首页 > 其他分享 >【HW系列】事中迎战(2):安全事件监控与处置

【HW系列】事中迎战(2):安全事件监控与处置

时间:2024-07-28 15:40:21浏览次数:15  
标签:处置 安全事件 HW 事中 事件 监控 二线 研判

本章为该系列的第12篇,也是事中迎战的第2篇,这一节让我们聊聊演练期间工作量最大的一项任务----安全事件监控与处置。

一、 角色分组

还记得【红蓝/演练】-事前准备(1)之演练组织中介绍的组织架构吗,实战阶段的主力军就是以下三个组:

监控组,负责对安全告警进行处置,及时闭环安全事件或疑似安全事件。
分析研判组,负责处理监控组提交的安全事件工单,对攻击事件进行深入分析,为事件做最终定性,针对成功攻击的事件制定防御方案。

处置组,负责对安全风险进行收敛,包括漏洞修复、策略调优等。

二、 监控支撑体系

根据实际的运转经验,演练期间可采用三级支撑体系,即:

一线监控,对原始告警进行监控和初步研判。

二线研判,对疑似安全事件进行分析和定性。
三线技术研究,对疑难杂症提供更深入的技术支持。

一线监控

一线监控由监控组承担,核心要求是快速响应。演练这种特殊时期,要保证每一台安全设备都有人监控,可以一人盯一个设备,也可以一人盯多个,主要看人力资源的情况。特殊时期,每一条告警都要逐条分析,拿不准的就抛出来联动排查。对于疑似安全事件的,要及时提交到二线进行处置,避免过多投入精力而影响监控时效性。
一线监控通常由驻场人员承担,为了保证一线的工作质量,一定要对其提出工作要求,在商务阶段就可以将相关要求和交付物落在合同条款中,每个班次人员至少要提交工作日报。

二线研判

二线研判由分析研判组承担,核心要求是准确。当有疑似安全事件发生时,一线监控人员需要将事件升级,由二线研判人员进一步分析,如认定为安全事件,二线人员需要根据事件的具体情况联系处置组进行处置,该下线下线,该修漏洞修漏洞,必要时还需要启动应急响应。
对于单一告警源无法研判的事件,二线人员还要组织一线的联动排查。对于有条件的防守单位,建议二线由企业内部员工承担,此岗位需要具备一定的攻防技术和事件处置经验,能识别攻击类型,能判断被攻击目标是否失陷,能抑制风险,能提出解决方案……冰冻三尺非一日之寒,防守单位在日常工作中就需要培养此类人员,关键时候能起大作用。

三线技术研究

有一定技术门槛的课题可以传递到三线进行技术研究,比如逆向分析、0day分析、溯源反制等。三线可以借助安全公司背后的技术能力做支撑,体量大一点的安全公司,在特殊时期都会建立自己的指挥中心或安全服务中台,以支撑全国的项目需求。
演练期间有采购安全公司驻场服务的防守单位,必要时可以向安全公司申请专业的技术支持。如果本单位二线研判人员具备足够强的技术能力和精力,也可以不依赖于安全公司的支撑,这样能保证内部的安全事件不外漏。活能干就行,谁干不重要。

三、协同联动作战室

战时涉及的人员很多,有事全靠吼是不行的,为了保证各事项高效处理,最好通过工单系统进行线上流转,同时建立内部沟通群组同步信息,如果企业没有部署私有聊天工具,注意不要在群中泄露敏感信息。

在实践中,我见过比较好的做法是搭建线上协同作战室,可同时提供工单和沟通的功能,每个需要调查的安全事件都创建事件沟通群,在群中可以指派处置人,事件处置完毕后将事件群标记为已处置,处置过程都保存在沟通群中,方便回溯,且沟通内容不会通过公网传播。

