查看原文
其他

活动 | 10.18北京金融业网络安全创新实践沙龙:从应用到运营

蓝河小天使 安在 2021-05-14


撰稿 | 蓝河

编辑 | 图图




不知不觉,国庆长假已经过去了半月之久。虽然举国欢庆和假期休闲余温未了,但我们不得不振奋精神,开启2019年度最后一段紧张而又忙碌的历程。

作为网络安全从业者,我们时刻不忘自身使命,关注网络安全最新动态,参与网络安全创新发展,并为企业网络安全建设尽心尽力。


近年来,新技术的不断发展与普及,尤其是“云”化的不断扩大,使得网络安全的视点聚焦,也从原来的基础设施转移到了包括大数据、人工智能、威胁管理、运营、应用等新时代的问题上。


伴随着金融行业信息化、数字化工作的快速发展,金融行业对于信息技术的依赖程度不断提高。特别是以综合业务系统整合、数据集中为主要特征的金融行业信息化发展到一个新的阶段。因此,网络信息安全风险自然就成为了金融行业的重要威胁。


与此同时,开源技术的流出,犯罪成本的降低,催生了网络犯罪违法活动的增长,更呈现出规模化、多样化的趋势。对于金融行业来说,网络信息安全所面临的风险持续加大,“创新”就成了应对网络信息安全新挑战的最佳解法。




“金融行业网络安全如何创新?”“当前又有哪些创新的安全产品和思路?”


在这样一个背景下,为了进一步找寻金融行业网络信息安全的创新之道,2019年10月18日,安在隆重邀请中国银行、国网英大集团、中国银保信、CDB、腾讯安全、中信保、猎豹移动、民生银行、光大科技、嘀嗒出行、科蓝软件、亿联银行、包商银行、中国移动等企事业单位部门领导与技术骨干为活动嘉宾,积极探讨金融行业信息安全工作的心得和体会。


同时,安在还特邀白山云科技技术中心安全产品负责人丛磊、悬镜安全CEO子芽、上海天存信息副总经理田靖等嘉宾发表主题演讲,分享他们在安全创新方面的研究心得以及相应的安全解决方案。



本次沙龙活动由安在新媒体(AnZer_SH)发起,安在CEO张耀疆为沙龙活动主持人


张耀疆说,网络安全行业在近两年进入了一个全新的时代。尽管互联网行业一度陷入过低谷,但安全却呈现出逆势上扬的增长——创业公司多了,创新的概念、产品也层出不穷,这些都是值得欣喜的事情。


在过去一年组织“诸子云”、联结甲方安全工作者的工程中,安在新媒体感受到了每一个人强烈的参与热情和意识,这对于以往过于“低调”的甲方安全工作者来说,是不可想象的一件事情。


而这也恰恰反映出网络安全行业需要互相交流、协作的现状和本质,因为面对越来越多的风险事件和威胁,独善其身一定不是最好的办法。


作为安全从业者,大环境的利好导致从上到下的重视,每一个人同时面临机遇和挑战。所以,网络安全行业更要以开放的状态获取更多的资源,尽可能形成属于自己的核心竞争力和优势,对企业如此,对个人更是如此。


安在希望能够尽可能搭建联结更多甲乙双方优势资源的平台,基于开放的环境和心态,帮助更多的甲方企业、乙方公司、安全从业者们,提升网络安全能力、扩展资源储备,时刻迎接可能到来的机会。


议题介绍



白山云科技技术中心安全产品负责人  丛磊
从UEBA到SOAR——ATD,下一代SIEM@AI


企业上云包含两个层面的意义:一是公有云,二是私有云。公有云会导致传统安全硬件的失效,而私有云的官方组件里与安全相关的并不多,一定程度导致企业在云化之后,数据和业务的“裸奔”。


伴随着新型开源技术的增多,越来越多的初学者甚至非专业人士,都可以通过开源项目发起网络攻击,违法犯罪成本不断降低,网络攻击的规模也因此不断增大。


从合规角度来讲,“等保2.0”的实施,强调了企业必须要有日志管理中心,具备回溯、审计和二次加工的能力。而最能够符合安全集中管控概念的,就是一直以来扮演安全日志管理、分析中心角色的SIEM。



因此,白山云科技提出“ATD,下一代SIEM@AI”的解决方案,从UEBA到SOAR,为金融行业网络信息安全提供新的解决思路。


丛磊表示,UEBA的前提是U(User),以用户为视角,核心是BA(Behavior Analysis), 行为建模。通过时间、地点、人/ID、作用域、动作、结果六个维度定义行为,从而对用户行为进行分析。


