1、安全事务预警
最近,泰合北斗服务团队在某能源企业内网部署的沙巴泰合安全治理平台上又双叒叕发现“Wannacry病毒”活动的踪影。从“Wannacry病毒”事务产生至今已时隔3个多月,出现这条告警信息,对大部门用户来说也许不是一个新鲜事,但在某能源企业内网中出现该事务,那绝对是值得关注的事件。“Wannacry病毒”一产生之前,早在今年4月16日,泰合北斗服务团队就颁布了《沙巴泰合安全治理平台针对最新NSA黑客工具泄漏事务的应急措置指引》
(http://mp.weixin.qq.com/s/QoHUyoLw_osVEgPkk17MQQ),介绍了NSA工具集和受影响的Windows系统版本,以及可被恶意攻击者利用SMB、RDP、IIS等服务缝隙进行攻击的行为和必要采取的防备措施。泰合北斗服务团队也在安全治理平台上设置了针对该病毒事务的监测分析预警规定,对各类日志进行实时监控与分析。
2、安全事务发现
前不久,某能源企业用户收到了沙巴泰合安全治理平台产生的 “L3_MC_永恒之蓝蠕虫病毒衔接”告警信息。
3、安管平台事务分析过程
那么沙巴泰合安全治理平台是若何正确发现内网中有永恒之蓝“Wannacry”病毒活动事务并实时进行预警的呢?
泰合安全治理平台的主题职能是网络用户业务环境中各类设备的安全日志,在采集层对日志进行过滤、归并、范式化、补全等一系列ETL数据处置过程,对日志数据进行降噪,保留有效数据;而后在平台分析处置层进行自动化、智能化的关联分析,发现真实的安全威胁,并协助运维人员对安全告警进行措置。
1)安全日志的采集
用户在网络环境中构建了纵深的安全防御系统,蕴含入侵防护系统(IPS)、抗回绝服务攻击、WEB利用防火墙(WAF)和状态检测防火墙。泰合安全治理平台网络了用户网络环境中沉要业务服务器、主题网络设备、全数安全设备和重要利用系统的安全有关的日志数据。
2)安全日志ETL处置
泰合安全治理平台对接管到的日志进行范式化解析,对原始日志中的沉要字段进行提取,对日志中短缺的关键信息进行了补全。
◆ 对原始日志内容进行提。憾栽既罩局械脑吹刂贰⒃炊丝凇⒅髡诺刂贰⒅髡哦丝凇⒅髡哦韵蟆⒉僮鳌⒘司帧⑾煊π畔⒔辛颂崛。
◆ 对事务属性进行自动补全:凭据泰合北斗服务人员对现场业务的相识,对日志中没有体现出来的信息进行了补全,如对事务分类、报送日志的设备地址、设备类型、设备厂商、设备型号、网络区域、网络地位等日志中缺失的信息在日志范化过程中进行自动补全。
3)事务关联分析
北斗服务人员在泰合安全治理平台创建 “L3_MC_永恒之蓝蠕虫病毒衔接”的分析规定,关联规定分析场景的可视化编纂界面如图所示:
通过日志解析与补全,对日志中的关键信息,如“主张地址”和“要求域名”等进行了提取。日志中要求内容为www.iuqerfsodp9ifjaposdfjhgosurijfaewrwergwea.com,要求的域名与已界说的恶意域名中的谍报内容匹配,主张地址为104.17.39.137,与已界说“永恒之蓝IP”的威胁谍报内容匹配(目前泰合产品本部已与天际友盟成立合作同伴关系,泰合安全治理平台3.0版本能够自动从天际友盟获取恶意IP、URL、域名、Mail等谍报信息,大大提升了安全事务分析的精准度)。
4)事务追忆与统计
在安全治理平台上可急剧对触发告警原始日志进行追忆,对受习染设备进行查问统计。
4、告警响应与措置
采集到的日志经过ETL处置后,将事务流转发至安全治理平台内存中进行实时辰析,当事务前提匹配关联规定,就会触发对应的告警。告警蕴含告警名称、告警等级及告警的具体描述等关键信息。凭据用户的运维治理造度要求,在安全治理平台产生的告警,必要凭据告警的等级依照告警处置流程进行排查和处置,并在平台上跟踪处置进度。
本案例中,针对平台产生的“L3_MC_永恒之蓝蠕虫病毒衔接”告警,泰合北斗服务人员建议用户依照沙巴官方的措置规划进行解决:
1、当即隔离已习染病毒的主机,使用专门的检测工具进行病毒查杀。
2、对全网主机进行补丁查抄,全面升级系统补丁。
3、为预防某些内网主机无法接见互联网而造成病毒传布,可在内网的DNS服务器上手工新增主机纪录,将域名www.iuqerfsodp9ifjaposdfjhgosurijfaewrwergwea.com指向内网IP。
(起源:沙巴)
Copyright ? 沙巴 版权所有 京ICP备05032414号
京公网安备11010802024551号