四、 总结

安全事件的高效监控和处置,核心是建立联动机制,包括设计组织流程和技术平台支撑。如果这篇文章你只能记住一件事的话,那请记住:多级支撑,协同作战。

原创 十九线菜鸟学安全

标签:处置,安全事件,HW,事中,事件,监控,二线,研判
From: https://www.cnblogs.com/o-O-oO/p/18328291

相关文章

  • 【HW系列】事中迎战(3):情报处置
    本章为该系列的第13篇,也是事中迎战的第3篇。井喷的情报算是演练期间的一大特色了,这一篇我们聊聊如何搞定这些情报。一、情报收集古往今来,情报一直都是兵家必争之地,演练期间尤其明显,各种情报的密度要比往常高很多,它们从四面八方传来,给我们带来了很多困扰。情报的来源是我们首......
  • 【HW系列】事前准备(6):办公网风险收敛
    本章为该系列的第6篇,也是事前准备阶段的第6篇。除了直接面对互联网的系统,另一个容易受到攻击的就是办公环境了,这一节让我们聊聊办公环境的风险收敛。一、上网机风险治理对于有条件的企业,办公网络最好关闭互联网访问的权限,比如金融、能源的企业,办公网络都是与互联网隔离的,员工的......
  • 【HW系列】事前准备(7):供应链安全
    本章为该系列的第7篇,也是事前准备阶段的第7篇。柿子要挑软的捏,这是演练场景下,出现在攻击队口中最高频的词了。对攻击队来说,“曲线救国”往往有着出其不意的效果,供应链打击也是近几年常见的技战法,这一节让我们聊聊供应链安全。一、网络外联区治理首先从网络层面看一看我们与哪些......
  • 【HW系列】事前准备(9):工作推进
    本章为该系列的第9篇,也是事前准备阶段的第9篇。前8篇介绍了这么多准备工作,这些繁杂的任务怎么保证有序推进呢?这一篇来聊聊这个话题。一、工作清单前期准备工作繁杂量大,梳理一份工作清单是非常有必要的。事前可以结合眼下最紧急的事项拆解任务,同时向团队内不同工作领域的人征集......
  • 【HW系列】事前准备(10):事前阶段小结
    本章为该系列的第10篇,也是事前准备阶段的第10篇,通过本章做个小结,来结束事前准备阶段的介绍,从下一篇开始,将正式进入事中迎战阶段。有幸观摩过一场线下沙龙,在讨论过程中,我发现不同性质的企业,安全的建设方案完全不一样。当时在讨论邮件安全的议题,一位互联网公司的小伙直接打趣金融行......
  • 【HW系列】事前准备(3):人员筹备
    本章为该系列的第3篇,也是事前准备阶段的第3篇。防护体系不是只有安全设备,人员也是防护体系中的重要因素,特别是强对抗场景下,需要提前准备好保障的人员,保障有人进行7*24小时监控,出现突发事件有能力协助处置。如果自己的人力资源不足,可以在预算范围内采购安全公司的驻场值守服务,本篇......
  • 【HW系列】事前准备(4):工作环境准备
    本章为该系列的第4篇,也是事前准备阶段的第4篇。这一篇让我们聊聊演习期间工作环境的准备,有点像后勤工作,不起眼但很重要,少了哪一项演习都无法正常开展。一、申请小黑屋演习过程中联动调查事件需要频繁沟通,如果能有个专用的小黑屋把防守队员集中到一起是最好的,可以大大提升工作效......
  • 【HW系列】事前准备(1):演练组织
    有幸多次参与过网络攻防对抗,有国家级、省市级的演习,有客户组织的模拟攻防、也有公司内部的红蓝对抗,打过攻击也参与过防守,现在回顾一下,其实有很多经验值得好好总结,因此萌生了站在防守视角把“红蓝/演练”写成系列文章的想法,来聊聊防守方那些事。本章为该系列的第1篇,也是事前准备阶......
  • 【HW系列】事前准备(2):防护体系建设
    本章为该系列的第2篇,也是事前准备阶段的第2篇,这一篇让我们聊聊如何在演练前增强我们的防护体系。一、流量监控体系历次对抗演练的主角莫过于各类流量监控设备了,如ips/ids、waf、nta等,关于流量监控类的设备,在精力有限的情况下,重点关注两个点就够了,一是流量监控覆盖度,二是规则的......
  • 【HW系列】事前准备(5):互联网风险收敛
    本章为该系列的第5篇,也是事前准备阶段的第5篇。前4篇重点讲的是组织方面的准备工作,从这一篇开始,让我们正式进入安全技术防控的部分,这一篇来聊聊如何进行互联网风险收敛。一、互联网系统下线系统下线是最直接有效的方法,也是防守方常用的手段,所以演习前会看到很多来自官方的业务......