而ATD(Advanced Threat Detection)首先是一个UEBA安全平台,它可以通过旁路无嵌入对接Web、Syslog、Exchange、SSH等各种数据,ATD可有效识别诸如撞库、爬虫、薅羊毛、注入攻击、CC攻击、短信/邮箱轰炸、暴力破解等各种攻击,并做有效旁路阻断,尤其对于多源低频、拟人伪装等攻击行为有显著效果,比传统产品更准更全。



作为下一代SIEM云ATD支持采集各种数据,包括流量、Syslog、Apache、Nginx、SSH、安全设备等数据,将多数据进行实时汇总分析、关联、展现,最终即时定位到关键威胁事件;同时ATD还支持SOAR(安全事件编排),用户可以通过编码在平台上实现各种处理动作和安全设备联动。



最后,运用AI技术,ATD无需人工设定规则策略,其利用无监督机器学习算法,对输入数据进行个群对比建模和规律学习建模,有效识别出异常行为,特别是未知威胁;ATD同时支持用户的有限标注,通过Active Learning算法使系统不断学习人的标注结果,保持系统越来越智能。


专家观点


专家:黑白样本是怎么解决的?


丛磊:因为无监督本质上无法分别黑白,所以我们需要一个群体学习特征的过程。我们认为从长时间轴来讲,主流的、占比多的用户属于正常用户,将这一部分用户和其他用户区别开来。


专家:识别场景是固定的吗?


丛磊:我们会有一些默认场景,比如薅羊毛、撞库、小号、爬虫等,这些是我们默认的。对于那些未知的我们统一称之为异常行为,比如周期行为、异常文本行为、异常路径行为等,以此来识别更多的场景。





悬镜安全CEO 子芽


DevSecOps模式下IAST的探索研究与创新实践


应用安全中有两个假设:一是程序员每写一千行代码,就会出现一个逻辑性缺陷。每个逻辑性的缺陷,或者若干个逻辑性缺陷,最终导致一个漏洞;“缺陷是天生的,漏洞是必然的”。


二是近四分之一的数据泄露,是由于组织内部人员造成的,“违规”和“内鬼”等威胁成为数据泄露的主要原因之一,供应链、外包商、员工等随时都可能变成“内部威胁” 。



通常来说,政企应用的开发流程往往强调“业务先上线,安全问题后补救”,但是随着应用业务的不断增多,安全很容易出现资源不足和脱节的情况,无法有效覆盖核心业务,安全修复成本更是不断提升。


传统观点认为,安全会减慢业务发展,就像刹车会减缓汽车的速度一样。但创新的观点则认为,正是刹车赋予了司机勇气和信息,才能让他们跑得尽可能快,而不用担心停不下来。


基于DevSecOps模式的最佳实践IAST,悬镜安全推出了“悬镜IAST多核监测方案”,通过悬镜灵脉多核检测引擎,全面支持App与Web应用安全测试。



“悬镜IAST多核监测方案”可以对复杂业务模型、Web API、隐藏后台等无法被爬虫覆盖的业务进行检测,并且支持主动爬取和被动流量采集,实现零成本完成业务安全渗透测试。


而通过“灵脉AI-IAST渗透测试平台”,则还可以快速建立企业内部安全众测模式,在不增加测试工作量的基础上,零门槛透明完成项目安全测试。



除此以外,“悬镜IAST多核监测方案”还包括漏洞及项目管理平台,动态跟踪整个开发过程中的漏洞爆发及修复情况,智能分析各开发部门漏洞收敛进度;针对供应链威胁,提供审查引擎,主动分析上线部署环节的各类应用安装包,深度挖掘潜藏的各类第三方组件缺陷及后门威胁。


最后,关联资产发现平台,主动梳理企业海量应用资产,持续评估业务安全风险,防止跳板攻击。


专家观点


专家:这套系统可扩展主要是哪方面的支持?


