大网两级SOC联动的要素 | xxx大网两级SOC联动的要素 – xxx
菜单

大网两级SOC联动的要素

五月 6, 2024 - 安全维基

大网两级SOC联动的要素

BSOC 分公司SOC、GOSC 全球总部SOC
日常可以看到很多的文章和方案谈及SOC的安全运营,但是鲜有谈及大网全球多级SOC的联动,这篇文章浅谈两级SOC中联动的要素。
两级SOC联动的要素
数据、计算、网络、工具、人、标准
一、数据
数据是整个安全感知基础底座的重中之重,数据分为两类,一类是安全产品直接产生的告警,如nids产生的网络攻击告警、edr产生异常进程行为告警,另一类是安全产品以及业务产生的原始日志,如edr记录的所有进程、文件、网络数据。
BSOC和GSOC均存在数仓,告警数据、原始数据均存储在BSOC数仓,但是由于原始数据的量级往往太高出于网络带宽、存储成本、计算性能的考虑,所以只有告警数据会传输至GSOC的数仓。
二、计算
计算引擎主要是实时计算和离线计算,实时计算引擎主要是用于实时的安全模型计算,离线计算主要用于离线安全模型计算和应急响应时溯源查询使用。
GSOC的计算引擎主要用于对全球告警的规则匹配、分类分级、压缩、降噪等,而BSOC的计算引擎主要用于对本地数据量大的日志的安全模型计算,计算完成后的告警结果传输至GSOC的数仓,举个例子单台防火墙会话往往一天产生达到上亿条日志,异常防火墙会话的计算任务可以在BSOC进行,各个BSOC计算自己的任务降低GSOC的压力。
三、网络
两级SOC联动必然依赖与两级网络的互通,BSOC数据需要传输至GSOC,而GSOC需要对BSOC的数据可观测可消费,如GOSC的分析平台除了对本地数据可以展示查询还可以通过网络API连接至任意BSOC查询数据回传展示,GSOC可以构建任意安全模型下发到任意BSOC的计算引擎消费日志做威胁监测。

大网两级SOC联动的要素

四、工具

抛开基础安全产品不谈,两级SOC中需要关键的工具去支撑分析、检测、响应的联动。

安全模型开发工作台,在BSOC、GSOC都需要一个安全模型开发工作台,工作台支持安全模型的开发、测试、发布的模型全生命周期管理。模型开发在两级SOC中有三种模式,GSOC分析师开发提供开箱即用的安全模型、BSOC分析师开发贴合自己分公司业务的安全模型、GSOC分析师与BSOC分析师合作共建安全模型。故BSOC安全模型开发平台可在本地发布安全模型计算结果在本地告警并且告警可发送至GSOC,而GSOC除了可以在本地发布安全模型还可以将安全模型发布至任意BSOC。

SOAR是内部各个组件打通的重要系统,在多级业务中务必要支持分布式和任务并发。GSOC可以调用BSOC的SOAR,SOAR自身可以对接CASE平台、威胁情报、数仓等各类平台。例如GSOC发现应急响应在CASE平台生成重要IOC,生成IOC时触发GSOC的SOAR剧本同时调用全球BSOC的SOAR,BSOC的SOAR生成任务去查询过去半年网络原始数据与IOC碰撞结果,如果有告警则回传至GSOC。

大网两级SOC联动的要素

CASE平台是由告警生成CASE的平台,BSOC可以在本地发现威胁生成CASE并上报的GSOC,GSOC可以根据CASE情况做全局分析。GSOC可以通过全局分析发现威胁分派CASE到BSOC溯源处置。

五、人

BSOC和GSOC基本都会设立一线安全监控人员、二线安全分析师、应急响应工程师,BSOC可自己独立完成监控、分析、响应,BSOC监控到的高级威胁会立即上报GSOC的高级分析师,GSOC另外会多设置威胁狩猎工程师,威胁狩猎工程师会在大网中进一步狩猎威胁,红队独立于BSOC和GSOC会对全网持续演练。

六、标准

由于业务规模庞大,标准化才尤为重要。标准化分为SOC业务的标准化和SOC制度的标准化。业务的标准化包含制定数据采集规范,采集哪些数据以及告警字段的归一化,各个业务系统对接API的标准化,业务的标准化是安全分析和自动化的基础。而制度的标准化包含GSOC与BSOC的MTTD、MTTR、安全运营CASE SOP等帮助SOC工作流畅的运行以及发现问题。


Notice: Undefined variable: canUpdate in /var/www/html/wordpress/wp-content/plugins/wp-autopost-pro/wp-autopost-function.php on line 51