模型建模与仿真

    基于Simulink的牛顿摆效应模型建模与仿真 摘要 本文介绍了如何使用Matlab中的Simulink工具来建立和仿真牛顿摆效应模型 牛顿摆效应是指在振动系统中 由于初始条件的微小变化 导致系统发生不可预测的行为 通过建立牛顿摆效应模型
  • 编程语言的区别(静态VS动态)

    编程语言的区别 静态VS动态 编译型VS解释型 静态 VS 动态 Static typing when possible dynamic typing when needed 1 静态语言定义 数据类型需要在编译其间检查的语言 即写程序时要
  • 离线安装 PostgreSQL 12、配置主从服务器以及使用 pgpool-II 实现快速主从切换的教程

    离线安装 PostgreSQL 12 配置主从服务器以及使用 pgpool II 实现快速切换的完整教程 PostgreSQL 是一款功能强大的关系型数据库管理系统 既可以运行在 Linux 系统上 也可以运行在其他操作系统上 为了提高 P
  • 祝大家新年快乐

    好久没有更新文章了 说忙 这借口用化掉了 2022就要来了 祝大家新的一年一切都好 还是要立个flag 2022争取写完一套uniapp微信小程序开发系列文章吧 希望到时候大家能喜欢
  • Xenserver命令大全

    一 监控检查类xentop 查看XenServer与VM的资源使用情况xsconsole 进入XenServer管理面板 查看网卡 IP 系统版本 系统时间 硬件信息等 xe task list 查看XenServer临时任务进程servi
  • c++中rand()函数每次执行的结果都是一样的吗

    问题 include
  • 服务器硬盘接口图文观赏

    现在服务器上采用的硬盘接口技术主要有两种 SATA和SCSI 使用SAS硬盘的产品目前也已经上市 当然还有高端的光纤硬盘 其中前两种是最常见的 下面我们就SATA SCSI SAS等接口技术作简单介绍 SATA SATA Serial Ad
  • java类中获取ServletContext的方法

    在项目中遇到这样一个问题 需要在没有web请求的java普通类中 获取ServletContext 那么该怎么获取呢 答案就是通过ContextLoader类 WebApplicationContext webAc ContextLoade
  • 【华为OD机试 2023】 匿名信(C++ Java JavaScript Python)

    华为od机试题库 华为OD机试2022 2023 C Java JS Py https blog csdn net banxia frontend category 12225173 html 华为OD机试2023最新题库 更新中 C Ja
  • NHibernet Unable to locate persister for the entity

    第一 xml文件必须为 hbm xml 第二 设置xml文件为嵌入的资源 用鼠标点击右键 然后生成操作里 选择嵌入的资源即可解决 https www cnblogs com lyj 转载于 https www cnblogs com xia
  • SSD预测错误调试:RuntimeError: index_select(): functions with out=... arguments don‘t support automatic dif

    一 错误 运行SSD pytorch版本时 运行test py时 遇到这种错误 RuntimeError index select functions with out arguments don t support automatic d
  • Kafka面试必问几个概念 与 使用场景

    介绍下我写的这个kafka项目 里面做了详细的配置注释已经代码的demo 可供大家学习 项目 地址 springboot kafka集群项目实战 kafka集群批量消费数据去重和一致性 kafka的几个重要概念 接下来围绕下面几个概念来进行
  • 运放中接电容的作用

    运放概述 案例讲解 运算分析 一 基本概念 反向放大器 优点 两个输入端电位始终近似为零 同相端接地 反相端虚地 只有差模信号 抗干扰能力强 缺点 输入阻抗很小 等于信号到输入端的串联电阻的阻值 同相放大器 优点 输入阻抗和运放的输入阻抗相
  • 《JavaScript高级程序设计(第四版)》红宝书学习笔记(2)(第四章:变量、作用域与内存)

    个人对第四版红宝书的学习笔记 不适合小白阅读 这是part2 持续更新 其他章节笔记看我主页 记 的表示是ES6新增的知识点 记 表示包含新知识点 第四章 变量 作用域与内存 4 1 原始值与引用值 ECMAScript变量可以包含两种不同
  • C获取linux系统环境变量方法(Environment Variables)

    主要有三种方法 都很简单 1 一个单纯c语言获取的方式 span style font family none font size 14px include span
  • Java系列8—对象创建的内存分配和构造方法

    对象的创建 类和对象的区别 面向对象 java语言的核心机制 最重要的内容 java语言的特色 面向过程和面向对象的区别 面向过程 主要关注点是 实现的具体过程 因果关系 面向对象 主要关注对象 独立体 能完成哪些功能 优点 耦合度低 扩展
  • 态势感知(SIP)

    SIP态势感知 一 SIP态势感知概述 1 业界标准 数据来源 gt 智能分析 gt 安全可视 gt 协同响应 通过日志采集探针和流量传感器分别进行不同系统日志和流量日志的采集和处理任务 通过对海量数据进行多维度快速 自动化的关联分析发现本