首页 > 其他分享 >12、安全运营中心应该如何进行数据收集?

12、安全运营中心应该如何进行数据收集?

时间:2023-03-09 09:55:05浏览次数:41  
标签:分析 12 收集 安全 全量 运营 数据

关于安全运营中心到底应该如何收集数据的问题,起初很多人认为应该收集尽可能多的全量数据,但也有人认为收集那么多数据占用很多资源,有些数据收集上来又没有什么用,主张需要什么数据就收集那些数据。在讨论安全运营中心应该如何进行数据收集这个问题之前,我们先看一下Gartner关于安全分析三要素的方法论模型,如下图所示安全分析三要素:应用场景、分析方法和数据源,三者缺一不可。

 

安全分析有两种思路,一种可以从数据源头出发,收集全量数据,然后依据数据,挖掘分析场景,寻找分析技术;也可以从应用场景出发,按应用场景收集数据,寻找分析技术。

从安全数据的内容来讲,数据类别包括三类,第一类是安全告警数据(IDS、WAF等),这部分属于高威胁、低可信数据;第二类是内容数据(主机、流量等),这部分属于低威胁、高可信数据;第三类是上下文数据(资产、威胁、漏洞等),这部分属于辅助数据。安全分析、数据类型这两点讲清楚了,回过头再来看如何进行数据收集,根本不需要争论到底是收集全量安全数据,还是需要什么数据再收集什么数据了,只要把握以下的策略方法就可以了。1、告警类数据本身就归安全职能所有,所以需要对其进行全量收集,有多少就收集多少,存储至少保证六个月。这原因主要是:1)满足安全合规要求;2)持续进行场景建模;3)方便攻击溯源与威胁猎捕。2、内容类数据大部分归网络或运维团队所有,应由其所有者存储全量数据。而且这部分数据类型和数量远比告警要多,安全团队没必要再单独存一份全量的数据,所以应该按安全运营需要从运维大数据中取。3、上下文数据权属比较复杂,有些可能属于运维团队(比如资产),有些属于安全团队(威胁情报、漏洞等),但这部分数据从安全分析来讲属于辅助数据,所以可以按安全分析的需要,以及安全运营的能力进行采集。

标签:分析,12,收集,安全,全量,运营,数据
From: https://www.cnblogs.com/qinke/p/17197216.html

相关文章

  • opencv nv12转jpg, 拿到jpg数据
    typedefstructtagRect{intCX;intCY;intWidth;intHeight;}RECT;typedefstructtagRect_ex{RECTrects[12];}RECT_EX;inttest_nv1......
  • CCF 2015-12
    一:试题编号:2015-12-1试题名称:数位之和时间限制:1.0s内存限制:256.0MB问题描述:问题描述 给定一个十进制整数n,输出n的各位数字之和。输入格式 输入一个整数n。输出格式 输......
  • windows server 2012 dhcp配置
    1.环境地址池的范围:192.168.61.20-1002.配置虚拟机的IP  3.安装DHCP安装步骤参考DNS服务的安装4.DHCP的配置进入配置界面  新建作用域  点击「下一步」......
  • windows server 2012 DHCP下发IP地址
    在配置之前,将两台虚拟机的防火墙关闭,将属于服务端的IP地址手动配置首先保证两台虚拟机在同一lan区段点击添加角色与功能,选择DHCP服务器添加功能后,安装DHCP点击工......
  • 控制台Problems提示:Duplicated code fragment (12 lines long)
      代码段里有黄色的波浪线翻译过来就是"重复的代码片段(12行)",这是pycharm提示你在同一个项目中存在相同的代码片段,也是间接性提醒你优化自己的代码,不想提示黄色的波浪......
  • 1239. 乘积最大
    https://www.acwing.com/problem/content/description/1241/1e5的数据量,显然不能暴搜,但是我还是要暴搜显然寄了,只能过一半数据,这题的正确做法应该分情况讨论#include<......
  • VUE定时器任务(每天12点执行)
    原文链接:https://blog.csdn.net/ITERCHARLIE/article/details/124447463设定配置datadata(){config:{time:'00:00:00',//每天几点执行interval:1,......
  • [java高级]-详解Java8 Collect收集Stream的方法
    1、Collection,Collections,collect,Collector,CollectosCollection是Java集合的祖先接口。Collections是java.util包下的一个工具类,内涵各种处理集合的静态方法。j......
  • ###安全运营的定义与核心目标
    转载公众号《微言晓意》,仅用于个人学习1、安全运营当下越来越流行的背景:安全运营变得越来越重要的原因,或者说是越来越需要安全运营的背景,主要包括四个方面:1)安全项目实施......
  • 第126篇: 异步函数(async和await)
    好家伙,本篇为《JS高级程序设计》第十章“期约与异步函数”学习笔记 ES8的async/await旨在解决利用异步结构组织代码的问题。为为此增加了两个新关键字:async和awa......