子芽:分几个维度。第一个是检测能力,我们的产品分低中高版本,当检测能力并发能力不够的时候,通过扩容予以支持;第二个是我们开放了API接口,可以接入一些平台;第三个就是自定义规则,甲方往往希望建立符合他自己场景的安全能力,这样就可以在规则允许范围内做一些自定义的东西,让安全与业务的贴合越来越紧密。





上海天存信息副总经理 田靖


WEB安全新玩法——可编程安全平台初探


业务功能和安全漏洞始终存在犬牙交错的关系,只要企业开发新的业务功能,就会必然产生新的安全漏洞。


理想的解决办法是把程序写好、代码编好,并且实际上在大部分集团企业中,都会有一套编码规范,要求开发人员在实现业务编码的同时,遵循某些安全原则来做安全编码。


但是为什么这样的方式没有成为解决安全问题的主流?是因为理想很丰满,现实很骨感——目前在国内企业里面,真正能够把安全编码落地的非常少。



针对这个问题,上海天存信息提出一种新的解决思路,那就是独立的安全编程平台。通过在平台上对应用的所有问题进行安全编码,将所有的编码补丁到应用当中,与业务和应用产生的漏洞一一对应,从而解决安全问题。


天存信息认为,Web应用是由事务和应用两个部分组成。把Web应用看作是“糖葫芦”,那么会话就是连接每一颗糖葫芦的竹签,事务就是每一颗糖葫芦,会话和用户之间存在绑定关系。



在这个基础上,把Web应用攻击分成两个层面。一个是事务级攻击,这是最常见的攻击,通常在事务层面实施、攻击代码具有显著特征、与业务无关、防御在事务层面即可完成。


二是应用级攻击。所有的攻击在应用层实施、攻击数据与正常数据没有明显区别、与业务紧密相关、在应用层面展开防御难度较大。


因此在天存信息看来,应对应用级攻击,可以从“修复水平越权漏洞”、“修复垂直越权漏洞”和“修复交易欺诈漏洞”三个方面着手。



之所以提出可编程安全平台,是因为企业可以在修复安全问题的时候,不干扰业务编码。员工在独立的平台上进行安全编码的工作,最后通过封装,将安全模块嵌入到执行应用中。


而通过可编程平台,企业可以把网络安全知识以安全编码的方式落在安全平台上,帮助员工快速找到对应不同安全问题的代码库,用清晰的方式进行知识的输出,有所积累。



最关键的是,如果安全部门从编码层面解决应用安全问题,就意味着和应用开发部门站在了同一个维度。这会让企业对安全认识的能力得到很大的提升,还会使安全工作者与应用开发部门有更好的沟通基础。


公司介绍



白山云科技:国内领先的专注于数据服务的云计算服务提供商。公司坚持技术创新,运用边缘计算、大数据和人工智能等技术,搭建数据、应用、系统、网络之间相互链接的创新型云计算服务平台。白山云链服务(CCX)通过建立数据与数据的连接,为客户提供云分发、云安全和数据应用集成等核心产品及服务,覆盖数据传输、存储、治理和安全的全生命周期。目前,白山已为微软、字节跳动、小米、新浪、长虹集团等五百余家行业领先客户提供优秀的安全解决方案。


悬镜安全:DevSecOps自适应威胁管理体系践行者,由北京大学白帽黑客团队“XMIRROR”发起创立,专注于软件供应链全生命周期的高级威胁检测防御,核心业务主要包括AI渗透测试平台“悬镜灵脉”和自适应安全运营平台“悬镜云卫士”等自主创新产品及实战攻防对抗为特色的政企安全服务,为金融、电信、政务、能源、教育等行业用户提供创新灵活的自适应安全智慧管家解决方案。


上海天存信息:专注Web应用领域的安全厂商,已为超4000家政商用户提供专业化安全产品和服务,是国内Web应用安全领域的重要厂商。其核心技术团队是国内最早从事Web安全研究的团队之一,天存信息将Web服务器软件方面的深厚积累加以提炼,不断探索,推出享誉业界的iGuard网页防篡改系统、iWall应用防火墙等产品,并在页面行为审计、网页检测服务、交互业务防护等方面为客户提供全面、针对性的服务和产品。





「推荐阅读」




2018,活动安在
活动 | 3.15北京金融企业网络安全创新沙龙小记
活动 | 3.21上海金融企业网络安全创新沙龙小记
活动 | 4.12上海企业网络安全合规实践研讨沙龙小记
活动 | 5.15上海游戏与互联网企业网络安全沙龙小记
活动 | 10.11上海金融网安沙龙:等保2.0那些事儿




 ▼加入诸子云  














点【在看】的人最好看



    您可能也对以下帖子感兴趣

    文章有问题?点此查看未经处理的缓存